Chủ một công ty bán thiết bị có website giới thiệu, một form báo giá và phần mềm quản lý đơn chạy trên máy chủ thuê ngoài, đọc tin Luật An ninh mạng mới có hiệu lực từ 01/07/2026 và hỏi ngay bộ phận IT: mình có phải làm gì không, làm trước việc nào? Câu trả lời ngắn là có, và việc đầu tiên nhẹ hơn nhiều người nghĩ. Luật An ninh mạng số 116/2025/QH15, Quốc hội thông qua ngày 10/12/2025, có hiệu lực từ 01/07/2026 và thay luật cũ năm 2018. Với doanh nghiệp có website, phần mềm hay ứng dụng, luật đòi ba nhóm việc: xác định hệ thống của mình thuộc cấp độ nào trong năm cấp, giữ các biện pháp bảo vệ tương ứng (sao lưu, giám sát, ứng phó sự cố), và nếu bán dịch vụ trên mạng cho người dùng thì xác thực tài khoản, lưu nhật ký, lưu dữ liệu đúng chỗ. Bài này đọc luật theo thứ tự đó, kèm bảng việc cần rà soát và danh sách hành động cho bộ phận IT. Nội dung đối chiếu từ văn bản và các nguồn nêu cuối bài, tra ngày 08/10/2026. MONA là công ty phần mềm, bài này là kiến thức tham khảo và không thay tư vấn pháp lý.
Luật An ninh mạng 2025 có hiệu lực từ khi nào và thay luật nào?
Luật số 116/2025/QH15 do Quốc hội khóa XV thông qua ngày 10/12/2025 tại kỳ họp thứ 10 và có hiệu lực thi hành từ 01/07/2026, theo mục lục văn bản trên trang Luật An ninh mạng 2025 của Hệ thống pháp luật Việt Nam và bản tóm tắt của EY Việt Nam. Luật An ninh mạng số 24/2018/QH14 hết hiệu lực từ cùng ngày; các bản tóm tắt pháp lý còn ghi luật mới thay luôn Luật An toàn thông tin mạng 2015, nên phần việc trước đây nằm ở hai luật nay gom về một văn bản.
Luật có 7 chương trong phần đã đọc được trên trang nguồn, từ quy định chung, bảo vệ hệ thống thông tin, phòng ngừa hành vi xâm phạm, hoạt động bảo vệ an ninh mạng cho đến trách nhiệm của các bên. Phần liên quan trực tiếp tới người làm website và phần mềm tập trung ở Chương II (Điều 8 đến Điều 12), Chương III (Điều 17, Điều 18) và Chương IV (Điều 25, Điều 26). Một chi tiết hay gây nhầm: Điều 43 của luật là điều sửa đổi, bổ sung các luật liên quan, phần lớn đổi cụm từ “an toàn thông tin” thành “an ninh mạng”. Nghĩa vụ lưu trữ dữ liệu của doanh nghiệp được quy định ở Điều 25, sẽ nói ở phần sau, còn Điều 43 chỉ sửa các luật liên quan.
Luật này khác với luật về dữ liệu cá nhân. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 điều chỉnh việc xử lý thông tin của từng người: đồng ý, quyền của chủ thể, báo vi phạm. Luật An ninh mạng 2025 nhìn từ phía hệ thống: hệ thống quan trọng đến đâu, ai bảo vệ, bảo vệ bằng gì, ai phối hợp khi có tấn công. Phần dữ liệu cá nhân MONA đã đối chiếu riêng trong nghiên cứu CRM xử lý dữ liệu khách hàng đúng luật cần tính năng gì, bài này chỉ chạm ranh giới giữa hai luật khi cần.
Hệ thống của doanh nghiệp rơi vào cấp độ nào trong năm cấp?
Điều 8 chia hệ thống thông tin thành 5 cấp độ theo mức thiệt hại có thể xảy ra khi hệ thống bị sự cố hoặc bị lợi dụng vi phạm pháp luật. Cấp 1 là mức có thể làm tổn hại quyền và lợi ích hợp pháp của tổ chức, cá nhân. Cấp 2 là tổn hại nghiêm trọng đến quyền lợi đó hoặc tổn hại lợi ích công cộng. Cấp 3 trở lên đã chạm tới trật tự, an toàn xã hội và an ninh quốc gia, cấp 5 là mức có thể gây tổn hại đặc biệt nghiêm trọng đến an ninh quốc gia. Luật giao Chính phủ quy định tiêu chí chi tiết.

