Tự chủ và bảo vệ chủ quyền chuyển đổi số của quốc gia, những điểm mới trong dự thảo Luật An ninh dữ liệu
- Thứ ba - 06/10/2026 09:35
- In ra
- Đóng cửa sổ này
Trong kỷ nguyên phát triển bùng nổ của công nghệ thông tin, kinh tế số và trí tuệ nhân tạo (AI), dữ liệu đã trở thành một loại “tài nguyên chiến lược”, tài sản vô giá của mỗi quốc gia cũng như của từng tổ chức, cá nhân. Tuy nhiên, đi kèm với những cơ hội phát triển là nguy cơ rò rỉ, mất an toàn dữ liệu, tấn công mạng hay hành vi chiếm đoạt thông tin trái phép. Nhằm thiết lập hành lang pháp lý vững chắc, bảo vệ toàn diện tài nguyên dữ liệu và xác lập chủ quyền số quốc gia, Dự thảo Luật An ninh dữ liệu đã được xây dựng và trình Quốc hội thảo luận.
Luật An ninh dữ liệu dự kiến có hiệu lực thi hành từ ngày 01/12/2027. Đây là một bước tiến quan trọng giúp hoàn thiện hệ thống pháp luật, bảo đảm an ninh quốc gia, trật tự an toàn xã hội và tạo môi trường tin cậy cho kinh tế số phát triển.
1. Phạm vi điều chỉnh và nguyên tắc cốt lõi
Luật An ninh dữ liệu quy định các nguyên tắc, chính sách và biện pháp bảo đảm an ninh dữ liệu xuyên suốt toàn bộ vòng đời của dữ liệu, từ khi thu thập, tạo lập, lưu trữ, sử dụng, chia sẻ cho đến khi tiêu hủy. Nguyên tắc xuyên suốt của Dự thảo Luật là:
- Bảo vệ theo cấp độ rủi ro: Cấp độ rủi ro càng cao thì biện pháp bảo vệ kỹ thuật và quản lý càng nghiêm ngặt.
- Gắn kết an ninh với phát triển: Bảo đảm an ninh dữ liệu nhưng không lợi dụng lý do an ninh để cản trở dòng chảy dữ liệu hợp pháp hay các cam kết thương mại quốc tế.
- Bảo vệ quyền riêng tư và tôn trọng con người: Tuân thủ Hiến pháp, bảo vệ quyền riêng tư và lợi ích hợp pháp của tổ chức, cá nhân.
2. Phân loại dữ liệu theo 4 cấp độ rủi ro
Dự thảo Luật đưa ra cách tiếp cận hiện đại khi phân loại dữ liệu thành 4 cấp độ rủi ro căn cứ vào tính chất, quy mô và mức độ tác động khi bị xâm phạm:
- Dữ liệu Thông thường (Cấp độ 1): Dữ liệu mở, hoạt động dân sự/thương mại thông thường; nếu rò rỉ chỉ gây rủi ro thấp.
- Dữ liệu Nội bộ (Cấp độ 2): Phục vụ quản lý, vận hành nội bộ hoặc bí mật kinh doanh; rò rỉ sẽ gây tổn thất hoạt động/cạnh tranh.
- Dữ liệu Quan trọng (Cấp độ 3): Dữ liệu thuộc các ngành, lĩnh vực trọng điểm; rò rỉ sẽ gây nguy hại nghiêm trọng đến an ninh quốc gia, an ninh kinh tế vĩ mô hoặc lợi ích công cộng.
- Dữ liệu Cốt lõi (Cấp độ 4): Liên quan trực tiếp đến quốc phòng, an ninh quốc gia, chủ quyền số và lợi ích chiến lược tối cao của đất nước.
Đặc biệt, Luật quy định nghiêm cấm chuyển dữ liệu cốt lõi hoặc quan trọng có tác động trực tiếp đến quốc phòng, an ninh, tài chính - ngân hàng, năng lượng, viễn thông... ra nước ngoài, trừ trường hợp đặc biệt phục vụ lợi ích tối cao quốc gia được Chính phủ cho phép.
