top of page

Đề xuất phạt 5% doanh thu với doanh nghiệp vi phạm an ninh dữ liệu

Bộ Công an đang lấy ý kiến dự án Luật An ninh dữ liệu, trong đó đề xuất phạt tối đa 5% doanh thu năm tài chính liền kề đối với tổ chức vi phạm đặc biệt nghiêm trọng về bảo vệ dữ liệu quan trọng hoặc dữ liệu cốt lõi. Với một số tập đoàn đa quốc gia, mức phạt có thể được xem xét trên doanh thu toàn cầu.

Một sai phạm về dữ liệu trong tương lai có thể không còn được xử lý bằng khoản tiền cố định, đặc biệt khi tổ chức vi phạm có quy mô doanh thu lớn. Dự thảo Luật An ninh dữ liệu đang được Bộ Công an lấy ý kiến đến ngày 9/8/2026 đề xuất chuyển sang cơ chế xử phạt theo tỷ lệ doanh thu nhằm tăng tính răn đe.

Đề xuất này chưa phải quy định đã có hiệu lực. Tuy nhiên, cách tính mức phạt cho thấy an ninh dữ liệu đang dần trở thành một rủi ro tài chính và quản trị cấp doanh nghiệp, thay vì chỉ là trách nhiệm kỹ thuật của bộ phận IT.

Vì sao Việt Nam cần siết chặt bảo vệ an ninh dữ liệu? 

Việt Nam hiện có gần 80 triệu người sử dụng Internet, kéo theo lượng lớn dữ liệu cá nhân và dữ liệu chuyên ngành được tạo ra, lưu trữ và trao đổi mỗi ngày. Trong khi đó, hoạt động quản lý dữ liệu vẫn còn phân tán giữa nhiều hệ thống, chưa hình thành đầy đủ các tiêu chuẩn bảo vệ thống nhất.

Riêng trong năm 2025, các hệ thống thông tin và dữ liệu tại Việt Nam được ghi nhận đã đối mặt với khoảng 552.000 cuộc tấn công mạng. Có 5.230 cơ quan, doanh nghiệp chịu ảnh hưởng từ các sự cố an ninh mạng, trong khi 34,13% người dùng cho biết từng gặp vấn đề liên quan đến mã độc.

Đề xuất phạt 5% doanh thu với doanh nghiệp vi phạm an ninh dữ liệu
Đề xuất phạt 5% doanh thu với doanh nghiệp vi phạm an ninh dữ liệu

Bình quân mỗi năm, Bộ Công an phát hiện hơn 2.600 website và cổng thông tin điện tử sử dụng tên miền “.vn” bị tin tặc xâm nhập, thay đổi giao diện hoặc cài cắm tập tin trái phép.

Tình trạng mua bán dữ liệu cá nhân cũng tiếp tục diễn biến phức tạp trên các diễn đàn và hội nhóm trực tuyến. Cơ quan chức năng đã ghi nhận 300 vụ rao bán, liên quan đến hơn 1,7 triệu bản ghi thuộc nhiều lĩnh vực như y tế, giáo dục, dịch vụ công, ngân hàng, điện lực, bảo hiểm, chứng khoán, căn cước công dân, vận chuyển và viễn thông.

Đáng chú ý, Bộ Công an cho biết đã phát hiện một vụ việc trong đó tin tặc chiếm đoạt và rao bán hơn 160 triệu bản ghi thông tin khách hàng của Trung tâm Thông tin ứng dụng quốc gia thuộc Ngân hàng Nhà nước Việt Nam.

Bộ Công an đang đề xuất cơ chế xử phạt nào?

Khoản 2 Điều 57 của dự thảo Luật An ninh dữ liệu đề xuất áp dụng hình thức phạt tiền theo tỷ lệ phần trăm tổng doanh thu đối với tổ chức có hành vi vi phạm đặc biệt nghiêm trọng về bảo vệ dữ liệu quan trọng hoặc dữ liệu cốt lõi.

Mức phạt tối đa được đề xuất không vượt quá 5% tổng doanh thu của tổ chức vi phạm tại Việt Nam trong năm tài chính liền kề trước đó. Đối với tổ chức là thành viên của tập đoàn đa quốc gia, nếu doanh thu tại Việt Nam không tương xứng với quy mô và mức độ nghiêm trọng của hành vi, mức phạt có thể được xem xét trên cơ sở doanh thu toàn cầu của tập đoàn, nhưng cũng không vượt quá 5%.

Nội dung

Đề xuất trong dự thảo

Đối tượng áp dụng

Tổ chức vi phạm đặc biệt nghiêm trọng

Nhóm dữ liệu liên quan

Dữ liệu quan trọng và dữ liệu cốt lõi

Cơ sở tính phạt thông thường

Doanh thu tại Việt Nam của năm tài chính liền kề

Mức phạt tối đa

Không quá 5% doanh thu

Tập đoàn đa quốc gia

Có thể xem xét doanh thu toàn cầu nếu doanh thu tại Việt Nam không tương xứng

Biện pháp bổ sung

Giới hạn băng thông, tạm ngừng hoặc đình chỉ quyền truy cập luồng dữ liệu vi phạm

Tình trạng pháp lý

Đang là dự thảo lấy ý kiến, chưa có hiệu lực

Vì sao doanh nghiệp cần chuẩn bị trước khi luật được thông qua?