Phần tiêu chí đã có. Nghị định 331/2026/NĐ-CP ngày 19/8/2026 về bảo vệ an ninh mạng đối với hệ thống thông tin, có hiệu lực từ 19/8/2026, quy định từng cấp ở các Điều 11 đến Điều 15. Theo bản tóm tắt trên LuatVietnam, đối chiếu với bài của Bộ Công an cùng chủ đề, các cấp mà hệ thống doanh nghiệp thường gặp được xác định như sau:
- Cấp 1: hệ thống phục vụ nội bộ và chỉ xử lý thông tin công cộng, ví dụ trang giới thiệu tĩnh không có đăng nhập và không thu thông tin của ai.
- Cấp 2: hệ thống nội bộ có thông tin riêng hoặc thông tin cá nhân, hoặc hệ thống phục vụ người dân, doanh nghiệp với dịch vụ không thuộc ngành nghề kinh doanh có điều kiện và dữ liệu cá nhân dưới 100.000 chủ thể (dữ liệu cơ bản) hoặc dưới 10.000 chủ thể (dữ liệu nhạy cảm).
- Cấp 3: hệ thống có dịch vụ thuộc ngành nghề kinh doanh có điều kiện, hệ thống giải quyết thủ tục hành chính, hoặc dữ liệu cá nhân từ ngưỡng 100.000 chủ thể cơ bản hay 10.000 chủ thể nhạy cảm trở lên.
- Cấp 4 và 5: hệ thống quốc gia, hạ tầng toàn quốc hoặc những hệ thống mà sự cố gây tổn hại nghiêm trọng, đặc biệt nghiêm trọng đến an ninh quốc gia. Doanh nghiệp làm website và phần mềm thông thường hiếm khi tới mức này.
Theo cách đọc trên, một website công ty có form liên hệ, một phần mềm quản lý bán hàng hay một ứng dụng nội bộ đa số rơi vào cấp 1 hoặc cấp 2. Hệ thống chuyển lên cấp 3 khi lượng dữ liệu cá nhân vượt ngưỡng hoặc khi dịch vụ nằm trong ngành nghề kinh doanh có điều kiện. Nghị định còn hai quy tắc đáng nhớ: hệ thống đáp ứng tiêu chí của nhiều cấp thì áp cấp cao nhất, và cấm chia nhỏ hệ thống một cách hình thức để hạ cấp. Một công ty có phần mềm đang chạy ở cấp 2 mà số khách tăng vọt qua ngưỡng sẽ phải đánh giá lại rủi ro và lập lại hồ sơ đề xuất cấp độ.
Về ai xác định, nghị định ghi đơn vị vận hành lập hồ sơ đề xuất cấp độ, đơn vị chuyên trách an ninh mạng của chủ quản thẩm định, chủ quản phê duyệt với cấp 1 đến cấp 3. Với doanh nghiệp, chủ quản là cấp có thẩm quyền quyết định đầu tư. Nghĩa vụ nộp hồ sơ cụ thể của từng loại doanh nghiệp tư nhân thì MONA chưa xác minh được từ các nguồn đọc được, nên bài không khẳng định và đề nghị doanh nghiệp hỏi đơn vị chuyên trách hoặc luật sư của mình.
Về thời hạn, hệ thống đang chạy hoặc đang xây trước 01/07/2026 có 6 tháng kể từ ngày luật có hiệu lực, tức tới 01/01/2027, để hoàn tất thẩm định và phê duyệt cấp độ theo Nghị định 85/2016/NĐ-CP, và 12 tháng, tức tới 01/07/2027, để đáp ứng điều kiện và biện pháp tương ứng cấp độ theo nghị định mới. Hai mốc này suy ra từ Điều 39 của nghị định, nên khi lập kế hoạch nên đối chiếu lại với văn bản gốc.
Mỗi cấp độ phải giữ những biện pháp bảo vệ nào?
