Nguyên Tắc Làm Việc Trên SharePoint: Mẫu Nội Quy Cho Doanh Nghiệp 20–80 Người
Mẫu nội quy sẵn dùng: file nào để OneDrive, file nào lên SharePoint, quy tắc đặt tên, phân quyền, chia sẻ ra ngoài, chuyển dữ liệu từ ổ đĩa chung — kèm bảng phân vai trách nhiệm và checklist riêng cho nhân viên, trưởng bộ phận và người phụ trách CNTT.
Đội ngũ STEP Technology
Chuyên gia IT & Hạ tầng
Tài liệu này là gì và dùng thế nào
Đây không phải một bài hướng dẫn bấm nút. Đây là một mẫu nội quy — được viết sẵn ở dạng doanh nghiệp có thể ban hành nội bộ ngay, dành cho công ty quy mô 20–80 người đang dùng Microsoft 365 với SharePoint, OneDrive và Teams. Bạn có thể sao chép toàn bộ nội dung dưới đây vào tài liệu nội bộ của mình, ký ban hành và phát cho nhân viên.
Trước khi ban hành, thay ba chỗ sau cho phù hợp với công ty bạn:
- [TÊN CÔNG TY] — tên đầy đủ của doanh nghiệp, dùng trong các câu quy định.
- [NGƯỜI PHỤ TRÁCH CNTT] — cá nhân hoặc bộ phận được giao quyền quản trị Microsoft 365. Nếu công ty thuê ngoài, ghi rõ tên đơn vị và đầu mối liên hệ.
- [NGÀY HIỆU LỰC] — ngày nội quy bắt đầu áp dụng. Nên cho một khoảng chuyển tiếp 2–4 tuần để mọi người kịp dọn dữ liệu cũ.
Tài liệu được viết theo năng lực của gói Microsoft 365 Business Basic và Business Standard — hai gói phổ biến nhất ở doanh nghiệp vừa và nhỏ Việt Nam. Những tính năng chỉ có từ Business Premium trở lên đều được ghi rõ, để bạn không đặt ra quy định mà hệ thống không thực thi được.
Lưu ý: nội dung dưới đây là hướng dẫn thực hành về quản trị dữ liệu, không phải tư vấn pháp lý. Với hồ sơ thuộc ngành nghề có quy định riêng (y tế, tài chính, giáo dục), hãy đối chiếu thêm với bộ phận pháp chế của bạn.
Vì sao doanh nghiệp cần bộ nguyên tắc này
Microsoft 365 được mua về, tài khoản được cấp, rồi mỗi người tự dùng theo thói quen cũ. Sáu tháng sau, ba vấn đề gần như luôn xuất hiện — và cả ba đều tốn tiền thật.
Thứ nhất là không ai biết bản mới nhất nằm ở đâu. Cùng một hợp đồng tồn tại năm bản: một trong OneDrive của bạn kinh doanh, một gửi qua chat Teams, một đính kèm trong email, một trên ổ đĩa chung cũ, một nữa tên là “hop-dong-final-v3 (1).docx”. Mỗi lần cần đến, ai đó lại mất nửa tiếng đi hỏi vòng quanh.
Thứ hai là dữ liệu ra đi theo người nghỉ việc. Nhân viên lưu toàn bộ tài liệu công việc trong OneDrive cá nhân — về mặt kỹ thuật đó là kho riêng của họ. Đến ngày nghỉ, tài khoản bị xoá, và theo cấu hình mặc định, dữ liệu chỉ còn được giữ lại 30 ngày trước khi biến mất vĩnh viễn.
Thứ ba là link chia sẻ lọt ra ngoài. Một liên kết dạng “bất kỳ ai có liên kết” được gửi cho khách hàng năm ngoái, không đặt hạn dùng, vẫn đang mở. Ai cầm được đường link đó — kể cả người được chuyển tiếp lại — đều mở được file, không cần đăng nhập, và hệ thống không ghi nhận được họ là ai.
Một bộ nguyên tắc ngắn, được ban hành và tuân thủ, xử lý được cả ba việc trên mà không cần mua thêm bất cứ thứ gì.
Điều 1 — File nào để đâu: OneDrive, SharePoint hay Teams
Đây là điều quan trọng nhất và cũng là điều bị hiểu sai nhiều nhất. Nguyên tắc gốc rất đơn giản: OneDrive là ngăn kéo cá nhân, SharePoint là tủ hồ sơ của công ty. Tài liệu nào công ty vẫn cần khi bạn nghỉ phép hoặc nghỉ việc thì không được nằm trong ngăn kéo cá nhân.
