
Nội dung
Trong bối cảnh hiện nay, nhiều quy định trong luật cũ bộc lộ rõ những khoảng trống không còn phù hợp với thực tiễn: trí tuệ nhân tạo bùng nổ, điện toán đám mây trở thành hạ tầng mặc định của hầu hết doanh nghiệp, các cuộc tấn công mạng ngày càng tinh vi và có tổ chức hơn, trong khi dữ liệu cá nhân trở thành tài sản chiến lược cần được bảo vệ ở cấp độ cao hơn.
Luật An ninh mạng 2025 (Luật số 116/2025/QH15) không chỉ là bản cập nhật kỹ thuật của luật cũ. Đây là một khung pháp lý được tái thiết kế từ nền tảng, phản ánh tư duy quản trị không gian mạng theo hướng toàn diện, chủ động và đồng bộ với hệ thống pháp luật số đang được hoàn thiện song song gồm Luật Bảo vệ dữ liệu cá nhân 2025, Luật Dữ liệu 2024 và Luật Trí tuệ nhân tạo 2026.
Những điểm mới quan trọng của Luật An ninh mạng 2025
Mở rộng phạm vi đối tượng áp dụng
Một trong những thay đổi có tác động rộng nhất của Luật An ninh mạng 2025 là việc mở rộng đáng kể phạm vi đối tượng chịu sự điều chỉnh. Luật An ninh mạng 2018 chủ yếu tập trung vào cơ quan nhà nước và một số nhóm doanh nghiệp đặc thù. Luật An ninh mạng 2025 mở rộng ra toàn bộ tổ chức, doanh nghiệp vận hành hệ thống thông tin cung cấp dịch vụ trực tuyến tại Việt Nam, bao gồm cả doanh nghiệp nước ngoài không có hiện diện pháp lý tại Việt Nam nhưng có người dùng tại đây.
Luật quy định rất rõ tại Điều 25 rằng: Doanh nghiệp trong nước và ngoài nước cung cấp dịch vụ trên mạng viễn thông, mạng Internet, các dịch vụ gia tăng trên không gian mạng tại Việt Nam có hoạt động thu thập, khai thác, phân tích, xử lý dữ liệu về thông tin cá nhân, dữ liệu về mối quan hệ của người sử dụng dịch vụ, dữ liệu do người sử dụng dịch vụ tại Việt Nam tạo ra phải áp dụng các biện pháp bảo vệ dữ liệu theo quy định của pháp luật và lưu trữ dữ liệu này tại Việt Nam trong thời gian theo quy định của Chính phủ.
Doanh nghiệp ngoài nước quy định tại khoản này phải đặt chi nhánh hoặc văn phòng đại diện tại Việt Nam.
Phân loại và bảo vệ Hệ thống thông tin quan trọng về an ninh quốc gia
Luật An ninh mạng 2025 quy định chi tiết hơn về danh mục hệ thống thông tin quan trọng về an ninh quốc gia, mở rộng sang các lĩnh vực mới như quân sự, an ninh, ngoại giao, cơ yếu; lưu trữ dữ liệu bí mật nhà nước; phục vụ hoạt động của các cơ quan Trung ương; hệ thống quốc gia thuộc lĩnh vực năng lượng, tài chính, ngân hàng, viễn thông, giao thông vận tải, nông nghiệp, tài nguyên và môi trường, hóa chất, y tế, văn hóa,… Các tổ chức vận hành hạ tầng thuộc danh mục này chịu yêu cầu bảo vệ nghiêm ngặt hơn và có nghĩa vụ kiểm định định kỳ bắt buộc.
So với Luật An ninh mạng 2018, phiên bản 2025 không chỉ liệt kê danh mục mà còn quy định rõ trách nhiệm của từng chủ thể liên quan trong chuỗi bảo vệ hạ tầng trọng yếu, từ cơ quan chủ quản, đơn vị vận hành đến nhà cung cấp dịch vụ kỹ thuật bên ngoài.
Tăng cường trách nhiệm của nền tảng số và nhà cung cấp dịch vụ
Đây là nhóm thay đổi tác động trực tiếp nhất đến các doanh nghiệp công nghệ. Luật An ninh mạng 2025 đặt ra yêu cầu cụ thể hơn đối với nền tảng mạng xã hội, công cụ tìm kiếm, dịch vụ lưu trữ đám mây và các nền tảng thương mại điện tử trong việc kiểm soát nội dung, xác thực người dùng và hợp tác với cơ quan chức năng khi có yêu cầu.