Điều 10 của luật liệt kê nhiệm vụ và biện pháp cho chủ quản hệ thống. Nhiệm vụ gồm xác định cấp độ, đánh giá và quản lý rủi ro, giám sát, triển khai biện pháp, báo cáo theo quy định và tuyên truyền nâng cao nhận thức. Biện pháp gồm tám điểm, từ ban hành quy định bảo đảm an ninh mạng suốt vòng đời hệ thống (thiết kế, xây dựng, vận hành, nâng cấp, hủy bỏ), thẩm định hồ sơ thiết kế, đánh giá điều kiện an ninh mạng, áp dụng tiêu chuẩn kỹ thuật, lưu trữ và sao lưu, kiểm tra việc tuân thủ, giám sát an ninh mạng, cho tới ứng phó và khắc phục sự cố.

Mức bắt buộc tăng theo cấp. Chủ quản hệ thống cấp 1 và cấp 2 thực hiện đầy đủ các nhiệm vụ ở khoản 1 và chọn áp dụng biện pháp ở khoản 2 theo nhu cầu, khả năng thực tế. Chủ quản hệ thống cấp 3 và cấp 4 không thuộc danh mục quan trọng về an ninh quốc gia phải thực hiện đủ nhiệm vụ và bắt buộc áp dụng các biện pháp tại điểm a, d, đ, e, g, h, riêng điểm b (thẩm định) và c (đánh giá điều kiện) được chọn theo nhu cầu. Đọc kỹ thì sao lưu, giám sát và ứng phó sự cố là ba việc bắt buộc ngay từ cấp 3, và dù cấp 1, cấp 2 được chọn thì đây vẫn là ba việc rẻ nhất để làm sớm.
Nghị định 331 bổ sung hai yêu cầu cho người làm hồ sơ. Quy chế bảo đảm an ninh mạng phải được phê duyệt trước khi hồ sơ đề xuất cấp độ được duyệt, và hệ thống phải qua bước đánh giá điều kiện an ninh mạng trước khi đưa vào vận hành. Với hệ thống đặt trên trung tâm dữ liệu hoặc điện toán đám mây thuê ngoài, cấp 3 và cấp 4 cần tách biệt logic về hệ thống, vùng mạng và phân vùng lưu trữ so với khách thuê khác. Khi có sự cố, chủ quản báo cáo trong 72 giờ và thông báo ban đầu về sự cố nghiêm trọng trong 24 giờ, theo Điều 31 của nghị định.
Điều 12 của luật nói về kiểm tra an ninh mạng với hệ thống không thuộc danh mục quan trọng về an ninh quốc gia. Lực lượng chuyên trách của Bộ Công an kiểm tra khi có hành vi vi phạm thuộc các khoản 12 đến 15 Điều 2 hoặc khi chủ quản đề nghị, và chủ quản có trách nhiệm thông báo cho lực lượng này khi phát hiện vi phạm pháp luật về an ninh mạng trong phạm vi quản lý. Điều 18 giao chủ quản áp dụng biện pháp kỹ thuật để phòng ngừa, ngăn chặn tấn công mạng, còn việc xác định nguồn gốc tấn công và thu thập chứng cứ do lực lượng chuyên trách chủ trì, phối hợp với chủ quản.
Doanh nghiệp bán dịch vụ trên mạng có thêm nghĩa vụ gì với người dùng và dữ liệu?
Nhóm này áp cho doanh nghiệp trong và ngoài nước cung cấp dịch vụ trên mạng viễn thông, Internet và dịch vụ gia tăng trên không gian mạng tại Việt Nam, tức các nền tảng có tài khoản người dùng như sàn, ứng dụng, website hội viên, phần mềm SaaS. Điều 25 khoản 2 của luật gồm bốn nghĩa vụ: xác thực thông tin khi người dùng đăng ký tài khoản số và bảo mật thông tin tài khoản; ngăn chặn, gỡ bỏ nội dung vi phạm khi có yêu cầu của lực lượng chuyên trách và lưu nhật ký hệ thống; ngừng cung cấp dịch vụ cho tổ chức, cá nhân đăng tải thông tin vi phạm khi có yêu cầu; lưu trữ thông tin cá nhân và dữ liệu do người dùng tạo ra sau khi người dùng ngừng dùng dịch vụ, trong thời gian theo pháp luật.

