Kiến thứcQuy định pháp luật

Luật An ninh mạng 2025 quy định như thế nào về nghĩa vụ lưu trữ dữ liệu?

20/07/2026
Luật An ninh mạng 2025 quy định như thế nào về nghĩa vụ lưu trữ dữ liệu?
Luật An ninh mạng 2025 quy định như thế nào về nghĩa vụ lưu trữ dữ liệu?

Trong nhiều năm qua, phần lớn doanh nghiệp công nghệ vận hành tại Việt Nam theo mô hình thoải mái: dữ liệu người dùng được lưu trữ trên các máy chủ đặt tại Singapore, Nhật Bản hay Mỹ, hoạt động kinh doanh diễn ra bình thường mà không cần hiện diện pháp lý tại Việt Nam, và nghĩa vụ cung cấp dữ liệu cho cơ quan chức năng chỉ phát sinh khi có yêu cầu cụ thể.

Luật An ninh mạng 2025 (Luật số 116/2025/QH15), được Quốc hội thông qua ngày 10/12/2025 và có hiệu lực từ ngày 01/07/2026, đã chấm dứt hoàn toàn mô hình vận hành đó. Trong đó, Điều 25 là điều khoản trực tiếp nhất tác động đến doanh nghiệp cung cấp dịch vụ số: dữ liệu người dùng Việt Nam phải ở lại Việt Nam và phải có thể truy xuất trong vòng vài giờ khi cơ quan chức năng có yêu cầu.

Bối cảnh ra đời: Tại sao cần Luật An ninh mạng 2025?

Trước khi Luật An ninh mạng 2025 có hiệu lực, Việt Nam vận hành hai đạo luật song song với độ giao thoa phức tạp: Luật An toàn thông tin mạng 2015 thiên về kỹ thuật bảo vệ và Luật An ninh mạng 2018 thiên về an ninh chính trị. Sự chồng chéo này không chỉ tạo ra rào cản hành chính mà còn làm tăng đáng kể chi phí tuân thủ do quy định về thẩm quyền và quy trình báo cáo thiếu tính thống nhất.

Luật An ninh mạng 2025 hóa giải thách thức này bằng cách hợp nhất và thay thế hoàn toàn cả hai luật tiền nhiệm. Với doanh nghiệp cung cấp dịch vụ số, Điều 25 là điều khoản thể hiện rõ nhất sự thay đổi đó: từ mô hình nghĩa vụ phát sinh theo vi phạm sang mô hình tuân thủ mặc định ngay từ khi bắt đầu vận hành.

Điều 25 Luật An ninh mạng 2025 quy định những gì?

Điều 25 của Luật An ninh mạng 2025 (“Bảo đảm an ninh thông tin mạng”) thiết lập các nghĩa vụ cụ thể cho doanh nghiệp cung cấp dịch vụ viễn thông, Internet và dịch vụ gia tăng trên không gian mạng tại Việt Nam.

Ba nhóm dữ liệu bắt buộc lưu trữ tại Việt Nam

Theo Khoản 3 Điều 25 Luật An ninh mạng 2025, mọi hoạt động thu thập, khai thác và phân tích dữ liệu phải thực hiện lưu trữ nội địa đối với ba nhóm dữ liệu cụ thể.

  • Nhóm thứ nhất là thông tin cá nhân người sử dụng, bao gồm toàn bộ dữ liệu định danh cho phép xác định cụ thể một cá nhân trên không gian mạng.
  • Nhóm thứ hai là dữ liệu về mối quan hệ, bao gồm các thông tin về kết nối và tương tác của người dùng trên không gian mạng như danh sách liên hệ, mạng lưới kết nối và lịch sử tương tác.
  • Nhóm thứ ba là dữ liệu do người sử dụng dịch vụ tại Việt Nam tạo ra trong quá trình sử dụng dịch vụ. Đây là nhóm dữ liệu có dung lượng lớn nhất, tạo áp lực lưu trữ vật lý đáng kể nhất cho doanh nghiệp.

