Luật An ninh mạng 2025: nghĩa vụ lưu trữ dữ liệu, phân loại cấp độ hệ thống và báo cáo sự cố của doanh nghiệp từ 01/7/2026
Một công ty phần mềm quản lý bán hàng có 8.000 khách hàng doanh nghiệp, lưu dữ liệu đơn hàng, số điện thoại người mua và tài khoản đăng nhập trên máy chủ thuê tại Việt Nam. Từ tháng 7/2026, ban giám đốc nhận được câu hỏi từ khách hàng lớn: hệ thống của công ty thuộc cấp độ mấy, ai chịu trách nhiệm khi bị tấn công, sự cố phải báo cho ai trong bao lâu. Các câu hỏi này nay có câu trả lời thống nhất trong Luật An ninh mạng số 116/2025/QH15 và hai nghị định hướng dẫn ban hành ngày 19/8/2026.
Từ 01/7/2026, Luật An ninh mạng 116/2025 thay cả Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018. Mọi chủ quản hệ thống thông tin phải xác định cấp độ hệ thống, kết nối giám sát và báo cáo sự cố cho cơ quan chuyên trách của Bộ Công an trong 72 giờ. Doanh nghiệp cung cấp dịch vụ trên mạng phải xác thực tài khoản, cung cấp thông tin người dùng và gỡ nội dung vi phạm trong 24 giờ khi có yêu cầu, đồng thời lưu dữ liệu người dùng tại Việt Nam. Hệ thống đã phân cấp theo luật cũ có 12 tháng để đáp ứng yêu cầu mới.
Căn cứ pháp lý & ngày rà soát: Luật An ninh mạng số 116/2025/QH15 thông qua ngày 10/12/2025, đăng Công báo số 35 ngày 21/01/2026, hiệu lực từ 01/7/2026 (Điều 8, 25, 40, 41, 42, 44, 45); Nghị định số 331/2026/NĐ-CP ngày 19/8/2026 về bảo vệ an ninh mạng đối với hệ thống thông tin, hiệu lực từ 19/8/2026, đăng Công báo số 499 ngày 04/9/2026 (Điều 11, 12, 13, 31, 39); Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng, hiệu lực từ 19/8/2026, đăng Công báo số 499 ngày 04/9/2026 (Điều 19, 20); Nghị định số 330/2026/NĐ-CP ngày 19/8/2026, đăng Công báo số 498 ngày 04/9/2026 (Điều 7). Rà soát ngày 01/10/2026.
Lưu ý: Nội dung mang tính tham khảo. Ví dụ là tình huống tự lập. Quy định riêng cho hệ thống thông tin quan trọng về an ninh quốc gia, hệ thống dùng ngân sách nhà nước, kinh doanh sản phẩm, dịch vụ an ninh mạng và mật mã dân sự không được phân tích.
Một luật thay hai luật
Trước 01/7/2026, doanh nghiệp phải theo dõi song song Luật An toàn thông tin mạng 86/2015 (phân loại cấp độ hệ thống, giấy phép sản phẩm an toàn thông tin) và Luật An ninh mạng 24/2018 (lưu trữ dữ liệu, gỡ nội dung). Luật 116/2025 hợp nhất hai mảng này. Thuật ngữ cũng thay đổi: điểm a khoản 2 Điều 43 thay cụm từ "an toàn thông tin" trong Luật Bảo vệ quyền lợi người tiêu dùng bằng "an ninh thông tin", và các văn bản hợp nhất mới đã cập nhật.
Điều 45 có ba quy định chuyển tiếp. Hệ thống đã xác định cấp độ theo luật cũ giữ nguyên cấp độ nhưng phải đáp ứng điều kiện, biện pháp bảo vệ tương ứng theo luật mới trong 12 tháng, tức đến 30/6/2027. Giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng đã cấp còn giá trị đến hết thời hạn. Sản phẩm, giải pháp an toàn thông tin đã đưa vào sử dụng tiếp tục dùng nhưng phải đáp ứng điều kiện mới trong 12 tháng.
Hệ thống của doanh nghiệp thuộc cấp độ mấy
Điều 8 Luật 116 chia hệ thống thông tin thành 5 cấp độ theo mức độ tổn hại khi xảy ra sự cố, từ cấp độ 1 (có thể tổn hại quyền, lợi ích của tổ chức, cá nhân) đến cấp độ 5 (tổn hại đặc biệt nghiêm trọng an ninh quốc gia). Nghị định 331/2026 đưa ra tiêu chí cụ thể.
