Từ năm 2026, hai luật mới về dữ liệu cá nhân và an ninh mạng lần lượt có hiệu lực, kéo theo nghĩa vụ mới cho gần như mọi doanh nghiệp có hệ thống thông tin và dữ liệu khách hàng. ShieldIX tư vấn để doanh nghiệp biết mình thuộc nghĩa vụ nào và nên làm việc gì trước, việc gì sau.
Doanh nghiệp xử lý dữ liệu cá nhân phải có chính sách, quy trình và hồ sơ phù hợp. Mức phạt theo Nghị định 330/2026: vi phạm chung tới 3 tỷ đồng, chuyển dữ liệu xuyên biên giới trái quy định tới 5% doanh thu năm liền trước, mua bán dữ liệu trái phép tới 10 lần khoản thu.
Thay thế Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018, thời gian chuyển tiếp 12 tháng. Năm nghị định hướng dẫn ban hành ngày 19/08/2026 và có hiệu lực ngay: Nghị định 329, 330, 331, 332 và 333/2026. Doanh nghiệp đã có đủ căn cứ để rà soát tuân thủ theo khung mới.
Thay khung Nghị định 85/2016: giữ 5 cấp độ, đổi tiêu chí, thẩm quyền, trình tự xác định cấp độ và biện pháp bảo vệ. Hệ thống đang đầu tư, xây dựng trước 01/07/2026 được thẩm định, phê duyệt cấp độ theo khung cũ đến trước 01/01/2027 và phải đạt biện pháp bảo vệ theo cấp độ mới trước 01/07/2027. Không lập hồ sơ đề xuất cấp độ hoặc không tổ chức thẩm định, phê duyệt có thể bị phạt tới 60 triệu đồng với tổ chức theo Nghị định 330/2026.
Phần lớn doanh nghiệp vừa và nhỏ không có người chuyên trách để đọc, đối chiếu và triển khai các văn bản này. ShieldIX tư vấn cả phần pháp lý lẫn phần kỹ thuật trong cùng một gói, doanh nghiệp có một đầu mối duy nhất.
Trọng tâm là tư vấn xây dựng hồ sơ cấp độ an ninh mạng theo thang 5 cấp độ: lập hồ sơ đề xuất cấp độ và phương án bảo đảm an ninh mạng, hỗ trợ trình thẩm định, phê duyệt theo Nghị định 331/2026. Hồ sơ đã lập theo khung Nghị định 85/2016 được rà và lên lộ trình đạt hai mốc chuyển tiếp 01/01/2027 và 01/07/2027. Gói tư vấn rà luôn nghĩa vụ bảo vệ dữ liệu cá nhân và các nghĩa vụ mới theo Luật An ninh mạng 2025, kèm khuyến nghị giải pháp kỹ thuật, khách hàng toàn quyền chọn đơn vị triển khai.
Kiểm tra hiện trạng ngay từ đầu để xác định hệ thống thuộc cấp độ nào và còn cách yêu cầu của cấp độ đó bao xa. Trong vận hành, kiểm tra việc tuân thủ quy định bảo đảm an ninh mạng theo cấp độ, rà quét phát hiện mã độc, lỗ hổng, điểm yếu và thử nghiệm tấn công xâm nhập theo ba hình thức hộp đen, hộp xám, hộp trắng.
Đánh giá điều kiện an ninh mạng trước khi đưa hệ thống vào vận hành: xem xét mức độ đáp ứng về chính sách và quy trình, bộ máy nhân sự, biện pháp quản lý và kỹ thuật, khả năng giám sát và ứng phó sự cố. Sau đó đánh giá định kỳ theo cấp độ và đánh giá rủi ro an ninh mạng. Quy định cho phép tự đánh giá nội bộ nhưng bộ phận đánh giá phải độc lập với đơn vị vận hành hệ thống, nên có thể thuê đơn vị có giấy phép thực hiện thay.
Thu thập thông tin về hệ thống, dữ liệu, chính sách và tổ chức vận hành, xác định cấp độ dự kiến của hệ thống, thống nhất phạm vi và phương thức tư vấn.
Rà soát hiện trạng theo các nghĩa vụ áp dụng đúng quy mô và ngành, chỉ ra từng điểm chưa đáp ứng.
Báo cáo các vấn đề tồn tại, khuyến nghị phương án xử lý theo thứ tự ưu tiên, phù hợp ngân sách.
Soạn chính sách, hồ sơ đề xuất cấp độ và phương án bảo đảm an ninh mạng, hỗ trợ trình thẩm định, phê duyệt và làm việc với cơ quan quản lý, cập nhật khi văn bản pháp luật thay đổi.
Pháp lý: Giấy phép kinh doanh sản phẩm, dịch vụ mật mã dân sự và Giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng.
Chuyên môn: người đọc luật và người hiểu hệ thống trong cùng một đội tư vấn, khuyến nghị đưa ra làm được ngay trên hệ thống thật.
Hạ tầng: ShieldIX vận hành hạ tầng xử lý dữ liệu trong lãnh thổ Việt Nam, hiểu thực tế yêu cầu chủ quyền dữ liệu.
Lớp kiểm soát kỹ thuật chặn tấn công và khai thác lỗ hổng, thường được khuyến nghị sau khi rà soát tuân thủ.
Chi tiết → Bài viếtNăm nghĩa vụ bắt buộc, mức phạt vi phạm, so sánh với GDPR và checklist kỹ thuật để doanh nghiệp Việt Nam đáp ứng.
Đọc tiếp → Bài viếtVì sao dịch vụ an toàn thông tin phải có giấy phép, căn cứ pháp lý, rủi ro khi chọn nhầm và checklist chọn nhà cung cấp đúng luật.
Đọc tiếp →