Nghị định 314/2026/NĐ-CP: Khi dữ liệu bước vào thị trường giao dịch, doanh nghiệp cần chuẩn bị gì?
Chính phủ ban hành Nghị định 314/2026/NĐ-CP ngày 8/8/2026, có hiệu lực từ 25/9/2026, quy định hoạt động của sàn dữ liệu tại Việt Nam. Văn bản tạo khuôn khổ để dữ liệu, sản phẩm và dịch vụ dữ liệu được niêm yết, trao đổi và khai thác có kiểm soát, đồng thời yêu cầu bảo đảm nguồn gốc hợp pháp, an ninh mạng, an ninh dữ liệu và bảo vệ dữ liệu cá nhân.
Dữ liệu đang chuyển từ một nguồn lực chủ yếu phục vụ vận hành nội bộ thành tài sản có khả năng tạo doanh thu, hỗ trợ phân tích và hình thành sản phẩm mới. Luật Dữ liệu đã xác định định hướng phát triển thị trường dữ liệu; Nghị định 314/2026/NĐ-CP tiếp tục cụ thể hóa một phần quan trọng của thị trường đó thông qua cơ chế hoạt động của sàn dữ liệu.
Với doanh nghiệp, cơ hội thương mại hóa dữ liệu đi kèm một thay đổi đáng chú ý: trước khi nghĩ đến giá trị kinh tế của một tập dữ liệu, tổ chức phải chứng minh được dữ liệu đến từ đâu, mình có quyền gì với dữ liệu, ai được phép sử dụng và dữ liệu được bảo vệ ra sao. Vì vậy, Nghị định không chỉ là câu chuyện về kinh tế dữ liệu mà còn đặt quản trị và an ninh mạng vào ngay trong chuỗi giá trị dữ liệu.

Nghị định 314/2026/NĐ-CP mở ra cơ chế giao dịch dữ liệu như thế nào?
Nghị định 314/2026/NĐ-CP quy định về hoạt động của sàn dữ liệu, từ điều kiện tham gia, điều kiện đối với dữ liệu được giao dịch đến niêm yết, định giá, quy trình giao dịch, quản lý rủi ro và giải quyết vấn đề phát sinh. Văn bản gồm 9 chương, 38 điều và có hiệu lực từ ngày 25/9/2026.
Luật Dữ liệu trước đó đã xác định sàn dữ liệu là môi trường để giao dịch, trao đổi dữ liệu cùng các sản phẩm, dịch vụ liên quan; đồng thời đặt mục tiêu phát triển thị trường dữ liệu và biến dữ liệu thành tài sản có khả năng tạo giá trị.
Nghị định 314 tiếp tục cụ thể hóa cơ chế đó. Sàn dữ liệu có thể cung cấp các hoạt động như chào mua, chào bán, dịch vụ trung gian, phân tích và tổng hợp dữ liệu, hỗ trợ định giá cũng như các hoạt động liên quan theo quy định.
Điều này mở ra nhiều mô hình kinh doanh hơn việc “bán một file dữ liệu”. Doanh nghiệp có thể tạo giá trị từ quyền khai thác dữ liệu, các bộ dữ liệu chuyên ngành, dữ liệu đã được xử lý hoặc khử nhận dạng, API, sản phẩm phân tích hay dịch vụ tổng hợp dữ liệu.
Dữ liệu nào có thể được đưa lên sàn và doanh nghiệp phải chứng minh điều gì?
Không phải tập dữ liệu nào doanh nghiệp đang lưu giữ cũng mặc nhiên trở thành tài sản có thể giao dịch.
Theo Điều 17 Nghị định 314/2026/NĐ-CP, dữ liệu, sản phẩm và dịch vụ dữ liệu đưa lên sàn phải có nguồn gốc hợp pháp, được chứng minh bằng hồ sơ liên quan đến việc thu thập, tạo lập hoặc nhận chuyển giao quyền khai thác, sử dụng. Bên bán cũng phải công bố các điều kiện hoặc hạn chế liên quan đến việc lưu thông và sử dụng dữ liệu.
