top of page

Luật An ninh mạng Việt Nam mới nhất 2026: Doanh nghiệp cần biết gì?

Luật An ninh mạng Việt Nam mới nhất năm 2026 là Luật số 116/2025/QH15, được Quốc hội thông qua ngày 10/12/2025 và có hiệu lực từ ngày 01/07/2026. Vì vậy, khi tra cứu quy định hiện hành sau thời điểm này, doanh nghiệp không nên chỉ dựa vào Luật An ninh mạng số 24/2018/QH14 hoặc các tài liệu tư vấn được xuất bản trước tháng 7/2026.

Sự thay đổi này đặc biệt quan trọng với doanh nghiệp cung cấp dịch vụ số, viễn thông, Internet, nền tảng trực tuyến, điện toán đám mây, doanh nghiệp có hệ thống thông tin quan trọng và tổ chức xử lý khối lượng lớn dữ liệu tại Việt Nam.

Tuy nhiên, tuân thủ Luật An ninh mạng không chỉ là cập nhật tên một văn bản mới. Doanh nghiệp cần xem xét đồng thời Luật An ninh mạng, Luật Dữ liệu, Luật Bảo vệ dữ liệu cá nhân và các nghị định hướng dẫn có liên quan để xác định đúng nghĩa vụ đối với hệ thống, dữ liệu và hoạt động cung cấp dịch vụ.

Lưu ý: Nội dung dưới đây cung cấp thông tin tham khảo về tuân thủ an ninh mạng, không thay thế ý kiến pháp lý cho một trường hợp cụ thể.

Luật An ninh mạng Việt Nam mới nhất năm 2026 là luật nào?

Tính đến ngày 23/07/2026, văn bản luật mới nhất điều chỉnh trực tiếp lĩnh vực an ninh mạng là Luật An ninh mạng số 116/2025/QH15.

luat-an-minh-mang-moi-nhat-tai-viet-nam-2026
Luật An ninh mạng Việt Nam mới nhất năm 2026 là Luật số 116/2025/QH15

Luật được ban hành ngày 10/12/2025 và chính thức có hiệu lực từ ngày 01/07/2026. Đây là mốc doanh nghiệp cần ghi nhớ khi rà soát chính sách, hợp đồng, quy trình vận hành và các tài liệu tuân thủ nội bộ.

Trước ngày 01/07/2026, Luật An ninh mạng số 24/2018/QH14, có hiệu lực từ ngày 01/01/2019, là luật nền tảng. Nghị định số 53/2022/NĐ-CP được ban hành để quy định chi tiết một số điều của luật này và có hiệu lực từ ngày 01/10/2022.

Do đó, khi đọc một bài viết đề cập “Luật An ninh mạng 2018 vẫn là luật mới nhất”, doanh nghiệp phải kiểm tra ngày cập nhật. Kết luận đó chỉ phù hợp với giai đoạn trước ngày 01/07/2026.

Để theo dõi riêng những điểm mới và cách xây dựng hệ thống phòng thủ theo bối cảnh pháp lý mới, doanh nghiệp có thể tham khảo phân tích về Luật An ninh mạng mới nhất và mô hình “lá chắn kép” năm 2026.

Hệ thống văn bản doanh nghiệp cần theo dõi trong năm 2026

Luật An ninh mạng không tồn tại độc lập. Trong thực tế, một hoạt động xử lý dữ liệu hoặc vận hành hệ thống số có thể đồng thời chịu sự điều chỉnh của nhiều nhóm quy định.

Văn bản

Hiệu lực

Phạm vi doanh nghiệp cần quan tâm

Luật An ninh mạng số 116/2025/QH15

01/07/2026

Bảo vệ an ninh quốc gia, trật tự và quyền lợi hợp pháp trên không gian mạng; trách nhiệm của cơ quan, tổ chức và doanh nghiệp

Luật Dữ liệu số 60/2024/QH15

01/07/2025

Quản trị, phát triển, xử lý và sử dụng dữ liệu

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15

01/01/2026

Quyền của chủ thể dữ liệu và trách nhiệm của bên kiểm soát, xử lý dữ liệu cá nhân

Nghị định 356/2025/NĐ-CP

01/01/2026

Quy định chi tiết và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân

Nghị định 53/2022/NĐ-CP

01/10/2022

Văn bản hướng dẫn Luật An ninh mạng 2018, cần được rà soát cùng quy định chuyển tiếp và văn bản mới

Luật Dữ liệu số 60/2024/QH15 được ban hành ngày 30/11/2024 và có hiệu lực từ ngày 01/07/2025. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026; cùng ngày, Nghị định 356/2025/NĐ-CP cũng bắt đầu có hiệu lực để quy định chi tiết việc thi hành.