Thời hạn trong luật rất ngắn. Cung cấp thông tin người dùng cho lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an chậm nhất 24 giờ kể từ khi có yêu cầu, trường hợp khẩn cấp đe dọa an ninh quốc gia hoặc tính mạng con người thì 3 giờ. Ngăn chặn, xóa nội dung hoặc gỡ dịch vụ vi phạm chậm nhất 24 giờ, khẩn cấp thì 6 giờ. Đội IT phải biết ai trong công ty nhận yêu cầu loại này lúc 11 giờ đêm và người đó tra được dữ liệu gì trong bao lâu.
Điều 25 khoản 3 là điều khoản mà nhiều bài tóm tắt gắn nhầm vào Điều 43. Doanh nghiệp trong và ngoài nước thu thập, khai thác, phân tích, xử lý dữ liệu cá nhân, dữ liệu về mối quan hệ của người dùng và dữ liệu do người dùng tại Việt Nam tạo ra phải áp dụng biện pháp bảo vệ dữ liệu và lưu trữ dữ liệu này tại Việt Nam trong thời gian Chính phủ quy định. Doanh nghiệp nước ngoài thuộc diện này phải đặt chi nhánh hoặc văn phòng đại diện tại Việt Nam. Khoản 4 giao Chính phủ hướng dẫn khoản 2 và khoản 3.
Hướng dẫn đã có một phần. Nghị định 333/2026/NĐ-CP ngày 19/8/2026, đăng Công báo số 499 ngày 04/09/2026, quy định chi tiết một số điều của luật, trong đó có hoạt động bảo đảm an ninh thông tin mạng của doanh nghiệp. Theo bài của Vietnam+ ngày 22/08/2026, người dùng xác thực bằng số điện thoại di động tại Việt Nam, người không có số này dùng số định danh cá nhân hoặc phương thức định danh điện tử hợp pháp khác. Tài khoản dùng livestream để kinh doanh phải xác thực bằng số định danh cá nhân, và chỉ tài khoản đã xác thực mới được đăng tải, chia sẻ thông tin hay dùng tính năng tương tác. Nhật ký hệ thống tối thiểu có thông tin tài khoản, thời gian đăng nhập và đăng xuất, địa chỉ IP, cổng nguồn và nhật ký xử lý thông tin đăng tải, và dữ liệu phải truy xuất được ít nhất trong 12 tháng.

Về thời hạn lưu trữ dữ liệu người dùng tại Việt Nam nói chung, các nguồn MONA đọc được chưa nêu con số, mốc 12 tháng chỉ áp cho nhật ký hệ thống. Vì vậy bài này không ghi số tháng cho dữ liệu người dùng, và hồ sơ nên chờ đối chiếu văn bản gốc của Nghị định 333 trước khi chốt chính sách lưu trữ.
Dịch vụ thư điện tử, lưu trữ và phần mềm độc hại: luật yêu cầu gì?
Điều 17 đặt nghĩa vụ ở ba tầng. Mọi cơ quan, tổ chức, cá nhân phải chủ động phòng ngừa, phát hiện, ngăn chặn phần mềm độc hại và làm theo hướng dẫn của cơ quan có thẩm quyền. Doanh nghiệp cung cấp dịch vụ thư điện tử, truyền đưa, lưu trữ thông tin phải có hệ thống lọc phần mềm độc hại trong quá trình gửi, nhận, lưu trữ thông tin trên hệ thống của mình và báo cáo cơ quan nhà nước theo quy định. Doanh nghiệp cung cấp dịch vụ Internet phải có biện pháp quản lý và ngăn chặn việc phát tán phần mềm độc hại.
Với công ty chỉ dùng email và hosting của nhà cung cấp, nghĩa vụ lọc nằm ở nhà cung cấp. Với công ty tự làm phần mềm cho khách tải tệp lên, hoặc cung cấp hộp thư, kho lưu trữ tài liệu, ổ đĩa chia sẻ như một dịch vụ, bước quét tệp khi tải lên và khi lưu là phần việc đội phát triển phải đưa vào thiết kế. Điều 17 không mô tả quy trình ứng phó chi tiết, nên quy trình đó doanh nghiệp tự viết và thử.
