Cập nhật ngày 23/09/2026
Từ ngày 1/7/2026, căn cứ pháp lý trung tâm về an ninh mạng đã thay đổi. Luật An ninh mạng 116/2025/QH15 thay thế Luật An toàn thông tin mạng 86/2015/QH13 và Luật An ninh mạng 24/2018/QH14 theo Điều 44. Doanh nghiệp rà soát chính sách, hợp đồng và giấy phép cần đọc cả quy định mới lẫn điều khoản chuyển tiếp.
Những nhóm nghĩa vụ cần xem lại
Luật quy định bảo đảm an ninh mạng đối với hệ thống thông tin, bảo vệ thông tin và dữ liệu, hoạt động sản phẩm, dịch vụ an ninh mạng và trách nhiệm của các chủ thể. Điều 8 quy định hệ thống thông tin theo 5 cấp độ; Điều 9 điều chỉnh hệ thống thông tin quan trọng về an ninh quốc gia. Hai nội dung này có liên hệ nhưng không nên dùng thay thế cho nhau.
Điều 25–26 đề cập bảo vệ thông tin, dữ liệu; Điều 28–29 điều chỉnh sản phẩm và kinh doanh sản phẩm, dịch vụ an ninh mạng. Đối với doanh nghiệp thông thường, trọng tâm là hệ thống và hoạt động sử dụng dữ liệu của mình. Đối với nhà cung cấp dịch vụ bảo mật, cần kiểm tra thêm điều kiện kinh doanh, phạm vi giấy phép và sản phẩm cụ thể.
Ai chịu trách nhiệm đối với hệ thống
Điều 40 quy định trách nhiệm của chủ quản hệ thống thông tin; Điều 41 quy định trách nhiệm của doanh nghiệp cung cấp dịch vụ theo phạm vi điều chỉnh; Điều 42 liên quan đến người sử dụng. Phân công cho đơn vị vận hành không làm mất vai trò của chủ quản. Hợp đồng thuê dịch vụ cần thể hiện rõ công việc, phối hợp sự cố và cung cấp bằng chứng đáp ứng yêu cầu.
Ví dụ, một đơn vị thuê toàn bộ hạ tầng và đội vận hành vẫn phải xác định ai quyết định mục tiêu, phạm vi và yêu cầu bảo vệ của hệ thống. Việc nhà cung cấp có chứng chỉ hoặc trung tâm giám sát không tự thay cho quyết định cấp độ và phương án bảo đảm an ninh mạng của hệ thống đó.
Hệ thống đã được phê duyệt cấp độ có phải làm lại ngay không
Điều 45 quy định chuyển tiếp đối với hệ thống đã được xác định cấp độ. Các quyết định hiện có được tiếp tục sử dụng theo điều kiện của luật, đồng thời phải điều chỉnh biện pháp bảo vệ trong thời hạn 12 tháng kể từ ngày luật có hiệu lực. Không nên chuyển mốc này thành yêu cầu mọi hệ thống nộp lại hồ sơ ngay ngày 1/7/2026.
Nghị định 331/2026/NĐ-CP có hiệu lực ngày 19/8/2026 hướng dẫn cụ thể về cấp độ, thẩm quyền và phương án. Điều 39 của nghị định có quy định riêng cho một số hệ thống đang đầu tư, xây dựng trước ngày 1/7/2026. Khi lập kế hoạch chuyển tiếp, cần phân biệt hệ thống đang vận hành, đang xây dựng và hệ thống mới.
Giấy phép ATTTM và mật mã dân sự cũ còn dùng được không
Điều 45 cho phép giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng và giấy phép mật mã dân sự đã cấp trước ngày luật có hiệu lực tiếp tục được sử dụng đến hết thời hạn ghi trên giấy theo quy định. Vì vậy, không thể tuyên bố tất cả giấy phép cũ vô hiệu từ ngày 1/7/2026.
Đối với hồ sơ mới, thay đổi phạm vi hoặc gia hạn, cần đối chiếu Nghị định 332/2026/NĐ-CP và Nghị định 341/2026/NĐ-CP tương ứng. Một giấy phép còn hạn cũng không tự bao phủ hoạt động mới ngoài phạm vi đã được cấp.
Cơ quan nào quản lý và doanh nghiệp nên chuẩn bị gì
Điều 39 phân định trách nhiệm quản lý nhà nước, trong đó Bộ Công an giữ vai trò quản lý chung; Bộ Quốc phòng và Ban Cơ yếu Chính phủ thực hiện trong phạm vi được giao. Thẩm quyền đối với từng thủ tục có thể nằm ở chủ quản, đơn vị chuyên trách hoặc cơ quan khác theo luật và nghị định.
Doanh nghiệp có thể bắt đầu bằng danh mục hệ thống, quyết định cấp độ hiện có, phương án bảo vệ, giấy phép đang sử dụng và hợp đồng nhà cung cấp. Đối chiếu từng tài liệu với quy định mới giúp xác định việc phải thay đổi ngay, việc áp dụng chuyển tiếp và người chịu trách nhiệm hoàn thành.
An ninh mạng và bảo vệ dữ liệu cá nhân gặp nhau ở đâu
Một kho dữ liệu có phân quyền tốt vẫn có thể bị sử dụng sai mục đích; một hoạt động đã có căn cứ xử lý vẫn có thể thiếu biện pháp bảo vệ hệ thống. Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân giải quyết các khía cạnh liên quan nhưng không thay thế nhau. Trong cùng dự án, nhóm công nghệ cần phối hợp với bộ phận quyết định mục đích sử dụng dữ liệu.
Nghị định 333/2026/NĐ-CP hướng dẫn thêm việc thi hành Luật An ninh mạng; Nghị định 330/2026/NĐ-CP quy định xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Cả hai có hiệu lực từ 19/8/2026. Khi rà soát một nghĩa vụ, cần xác định chủ thể và điều kiện áp dụng, rồi mới xem chế tài tương ứng; không suy từ mức phạt để áp một yêu cầu cho mọi doanh nghiệp.
Với nhà cung cấp dịch vụ trực tuyến, điểm cần đọc tiếp là trách nhiệm của nhà cung cấp và cơ chế phối hợp. Với doanh nghiệp thuê dịch vụ để vận hành nội bộ, điểm xuất phát thường là phạm vi hệ thống, cấp độ và cách phân công trách nhiệm với bên vận hành.
Câu hỏi thường gặp
Còn dùng thuật ngữ ATTTM trong hợp đồng được không? Cần đọc đúng bối cảnh và quy định chuyển tiếp. Khi mô tả thủ tục hiện hành, nên sử dụng đúng tên theo văn bản mới và giải thích tên gọi cũ nếu cần.
Có phải mọi doanh nghiệp đều phải xin giấy phép an ninh mạng không? Không. Nghĩa vụ giấy phép phát sinh theo hoạt động kinh doanh thuộc phạm vi điều chỉnh, khác với trách nhiệm bảo vệ hệ thống mà doanh nghiệp sử dụng.
Nguồn đối chiếu
Luật An ninh mạng 116/2025/QH15
Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng theo cấp độ
Nghị định 332/2026/NĐ-CP về kinh doanh sản phẩm và dịch vụ an ninh mạng
Nghị định 341/2026/NĐ-CP về mật mã dân sự
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15
Nghị định 333/2026/NĐ-CP hướng dẫn Luật An ninh mạng
Nghị định 330/2026/NĐ-CP về xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân
Nguồn được kiểm tra đến ngày 23/09/2026.