| Loại nội dung | Nơi lưu đúng | Vì sao |
|---|---|---|
| Hợp đồng, báo giá, hồ sơ khách hàng | SharePoint — site của phòng ban | Cả phòng cần truy cập, phải tồn tại lâu hơn người tạo ra nó |
| Tài liệu đang viết nháp, chưa chia sẻ | OneDrive cá nhân | Chưa ai cần đến; chuyển sang SharePoint khi hoàn thiện |
| File trao đổi trong kênh Teams của phòng | Tự động nằm ở SharePoint của Team đó | Tab Files của kênh chính là một thư mục trong thư viện SharePoint |
| File gửi trong chat riêng 1–1 trên Teams | OneDrive của người gửi (rủi ro) | Mất theo tài khoản người gửi — không dùng cho tài liệu công việc chính thức |
| Biểu mẫu, quy trình, sổ tay toàn công ty | SharePoint — site dùng chung | Ai cũng cần đọc, chỉ vài người được sửa |
| Bảng lương, hồ sơ nhân sự, hồ sơ kỷ luật | SharePoint — site Nhân sự, quyền hạn chế | Cần phân quyền chặt và có thể kiểm soát được |
| File cá nhân (ảnh, giấy tờ riêng) | Không đưa lên hệ thống công ty | Không phải tài sản công ty, gây rối khi bàn giao |
Hiểu đúng mối quan hệ Teams và SharePoint
Rất nhiều người nghĩ Teams và SharePoint là hai kho riêng biệt. Không phải. Mỗi Team khi được tạo ra sẽ tự động sinh một site SharePoint đi kèm; mỗi kênh trong Team tương ứng một thư mục trong thư viện tài liệu của site đó. Khi bạn kéo file vào tab Files của kênh, file thực sự nằm trên SharePoint. Hai cửa, một phòng.
Hệ quả thực tế: đừng vừa tạo Team, vừa tạo thêm site SharePoint riêng cho cùng một phòng ban — bạn sẽ có hai nơi lưu trữ song song và không ai biết nên bỏ file vào đâu. Kênh riêng tư (private channel) là ngoại lệ: mỗi kênh riêng tư sinh ra một site SharePoint tách biệt hoàn toàn, nên chỉ dùng khi thật sự cần giấu nội dung với phần còn lại của Team.
[TÊN CÔNG TY] quy định: mọi tài liệu phục vụ công việc phải nằm trên SharePoint hoặc trong kênh Teams của bộ phận. Chat riêng và Zalo chỉ dùng để trao đổi, không dùng làm nơi lưu trữ.
Điều 2 — Cấu trúc site và thư viện tài liệu
Sai lầm phổ biến nhất khi triển khai là để mọi người tự do tạo site. Sau một năm, công ty 50 người có 40 site, phân nửa không ai vào, và không ai dám xoá vì sợ trong đó có thứ quan trọng. Cấu trúc dưới đây đủ dùng cho doanh nghiệp 20–80 người và có thể mở rộng dần.
| Site | Ai được vào | Nội dung chính |
|---|---|---|
| Cổng nội bộ (trang chủ) | Toàn công ty — chỉ đọc | Thông báo, sổ tay nhân viên, danh bạ nội bộ, liên kết nhanh tới các site khác |
| Dùng chung toàn công ty | Toàn công ty đọc; nhóm biên tập được sửa | Biểu mẫu, mẫu văn bản, logo và bộ nhận diện, quy trình chung |
| Ban giám đốc | Ban giám đốc | Kế hoạch, số liệu tổng hợp, hồ sơ chiến lược |
| Kinh doanh | Phòng Kinh doanh + Ban giám đốc | Hồ sơ khách hàng, báo giá, hợp đồng, tài liệu bán hàng |
| Kế toán | Phòng Kế toán + Ban giám đốc | Chứng từ, hoá đơn, báo cáo tài chính |
| Nhân sự | Phòng Nhân sự + Ban giám đốc | Hồ sơ nhân viên, tuyển dụng, chấm công, chính sách |
| Kỹ thuật | Phòng Kỹ thuật | Tài liệu hệ thống, biên bản bàn giao, hướng dẫn kỹ thuật |
| Marketing | Phòng Marketing + Kinh doanh (đọc) | Nội dung, hình ảnh, chiến dịch, tài sản thương hiệu |
| Site dự án (khi cần) | Thành viên dự án | Tài liệu của một dự án hoặc một khách hàng lớn, có ngày kết thúc |
[TÊN CÔNG TY] quy định: chỉ [NGƯỜI PHỤ TRÁCH CNTT] được tạo site mới. Trưởng bộ phận có nhu cầu gửi yêu cầu kèm ba thông tin — tên site, ai cần truy cập, và site tồn tại đến khi nào. Site dự án phải có ngày kết thúc dự kiến ngay từ lúc tạo.
Thư mục: không quá ba cấp
Thư mục lồng nhau bảy tầng là di sản của thời ổ đĩa mạng, và nó gây ra hai vấn đề thật trên SharePoint. Một là không ai tìm được gì — người ta phải nhớ đường đi thay vì tìm kiếm. Hai là giới hạn kỹ thuật: toàn bộ đường dẫn của một file trên SharePoint không được vượt quá 400 ký tự; thư mục sâu cộng tên file dài tiếng Việt chạm giới hạn này nhanh hơn bạn tưởng, và khi chạm thì file không đồng bộ được về máy.
Thay vì đào sâu thư mục, hãy dùng cột phân loại. Ví dụ ở thư viện Hợp đồng của phòng Kinh doanh: giữ tất cả hợp đồng trong một thư mục phẳng, thêm các cột Khách hàng, Năm, Loại hợp đồng, Trạng thái — rồi tạo sẵn các dạng xem lọc theo từng cột. Người dùng bấm một dạng xem là ra đúng nhóm hồ sơ cần tìm, nhanh hơn nhiều so với lần mò qua sáu tầng thư mục.
- Tối đa 3 cấp thư mục kể từ thư viện tài liệu. Cần sâu hơn nghĩa là cấu trúc đang sai, hãy chuyển sang dùng cột phân loại.
