Tóm tắt nhanh
Trước cao điểm thanh tra theo Công điện 38/CĐ-TTg và Nghị định 341/2025 (hiệu lực 15/02/2026), doanh nghiệp cần một quy trình kiểm kê phần mềm (SAM) bài bản. Checklist 6 bước theo chuẩn ISO/IEC 19770-1:2017.
Vì sao "mua thêm license" chưa đủ — bạn cần một quy trình
Phần lớn doanh nghiệp Việt khi nghe tin thanh tra bản quyền đều phản ứng giống nhau: gọi đại lý, mua vội vài license, rồi thở phào. Nhưng đó là vá lỗ hổng, không phải quản trị rủi ro. Khi đoàn kiểm tra liên ngành đến, thứ họ đối chiếu không phải "bạn có thiện chí không" mà là bằng chứng: bạn đang chạy bao nhiêu bản của mỗi phần mềm, bạn mua hợp lệ bao nhiêu, và chứng từ đâu. Nếu không có một quy trình kiểm kê chạy liên tục, con số đó thay đổi mỗi ngày nhân viên tự cài thêm phần mềm — và bạn không bao giờ ở trạng thái "sạch".
Về mặt pháp lý, gốc rễ của rủi ro rất rõ: theo khoản 1 Điều 22 Luật Sở hữu trí tuệ, "chương trình máy tính được bảo hộ như tác phẩm văn học, dù thể hiện dưới dạng mã nguồn hay mã máy". Nghĩa là mỗi bản phần mềm cài không phép chính là một hành vi sao chép tác phẩm mà không được phép của chủ sở hữu quyền tác giả — chế tài nằm ở Điều 16 Nghị định 341/2025/NĐ-CP (ban hành 26/12/2025, hiệu lực 15/02/2026, thay thế Nghị định 131/2013).
Cái mà thế giới gọi là Software Asset Management (SAM) — quản lý tài sản phần mềm — chính là lời giải có hệ thống. Chuẩn quốc tế ISO/IEC 19770-1:2017 định nghĩa một hệ thống quản lý tài sản CNTT với các nhóm quy trình: kiểm soát môi trường, lập kế hoạch, kiểm kê (inventory), xác minh & tuân thủ (verification & compliance), vận hành và vòng đời. Bài này rút gọn khung đó thành 6 bước thực dụng cho SME Việt.
- "Mua thêm license" xử lý một thời điểm; SAM giữ bạn ở trạng thái tuân thủ liên tục.
- Bằng chứng > thiện chí: đoàn kiểm tra đối chiếu số bản đang chạy với số license có hoá đơn.
- Cơ sở pháp lý: Điều 22 Luật SHTT (phần mềm = tác phẩm) → Điều 16 NĐ 341/2025 (sao chép không phép).
Bối cảnh 2026: vì sao năm nay khác các năm trước
Hai thay đổi khiến 2026 là năm bản lề. Thứ nhất, ngày 05/5/2026 Thủ tướng ban hành Công điện 38/CĐ-TTg phát động cao điểm đấu tranh vi phạm sở hữu trí tuệ trên toàn quốc, đợt ra quân đồng loạt 07–30/5/2026. Thứ hai, Nghị định 341/2025/NĐ-CP — văn bản thay thế Nghị định 131/2013 sau 8 năm — có hiệu lực 15/02/2026, gồm 4 chương 65 điều.
Điểm mới đáng chú ý nhất về mặt thực thi: NĐ 341/2025 mở rộng biện pháp khắc phục hậu quả từ 4 lên 29 biện pháp, và cách tính mức phạt được hiệu chỉnh theo 3 tiêu chí: số lợi bất hợp pháp thu được, mức độ thiệt hại gây ra cho chủ thể quyền, hoặc giá trị hàng hoá vi phạm. Trần phạt tiền giữ nguyên — cá nhân tối đa 250 triệu đồng, tổ chức tối đa 500 triệu đồng (Điều 5 khoản 1: cùng một hành vi, mức phạt với tổ chức gấp 02 lần cá nhân).