Lưu ý quan trọng:

Song song với nghĩa vụ lưu trữ nội địa ba nhóm dữ liệu trên, Điều 25 còn quy định một nghĩa vụ lưu trữ riêng áp dụng cho tất cả doanh nghiệp cung cấp dịch vụ (không phân biệt có thu thập, phân tích dữ liệu hay không): phải lưu trữ thông tin người dùng gồm tên tài khoản, thời gian sử dụng dịch vụ, thông tin thanh toán, địa chỉ IP và các dữ liệu liên quan theo thời hạn pháp luật quy định sau khi người dùng kết thúc sử dụng dịch vụ. Ngoài ra, nhật ký hệ thống phải được lưu để phục vụ xác minh, điều tra vi phạm khi có yêu cầu.

Nghĩa vụ hiện diện pháp lý

Điều 25 Luật An ninh mạng 2025 chấm dứt kỷ nguyên vận hành xuyên biên giới không trách nhiệm. Các doanh nghiệp nước ngoài thuộc diện điều chỉnh của Khoản 3 Điều 25 (có hoạt động thu thập, khai thác, phân tích, xử lý dữ liệu người dùng Việt Nam) bắt buộc phải đặt chi nhánh hoặc văn phòng đại diện tại Việt Nam. Đây không còn là khuyến nghị hay điều kiện phát sinh khi có vi phạm mà là điều kiện tiên quyết để được phép hoạt động.

Thời hạn phản hồi cực ngắn

Điều 25 Luật An ninh mạng 2025 quy định hai mốc thời gian phản hồi bắt buộc, phân biệt theo mức độ khẩn cấp của tình huống.

Loại nghĩa vụTrường hợp thông thườngTrường hợp khẩn cấp
Cung cấp dữ liệu phục vụ điều tra  (Khoản 2a) Chậm nhất 24 giờChậm nhất 03 giờ
Ngăn chặn và xóa bỏ thông tin vi phạm (Khoản 2b) Chậm nhất 24 giờChậm nhất 06 giờ

Thời hạn khẩn cấp 3 giờ để cung cấp dữ liệu áp dụng khi có đe dọa xâm hại an ninh quốc gia hoặc đe dọa tính mạng con người. Riêng thời hạn khẩn cấp 6 giờ để gỡ bỏ nội dung chỉ áp dụng khi có đe dọa xâm hại an ninh quốc gia. Cả hai thời hạn này đều tính từ thời điểm doanh nghiệp nhận được yêu cầu bằng văn bản, email, điện thoại hoặc hình thức đã xác nhận từ lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an.

Thời hạn 3 giờ và 6 giờ đặt ra áp lực vận hành rất lớn: doanh nghiệp không thể đáp ứng nếu không có hệ thống kỹ thuật và nhân sự được chuẩn bị sẵn sàng từ trước.

Điểm khác biệt trọng yếu nhất giữa Luật An ninh mạng 2018 và Điều 25 Luật An ninh mạng 2025, và cũng là điều nhiều doanh nghiệp chưa nhận ra nằm ở cơ chế kích hoạt nghĩa vụ

Điểm khác biệt trọng yếu nhất giữa Luật An ninh mạng 2018 và Điều 25 Luật An ninh mạng 2025
Điểm khác biệt trọng yếu nhất giữa Luật An ninh mạng 2018 và Điều 25 Luật An ninh mạng 2025

Điểm nhiều doanh nghiệp chưa nhận ra nằm ở cơ chế kích hoạt nghĩa vụ.

Dưới Luật An ninh mạng 2018, nghĩa vụ lưu trữ dữ liệu và đặt văn phòng chỉ phát sinh khi doanh nghiệp có hành vi vi phạm cụ thể hoặc nhận được văn bản yêu cầu từ cơ quan chức năng. Mô hình này cho phép phần lớn doanh nghiệp hoạt động bình thường mà không cần tuân thủ ngay từ đầu.

Điều 25 Luật An ninh mạng 2025 đảo ngược hoàn toàn logic đó. Lưu trữ dữ liệu tại Việt Nam trở thành điều kiện tiên quyết để được phép vận hành, không phụ thuộc vào việc có vi phạm hay không. Mọi thực thể thực hiện hoạt động xử lý dữ liệu thuộc các nhóm quy định tại Điều 25 phải tự động tuân thủ ngay từ khi bắt đầu cung cấp dịch vụ.

