Bền bỉ đang trở thành nguyên tắc trung tâm trong cách nhiều tổ chức xây dựng thế trận an ninh mạng. Nhưng nếu hệ thống cần khả năng chống chịu, thì lực lượng nhân sự an ninh mạng cũng cần điều đó.
Trong bối cảnh khoảng trống kỹ năng vẫn kéo dài, AI đang làm thay đổi cấu trúc công việc, còn áp lực nghề nghiệp và tình trạng quá tải vẫn thường trực, việc duy trì một đội ngũ an ninh mạng đủ bền bỉ đã trở thành mối quan tâm hàng đầu của nhiều CISO. Thách thức nằm ở chỗ bài toán này xuất hiện đúng lúc ngân sách bị siết chặt, nhiều doanh nghiệp yêu cầu quay lại văn phòng, và các đội ngũ phải liên tục chạy theo một bối cảnh đe dọa ngày càng phức tạp.
Stephen Ford, Phó Chủ tịch kiêm CISO tại Rockwell Automation, cho rằng đây là thực tế mà rất nhiều CISO đang phải đối mặt: không dễ tìm được đúng người, đúng năng lực để duy trì một chương trình an ninh mạng đủ mạnh. Vì vậy, tính bền vững của lực lượng nhân sự không còn là chuyện bên lề, mà là một phần của quản trị rủi ro.
Nói cách khác, xây dựng một đội ngũ an ninh mạng bền bỉ không chỉ là tuyển đủ người. Đó là bài toán kết hợp giữa hoạch định nhân sự dựa trên dữ liệu, quản trị cơ cấu kỹ năng và chăm lo cho đội ngũ để không bị đứt gãy năng lực trong dài hạn.
CISO đang hoạch định nhân sự như thế nào
Công việc an ninh mạng vốn rất khó đoán trước. Ngoài những dự án đã được lên kế hoạch, đội ngũ còn phải liên tục phản ứng với sự cố, cảnh báo và các tình huống phát sinh. Điều này khiến khối lượng công việc có thể tăng vọt rất nhanh nếu không có cách theo dõi và phân bổ phù hợp.
Ford cho biết ông luôn chủ động theo dõi đội ngũ để hiểu họ đang chịu tải đến đâu và khi nào có nguy cơ bị quá sức. Mối lo này hoàn toàn có cơ sở. Nghiên cứu về lực lượng lao động an ninh mạng năm 2025 của ISC2 cho thấy 47% người tham gia cho biết họ cảm thấy bị quá tải bởi khối lượng công việc phải gánh.
Theo Jon France, CISO của ISC2, tính bền vững của lực lượng lao động — bao gồm kiểm soát căng thẳng, burnout và áp lực công việc — phải được xem là một vấn đề thường trực chứ không phải chuyện phụ.
Muốn đội ngũ bền hơn, tổ chức cần có cách đo tải công việc đủ rõ để lập luận cho nhu cầu nhân sự. Ford thừa nhận đây không phải việc dễ, nhưng nếu có quy trình phù hợp và khả năng đo lường công việc tốt hơn, doanh nghiệp sẽ tính được khối lượng công việc dự kiến và xác định được mức nhân sự hợp lý để gánh phần việc đó.
Đây cũng là điểm yếu phổ biến ở nhiều tổ chức. Theo ISC2, chỉ 55% người tham gia tin rằng doanh nghiệp của họ có đủ nguồn lực để xử lý đầy đủ các sự cố an ninh mạng trong 2 đến 3 năm tới.
Burnout không còn là vấn đề cá nhân
Burnout đang là mối lo kéo dài với nhiều CISO và đội ngũ của họ. Trong một môi trường mà chỉ một sự cố bất ngờ cũng có thể làm khối lượng công việc tăng mạnh, mức độ kiệt sức hoàn toàn có thể leo thang rất nhanh.
Khảo sát của ISC2 tiếp tục cho thấy tín hiệu đáng lo: 48% người tham gia cho biết họ cảm thấy kiệt sức khi phải liên tục theo sát các mối đe dọa mới và công nghệ mới nổi.
Ford nhìn vấn đề này từ cả góc độ lãnh đạo lẫn mô hình vận hành. Ông không chỉ theo dõi tải công việc trong nhóm mà còn chú trọng xây dựng một nguồn nhân sự kế cận đủ bền để tránh đội ngũ bị quá tải khi có biến động nghỉ việc. Cách làm của ông là tuyển người tốt, trao quyền để họ chủ động làm việc và giao bớt trách nhiệm nhiều nhất có thể.
