Mất điện hoàn toàn trên hệ thống Access Control: Fail-Safe hay Fail-Secure, quy định QCVN 06 về cửa thoát nạn và quy trình khôi phục
Báo cháy và an ninh17 tháng 9, 2026· 20 phút đọc · 1 lượt xem

Mất điện hoàn toàn trên hệ thống Access Control: Fail-Safe hay Fail-Secure, quy định QCVN 06 về cửa thoát nạn và quy trình khôi phục

Mất điện hoàn toàn: khóa Fail-Safe tự mở, Fail-Secure vẫn khóa. QCVN 06:2022/BXD quy định gì về khóa điện trên cửa thoát nạn tại Việt Nam?

Khi mất điện hoàn toàn, một khóa từ (maglock) trên cửa thoát hiểm ở cầu thang bộ của một tòa nhà cao tầng tại Việt Nam bắt buộc phải tự động mở — đây không phải một lựa chọn thiết kế, mà là yêu cầu pháp lý ghi rõ trong QCVN 06:2022/BXD. Nhưng cùng lúc đó, một khóa điện tử trên cửa phòng server hoặc kho hàng, nếu được lắp đúng loại (fail-secure), sẽ vẫn giữ nguyên trạng thái khóa dù mất điện — bảo vệ an ninh trong lúc hệ thống giám sát tạm thời "mù". Hiểu đúng sự khác biệt này không chỉ là vấn đề kỹ thuật, mà là vấn đề an toàn tính mạng và tuân thủ pháp luật.

1. Fail-Safe và Fail-Secure: hai hành vi đối lập khi mất điện

Trong ngành khóa điện tử/access control, mỗi khóa được thiết kế theo một trong hai nguyên lý cơ bản khi mất nguồn điện:

  • Fail-Safe (an toàn khi mất điện): khóa tự động mở khi mất điện. Cần cấp điện liên tục để giữ cửa khóa; mất điện đồng nghĩa mất khóa.

  • Fail-Secure (an ninh khi mất điện): khóa vẫn giữ trạng thái khóa khi mất điện. Cần cấp điện để mở khóa; mất điện đồng nghĩa cửa vẫn đóng.

Theo idighardware — nguồn tham khảo chuyên ngành về mã quy chuẩn cửa/khóa tại Mỹ, được trích dẫn rộng rãi trong ngành an ninh — hai nguyên lý này áp dụng khác nhau tùy loại phần cứng: khóa điện từ (electromagnetic lock/maglock) chỉ có thể hoạt động theo kiểu fail-safe (tự mở khi mất điện) do chính nguyên lý vật lý của nó — cuộn từ cần dòng điện liên tục để tạo lực hút, mất điện đồng nghĩa mất lực hút hoàn toàn. Ngược lại, chốt điện từ (electric latch retraction) chỉ hoạt động theo kiểu fail-secure. Điện khóa cửa (electric strike) và các loại khóa điện hóa (electrified lockset) có thể cấu hình theo cả hai kiểu, tùy model và cách đấu nối (idighardware — Decoded: Fail Safe vs. Fail Secure).

Bảng: Phân loại phần cứng khóa điện tử theo khả năng Fail-Safe/Fail-Secure

Loại phần cứng

Fail-Safe được không?

Fail-Secure được không?

Ghi chú

Khóa điện từ (Maglock)

Có — đây là hành vi duy nhất

Không

Mất điện là mất lực hút hoàn toàn, không có cách khác

Chốt điện từ thu vào (Electric Latch Retraction — EL/QEL)

Không

Có — đây là hành vi duy nhất

Chốt bật ra khi mất điện

Điện khóa cửa (Electric Strike)

Có

Có (bắt buộc trên cửa chống cháy theo NFPA 80)

Cấu hình được cả hai, tùy model

Khóa điện hóa có trim (Electrified Lockset/Panic Hardware Trim)

Có

Có

Đa số vẫn cho thoát nạn tự do (free egress) bất kể cấu hình fail-safe/fail-secure

(Nguồn: idighardware, áp dụng theo mã quy chuẩn Mỹ NFPA 101/IBC — xem mục 2 để đối chiếu với quy định Việt Nam.)

