Đây là quy định tương đồng với tiêu chuẩn GDPR của châu Âu và đánh dấu bước ngoặt lớn trong tư duy tuân thủ: không còn là "phát hiện rồi xử lý nội bộ", mà phải thông báo minh bạch và kịp thời.
Ai phải báo cáo?
Nghĩa vụ thông báo áp dụng phân tầng:
- Bên xử lý dữ liệu (Processor): Phải thông báo "kịp thời" (ngay lập tức, không có thời hạn cố định) cho Bên kiểm soát dữ liệu ngay khi phát hiện vi phạm.
- Bên kiểm soát dữ liệu (Controller): Có trách nhiệm chính báo cáo cho Cục An ninh mạng (A05) – Bộ Công an trong vòng 72 giờ.
- Nếu Bên kiểm soát không thể báo cáo: Bên xử lý phải trực tiếp báo cáo A05, hạn chót vẫn là 72 giờ từ lúc phát hiện.
Lưu ý quan trọng: 72 giờ tính từ thời điểm "phát hiện", không phải từ thời điểm sự cố xảy ra. Do đó, hệ thống giám sát và cảnh báo sớm (SIEM/SOC) đóng vai trò quyết định.
Quy trình ứng phó sự cố dữ liệu thường được thực hiện theo 4 bước chính.
Nội dung bắt buộc trong thông báo vi phạm
Thông báo gửi cho chủ thể dữ liệu bị ảnh hưởng phải bao gồm đầy đủ:
- Thời điểm và hình thức phát hiện vi phạm
- Loại dữ liệu bị ảnh hưởng (vị trí, sinh trắc học, tài chính…)
- Mức độ nghiêm trọng và rủi ro có thể xảy ra
- Biện pháp đã, đang và sẽ thực hiện để khắc phục
- Hướng dẫn chủ thể dữ liệu phòng ngừa tiếp theo
- Thông tin liên hệ của bộ phận DPO hoặc xử lý sự cố
Hậu quả nếu chậm trễ
Doanh nghiệp không báo cáo đúng hạn hoặc dùng sai biểu mẫu có thể bị:
- Phạt hành chính theo dự thảo Nghị định xử phạt (đang trong giai đoạn thẩm định)
- Bị coi là thiếu hợp tác với cơ quan điều tra, dẫn đến tình tiết tăng nặng
- Công khai tên doanh nghiệp vi phạm trên Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân
Hồ sơ vi phạm phải được lưu trữ tối thiểu 5 năm kể từ ngày khắc phục xong sự cố,
→ ICS AI SOC 24/7 phát hiện vi phạm trong thời gian thực, tự động kích hoạt quy trình báo cáo 72 giờ và lưu log đầy đủ cho thanh tra.

