更新日:2026年9月23日
ベトナムの情報システムは、法定の基準と事故による影響に応じて5段階に分類します。大規模なシステムだから自動的にレベル4、企業サイトだから必ずレベル1、という判断はできません。まず政令331/2026/NĐ-CP第2条の適用範囲を確認し、システムの機能、扱う情報、利用者、接続、障害時の影響を調査します。
判断資料を整える
システムの境界、ネットワーク構成、外部接続、データの性質、可用性への影響、主管者と運営者を一貫して記録します。レベル3以上の可能性がある場合でも、商品カタログやベンダーの宣伝文句だけで決めず、政令の該当基準を引用してください。ISO認証やコンサルタントの評価は補助資料にはなっても、法定の審査・承認に代わりません。
個人データの機微性、データ法上の重要・核心データ、AIシステムのリスク分類は相互に関係しますが、それぞれ異なる制度です。分類結果に応じた保護策と承認主体を定め、全ての企業に同じ監視装置を必須と扱わないことが大切です。根拠法令はサイバーセキュリティ法116/2025/QH15と政令331/2026/NĐ-CPです。

