Bộ Công an vừa hoàn thiện Hồ sơ dự án Luật An ninh dữ liệu chuyển Bộ Tư pháp thẩm định trước khi trình Chính phủ.
Hơn 500 nghìn cuộc tấn công mạng
Theo báo cáo của Bộ Công an, năm 2025, các hệ thống thông tin, dữ liệu của Việt Nam ghi nhận khoảng 552.000 cuộc tấn công mạng.
Trong đó, 5.230 cơ quan, doanh nghiệp ghi nhận chịu tổn hại do tấn công mạng; 343% người dùng gặp sự cố mã độc, với 62.952 loại mã độc mới trên thiết bị di động. Hơn 47% cơ quan, doanh nghiệp thiếu nhân sự an ninh mạng; 9% cơ quan, doanh nghiệp không có biện pháp kiểm soát truy cập Internet tại cửa ngõ hệ thống.
Bộ Công an ghi nhận trung bình mỗi năm trên 2.600 trang, cổng thông tin điện tử có tên miền ".vn" bị tấn công, thay đổi giao diện hoặc chèn tập tin; hàng chục vụ lộ tài liệu bí mật nhà nước; hàng trăm terabyte dữ liệu của các bộ, ngành, địa phương bị chiếm đoạt.
Hoạt động mua bán dữ liệu cá nhân trái phép diễn ra phức tạp; cơ quan chức năng phát hiện khoảng 300 vụ rao bán với hơn 1,7 triệu bản ghi dữ liệu thuộc các lĩnh vực y tế, giáo dục, dịch vụ công, ngân hàng, điện lực, bảo hiểm, chứng khoán, căn cước công dân, vận chuyển, viễn thông.
Trong đó có vụ chiếm đoạt, rao bán hơn 160 triệu bản ghi thông tin khách hàng của một tổ chức tín dụng.
Qua kiểm tra an ninh mạng hệ thống thông tin tại 7 Bộ, ngành, địa phương kết nối Cơ sở dữ liệu quốc gia về dân cư, lực lượng chức năng phát hiện 1.315 lỗ hổng bảo mật mức độ nghiêm trọng và 4.095 lỗ hổng mức độ cao.
Một nguyên nhân của thực trạng này là hệ thống chính sách, pháp luật về an ninh dữ liệu còn thiếu đồng bộ. Do đó, việc hoàn thiện pháp luật về an ninh dữ liệu là yêu cầu cần thiết để khắc phục tình trạng này và thể chế hóa đầy đủ các chủ trương của Đảng, Nhà nước.
Dự thảo Luật An ninh dữ liệu gồm 6 chương, 25 điều sẽ trình Chính phủ xem xét, trước khi trình UBTVQH thẩm tra và xin ý kiến Quốc hội vào tháng 10/2026.
4 cấp độ dữ liệu
Dự thảo Luật xác định bảo mật là nguyên tắc xuyên suốt trong toàn bộ vòng đời của dữ liệu. Các tổ chức, doanh nghiệp khi thu thập, lưu trữ, xử lý hay truyền tải thông tin đều phải triển khai các biện pháp kỹ thuật và quản lý tương ứng để bảo đảm tính bảo mật, tính toàn vẹn và tính sẵn sàng của dữ liệu.
Dự thảo Luật phân hóa rõ trách nhiệm bảo mật dựa trên 4 cấp độ rủi ro an ninh dữ liệu.
Đối với dữ liệu cấp độ 1 và cấp độ 2, tổ chức, doanh nghiệp tự xác định cơ chế bảo mật phù hợp với quy mô hoạt động và tự chịu trách nhiệm trước pháp luật.
Đối với dữ liệu cấp độ 3 (quan trọng) và cấp độ 4 (cốt lõi), Dự thảo Luật đặt ra các yêu cầu kỹ thuật tối thiểu bắt buộc. Các hệ thống lưu trữ loại dữ liệu này phải áp dụng công nghệ mã hóa dữ liệu (cả khi lưu trữ và khi truyền tải), phân vùng logic hoặc cách ly vật lý hoàn toàn khỏi mạng internet công cộng.
Các đơn vị vận hành bắt buộc phải triển khai hệ thống giám sát an ninh mạng thời gian thực nhằm phát hiện và ngăn chặn tự động các hành vi truy cập trái phép.
Điểm mới mang tính đột phá và nhận được sự quan tâm lớn nhất từ cộng đồng doanh nghiệp là chế tài tài chính mang tính định lượng cao.
Dự thảo Luật quy định mức phạt tiền tối đa lên đến 5% tổng doanh thu tại Việt Nam của năm tài chính liền kề đối với các hành vi vi phạm đặc biệt nghiêm trọng liên quan đến dữ liệu cấp độ 3 (quan trọng) và cấp độ 4 (cốt lõi).
Đối với các tập đoàn đa quốc gia có doanh thu tại Việt Nam không phản ánh đúng quy mô vi phạm, mức phạt 5% này có thể được xem xét tính trên tổng doanh thu toàn cầu.
Chính phủ quy định chi tiết phương pháp xác định doanh thu, năm tài chính và trình tự áp dụng mức phạt theo doanh thu quy định tại khoản này. Thẩm quyền xử phạt và nguyên tắc xử lý hành vi giao thoa với pháp luật về an ninh mạng, bảo vệ dữ liệu cá nhân thực hiện theo Luật này và pháp luật về xử lý vi phạm hành chính.