Dù rất khó loại bỏ hoàn toàn áp lực, Ford cho rằng doanh nghiệp vẫn có thể giảm bớt rủi ro bằng ba việc: dùng dữ liệu để xác định mức nhân sự phù hợp, cân bằng tải công việc tốt hơn và chú ý đến văn hóa làm việc bao quanh đội ngũ. Một đội ngũ mạnh không chỉ được xây bằng kỹ năng, mà còn bằng sự thấu hiểu họ đang phải gánh gì và cảm thấy thế nào về công việc mình đang làm.
AI nên là đòn bẩy năng lực, không phải chiến lược cắt giảm nhân sự
Công nghệ luôn làm thay đổi vai trò công việc, và AI cũng vậy. Khác biệt lần này nằm ở tốc độ phổ cập và quy mô tác động, đặc biệt đối với các vị trí đầu vào. Theo ISC2, hơn hai phần ba người tham gia khảo sát đang trên hành trình sử dụng AI thường xuyên, từ đánh giá, thử nghiệm đến tích hợp công cụ này vào vận hành.
Tại công ty phần mềm Kantata, CISO kiêm Giám đốc bảo vệ dữ liệu Taison Kearney cho biết doanh nghiệp đang chuyển sang mô hình lực lượng lao động được tăng cường bởi AI. Trọng tâm là tự động hóa các tác vụ khối lượng lớn và dùng công cụ hỗ trợ AI như một đòn bẩy năng lực cho đội ngũ. Các lĩnh vực được ưu tiên gồm quản lý rủi ro từ bên thứ ba, đánh giá an ninh như phản hồi hồ sơ mời thầu và yêu cầu thông tin, cùng với giám sát mối đe dọa để giảm đáng kể nhiễu trong vận hành.
Khi AI đảm nhận bước đầu của việc tiếp nhận dữ liệu và phân loại cảnh báo, đội ngũ có thể tập trung hơn vào các sự cố có độ tin cậy cao và các quyết định mang tính chiến lược thay vì lặp lại các thao tác thủ công.
Điểm quan trọng là Kantata không dùng thời gian tiết kiệm được để tăng thêm tải công việc. Họ tái đầu tư phần thời gian đó vào nâng cấp kỹ năng có cấu trúc để các lợi ích về hiệu suất thực sự chuyển hóa thành tuổi thọ nghề nghiệp dài hơn và tăng trưởng chuyên môn cho nhân viên. Theo Kearney, sự kết hợp giữa tự động hóa và nâng cấp kỹ năng giúp giảm burnout, giúp đội ngũ thích nghi tốt hơn với bối cảnh đe dọa, đồng thời bảo vệ tri thức tổ chức trong dài hạn.
Jon France cũng cho rằng AI sẽ thay đổi công việc đầu vào chứ không xóa bỏ nó. Lấy ví dụ về chuyên viên phân tích trung tâm điều hành an ninh, ông cho rằng AI sẽ không thay thế con người trong vòng kiểm soát cuối cùng, nhưng sẽ giúp họ đi tới quyết định nhanh hơn hoặc có cái nhìn chính xác hơn về tình huống.
Kearney thì nhìn thấy một sự thay đổi rõ hơn: AI đang rút ngắn các nấc thang nghề nghiệp khi tự động hóa nhiều tác vụ cấp cơ bản vốn từng là nơi để người mới học việc. Vì vậy, các vị trí junior sẽ dịch chuyển từ xử lý thủ công sang giải quyết vấn đề phức tạp hơn sớm hơn trong sự nghiệp. Điều này có lợi cho cả nhân viên lẫn tổ chức, nhưng cũng đòi hỏi người mới phải có tư duy kiến trúc và tư duy chiến lược sớm hơn, đồng thời biết tận dụng AI để làm việc hiệu quả.
Để bù lại phần trải nghiệm nền tảng có nguy cơ bị mất đi, Kantata dành thời gian đào tạo rõ ràng để đội ngũ phát triển kiến thức kiến trúc sâu hơn cùng năng lực human-in-the-loop — tức là con người vẫn giữ vai trò giám sát và kiểm soát cuối cùng — điều ngày càng quan trọng trong phòng thủ an ninh mạng phức hợp.
