Điều 28 Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin
Điều 28. Biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin
1. Ban hành quy định về bảo đảm an ninh mạng trong thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp, hủy bỏ hệ thống thông tin; tổ chức triển khai các biện pháp lưu trữ, sao lưu bảo vệ an ninh thông tin mạng và an ninh của các thành tố cấu thành hệ thống thông tin theo Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản.
2. Xác định, lập hồ sơ đề xuất cấp độ hệ thống thông tin, hệ thống thông tin quan trọng về an ninh quốc gia; tổ chức thẩm định an ninh mạng đối với hồ sơ, thiết kế hệ thống thông tin theo trình tự, thủ tục thẩm định hồ sơ đề xuất cấp độ được quy định chi tiết trong Chương III của Nghị định này.
3. Đánh giá điều kiện an ninh mạng hệ thống thông tin là hoạt động xem xét mức độ đáp ứng các điều kiện về an ninh mạng của hệ thống thông tin trước khi đưa vào vận hành, sử dụng.
a) Nội dung đánh giá điều kiện an ninh mạng bao gồm: chính sách, quy chế, quy trình bảo đảm an ninh mạng; tổ chức bộ máy, nhân sự phụ trách an ninh mạng; biện pháp quản lý và kỹ thuật bảo vệ an ninh mạng hệ thống thông tin; khả năng giám sát, phát hiện, ứng phó và khắc phục sự cố an ninh mạng; việc tuân thủ quy định của pháp luật về an ninh mạng và các quy định có liên quan;
b) Đánh giá điều kiện an ninh mạng được thực hiện trong trường hợp: trước khi đưa hệ thống thông tin vào vận hành; khi có thay đổi lớn về chức năng, quy mô, công nghệ hoặc mức độ rủi ro an ninh mạng; theo yêu cầu của cơ quan có thẩm quyền;
c) Kết quả đánh giá điều kiện an ninh mạng là căn cứ để: xác định hệ thống thông tin đủ hoặc không đủ điều kiện đưa vào vận hành, sử dụng; yêu cầu bổ sung, hoàn thiện các biện pháp bảo đảm an ninh mạng; phục vụ công tác quản lý nhà nước về an ninh mạng.
4. Áp dụng biện pháp quản lý, biện pháp kỹ thuật theo quy định tại Điều 29, Điều 30 Nghị định này, Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản và các tiêu chuẩn, quy chuẩn kỹ thuật về an ninh mạng khác theo quy định của pháp luật.
5. Việc kiểm tra, giám sát việc tuân thủ quy định và đánh giá hiệu quả của các biện pháp quản lý, kỹ thuật được thực hiện theo hướng dẫn tại Điều 27 Nghị định này.
a) Hoạt động kiểm tra, giám sát và đánh giá hiệu quả được thực hiện: định kỳ theo cấp độ hệ thống thông tin và mức độ rủi ro an ninh mạng; thường xuyên thông qua hoạt động giám sát an ninh mạng; đột xuất khi có dấu hiệu vi phạm quy định về bảo đảm an ninh mạng hoặc nguy cơ mất an ninh mạng; theo yêu cầu của cơ quan có thẩm quyền;
b) Việc đánh giá hiệu quả các biện pháp bảo đảm an ninh mạng phải bảo đảm: xác định được mức độ hiệu quả của các biện pháp trong việc giảm thiểu rủi ro an ninh mạng; đánh giá khả năng đáp ứng yêu cầu bảo vệ hệ thống thông tin theo cấp độ; làm căn cứ để điều chỉnh, bổ sung hoặc thay thế các biện pháp quản lý và kỹ thuật không còn phù hợp;
c) Kết quả kiểm tra, giám sát và đánh giá hiệu quả là căn cứ: để tổ chức khắc phục, xử lý các tồn tại, điểm yếu, lỗ hổng bảo mật; phục vụ công tác quản lý nhà nước về an ninh mạng.
6. Bộ trưởng Bộ Công an quy định về hoạt động giám sát an ninh mạng, ứng phó, khắc phục sự cố an ninh mạng đối với hệ thống thông tin.
Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin
- Số hiệu: 331/2026/NĐ-CP
- Loại văn bản:
- Ngày ban hành: 19/08/2026
- Nơi ban hành: Quốc hội
- Người ký:
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 19/08/2026
- Tình trạng hiệu lực: Kiểm tra
- Điều 1. Phạm vi điều chỉnh
- Điều 2. Đối tượng áp dụng
- Điều 3. Giải thích từ ngữ
- Điều 4. Chủ quản hệ thống thông tin
- Điều 5. Đơn vị vận hành hệ thống thông tin
- Điều 6. Nguyên tắc bảo đảm an ninh mạng hệ thống thông tin theo cấp độ
- Điều 7. Xác định hệ thống thông tin
- Điều 8. Nguyên tắc xác định cấp độ hệ thống thông tin
- Điều 9. Phân loại thông tin và hệ thống thông tin
- Điều 10. Quản lý rủi ro an ninh mạng đối với hệ thống thông tin
- Điều 11. Tiêu chí xác định cấp độ 1
- Điều 12. Tiêu chí xác định cấp độ 2
- Điều 13. Tiêu chí xác định cấp độ 3
- Điều 14. Tiêu chí xác định cấp độ 4
- Điều 15. Tiêu chí xác định cấp độ 5
- Điều 16. Tiêu chí xác định hệ thống thông tin quan trọng về an ninh quốc gia
- Điều 17. Lập hồ sơ đề nghị đưa hệ thống thông tin vào Danh mục hệ thống thông tin quan trọng về an ninh quốc gia
- Điều 18. Thẩm quyền thẩm định và phê duyệt cấp độ
- Điều 19. Trường hợp xác định cấp độ đối với dự án đầu tư xây dựng mới hoặc mở rộng, nâng cấp hệ thống thông tin
- Điều 20. Trình tự, thủ tục xác định cấp độ đối với hệ thống thông tin đang vận hành
- Điều 21. Hồ sơ đề xuất cấp độ
- Điều 22. Thuyết minh Hồ sơ đề xuất cấp độ hệ thống thông tin
- Điều 23. Thẩm định hồ sơ đề xuất cấp độ
- Điều 24. Hồ sơ phê duyệt đề xuất cấp độ
- Điều 25. Trình tự, thủ tục xác định lại cấp độ đối với hệ thống thông tin đã được phê duyệt cấp độ
- Điều 26. Trình tự, thủ tục kiểm tra an ninh mạng
- Điều 27. Quy định về hoạt động kiểm tra, đánh giá an ninh mạng
- Điều 28. Biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin
- Điều 29. Phương án bảo đảm an ninh mạng
- Điều 30. Yêu cầu chung về bảo đảm an ninh mạng theo cấp độ
- Điều 31. Trách nhiệm của chủ quản hệ thống thông tin
- Điều 32. Trách nhiệm của đơn vị chuyên trách về an ninh mạng
- Điều 33. Trách nhiệm của đơn vị vận hành hệ thống thông tin
- Điều 34. Trách nhiệm của cơ quan quản lý nhà nước