Một số yêu cầu kỹ thuật đáng chú ý gồm:
Nhóm yêu cầu | Ý nghĩa với doanh nghiệp |
Nguồn gốc hợp pháp | Phải xác định được dữ liệu được thu thập, tạo lập hoặc chuyển giao theo căn cứ nào |
Quyền khai thác, sử dụng | Phải xác định doanh nghiệp có quyền cung cấp dữ liệu tới đâu |
Khả năng xử lý bằng máy | Dữ liệu phải có định dạng phù hợp để khai thác |
API và phân quyền | Nếu cung cấp qua API phải mô tả cấu trúc, xác thực, quyền truy cập và giới hạn khai thác |
An toàn, bảo mật | Phải bảo vệ dữ liệu trong quá trình kết nối, truyền, nhận, lưu trữ và khai thác |
Chất lượng dữ liệu | Cần công bố mức độ chính xác, đầy đủ, cập nhật và các hạn chế |
Đặc biệt, Nghị định nghiêm cấm lợi dụng sàn dữ liệu để mua, bán dữ liệu cá nhân hoặc xử lý dữ liệu cá nhân trái pháp luật. Dữ liệu hoặc sản phẩm dữ liệu có nguồn gốc từ dữ liệu cá nhân chỉ được giao dịch khi đáp ứng yêu cầu về khử nhận dạng cùng các điều kiện khác của pháp luật về bảo vệ dữ liệu cá nhân.
Đây là ranh giới quan trọng giữa “doanh nghiệp đang sở hữu một cơ sở dữ liệu” và “doanh nghiệp có quyền thương mại hóa dữ liệu đó”.
Nghị định ảnh hưởng đến doanh nghiệp như thế nào?
Tác động lớn nhất có thể nằm ở việc doanh nghiệp phải bắt đầu quản trị dữ liệu giống một loại tài sản có vòng đời và quyền sử dụng rõ ràng.
Một doanh nghiệp muốn khai thác giá trị kinh tế từ dữ liệu cần trả lời được ít nhất bốn câu hỏi: dữ liệu đến từ đâu, dữ liệu thuộc loại nào, doanh nghiệp có quyền gì với dữ liệu và ai đang có quyền truy cập.
Điều này có thể làm tăng nhu cầu xây dựng Data Inventory và Data Classification. Các hệ thống CRM, ERP, hồ sơ khách hàng, dữ liệu giao dịch, dữ liệu vận hành máy móc, dữ liệu IoT, dữ liệu nghiên cứu hoặc dữ liệu từ đối tác không còn nên được quản lý như những kho dữ liệu tách rời.
Một yêu cầu khác là khả năng chứng minh nguồn gốc và lịch sử xử lý dữ liệu. Khi dữ liệu bước vào giao dịch, khả năng truy xuất ai đã tạo, chỉnh sửa, tải xuống, chia sẻ hoặc cấp quyền cho một tập dữ liệu trở nên quan trọng hơn.
Ở góc độ kinh doanh, Nghị định đồng thời tạo cơ hội cho các doanh nghiệp sở hữu nguồn dữ liệu chuyên ngành. Dữ liệu được tổ chức tốt có thể trở thành nguyên liệu cho AI, phân tích thị trường, phát hiện gian lận, dự báo nhu cầu, logistics, tài chính, bảo hiểm hoặc các sản phẩm số mới.
Nhưng giá trị càng cao, dữ liệu càng trở thành mục tiêu hấp dẫn đối với tội phạm mạng.
IPSIP Việt Nam từng tổng hợp tình hình an ninh mạng Việt Nam với trọng tâm rủi ro lộ lọt và đánh cắp dữ liệu; doanh nghiệp có thể tham khảo thêm thư viện về giải pháp và xu hướng bảo vệ dữ liệu doanh nghiệp tại Thư viện giải pháp an ninh mạng IPSIP Việt Nam.
Vì sao sàn dữ liệu cũng đặt ra bài toán an ninh mạng mới?
Khi dữ liệu có giá trị trao đổi trực tiếp, một sự cố an ninh mạng không chỉ làm lộ thông tin mà có thể phá hỏng chính giá trị thương mại của tài sản dữ liệu.
Nghị định 314 yêu cầu bảo đảm an ninh mạng, an ninh dữ liệu và bảo vệ dữ liệu cá nhân trong quá trình giao dịch và lưu trữ trên sàn. Dữ liệu cũng phải được bảo đảm an toàn trong quá trình kết nối, truyền, nhận, lưu trữ và khai thác.