- Đặt tên thư mục theo chức năng, không theo tên người. Thư mục “Hồ sơ thầu 2026” tồn tại được nhiều năm; thư mục “Anh Tuấn” hết ý nghĩa ngay khi anh Tuấn chuyển bộ phận.
- Mỗi thư viện tài liệu nên có một dạng xem mặc định hiển thị đúng thứ mọi người cần nhất, không phải danh sách thô sắp theo tên.
Điều 3 — Quy tắc đặt tên file và thư mục
Quy tắc đặt tên nghe vụn vặt nhưng lại là thứ tiết kiệm nhiều thời gian nhất, vì nó quyết định việc tìm kiếm có ra kết quả hay không. Công thức dùng chung cho toàn công ty: ngày theo dạng năm-tháng-ngày, rồi loại tài liệu, rồi đối tượng liên quan. Ví dụ: 2026-07-24_Bao-gia_Cong-ty-ABC.docx
Ngày viết theo thứ tự năm-tháng-ngày để khi sắp xếp theo tên, file tự động xếp đúng thứ tự thời gian. Đây là mẹo nhỏ nhưng hiệu quả trên mọi hệ thống.
| Sai | Đúng | Lý do |
|---|---|---|
| bao gia final v3 (1).docx | 2026-07-24_Bao-gia_Cong-ty-ABC.docx | Số phiên bản thuộc về lịch sử phiên bản, không thuộc tên file |
| HĐ 15/7 anh Nam.pdf | 2026-07-15_Hop-dong_Cong-ty-XYZ.pdf | Dấu gạch chéo bị SharePoint chặn; tên người sẽ hết ý nghĩa khi họ nghỉ việc |
| Tài liệu quan trọng nhất.docx | 2026-07-20_Quy-trinh_Xu-ly-khieu-nai.docx | Tên mơ hồ không tìm được và không nói lên nội dung |
| Scan_0001.pdf | 2026-07-18_Chung-tu_Hoa-don-VAT-thang-7.pdf | Tên máy quét tự sinh vô nghĩa với người tìm sau này |
- Không dùng các ký tự sau trong tên file và thư mục vì SharePoint chặn hoàn toàn: " * : < > ? / \ | (dấu nháy kép, dấu sao, hai chấm, hai dấu ngoặc nhọn, dấu hỏi, hai loại gạch chéo, gạch đứng).
- Không để dấu cách ở đầu hoặc cuối tên, không kết thúc tên bằng dấu chấm — hệ thống sẽ báo lỗi hoặc tự cắt bỏ.
- Nên dùng tiếng Việt không dấu và thay dấu cách bằng gạch nối. Tên có dấu vẫn dùng được, nhưng khi nén file, gửi qua hệ thống khác hoặc đồng bộ về máy cũ thì hay sinh lỗi phông chữ.
- Tuyệt đối không đưa v1, v2, final, final-thuc-su vào tên file. SharePoint đã lưu sẵn toàn bộ lịch sử phiên bản — dùng nó thay vì tự đánh số.
- Tên file càng ngắn càng tốt, vì tên file cộng đường dẫn thư mục cùng tính vào giới hạn 400 ký tự.
Điều 4 — Phân quyền: cấp theo nhóm, không cấp theo người
Mỗi site SharePoint có sẵn ba nhóm quyền. Hiểu đúng ba nhóm này là đủ cho phần lớn tình huống ở doanh nghiệp vừa và nhỏ.
| Nhóm | Làm được gì | Ai nên ở trong nhóm |
|---|---|---|
| Chủ sở hữu (Owners) | Toàn quyền: đổi cấu trúc, cấp và thu hồi quyền, xoá site | Trưởng bộ phận và [NGƯỜI PHỤ TRÁCH CNTT] — tối thiểu 2 người, tối đa 3 |
| Thành viên (Members) | Thêm, sửa, xoá tài liệu; không đổi được quyền | Nhân viên trong bộ phận |
| Khách truy cập (Visitors) | Chỉ đọc và tải về | Bộ phận khác cần tham khảo, ban giám đốc theo dõi |
- Cấp quyền qua nhóm, không cấp lẻ cho từng người. Khi có nhân viên mới, chỉ cần thêm họ vào nhóm là xong; cấp lẻ nghĩa là mỗi lần thay đổi nhân sự phải đi rà lại từng file.
- Không cấp quyền riêng cho từng file hoặc từng thư mục con trừ khi bắt buộc. Việc này phá vỡ kế thừa quyền của site, và sau vài tháng không ai còn tra được ai đang truy cập được gì.
- Mỗi site phải có ít nhất hai chủ sở hữu. Một người nghỉ phép dài ngày hoặc nghỉ việc mà site chỉ có một chủ là tình huống bế tắc thật sự.
- Ban giám đốc nên ở nhóm Khách truy cập của các site nghiệp vụ, không phải Chủ sở hữu — quyền xem đủ để theo dõi mà không tạo rủi ro sửa nhầm.
- Khi ai đó cần quyền vào một site, họ bấm nút yêu cầu truy cập ngay trên trang báo lỗi. Chủ sở hữu site duyệt hoặc từ chối. Không cấp quyền qua tin nhắn miệng.