| Cấp độ | Tiêu chí thường gặp ở doanh nghiệp | Căn cứ |
|---|---|---|
| Cấp độ 1 | Hệ thống nội bộ chỉ xử lý thông tin công cộng | Điều 11 Nghị định 331 |
| Cấp độ 2 | Hệ thống nội bộ có xử lý thông tin cá nhân; dịch vụ trực tuyến không thuộc ngành nghề kinh doanh có điều kiện; dịch vụ trực tuyến xử lý dữ liệu dưới 100.000 chủ thể (dữ liệu cơ bản) hoặc dưới 10.000 chủ thể (dữ liệu nhạy cảm) | Điều 12 Nghị định 331 |
| Cấp độ 3 | Dịch vụ trực tuyến thuộc ngành nghề kinh doanh có điều kiện; dịch vụ trực tuyến xử lý dữ liệu từ 100.000 chủ thể (cơ bản) hoặc từ 10.000 chủ thể (nhạy cảm) trở lên | Điều 13 Nghị định 331 |
Phần lớn doanh nghiệp nhỏ có hệ thống kế toán, nhân sự nội bộ chứa dữ liệu nhân viên sẽ ở cấp độ 2. Website thương mại điện tử, ứng dụng có lượng người dùng lớn hoặc thuộc ngành nghề có điều kiện có thể lên cấp độ 3. Ngưỡng 100.000 chủ thể trùng với ngưỡng "số lượng lớn" trong pháp luật bảo vệ dữ liệu cá nhân, xem bài checklist Luật Bảo vệ dữ liệu cá nhân.
Trách nhiệm của chủ quản hệ thống và báo cáo sự cố
Điều 40 Luật 116 yêu cầu chủ quản hệ thống thông tin bảo vệ hệ thống, kết nối hệ thống giám sát an ninh mạng và phòng chống mã độc về Trung tâm An ninh mạng quốc gia của Bộ Công an hoặc Trung tâm An ninh mạng của tỉnh, và báo cáo sự cố. Điều 31 Nghị định 331 quy định người đứng đầu tổ chức trực tiếp chỉ đạo, chịu trách nhiệm; bố trí bộ phận hoặc nhân sự an ninh mạng phù hợp cấp độ; có thể giao đơn vị công nghệ thông tin kiêm nhiệm khi chưa có đơn vị chuyên trách độc lập.
| Loại báo cáo | Thời hạn | Căn cứ |
|---|---|---|
| Báo cáo nguyên nhân, phạm vi, biện pháp khắc phục | 72 giờ từ khi phát hiện | Điểm d khoản 2 Điều 31 Nghị định 331 |
| Thông báo ban đầu sự cố nghiêm trọng | 24 giờ từ khi phát hiện | Điểm d khoản 2 Điều 31 Nghị định 331 |
| Sự cố có dấu hiệu xâm phạm an ninh quốc gia, trật tự xã hội hoặc gián đoạn nghiêm trọng | Ngay khi phát hiện | Điểm d khoản 2 Điều 31 Nghị định 331 |
Việc kiểm tra, đánh giá an ninh mạng có thể tự làm nội bộ, với điều kiện do bộ phận độc lập với đơn vị vận hành hệ thống thực hiện và theo biểu mẫu, phương pháp của cơ quan có thẩm quyền. Nếu sự cố đồng thời làm lộ dữ liệu cá nhân, doanh nghiệp còn có nghĩa vụ thông báo riêng trong 72 giờ theo Luật Bảo vệ dữ liệu cá nhân.
Nghĩa vụ của doanh nghiệp cung cấp dịch vụ trên mạng
Khoản 2 Điều 25 Luật 116 áp dụng cho doanh nghiệp trong nước và nước ngoài cung cấp dịch vụ trên mạng viễn thông, Internet và dịch vụ gia tăng tại Việt Nam. Doanh nghiệp phải xác thực thông tin khi người dùng đăng ký tài khoản số, bảo mật tài khoản, cung cấp thông tin người dùng cho lực lượng chuyên trách bảo vệ an ninh mạng của Bộ Công an chậm nhất 24 giờ từ khi có yêu cầu (03 giờ trong trường hợp khẩn cấp), gỡ thông tin, dịch vụ vi phạm chậm nhất 24 giờ (06 giờ khi khẩn cấp đe dọa an ninh quốc gia) và lưu nhật ký hệ thống.
Điều 41 bổ sung: cảnh báo người dùng về nguy cơ mất an ninh mạng, xây dựng phương án ứng cứu khẩn cấp, báo cáo ngay khi xảy ra sự cố, áp dụng biện pháp kỹ thuật bảo vệ hoạt động xử lý dữ liệu. Điều 42 nhắc mọi tổ chức, cá nhân sử dụng không gian mạng có trách nhiệm bảo mật tài khoản số của mình.
Lưu trữ dữ liệu tại Việt Nam
Khoản 3 Điều 25 yêu cầu doanh nghiệp thu thập, xử lý dữ liệu người dùng tại Việt Nam lưu trữ dữ liệu tại Việt Nam; doanh nghiệp nước ngoài phải đặt chi nhánh hoặc văn phòng đại diện. Điều 19 Nghị định 333/2026 xác định dữ liệu phải lưu gồm thông tin cá nhân của người dùng tại Việt Nam và dữ liệu do người dùng tạo ra: tên tài khoản, thời gian sử dụng, thông tin thẻ tín dụng, email, địa chỉ IP đăng nhập, đăng xuất gần nhất, số điện thoại gắn tài khoản. Doanh nghiệp trong nước phải lưu các dữ liệu này tại Việt Nam; hình thức lưu do doanh nghiệp tự quyết, miễn bảo đảm truy xuất kịp thời.
