Mọi hệ thống thông tin đều phải xác định cấp độ an toàn: Nghị định 331/2026/NĐ-CP thay quy định 2016

Trong số năm nghị định về an ninh mạng được Chính phủ ban hành ngày 19/8/2026, văn bản có phạm vi tác động rộng nhất lại là văn bản ít được báo chí nhắc đến nhất. Nghị định 333 mang đến quy định xác thực tài khoản bằng số điện thoại, Nghị định 330 đưa ra biểu mức xử phạt, Nghị định 332 quy định giấy phép cho doanh nghiệp kinh doanh sản phẩm, dịch vụ an ninh mạng. Nghị định 331/2026/NĐ-CP làm một việc lặng lẽ hơn: nói cho mọi tổ chức đang vận hành hệ thống thông tin tại Việt Nam — từ một bộ, một bệnh viện, một ngân hàng đến một trang thương mại điện tử — biết hệ thống của mình thuộc cấp độ nào trong năm cấp độ an ninh, ai phải phê duyệt việc phân loại đó, và mỗi cấp độ đòi hỏi những biện pháp bảo vệ gì. Trong khoảng mười năm trước đó, công việc này được thực hiện theo một nghị định xây dựng trên một đạo luật nay đã không còn tồn tại.

Văn bản này là gì

Nghị định 331/2026/NĐ-CP “về bảo vệ an ninh mạng đối với hệ thống thông tin” được Chính phủ ban hành ngày 19/8/2026, do Phó Thủ tướng Thường trực Phạm Gia Túc ký, và có hiệu lực ngay trong ngày (Điều 38). Nghị định gồm 6 chương, 40 điều, kèm theo tám biểu mẫu (Mẫu số 01 đến 08). Văn bản quy định chi tiết khoản 2 Điều 8, khoản 5 Điều 9, khoản 6 Điều 10 và khoản 5 Điều 12 của Luật An ninh mạng số 116/2025/QH15 — các điều về phân loại hệ thống thông tin theo cấp độ, về hệ thống thông tin quan trọng về an ninh quốc gia, về biện pháp bảo vệ, và về kiểm tra an ninh mạng đối với hệ thống nằm ngoài danh mục an ninh quốc gia. Đạo luật đó, được thông qua ngày 10/12/2025 và có hiệu lực từ 1/7/2026, đã hợp nhất Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018 thành một đạo luật duy nhất.

Nghị định thay thế Nghị định 85/2016/NĐ-CP ngày 1/7/2016 về “bảo đảm an toàn hệ thống thông tin theo cấp độ” — văn bản đã đưa mô hình bảo đảm an toàn theo cấp độ vào áp dụng theo luật năm 2015. Từ 1/7 đến 19/8/2026, về mặt hình thức, nghị định cũ ở trong tình trạng “mồ côi” pháp lý; văn bản mới khép lại khoảng trống đó.

Năm cấp độ, và những ranh giới đã dịch chuyển

Cả cơ chế cũ lẫn cơ chế mới đều dùng năm cấp độ, xác định theo mức độ thiệt hại nếu hệ thống bị xâm phạm — từ cấp độ 1, có thể gây tổn hại tới quyền và lợi ích hợp pháp của tổ chức, cá nhân, đến cấp độ 5, có thể gây tổn hại đặc biệt nghiêm trọng tới an ninh quốc gia. Các tiêu chí trong nghị định mới, theo tổng hợp của Báo Chính phủ, LuatVietnam và Ban Cơ yếu Chính phủ, gồm:

  • Cấp độ 1 — hệ thống chỉ phục vụ hoạt động nội bộ và chỉ xử lý thông tin công khai.
  • Cấp độ 2 — hệ thống xử lý thông tin riêng, dữ liệu cá nhân (nhưng không phải bí mật nhà nước), và dịch vụ trực tuyến lưu dữ liệu cá nhân của dưới 100.000 chủ thể dữ liệu đối với dữ liệu cá nhân cơ bản hoặc dưới 10.000 đối với dữ liệu cá nhân nhạy cảm.
  • Cấp độ 3 — hệ thống xử lý bí mật nhà nước hoặc phục vụ quốc phòng, an ninh; dịch vụ trực tuyến đạt hoặc vượt ngưỡng 100.000 / 10.000; dịch vụ thuộc ngành, nghề kinh doanh có điều kiện; hệ thống phục vụ thủ tục hành chính; hạ tầng dùng chung phục vụ nhiều tổ chức; và hệ thống điều khiển công nghiệp của công trình cấp II đến cấp IV.
  • Cấp độ 4 — hệ thống xử lý bí mật nhà nước hoặc phục vụ quốc phòng – an ninh mà việc bị xâm phạm sẽ gây tổn hại nghiêm trọng tới an ninh quốc gia; hệ thống chính phủ điện tử quốc gia hoặc hạ tầng quy mô toàn quốc phải vận hành 24/7, không được phép dừng ngoài kế hoạch; hệ thống điều khiển công nghiệp của công trình cấp I.
  • Cấp độ 5 — hệ thống bí mật nhà nước hoặc quốc phòng – an ninh mang tính chiến lược mà việc bị xâm phạm gây tổn hại đặc biệt nghiêm trọng; kho dữ liệu quốc gia; hạ tầng kết nối quốc tế; hệ thống điều khiển của công trình cấp đặc biệt. Đây chính là các “hệ thống thông tin quan trọng về an ninh quốc gia”.

Thay đổi hệ trọng nhất đối với khu vực tư nhân là ngưỡng phân loại. Theo Nghị định 85/2016, một dịch vụ trực tuyến chuyển từ cấp độ 2 lên cấp độ 3 khi đạt 10.000 người sử dụng. Nghị định mới nâng ngưỡng lên 100.000 chủ thể dữ liệu đối với dữ liệu cá nhân cơ bản và, lần đầu tiên, đặt một ngưỡng riêng 10.000 chủ thể cho dữ liệu nhạy cảm — hệ thuật ngữ ở đây là của Luật Bảo vệ dữ liệu cá nhân, chứ không phải của luật an toàn thông tin cũ. Một ứng dụng cỡ vừa có 50.000 người dùng đăng ký, từng là hệ thống cấp độ 3 theo quy định cũ, hôm nay có thể chỉ là cấp độ 2; một dịch vụ y tế hay fintech có 15.000 người dùng với dữ liệu nhạy cảm thì đương nhiên là cấp độ 3.

Ba quy tắc mang tính cấu trúc trong bảng so sánh của LuatVietnam cũng quan trọng không kém các ngưỡng. Hệ thống đáp ứng tiêu chí của nhiều cấp độ thì xếp theo cấp độ cao nhất — nguyên tắc mà nghị định cũ chỉ áp dụng cho hệ thống có các thành phần ở cấp độ khác nhau. Ranh giới hệ thống phải được xác định theo chức năng nghiệp vụ, luồng dữ liệu và sự phụ thuộc vận hành, và nghị định cấm rõ việc xác định phạm vi hệ thống “một cách hình thức” để rơi vào cấp độ thấp hơn. Và khi thuê ngoài vận hành CNTT, đơn vị vận hành là bên được hợp đồng chỉ định — hợp đồng phải quy định rõ trách nhiệm quản trị dữ liệu và kiểm soát truy cập — thay cho mặc định cũ rằng bên cung cấp dịch vụ chính là đơn vị vận hành.

