Tin tức Hệ thống pháp luật Việt Nam

Doanh nghiệp trước "giờ G" Luật An ninh mạng 2025: Những thay đổi sống còn và chế tài phạt tỷ đồng

09/06/2026
Chỉ còn chưa đầy một tháng trước khi Luật An ninh mạng 2025 chính thức có hiệu lực từ ngày 01/07/2026, các doanh nghiệp Việt Nam đang đứng trước những thách thức tuân thủ pháp lý và kỹ thuật vô cùng lớn. Webinar mới đây đã mổ xẻ chi tiết các điểm mới và lộ trình thích ứng sống còn.
Mục lục bài viết

1. Toàn cảnh Webinar: Điểm mới của Luật An ninh mạng 2025 và tác động tới doanh nghiệp

Chỉ còn chưa đầy một tháng nữa, Luật An ninh mạng 2025 (Luật số 116/2025/QH15) sẽ chính thức có hiệu lực thi hành kể từ ngày 01/07/2026. Đây được coi là một cột mốc pháp lý đặc biệt quan trọng, đánh dấu bước chuyển mình mạnh mẽ của Việt Nam trong việc hoàn thiện hành lang pháp lý về an toàn thông tin và an ninh dữ liệu trong kỷ nguyên số.

Nhằm hỗ trợ cộng đồng doanh nghiệp kịp thời nắm bắt và chủ động xây dựng phương án thích ứng, hệ thống pháp luật đã phối hợp cùng Asia Legal, CyRadar và Hiệp hội Internet Việt Nam (VIA) tổ chức buổi Webinar chuyên sâu với chủ đề: "Điểm mới của Luật An ninh mạng 2025 và những tác động chính tới doanh nghiệp".

Toàn cảnh buổi Webinar chuyên sâu về Luật An ninh mạng 2025 thu hút sự quan tâm của đông đảo doanh nghiệp (ảnh minh họa)

Sự kiện quy tụ hai chuyên gia hàng đầu trong lĩnh vực pháp lý và an toàn thông tin:

  • Luật sư Lưu Xuân Vĩnh - Luật sư Điều hành Asia Legal: Chuyên gia tư vấn pháp lý cao cấp với nhiều năm kinh nghiệm trong lĩnh vực đầu tư, thương mại và quản trị rủi ro doanh nghiệp.
  • Ông Nguyễn Minh Đức - Founder & CEO CyRadar: Chuyên gia công nghệ với hơn 20 năm kinh nghiệm thực chiến trong lĩnh vực an toàn thông tin, tác giả của nhiều sáng chế bảo mật được công nhận quốc tế.

2. Báo động đỏ về rò rỉ dữ liệu và tấn công mạng tại Việt Nam

Mở đầu chương trình, Luật sư Lưu Xuân Vĩnh đã phác họa một bức tranh toàn cảnh đầy thách thức về tình hình an ninh mạng. Không chỉ trên thế giới với các vụ rò rỉ dữ liệu khổng lồ lên tới hàng tỷ bản ghi, mà ngay tại Việt Nam, giai đoạn 2024 - 2025 đã chứng kiến những đợt tấn công mạng và sự cố lộ lọt thông tin ở mức độ nghiêm trọng chưa từng có.

Theo số liệu thống kê được chia sẻ tại Webinar, số vụ rò rỉ dữ liệu tại Việt Nam trong năm 2025 đã tăng vọt, đạt đỉnh điểm vào tháng 11/2025 với 94 vụ việc được ghi nhận (gấp 4 lần so với cùng kỳ năm 2024). Những cái tên lớn trong nhiều lĩnh vực từ công nghệ, bán lẻ đến hàng không đều từng là nạn nhân của các cuộc tấn công khai thác dữ liệu quy mô lớn. Điển hình như vụ tấn công vào Trung tâm Thông tin tín dụng quốc gia (CIC) vào tháng 9/2025 làm lộ lọt hàng trăm triệu bản ghi thông tin nhạy cảm.