Điều 26 về an ninh dữ liệu thêm vài việc cho hệ thống chứa dữ liệu: có chính sách và quy trình bảo đảm an ninh dữ liệu, dùng mật mã, kiểm soát chặt nhân sự trực tiếp xử lý dữ liệu, kiểm tra và đánh giá rủi ro định kỳ, và thẩm định việc đưa dữ liệu ra nước ngoài. Điều này chạm trực tiếp vào việc dùng dịch vụ đám mây đặt ngoài Việt Nam cho dữ liệu khách hàng, nên hợp đồng với nhà cung cấp cần ghi rõ dữ liệu nằm ở đâu.
Mức xử phạt hiện có nguồn nào khớp?
Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ 19/8/2026 theo các nguồn MONA tra được. MONA chưa tìm được nguồn nào ghi khớp mức phạt cho từng nghĩa vụ vừa nêu (không lưu nhật ký, không sao lưu, không lọc phần mềm độc hại, không xác thực tài khoản), nên bài này không nêu con số phạt cho nhóm hành vi đó. Muốn biết mức cụ thể, tra trực tiếp Nghị định 330/2026/NĐ-CP trên cổng văn bản pháp luật của Chính phủ theo đúng điều khoản của hành vi.
Danh sách rà soát việc, căn cứ và người phụ trách
Bảng dưới gom các việc ở trên thành những đầu việc bộ phận IT và chủ doanh nghiệp có thể giao ngay. Cột căn cứ chỉ tới điều khoản đã đối chiếu. Cột người phụ trách là gợi ý phân việc của MONA, mỗi công ty điều chỉnh theo cơ cấu của mình.
| Việc cần rà soát | Căn cứ | Người phụ trách |
|---|---|---|
| Lập danh mục website, phần mềm, ứng dụng và máy chủ đang chạy, ghi rõ mỗi hệ thống chứa dữ liệu gì và bao nhiêu người | Điều 8 Luật; Nghị định 331/2026 (tiêu chí cấp 1 đến cấp 3, ngưỡng dữ liệu cá nhân) | Trưởng bộ phận IT |
| Dự kiến cấp độ cho từng hệ thống, ghi rõ hệ thống nào có nguy cơ vượt ngưỡng cấp 2 | Điều 8 Luật; Nghị định 331/2026 (áp cấp cao nhất, cấm chia nhỏ để hạ cấp) | IT cùng giám đốc điều hành |
| Soạn quy chế bảo đảm an ninh mạng và lập kế hoạch cho mốc chuyển tiếp 01/01/2027 và 01/07/2027 | Điều 10 Luật; Nghị định 331/2026 (Điều 30, Điều 39) | Giám đốc điều hành, IT soạn |
| Sao lưu định kỳ, giữ bản sao ngoài máy chủ chính và thử khôi phục | Điều 10 khoản 2 điểm đ | Quản trị hệ thống |
| Bật giám sát và cảnh báo truy cập bất thường, đặt người nhận cảnh báo | Điều 10 khoản 2 điểm g | Quản trị hệ thống |
| Phân quyền theo vai trò, thu hồi tài khoản khi nhân sự nghỉ, kiểm soát người xử lý dữ liệu | Điều 26 khoản 2 điểm d | IT và nhân sự |
| Ghi nhật ký đăng nhập, đăng xuất, địa chỉ IP, xử lý nội dung đăng tải và giữ truy xuất được ít nhất 12 tháng với dịch vụ có tài khoản người dùng | Điều 25 khoản 2 điểm b; Nghị định 333/2026 | Đội phát triển |
| Xác thực tài khoản bằng số điện thoại hoặc định danh điện tử; livestream bán hàng dùng số định danh cá nhân | Điều 25 khoản 2 điểm a; Nghị định 333/2026 | Đội phát triển, bộ phận sản phẩm |
| Chỉ định người nhận yêu cầu của cơ quan chức năng, thử quy trình trả lời trong 24 giờ và 3 giờ khi khẩn cấp | Điều 25 khoản 2 điểm a, b | Giám đốc điều hành chỉ định |
| Quét phần mềm độc hại khi tải tệp lên và khi lưu, nếu cung cấp thư điện tử hay lưu trữ như một dịch vụ | Điều 17 khoản 3 | Đội phát triển |
| Cập nhật bản vá hệ điều hành, thư viện, framework và ghi hạn hỗ trợ của từng phiên bản | Điều 10 khoản 2 điểm a, d, e | Quản trị hệ thống |
| Viết và diễn tập quy trình ứng phó sự cố, nêu rõ mốc báo cáo 24 giờ và 72 giờ khi hệ thống cấp 3 trở lên | Điều 10 khoản 2 điểm h; Điều 18; Nghị định 331/2026 (Điều 31) | Trưởng bộ phận IT |
| Ghi vào hợp đồng với nhà cung cấp hosting và phần mềm: nơi đặt dữ liệu, sao lưu, nhật ký, thời gian báo sự cố, trả dữ liệu khi chấm dứt | Điều 25 khoản 3; Điều 26 khoản 2 điểm e | Pháp chế hoặc giám đốc, IT góp ý |
Thứ tự làm trong 30 ngày đầu cho bộ phận IT
Danh sách trên dài, và làm cùng lúc thì không việc nào xong. Thứ tự dưới đây đi từ việc rẻ và chạy được ngay tới việc cần ký giấy tờ.