Điều này có nghĩa là một doanh nghiệp thu thập thông tin khách hàng qua website không chỉ cần quan tâm đến an ninh của máy chủ. Doanh nghiệp còn phải kiểm tra mục đích thu thập, cơ sở xử lý, quyền truy cập, thời hạn lưu giữ, bên thứ ba nhận dữ liệu, luồng chuyển dữ liệu và quy trình phản ứng khi xảy ra sự cố.

Với nội dung chuyên sâu về hạ tầng và vị trí lưu trữ, có thể xem thêm quy định an ninh mạng về lưu trữ dữ liệu tại Việt Nam năm 2026.

Luật An ninh mạng 2026 áp dụng với những doanh nghiệp nào?

Về nguyên tắc, tổ chức và doanh nghiệp hoạt động trên không gian mạng tại Việt Nam đều cần đánh giá mức độ liên quan của Luật An ninh mạng đối với hoạt động của mình. Tuy nhiên, phạm vi và mức độ nghĩa vụ không giống nhau cho mọi doanh nghiệp.

Nhóm cần ưu tiên rà soát gồm:

  • Doanh nghiệp viễn thông, Internet và cung cấp dịch vụ trên không gian mạng.

  • Nền tảng số thu thập hoặc xử lý dữ liệu người dùng tại Việt Nam.

  • Doanh nghiệp cung cấp dịch vụ cloud, trung tâm dữ liệu hoặc phần mềm dạng dịch vụ.

  • Ngân hàng, tài chính, bảo hiểm, y tế, năng lượng và các ngành có dữ liệu nhạy cảm.

  • Đơn vị quản lý hệ thống thông tin quan trọng về an ninh quốc gia.

  • Doanh nghiệp nước ngoài cung cấp dịch vụ hoặc xử lý dữ liệu liên quan đến người dùng tại Việt Nam.

  • Doanh nghiệp có luồng dữ liệu xuyên biên giới hoặc cho phép đối tác nước ngoài truy cập dữ liệu.

Doanh nghiệp FDI không nên cho rằng việc đặt công ty mẹ hoặc máy chủ ở nước ngoài đồng nghĩa với việc nằm ngoài phạm vi điều chỉnh. Nghĩa vụ cần được xác định dựa trên hoạt động thực tế tại Việt Nam, loại dịch vụ cung cấp, loại dữ liệu xử lý và mối liên hệ với người dùng trong nước.

Nội dung này được phân tích riêng trong hướng dẫn về Luật An ninh mạng dành cho doanh nghiệp FDI năm 2026.

Doanh nghiệp phải thực hiện những nghĩa vụ nào?

Luật An ninh mạng có phạm vi rộng, nhưng với phần lớn doanh nghiệp, các yêu cầu có thể chuyển thành năm nhóm công việc thực tế.

doanh-nghiep-can-lam-gi-de-dap-ung-luat-an-ninh-mang
Doanh nghiệp cần thực hiện gì để đảm bảo tuân thủ Luật mới?

1. Xác định hệ thống và dữ liệu đang quản lý

Doanh nghiệp cần lập danh mục:

  • Hệ thống thông tin đang vận hành.

  • Cơ sở dữ liệu và nơi lưu trữ.

  • Loại dữ liệu được thu thập.

  • Chủ sở hữu và đơn vị chịu trách nhiệm.

  • Nhà cung cấp cloud, phần mềm và bên xử lý thuê ngoài.

  • Luồng dữ liệu giữa Việt Nam và nước ngoài.

Nếu không có bản đồ hệ thống và dữ liệu, doanh nghiệp khó xác định quy định nào áp dụng hoặc phát hiện nơi đang tồn tại rủi ro.

2. Áp dụng biện pháp bảo vệ hệ thống thông tin

Doanh nghiệp cần triển khai biện pháp bảo mật tương ứng với mức độ rủi ro, thay vì chỉ cài phần mềm chống virus rồi xem như đã tuân thủ.

Các kiểm soát thường cần được rà soát gồm:

  • Quản lý tài khoản và phân quyền.