Ai thẩm định, ai phê duyệt

Việc thẩm định và phê duyệt đi theo cấp độ, quy định tại Điều 18:

Cấp độ Thẩm định Phê duyệt
1–2 đơn vị chuyên trách an ninh mạng của chủ quản chính đơn vị đó
3 đơn vị chuyên trách an ninh mạng của chủ quản chủ quản hệ thống thông tin
4 Bộ Công an (chủ trì), phối hợp Bộ Quốc phòng và Ban Cơ yếu Chính phủ khi có liên quan chủ quản hệ thống thông tin
5 Bộ Công an (chủ trì) Thủ tướng Chính phủ, thông qua danh mục hệ thống quan trọng về an ninh quốc gia

Bước chuyển về thể chế nằm ở cột giữa. Theo Nghị định 85/2016, cơ quan thẩm định cấp độ 4 và 5 là Bộ Thông tin và Truyền thông, và Cục An toàn thông tin của bộ này giữ danh mục hệ thống quan trọng, cập nhật hằng quý. Nay Bộ Công an thẩm định hai cấp độ cao nhất và quản lý danh mục, cập nhật hằng năm trước ngày 15/1 trên cổng thông tin của mình; hệ thống quân sự và an ninh nhà nước không thuộc danh mục đó. Thời hạn xem xét hầu như không đổi: tối đa 15 ngày làm việc cho thẩm định cấp độ 3, 25 ngày làm việc cho cấp độ 4 và 5 (giảm từ 30 ngày), và 7 ngày làm việc cho phê duyệt.

Chủ quản hệ thống phải làm gì

“Chủ quản hệ thống thông tin” chịu trách nhiệm trực tiếp. Chủ quản phải thành lập hoặc chỉ định “đơn vị chuyên trách về an ninh mạng” (nghị định cũ gọi là đơn vị chuyên trách về an toàn thông tin), nộp hồ sơ đề xuất cấp độ, triển khai phương án bảo vệ đã được phê duyệt trước khi hệ thống vận hành chính thức, và đánh giá rủi ro ở bốn thời điểm: khi phân loại lần đầu, khi thay đổi chức năng hoặc công nghệ, khi mở rộng phạm vi, hoặc sau một sự cố nghiêm trọng. Các biện pháp quản lý và kỹ thuật được quy định tại Điều 29 và Điều 30, bao trùm chính sách, nhân sự, thiết kế an toàn, kiểm soát vận hành, giám sát, sao lưu và ứng phó sự cố cho mọi cấp độ. Bản tóm tắt của Duane Morris bổ sung: hệ thống cấp độ 3 và 4 đặt trên môi trường điện toán đám mây hoặc trung tâm dữ liệu phải được tách biệt về mặt lô-gic, còn cấp độ 5 đòi hỏi tách biệt vật lý hệ thống, thiết bị lưu trữ và thiết bị mạng lõi, kèm đánh giá độc lập bởi doanh nghiệp được cấp phép.

Báo cáo sự cố có mốc thời gian cố định theo Điều 31: thông báo ban đầu trong 24 giờ kể từ khi phát hiện sự cố nghiêm trọng, báo cáo nguyên nhân và kết quả xử lý trong 72 giờ, và báo cáo ngay lập tức khi sự cố có dấu hiệu xâm phạm an ninh quốc gia.

Thời hạn đã bắt đầu được tính

Điều 39 cho các hệ thống đã tồn tại hoặc đang xây dựng trước ngày 1/7/2026 sáu tháng kể từ ngày luật có hiệu lực để hoàn thành thẩm định, phê duyệt cấp độ, và mười hai tháng để đáp ứng các điều kiện, tiêu chuẩn, biện pháp mới. Tính từ 1/7/2026, hạn hoàn thành phân loại là 1/1/2027 và hạn tuân thủ là 1/7/2027. Tổ chức đã phân loại hệ thống theo Nghị định 85/2016 không được giữ nguyên các quyết định cũ; họ phải làm lại toàn bộ theo tiêu chí mới và, với cấp độ 4 và 5, với một bộ khác.

