Các doanh nghiệp vận hành nền tảng giao dịch, dịch vụ trực tuyến và hệ thống xử lý dữ liệu cần rà soát phạm vi hệ thống, đánh giá rủi ro, xác định đúng cấp độ bảo vệ an ninh mạng. Việc chia tách hệ thống trên hồ sơ để hạ cấp độ bảo vệ hoặc bỏ qua thủ tục thẩm định, phê duyệt có thể dẫn đến vi phạm pháp luật.
Ngày 19/8/2026, Chính phủ ban hành Nghị định số 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin; nghị định có hiệu lực từ ngày ban hành. Quy định này liên quan trực tiếp đến các cơ quan, tổ chức, doanh nghiệp là chủ quản hoặc tham gia quản lý, vận hành hệ thống thông tin thuộc phạm vi điều chỉnh.
Tại Lạng Sơn, các doanh nghiệp xuất nhập khẩu, logistics, vận tải, kho bãi và cung cấp dịch vụ trực tuyến cần chú ý khi hệ thống của mình xử lý dữ liệu khách hàng, chứng từ điện tử, thông tin giao nhận hoặc kết nối, chia sẻ dữ liệu với đối tác. Đây là những tình huống cần được rà soát theo chức năng và cách vận hành thực tế của từng hệ thống; không thể xác định cấp độ chỉ dựa vào quy mô doanh nghiệp.
Bắt đầu từ việc nhận diện đúng hệ thống cần bảo vệ
Doanh nghiệp cần kiểm kê những hệ thống đang sử dụng để phục vụ hoạt động nội bộ hoặc cung cấp dịch vụ trực tuyến: hệ thống nào tiếp nhận thông tin khách hàng, hệ thống nào xử lý giao dịch, chứng từ, dữ liệu vận chuyển; hệ thống nào kết nối với đối tác hoặc chia sẻ dữ liệu sang nền tảng khác. Với mỗi hệ thống, cần xác định chủ quản, đơn vị vận hành, chức năng, phạm vi người dùng, loại thông tin được xử lý và mức độ ảnh hưởng nếu xảy ra sự cố.
Việc kiểm kê phải phản ánh đúng cách hệ thống hoạt động. Chẳng hạn, một nền tảng giao dịch có nhiều phần mềm cùng sử dụng cơ sở dữ liệu và phụ thuộc lẫn nhau trong quá trình xử lý đơn hàng thì doanh nghiệp cần xem xét các mối liên kết đó khi xác định phạm vi hệ thống. Không được phân tách hệ thống một cách hình thức nhằm làm thay đổi cấp độ hoặc giảm yêu cầu bảo vệ. Nếu việc phân tách, hợp nhất không phù hợp, cơ quan có thẩm quyền có thể yêu cầu xác định lại hệ thống và cấp độ tương ứng.
Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với HTTT phân loại HTTT theo cấp độ
Xác định cấp độ theo dữ liệu, chức năng và mức độ ảnh hưởng
Nghị định số 331/2026/NĐ-CP phân loại hệ thống thông tin theo năm cấp độ. Đối với doanh nghiệp cung cấp dịch vụ trực tuyến, số lượng chủ thể dữ liệu cá nhân được xử lý là một trong các tiêu chí cần đối chiếu. Trong trường hợp thuộc nhóm dịch vụ trực tuyến tương ứng, ngưỡng từ 100.000 chủ thể dữ liệu cá nhân cơ bản hoặc từ 10.000 chủ thể dữ liệu cá nhân nhạy cảm là mốc cần đặc biệt chú ý khi xem xét tiêu chí cấp độ 3. Doanh nghiệp vẫn phải kiểm tra các tiêu chí khác của nghị định; khi hệ thống đồng thời đáp ứng tiêu chí ở nhiều cấp độ thì áp dụng cấp độ cao nhất.
Vì vậy, doanh nghiệp không nên tự kết luận hệ thống ở cấp độ thấp chỉ vì số lượng khách hàng chưa đạt các ngưỡng trên. Chức năng cung cấp dịch vụ, loại dữ liệu, phạm vi phục vụ và mức độ ảnh hưởng khi hệ thống bị xâm phạm cũng cần được xem xét trong hồ sơ đề xuất cấp độ.
Hoàn thiện hồ sơ và thực hiện biện pháp bảo vệ theo cấp độ
Sau khi xác định hệ thống thuộc phạm vi điều chỉnh, doanh nghiệp cần lập hồ sơ đề xuất cấp độ, tổ chức thẩm định và phê duyệt theo đúng thẩm quyền, trình tự; xây dựng và thực hiện phương án bảo vệ tương ứng. Hồ sơ cần thể hiện hệ thống thực tế đang vận hành, thay vì chỉ mô tả cấu hình ban đầu hoặc một phần chức năng của hệ thống.