2. Quy định của Việt Nam: QCVN 06:2022/BXD về khóa điện trên cửa thoát nạn — phát hiện quan trọng nhất của cụm bài này

Đây là điểm đã được ghi chú "cần bổ sung nghiên cứu" trong kế hoạch nội dung trước khi viết cụm bài này, vì nguồn kỹ thuật gốc ban đầu chỉ có tài liệu Mỹ (NFPA 101, idighardware) — không khớp trực tiếp với khung pháp lý Việt Nam. Sau khi tìm kiếm, đã xác nhận được: QCVN 06:2022/BXD (Quy chuẩn kỹ thuật quốc gia về An toàn cháy cho nhà và công trình) có quy định trực tiếp về khóa điện trên cửa thoát nạn, tại mục 3.2.10-3.2.11: đối với các buồng thang bộ phục vụ từ 4 tầng trở lên, "tất cả khoá điện được lắp trên cửa phải tự động mở khi hệ thống báo cháy tự động bị kích hoạt. Ngay khi mất điện, các khoá điện đó cũng tự động mở" (LuatVietnam — Điều kiện lối thoát hiểm trong PCCC).

Đây là nguyên lý fail-safe bắt buộc theo luật Việt Nam cho khóa điện trên cửa thoát nạn của buồng thang bộ từ 4 tầng trở lên — về bản chất tương đương trực tiếp với yêu cầu của NFPA 101/IBC tại Mỹ (khóa điện trên đường thoát nạn phải mở khi mất điện và khi báo cháy kích hoạt). Ngoài ra, cửa trên đường thoát nạn nói chung (hành lang tầng, không gian chung, sảnh) "phải không có chốt khóa để có thể mở được cửa tự do từ bên trong mà không cần chìa" — một yêu cầu bổ sung đảm bảo người bên trong luôn có thể thoát ra được bất kể tình trạng nguồn điện.

Việc khóa hoặc chèn cửa thoát nạn trái quy định bị xử phạt theo Nghị định 144/2021/NĐ-CP, mức phạt từ 5-15 triệu đồng — cho thấy đây không phải khuyến nghị kỹ thuật mà là yêu cầu pháp lý có chế tài cụ thể.

Bảng: Đối chiếu quy định fail-safe cho cửa thoát nạn — Việt Nam và Mỹ

Nội dung

QCVN 06:2022/BXD (Việt Nam)

NFPA 101/IBC (Mỹ, qua idighardware)

Khóa điện phải tự mở khi mất điện

Có, quy định tại mục 3.2.10-3.2.11 (buồng thang bộ ≥4 tầng)

Có, yêu cầu fail-safe cho cửa thoát nạn quy định

Khóa điện phải tự mở khi báo cháy kích hoạt

Có, cùng mục

Có

Cửa không được có chốt cần chìa để mở từ trong

Có, áp dụng đường thoát nạn nói chung

Có, khái niệm free egress

Chế tài vi phạm

Phạt 5-15 triệu đồng (NĐ 144/2021/NĐ-CP)

Theo quy định địa phương/tiểu bang

3. Hệ quả thực tế: vì sao lắp sai loại khóa trên cửa thoát nạn là sai lầm nghiêm trọng

Nếu một đơn vị thi công lắp khóa điện fail-secure (hoặc chốt cơ khí có ổ khóa cần chìa) trên cửa thoát nạn của buồng thang bộ — vì lý do an ninh, muốn ngăn người ngoài xâm nhập qua cửa thang bộ — thì khi xảy ra đồng thời hai sự cố (cháy và mất điện, tình huống rất thực tế vì cháy thường làm hỏng hệ thống điện khu vực), cửa sẽ không tự mở, giữ nguyên trạng thái khóa, khiến người đang cố thoát nạn qua cửa đó bị mắc kẹt. Đây là chính xác loại rủi ro mà quy định fail-safe của QCVN 06 và NFPA 101 được thiết kế để ngăn chặn — không phải rủi ro lý thuyết, mà là nguyên nhân đã được ghi nhận trong nhiều vụ cháy thực tế trên thế giới khi cửa thoát nạn bị khóa sai cách.

Ngược lại, khóa fail-safe lắp đúng chỗ (cửa thoát nạn) khi mất điện sẽ tạo ra một lỗ hổng an ninh tạm thời — bất kỳ ai cũng có thể mở cửa đó trong lúc mất điện, không chỉ người có thẻ hợp lệ. Đây là điều mà đơn vị vận hành cần chấp nhận như một đánh đổi hợp pháp và bắt buộc, không phải lỗi thiết kế cần "sửa" bằng cách đổi sang fail-secure — làm vậy là vi phạm quy chuẩn PCCC.

