Cập nhật ngày 23/09/2026
Hồ sơ đề xuất cấp độ không chỉ gồm một công văn đề nghị. Hồ sơ phải giải thích phạm vi hệ thống, căn cứ phân cấp và phương án bảo đảm an ninh mạng. Điều 18–23 Nghị định 331/2026/NĐ-CP là nhóm quy định cần đọc khi xác định thành phần, trình tự và thẩm quyền.
Phân biệt chủ quản và đơn vị vận hành
Điều 4–5 Nghị định 331 phân biệt chủ quản hệ thống với đơn vị vận hành. Chủ quản chịu trách nhiệm tổ chức thực hiện các yêu cầu thuộc phạm vi của mình; đơn vị vận hành chuẩn bị, triển khai và phối hợp theo nhiệm vụ được giao. Khi thuê ngoài, cần xác định rõ vai trò này trong quyết định và hợp đồng.
Ví dụ, một cơ quan hoặc doanh nghiệp thuê nhà cung cấp vận hành hạ tầng không có nghĩa nhà cung cấp trở thành cơ quan phê duyệt cấp độ. Nhà cung cấp có thể hỗ trợ khảo sát, lập tài liệu và thực hiện biện pháp kỹ thuật, nhưng quyết định phải do đúng chủ thể có thẩm quyền ban hành.
Hồ sơ cần có những nhóm tài liệu nào
Điều 21 quy định các nhóm nội dung: tổng quan hệ thống, tài liệu thiết kế, tài liệu chứng minh cấp độ đề xuất, phương án bảo đảm an ninh mạng và ý kiến chuyên môn theo yêu cầu đối với cấp độ 4, 5. Điều 22 quy định nội dung chi tiết để lập hồ sơ.
Phần tổng quan cần khớp với phạm vi hệ thống; sơ đồ thiết kế phải phản ánh các vùng, kết nối và thành phần liên quan. Phần thuyết minh cấp độ cần dẫn đúng tiêu chí, tránh chỉ viết “đề xuất cấp độ 3 vì hệ thống quan trọng”. Phương án bảo vệ phải mô tả cả quản lý và kỹ thuật, gắn với rủi ro và yêu cầu cấp độ.
Cấp độ 1 đến 3 do ai thẩm định và phê duyệt
Theo Điều 18, đối với cấp độ 1 và 2, đơn vị chuyên trách về an ninh mạng của chủ quản tổ chức thẩm định, phê duyệt và báo cáo chủ quản. Đối với cấp độ 3, đơn vị chuyên trách thẩm định; chủ quản hệ thống phê duyệt.
Nếu đơn vị chuyên trách đồng thời là đơn vị vận hành, khoản 4 Điều 18 yêu cầu cơ chế bảo đảm việc thẩm định theo quy định, như giao đơn vị khác có khả năng hoặc tổ chức hội đồng thẩm định độc lập. Vì vậy, không nên tự bố trí một nhóm vừa lập vừa xác nhận hồ sơ mà bỏ qua yêu cầu về tổ chức thẩm định.
Cấp độ 4 và 5 áp dụng thẩm quyền nào
Bộ Công an thực hiện thẩm định theo Điều 18, với ngoại lệ thuộc phạm vi Bộ Quốc phòng, Ban Cơ yếu Chính phủ được quy định. Đối với cấp độ 4, chủ quản phê duyệt. Đối với cấp độ 5, cần phân biệt việc Thủ tướng phê duyệt danh mục hệ thống thông tin quan trọng về an ninh quốc gia với việc chủ quản phê duyệt phương án bảo đảm an ninh mạng.
Sự phân biệt này giúp tránh gửi sai hồ sơ hoặc gọi chung mọi kết quả là “giấy chứng nhận cấp độ”. Hồ sơ và quyết định cần sử dụng đúng tên, thẩm quyền và căn cứ tương ứng.
Hệ thống mới và hệ thống đang hoạt động khác nhau thế nào
Điều 19 quy định việc đưa nội dung cấp độ và bảo đảm an ninh mạng vào quá trình đầu tư, nâng cấp hoặc thuê dịch vụ; Điều 20 điều chỉnh trình tự với hệ thống đang hoạt động. Điều 37 có nội dung khuyến khích phê duyệt cấp độ trước khi phê duyệt kế hoạch đầu tư; cần giữ đúng tính chất “khuyến khích”, không tự biến thành một thời hạn bắt buộc chung.
Với hệ thống đã tồn tại trước các mốc chuyển tiếp, cần đối chiếu Điều 45 Luật An ninh mạng và Điều 39 Nghị định 331. Việc được phê duyệt hồ sơ không khép lại trách nhiệm: phương án phải được thực hiện và cập nhật khi phạm vi, rủi ro hoặc kiến trúc thay đổi theo quy định.
Những thông tin nào có thể dùng chung cho nhiều hồ sơ
Danh mục hệ thống, sơ đồ kết nối, vị trí dữ liệu, nhà cung cấp và phân quyền là đầu vào có thể dùng chung khi chuẩn bị hồ sơ cấp độ và đánh giá tác động dữ liệu cá nhân. Tuy nhiên, từng tài liệu phải trả lời đúng câu hỏi của thủ tục đó, có đúng chủ thể chịu trách nhiệm và đúng nơi tiếp nhận. Dùng chung thông tin khảo sát không có nghĩa một quyết định thay được quyết định khác.
Khi thuê cloud, cần đưa phần kết nối, quản trị từ xa và phân công bảo vệ vào phạm vi khảo sát phù hợp. Nếu phương án dựa vào khả năng hỗ trợ của nhà cung cấp, hợp đồng cần thể hiện được công việc đó. Một sơ đồ ghi hệ thống tách biệt nhưng vận hành thực tế lại dùng tài khoản quản trị chung là điểm cần xử lý cả trong tài liệu lẫn cấu hình.
Sau phê duyệt, câu hỏi tiếp theo là ai kiểm tra các biện pháp đã được thực hiện. Bài về trách nhiệm cloud và ứng phó sự cố giúp chuyển phương án đã duyệt thành công việc vận hành cụ thể.
Câu hỏi thường gặp
Có phải nộp tất cả hồ sơ cấp độ lên Bộ Công an không? Không. Thẩm quyền khác nhau theo cấp độ và chủ quản.
Mua đủ thiết bị rồi mới làm hồ sơ có phù hợp không? Cần tuân thủ trình tự áp dụng cho dự án. Về quản trị, xác định yêu cầu sớm giúp tránh thiết kế không đáp ứng phương án.
Thuê tư vấn có thay được việc triển khai phương án không? Không. Tài liệu và biện pháp vận hành là hai phần cần nhất quán; trách nhiệm của chủ quản, đơn vị vận hành vẫn phải được thực hiện.
Nguồn đối chiếu
Luật An ninh mạng 116/2025/QH15
Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng theo cấp độ
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Nghị định 356/2025/NĐ-CP hướng dẫn bảo vệ dữ liệu cá nhân
Nguồn được kiểm tra đến ngày 23/09/2026.