3. Những hành vi bị nghiêm cấm hàng đầu
Nhằm ngăn chặn triệt để các hành vi vi phạm, Điều 7 Dự thảo Luật quy định rõ các hành vi bị cấm:
- Chiếm đoạt, phá hoại, mua bán, làm tiết lộ dữ liệu Cốt lõi, Dữ liệu Quan trọng; lưu trữ/xử lý dữ liệu nhằm chống phá Nhà nước.
- Thực hiện gián điệp dữ liệu, cài đặt mã độc/phần mềm gián điệp thu thập dữ liệu trái phép.
- Mua bán, chuyển giao trái phép dữ liệu của công dân, tổ chức Việt Nam cho nước ngoài.
- Che giấu, không thông báo hoặc báo cáo sai sự thật khi xảy ra sự cố an ninh dữ liệu.
4. Bảo đảm an ninh dữ liệu trong thời đại trí tuệ nhân tạo và công nghệ mới
Trước sự phát triển bùng nổ của trí tuệ nhân tạo, Dự thảo Luật quy định các doanh nghiệp phát triển và vận hành hệ thống trí tuệ nhân tạo tạo sinh phải:
- Kiểm chứng, làm sạch tập dữ liệu đào tạo trí tuệ nhân tạo, bảo đảm nguồn gốc hợp pháp.
- Tích hợp giải pháp gắn nhãn kỹ thuật số đối với nội dung do trí tuệ nhân tạo tạo ra.
- Xây dựng bộ lọc kỹ thuật ngăn chặn các nội dung sai lệch gây phương hại an ninh quốc gia, lịch sử, văn hóa, chủ quyền.
Ngoài ra, nhằm tạo ra các định hướng cho tương lai, Luật đề ra lộ trình đến ngày 01/01/2035, toàn bộ hệ thống lưu trữ dữ liệu Quan trọng và Cốt lõi của khối nhà nước, tài chính, năng lượng, viễn thông... phải chuyển đổi sang giải pháp mật mã kháng lượng tử nhằm phòng ngừa nguy cơ bị bẻ khóa công nghệ trong tương lai.
5. Cơ chế ứng cứu sự cố và xử lý vi phạm nghiêm khắc
- Trách nhiệm báo cáo sự cố: Khi xảy ra sự cố đối với dữ liệu Cốt lõi, chủ quản dữ liệu phải báo cáo khẩn cấp cho cơ quan chức năng trong vòng 02 giờ; đối với dữ liệu khác là trong vòng 24 giờ và hoàn thành báo cáo đầy đủ nguyên nhân trong vòng 72 giờ.
- Hình phạt nghiêm khắc: Bên cạnh xử lý hình sự, hành chính thông thường, tổ chức vi phạm đặc biệt nghiêm trọng quy định về Dữ liệu Quan trọng và Cốt lõi có thể bị phạt tiền theo tỷ lệ lên đến 5% tổng doanh thu năm tài chính liền kề (thậm chí tính trên doanh thu toàn cầu đối với các tập đoàn đa quốc gia).
6. Quyền lợi và trách nhiệm của người dân, doanh nghiệp
Luật An ninh dữ liệu không chỉ đặt ra nghĩa vụ mà còn công nhận và bảo hộ quyền sở hữu, khai thác tài sản dữ liệu hợp pháp của tổ chức, cá nhân. Các doanh nghiệp siêu nhỏ, nhỏ và vừa không xử lý dữ liệu quy mô lớn hoặc dữ liệu cốt lõi, quan trọng sẽ được miễn trừ nhiều nghĩa vụ thủ tục hành chính phức tạp nhằm khuyến khích đổi mới sáng tạo. Đồng thời, Nhà nước áp dụng chính sách khuyến khích, bảo vệ các chuyên gia công nghệ độc lập phát hiện và thông báo lỗ hổng bảo mật có thiện chí; hỗ trợ ưu đãi thuế đối với doanh nghiệp đầu tư cho an ninh dữ liệu và nghiên cứu công nghệ mới.