4. Vậy UPS/pin dự phòng cho access control dùng để làm gì, nếu luật yêu cầu cửa thoát nạn phải mở khi mất điện?

Đây là điểm dễ gây nhầm lẫn nhất khi tư vấn giải pháp điện cho access control: UPS/pin dự phòng không nhằm mục đích giữ cửa thoát nạn đóng khi mất điện — làm vậy là vi phạm pháp luật. Vai trò thật của UPS/pin dự phòng trong hệ thống access control là:

  • Duy trì an ninh cho các cửa KHÔNG thuộc đường thoát nạn (phòng server, kho hàng, khu vực lưu trữ tài sản, văn phòng riêng) — nơi khóa fail-secure là lựa chọn hợp lệ và mong muốn, và UPS giúp khóa này tiếp tục hoạt động (cả xác thực thẻ và giữ khóa) trong thời gian mất điện ngắn, tránh phải chuyển sang mở khóa thủ công bằng chìa dự phòng.

  • Duy trì hoạt động của phần mềm quản lý, database và log truy cập trên server trung tâm — để không mất dữ liệu, không bị gián đoạn ghi nhận sự kiện ra vào trong thời gian mất điện (phân tích chi tiết ở mục 5).

  • Duy trì camera giám sát và hệ thống báo động liên kết với access control — để vẫn có khả năng quan sát/ghi hình khu vực trong thời gian mất điện, dù khóa cửa thoát nạn đã tự mở theo đúng quy định.

Nói cách khác: UPS bảo vệ tính liên tục của giám sát và an ninh ở những nơi luật cho phép, không bảo vệ được (và không nên cố gắng bảo vệ) tính năng khóa của cửa thoát nạn khi mất điện — đó là phạm vi mà pháp luật đã quyết định thay cho đơn vị vận hành, vì lý do an toàn tính mạng được ưu tiên cao hơn an ninh tài sản.

5. Rủi ro dữ liệu: database, log truy cập và graceful shutdown

Bên cạnh hành vi của khóa cửa, hệ thống access control hiện đại thường có phần mềm quản lý trung tâm chạy trên server hoặc máy tính chuyên dụng, lưu trữ database người dùng (thẻ, sinh trắc học, phân quyền), lịch trình truy cập, và log sự kiện (ai ra/vào lúc nào, cửa nào). Nếu server này mất điện đột ngột mà không qua quy trình tắt máy an toàn (graceful shutdown) — nguyên lý đã phân tích ở nhiều cụm bài trước trong chuỗi này (Server ESXi, NAS Synology) — rủi ro tương tự cũng áp dụng: hỏng dữ liệu database đang ghi, mất log của khoảng thời gian sự cố, và nguy cơ hỏng hệ điều hành/ổ đĩa nếu tắt máy đột ngột lặp lại nhiều lần.

Với hệ thống có camera giám sát tích hợp (nhiều giải pháp Hikvision/ZKTeco tích hợp cả access control và video), rủi ro này còn liên quan đến NVR lưu trữ hình ảnh — nguyên lý RAID/dữ liệu video đã phân tích ở cụm bài NAS Synology và Avigilon NVR6 trước đây trong chuỗi bài viết này cũng áp dụng tương tự nếu access control dùng chung hạ tầng lưu trữ với hệ thống camera.

6. Quy trình khôi phục sau khi có điện lại

  1. Kiểm tra trạng thái từng cửa — đặc biệt các cửa fail-secure (đã tự động giữ khóa khi mất điện) cần xác nhận lại có hoạt động bình thường khi có điện trở lại, không bị kẹt ở trạng thái bất thường.

  2. Đồng bộ lại thời gian (RTC) của các bộ điều khiển cửa nếu bị lệch do mất điện kéo dài (với bộ điều khiển không có pin RTC riêng).

  3. Đối chiếu log truy cập trong khoảng thời gian mất điện — với các cửa fail-safe đã tự mở, log truy cập trong thời gian này có thể không đầy đủ (không xác thực được ai đã ra/vào) vì hệ thống không hoạt động theo đúng thiết kế xác thực bình thường; cần ghi nhận rõ khoảng "mù" này trong hồ sơ an ninh.

  4. Kiểm tra database và phần mềm quản lý trung tâm khởi động lại đúng cách, không có dấu hiệu hỏng dữ liệu.

  5. Rà soát camera giám sát (nếu tích hợp) để xác minh thủ công các sự kiện ra/vào trong khoảng thời gian log bị thiếu, đặc biệt tại các cửa thoát nạn đã tự mở.

7. Checklist: đảm bảo tuân thủ và an toàn cho hệ thống Access Control khi mất điện

  1. Đã xác định chính xác cửa nào thuộc đường thoát nạn (buồng thang bộ, hành lang thoát hiểm) để bắt buộc dùng khóa fail-safe theo QCVN 06 chưa?

