HimiTek / Insights / TECHNOLOGY
TECHNOLOGY 02 tháng 06, 2026 5 phút đọc5 min read

Cảnh báo: Dữ liệu tài chính trong Google Sheets bị rò rỉ qua tiện ích AI, và cách HimiTek dùng Automation để xử lý

Warning: Financial Data in Google Sheets Can Leak Through AI Add-ons — How HimiTek Uses Automation to Fix It

1. Chẩn đoán rủi ro cụ thể: Khi Google Sheets trở thành “ERP chạy bằng cơm” Một công ty phân phối thiết bị công nghiệp có 42 nhân sự gọi...

1. Chẩn đoán rủi ro cụ thể: Khi Google Sheets trở thành “ERP chạy bằng cơm”

Một công ty phân phối thiết bị công nghiệp có 42 nhân sự gọi cho HimiTek sau một buổi họp giá với đại lý lớn. Chủ doanh nghiệp thấy lạ: đại lý nắm rất rõ khoảng giá có thể ép, biết mã hàng nào biên lợi nhuận cao, thậm chí đoán được mức chiết khấu nội bộ của từng nhóm khách.

Không ai trong công ty chủ động gửi bảng giá. Không có email lộ rõ. Không có nhân sự nghỉ việc ngay trước đó. Nhưng mọi thứ nhạy cảm nhất lại đang nằm trong Google Sheets: báo giá, giá nhập, công nợ khách hàng, tồn kho, lương thưởng sales, chính sách chiết khấu đại lý và danh sách khách hàng lớn.

Sau khi rà soát sơ bộ, điểm đáng nghi không nằm ở một file cụ thể, mà nằm ở cách anh em đang làm việc hằng ngày. Đội kinh doanh cài thêm một tiện ích AI cho Google Sheets để “viết công thức nhanh hơn”, “tóm tắt dữ liệu tự động”, “phân tích bảng nhanh”. Nghe rất hợp lý. Sales không muốn chờ IT. Kế toán không muốn ngồi dò từng hàm VLOOKUP. Trưởng nhóm muốn có báo cáo nhanh trước cuộc họp sáng.

Vấn đề là ban giám đốc không trả lời được 4 câu hỏi cơ bản:

Đây không phải chuyện hiếm. Rất nhiều SME Việt Nam đang dùng Google Sheets như một hệ thống ERP tạm thời. File nào cũng có người phụ trách, nhưng không có cơ chế kiểm soát quyền truy cập dữ liệu. Nhân viên chia sẻ link để “làm cho nhanh”. Quản lý cấp quyền edit vì sợ chậm việc. Add-on bên thứ ba được cài chỉ sau vài cú bấm. Đến lúc có dấu hiệu rò rỉ dữ liệu tài chính, CEO mới phát hiện mình không có bản đồ dữ liệu nội bộ.

Rủi ro lớn nhất không phải là nhân viên dùng AI. Rủi ro lớn nhất là doanh nghiệp để AI, add-on, extension và tài khoản ngoài chạm vào dữ liệu sống còn mà không có nhật ký, phân quyền, cảnh báo hay quy trình thu hồi.

2. Đánh giá tác động tài chính/vận hành: Một bảng giá lộ ra có thể đốt sạch lợi nhuận cả quý

Với doanh nghiệp phân phối, bảng giá không chỉ là vài cột số. Nó là lợi thế đàm phán. Trong đó có giá nhập, biên lợi nhuận, mức chiết khấu theo đại lý, hạn mức công nợ, lịch sử mua hàng và danh sách khách lớn. Nếu dữ liệu này lọt ra ngoài, thiệt hại không dừng ở “mất file”.

Thứ nhất, doanh nghiệp mất biên lợi nhuận. Khi đại lý hoặc đối thủ biết giá vốn, họ không còn đàm phán theo giá trị sản phẩm nữa. Họ đàm phán thẳng vào phần lời của công ty. Một đơn hàng 800 triệu đáng lẽ có biên 14% có thể bị ép xuống 8%. Chỉ cần vài hợp đồng như vậy, phần tiền mất đã lớn hơn rất nhiều so với chi phí triển khai hệ thống kiểm soát.

Thứ hai, đội ngũ mất thời gian kiểm tra thủ công. Mỗi khi nghi ngờ rò rỉ dữ liệu, kế toán, vận hành và quản lý phải mở từng folder, từng file, từng quyền chia sẻ. Có file do sales tạo, có file do kế toán copy, có file cũ từ năm ngoái vẫn đang public link. Nếu 4 nhân sự mỗi người mất 2 giờ mỗi ngày để dò quyền trong 2 tuần, doanh nghiệp đã mất hơn 160 giờ công mà vẫn chưa chắc tìm đúng lỗ hổng.

