Hai nghị định an ninh mạng mới: Nghị định 333 và 327 có hiệu lực

Chế độ an ninh mạng hợp nhất của Việt Nam vừa “mọc răng”. Ngày 19/8/2026, Chính phủ ban hành hai nghị định hướng dẫn Luật An ninh mạng mới — Nghị định 333/2026/NĐ-CPNghị định 327/2026/NĐ-CP — và cả hai có hiệu lực ngay trong ngày. Gộp lại, chúng chuyển hóa các nguyên tắc rộng của luật thành những nghĩa vụ cụ thể, những thời hạn tính bằng giờ và chế tài ở cấp độ tài khoản. Bất kỳ ai vận hành một dịch vụ trực tuyến chạm tới người dùng Việt Nam đều nên đọc kỹ.

Đạo luật gốc, nói ngắn gọn

Hai nghị định hướng dẫn Luật An ninh mạng số 116/2025/QH15, được thông qua ngày 10/12/2025 và có hiệu lực từ 01/7/2026. Đạo luật này hợp nhất hai khung pháp lý cũ — Luật An toàn thông tin mạng 2015 (86/2015/QH13) và Luật An ninh mạng 2018 (24/2018/QH14) — thành một đạo luật duy nhất gồm 8 chương, 45 điều, với các quy định mới nhắm vào lừa đảo và tin giả được lan truyền bằng AI cùng các công nghệ mới nổi khác. Như hầu hết các luật khung của Việt Nam, phần chi tiết vận hành được để lại cho nghị định hướng dẫn. Và đây chính là phần chi tiết đó.

Nghị định 333/2026/NĐ-CP: bộ quy tắc vận hành

Nghị định lớn hơn trong hai văn bản, gồm 6 chương, 32 điều, bao trùm các biện pháp bảo vệ an ninh mạng, bảo đảm an toàn thông tin, đào tạo chuyên sâu về an ninh mạng và quản lý định danh địa chỉ IP đối với doanh nghiệp viễn thông và nhà cung cấp dịch vụ Internet. Những nghĩa vụ sẽ quan trọng nhất trong thực tế:

  • Tài khoản danh tính thật. Nhà cung cấp dịch vụ trong nước và nước ngoài phải xác minh thông tin người dùng khi đăng ký tài khoản số — và xác thực tài khoản bằng số điện thoại di động Việt Nam. Vì SIM trong nước vốn đã phải chính chủ, quy định này trên thực tế chấm dứt việc đăng ký tài khoản ẩn danh trên các dịch vụ thuộc phạm vi điều chỉnh.
  • Cung cấp dữ liệu theo đồng hồ đếm giờ. Yêu cầu hợp lệ của cơ quan an ninh mạng về thông tin người dùng nhìn chung phải được đáp ứng trong 24 giờ — rút xuống 3 giờ trong tình huống khẩn cấp liên quan đến an ninh quốc gia hoặc đe dọa tính mạng con người.
  • Gỡ nội dung theo đồng hồ đếm giờ. Thông tin, dịch vụ, ứng dụng vi phạm pháp luật phải bị hạn chế hoặc gỡ bỏ trong 24 giờ, hoặc 6 giờ với tình huống khẩn cấp về an ninh quốc gia.
  • Lưu trữ nhật ký hệ thống. Nhật ký hệ thống — thông tin tài khoản người dùng, thời điểm đăng nhập/đăng xuất, địa chỉ IP, cổng nguồn — phải được lưu trữ và quản lý tối thiểu 12 tháng.
  • Chế tài tài khoản theo bậc thang. Tài khoản đăng nội dung vi phạm từ 3 lần trở lên trong 30 ngày bị hạn chế tới 60 ngày; từ 10 lần trở lên trong 90 ngày, tới 180 ngày; vi phạm về an ninh quốc gia hoặc tái phạm dai dẳng có thể bị khóa vô thời hạn.

Nghị định 327/2026/NĐ-CP: xử lý các nguy cơ trên không gian mạng

Nghị định song hành chi tiết hóa Điều 14 của luật — phòng ngừa, xử lý thông tin và hoạt động trên không gian mạng đe dọa an ninh quốc gia, trật tự xã hội. Chủ quản hệ thống thông tin và nhà cung cấp dịch vụ phải định danh, xác thực điện tử người dùng trước và trong quá trình cung cấp dịch vụ, phát hiện và chặn các tài khoản chưa đăng ký, chủ động giám sát và gỡ bỏ thông tin mang tính đe dọa, và báo cáo trong vòng 24 giờ mọi cuộc tấn công mạng ảnh hưởng đến chủ quyền hoặc an ninh. Bộ công cụ của nhà chức trách gồm chặn dịch vụ, gỡ bỏ nội dung, thu hồi tên miền và hạn chế truy cập. Đáng chú ý, nghị định cũng mang một mạch bảo vệ: nhà cung cấp phải cảnh báo người dùng về lừa đảo và xâm phạm quyền riêng tư, với sự quan tâm đặc biệt dành cho trẻ em, người chưa thành niên, người cao tuổi và người khuyết tật.

Ai chịu tác động, và cần làm gì

Phạm vi điều chỉnh nêu rõ là không giới hạn ở doanh nghiệp Việt Nam: doanh nghiệp nước ngoài cung cấp dịch vụ trên mạng viễn thông, mạng Internet hoặc dịch vụ gia tăng trên không gian mạng Việt Nam đều thuộc diện áp dụng. Với bất kỳ ai vận hành một nền tảng, ứng dụng hay cộng đồng trực tuyến có người dùng Việt Nam, danh sách việc cần làm thực tế trông như sau: xây dựng (hoặc mua) giải pháp xác thực bằng số điện thoại cho thị trường Việt Nam; thiết lập quy trình trực có khả năng đáp ứng các cửa sổ phản hồi 24/6/3 giờ; rà soát xem hệ thống log có thu thập đủ các trường bắt buộc không, và có lưu được 12 tháng theo cách đồng thời tôn trọng Luật Bảo vệ dữ liệu cá nhân hay không; và vạch sẵn đường leo thang xử lý các yêu cầu từ cơ quan nhà nước.

Những câu hỏi bỏ ngỏ vẫn là loại quen thuộc: các quy định sẽ được thực thi ráo riết đến đâu với nhà cung cấp ở nước ngoài không có hiện diện tại Việt Nam, và cách đếm số lần vi phạm của tài khoản sẽ vận hành thế nào giữa các dịch vụ trên thực tế. Cả hai nghị định còn quá mới, nên những hành động thực thi đầu tiên sẽ là chỉ dẫn thực sự.

Bài viết mang tính thông tin, không phải tư vấn pháp lý.

Nguồn

© 2026 NDT Blog