  2. Đã kiểm tra toàn bộ khóa điện tử hiện có trên cửa thoát nạn có đúng loại fail-safe không, đặc biệt các cửa lắp bởi đơn vị thi công khác nhau qua nhiều giai đoạn chưa?

  3. Đã xác nhận khóa trên cửa thoát nạn tự mở đúng khi báo cháy kích hoạt (không chỉ khi mất điện) theo yêu cầu QCVN 06 chưa?

  4. Đã phân loại rõ cửa nào là an ninh (không thuộc đường thoát nạn) để lắp khóa fail-secure và trang bị UPS/pin dự phòng phù hợp chưa?

  5. Đã lắp UPS cho server/phần mềm quản lý trung tâm và có quy trình graceful shutdown khi phát hiện mất điện kéo dài chưa?

  6. Đã có quy trình ghi nhận rõ "khoảng mù" trong log truy cập khi cửa fail-safe tự mở lúc mất điện, để phục vụ điều tra an ninh sau này nếu cần chưa?

  7. Đã tham vấn đơn vị PCCC địa phương hoặc đối chiếu hồ sơ thiết kế PCCC được duyệt trước khi thi công/thay đổi loại khóa trên cửa thoát nạn chưa?

  8. Đã huấn luyện nhân viên an ninh hiểu đúng sự khác biệt fail-safe/fail-secure để không "sửa" sai bằng cách đổi loại khóa khi gặp phàn nàn về an ninh chưa?

8. Câu hỏi thường gặp (FAQ)

Có thể lắp khóa fail-secure trên cửa thoát nạn nếu tôi rất lo về an ninh không? Không nên và có thể vi phạm QCVN 06 nếu cửa đó thuộc buồng thang bộ từ 4 tầng trở lên hoặc đường thoát nạn theo quy định — vi phạm này bị xử phạt theo Nghị định 144/2021/NĐ-CP và quan trọng hơn, tạo rủi ro an toàn tính mạng thật khi có cháy kết hợp mất điện.

UPS có thể giữ khóa fail-safe ở trạng thái đóng khi mất điện không? Về mặt kỹ thuật có thể (UPS cấp điện liên tục nên khóa vẫn "tưởng" là có điện), nhưng làm vậy đi ngược mục đích thiết kế fail-safe của quy chuẩn — nếu UPS hết điện hoặc bị ngắt trong khi hệ thống báo cháy cũng không hoạt động do sự cố khác, cửa vẫn không mở đúng lúc cần. Không nên dùng UPS để "vượt qua" yêu cầu fail-safe trên cửa thoát nạn.

Cửa văn phòng thông thường (không phải cửa thoát nạn) có bắt buộc dùng loại khóa nào không? QCVN 06 chủ yếu quy định cho đường thoát nạn/cửa thoát hiểm; cửa văn phòng thông thường không thuộc đường thoát nạn có thể lựa chọn fail-secure vì lý do an ninh, miễn là không cản trở việc thoát nạn nếu chính cửa đó cũng nằm trên lối đi cần thiết khi có sự cố.

Làm sao biết một cửa cụ thể có "thuộc đường thoát nạn" theo QCVN 06 hay không? Cần đối chiếu với hồ sơ thiết kế PCCC đã được duyệt của công trình hoặc tham vấn đơn vị PCCC/kiến trúc có chuyên môn — đây là quyết định kỹ thuật-pháp lý quan trọng, không nên tự suy đoán.

Nếu hệ thống báo cháy không hoạt động (hỏng), khóa fail-safe có tự mở khi mất điện không? Có — theo đúng nguyên lý fail-safe, khóa tự mở khi mất điện là một điều kiện độc lập, không phụ thuộc hệ thống báo cháy có hoạt động hay không. Đây là lớp bảo vệ thứ hai bên cạnh điều kiện "báo cháy kích hoạt".

Database access control bị hỏng do mất điện đột ngột có khắc phục được không? Tùy mức độ hỏng — với hỏng nhẹ (file log không đầy đủ) thường khắc phục được bằng công cụ sửa lỗi database tiêu chuẩn; với hỏng nặng (ổ đĩa lưu database bị lỗi vật lý do tắt máy đột ngột lặp lại nhiều lần) có thể cần khôi phục từ bản backup gần nhất — đây là lý do quy trình graceful shutdown và UPS cho server quan trọng.

⚡
Chưa biết chọn UPS công suất bao nhiêu?
Nhập danh sách thiết bị, công cụ sẽ tính tự động và gợi ý model phù hợp.
Tính công suất miễn phí

Cần tư vấn giải pháp UPS?

UPSsmart hỗ trợ tư vấn miễn phí, không ràng buộc.