Thứ ba, uy tín nội bộ bị ảnh hưởng. CEO nghi sales. Sales nghi kế toán. Kế toán đổ cho trưởng nhóm. IT bị gọi vào chữa cháy nhưng không có đủ log, không biết add-on nào đã truy cập file nào. Không khí làm việc căng lên, trong khi lỗ hổng thật sự có thể chỉ là một tiện ích AI được cấp quyền quá rộng.

Thứ tư, doanh nghiệp mất khả năng kiểm soát công cụ AI trong doanh nghiệp. Nếu cấm tuyệt đối, nhân viên có thể dùng lén tài khoản cá nhân, copy dữ liệu sang công cụ ngoài để xử lý. Khi đó rủi ro còn lớn hơn, vì mọi hành động nằm ngoài vùng quan sát của công ty.

Trong case giả định HimiTek mô phỏng cho nhóm SME phân phối, sau 6 tuần rà soát và tự động hóa, hệ thống phát hiện 137 file Google Sheets có dữ liệu nhạy cảm đang chia sẻ sai quyền, thu hồi quyền của 23 tài khoản bên ngoài không còn liên quan, chặn 9 trường hợp chia sẻ bảng giá nội bộ ra ngoài tổ chức, và giảm khoảng 70% thời gian kiểm tra thủ công quyền truy cập file. Con số tiết kiệm tương đương 80-100 giờ mỗi tháng cho đội vận hành, kế toán và quản lý.

Quan trọng hơn, CEO lần đầu có một bảng điều khiển trả lời thẳng 3 câu hỏi: dữ liệu nhạy cảm đang nằm ở đâu, ai đang có quyền truy cập, và có công cụ AI hoặc add-on nào đang chạm vào dữ liệu công ty không.

3. Giải pháp 3 bước: HimiTek dựng lớp AI & Automation Governance Layer

HimiTek không khuyên doanh nghiệp cấm AI tuyệt đối. Làm vậy thường chỉ khiến anh em chuyển sang dùng lén. Cách thực tế hơn là cho phép dùng AI có kiểm soát: có danh sách công cụ được duyệt, có log, có cảnh báo, có quy trình phê duyệt khi dữ liệu nhạy cảm bị chia sẻ ra ngoài.

Lớp AI & Automation Governance Layer của HimiTek được thiết kế để không phá thói quen làm việc hiện tại. Nhân viên vẫn dùng Google Sheets, vẫn làm báo giá, vẫn cập nhật công nợ. Nhưng phía sau có automation giám sát các điểm rủi ro.

Bước 1: Lập bản đồ dữ liệu nhạy cảm trong Google Drive

Việc đầu tiên không phải là mua thêm phần mềm, mà là biết file nào đang nguy hiểm. HimiTek cấu hình automation quét tên file, tên sheet, header cột và một số mẫu dữ liệu để gắn nhãn rủi ro. Ví dụ: file có các từ khóa như “giá vốn”, “chiết khấu”, “công nợ”, “lương”, “hoa hồng”, “hợp đồng”, “khách hàng lớn” sẽ được đưa vào danh sách cần kiểm tra sâu.

// Google Apps Script mẫu: quét file Sheets có dấu hiệu nhạy cảm
function scanSensitiveSheets() {
  const keywords = ['giá vốn', 'chiet khau', 'chiết khấu', 'công nợ', 'cong no', 'lương', 'hoa hồng', 'khách hàng', 'hợp đồng'];
  const files = DriveApp.searchFiles("mimeType='application/vnd.google-apps.spreadsheet'");
  const results = [];

  while (files.hasNext()) {
    const file = files.next();
    const name = file.getName().toLowerCase();
    const matched = keywords.filter(k => name.includes(k.toLowerCase()));

    if (matched.length > 0) {
      results.push({
        fileName: file.getName(),
        fileId: file.getId(),
        url: file.getUrl(),
        matchedKeywords: matched.join(', ')
      });
    }
  }

  Logger.log(JSON.stringify(results, null, 2));
}

Đoạn code trên chỉ là bản đơn giản để chủ doanh nghiệp hình dung. Khi triển khai thật, HimiTek bổ sung kiểm tra quyền chia sẻ, domain người dùng, hành vi tải/copy bất thường, nhãn dữ liệu và báo cáo theo phòng ban.