  • Xác thực đa yếu tố.

  • Quản lý bản vá và lỗ hổng.

  • Bảo vệ thiết bị đầu cuối.

  • Phân đoạn mạng.

  • Sao lưu và phục hồi dữ liệu.

  • Mã hóa dữ liệu phù hợp.

  • Ghi nhật ký và giám sát sự kiện.

  • Quản lý nhà cung cấp.

  • Kế hoạch ứng phó sự cố.

Doanh nghiệp có thể sử dụng dịch vụ kiểm tra an toàn, an ninh mạng để xác định khoảng cách giữa quy định, chính sách nội bộ và trạng thái kỹ thuật thực tế.

3. Thiết lập cơ chế phát hiện và xử lý sự cố

Tuân thủ không chỉ được đánh giá ở khả năng ngăn chặn tấn công. Doanh nghiệp còn phải chứng minh rằng mình có thể phát hiện, cô lập, điều tra, phục hồi và báo cáo sự cố theo quy định áp dụng.

Một kế hoạch phản ứng cần xác định rõ:

  • Sự kiện nào được coi là sự cố.

  • Ai có quyền kích hoạt quy trình khẩn cấp.

  • Đơn vị nào chịu trách nhiệm kỹ thuật.

  • Bộ phận pháp lý và truyền thông tham gia khi nào.

  • Cách bảo toàn nhật ký và bằng chứng.

  • Điều kiện thông báo cho cơ quan chức năng hoặc chủ thể bị ảnh hưởng.

  • Cách phục hồi hoạt động mà không làm mất bằng chứng.

Đối với doanh nghiệp chưa có đội ngũ giám sát liên tục, việc triển khai trung tâm điều hành an ninh mạng SOC 24/7 có thể hỗ trợ phát hiện sớm và chuẩn hóa quy trình phản ứng.

4. Quản trị dữ liệu cá nhân và dữ liệu xuyên biên giới

Từ năm 2026, quản trị an ninh mạng phải được kết nối chặt với quản trị dữ liệu cá nhân. Doanh nghiệp cần biết mình đang đóng vai trò bên kiểm soát dữ liệu, bên xử lý dữ liệu hay đồng thời đảm nhiệm nhiều vai trò.

Những nội dung cần kiểm tra gồm:

  • Mục đích và phạm vi thu thập.

  • Quyền truy cập của nhân viên.

  • Việc chia sẻ với nhà cung cấp.

  • Thời hạn lưu giữ và xóa dữ liệu.

  • Chuyển dữ liệu ra nước ngoài.

  • Hồ sơ và tài liệu chứng minh tuân thủ.

  • Cơ chế tiếp nhận yêu cầu của chủ thể dữ liệu.

  • Quy trình xử lý vi phạm dữ liệu.

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP đều có hiệu lực từ ngày 01/01/2026, vì vậy các quy trình chỉ xây dựng theo Nghị định 13/2023 cần được đánh giá lại.

5. Phối hợp với cơ quan có thẩm quyền khi có yêu cầu hợp pháp

Một số doanh nghiệp cung cấp dịch vụ trên không gian mạng có thể phát sinh nghĩa vụ cung cấp thông tin, phối hợp xác minh, ngăn chặn hoặc xử lý nội dung và hành vi vi phạm theo yêu cầu hợp pháp của cơ quan có thẩm quyền.

Doanh nghiệp cần chuẩn hóa quy trình tiếp nhận yêu cầu để tránh hai rủi ro đối lập:

  • Chậm trễ hoặc không đáp ứng nghĩa vụ pháp lý.

  • Cung cấp dữ liệu vượt quá phạm vi cần thiết hoặc không đúng thẩm quyền.

Mọi yêu cầu nên được ghi nhận, xác minh đầu mối, đánh giá căn cứ pháp lý, phê duyệt nội bộ và lưu lại bằng chứng xử lý.

Không tuân thủ Luật An ninh mạng có thể dẫn đến hậu quả gì?

Không có một mức phạt duy nhất áp dụng cho mọi hành vi “vi phạm Luật An ninh mạng”. Hình thức xử lý phụ thuộc vào hành vi cụ thể, mức độ hậu quả, loại dữ liệu, loại hệ thống và văn bản xử phạt chuyên ngành được áp dụng.

Tùy trường hợp, tổ chức hoặc cá nhân có thể đối mặt với:

  • Xử phạt vi phạm hành chính.