Xây đội ngũ an ninh mạng trong lúc thiếu hụt kỹ năng
Bên cạnh áp lực quản lý tải công việc hằng ngày, CISO còn phải giải bài toán xây đúng đội ngũ. Theo ISC2, gần hai phần ba người tham gia khảo sát cho biết đội ngũ của họ đang thiếu hụt kỹ năng ở mức nghiêm trọng hoặc đáng kể. Điều đó cho thấy thách thức không chỉ nằm ở số lượng người, mà còn ở chất lượng năng lực.
Ford thừa nhận rất khó để tuyển được nhân sự hàng đầu cho mọi chuyên môn an ninh mạng, đặc biệt ở một tổ chức lớn như Rockwell. Vì vậy, chiến lược của ông là tuyển một vài chuyên gia chủ chốt có kinh nghiệm sâu ở từng mảng, sau đó bổ sung thêm nhân sự junior hoặc người ở giai đoạn đầu sự nghiệp. Khi ghép người mới với các chuyên gia dày dạn, tổ chức có thể xây được một đội ngũ hiệu quả và bền vững theo thời gian.
Ông cũng mở rộng nguồn tuyển sang các lĩnh vực lân cận như hạ tầng, trung tâm dữ liệu hay phát triển ứng dụng — những người có nền tảng công nghệ tốt và muốn chuyển sang an ninh mạng. Cách tiếp cận này cho phép doanh nghiệp không cần săn tìm nhân sự xuất sắc cho mọi vị trí, mà tập trung tuyển một vài người nòng cốt rồi xây nguồn kế cận thông qua chương trình đầu sự nghiệp và các hoạt động chuyển đổi nội bộ.
Rockwell triển khai các chương trình thực tập, chương trình cho nhân sự đầu sự nghiệp và duy trì quan hệ chặt với các trường đại học để thu hút tài năng sớm, đưa họ vào dự án thật và giữ lại một phần cho tuyển dụng toàn thời gian. Theo Ford, người trẻ thường chưa hình dung đầy đủ về các nhánh nghề nghiệp trong an ninh mạng, nên doanh nghiệp cần giúp họ khám phá và nuôi dưỡng sự hứng thú với lĩnh vực này. Khi làm tốt, tổ chức không chỉ có một nhân viên tốt ở hiện tại mà còn đang dần tạo nguồn nhân lực cho các vị trí cấp cao trong tương lai.
Khác với một số doanh nghiệp chọn lấp khoảng trống bằng nhà cung cấp dịch vụ quản lý bên ngoài, Rockwell ưu tiên phát triển năng lực nội bộ. Lý do là tri thức quan trọng về tổ chức và vận hành không nên nằm ngoài doanh nghiệp. Đây là phần tư duy chuyên môn và hiểu biết tổ chức mà nếu để mất ra ngoài, doanh nghiệp sẽ suy yếu về lâu dài.
Một điểm thú vị khác là trong nhiều trường hợp, các nhân sự đầu sự nghiệp lại có thể xử lý tốt các vấn đề phức tạp liên quan tới công nghệ mới vì họ gần với công nghệ hơn. Ford cho rằng một số thế hệ trẻ thậm chí phù hợp hơn để tận dụng những công nghệ mới như AI, trong khi những người dày dạn kinh nghiệm có thể mang tư duy truyền thống hơn.
Theo nghiên cứu, cả nhà tuyển dụng lẫn chuyên gia an ninh mạng đều đánh giá cao những kỹ năng phi kỹ thuật như giải quyết vấn đề, hợp tác, giao tiếp, tinh thần học hỏi và tư duy chiến lược. Jon France vì vậy đề xuất mở rộng định nghĩa về “nhân tài an ninh mạng giỏi”: không chỉ có kỹ năng kỹ thuật, mà còn có khả năng giao tiếp, tư duy phản biện và sự tò mò học hỏi. Khi nhìn theo cách này, doanh nghiệp sẽ mở rộng được đáng kể nguồn ứng viên tiềm năng, kể cả từ những ngành liền kề chứ không chỉ từ nền tảng kỹ thuật thuần túy.
5 nguyên tắc để CISO xây dựng đội ngũ bền bỉ hơn
1. Đưa tính bền vững của con người vào thiết kế vận hành
Hãy xem căng thẳng và burnout như một chỉ báo rủi ro thực sự. Chính sách trực, luân phiên công việc và phân bổ nhân sự cần được thiết kế để kiểm soát tải công việc, không chỉ để “chạy cho kịp việc”.
