
Nghị định 85/2016/NĐ-CP là văn bản quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ, đóng vai trò quan trọng trong việc xây dựng, vận hành và bảo vệ các hệ thống thông tin tại Việt Nam. Tuy nhiên, khi tìm hiểu về Nghị định 85/2016/NĐ-CP, không ít doanh nghiệp tư nhân vẫn băn khoăn liệu mình có thuộc đối tượng áp dụng hay không, hay quy định này chỉ dành cho các cơ quan nhà nước và đơn vị công lập.
Trên thực tế, Nghị định 85/2016/NĐ-CP không phân loại đối tượng áp dụng theo mô hình doanh nghiệp mà dựa trên hoạt động xây dựng, quản lý, vận hành và sử dụng hệ thống thông tin. Điều đó có nghĩa là nhiều doanh nghiệp tư nhân, đặc biệt là các doanh nghiệp cung cấp dịch vụ số, tài chính, viễn thông, y tế, giáo dục hoặc sở hữu hệ thống thông tin quan trọng, vẫn có thể thuộc phạm vi điều chỉnh của nghị định và phải thực hiện các yêu cầu về xác định cấp độ, phê duyệt hồ sơ cũng như triển khai phương án bảo đảm an toàn thông tin.
Vậy Nghị định 85/2016/NĐ-CP áp dụng trong những trường hợp nào? Doanh nghiệp tư nhân cần căn cứ vào tiêu chí nào để xác định mình có thuộc đối tượng áp dụng hay không? Bài viết dưới đây sẽ phân tích chi tiết các quy định của Nghị định 85/2016/NĐ-CP, giúp doanh nghiệp tự đánh giá đúng nghĩa vụ tuân thủ và tránh những sai sót trong quá trình triển khai an toàn hệ thống thông tin
Nội dung
Nghị định 85 quy định đối tượng áp dụng như thế nào?
Nghị định 85/2016/NĐ-CP phân chia đối tượng áp dụng thành hai nhóm rõ ràng.
Nhóm bắt buộc tuân thủ bao gồm các cơ quan, tổ chức, cá nhân tham gia vào hoạt động xây dựng, thiết lập, quản lý, vận hành, nâng cấp hoặc mở rộng hệ thống thông tin tại Việt Nam, đặc biệt là những hệ thống phục vụ ứng dụng công nghệ thông tin trong cơ quan nhà nước, hoặc cung cấp dịch vụ trực tuyến phục vụ người dân và doanh nghiệp.
Nhóm được khuyến khích áp dụng là các tổ chức và cá nhân có hệ thống thông tin không thuộc diện cung cấp dịch vụ công cộng hoặc dịch vụ trực tuyến phục vụ người dân. Với nhóm này, việc tuân thủ không bắt buộc về mặt pháp lý nhưng được khuyến khích để tự bảo vệ hệ thống.
Căn cứ pháp lý cụ thể: Điều 2 Nghị định 85 quy định ra sao?
Để trả lời chính xác câu hỏi doanh nghiệp tư nhân có bắt buộc tuân thủ hay không, cần đọc thẳng vào Điều 2 Nghị định 85/2016/NĐ-CP, văn bản xác định phạm vi đối tượng áp dụng. Theo đó, yếu tố quyết định không phải là hình thức sở hữu (nhà nước hay tư nhân) mà là mục đích sử dụng hệ thống thông tin của tổ chức đó.
Trường hợp bắt buộc tuân thủ
Doanh nghiệp tư nhân bắt buộc phải áp dụng Nghị định 85 nếu hệ thống thông tin được thiết lập, vận hành hoặc quản lý nhằm một trong hai mục đích sau.
Mục đích thứ nhất là cung cấp dịch vụ trực tuyến phục vụ người dân và doanh nghiệp. Đây là diện áp dụng rộng nhất và cũng hay bị hiểu nhầm nhất. Các doanh nghiệp tư nhân vận hành sàn thương mại điện tử, ứng dụng đặt xe, ứng dụng giao hàng, dịch vụ tài chính trực tuyến, nền tảng học trực tuyến, tức là bất kỳ tổ chức nào đang cung cấp dịch vụ ra bên ngoài cho khách hàng thông qua hệ thống thông tin đều thuộc diện bắt buộc, bất kể quy mô hay loại hình sở hữu.