Bài này không nhắc lại chi tiết bảng khung phạt (đã có bài riêng của Dzo về NĐ 341). Điều đáng nói ở đây: khi chế tài mạnh hơn và biện pháp khắc phục nhiều hơn, thứ bảo vệ doanh nghiệp không phải là may mắn — mà là hồ sơ tuân thủ chuẩn bị trước.
- Công điện 38/CĐ-TTg (05/5/2026) — cao điểm SHTT toàn quốc 07–30/5/2026.
- NĐ 341/2025 hiệu lực 15/02/2026, thay NĐ 131/2013, 4 chương 65 điều.
- Biện pháp khắc phục: 4 → 29; phạt tính theo 3 tiêu chí (lợi bất hợp pháp / thiệt hại / giá trị hàng vi phạm).
- Trần phạt: cá nhân 250 triệu · tổ chức 500 triệu (tổ chức = gấp 2 lần, Điều 5 khoản 1).
| Văn bản | Nội dung liên quan | Chế tài / mốc |
|---|---|---|
| Công điện 38/CĐ-TTg | Phát động cao điểm đấu tranh vi phạm sở hữu trí tuệ trên toàn quốc. | Ban hành 05/5/2026; đợt ra quân đồng loạt 07–30/5/2026. |
| Nghị định 341/2025/NĐ-CP | Xử phạt vi phạm hành chính về quyền tác giả, quyền liên quan; thay thế Nghị định 131/2013 (4 chương 65 điều). Điều 16: sao chép tác phẩm không được phép. | Hiệu lực 15/02/2026. Biện pháp khắc phục mở rộng 4 → 29. Trần phạt: cá nhân 250 triệu · tổ chức 500 triệu (tổ chức gấp 2 lần, Điều 5 khoản 1). |
| Luật Sở hữu trí tuệ — Điều 22 | Khoản 1: chương trình máy tính được bảo hộ như tác phẩm văn học, dù thể hiện dưới dạng mã nguồn hay mã máy. | Cơ sở xác định mỗi bản cài không phép = hành vi sao chép tác phẩm không được phép. |
| Nghị định 131/2013/NĐ-CP | Văn bản cũ về xử phạt vi phạm hành chính quyền tác giả, quyền liên quan. | Đã bị Nghị định 341/2025 thay thế (sau 8 năm). |
| Trần phạt tiền (NĐ 341/2025, Điều 5 khoản 1) | Cách tính mức phạt hiệu chỉnh theo 3 tiêu chí: lợi bất hợp pháp thu được, thiệt hại gây ra cho chủ thể quyền, hoặc giá trị hàng hoá vi phạm. | Cá nhân tối đa 250 triệu đồng · tổ chức tối đa 500 triệu đồng (tổ chức gấp 2 lần cá nhân). |
Checklist 6 bước chuẩn bị audit (theo ISO/IEC 19770-1:2017)
Khung dưới đây ánh xạ các nhóm quy trình của ISO/IEC 19770-1:2017 thành 6 bước làm được ngay, không cần công cụ đắt tiền. Mục tiêu: từ "không biết mình đang chạy gì" → "có một bảng đối chiếu license cập nhật, có chủ sở hữu, rà lại định kỳ".
- Bước 1 — Kiểm kê (Inventory): Quét toàn bộ máy trạm/máy chủ, lập danh sách mọi phần mềm đang cài: tên, phiên bản, ngày cài, nguồn tải. Đây là "nhóm quy trình kiểm kê" của ISO 19770-1 — không có dữ liệu này thì mọi bước sau đều là phỏng đoán.
- Bước 2 — Thu thập chứng từ quyền sử dụng (Entitlement): Gom mọi bằng chứng license: hoá đơn VAT điện tử, email kích hoạt, hợp đồng/EA với nhà cung cấp, bản điều khoản (T&C) đi kèm. Một license không có hoá đơn hợp lệ ≈ không có license khi đối chiếu.