2. Dùng AI để thiết kế lại vai trò, không phải xóa vai trò
Với các vị trí đầu vào, hãy chuyển trọng tâm công việc từ sàng lọc thủ công sang phân loại, điều tra và diễn giải có AI hỗ trợ. Đồng thời, phải duy trì rõ vai trò human-in-the-loop trong mô tả công việc và trong thiết kế quy trình.
3. Bảo vệ việc học nền tảng trong môi trường tự động hóa
Nếu AI đã làm thay phần việc lặp lại, tổ chức càng phải chủ động tạo ra các lộ trình học kỹ năng có cấu trúc như mô phỏng, phòng thực hành và diễn tập tấn công – phòng thủ. Việc ghép junior với senior cũng giúp họ hiểu không chỉ công cụ đang làm gì, mà còn vì sao nó đưa ra quyết định như vậy.
4. Hoạch định cơ cấu kỹ năng, không chỉ đếm đầu người
Đội ngũ an ninh mạng cần cả chiều sâu kỹ thuật lẫn khả năng truyền đạt rủi ro với khối kinh doanh. Vì vậy, tuyển dụng nên chủ động tìm những người có giao tiếp tốt, tư duy phản biện, sự tò mò và khả năng học nhanh, thay vì chỉ bám vào chứng chỉ kỹ thuật.
5. Xem văn hóa là một phần của khả năng chống chịu
Giao quyền tốt hơn, xây nguồn nhân sự kế cận, theo dõi tải công việc và quan tâm tới văn hóa đội ngũ là những yếu tố cốt lõi. Ngoài ra, các lãnh đạo cũng cần tham gia mạng lưới đồng cấp để vừa chia sẻ thông tin, vừa có không gian hỗ trợ tinh thần, bởi burnout của CISO không còn là chuyện cá nhân mà là một rủi ro có tính hệ thống.
Kết
Trong an ninh mạng, khả năng chống chịu không thể chỉ dừng ở công nghệ, quy trình hay kiến trúc phòng thủ. Nếu đội ngũ không đủ bền, toàn bộ thế trận an ninh cũng sẽ sớm bộc lộ điểm yếu.
Với CISO, xây dựng một lực lượng lao động bền bỉ đồng nghĩa với việc nhìn con người như một phần cốt lõi của quản trị rủi ro. Đó là bài toán của dữ liệu, kỹ năng, mô hình vận hành, văn hóa và cách AI được đưa vào tổ chức. Quan trọng hơn, đó là bài toán lãnh đạo: làm sao để đội ngũ không chỉ trụ vững, mà còn trưởng thành cùng với độ phức tạp ngày càng cao của môi trường an ninh mạng.
3. Next Action
Đội ngũ an ninh mạng của bạn hiện đang được quản trị chủ yếu theo số lượng đầu việc, hay đã có dữ liệu đủ rõ để theo dõi tải công việc, mức độ căng thẳng và nguy cơ burnout?
Trong mô hình vận hành hiện tại, AI đang được dùng để thực sự giải phóng năng lực cho đội ngũ, hay mới dừng ở mức thử nghiệm công cụ mà chưa thay đổi cách phân vai và phát triển nhân sự?
Đâu là khoảng trống lớn nhất trong đội ngũ của bạn lúc này: thiếu người, thiếu kỹ năng, thiếu lộ trình phát triển hay thiếu một mô hình làm việc đủ bền để giữ người giỏi?
Nếu các tác vụ đầu vào đang dần được AI tự động hóa, tổ chức của bạn đã có cơ chế nào để bảo vệ việc học nền tảng và phát triển năng lực cho nhân sự junior chưa?
Trong 90 ngày tới, bạn có thể bắt đầu từ chỉ số hoặc tín hiệu nào để xem burnout như một rủi ro vận hành cần được theo dõi bài bản?
Bạn sẽ thiết kế lại vai trò nào đầu tiên trong đội ngũ an ninh mạng để AI trở thành đòn bẩy năng lực cho con người thay vì tạo thêm áp lực hoặc sự mơ hồ về nghề nghiệp?
Tổng hợp và biên tập từ cio.com
Thủy Đặng - Managing Director| CIO Vietnam


