CÔNG TY LUẬT TNHH KM UNION | 0932.124.427CÔNG TY LUẬT TNHH KM UNION | 0932.124.427

Hệ thống thông tin cấp độ 1 đến 5 được xác định như thế nào

Cập nhật ngày 23/09/2026

Hệ thống an toàn thông tin theo cấp độ là cách gọi quen thuộc trong nhiều hồ sơ. Theo khung pháp luật hiện hành, cần đối chiếu Luật An ninh mạng 116/2025/QH15 và Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng hệ thống thông tin theo cấp độ. Cấp độ được xác định từ tiêu chí pháp lý và mức độ tác động, không phải nhãn do nhà cung cấp tự chọn.

Năm cấp độ phản ánh điều gì

Điều 8 Luật An ninh mạng và Điều 8–15 Nghị định 331 quy định hệ thống từ cấp độ 1 đến cấp độ 5. Cấp độ tăng theo tính chất, phạm vi, mức độ tác động và các tiêu chí cụ thể. Đây không phải bảng xếp hạng chất lượng sản phẩm, cũng không phải số lượng thiết bị bảo mật cần mua.

Trước khi phân cấp, cần xác định phạm vi hệ thống theo Điều 7, loại hình theo Điều 9 và mức độ rủi ro theo Điều 10. Một hệ thống có thể bao gồm nhiều thành phần, dịch vụ kết nối và dữ liệu dùng chung. Việc chia nhỏ tùy ý để áp dụng cấp độ thấp có thể làm sai cơ sở đánh giá.

Cấp độ 1 và cấp độ 2 khác nhau thế nào

Điều 11 quy định tiêu chí cấp độ 1, gắn với hệ thống phục vụ hoạt động nội bộ chỉ xử lý thông tin công khai và điều kiện tác động tương ứng. Không phải mọi hệ thống “nội bộ” đều thuộc cấp độ 1.

Điều 12 quy định cấp độ 2, trong đó có hệ thống nội bộ xử lý thông tin riêng, thông tin cá nhân nhưng không xử lý bí mật nhà nước, cùng những nhóm hệ thống khác theo điều kiện cụ thể. Với một số hệ thống cung cấp dịch vụ trực tuyến, nghị định đặt ngưỡng dưới 100.000 chủ thể đối với dữ liệu cá nhân cơ bản hoặc dưới 10.000 chủ thể đối với dữ liệu cá nhân nhạy cảm. Phải đọc ngưỡng cùng loại hình và các tiêu chí khác của điều, không dùng một con số để quyết định mọi trường hợp.

Khi nào cần xem xét cấp độ 3

Điều 13 liệt kê các nhóm hệ thống như cung cấp dịch vụ trực tuyến thuộc ngành nghề kinh doanh có điều kiện, thực hiện thủ tục hành chính, hạ tầng thông tin ở phạm vi được quy định và những hệ thống đạt ngưỡng dữ liệu tương ứng. Đối với nhóm dịch vụ trực tuyến nêu trong điều, mốc từ 100.000 chủ thể dữ liệu cơ bản hoặc từ 10.000 chủ thể dữ liệu nhạy cảm là yếu tố cần kiểm tra.

Ví dụ, một nền tảng thu thập dữ liệu nhạy cảm của nhiều người không thể chỉ căn cứ số tài khoản đang đăng nhập trong tháng. Cần xác định đúng số chủ thể và phạm vi dữ liệu theo quy định, cùng loại dịch vụ cung cấp. Nếu có nhiều tiêu chí, việc đề xuất phải phản ánh tiêu chí áp dụng cao hơn theo nguyên tắc của nghị định.

Cấp độ 4 và cấp độ 5 có phải chỉ dành cho hệ thống lớn

Điều 14–15 quy định những tiêu chí nghiêm ngặt hơn về phạm vi, tính liên tục và mức độ ảnh hưởng đối với lợi ích được bảo vệ. Quy mô máy chủ hoặc doanh thu lớn không tự làm hệ thống thành cấp độ 4 hoặc 5. Ngược lại, một hệ thống có ít người dùng nhưng phục vụ chức năng đặc biệt quan trọng vẫn cần được xem xét đúng tiêu chí.