- Liệt kê mọi hệ thống đang chạy kèm người chịu trách nhiệm, địa chỉ máy chủ, nhà cung cấp hosting và loại dữ liệu bên trong. Việc này mất vài ngày và là đầu vào của mọi bước sau.
- Kiểm tra bản sao lưu gần nhất bằng cách khôi phục thử sang một máy khác. Bản sao lưu chưa từng khôi phục là bản chưa biết có dùng được không.
- Rà tài khoản quản trị: ai còn quyền mà đã đổi việc, tài khoản dùng chung nào cần tách, quản trị viên nào chưa bật xác thực hai bước.
- Bật nhật ký truy cập trên máy chủ web, ứng dụng và cơ sở dữ liệu, ghi nơi lưu và thời gian giữ. Với dịch vụ có tài khoản người dùng, đối chiếu nội dung nhật ký với danh sách tối thiểu của Nghị định 333.
- Chốt lịch cập nhật bản vá. Đối chiếu phiên bản PHP, Node.js, Python, cơ sở dữ liệu đang chạy với lịch hết hạn vá bảo mật của từng công nghệ.
- Viết quy trình ứng phó sự cố một trang: ai phát hiện, ai quyết định cắt hệ thống, ai báo lãnh đạo, ai làm việc với cơ quan chức năng, ghi thời hạn 24 giờ và 3 giờ cạnh tên người nhận yêu cầu.
- Soạn dự kiến cấp độ cho từng hệ thống, gửi người có thẩm quyền của doanh nghiệp xem, và hẹn lịch hoàn tất trước 01/01/2027.
- Rà hợp đồng với nhà cung cấp hosting, phần mềm và đơn vị bảo trì, bổ sung các điều khoản về dữ liệu, sao lưu, nhật ký, báo sự cố.
Hợp đồng với nhà cung cấp hosting và phần mềm cần ghi gì?
Luật đặt trách nhiệm lên chủ quản hệ thống, tức doanh nghiệp, kể cả khi máy chủ do bên khác vận hành. Vì vậy hợp đồng là nơi chuyển các nghĩa vụ ở trên thành cam kết bằng giấy. Một hợp đồng hosting hoặc phần mềm đủ dùng nêu địa điểm đặt dữ liệu, tần suất và thời gian giữ bản sao lưu, nhật ký nào được ghi và ai được xem, thời hạn nhà cung cấp báo khi có sự cố, quyền kiểm tra của doanh nghiệp, và cách trả toàn bộ dữ liệu khi chấm dứt hợp đồng. Với dữ liệu khách hàng, thêm điều khoản về việc đưa dữ liệu ra nước ngoài, vì Điều 26 yêu cầu thẩm định việc này.