Tiêu chíLuật ANM 2018Luật ANM 2025
Điều kiện kích hoạtDựa trên vi phạm hoặc yêu cầu đặc biệtTuân thủ mặc định ngay khi kinh doanh
Phạm vi dữ liệuGiới hạn theo danh mục Nghị địnhMở rộng toàn diện 3 nhóm dữ liệu
Xác thực người dùngChưa quy định chặt chẽ ở cấp luậtBắt buộc xác thực tài khoản số khi đăng ký
Hiện diện pháp lýPhát sinh khi có vi phạmBắt buộc đặt chi nhánh hoặc văn phòng đại diện

Tác động thực tế theo từng nhóm doanh nghiệp

Doanh nghiệp cloud quốc tế (AWS, Google Cloud, Cloudflare)

Điều 25 Luật An ninh mạng 2025 tạo ra áp lực lớn nhất với nhóm này. Các nhà cung cấp cloud toàn cầu phải từ bỏ mô hình tập trung để chuyển sang kiến trúc vùng (Regionalized), nơi dữ liệu người dùng Việt Nam phải được cô lập và lưu trữ vật lý tại Việt Nam, không đơn thuần là đặt máy chủ sao lưu. Với các đơn vị như Cloudflare, yêu cầu lưu nhật ký hệ thống tại Việt Nam còn tiềm ẩn nguy cơ tăng độ trễ kỹ thuật nếu không thiết lập được Local Origin Server đủ mạnh.

Nền tảng SaaS và dịch vụ số

Toàn bộ nền tảng SaaS, PaaS và IaaS cung cấp dịch vụ cho người dùng Việt Nam đều thuộc diện điều chỉnh của Điều 25 Luật An ninh mạng 2025. Dữ liệu tài khoản, lịch sử sử dụng, thông tin thanh toán và nhật ký hoạt động của người dùng Việt Nam phải được lưu trữ tại Việt Nam, bất kể trụ sở của nhà cung cấp đặt ở đâu.

Mạng xã hội và nền tảng nội dung

Nghĩa vụ gỡ bỏ nội dung vi phạm trong 6 giờ (trường hợp khẩn cấp) đòi hỏi các nền tảng phải có đội ngũ kiểm duyệt nội dung hoạt động liên tục và hệ thống xử lý yêu cầu tự động hóa ở mức cao. Đây là rào cản vận hành đáng kể với các nền tảng chưa có hiện diện pháp lý tại Việt Nam.

Doanh nghiệp Việt Nam vận hành nền tảng số

Không chỉ doanh nghiệp nước ngoài, các doanh nghiệp Việt Nam vận hành nền tảng số thu thập và xử lý dữ liệu người dùng cũng phải rà soát lại toàn bộ kiến trúc lưu trữ để đảm bảo ba nhóm dữ liệu theo Khoản 3 Điều 25 được lưu trữ đúng yêu cầu và có thể cung cấp cho cơ quan chức năng theo đúng thời hạn quy định.

Lộ trình thích ứng với Điều 25 Luật An ninh mạng 2025

Với hiệu lực từ 01/07/2026, các doanh nghiệp cần thực thi ngay lộ trình thích ứng sau: 