Khái niệm hệ thống thông tin quan trọng về an ninh quốc gia tại Điều 9 Luật cũng cần được phân biệt với cách gọi thông thường “hệ thống quan trọng của công ty”. Thẩm quyền, danh mục và trách nhiệm đối với nhóm này được pháp luật quy định riêng.

Doanh nghiệp cần chuẩn bị dữ liệu gì để phân cấp

Hồ sơ đầu vào nên có mục tiêu hệ thống, dịch vụ cung cấp, đối tượng phục vụ, loại dữ liệu, quy mô chủ thể, sơ đồ kết nối, yêu cầu vận hành liên tục và tác động khi bị gián đoạn hoặc xâm phạm. Đây là cơ sở giải thích đề xuất cấp độ và xây dựng phương án bảo vệ tương ứng.

Cấp độ hệ thống khác phân loại dữ liệu và phân loại AI

Dữ liệu cá nhân nhạy cảm là cách phân loại dữ liệu; cấp độ 1–5 là cách phân loại hệ thống; mức rủi ro cao, trung bình, thấp là cơ chế của Luật Trí tuệ nhân tạo. Ba kết quả này không có quan hệ quy đổi tự động. Một hệ thống có thể cần đáp ứng đồng thời nhiều yêu cầu sau khi được đánh giá đúng từng phạm vi.

Ví dụ, nền tảng có chức năng AI và xử lý dữ liệu sức khỏe cần kiểm tra loại dữ liệu, tiêu chí cấp độ và mục đích sử dụng AI. Ngưỡng 100.000 chủ thể trong cơ chế miễn một số nghĩa vụ bảo vệ dữ liệu cá nhân cũng không nên được dùng thay ngưỡng phân cấp của Nghị định 331; hai cơ chế có đối tượng và cách áp dụng riêng.

Từ kết quả phân loại, mới xác định phương án và chủ thể phê duyệt. Các biện pháp nâng cao như trung tâm giám sát liên tục hoặc công nghệ quản lý khóa chuyên dụng cần được lựa chọn theo yêu cầu áp dụng và rủi ro, không giới thiệu thành bộ công cụ bắt buộc giống nhau cho mọi hệ thống.

Câu hỏi thường gặp

Mọi website doanh nghiệp đều phải làm hồ sơ giống nhau không? Không. Trước hết phải kiểm tra phạm vi áp dụng tại Điều 2 Nghị định 331 và đặc điểm thực tế của hệ thống.

Chứng chỉ ISO có thay được phê duyệt cấp độ không? Không. Chứng chỉ có phạm vi và mục đích riêng; việc xác định, thẩm định, phê duyệt cấp độ phải theo pháp luật áp dụng.

Đơn vị tư vấn có quyền cấp chứng nhận cấp độ 3 không? Không phải chỉ vì là đơn vị tư vấn. Thẩm quyền thẩm định, phê duyệt được phân định tại Điều 18 Nghị định 331.

Nguồn đối chiếu

Luật An ninh mạng 116/2025/QH15

Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng theo cấp độ

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15

Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân

Luật Trí tuệ nhân tạo 134/2025/QH15

Nguồn được kiểm tra đến ngày 23/09/2026.

Có thể bạn quan tâm

Bảo vệ dữ liệu khách hàng khi bán hàng online

Hướng dẫn quản lý thông tin khách hàng trên website và sàn, sử dụng dữ…

Bộ mẫu biểu bảo vệ dữ liệu cá nhân tham khảo và cách sử dụng phù hợp

Doanh nghiệp có thể liên hệ nhận bộ mẫu biểu bảo vệ dữ liệu cá…

So sánh pháp luật dữ liệu và AI Việt Nam với EU theo nghĩa vụ thực tế

So sánh trung lập giữa Việt Nam và EU về bảo vệ dữ liệu, DPIA,…

Cung cấp điện toán đám mây cần thông báo ở đâu và chịu trách nhiệm gì

Cập nhật thủ tục thông báo dịch vụ cloud trong nước và xuyên biên giới;…
Designed by W.O.A.
blank
blank