Bước 2: Kiểm tra quyền truy cập và add-on AI có quyền quá rộng

Sau khi có danh sách file rủi ro, câu hỏi tiếp theo là: ai đang xem được? Có tài khoản ngoài công ty không? Có link public không? Có add-on hoặc ứng dụng bên thứ ba nào được cấp quyền đọc Drive, Gmail hoặc Sheets không?

Checklist kỹ thuật HimiTek thường áp dụng:

# Checklist Bash mẫu dùng với GAM để liệt kê app bên thứ ba
# Yêu cầu admin Google Workspace và GAM đã cấu hình

gam all users print tokens fields user,displayText,clientId,scopes > oauth_tokens.csv

gam user sales01@company.vn print filelist query "mimeType='application/vnd.google-apps.spreadsheet'" fields id,name,permissions > sales01_sheets.csv

# Sau đó lọc các scope rủi ro như drive, spreadsheets, gmail.readonly
# và đối chiếu với danh sách app được phê duyệt nội bộ.

Mục tiêu không phải là làm khó nhân viên. Mục tiêu là phân biệt rõ công cụ nào được dùng để tăng năng suất, công cụ nào đang đòi quyền quá rộng so với nhu cầu. Một add-on chỉ để viết công thức không nên mặc nhiên có quyền đọc toàn bộ Drive của nhân viên.

Bước 3: Tự động cảnh báo, chặn chia sẻ sai quyền và báo cáo cho CEO/CFO

Khi phát hiện file nhạy cảm bị chia sẻ ra ngoài domain công ty, automation có thể gửi cảnh báo ngay cho quản lý phụ trách. Với file cấp độ cao như bảng giá, chính sách chiết khấu, công nợ, lương thưởng, hệ thống có thể yêu cầu phê duyệt trước khi cấp quyền bên ngoài hoặc tự động gỡ link công khai tùy chính sách doanh nghiệp.

// Pseudo-code: cảnh báo khi file nhạy cảm bị chia sẻ ra ngoài domain
function alertExternalSharing(file, ownerEmail, externalEmails, riskLevel) {
  const message = `File nhạy cảm: ${file.name}\nURL: ${file.url}\nOwner: ${ownerEmail}\nTài khoản ngoài: ${externalEmails.join(', ')}\nMức rủi ro: ${riskLevel}`;

  if (riskLevel === 'HIGH' || riskLevel === 'URGENT') {
    MailApp.sendEmail('cfo@company.vn', '[CẢNH BÁO] Google Sheets chia sẻ sai quyền', message);
  }

  // Có thể tích hợp Slack, Google Chat, ticket nội bộ hoặc dashboard quản trị
}

Sau khi triển khai, ban giám đốc không cần hỏi từng phòng ban “có ai gửi nhầm file không?”. Dashboard sẽ hiển thị số file nhạy cảm, số file đang chia sẻ ngoài domain, số app AI/add-on đang có quyền truy cập, số quyền đã thu hồi và các cảnh báo cần xử lý trong ngày.

4. CTA outcome thực tế: Đừng chờ đến khi đại lý biết giá vốn của anh em

Nếu công ty đang dùng Google Sheets để quản lý báo giá, chiết khấu, công nợ, tồn kho hoặc lương thưởng, anh chị không cần hoảng. Nhưng cần kiểm tra ngay. Chỉ một add-on AI được cấp quyền quá rộng, một link public để quên, hoặc một tài khoản ngoài chưa thu hồi cũng đủ làm lộ dữ liệu tài chính quan trọng.

HimiTek có thể giúp doanh nghiệp thực hiện một buổi audit nhanh Google Workspace và Google Sheets, tập trung vào 3 kết quả rõ ràng:

Outcome không phải là “dùng AI cho hay”. Outcome là giữ được biên lợi nhuận, giảm giờ kiểm tra thủ công, bảo vệ bảng giá và giúp CEO/CFO nhìn thấy rủi ro dữ liệu bằng một dashboard đơn giản. Nếu anh em muốn rà soát trong 7 ngày đầu, HimiTek có thể bắt đầu từ chính hệ thống Google Sheets hiện tại, không bắt thay quy trình, không làm gián đoạn đội sales và kế toán.

Cần tư vấn chuyên sâu?

HimiTek cung cấp dịch vụ tư vấn AI Compliance, Blockchain, và Security cho doanh nghiệp.

Đặt lịch tư vấn miễn phí →