Dự thảo Luật An ninh dữ liệu là “tấm lá chắn” pháp lý thiết yếu để bảo vệ tài sản số của đất nước và nhân dân trong thời đại số. Mỗi cán bộ, người dân và doanh nghiệp cần chủ động tìm hiểu, nâng cao nhận thức, tuân thủ các quy định về an ninh dữ liệu, cùng chung tay xây dựng một môi trường mạng Việt Nam an toàn, tin cậy và phát triển bền vững./.
(Đính kèm dự thảo Luật An ninh dữ liệu)
1. Phạm vi điều chỉnh và nguyên tắc cốt lõi
Luật An ninh dữ liệu quy định các nguyên tắc, chính sách và biện pháp bảo đảm an ninh dữ liệu xuyên suốt toàn bộ vòng đời của dữ liệu, từ khi thu thập, tạo lập, lưu trữ, sử dụng, chia sẻ cho đến khi tiêu hủy. Nguyên tắc xuyên suốt của Dự thảo Luật là:
- Bảo vệ theo cấp độ rủi ro: Cấp độ rủi ro càng cao thì biện pháp bảo vệ kỹ thuật và quản lý càng nghiêm ngặt.
- Gắn kết an ninh với phát triển: Bảo đảm an ninh dữ liệu nhưng không lợi dụng lý do an ninh để cản trở dòng chảy dữ liệu hợp pháp hay các cam kết thương mại quốc tế.
- Bảo vệ quyền riêng tư và tôn trọng con người: Tuân thủ Hiến pháp, bảo vệ quyền riêng tư và lợi ích hợp pháp của tổ chức, cá nhân.
2. Phân loại dữ liệu theo 4 cấp độ rủi ro
Dự thảo Luật đưa ra cách tiếp cận hiện đại khi phân loại dữ liệu thành 4 cấp độ rủi ro căn cứ vào tính chất, quy mô và mức độ tác động khi bị xâm phạm:
- Dữ liệu Thông thường (Cấp độ 1): Dữ liệu mở, hoạt động dân sự/thương mại thông thường; nếu rò rỉ chỉ gây rủi ro thấp.
- Dữ liệu Nội bộ (Cấp độ 2): Phục vụ quản lý, vận hành nội bộ hoặc bí mật kinh doanh; rò rỉ sẽ gây tổn thất hoạt động/cạnh tranh.
- Dữ liệu Quan trọng (Cấp độ 3): Dữ liệu thuộc các ngành, lĩnh vực trọng điểm; rò rỉ sẽ gây nguy hại nghiêm trọng đến an ninh quốc gia, an ninh kinh tế vĩ mô hoặc lợi ích công cộng.
- Dữ liệu Cốt lõi (Cấp độ 4): Liên quan trực tiếp đến quốc phòng, an ninh quốc gia, chủ quyền số và lợi ích chiến lược tối cao của đất nước.
Đặc biệt, Luật quy định nghiêm cấm chuyển dữ liệu cốt lõi hoặc quan trọng có tác động trực tiếp đến quốc phòng, an ninh, tài chính - ngân hàng, năng lượng, viễn thông... ra nước ngoài, trừ trường hợp đặc biệt phục vụ lợi ích tối cao quốc gia được Chính phủ cho phép.
3. Những hành vi bị nghiêm cấm hàng đầu
Nhằm ngăn chặn triệt để các hành vi vi phạm, Điều 7 Dự thảo Luật quy định rõ các hành vi bị cấm:
- Chiếm đoạt, phá hoại, mua bán, làm tiết lộ dữ liệu Cốt lõi, Dữ liệu Quan trọng; lưu trữ/xử lý dữ liệu nhằm chống phá Nhà nước.