Phần mềm bàn giao cũng nên đi kèm biên bản kiểm tra bảo mật. Nghiên cứu Kiểm tra bảo mật phần mềm trước nghiệm thu theo OWASP của MONA nêu các cửa kiểm tra có thể ghi vào biên bản nghiệm thu, và đó là giấy tờ có ích khi doanh nghiệp lập hồ sơ cấp độ hay làm việc với đơn vị chuyên trách. Luật Bản quyền, Luật Thương mại điện tử và Luật Trí tuệ nhân tạo là những lớp quy định khác trên cùng hệ thống, MONA đã đọc riêng trong bài bản quyền phần mềm doanh nghiệp năm 2026, nghiên cứu website bán hàng theo Luật Thương mại điện tử và bài Luật Trí tuệ nhân tạo cho chatbot và AI Agent.
Hỏi đáp
Website giới thiệu công ty có phải lập hồ sơ cấp độ không?
Theo tiêu chí tóm tắt của Nghị định 331/2026, website chỉ đăng thông tin công cộng và phục vụ nội bộ thuộc cấp 1, còn website có form thu thông tin cá nhân của khách thường tiệm cận cấp 2. Nghĩa vụ lập và nộp hồ sơ của từng doanh nghiệp tư nhân MONA chưa xác minh được từ nguồn đọc được, nên doanh nghiệp hỏi đơn vị chuyên trách hoặc luật sư trước khi kết luận.
Phải đặt máy chủ ở Việt Nam không?
Điều 25 khoản 3 yêu cầu doanh nghiệp thu thập, xử lý dữ liệu cá nhân, dữ liệu về mối quan hệ và dữ liệu do người dùng tại Việt Nam tạo ra phải lưu trữ dữ liệu này tại Việt Nam trong thời gian Chính phủ quy định. Câu chữ của điều nói về lưu trữ dữ liệu, thời gian cụ thể và hướng dẫn đã có chưa đủ rõ trong các nguồn MONA đọc được, nên cần đối chiếu Nghị định 333 khi chọn nơi đặt máy chủ.
Nghị định hướng dẫn đã ban hành chưa?
Đã có ít nhất ba văn bản cùng ngày 19/8/2026: Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin, Nghị định 333/2026/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành luật, và Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Hiệu lực ghi nhận là từ 19/8/2026.
Luật này khác gì Luật Bảo vệ dữ liệu cá nhân?
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 bàn về việc xử lý thông tin của từng người: đồng ý, quyền của chủ thể, báo vi phạm. Luật An ninh mạng 2025 bàn về hệ thống: phân cấp độ, biện pháp bảo vệ, xác thực người dùng, nhật ký, phối hợp với cơ quan chức năng. Một website thu thông tin khách chịu cả hai luật, và hai luật gặp nhau ở ngưỡng dữ liệu cá nhân dùng để xác định cấp độ.
Doanh nghiệp bị phạt bao nhiêu nếu không làm?
Nghị định 330/2026/NĐ-CP đã có hiệu lực, nhưng MONA chưa có nguồn khớp nêu mức phạt cho từng nghĩa vụ trong bài này, nên không ghi con số. Mức phạt cụ thể nằm ở điều khoản của hành vi trong nghị định, và doanh nghiệp cần tra văn bản gốc trước khi dùng một con số bất kỳ để ra quyết định.
Khi hệ thống cần rà bảo mật trước khi bàn giao
Một hệ thống chạy ổn vẫn có thể thiếu nhật ký đủ trường, thiếu sao lưu đã thử khôi phục hoặc còn phân quyền rộng, và những lỗi này lộ ra đúng lúc có yêu cầu từ cơ quan chức năng hay có sự cố. Doanh nghiệp đang lập hồ sơ hoặc chuẩn bị nghiệm thu một phần mềm mới có thể cho rà theo các cửa kiểm tra bảo mật trước nghiệm thu rồi ghi kết quả vào biên bản. Khi cần phần mềm có sẵn nhật ký, sao lưu và phân quyền từ thiết kế, MONA nhận viết phần mềm theo yêu cầu và lập trình web app, kèm theo dõi vận hành 6 tháng đầu sau bàn giao, còn việc quản trị máy chủ hằng ngày có dịch vụ IT. Gọi hotline 1900 636 648 và gửi sẵn danh mục hệ thống ở bước đầu tiên của danh sách trên, MONA sẽ trao đổi theo đúng danh mục đó.

















