Mục đích thứ hai là phục vụ ứng dụng công nghệ thông tin trong hoạt động của các cơ quan, tổ chức nhà nước. Doanh nghiệp tư nhân cung cấp phần mềm, hạ tầng hoặc dịch vụ CNTT cho cơ quan nhà nước dù chỉ là nhà thầu phụ hay đơn vị tích hợp cũng thuộc diện này khi hệ thống của họ trực tiếp phục vụ hoạt động của cơ quan nhà nước đó.
Trường hợp khuyến khích, không bắt buộc
Doanh nghiệp tư nhân chỉ thuộc diện khuyến khích khi hệ thống thông tin không thuộc hai mục đích trên. Ví dụ điển hình là công ty chỉ có mạng LAN nội bộ, phần mềm kế toán hoặc nhân sự dùng riêng trong nội bộ và không cung cấp bất kỳ dịch vụ trực tuyến nào ra bên ngoài. Với những trường hợp này, pháp luật khuyến khích nhưng không ép buộc áp dụng Nghị định 85.
Điểm mấu chốt cần nhớ
Nếu doanh nghiệp tư nhân của bạn đang cung cấp dịch vụ trực tuyến cho khách hàng dù là người dân hay doanh nghiệp khác bạn bắt buộc phải tuân thủ Nghị định 85. Điều này bao gồm nghĩa vụ lập hồ sơ đề xuất cấp độ và triển khai phương án bảo đảm an toàn thông tin theo cấp độ tương ứng.
Vậy doanh nghiệp tư nhân có bắt buộc không?
Về nguyên tắc, doanh nghiệp tư nhân hoạt động nội bộ, không cung cấp dịch vụ trực tuyến cho người dân, không kết nối với hệ thống nhà nước, không vận hành hạ tầng thông tin quan trọng, thuộc nhóm được khuyến khích, không bắt buộc theo Nghị định 85.
Tuy nhiên, ranh giới “thuần túy” này trên thực tế hẹp hơn nhiều doanh nghiệp nghĩ. Khi doanh nghiệp tư nhân bắt đầu cung cấp dịch vụ trực tuyến cho khách hàng bên ngoài, kết nối API với hệ thống của cơ quan nhà nước, tham gia hợp đồng với đơn vị công lập hoặc vận hành hạ tầng ảnh hưởng đến nhiều người dùng, lúc đó nghĩa vụ bắt buộc có thể phát sinh, dù tên gọi pháp lý của doanh nghiệp vẫn là “tư nhân”.
Doanh nghiệp “được khuyến khích” có nên bỏ qua Nghị định 85?
Không bắt buộc về pháp lý không có nghĩa là không có hệ quả thực tế. Có ít nhất ba lý do khiến doanh nghiệp tư nhân thuộc nhóm “khuyến khích” vẫn nên chủ động áp dụng.
Thứ nhất là yêu cầu từ phía đối tác và khách hàng. Ngày càng nhiều hợp đồng với doanh nghiệp lớn, tổ chức tài chính hay cơ quan nhà nước yêu cầu nhà cung cấp phải có hồ sơ cấp độ an toàn thông tin hoặc chứng nhận tương đương. Không có hồ sơ đồng nghĩa với mất cơ hội kinh doanh.
Thứ hai là chuẩn bị cho tương lai pháp lý. Xu hướng pháp lý tại Việt Nam đang siết dần yêu cầu an toàn thông tin với khu vực tư nhân, đặc biệt trong các ngành xử lý dữ liệu cá nhân quy mô lớn. Doanh nghiệp chủ động xây dựng hệ thống theo chuẩn Nghị định 85 sẽ không bị động khi yêu cầu trở thành bắt buộc.
Thứ ba là giá trị thực về bảo mật. Quy trình xác định cấp độ và xây dựng phương án bảo đảm an toàn thông tin buộc doanh nghiệp phải nhìn nhận toàn diện hệ thống của mình, phát hiện điểm yếu, chuẩn hóa quy trình và đầu tư bảo mật đúng trọng tâm. Đây là giá trị độc lập với nghĩa vụ pháp lý.
Dịch vụ Kiểm định an toàn hệ thống CNTT
Thay vì để doanh nghiệp tự đánh giá theo cảm tính hoặc chờ đến khi bị thanh tra mới phát hiện khoảng trống, 405CYSE triển khai quy trình kiểm định độc lập theo mô hình 5P SYNS bao trùm năm trụ cột trọng yếu gồm hạ tầng, quy trình, nền tảng, chính sách và con người. Toàn bộ quá trình kiểm định được thực hiện mà không gây gián đoạn hệ thống vận hành, đảm bảo doanh nghiệp không phải đánh đổi giữa tuân thủ pháp lý và hiệu quả kinh doanh.