[TÊN CÔNG TY] quy định: mọi thay đổi quyền truy cập phải do chủ sở hữu site thực hiện và có ghi nhận lý do. Nhân viên không tự cấp quyền cho đồng nghiệp bằng cách chia sẻ file riêng lẻ.
Điều 5 — Chia sẻ ra ngoài công ty
Đây là điều dễ gây rò rỉ dữ liệu nhất, và cũng là điều nhân viên ít khi được giải thích rõ. Khi bấm nút Chia sẻ, Microsoft 365 cho bạn bốn loại liên kết với mức độ rủi ro rất khác nhau.
| Loại liên kết | Ai mở được | Dùng khi nào |
|---|---|---|
| Bất kỳ ai có liên kết | Bất kỳ ai cầm được đường link, không cần đăng nhập, không ghi nhận được danh tính | Gần như không bao giờ — chỉ cho tài liệu công khai hoàn toàn |
| Người trong tổ chức | Mọi nhân viên có tài khoản công ty | Tài liệu nội bộ cần lan rộng, không nhạy cảm |
| Người cụ thể | Đúng những người bạn nhập tên hoặc email, phải xác minh danh tính | Mặc định cho mọi trường hợp, kể cả gửi khách hàng |
| Người đang có quyền | Không cấp thêm quyền cho ai, chỉ tạo đường dẫn tiện lợi | Gửi lại link cho người đã có quyền sẵn |
- Mặc định luôn dùng “Người cụ thể”. Khách hàng nhận link sẽ được yêu cầu xác minh bằng mã gửi qua email — họ không cần có tài khoản Microsoft, và hệ thống vẫn ghi nhận được ai đã mở.
- Luôn đặt hạn dùng cho liên kết gửi ra ngoài. Một hợp đồng gửi khách nên hết hạn sau 30 ngày, không nên mở vĩnh viễn.
- Chọn quyền Chỉ xem trừ khi đối tác thật sự cần chỉnh sửa. Đây là lựa chọn có sẵn ngay trong bảng chia sẻ, chỉ tốn một lần bấm.
- Không gửi liên kết dạng “Bất kỳ ai có liên kết” cho hồ sơ chứa thông tin cá nhân của khách hàng hoặc nhân viên — căn cước, số tài khoản, hồ sơ sức khoẻ, bảng lương.
- Không chia sẻ cả thư mục hoặc cả thư viện ra ngoài. Chia sẻ đúng file cần gửi.
- Rà soát định kỳ các liên kết đang mở. Người phụ trách CNTT làm việc này hằng tháng theo Điều 12.
Ở phía quản trị, [NGƯỜI PHỤ TRÁCH CNTT] nên siết luôn ở mức toàn tổ chức trong trung tâm quản trị SharePoint: tắt hẳn loại liên kết “Bất kỳ ai có liên kết”, đặt hạn dùng mặc định, và nếu công ty chỉ làm việc với một số đối tác cố định thì giới hạn chia sẻ theo danh sách tên miền được phép. Các thiết lập này có sẵn ở mọi gói Business, không cần nâng cấp.
Điều 6 — Đồng bộ về máy tính đúng cách
Nút Đồng bộ đưa thư viện SharePoint về File Explorer trên máy tính, làm việc quen tay như ổ đĩa cũ. Tiện, nhưng đây cũng là nơi phát sinh phần lớn sự cố nếu dùng sai.
Cơ chế hoạt động gọi là Files On-Demand: file hiện ra đầy đủ trong danh sách nhưng chưa thật sự tải về máy — biểu tượng đám mây nghĩa là còn trên mây, dấu tích xanh nghĩa là đã có sẵn trên máy. Bạn mở file nào, máy tải file đó. Nhờ vậy một thư viện 500 GB vẫn đồng bộ được về chiếc laptop ổ cứng 256 GB.
- Chỉ đồng bộ những thư mục thật sự dùng hằng ngày, không đồng bộ toàn bộ site. Microsoft khuyến nghị không vượt quá khoảng 300.000 file được đồng bộ trên một máy — quá ngưỡng này máy sẽ chậm và đồng bộ hay lỗi.
- Không bao giờ mở file bằng cách sao chép ra Desktop, sửa, rồi chép ngược lại. Làm vậy là phá bỏ toàn bộ lợi ích của đồng soạn thảo và lịch sử phiên bản, đồng thời tạo ra bản sao mồ côi trên máy.
- Khi máy báo xung đột phiên bản, đừng bỏ qua thông báo. Mở file ra so sánh rồi chọn giữ bản nào — bỏ qua nghĩa là để hệ thống tự quyết thay bạn.
- Bật sao lưu thư mục Desktop, Documents và Pictures vào OneDrive cho máy nhân viên. Máy hỏng hoặc mất máy thì dữ liệu vẫn còn.
- Không dùng song song ổ đĩa mạng cũ và SharePoint cho cùng một loại tài liệu. Song song là cách chắc chắn nhất để sinh ra hai bản khác nhau của cùng một file.
Điều 7 — Đồng soạn thảo và lịch sử phiên bản
Đây là lý do chính khiến SharePoint đáng tiền, và cũng là thứ nhân viên hay bỏ quên vì thói quen cũ. Nhiều người mở cùng một file Word hoặc Excel cùng lúc, mỗi người thấy con trỏ của người kia, nội dung tự lưu liên tục. Không còn cảnh gửi file qua lại rồi ngồi ghép tay.
