Tại sao cần một nghị định riêng về xử phạt?
Luật 91/2025 đặt ra khung chế tài tối đa (5% doanh thu, 5 tỷ đồng, 10 lần khoản thu). Nghị định xử phạt sẽ quy định mức cụ thể cho từng hành vi, tương tự cách Nghị định 13 từng hoạt động trước đây. Bộ Công an bắt đầu đăng tải dự thảo từ tháng 12/2025 và đang trong giai đoạn thẩm định.
Các mức phạt đề xuất nổi bật
Nhóm vi phạm nguyên tắc bảo vệ dữ liệu (Điều 57 dự thảo):
Nhóm vi phạm về DPIA (Điều 67 dự thảo):
Phạt từ chối cung cấp dữ liệu cho cơ quan nhà nước:
Phạt 80–100 triệu đồng đối với hành vi từ chối cung cấp dữ liệu khi cơ quan nhà nước có thẩm quyền yêu cầu.
Mức phạt cao nhất trong dự thảo: lên tới 200 triệu đồng cho một số hành vi nghiêm trọng.
Điểm mới về cách tính phạt
Dự thảo có hai điểm nổi bật:
- Tính phạt theo doanh thu – không còn chỉ là mức tiền cố định cho một số hành vi, tương đồng GDPR.
- Thống nhất trong một văn bản – tất cả vi phạm liên quan đến an ninh mạng, dữ liệu cá nhân, tấn công mạng đều được tập hợp vào một nghị định duy nhất, thay vì phân tán như trước.
→ Doanh nghiệp nên chuẩn bị tuân thủ ngay hôm nay – không đợi Nghị định xử phạt được ban hành. ICS cung cấp bộ công cụ đánh giá nhanh mức độ tuân thủ Nghị định 356 miễn phí.