Kết quả đầu ra là báo cáo hiện trạng với hơn 150 hạng mục rủi ro được chấm điểm và phân cấp rõ ràng, kèm kế hoạch khắc phục cụ thể theo lộ trình ngắn hạn và dài hạn. Dịch vụ hỗ trợ đối chiếu đồng thời với nhiều khung tiêu chuẩn tùy theo nhu cầu: Luật An ninh mạng 2025, Nghị định 356, ISO 27001:2022 hay NIST SP 800-53 cho hạ tầng trọng yếu.
Xem thêm: Dịch vụ Kiểm định an toàn hệ thống & tuân thủ pháp lý
FAQ: Các tình huống thường gặp
Startup fintech có phải tuân thủ không?
Fintech là một trong những ngành thực tế chịu ảnh hưởng rõ nhất từ Nghị định 85, dù là doanh nghiệp tư nhân. Lý do là các nền tảng fintech thường kết nối với hệ thống ngân hàng, cổng thanh toán quốc gia hoặc hệ thống định danh điện tử — tất cả đều thuộc diện hạ tầng thông tin quan trọng.
Bên cạnh đó, Ngân hàng Nhà nước và các cơ quan quản lý thường yêu cầu đối tác fintech phải tuân thủ các tiêu chuẩn an toàn thông tin tương đương khi tích hợp hệ thống. Trên thực tế, đây là nhóm doanh nghiệp tư nhân có mức độ ràng buộc cao nhất dù không phải cơ quan nhà nước.
Phòng khám tư nhân hay bệnh viện tư có bị áp dụng không?
Cơ sở y tế tư nhân đang trong quá trình kết nối với hệ thống y tế quốc gia, bao gồm hệ thống bệnh án điện tử liên thông, cơ sở dữ liệu bảo hiểm y tế và các nền tảng khám chữa bệnh từ xa theo chỉ đạo của Bộ Y tế. Khi đã kết nối với các hệ thống này, cơ sở y tế tư nhân thực tế đang vận hành một phần của hạ tầng y tế số quốc gia và phải đáp ứng các yêu cầu an toàn thông tin tương ứng. Ngoài ra,
Nghị định 356 về bảo vệ dữ liệu cá nhân và các quy định của Bộ Y tế cũng đặt ra yêu cầu song song mà cơ sở y tế tư nhân không thể bỏ qua.
Doanh nghiệp logistics và vận tải có liên quan không?
Doanh nghiệp logistics kết nối với hệ thống khai báo hải quan điện tử (ECUS), cổng thông tin của Tổng cục Hải quan hay các nền tảng logistics quốc gia đang tương tác trực tiếp với hạ tầng thông tin của cơ quan nhà nước. Trong các hợp đồng và yêu cầu kỹ thuật từ phía cơ quan hải quan hay cơ quan quản lý cảng, tiêu chuẩn an toàn thông tin thường được đặt ra như điều kiện kết nối. Doanh nghiệp logistics không đáp ứng yêu cầu này có thể bị từ chối tích hợp hoặc mất quyền truy cập hệ thống.
Công ty viễn thông và nhà cung cấp dịch vụ internet (ISP) thì sao?
Đây là nhóm bắt buộc rõ ràng nhất trong khu vực tư nhân. Viễn thông và ISP vận hành hạ tầng thông tin cốt lõi — ảnh hưởng trực tiếp đến hàng triệu người dùng và được xếp vào nhóm hạ tầng thông tin quan trọng quốc gia. Dù là doanh nghiệp tư nhân hay cổ phần, các đơn vị này đều thuộc diện bắt buộc tuân thủ Nghị định 85 ở cấp độ cao.
Doanh nghiệp thương mại điện tử lớn có bị áp dụng không?
Sàn thương mại điện tử và nền tảng bán lẻ trực tuyến phục vụ người dân ở quy mô lớn đang cung cấp “dịch vụ trực tuyến phục vụ người dân” theo đúng định nghĩa của Nghị định 85. Với những nền tảng có hàng triệu người dùng, xử lý thanh toán và lưu trữ dữ liệu cá nhân quy mô lớn, việc không xác định cấp độ an toàn thông tin là rủi ro pháp lý thực sự — đặc biệt khi cơ quan quản lý tăng cường kiểm tra tuân thủ trong lĩnh vực thương mại điện tử