- Bật Tự động lưu (AutoSave) khi mở file từ SharePoint hoặc OneDrive. Đây là công tắc ở góc trên bên trái cửa sổ Word hoặc Excel.
- Cần góp ý cho đồng nghiệp thì dùng Nhận xét và gõ @ kèm tên họ — người được nhắc sẽ nhận email kèm đường dẫn tới đúng vị trí trong file. Không gửi lại cả file qua email chỉ để góp một câu.
- Muốn quay lại bản cũ thì vào Lịch sử phiên bản, xem trước rồi khôi phục. Thư viện tài liệu mặc định lưu tới 500 phiên bản, đủ để tìm lại nội dung của nhiều tháng trước.
- Đánh dấu bản đã chốt bằng một cột trạng thái trong thư viện (ví dụ Nháp / Đã duyệt / Đã ký), không bằng cách đổi tên file thành final.
- Với tài liệu chỉ được sửa lần lượt từng người, dùng chức năng Ký xuất (Check out) để khoá tạm thời — người khác thấy rõ ai đang giữ file.
Điều 8 — Xoá, khôi phục và giới hạn cần biết
Nhân viên cần biết chính xác điều gì xảy ra khi họ xoá nhầm, và biết rằng cửa sổ khôi phục là có hạn.
| Tình huống | Thời gian còn khôi phục được | Ai xử lý |
|---|---|---|
| Xoá nhầm file hoặc thư mục | 93 ngày kể từ lúc xoá, tính chung cả hai tầng thùng rác | Người dùng tự vào Thùng rác của site |
| Đã dọn cả thùng rác của mình | Vẫn còn ở thùng rác tầng hai của site, trong cùng 93 ngày đó | Chủ sở hữu site |
| Muốn quay lại nội dung cũ của file | Trong phạm vi lịch sử phiên bản đang lưu | Người dùng tự làm |
| Nhân viên nghỉ việc, tài khoản bị xoá | OneDrive của họ được giữ 30 ngày theo mặc định, có thể cấu hình dài hơn | [NGƯỜI PHỤ TRÁCH CNTT] |
| Toàn bộ site bị xoá | 93 ngày trong thùng rác của trung tâm quản trị | [NGƯỜI PHỤ TRÁCH CNTT] |
Có một điểm cần nói thẳng: SharePoint không phải là bản sao lưu. Microsoft đảm bảo hạ tầng không mất dữ liệu, nhưng nếu người dùng xoá file thì file bị xoá ở mọi nơi, và sau 93 ngày là hết. Mã độc mã hoá dữ liệu trên máy nhân viên cũng sẽ đồng bộ trạng thái bị mã hoá đó lên mây. Với dữ liệu sống còn — chứng từ kế toán, hợp đồng gốc, hồ sơ pháp lý — doanh nghiệp nên có thêm một giải pháp sao lưu độc lập. Đây là dịch vụ mua thêm, không nằm trong gói Business Basic hay Standard.
- Không xoá file của người khác. Nếu thấy file thừa hoặc trùng, báo chủ sở hữu site thay vì tự dọn.
- Không dùng thùng rác như một nơi lưu trữ. 93 ngày trôi qua rất nhanh.
- Một file tối đa 250 GB — giới hạn này gần như không bao giờ chạm tới, nhưng file video dự án lớn thì nên kiểm tra trước khi tải lên.
Điều 9 — Chuyển dữ liệu từ ổ đĩa chung, Google Drive và Zalo lên SharePoint
Sai lầm kinh điển khi chuyển đổi là bê nguyên cây thư mục mười năm từ ổ đĩa chung lên SharePoint. Kết quả là bạn có đúng mớ hỗn độn cũ, chỉ khác là giờ nó nằm trên mây và tốn tiền thuê bao. Chuyển dữ liệu là cơ hội duy nhất để dọn dẹp — bỏ qua cơ hội này thì sẽ không có lần thứ hai.
Quy trình sáu bước nên áp dụng cho từng phòng ban một, không làm cả công ty cùng lúc:
- Bước 1 — Kiểm kê: đo dung lượng, đếm số file, xem lần truy cập gần nhất của từng thư mục lớn. Thường sẽ phát hiện phần lớn dữ liệu không ai mở trong ba năm qua.
- Bước 2 — Lọc bỏ: dữ liệu không còn giá trị pháp lý hay nghiệp vụ thì không chuyển lên. Dữ liệu cần giữ để đối chiếu nhưng không dùng hằng ngày thì nén lại và đưa vào một thư mục Lưu trữ riêng.
- Bước 3 — Làm phẳng: gom cấu trúc bảy tầng về tối đa ba tầng, chuyển phần phân loại sâu thành cột phân loại theo Điều 2.
- Bước 4 — Sửa tên: rà và sửa các tên file chứa ký tự bị chặn hoặc đường dẫn quá dài trước khi chuyển. Làm trước sẽ tránh được hàng trăm lỗi giữa chừng.
- Bước 5 — Chuyển thử một phòng: chọn phòng ít rủi ro nhất, chuyển và cho họ dùng thật hai tuần. Ghi lại mọi vướng mắc rồi mới nhân rộng.
