Các phát hiện năm 2026 không chỉ là một sự thay đổi hàng năm thông thường. Chúng đánh dấu điểm mới nhất trong chu kỳ 5 năm, nơi khả năng phục hồi, quản trị AI, rủi ro con người và sự giám sát của hội đồng quản trị đang hội tụ bên trong các hệ thống nơi công việc thực tế diễn ra.
Trong nhiều năm, câu chuyện về an ninh mạng doanh nghiệp đã được kể như một đường thẳng của sự leo thang: nhiều cuộc tấn công hơn, mất dữ liệu nhiều hơn, áp lực lớn hơn và tính khẩn cấp cao hơn. Kịch bản đó vẫn còn quen thuộc, nhưng việc so sánh dữ liệu nghiên cứu Voice of the CISO trong 5 năm gần đây nhất gợi ý một cách hiểu hữu ích hơn. Vai trò của CISO không chỉ đơn giản trở nên khó khăn hơn vì mọi chỉ số đều tăng lên cùng một lúc. Nó trở nên khó khăn hơn bởi trung tâm của rủi ro đã dịch chuyển và tiến gần hơn đến cách thức công việc hiện đang được thực hiện.
Các phát hiện mới nhất năm 2026 cho thấy những dấu hiệu tiến bộ. Ít CISO kỳ vọng sẽ có một cuộc tấn công mạng nghiêm trọng trong 12 tháng tới và ít người báo cáo về việc mất mát thông tin nhạy cảm hơn so với năm 2025. Tuy nhiên, những cải thiện đó nằm trong một xu hướng dài hạn kém ổn định hơn nhiều. Trong 5 năm, kỳ vọng về tấn công đã tăng, giảm và lại tăng. Sự đồng thuận của hội đồng quản trị đã biến động mạnh mẽ. Rủi ro con người vẫn là vấn đề trung tâm đầy thách thức. AI đã chuyển từ một mối quan tâm mới nổi thành một nhiệm vụ định hình chiến lược. Kết quả không phải là một câu chuyện đơn giản về sự cải thiện hay suy giảm. Đó là câu chuyện về việc rủi ro đang thay đổi vị trí.
Sự khác biệt đó rất quan trọng vì nó thay đổi những gì các nhà lãnh đạo bảo mật nên tối ưu hóa. Câu hỏi dành cho các CISO không còn chỉ là: "Mối đe dọa nào sẽ tấn công chúng ta tiếp theo?" Nó đang trở thành: "Công việc quan trọng diễn ra ở đâu, ai hoặc cái gì có quyền truy cập vào đó, và tổ chức có thể bảo vệ dữ liệu nhạy cảm khi nó di chuyển qua con người, nền tảng đám mây, công cụ cộng tác, ứng dụng SaaS và các quy trình làm việc được hỗ trợ bởi AI hay không?"
Xu hướng 5 năm không theo đường thẳng
Sự biến động qua từng năm (YoY) từ 2025 đến 2026 là quan trọng, nhưng nó không nói lên toàn bộ câu chuyện. Góc nhìn 5 năm cho thấy một nghề nghiệp đã bị buộc phải hấp thụ và quản lý hết làn sóng thay đổi này đến làn sóng khác thay vì đi theo một đường cong trưởng thành mượt mà.
Giá trị của góc nhìn 5 năm là nó bác bỏ những kết luận dễ dãi. Kỳ vọng về tấn công đã hạ nhiệt vào năm 2026 sau mức cao kỷ lục năm 2025, nhưng chúng vẫn cao hơn năm 2022. Tình trạng mất dữ liệu được báo cáo đã giảm so với cùng kỳ năm ngoái, nhưng hơn một nửa số CISO vẫn báo cáo tổn thất nghiêm trọng và mức độ chuẩn bị hầu như không thay đổi. Sự đồng thuận của hội đồng quản trị đã phục hồi trở lại mức cao nhất trong chuỗi báo cáo, nhưng những kỳ vọng quá mức cũng đồng thời tăng lên. Tổng hợp lại, các xu hướng dữ liệu qua các năm chỉ ra một chức năng bảo mật đang dần có được sự hiện diện và hỗ trợ rõ rệt hơn, đồng thời cũng bị yêu cầu phải quản trị một môi trường vận hành rộng lớn hơn nhiều.
AI chuyển đổi chương trình nghị sự của CISO từ bảo vệ sang quản trị
AI là ví dụ rõ ràng nhất về việc môi trường vận hành đã thay đổi nhanh chóng như thế nào. Vào năm 2024, 54% CISO cho rằng GenAI là một rủi ro bảo mật. Con số đó đã tăng lên 60% vào năm 2025 và 78% vào năm 2026. Trong cùng thời kỳ, cuộc thảo luận trong doanh nghiệp xung quanh AI đã chuyển từ thử nghiệm sang sử dụng tích hợp, với các trợ lý, copilot, tự động hóa và các quy trình làm việc dựa trên tác tử (agentic workflows) trở thành một phần của công việc hàng ngày.