- Bước 3 — Đối chiếu & tìm gap (Reconciliation): Đặt cạnh nhau "số bản đang chạy" (Bước 1) và "số quyền sử dụng hợp lệ" (Bước 2). Ghi rõ từng phần mềm: đủ, thiếu (under-licensing), hay thừa (over-licensing — lãng phí tiền).
- Bước 4 — Ưu tiên & hợp thức hoá đúng đường: Xử lý trước phần mềm rủi ro cao (thiết kế, kỹ thuật, văn phòng). Mua bổ sung qua đại lý uỷ quyền, có hoá đơn đỏ; hoặc chuyển sang bản thuê bao/đám mây/nguồn mở nếu phù hợp. Tuyệt đối không "mua" qua kênh không xuất được hoá đơn VAT hợp lệ.
- Bước 5 — Chính sách & kiểm soát (Policy & Control): Ban hành policy cấm nhân viên tự cài phần mềm; giới hạn quyền admin máy trạm; lập quy trình duyệt khi cần phần mềm mới. ISO 19770-1 nhấn mạnh kiểm soát việc sao chép/phân phối và dấu vết (audit trail) — đây là chỗ ngăn tái phát.
- Bước 6 — Rà soát định kỳ (Verification): Đặt lịch kiểm kê lại 6 tháng/lần (hoặc quý với doanh nghiệp lớn). Tuân thủ không phải trạng thái đạt-một-lần; nhân sự vào/ra, máy mới, phần mềm mới liên tục tạo gap mới.
| Hạng mục | Việc cần làm | Bằng chứng cần có |
|---|---|---|
| Bước 1 — Kiểm kê (Inventory) | Quét toàn bộ máy trạm/máy chủ, lập danh sách mọi phần mềm đang cài: tên, phiên bản, ngày cài, nguồn tải. | Danh sách phần mềm đang chạy (tên · phiên bản · ngày cài · nguồn tải). |
| Bước 2 — Thu thập chứng từ (Entitlement) | Gom mọi bằng chứng quyền sử dụng license đi kèm mỗi phần mềm. | Hoá đơn VAT điện tử, email kích hoạt, hợp đồng/EA với nhà cung cấp, bản điều khoản (T&C). |
| Bước 3 — Đối chiếu & tìm gap (Reconciliation) | Đặt cạnh nhau số bản đang chạy (Bước 1) và số quyền sử dụng hợp lệ (Bước 2). | Bảng đối chiếu từng phần mềm: đủ · thiếu (under-licensing) · thừa (over-licensing). |
| Bước 4 — Ưu tiên & hợp thức hoá | Xử lý trước phần mềm rủi ro cao (thiết kế, kỹ thuật, văn phòng); mua bổ sung qua đại lý uỷ quyền hoặc chuyển thuê bao/đám mây/nguồn mở. | Hoá đơn đỏ mua qua đại lý uỷ quyền (không qua kênh không xuất được hoá đơn VAT). |
| Bước 5 — Chính sách & kiểm soát (Policy & Control) | Ban hành policy cấm nhân viên tự cài; giới hạn quyền admin máy trạm; lập quy trình duyệt phần mềm mới. | Văn bản policy, cấu hình giới hạn quyền admin, dấu vết (audit trail). |
| Bước 6 — Rà soát định kỳ (Verification) | Đặt lịch kiểm kê lại 6 tháng/lần (hoặc quý với doanh nghiệp lớn). | Lịch rà soát định kỳ và biên bản kiểm kê mỗi kỳ. |
Khi đoàn thanh tra đến: nên và không nên làm gì
Nếu đã làm 6 bước trên, buổi làm việc với đoàn kiểm tra chủ yếu là trình hồ sơ thay vì hoảng loạn. Đoàn kiểm tra liên ngành thường gồm thanh tra chuyên ngành, cảnh sát kinh tế và đại diện được uỷ quyền của các hãng phần mềm; họ có quyền lập biên bản hiện trạng máy móc.