Phân tích sâu về nguyên nhân, các chuyên gia chỉ ra rằng:

  • Yếu tố con người (chiếm 32,6%): Sự thiếu cảnh giác của nhân viên, nhận thức về an toàn thông tin kém là kẽ hở lớn nhất để tin tặc xâm nhập.
  • Lỗ hổng phần mềm (chiếm 27,4%): Nhiều doanh nghiệp vẫn sử dụng các hệ thống lỗi thời, không được vá lỗi thường xuyên.
  • Sự tinh vi của công nghệ mới: Tin tặc hiện nay đã áp dụng trí tuệ nhân tạo (AI) và công nghệ Deepfake Voice để thực hiện các cuộc gọi lừa đảo, vượt qua các hàng rào bảo mật đa yếu tố (MFA) truyền thống.
  • Rò rỉ từ nội bộ: Một thực trạng đáng báo động là việc các lập trình viên vô tình đăng tải mã nguồn chứa thông tin cấu hình, khóa bảo mật lên các nền tảng công khai như GitHub hay Postman, đặc biệt tập trung nhiều ở ngành Tài chính - Ngân hàng và Công nghệ - Viễn thông.

3. Những điểm mới cốt lõi của Luật An ninh mạng 2025 dưới góc nhìn pháp lý

Điểm cốt lõi và mang tính lịch sử của Luật An ninh mạng 2025 chính là việc hợp nhất toàn diện hai văn bản luật trước đây là Luật An toàn thông tin mạng 2015Luật An ninh mạng 2018.

Sự hợp nhất này nhằm khắc phục triệt để tình trạng chồng chéo về thẩm quyền quản lý, thống nhất đầu mối quản lý nhà nước về Bộ Công an, đồng thời mở rộng phạm vi điều chỉnh để bao quát các vấn đề mới phát sinh như an ninh dữ liệu, bảo vệ trẻ em trên không gian mạng và quản lý các dịch vụ công nghệ mới.

"Việc hợp nhất này giúp doanh nghiệp giảm bớt gánh nặng thủ tục hành chính. Thay vì phải thực hiện các thủ tục độc lập tại nhiều cơ quan khác nhau như trước đây, nay doanh nghiệp chỉ cần tuân thủ theo một đầu mối thống nhất, giúp tối ưu hóa quy trình và chi phí vận hành." - Luật sư Lưu Xuân Vĩnh chia sẻ.

Dưới góc nhìn pháp lý, doanh nghiệp cần đặc biệt lưu ý các nghĩa vụ mới sau:

  • Xác thực thông tin người dùng: Doanh nghiệp cung cấp dịch vụ trên không gian mạng phải thiết lập cơ chế xác thực thông tin người dùng và có trách nhiệm cung cấp thông tin này cho cơ quan chuyên trách bảo vệ an ninh mạng khi có yêu cầu bằng văn bản để phục vụ điều tra, xử lý hành vi vi phạm pháp luật. Thời hạn cung cấp thông tin là trong vòng 24 giờ đối với trường hợp thông thường, hoặc chỉ 3 giờ trong trường hợp khẩn cấp.
  • Lưu trữ dữ liệu tại Việt Nam: Các doanh nghiệp trong và ngoài nước cung cấp dịch vụ trên mạng viễn thông, mạng Internet tại Việt Nam có hoạt động thu thập, khai thác, phân tích, xử lý dữ liệu cá nhân phải thực hiện lưu trữ dữ liệu này tại Việt Nam theo quy định chi tiết của Chính phủ.
  • Bảo vệ trẻ em trên không gian mạng: Luật quy định rõ trẻ em có quyền được bảo vệ bí mật đời tư và các quyền riêng tư khác khi tham gia không gian mạng. Doanh nghiệp phải có các biện pháp kỹ thuật, công cụ kiểm soát để ngăn chặn các thông tin, hình ảnh có nội dung xâm hại, không phù hợp với trẻ em.
  • Bố trí kinh phí cho an ninh mạng: Đối với các cơ quan, tổ chức sử dụng ngân sách nhà nước, Luật yêu cầu phải bố trí tối thiểu 15% tổng kinh phí đầu tư cho công nghệ thông tin, chuyển đổi số để phục vụ riêng cho công tác bảo đảm an ninh mạng.

4. Chế tài xử phạt nghiêm khắc: Khi chi phí phạt không còn là "chuyện nhỏ"

Một trong những nội dung nhận được sự quan tâm lớn nhất từ các doanh nghiệp tham gia Webinar là các chế tài xử phạt được đề xuất trong dự thảo Nghị định quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Bộ Công an đã hoàn thiện dự thảo này với những mức phạt mang tính răn đe cực kỳ cao, tiệm cận với các tiêu chuẩn quốc tế như GDPR của châu Âu.

