Quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng
Ngày 19/8/2026, Chính phủ đã ban hành Nghị định số 333/2026/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng
Nghị định số 333/2026/NĐ-CP cụ thể hóa nội dung, trình tự, thủ tục thẩm định an ninh mạng đối với hệ thống thông tin quan trọng về an ninh quốc gia:
Thẩm định an ninh mạng được thực hiện đối với thiết kế, đề án, kế hoạch, phương án xây dựng mới, nâng cấp, mở rộng hệ thống thông tin quan trọng về an ninh quốc gia trước khi phê duyệt, nhằm xem xét, đánh giá việc đáp ứng yêu cầu về an ninh mạng của hệ thống thông tin.
Đối tượng thẩm định an ninh mạng bao gồm:
- Hồ sơ thiết kế chi tiết dự án đầu tư xây dựng mới, nâng cấp, mở rộng hệ thống thông tin;
- Đề án, kế hoạch, phương án nâng cấp, mở rộng hệ thống thông tin.
Nội dung thẩm định an ninh mạng bao gồm:
- Việc tuân thủ quy định, tiêu chuẩn, quy chuẩn, điều kiện về an ninh mạng trong thiết kế, xây dựng, nâng cấp, mở rộng hệ thống thông tin;
- Sự phù hợp của phương án bảo vệ an ninh mạng, phương án ứng phó, khắc phục sự cố an ninh mạng;
- Việc bố trí nhân lực, điều kiện kỹ thuật, biện pháp quản lý để bảo vệ an ninh mạng đối với hệ thống thông tin;
- Nội dung khác có liên quan trực tiếp đến yêu cầu bảo vệ an ninh mạng đối với hệ thống thông tin được thẩm định.
Thẩm quyền thẩm định an ninh mạng được quy định như sau:
- Bộ Công an thẩm định an ninh mạng đối với hệ thống thông tin quan trọng về an ninh quốc gia, trừ trường hợp quy định tại điểm b và điểm c khoản này;
- Bộ Quốc phòng thẩm định an ninh mạng đối với hệ thống thông tin quân sự;
- Ban Cơ yếu Chính phủ thực hiện thẩm định an ninh mạng đối với hệ thống thông tin cơ yếu thuộc Ban Cơ yếu Chính phủ.
Hồ sơ đề nghị thẩm định an ninh mạng gồm:
- Văn bản đề nghị thẩm định an ninh mạng theo Mẫu số 01 Phụ lục ban hành kèm theo Nghị định này;
- Hồ sơ, tài liệu về đối tượng thẩm định an ninh mạng, gồm: hồ sơ thiết kế chi tiết dự án đầu tư xây dựng mới, nâng cấp, mở rộng hệ thống thông tin; đề án, kế hoạch, phương án nâng cấp, mở rộng hệ thống thông tin;
- Tài liệu thể hiện kết quả xác định cấp độ an ninh mạng của hệ thống thông tin;
- Tài liệu khác có liên quan đến nội dung đề nghị thẩm định, nếu có.
Trình tự, thủ tục thẩm định an ninh mạng được thực hiện như sau:
- Sau khi hệ thống thông tin được xác định cấp độ hệ thống thông tin theo quy định của pháp luật, chủ quản hệ thống thông tin gửi 01 bộ hồ sơ đề nghị thẩm định an ninh mạng đến cơ quan có thẩm quyền quy định tại khoản 5 Điều này;
- Trong thời hạn 03 ngày làm việc kể từ ngày nhận được hồ sơ, cơ quan có thẩm quyền có trách nhiệm kiểm tra tính hợp lệ của hồ sơ. Trường hợp hồ sơ hợp lệ thì cấp giấy tiếp nhận hồ sơ ngay sau khi hoàn thành việc kiểm tra. Trường hợp hồ sơ chưa hợp lệ thì thông báo bằng văn bản để chủ quản hệ thống thông tin bổ sung, hoàn thiện hồ sơ;
- Trong thời hạn tối đa 25 ngày làm việc kể từ ngày cấp giấy tiếp nhận hồ sơ hợp lệ, cơ quan có thẩm quyền tổ chức thẩm định an ninh mạng và thông báo kết quả thẩm định bằng văn bản cho chủ quản hệ thống thông tin.
Trường hợp cần xác định sự phù hợp giữa hiện trạng hệ thống thông tin với hồ sơ đề nghị thẩm định, cơ quan có thẩm quyền tiến hành khảo sát, đánh giá thực tế hệ thống thông tin. Việc khảo sát, đánh giá thực tế không được làm ảnh hưởng đến hoạt động bình thường của chủ quản hệ thống thông tin và hệ thống thông tin được thẩm định. Thời gian khảo sát, đánh giá thực tế không quá 07 ngày làm việc và không tính vào thời hạn thẩm định quy định tại Nghị định này.