- Bước 6 — Khoá ổ cũ: sau khi phòng ban đã dùng ổn định trên SharePoint, chuyển ổ đĩa chung cũ sang chế độ chỉ đọc trong 60–90 ngày, rồi mới tắt hẳn. Không tắt ngay — luôn có thứ bị bỏ sót.
Về công cụ: trung tâm quản trị SharePoint có sẵn Migration Manager, miễn phí, chuyển được dữ liệu từ ổ đĩa mạng, Google Drive, Box và Dropbox, giữ nguyên cấu trúc thư mục và thời gian tạo file. Không cần mua phần mềm bên thứ ba cho phần lớn tình huống.
Riêng với Zalo và các nhóm chat: đây là nơi thất thoát dữ liệu âm thầm nhất ở doanh nghiệp Việt Nam. File gửi trong nhóm chat hết hạn tải sau một thời gian, không tìm kiếm được, không phân quyền được, và biến mất khi người gửi rời nhóm. [TÊN CÔNG TY] quy định: Zalo chỉ dùng để trao đổi nhanh; mọi file phát sinh trong trao đổi phải được tải lên SharePoint trong ngày làm việc.
Điều 10 — Bảo mật và tuân thủ pháp luật Việt Nam
Từ ngày 01/01/2026, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực, thay thế khung quy định cũ tại Nghị định 13/2023. Doanh nghiệp xử lý dữ liệu cá nhân của khách hàng và nhân viên có nghĩa vụ rõ ràng hơn về việc kiểm soát ai được truy cập dữ liệu, lưu trong bao lâu và xoá khi nào. SharePoint là nơi phần lớn dữ liệu đó thực sự nằm, nên các nguyên tắc dưới đây không chỉ là vệ sinh kỹ thuật.
- Hồ sơ chứa dữ liệu cá nhân (căn cước, số tài khoản, hồ sơ sức khoẻ, bảng lương, hồ sơ ứng viên) chỉ được lưu ở site có phân quyền hạn chế, không để ở site dùng chung toàn công ty.
- Không chia sẻ hồ sơ loại này bằng liên kết “Bất kỳ ai có liên kết”, trong mọi hoàn cảnh.
- Chỉ cấp quyền cho người thật sự cần cho công việc. Nguyên tắc quyền tối thiểu vừa đáp ứng yêu cầu pháp lý vừa giảm thiệt hại khi một tài khoản bị chiếm.
- Dữ liệu cá nhân đã hết mục đích sử dụng phải được xoá theo chính sách nội bộ, không giữ lại vô thời hạn vì tiếc.
- Khi có yêu cầu từ chủ thể dữ liệu về việc truy cập hoặc xoá dữ liệu của họ, [NGƯỜI PHỤ TRÁCH CNTT] phải xác định được dữ liệu đó nằm ở đâu — đây là lý do cấu trúc site rõ ràng quan trọng hơn vẻ ngoài của nó.
Làm được ngay với gói Business Basic và Standard
- Bật xác thực hai bước cho toàn bộ tài khoản. Đây là biện pháp hiệu quả nhất và không tốn thêm đồng nào — bật qua Security Defaults trong trung tâm quản trị.
- Tắt loại liên kết “Bất kỳ ai có liên kết” ở mức toàn tổ chức, đặt hạn dùng mặc định cho liên kết ra ngoài.
- Giới hạn chia sẻ theo danh sách tên miền được phép nếu công ty chỉ làm việc với nhóm đối tác cố định.
- Tách tài khoản quản trị riêng, không dùng tài khoản quản trị để làm việc hằng ngày và không dùng chung mật khẩu quản trị.
- Rà soát danh sách người có quyền ở từng site theo định kỳ — làm thủ công qua trang Quyền của site, không cần công cụ gì thêm.
Cần Business Premium trở lên
| Tính năng | Tác dụng | Gói yêu cầu |
|---|---|---|
| Nhãn bảo mật (sensitivity label) | Gắn nhãn Mật / Nội bộ / Công khai, tự mã hoá và chặn chia sẻ sai | Business Premium |
| Ngăn rò rỉ dữ liệu (DLP) | Tự động chặn khi ai đó chia sẻ file chứa số căn cước, số thẻ ra ngoài | Business Premium |
| Truy cập có điều kiện | Chặn đăng nhập từ thiết bị lạ hoặc quốc gia bất thường | Business Premium |
| Intune quản lý thiết bị | Xoá dữ liệu công ty từ xa khi nhân viên mất máy hoặc nghỉ việc | Business Premium |
| Chính sách lưu trữ tự động | Tự xoá hoặc tự giữ tài liệu theo thời hạn đã đặt | Business Premium |
| Nhật ký kiểm tra tra cứu được | Tra được ai đã mở, tải hay xoá file nào, vào lúc nào | Business Premium |
Không nhất thiết phải nâng toàn bộ công ty lên Business Premium. Cách làm tiết kiệm là chỉ nâng cho những người thường xuyên chạm vào dữ liệu nhạy cảm — kế toán, nhân sự, ban giám đốc — và giữ Basic hoặc Standard cho phần còn lại. Microsoft 365 cho phép trộn nhiều gói trong cùng một tổ chức. Điều kiện cấp phép của Microsoft có thay đổi theo thời gian, nên hãy xác nhận lại trước khi mua.