  • Yêu cầu khắc phục hoặc chấm dứt hành vi.

  • Yêu cầu gỡ bỏ, ngăn chặn hoặc xử lý thông tin vi phạm.

  • Đình chỉ một phần hoạt động hoặc dịch vụ theo căn cứ pháp luật áp dụng.

  • Trách nhiệm bồi thường thiệt hại.

  • Trách nhiệm kỷ luật hoặc trách nhiệm hình sự nếu hành vi đủ yếu tố cấu thành.

  • Mất uy tín với khách hàng và đối tác.

  • Gián đoạn vận hành do hệ thống bị cô lập hoặc điều tra.

Vì vậy, doanh nghiệp không nên đưa một con số xử phạt chung vào chính sách nội bộ. Cách an toàn hơn là xây dựng ma trận nghĩa vụ – hành vi – văn bản áp dụng – đơn vị chịu trách nhiệm.

Checklist tuân thủ Luật An ninh mạng cho doanh nghiệp năm 2026

Doanh nghiệp có thể bắt đầu bằng 10 câu hỏi:

  1. Đã cập nhật Luật An ninh mạng số 116/2025/QH15 vào danh mục văn bản tuân thủ chưa?

  2. Đã xác định hệ thống nào thuộc phạm vi cần bảo vệ đặc biệt chưa?

  3. Đã lập bản đồ dữ liệu và luồng dữ liệu xuyên biên giới chưa?

  4. Đã rà soát chính sách bảo vệ dữ liệu cá nhân theo luật có hiệu lực từ ngày 01/01/2026 chưa?

  5. Đã phân công chủ sở hữu cho từng hệ thống và cơ sở dữ liệu chưa?

  6. Đã thực hiện đánh giá lỗ hổng hoặc kiểm thử an ninh định kỳ chưa?

  7. Đã có nhật ký tập trung và cơ chế phát hiện bất thường chưa?

  8. Đã thử nghiệm kế hoạch ứng phó sự cố chưa?

  9. Đã đánh giá nghĩa vụ của các nhà cung cấp cloud, SaaS và đơn vị thuê ngoài chưa?

  10. Đã lưu giữ hồ sơ chứng minh quá trình tuân thủ chưa?

Checklist này không thay thế việc đánh giá pháp lý và kỹ thuật theo ngành nghề. Tuy nhiên, nếu doanh nghiệp chưa trả lời được từ ba câu trở lên, đó là dấu hiệu nên thực hiện một đợt rà soát có cấu trúc.

Luật An ninh mạng Việt Nam mới nhất năm 2026 là Luật số 116/2025/QH15, có hiệu lực từ ngày 01/07/2026. Điểm quan trọng nhất đối với doanh nghiệp không chỉ là ghi nhận luật mới, mà là rà soát đồng bộ hệ thống thông tin, dữ liệu, nhà cung cấp, luồng dữ liệu xuyên biên giới và năng lực ứng phó sự cố.

Doanh nghiệp nên triển khai theo thứ tự: xác định phạm vi áp dụng, lập bản đồ hệ thống và dữ liệu, đánh giá khoảng cách tuân thủ, khắc phục rủi ro ưu tiên và duy trì hồ sơ chứng minh. Các nội dung về lưu trữ dữ liệu, dữ liệu cá nhân, FDI, cloud và hệ thống quan trọng cần được đánh giá riêng theo mô hình hoạt động thực tế.

Để xác định khoảng cách giữa yêu cầu pháp lý và trạng thái bảo mật hiện tại, doanh nghiệp có thể đặt lịch trao đổi với IPSIP Vietnam hoặc tham khảo dịch vụ đào tạo và tư vấn an ninh mạng.



----------------

Nguồn tham khảo

  • Luật An ninh mạng số 116/2025/QH15: Cổng Thông tin điện tử Chính phủ.

  • Luật An ninh mạng số 24/2018/QH14: Cổng Thông tin điện tử Chính phủ.

  • Nghị định số 53/2022/NĐ-CP: Cổng Thông tin điện tử Chính phủ.

  • Luật Dữ liệu số 60/2024/QH15: Cổng Thông tin điện tử Chính phủ.

  • Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15: Cổng Thông tin điện tử Chính phủ.

  • Nghị định số 356/2025/NĐ-CP: Cổng Thông tin điện tử Chính phủ.

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page