Doanh nghiệp cũng cần phân công rõ người, bộ phận chịu trách nhiệm quản lý an ninh mạng; xác định trách nhiệm của đơn vị cung cấp phần mềm, hạ tầng hoặc dịch vụ vận hành. Thuê bên ngoài thực hiện kỹ thuật không có nghĩa doanh nghiệp là chủ quản hệ thống đã hoàn thành nghĩa vụ lập hồ sơ, tổ chức thẩm định và triển khai phương án bảo vệ.
Khi mở rộng hệ thống, phải đánh giá lại rủi ro
Hồ sơ cấp độ không phải tài liệu lập một lần rồi để nguyên. Chủ quản hệ thống phải đánh giá rủi ro an ninh mạng khi có thay đổi về chức năng, phạm vi phục vụ, đối tượng sử dụng, loại thông tin xử lý hoặc công nghệ triển khai; khi hệ thống mở rộng quy mô, tích hợp, kết nối hoặc chia sẻ dữ liệu với hệ thống khác và trong những trường hợp khác theo quy định.
Nếu kết quả đánh giá cho thấy mức rủi ro cao hơn cấp độ hiện tại, chủ quản phải đề xuất áp dụng cấp độ bảo vệ cao hơn và thực hiện lại hồ sơ, phương án bảo vệ theo trình tự tương ứng. Chẳng hạn, doanh nghiệp mở thêm cổng giao dịch cho khách hàng hoặc kết nối hệ thống quản lý đơn hàng với đối tác cần kiểm tra tác động của thay đổi đó, thay vì tiếp tục sử dụng nguyên hồ sơ đã lập trước khi mở rộng.
Những hành vi vi phạm và chế tài doanh nghiệp cần biết
Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Đối với các hành vi tại Điều 24, mức tiền phạt ghi trong từng khoản là mức áp dụng cho cá nhân; tổ chức vi phạm bị phạt gấp hai lần. Doanh nghiệp cần phân biệt rõ hai hành vi sau:
|
Hành vi
|
Căn cứ
|
Khung phạt đối với tổ chức
|
|
Không lập hồ sơ đề xuất cấp độ hoặc không tổ chức thẩm định, phê duyệt hồ sơ đề xuất cấp độ theo quy định
|
Khoản 1 Điều 24 Nghị định số 330/2026/NĐ-CP
|
40-60 triệu đồng
|
|
Không thực hiện mở rộng hoặc nâng cấp hệ thống thông tin quan trọng quốc gia trước khi đưa vào vận hành, khai thác
|
Khoản 2 Điều 24 Nghị định số 330/2026/NĐ-CP
|
60-100 triệu đồng
|
Khoản xử phạt thứ hai chỉ đặt ra đối với hệ thống thông tin quan trọng quốc gia và hành vi được mô tả tại khoản 2 Điều 24; không áp dụng chung cho mọi doanh nghiệp nâng cấp phần mềm. Đối với hành vi quy định tại khoản 1 hoặc khoản 2 Điều 24, trường hợp tái phạm, nghị định còn quy định hình thức xử phạt bổ sung là tước quyền sử dụng Giấy phép thiết lập trang thông tin điện tử tổng hợp từ 01 đến 03 tháng đối với chủ thể có giấy phép tương ứng. Việc áp dụng chế tài cụ thể phải căn cứ hành vi, chủ thể và hồ sơ từng vụ việc.
Doanh nghiệp cần lưu ý: việc xác định phạm vi hệ thống mang tính hình thức có thể dẫn đến yêu cầu xác định lại hệ thống và cấp độ; nếu đồng thời phát sinh hành vi không lập hồ sơ hoặc không tổ chức thẩm định, phê duyệt theo quy định, hành vi đó có thể bị xem xét xử phạt theo khoản 1 Điều 24. Không nên hiểu mọi trường hợp chậm cập nhật hồ sơ hoặc mọi sai sót kỹ thuật đều mặc nhiên bị áp cùng một mức phạt.
Để chủ động phòng ngừa, doanh nghiệp tại Lạng Sơn cũng như trên cả nước cần rà soát ngay ba việc: hệ thống thực tế đang xử lý và kết nối dữ liệu như thế nào; hồ sơ cấp độ đã được thẩm định, phê duyệt đúng quy định hay chưa; phương án bảo vệ hiện có còn phù hợp sau những lần thay đổi, mở rộng hay không. Phát hiện thiếu sót và hoàn thiện sớm giúp doanh nghiệp tuân thủ pháp luật, bảo vệ dữ liệu của khách hàng, đối tác và duy trì hoạt động ổn định.
Hoàng Lâm
Phòng An ninh mạng