  • Bước đầu tiên là kiểm toán dữ liệu và phân loại hệ thống theo Điều 8 Luật An ninh mạng 2025. Doanh nghiệp cần đánh giá hệ thống thông tin theo 5 cấp độ. Các hệ thống thông tin quan trọng về an ninh quốc gia (thuộc danh mục do Thủ tướng quyết định) chịu sự kiểm tra thường xuyên, giám sát và kiểm tra đột xuất nghiêm ngặt theo Điều 11. Với hệ thống thông tin thông thường không thuộc danh mục trên, việc kiểm tra an ninh mạng đột xuất áp dụng khi phát hiện dấu hiệu vi phạm hoặc theo đề nghị của chủ quản, theo Điều 12.
  • Bước thứ hai là thiết lập quy trình xác thực người dùng (Digital KYC). Khoản 2a Điều 25 yêu cầu xác thực thông tin người dùng ngay khi đăng ký tài khoản số. Doanh nghiệp cần tích hợp quy trình này vào luồng onboarding mà không gây ảnh hưởng quá lớn đến trải nghiệm người dùng. Đây là rào cản UX lớn nhưng là nghĩa vụ bắt buộc để đảm bảo tính định danh.
  • Bước thứ ba là triển khai mô hình lưu trữ lai (Hybrid Storage) & Bảo mật (Điều 26). Triển khai giải pháp lưu trữ dữ liệu tại Việt Nam đối với các nhóm bắt buộc, đồng thời áp dụng tiêu chuẩn mã hóa (mật mã dân sự hoặc cơ yếu) để bảo vệ an ninh dữ liệu theo yêu cầu của Luật.
  • Bước thứ tư là xây dựng cơ chế phản hồi khẩn cấp. Để đáp ứng thời hạn 3 giờ cung cấp dữ liệu và 6 giờ gỡ bỏ nội dung trong trường hợp khẩn cấp, doanh nghiệp cần thiết lập đội ngũ trực 24/7, hệ thống tự động hóa xử lý yêu cầu và quy trình leo thang nội bộ rõ ràng.
  • Bước thứ năm là tận dụng tín hiệu thị trường: Điều 38 quy định các cơ quan nhà nước, doanh nghiệp nhà nước, đơn vị sự nghiệp công lập, tổ chức chính trị, tổ chức chính trị – xã hội sử dụng ngân sách nhà nước phải bố trí tối thiểu 15% tổng kinh phí đầu tư cho mỗi chương trình, đề án, dự án chuyển đổi số hoặc ứng dụng công nghệ thông tin để chi cho bảo vệ an ninh mạng. Đây là cơ hội lớn cho các doanh nghiệp cung cấp sản phẩm, dịch vụ an ninh mạng nội địa hoặc các đơn vị ngoại đã hoàn tất tuân thủ.

Kiểm định an toàn hệ thống IT theo Luật An ninh mạng 2025

Dịch vụ Kiểm định bảo mật hệ thống CNTT
Dịch vụ Kiểm định bảo mật hệ thống CNTT

Biết được yêu cầu của Điều 25 Luật An ninh mạng 2025 là một chuyện. Xác định chính xác hệ thống của doanh nghiệp đang đáp ứng được bao nhiêu phần trăm các yêu cầu đó trong thực tế là một bài toán hoàn toàn khác — và đó là lý do dịch vụ Kiểm định An toàn Hệ thống IT của 405CYSE được thiết kế.

405CYSE triển khai quy trình kiểm định độc lập theo mô hình 5P SYNS, bao trùm năm trụ cột gồm hạ tầng, quy trình, nền tảng, chính sách và con người. Kết quả đầu ra là báo cáo hiện trạng với hơn 150 hạng mục rủi ro được chấm điểm và phân cấp rõ ràng, kèm kế hoạch khắc phục cụ thể theo lộ trình ngắn hạn và dài hạn. Dịch vụ hỗ trợ đối chiếu đồng thời với nhiều khung tiêu chuẩn: Điều 25 Luật An ninh mạng 2025, Nghị định 356, ISO 27001:2022 và NIST SP 800-53 cho hạ tầng trọng yếu.

Xem chi tiết dịch vụ Kiểm định An toàn Hệ thống IT tại đây

Điều 25 Luật An ninh mạng 2025 không phải quy định hành chính chiếu lệ. Đây là tuyên bố chủ quyền số của Việt Nam trong kỷ nguyên dữ liệu, và doanh nghiệp nào hiểu đúng điều đó sẽ có lợi thế rõ rệt so với những đơn vị chờ đến phút chót mới hành động. Tuân thủ Điều 25 Luật An ninh mạng 2025 đúng và sớm không chỉ giúp doanh nghiệp vận hành hợp pháp mà còn xây dựng được niềm tin với người dùng, đối tác và cơ quan quản lý, tạo nền tảng vững chắc để tăng trưởng an tâm trong môi trường số ngày càng được giám sát chặt chẽ hơn.