Một lưu ý về nơi lưu trữ: dữ liệu Microsoft 365 của doanh nghiệp Việt Nam thường được đặt tại các trung tâm dữ liệu khu vực châu Á – Thái Bình Dương. Nếu ngành nghề của bạn có yêu cầu riêng về địa điểm lưu trữ dữ liệu, hãy làm rõ điều này trước khi đưa hồ sơ nhạy cảm lên.
Điều 11 — Vòng đời nhân sự: nhận việc, chuyển bộ phận, nghỉ việc
Phần lớn sự cố mất dữ liệu ở doanh nghiệp vừa và nhỏ không đến từ tin tặc, mà đến từ việc bàn giao không được làm tử tế. Ba tình huống dưới đây cần có quy trình cố định.
Nhân viên mới
- Cấp tài khoản, bật xác thực hai bước ngay trong ngày đầu tiên.
- Thêm vào đúng nhóm quyền của bộ phận — không cấp lẻ từng site.
- Hướng dẫn 15 phút về nội quy này, đặc biệt là Điều 1 (file nào để đâu) và Điều 5 (chia sẻ ra ngoài).
- Ký xác nhận đã đọc và hiểu nội quy, lưu vào hồ sơ nhân sự.
Chuyển bộ phận
- Gỡ khỏi nhóm quyền của bộ phận cũ trước khi thêm vào bộ phận mới. Rất hay bị bỏ sót bước gỡ, và sau vài năm công ty có những người truy cập được gần như mọi thứ mà không ai để ý.
- Rà lại các liên kết chia sẻ mà người đó đã tạo cho tài liệu của bộ phận cũ.
- Chuyển các tài liệu công việc còn nằm trong OneDrive cá nhân sang site của bộ phận cũ.
Nghỉ việc — làm trong ngày làm việc cuối cùng
- Cùng nhân viên rà OneDrive cá nhân của họ, chuyển toàn bộ tài liệu công việc sang site bộ phận. Đây là việc phải làm khi họ còn ở công ty, không phải sau khi họ đã đi.
- Huỷ toàn bộ liên kết chia sẻ ra ngoài do họ tạo — đặc biệt các liên kết gửi khách hàng.
- Gỡ khỏi mọi nhóm quyền và Team ngay tại thời điểm kết thúc hợp đồng, không để đến hôm sau.
- Chuyển quyền chủ sở hữu các site mà họ đang giữ cho người kế nhiệm.
- Nếu cần giữ dữ liệu OneDrive lâu hơn 30 ngày mặc định, [NGƯỜI PHỤ TRÁCH CNTT] phải gia hạn hoặc chuyển dữ liệu đi trước khi hết hạn.
Quy tắc vàng đứng sau toàn bộ phần này: tài liệu công việc không được nằm ở OneDrive cá nhân. Tuân thủ Điều 1 tốt thì phần bàn giao khi nghỉ việc gần như không còn việc gì để làm.
Điều 12 — Việc định kỳ của người phụ trách
Một hệ thống được dựng đúng vẫn sẽ trôi dạt sau vài tháng nếu không ai rà lại. Lịch dưới đây tốn khoảng hai giờ mỗi tháng.
| Tần suất | Việc cần làm | Ai làm |
|---|---|---|
| Hằng tuần | Duyệt các yêu cầu truy cập đang chờ; kiểm tra có site hoặc Team nào được tạo ngoài quy trình không | [NGƯỜI PHỤ TRÁCH CNTT] |
| Hằng tháng | Rà danh sách liên kết chia sẻ ra ngoài đang mở, huỷ những liên kết không còn cần; rà danh sách tài khoản khách bên ngoài | [NGƯỜI PHỤ TRÁCH CNTT] |
| Hằng quý | Rà chủ sở hữu của từng site (đủ hai người chưa, có ai đã nghỉ chưa); rà dung lượng đang dùng; lập danh sách site không hoạt động trong 6 tháng | [NGƯỜI PHỤ TRÁCH CNTT] |
| Hằng quý | Rà quyền truy cập của bộ phận mình, xác nhận danh sách thành viên còn đúng | Trưởng bộ phận |
| Hằng năm | Rà soát và cập nhật nội quy này; đào tạo lại toàn công ty; đóng và lưu trữ các site dự án đã kết thúc | [NGƯỜI PHỤ TRÁCH CNTT] + Ban giám đốc |
Bảng phân vai — ai chịu trách nhiệm việc gì
| Công việc | Nhân viên | Trưởng bộ phận | Phụ trách CNTT | Ban giám đốc |
|---|---|---|---|---|
| Lưu tài liệu đúng nơi theo Điều 1 | Thực hiện | Giám sát | — | — |
| Đặt tên file đúng quy tắc | Thực hiện | Nhắc nhở | — | — |
| Tạo site mới | — | Đề xuất | Thực hiện | Duyệt khi phát sinh chi phí |
| Cấp và thu hồi quyền trong site | Yêu cầu | Thực hiện | Hỗ trợ | — |
| Chia sẻ tài liệu ra ngoài | Thực hiện đúng quy định | Duyệt trường hợp nhạy cảm | Đặt chính sách chung | — |
| Rà soát liên kết chia sẻ định kỳ | — | Phối hợp | Thực hiện | — |
| Bàn giao dữ liệu khi nghỉ việc | Thực hiện | Xác nhận hoàn tất | Thu hồi quyền | — |
| Quyết định nâng cấp gói giấy phép | — | Đề xuất | Tư vấn | Quyết định |
| Ban hành và sửa đổi nội quy | Tuân thủ | Góp ý | Soạn thảo | Ban hành |
Việc của bạn, theo từng vai trò
Nếu bạn là nhân viên
Bạn chỉ cần nhớ ba việc: lưu tài liệu công việc vào site của bộ phận chứ không phải OneDrive cá nhân; đặt tên file theo công thức ngày – loại – đối tượng; và khi gửi ra ngoài thì luôn chọn “Người cụ thể” kèm hạn dùng. Ba việc này chiếm phần lớn giá trị của toàn bộ nội quy.