Kết quả thẩm định an ninh mạng là căn cứ để chủ quản hệ thống thông tin hoàn thiện phương án bảo đảm an ninh mạng, trình cấp có thẩm quyền phê duyệt hoặc thực hiện các bước tiếp theo theo quy định của pháp luật.
Hồ sơ, tài liệu, thông tin và kết quả thẩm định an ninh mạng được quản lý, bảo vệ theo quy định của pháp luật về bảo vệ bí mật nhà nước, an ninh mạng và quy định khác của pháp luật có liên quan.
Nguyên tắc bảo đảm an ninh thông tin mạng: Hoạt động bảo đảm an ninh thông tin mạng trong việc cung cấp dịch vụ trên mạng viễn thông, mạng Internet và các dịch vụ gia tăng trên không gian mạng tại Việt Nam phải bảo đảm chủ quyền quốc gia trên không gian mạng; bảo vệ an ninh quốc gia, trật tự, an toàn xã hội; bảo đảm quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân theo quy định của pháp luật.
Việc áp dụng các biện pháp bảo đảm an ninh thông tin mạng phải được thực hiện đồng bộ về biện pháp quản lý nhà nước và kỹ thuật; phù hợp với tính chất, quy mô, phạm vi hoạt động của dịch vụ cung cấp của tổ chức, cá nhân và mức độ rủi ro đối với an ninh thông tin mạng.
Việc thu thập, lưu trữ, xử lý, sử dụng và cung cấp thông tin, dữ liệu trong quá trình cung cấp dịch vụ trên không gian mạng phải tuân thủ quy định của pháp luật về an ninh mạng, bảo vệ dữ liệu cá nhân và các quy định khác có liên quan của pháp luật Việt Nam.
Theo Điều 16 của Nghị định, doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, Internet phải tổ chức xác thực tài khoản người dùng (bằng số điện thoại di động tại Việt Nam hoặc số định danh cá nhân), chỉ cho phép tài khoản đã xác thực thực hiện các tính năng tương tác, đồng thời phải cung cấp thông tin cho lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an trong vòng 24 giờ kể từ khi nhận yêu cầu hợp lệ, rút xuống còn 3 giờ trong trường hợp khẩn cấp đe dọa an ninh quốc gia hoặc tính mạng con người. Tương tự, việc hạn chế, xóa bỏ thông tin hoặc gỡ bỏ dịch vụ vi phạm phải hoàn thành trong 24 giờ, hoặc 6 giờ trong tình huống khẩn cấp.
Điều 17 của Nghị định quy định biện pháp bảo đảm an ninh thông tin mạng:
Biện pháp bảo đảm an ninh thông tin mạng bao gồm các biện pháp quản lý nhà nước, biện pháp kỹ thuật, biện pháp nghiệp vụ theo quy định của pháp luật.
Cơ quan nhà nước có thẩm quyền căn cứ vào tính chất, mức độ, phạm vi ảnh hưởng của nguy cơ, hành vi vi phạm để yêu cầu áp dụng một hoặc nhiều biện pháp bảo đảm an ninh thông tin mạng đối với doanh nghiệp, tổ chức, cá nhân cung cấp và sử dụng dịch vụ trên không gian mạng.
Việc áp dụng biện pháp bảo đảm an ninh thông tin mạng phải bảo đảm tuân thủ nguyên tắc quy định tại Điều 15 của Nghị định này và không xâm phạm trái pháp luật quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
Nghị định quy định thiết lập cơ chế xử lý theo mức độ vi phạm lặp lại. Tài khoản, trang, nhóm cộng đồng hoặc kênh nội dung đăng tải từ 3 lần vi phạm trở lên trong 30 ngày có thể bị hạn chế hiển thị hoặc khóa tạm thời tối đa 60 ngày; nếu vi phạm từ 10 lần trở lên trong 90 ngày, thời gian khóa có thể lên tới 180 ngày, thậm chí bị khóa vô thời hạn trong trường hợp nghiêm trọng, xâm phạm an ninh quốc gia.
Nghị định quy định doanh nghiệp phải lưu nhật ký tối thiểu gồm thông tin tài khoản, thời gian đăng nhập - đăng xuất, địa chỉ IP, cổng nguồn và nhật ký xử lý thông tin đăng tải, bảo đảm khả năng truy xuất trong ít nhất 12 tháng - một yêu cầu đòi hỏi hạ tầng lưu trữ và quy trình quản trị dữ liệu bài bản.
Nghị định cũng quy định chuẩn kiến thức, kỹ năng chuyên sâu về an ninh mạng và cơ chế chứng nhận tập huấn - đặt nền tảng để hình thành đội ngũ nhân sự chuyên trách an ninh mạng có năng lực được công nhận chính thức trong các cơ quan, tổ chức, doanh nghiệp.
Nghị định này có hiệu lực thi hành từ ngày 19 tháng 8 năm 2026.