Ai chịu tác động

Mọi cơ quan nhà nước, đương nhiên. Nhưng các tiêu chí cấp độ 2 và cấp độ 3 được viết xoay quanh dịch vụ trực tuyến, khối lượng dữ liệu cá nhân, ngành nghề kinh doanh có điều kiện và hạ tầng dùng chung — điều đó đặt các đơn vị tư nhân thẳng vào phạm vi điều chỉnh: sàn thương mại điện tử, ngân hàng và trung gian thanh toán, doanh nghiệp viễn thông, bệnh viện, trường học, nhà cung cấp SaaS phục vụ khách hàng Việt Nam, cùng các nhà cung cấp đám mây, trung tâm dữ liệu đang lưu trữ cho họ. Với các doanh nghiệp này, nghị định là nửa vận hành của một cặp văn bản — Nghị định 330/2026/NĐ-CP, ban hành cùng ngày, cung cấp chế tài xử phạt cho việc không thực hiện những gì nghị định này yêu cầu.

Hàm ý thực tiễn

Kiểm kê trước tiên. Với đa số tổ chức, phần khó không phải là giấy tờ mà là quyết định cái gì được tính là một hệ thống, vì quy tắc chống chia nhỏ đã loại bỏ lựa chọn xé một nền tảng thành cả tá mảnh “cấp độ 2”. Hãy đếm chủ thể dữ liệu chứ không phải tài khoản, và đếm riêng dữ liệu nhạy cảm. Đọc lại các hợp đồng thuê ngoài và hợp đồng đám mây: nếu chúng chưa quy định ai là đơn vị vận hành, ai kiểm soát truy cập, thì nay cần bổ sung phụ lục. Dự trù ngân sách cho việc Bộ Công an thẩm định nếu có hệ thống nào có khả năng chạm cấp độ 4, và cho một cuộc đánh giá độc lập nếu chạm cấp độ 5. Và ghi ngày 1/1/2027 vào lịch.

Những câu hỏi còn bỏ ngỏ

Các bản tổng hợp đã công bố chưa nói rõ nghị định xử lý ra sao với những hệ thống đã được phê duyệt cấp độ theo Nghị định 85/2016 ngoài quy tắc chuyển tiếp chung, cũng như một danh mục quốc gia duy nhất do Bộ Công an quản lý sẽ tương tác thế nào với việc phân loại song song các hệ thống quân sự. Định nghĩa “dữ liệu cá nhân nhạy cảm” được mượn từ luật bảo vệ dữ liệu cá nhân, nên việc một doanh nghiệp đứng ở cấp độ 2 hay cấp độ 3 sẽ phụ thuộc vào cách đọc thuật ngữ đó chặt đến đâu. Và ngưỡng 100.000 mới đồng nghĩa một số hệ thống sẽ tụt xuống một cấp; họ có được nới lỏng các biện pháp kiểm soát đã triển khai hay không, hay một lần đánh giá rủi ro sẽ đẩy họ trở lại cấp cũ — nghị định để ngỏ cho chủ quản tự phán đoán.

Cũng được ban hành trong tuần

Bản tin chỉ đạo, điều hành của Chính phủ ngày 5/9/2026 đưa tin về Nghị định 342/2026/NĐ-CP, quy định chi tiết Luật Thương mại và Luật Quản lý ngoại thương về hoạt động mua bán hàng hóa của nhà đầu tư nước ngoài và doanh nghiệp có vốn đầu tư nước ngoài. Trong các hoạt động phải có Giấy phép kinh doanh, nghị định liệt kê việc quản lý, vận hành nền tảng thương mại điện tử trung gian, mạng xã hội có chức năng thương mại điện tử và nền tảng thương mại điện tử tích hợp; trường hợp nhà đầu tư nước ngoài kiểm soát một nền tảng được xếp loại “nền tảng số lớn”, cơ quan cấp phép cấp tỉnh phải lấy ý kiến Bộ Công an và Bộ Quốc phòng về an ninh quốc gia trước. Các bài báo đến nay chưa nêu ngày hiệu lực và chưa xác nhận nghị định này thay thế văn bản nào trước đó, nên hai điểm này cần được coi là chưa chốt.

Bài viết mang tính thông tin, không phải tư vấn pháp lý.

Nguồn

© 2026 NDT Blog