Nếu bạn là trưởng bộ phận
Bạn là chủ sở hữu site của phòng mình, nghĩa là bạn quyết định ai vào được và cấu trúc thư viện trông ra sao. Mỗi quý hãy dành 20 phút rà lại danh sách thành viên và kiểm tra xem nhân viên có đang lưu tài liệu đúng chỗ không. Khi có người vào hoặc rời phòng, bạn là người xác nhận việc bàn giao dữ liệu đã hoàn tất.
Nếu bạn phụ trách CNTT
Ưu tiên theo thứ tự: bật xác thực hai bước cho toàn bộ tài khoản, siết chính sách chia sẻ ra ngoài ở mức toàn tổ chức, dựng đúng cấu trúc site ngay từ đầu, rồi mới đến các việc còn lại. Ba việc đầu tốn chưa tới một buổi và loại bỏ phần lớn rủi ro. Sau đó duy trì lịch rà soát ở Điều 12.
Nếu bạn là chủ doanh nghiệp
Việc của bạn là ban hành nội quy và giao trách nhiệm rõ ràng — phần còn lại là kỹ thuật. Hai câu hỏi nên hỏi định kỳ: nếu người phụ trách hồ sơ khách hàng nghỉ việc ngày mai, công ty có mất dữ liệu gì không? Và hiện đang có bao nhiêu liên kết mở ra bên ngoài mà không ai kiểm soát? Nếu không ai trả lời được ngay, đó là việc cần xử lý trước.
Phụ lục — 10 điều nhân viên cần nhớ
Phần này có thể tách riêng, in một trang và dán tại khu vực làm việc.
- 1. Tài liệu công việc lưu ở SharePoint hoặc kênh Teams của bộ phận, không lưu ở OneDrive cá nhân.
- 2. Đặt tên file theo công thức: ngày (2026-07-24) – loại tài liệu – đối tượng liên quan.
- 3. Không đưa v1, v2, final vào tên file. Hệ thống đã tự lưu lịch sử phiên bản.
- 4. Không dùng ký tự đặc biệt và không để dấu cách ở đầu hoặc cuối tên file.
- 5. Thư mục tối đa 3 cấp. Cần phân loại sâu hơn thì dùng cột phân loại.
- 6. Gửi file ra ngoài luôn chọn “Người cụ thể”, đặt hạn dùng, và để quyền Chỉ xem.
- 7. Không gửi hồ sơ chứa thông tin cá nhân bằng liên kết “Bất kỳ ai có liên kết”.
- 8. Sửa file trực tiếp trên hệ thống, không sao chép ra Desktop rồi chép ngược lại.
- 9. Xoá nhầm thì vào Thùng rác của site khôi phục — bạn có 93 ngày, không hơn.
- 10. File nhận qua Zalo hoặc chat riêng phải được tải lên SharePoint trong ngày.
Hiệu lực và xử lý vi phạm
Nội quy này có hiệu lực từ [NGÀY HIỆU LỰC], áp dụng cho toàn bộ nhân viên, cộng tác viên và đối tác được cấp tài khoản trên hệ thống Microsoft 365 của [TÊN CÔNG TY].
Vi phạm các quy định về chia sẻ dữ liệu ra ngoài (Điều 5) và bảo vệ dữ liệu cá nhân (Điều 10) được xem là vi phạm nghiêm trọng, xử lý theo quy chế lao động của công ty. Các vi phạm còn lại được nhắc nhở và hướng dẫn lại trong lần đầu.
Mọi thắc mắc về nội quy hoặc đề xuất sửa đổi gửi về [NGƯỜI PHỤ TRÁCH CNTT]. Nội quy được rà soát lại ít nhất mỗi năm một lần.
Bài viết liên quan
Cần Người Dựng SharePoint Đúng Ngay Từ Đầu?
Nội quy chỉ phát huy tác dụng khi hệ thống bên dưới được dựng đúng: cấu trúc site khớp cơ cấu phòng ban, nhóm quyền rõ ràng, chính sách chia sẻ ra ngoài được siết ở mức toàn tổ chức, và dữ liệu cũ từ ổ đĩa chung được chuyển lên sạch sẽ. Kỹ sư STEP làm trọn phần đó — khảo sát cách công ty bạn đang lưu trữ, thiết kế cấu trúc phù hợp, chuyển dữ liệu, cấu hình phân quyền và hướng dẫn nhân viên sử dụng. Bạn cũng có thể mua giấy phép Microsoft 365 qua STEP với hóa đơn VAT đầy đủ và hỗ trợ kỹ thuật tiếng Việt.
Thường phản hồi trong vòng vài phút trong giờ làm việc.