Doanh nghiệp vì thế cần nhìn vào toàn bộ đường đi của dữ liệu:
Nguồn dữ liệu → hệ thống lưu trữ → người xử lý → API/kết nối → bên nhận dữ liệu → nhật ký giao dịch.
Chỉ bảo vệ database ở trạng thái lưu trữ là chưa đủ.
Rủi ro có thể xuất hiện tại tài khoản quản trị bị chiếm quyền, API cấu hình sai, nhân viên tải dữ liệu trái phép, chia sẻ Cloud sai quyền, credential bị đánh cắp hoặc dữ liệu bị sao chép ra ngoài qua endpoint.
Mã hóa là một trong các lớp kiểm soát có thể giảm khả năng khai thác nội dung khi dữ liệu bị truy cập ngoài dự kiến. Với dữ liệu nhạy cảm trên Cloud, doanh nghiệp có thể tham khảo cách triển khai mã hóa dữ liệu doanh nghiệp và kiểm soát khóa mã hóa. Giải pháp mã hóa dữ liệu doanh nghiệp IPSIP
Doanh nghiệp cần chuẩn bị gì trước khi Nghị định có hiệu lực?
Nghị định 314/2026/NĐ-CP có hiệu lực từ 25/9/2026. Doanh nghiệp dự kiến cung cấp hoặc khai thác dữ liệu qua sàn nên rà soát đồng thời yếu tố pháp lý, dữ liệu và kỹ thuật.
Checklist ưu tiên:
Lập danh mục các nguồn dữ liệu quan trọng đang được doanh nghiệp sở hữu hoặc xử lý.
Phân loại dữ liệu cá nhân, dữ liệu kinh doanh, dữ liệu nhạy cảm và dữ liệu dự kiến thương mại hóa.
Xác định căn cứ thu thập và quyền khai thác đối với từng nguồn dữ liệu.
Kiểm tra hợp đồng với khách hàng, đối tác và nhà cung cấp về quyền sử dụng hoặc chuyển giao dữ liệu.
Rà soát quyền truy cập theo nguyên tắc Least Privilege – chỉ cấp quyền tối thiểu cần thiết.
Bật MFA cho tài khoản quản trị và các hệ thống dữ liệu quan trọng.
Kiểm soát API, token và tài khoản dịch vụ kết nối tới nguồn dữ liệu.
Mã hóa dữ liệu nhạy cảm khi lưu trữ và trong quá trình truyền.
Thu thập log để truy vết hoạt động truy cập, tải xuống và thay đổi quyền.
Xây dựng quy trình ứng phó nếu xảy ra truy cập, thất thoát hoặc chia sẻ dữ liệu trái phép.
Với doanh nghiệp vừa và nhỏ chưa có đội ngũ bảo mật chuyên trách, mô hình bảo vệ nhiều lớp cho Email, endpoint, Cloud và dữ liệu có thể giúp giảm các khoảng trống giữa nhiều công cụ rời rạc. FlexSecure 360 cho doanh nghiệp vừa và nhỏ
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Nghị định 314/2026/NĐ-CP đưa thị trường dữ liệu tại Việt Nam tiến thêm một bước từ khái niệm “dữ liệu là tài nguyên” sang một cơ chế có thể khai thác, định giá và giao dịch theo điều kiện cụ thể.
Đối với doanh nghiệp, cơ hội tạo doanh thu từ dữ liệu chỉ là một nửa của câu chuyện. Nửa còn lại là chứng minh nguồn gốc, quyền sử dụng, chất lượng và khả năng bảo vệ tài sản dữ liệu. Chuẩn hóa quản trị dữ liệu và an ninh mạng ngay từ đầu sẽ giúp doanh nghiệp có nền tảng tốt hơn để tham gia nền kinh tế dữ liệu mà không đánh đổi bằng những khoảng trống bảo mật mới.
Nguồn tham khảo
Cổng Thông tin điện tử Chính phủ - Toàn văn Luật Dữ liệu số 60/2024/QH15
Cổng Thông tin điện tử Chính phủ - Điều kiện tham gia giao dịch trên sàn dữ liệu
Cổng Thông tin điện tử Chính phủ - Quy định niêm yết dữ liệu, sản phẩm, dịch vụ về dữ liệu
Cổng Thông tin điện tử Chính phủ - Quy định định giá dữ liệu, sản phẩm, dịch vụ về dữ liệu











Bình luận