- Thực hiện gián điệp dữ liệu, cài đặt mã độc/phần mềm gián điệp thu thập dữ liệu trái phép.
- Mua bán, chuyển giao trái phép dữ liệu của công dân, tổ chức Việt Nam cho nước ngoài.
- Che giấu, không thông báo hoặc báo cáo sai sự thật khi xảy ra sự cố an ninh dữ liệu.

Trước sự phát triển bùng nổ của trí tuệ nhân tạo, Dự thảo Luật quy định các doanh nghiệp phát triển và vận hành hệ thống trí tuệ nhân tạo tạo sinh phải:
- Kiểm chứng, làm sạch tập dữ liệu đào tạo trí tuệ nhân tạo, bảo đảm nguồn gốc hợp pháp.
- Tích hợp giải pháp gắn nhãn kỹ thuật số đối với nội dung do trí tuệ nhân tạo tạo ra.
- Xây dựng bộ lọc kỹ thuật ngăn chặn các nội dung sai lệch gây phương hại an ninh quốc gia, lịch sử, văn hóa, chủ quyền.
Ngoài ra, nhằm tạo ra các định hướng cho tương lai, Luật đề ra lộ trình đến ngày 01/01/2035, toàn bộ hệ thống lưu trữ dữ liệu Quan trọng và Cốt lõi của khối nhà nước, tài chính, năng lượng, viễn thông... phải chuyển đổi sang giải pháp mật mã kháng lượng tử nhằm phòng ngừa nguy cơ bị bẻ khóa công nghệ trong tương lai.
5. Cơ chế ứng cứu sự cố và xử lý vi phạm nghiêm khắc
- Trách nhiệm báo cáo sự cố: Khi xảy ra sự cố đối với dữ liệu Cốt lõi, chủ quản dữ liệu phải báo cáo khẩn cấp cho cơ quan chức năng trong vòng 02 giờ; đối với dữ liệu khác là trong vòng 24 giờ và hoàn thành báo cáo đầy đủ nguyên nhân trong vòng 72 giờ.
- Hình phạt nghiêm khắc: Bên cạnh xử lý hình sự, hành chính thông thường, tổ chức vi phạm đặc biệt nghiêm trọng quy định về Dữ liệu Quan trọng và Cốt lõi có thể bị phạt tiền theo tỷ lệ lên đến 5% tổng doanh thu năm tài chính liền kề (thậm chí tính trên doanh thu toàn cầu đối với các tập đoàn đa quốc gia).
6. Quyền lợi và trách nhiệm của người dân, doanh nghiệp
Luật An ninh dữ liệu không chỉ đặt ra nghĩa vụ mà còn công nhận và bảo hộ quyền sở hữu, khai thác tài sản dữ liệu hợp pháp của tổ chức, cá nhân. Các doanh nghiệp siêu nhỏ, nhỏ và vừa không xử lý dữ liệu quy mô lớn hoặc dữ liệu cốt lõi, quan trọng sẽ được miễn trừ nhiều nghĩa vụ thủ tục hành chính phức tạp nhằm khuyến khích đổi mới sáng tạo. Đồng thời, Nhà nước áp dụng chính sách khuyến khích, bảo vệ các chuyên gia công nghệ độc lập phát hiện và thông báo lỗ hổng bảo mật có thiện chí; hỗ trợ ưu đãi thuế đối với doanh nghiệp đầu tư cho an ninh dữ liệu và nghiên cứu công nghệ mới.
Dự thảo Luật An ninh dữ liệu là “tấm lá chắn” pháp lý thiết yếu để bảo vệ tài sản số của đất nước và nhân dân trong thời đại số. Mỗi cán bộ, người dân và doanh nghiệp cần chủ động tìm hiểu, nâng cao nhận thức, tuân thủ các quy định về an ninh dữ liệu, cùng chung tay xây dựng một môi trường mạng Việt Nam an toàn, tin cậy và phát triển bền vững./.
(Đính kèm dự thảo Luật An ninh dữ liệu)