Với doanh nghiệp nước ngoài trong các lĩnh vực như thương mại điện tử, thanh toán trực tuyến, mạng xã hội, trò chơi trực tuyến, ứng dụng trực tuyến, nghĩa vụ lưu dữ liệu và đặt văn phòng chỉ phát sinh khi dịch vụ bị dùng để vi phạm pháp luật an ninh mạng, đã được Bộ Công an yêu cầu bằng văn bản sau 03 lần và tối đa 06 tháng mà không khắc phục. Điều 20 Nghị định 333 quy định thời gian lưu dữ liệu tối thiểu 24 tháng kể từ khi nhận yêu cầu lưu trữ và nhật ký hệ thống tối thiểu 12 tháng.
Mức phạt tiền tối đa trong lĩnh vực an ninh mạng là 200 triệu đồng với tổ chức và 100 triệu đồng với cá nhân (khoản 3 Điều 7 Nghị định 330/2026). Sử dụng AI trong sản phẩm, dịch vụ còn chịu khung pháp lý riêng, xem bài Luật Trí tuệ nhân tạo 2026.
Ví dụ tự lập
Công ty Phần Mềm Sao Mai vận hành ứng dụng quản lý bán hàng không thuộc ngành nghề có điều kiện, lưu dữ liệu của khoảng 60.000 người mua. Theo Điều 12 Nghị định 331, hệ thống của Sao Mai thuộc cấp độ 2. Giám đốc ký quyết định giao phòng công nghệ thông tin làm đầu mối an ninh mạng, giao bộ phận kiểm soát nội bộ đánh giá định kỳ để bảo đảm tính độc lập.
Sao Mai lập quy trình sự cố: thông báo ban đầu trong 24 giờ nếu sự cố nghiêm trọng, báo cáo đầy đủ trong 72 giờ, đồng thời đánh giá có phải thông báo vi phạm dữ liệu cá nhân hay không. Máy chủ đặt tại Việt Nam, nhật ký đăng nhập lưu 12 tháng. Khi số người mua vượt 100.000, công ty phải xác định lại cấp độ 3.
Checklist
- Lập danh mục hệ thống thông tin và xác định cấp độ theo Điều 11 đến 13 Nghị định 331.
- Hệ thống đã phân cấp theo luật cũ: lên kế hoạch đáp ứng yêu cầu mới trước 30/6/2027.
- Chỉ định người, bộ phận phụ trách an ninh mạng; bảo đảm đánh giá độc lập với bộ phận vận hành.
- Lập quy trình báo cáo sự cố: 24 giờ, 72 giờ, ngay lập tức.
- Doanh nghiệp cung cấp dịch vụ trực tuyến: quy trình phản hồi yêu cầu của Bộ Công an trong 24 giờ.
- Kiểm tra vị trí lưu dữ liệu người dùng và nhật ký hệ thống (tối thiểu 12 tháng).
- Cập nhật hợp đồng, quy chế còn dẫn Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018.
Câu hỏi thường gặp
Luật An ninh mạng 2018 còn hiệu lực không?
Không. Từ 01/7/2026, Luật An ninh mạng 116/2025 có hiệu lực, Luật An toàn thông tin mạng 86/2015 và Luật An ninh mạng 24/2018 hết hiệu lực (Điều 44 Luật 116).
Doanh nghiệp nhỏ có phải xác định cấp độ hệ thống thông tin không?
Luật áp dụng cho chủ quản hệ thống thông tin, không phân biệt quy mô. Hệ thống nội bộ có dữ liệu cá nhân nhân viên thường thuộc cấp độ 2 theo Điều 12 Nghị định 331/2026.
Bị tấn công mạng phải báo cáo trong bao lâu?
Báo cáo nguyên nhân, phạm vi, biện pháp khắc phục trong 72 giờ; thông báo ban đầu sự cố nghiêm trọng trong 24 giờ; báo ngay nếu có dấu hiệu xâm phạm an ninh quốc gia (Điều 31 Nghị định 331).
Doanh nghiệp trong nước có phải lưu dữ liệu tại Việt Nam không?
Có. Doanh nghiệp trong nước cung cấp dịch vụ trên mạng lưu thông tin cá nhân và dữ liệu do người dùng tại Việt Nam tạo ra tại Việt Nam (khoản 2 Điều 19 Nghị định 333/2026).
Hệ thống đã phân cấp theo Luật An toàn thông tin mạng có phải làm lại không?
Không phải xác định lại cấp độ, nhưng trong 12 tháng từ 01/7/2026 phải bảo đảm điều kiện, biện pháp bảo vệ theo luật mới (khoản 1 Điều 45 Luật 116).
Mức phạt tối đa về an ninh mạng là bao nhiêu?
200 triệu đồng với tổ chức và 100 triệu đồng với cá nhân (khoản 3 Điều 7 Nghị định 330/2026). Vi phạm về dữ liệu cá nhân có khung phạt riêng cao hơn.