Bản năng hạn chế quyền truy cập là điều dễ hiểu, và nhiều tổ chức đang làm chính xác điều đó. Vào năm 2026, 78% CISO cho biết tổ chức của họ chặn hoặc hạn chế nhân viên sử dụng các công cụ GenAI, tăng từ mức 59% vào năm 2025. Nhưng hạn chế không đồng nghĩa với quản trị. Khi AI được nhúng vào các bộ công cụ năng suất, nền tảng cộng tác, công cụ SaaS và quy trình làm việc kinh doanh, mô hình "cho phép hoặc chặn" đơn giản trở nên quá thô sơ so với cách công việc thực sự diễn ra.
Câu hỏi bền vững hơn là liệu các tổ chức có thể quản trị AI trong từng ngữ cảnh hay không. Người dùng có thể truy cập dữ liệu nào? Công cụ AI được phép tóm tắt, tạo ra hoặc hành động trên những gì? Điều gì xảy ra khi một trợ lý, tác tử hoặc quy trình tự động hóa chuyển từ việc trả lời câu hỏi sang gây ảnh hưởng đến một quyết định hoặc kích hoạt một hành động?
Đây là lúc cuộc đối thoại về AI trở thành cuộc đối thoại về bảo mật dữ liệu. Rủi ro AI không chỉ nằm ở các câu lệnh (prompts), mô hình hay ảo giác. Nó liên quan đến thông tin nhạy cảm, danh tính, quyền hạn, ý định và khả năng kiểm soát. Điều đó làm cho tín hiệu về tài nguyên trong báo cáo năm 2026 trở nên đặc biệt quan trọng: 79% CISO cho biết họ được kỳ vọng sẽ quản lý các rủi ro liên quan đến AI mà không có sự gia tăng tương xứng về nguồn lực hoặc chuyên môn. Khoảng cách không còn là nhận thức nữa. Đó là năng lực vận hành.
Rủi ro con người không còn là một vấn đề "mềm"
Xuyên suốt bộ dữ liệu xu hướng 5 năm, rủi ro con người vẫn là một trong những tín hiệu dai dẳng nhất. Cách dùng từ đã thay đổi theo thời gian, từ "sai sót của con người" sang "rủi ro con người", nhưng định hướng là rõ ràng: 56% vào năm 2022, 60% vào năm 2023, 74% vào năm 2024, 66% vào năm 2025 và 79% vào năm 2026 đã xác định rủi ro hoặc sai sót của con người là lỗ hổng mạng lớn nhất.
Điều đó sẽ thay đổi cách các tổ chức thảo luận về chủ đề này. Rủi ro con người thường được coi là một vấn đề về đào tạo, nhưng các phát hiện năm 2026 cho thấy nó còn nhiều hơn thế. Trong số các tổ chức từng bị mất dữ liệu nghiêm trọng, 93% cho biết nhân viên sắp nghỉ việc đóng một vai trò nào đó. Các nguyên nhân gốc rễ hàng đầu gây mất dữ liệu nghiêm trọng là nội gián cố ý hoặc phạm tội, nội gián bất cẩn, nội gián bị xâm nhập, lạm dụng hoặc cấu hình sai công cụ AI, các cuộc tấn công bên ngoài và sự xâm nhập từ bên thứ ba. Nói cách khác, mất dữ liệu ngày càng nằm ở điểm giao thoa giữa hành vi, danh tính, quyền truy cập, quyền hạn, công cụ và ý định.
Đây là lý do tại sao rủi ro con người nên được coi là một vấn đề hệ thống với giao diện con người. Một người dùng có thể là cố ý, bất cẩn, bị xâm nhập, được cấp quá nhiều quyền, thiếu sự quản trị hoặc đơn giản là làm việc trong một quy trình cấp cho họ nhiều quyền truy cập hơn mức doanh nghiệp có thể biện minh. Đào tạo nhận thức vẫn có vai trò, nhưng nó không thể gánh vác tất cả trách nhiệm. Các tổ chức cần hiểu hành vi trong ngữ cảnh: người dùng đó là ai, họ đang chạm vào dữ liệu nào, quyền truy cập có phù hợp hay không, hành động đó có bất thường không và liệu sự thay đổi về vai trò, tình trạng việc làm hoặc ý định có làm thay đổi mức độ rủi ro hay không.
