Ngày 19/08/2026, Chính phủ ban hành Nghị định số 331/2026/NĐ-CP quy định về bảo vệ an ninh mạng đối với hệ thống thông tin. Nghị định hướng dẫn việc xác định cấp độ bảo vệ an ninh mạng, thẩm định hệ thống đang vận hành, xử lý thay đổi quy mô người dùng và lựa chọn phương án bảo vệ phù hợp cho cơ quan, tổ chức, doanh nghiệp.
Những nội dung doanh nghiệp cần lưu ý
- Khi một hệ thống đồng thời đáp ứng tiêu chí của nhiều cấp độ bảo vệ, chủ quản phải áp dụng cấp độ cao nhất để xây dựng và phê duyệt phương án bảo vệ. Việc chia tách phạm vi hệ thống một cách hình thức nhằm giảm cấp độ hoặc giảm yêu cầu bảo vệ bị nghiêm cấm.
- Với hệ thống đã vận hành hoặc đang đầu tư, xây dựng trước ngày 01/07/2026, cơ quan và tổ chức liên quan phải hoàn thành thẩm định, phê duyệt cấp độ trong thời hạn 6 tháng kể từ ngày Luật An ninh mạng số 116/2025/QH15 có hiệu lực. Trong vòng 12 tháng, hệ thống phải đáp ứng đầy đủ điều kiện, tiêu chuẩn và biện pháp bảo vệ tương ứng theo quy định mới.
- Quy mô dữ liệu cá nhân là một tiêu chí quan trọng để phân định cấp độ. Hệ thống xử lý dưới 100.000 chủ thể dữ liệu cá nhân cơ bản hoặc dưới 10.000 chủ thể dữ liệu cá nhân nhạy cảm thuộc ngưỡng Cấp độ 2; từ các mốc này trở lên là tiêu chí của Cấp độ 3.
- Khi tăng quy mô người dùng, mở rộng phạm vi phục vụ, kết nối hoặc chia sẻ dữ liệu, chủ quản cần đánh giá lại rủi ro. Nếu mức rủi ro cao hơn cấp độ hiện tại, đơn vị phải đề xuất áp dụng cấp độ bảo vệ cao hơn và thực hiện lại thủ tục lập hồ sơ, phê duyệt theo quy định.
- Nghị định khuyến khích dùng chung và chia sẻ giải pháp bảo vệ nhằm tối ưu đầu tư. Hệ thống Cấp độ 3 và 4 có thể dùng chung hạ tầng vật lý cloud hoặc data center, với điều kiện phải tách biệt độc lập về logic đối với hệ thống, phân vùng mạng và vùng lưu trữ dữ liệu.
Trách nhiệm của tổ chức
Người đứng đầu cơ quan, tổ chức là chủ quản hệ thống thông tin có trách nhiệm trực tiếp chỉ đạo và chịu trách nhiệm trước pháp luật về công tác bảo vệ an ninh mạng. Đơn vị cần bố trí nhân sự hoặc bộ phận chuyên trách phù hợp với cấp độ bảo vệ; nếu chưa có đơn vị độc lập, có thể chỉ định bộ phận CNTT hoặc chuyển đổi số thực hiện nhiệm vụ chuyên trách về an ninh mạng.