Nguyên tắc ứng xử: hợp tác, cung cấp đúng hồ sơ đã chuẩn bị, cử một đầu mối (thường là IT/pháp chế) làm việc. Không tự ý gỡ/cài phần mềm ngay trước mặt đoàn, không cung cấp thông tin sai sự thật. Nếu chưa rõ quyền và nghĩa vụ, đề nghị được tham vấn luật sư trước khi ký biên bản — đây là quyền hợp pháp.
- NÊN: cử một đầu mối, trình bộ hồ sơ inventory + chứng từ license đã chuẩn bị (Bước 1–2).
- NÊN: yêu cầu biên bản ghi đúng hiện trạng; đề nghị tham vấn luật sư trước khi ký nếu cần.
- KHÔNG: gỡ/cài phần mềm ngay trước mặt đoàn để "chữa cháy".
- KHÔNG: khai sai, giấu máy — có thể thành tình tiết tăng nặng.
Một lưu ý về so sánh nhà cung cấp phần mềm
Khi hợp thức hoá, doanh nghiệp thường cân nhắc chuyển đổi giữa các nhà cung cấp (ví dụ bộ ứng dụng văn phòng, phần mềm thiết kế, giải pháp đám mây). Việc so sánh là hợp pháp và nên làm — nhưng cần so sánh trên dữ kiện đúng: giá công bố, điều khoản license, tính năng có thật. Đưa thông tin sai lệch để hạ uy tín một nhà cung cấp có thể vi phạm quy định về cạnh tranh không lành mạnh theo Luật Cạnh tranh 2018. Bài viết của Dzo luôn nêu ưu/nhược trên dữ kiện kiểm chứng, không gièm pha.
- So sánh vendor = hợp pháp và nên làm — nhưng chỉ trên dữ kiện đúng (giá, điều khoản, tính năng thật).
- Bôi nhọ/đưa tin sai về đối thủ có thể vi phạm Luật Cạnh tranh 2018.
Kết luận: quy trình rẻ hơn rủi ro
Cao điểm thanh tra 2026 rồi sẽ có đợt kế tiếp; khung phạt của NĐ 341/2025 sẽ còn hiệu lực lâu dài. Doanh nghiệp không kiểm soát được lịch kiểm tra, nhưng kiểm soát được trạng thái sẵn sàng của chính mình. Một quy trình SAM 6 bước, chạy đều mỗi 6 tháng, biến "audit" từ một sự kiện đáng sợ thành một thủ tục hành chính. Chi phí duy trì quy trình luôn nhỏ hơn nhiều so với mức phạt tối đa 500 triệu đồng với tổ chức — chưa kể rủi ro uy tín và gián đoạn kinh doanh.
*Bài viết mang tính tham khảo, không thay thế tư vấn pháp lý. Vui lòng đối chiếu văn bản gốc (cov.gov.vn, chinhphu.vn) hoặc tham vấn luật sư trước khi ra quyết định.*
Nguồn tham khảo
- Giới thiệu Nghị định 341/2025/NĐ-CP — Cục Bản quyền tác giả (cov.gov.vn)
- Nghị định 341/2025/NĐ-CP — luatvietnam.vn
- Nghị định 341/2025/NĐ-CP — vanban.chinhphu.vn (văn bản gốc)
- Vietnam Issues New Decree on Administrative Sanctions for Copyright — Tilleke & Gibbins
- Vietnam's new copyright decree enhances digital & cross-border enforcement — Rouse
- ISO/IEC 19770-1 — ITAM Standards (tham chiếu chuẩn SAM)
- Software asset management — Wikipedia (bối cảnh SAM & audit)
Cần rà soát compliance phần mềm?
Chuyên gia DZO tư vấn miễn phí lộ trình bản quyền trong 24 giờ — hoá đơn đỏ, triển khai tiếng Việt.
Đặt tư vấn miễn phí