Bối cảnh được Bộ Công an đưa ra cho thấy quy mô rủi ro dữ liệu tại Việt Nam đang gia tăng. Trong năm 2025, các hệ thống thông tin dữ liệu của Việt Nam được cho là đã đối mặt khoảng 552.000 cuộc tấn công mạng, trong khi 5.230 cơ quan và doanh nghiệp ghi nhận chịu ảnh hưởng.

Cơ quan chức năng cũng phát hiện 300 vụ rao bán với tổng cộng hơn 1,7 triệu bản ghi thuộc các lĩnh vực như y tế, giáo dục, ngân hàng, bảo hiểm, chứng khoán, vận chuyển và viễn thông. Kết quả kiểm tra tại bảy bộ, ngành và địa phương còn ghi nhận hơn 1.300 lỗ hổng nghiêm trọng cùng hơn 4.000 lỗ hổng mức độ cao trên máy chủ và hệ thống.

Vì sao doanh nghiệp cần chuẩn bị trước khi luật được thông qua?
Vì sao doanh nghiệp cần chuẩn bị trước khi luật được thông qua?

Một nhân viên có quyền hợp lệ vẫn có thể chuyển dữ liệu qua email cá nhân, USB, dịch vụ Cloud, ứng dụng nhắn tin hoặc công cụ AI công cộng.

IPSIP Việt Nam đã phân tích chi tiết các kênh thoát dữ liệu và biện pháp kiểm soát trong bài ngăn chặn lộ dữ liệu khi nhân viên nghỉ việc.

Doanh nghiệp cần làm gì ngay từ bây giờ?

Do dự thảo chưa được thông qua, doanh nghiệp chưa thể xây dựng quy trình tuân thủ cuối cùng chỉ dựa trên các nội dung đang lấy ý kiến. Tuy nhiên, những biện pháp quản trị dữ liệu nền tảng có thể được triển khai ngay và vẫn có giá trị dù dự thảo tiếp tục được điều chỉnh.

Checklist chuẩn bị ưu tiên

  • Lập danh mục hệ thống, cơ sở dữ liệu, kho lưu trữ Cloud và thiết bị đang xử lý dữ liệu.

  • Xác định chủ sở hữu nghiệp vụ của từng nhóm dữ liệu.

  • Phân loại dữ liệu theo độ nhạy cảm và tác động nếu bị rò rỉ, sửa đổi hoặc phá hủy.

  • Rà soát quyền truy cập theo vai trò và nguyên tắc đặc quyền tối thiểu.

  • Bật xác thực đa yếu tố cho tài khoản quản trị, Cloud, VPN và hệ thống quan trọng.

  • Ghi nhận nhật ký tải xuống, chia sẻ, xuất dữ liệu, thay đổi quyền và xóa dữ liệu.

  • Thiết lập cảnh báo đối với hoạt động truy cập bất thường hoặc xuất dữ liệu số lượng lớn.

  • Kiểm soát email cá nhân, USB, ứng dụng nhắn tin và nền tảng AI chưa được phê duyệt.

  • Mã hóa dữ liệu nhạy cảm khi lưu trữ và truyền tải.

  • Xây dựng quy trình ứng phó, bảo toàn bằng chứng và đánh giá phạm vi sự cố.

Việc nhập dữ liệu khách hàng, mã nguồn hoặc báo cáo tài chính vào công cụ AI công cộng cũng cần được đưa vào chính sách dữ liệu. Doanh nghiệp có thể tham khảo các rủi ro liên quan đến dữ liệu đầu vào trong bài ứng dụng AI trong doanh nghiệp và các bẫy pháp lý.

Góc nhìn chuyên gia từ IPSIP Việt Nam?

Dữ liệu có thể bị xâm phạm qua khai thác lỗ hổng, đánh cắp tài khoản, cấu hình Cloud sai, thiết bị thất lạc hoặc hành vi nội bộ. Một số trường hợp không cần hacker phá hệ thống; người dùng có quyền hợp lệ vẫn có thể sao chép và chuyển dữ liệu ra ngoài.

Ngoài nguy cơ bị xử phạt, doanh nghiệp có thể phải đối mặt với gián đoạn vận hành, điều tra sự cố, nghĩa vụ bồi thường, khiếu nại của khách hàng, mất tài sản trí tuệ và ảnh hưởng uy tín.

Giải pháp nào của IPSIP Việt Nam phù hợp cho doanh nghiệp?

Trung tâm Điều hành An ninh mạng - SOC 24/7: Phù hợp khi doanh nghiệp thiếu nguồn lực giám sát nhật ký và xử lý cảnh báo liên tục. SOC có thể hỗ trợ tập trung sự kiện từ tài khoản, endpoint, máy chủ, Cloud và các hệ thống bảo mật để phát hiện hành vi bất thường.

Giải pháp an ninh mạng IPSIP Việt Nam
Giải pháp an ninh mạng IPSIP Việt Nam

Đào tạo an ninh mạng: Phù hợp với rủi ro xuất phát từ lỗi người dùng hoặc hành vi xử lý dữ liệu không đúng chính sách. Chương trình đào tạo an ninh mạng cho doanh nghiệp có thể tập trung vào bảo vệ dữ liệu, phishing, sử dụng AI, Cloud và thiết bị di động theo từng vai trò.

Nguồn tham khảo


Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page