Cụ thể, khung hình phạt tài chính được đề xuất như sau:

  • Mức phạt chung: Phạt tiền tối đa lên đến 200 triệu đồng đối với tổ chức có hành vi vi phạm quy định về an ninh mạng.
  • Vi phạm về bảo vệ dữ liệu cá nhân: Mức phạt đối với tổ chức có thể lên tới 3 tỷ đồng đối với các hành vi mua bán, chuyển giao trái phép dữ liệu cá nhân hoặc không thực hiện các biện pháp bảo vệ kỹ thuật tương xứng.
  • Phạt theo tỷ lệ doanh thu: Đặc biệt, đối với các vi phạm nghiêm trọng hoặc hành vi cố ý tái diễn nhiều lần, mức phạt có thể được áp dụng lên tới 5% tổng doanh thu của năm tài chính trước liền kề của doanh nghiệp tại thị trường Việt Nam.

Bên cạnh hình phạt tiền, doanh nghiệp vi phạm còn phải đối mặt với các hình thức xử phạt bổ sung cực kỳ nghiêm khắc như đình chỉ hoạt động cung cấp dịch vụ, tước quyền sử dụng giấy phép, hoặc buộc phải tiêu hủy toàn bộ dữ liệu đã thu thập trái phép. Điều này buộc các doanh nghiệp phải thay đổi tư duy, không thể coi chi phí phạt là một khoản "chi phí vận hành nhỏ" mà phải chủ động đầu tư bài bản cho hệ thống bảo mật ngay từ đầu.

5. Lộ trình tuân thủ dưới góc nhìn kỹ thuật và công nghệ

Tiếp nối phần trình bày về pháp lý, ông Nguyễn Minh Đức - CEO CyRadar đã mang đến những phân tích thực tiễn dưới góc nhìn công nghệ, giúp doanh nghiệp định hình lộ trình tuân thủ kỹ thuật một cách hiệu quả nhất.

Các chuyên gia công nghệ khuyến nghị doanh nghiệp cần chủ động rà soát hệ thống và áp dụng các tiêu chuẩn bảo mật tiên tiến (ảnh minh họa)

Theo ông Đức, thách thức lớn nhất của doanh nghiệp hiện nay là sự thiếu hụt nhân sự chuyên trách về an toàn thông tin và ngân sách đầu tư còn hạn chế. Để giải quyết bài toán này, doanh nghiệp cần triển khai lộ trình tuân thủ theo các bước sau:

  1. Rà soát và phân loại dữ liệu: Xác định rõ doanh nghiệp đang lưu trữ, xử lý những loại dữ liệu nào, đâu là dữ liệu cá nhân nhạy cảm cần được bảo vệ nghiêm ngặt theo quy định của pháp luật.
  2. Đánh giá cấp độ an toàn hệ thống: Thực hiện xác định cấp độ an toàn hệ thống thông tin theo quy định của Luật An ninh mạng 2025 và triển khai các phương án bảo vệ tương ứng với từng cấp độ.
  3. Áp dụng mô hình bảo mật Zero Trust: Thay vì tin tưởng hoàn toàn vào mạng nội bộ, doanh nghiệp cần áp dụng nguyên tắc "không tin tưởng bất kỳ ai, luôn luôn xác thực" đối với mọi kết nối, thiết bị và người dùng truy cập vào hệ thống dữ liệu.
  4. Xây dựng quy trình ứng phó sự cố: Thiết lập kịch bản chi tiết để xử lý khi xảy ra sự cố rò rỉ dữ liệu hoặc tấn công mạng, đảm bảo khả năng cô lập vùng bị ảnh hưởng và báo cáo kịp thời cho cơ quan chức năng trong thời hạn luật định.
  5. Đào tạo nhận thức cho nhân viên: Tổ chức các buổi tập huấn thường xuyên về an toàn thông tin, hướng dẫn nhân viên cách nhận biết các hình thức lừa đảo công nghệ cao như Phishing, Deepfake để giảm thiểu tối đa rủi ro từ yếu tố con người.

Kết thúc buổi Webinar, các chuyên gia đều đồng thuận rằng, việc tuân thủ Luật An ninh mạng 2025 không chỉ là nghĩa vụ pháp lý bắt buộc để tránh các án phạt nặng nề, mà còn là cơ hội để doanh nghiệp nâng cao uy tín thương hiệu, tạo dựng niềm tin vững chắc với khách hàng và đối tác, từ đó tạo ra lợi thế cạnh tranh bền vững trong nền kinh tế số.