Hội đồng quản trị gần hơn với vấn đề, nhưng chưa chắc gần hơn với giải pháp
Xu hướng từ hội đồng quản trị là một trong những tín hiệu 5 năm tiết lộ nhiều điều nhất vì nó không di chuyển theo một đường thẳng. Vào năm 2022, 51% CISO cho biết hội đồng quản trị có cùng quan điểm với họ về an ninh mạng. Con số đó đã tăng lên 62% vào năm 2023 và 84% vào năm 2024, giảm xuống 64% vào năm 2025 và phục hồi lên 85% vào năm 2026. Sự biến động này rất quan trọng. Nó cho thấy an ninh mạng đã có một vị trí vững chắc hơn trong chương trình nghị sự của hội đồng quản trị, nhưng sự đồng thuận vẫn phụ thuộc vào việc các CISO có thể giao tiếp và chuyển đổi rủi ro kỹ thuật thành rủi ro thương mại, khả năng phục hồi vận hành, rủi ro pháp lý và niềm tin của khách hàng hiệu quả đến mức nào.
Các vấn đề mà hội đồng quản trị được cho là quan tâm đã củng cố khung tư duy thương mại này. Các CISO cho biết hội đồng quản trị của họ lo ngại về định giá doanh nghiệp, thời gian gián đoạn đáng kể, thiệt hại về danh tiếng, mất mát thông tin nhạy cảm, gián đoạn hoạt động, mất khách hàng hiện tại và sụt giảm doanh thu. Danh sách đó nghe ít giống một bảng điều khiển hoạt động bảo mật và giống một chương trình nghị sự về rủi ro doanh nghiệp hơn.
Điều đó tạo ra cơ hội cho các CISO, nhưng nó cũng làm tăng kỳ vọng. Vào năm 2026, 77% CISO cho biết những kỳ vọng quá mức đang được đặt lên vai CISO hoặc CSO, tăng từ 66% vào năm 2025 và từ 49% vào năm 2022. Sự đồng thuận tốt hơn với hội đồng quản trị không làm cho vai trò này nhẹ nhàng hơn. Nó làm cho vai trò này trở nên nổi bật hơn, mang tính thương mại hơn và có trách nhiệm giải trình cao hơn đối với các rủi ro hiện bao trùm cả con người, dữ liệu, danh tính, AI, quy định pháp lý và tính liên tục của kinh doanh.
Giai đoạn tiếp theo của khả năng phục hồi sẽ được quyết định bên trong luồng công việc
Bài học thực tế từ 5 năm dữ liệu CISO không phải là bối cảnh đe dọa đã trở nên ít nguy hiểm hơn. Đó là sự nguy hiểm đã trở nên lồng ghép sâu hơn vào hoạt động vận hành. Chiến lược bảo mật cần phản ánh nơi công việc thực sự diễn ra, nghĩa là coi danh tính, các nền tảng cộng tác, ứng dụng SaaS, kho lưu trữ đám mây, các điểm cuối (endpoints), APIs, tự động hóa và các hệ thống AI là một phần của cùng một mạng lưới rủi ro thay vì là các miền kiểm soát riêng biệt.
Đối với các CISO, một số ưu tiên cần thực hiện bao gồm: Quản trị AI nên được coi là một vấn đề bảo mật dữ liệu và kiểm soát quyết định, chứ không chỉ là một chính sách sử dụng được chấp nhận. Rủi ro con người nên được quản lý xuyên suốt vòng đời của nhân viên, đặc biệt là trong quá trình thay đổi vai trò, mở rộng đặc quyền, truy cập của nhà thầu và khi nhân viên nghỉ việc. Báo cáo cho hội đồng quản trị nên chuyển từ khối lượng mối đe dọa sang hệ quả kinh doanh, giúp các giám đốc hiểu được mức độ phơi nhiễm mạng tương ứng như thế nào với các mối quan tâm của doanh nghiệp về định giá, thời gian gián đoạn, niềm tin của khách hàng, tác động pháp lý và khả năng phục hồi. Hiệu quả kiểm soát nên được đo lường tại nơi công việc thực sự diễn ra, chứ không chỉ ở nơi các công cụ bảo mật truyền thống thường được triển khai.
Kết luận đáng suy ngẫm hơn là trọng tâm của an ninh mạng đã dịch chuyển từ vành đai sang luồng công việc. Doanh nghiệp hiện đại không được bảo mật chỉ bằng cách ngăn chặn các cuộc tấn công ở biên. Nó được bảo mật bằng cách hiểu cách con người, dữ liệu, danh tính, ứng dụng và các hệ thống thông minh tương tác với nhau mỗi ngày.
Đó chính là nhiệm vụ của CISO hiện nay. Không chỉ để ngăn chặn sự cố tiếp theo, mà còn để giúp doanh nghiệp làm việc an toàn tại những nơi mà rủi ro và năng suất đã trở nên không thể tách rời.
Tìm hiểu những gì 1.600 CISO toàn cầu đã tiết lộ về AI, rủi ro con người và khả năng phục hồi mạng trong báo cáo Voice of the CISO 2026. Tải báo cáo tại đây.
Nguồn: Các báo cáo và phát hiện hàng năm của Proofpoint Voice of the CISO, 2022, 2023, 2024, 2025, 2026.
Lưu ý: Bài viết này được viết chuyên sâu và đóng góp bởi Patrick Joyce, CISO Thường trực Toàn cầu tại Proofpoint.