Cụ thể, Doanh nghiệp phải xác thực thông tin khi người dùng đăng ký tài khoản số; bảo mật thông tin, tài khoản của người dùng;
cung cấp thông tin người dùng cho lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an chậm nhất là 24 giờ kể từ thời điểm có yêu cầu bằng văn bản hoặc thư điện tử, điện thoại hoặc hình thức trao đổi khác đã được xác nhận để phục vụ xác minh, điều tra, xử lý hành vi vi phạm pháp luật về an ninh mạng; trường hợp khẩn cấp đe dọa xâm hại an ninh quốc gia, đe dọa tính mạng con người, yêu cầu cung cấp thông tin chậm nhất là 03 giờ.
Doanh nghiệp phải gỡ bỏ, ngăn chặn chia sẻ thông tin vi phạm chậm nhất là 24 giờ kể từ khi có yêu cầu; trong trường hợp khẩn cấp đe dọa an ninh quốc gia, thời hạn này rút ngắn xuống chậm nhất là 06 giờ
Luật An ninh mạng 2025 cũng quy định rõ hơn về thời hạn phản hồi và mức độ hợp tác mà các nền tảng số phải thực hiện khi nhận được yêu cầu từ cơ quan có thẩm quyền, rút ngắn đáng kể so với thực tiễn áp dụng dưới thời Luật An ninh mạng 2018.
Quy định mới về lưu trữ dữ liệu trong nước
Luật An ninh mạng 2025 điều chỉnh và làm rõ hơn các quy định về lưu trữ dữ liệu tại Việt Nam, giải quyết những vướng mắc thực tiễn mà doanh nghiệp gặp phải khi áp dụng Luật An ninh mạng 2018. Luật quy định rõ các doanh nghiệp trong và ngoài nước cung cấp dịch vụ viễn thông, Internet, dịch vụ gia tăng có hoạt động xử lý dữ liệu cá nhân, dữ liệu mối quan hệ và dữ liệu do người sử dụng dịch vụ tại Việt Nam tạo ra bắt buộc phải lưu trữ dữ liệu này tại Việt Nam; doanh nghiệp nước ngoài thuộc diện này phải đặt chi nhánh hoặc văn phòng đại diện.
Quy định này đồng bộ chặt chẽ với Luật BVDLCN 2025 và Nghị định 356/2025/NĐ-CP, tạo ra một khung pháp lý nhất quán hơn về quản lý dữ liệu xuyên biên giới thay vì các quy định phân tán như trước.
Cơ chế ứng phó sự cố an ninh mạng bắt buộc
Một trong những bổ sung quan trọng nhất của Luật An ninh mạng 2025 là quy định bắt buộc về cơ chế ứng phó sự cố an ninh mạng. Không chỉ khuyến khích như trước, Luật An ninh mạng 2025 yêu cầu tổ chức xây dựng phương án ứng phó sự cố; chủ quản hệ thống thông tin quan trọng về an ninh quốc gia phải tự kiểm tra an ninh mạng định kỳ hằng năm.
Chủ quản hệ thống thông tin cấp độ 3, 4 không thuộc danh mục hệ thống thông tin quan trọng về an ninh quốc gia vẫn phải thực hiện phương án ứng phó, khắc phục sự cố. Doanh nghiệp cung cấp dịch vụ mạng cũng phải xây dựng phương án ứng cứu khẩn cấp khi xảy ra sự cố.
Yêu cầu kế hoạch ứng phó “phải được diễn tập định kỳ và được cập nhật khi có thay đổi đáng kể trong hệ thống” đối với mọi tổ chức là không có trong luật. Luật chỉ bắt buộc việc định kỳ tự kiểm tra an ninh mạng hàng năm đối với chủ quản hệ thống thông tin quan trọng về an ninh quốc gia và cập nhật kỹ năng cho đội ngũ nhân sự vận hành.
Yêu cầu này đặt ra áp lực thực tế để doanh nghiệp chuyển từ tư duy bảo mật bị động sang chủ động, từ chỗ chỉ có giải pháp kỹ thuật sang có cả quy trình và con người được chuẩn bị sẵn sàng.
Tích hợp quản lý rủi ro trí tuệ nhân tạo
Luật An ninh mạng 2025 nghiêm cấm hành vi sử dụng trí tuệ nhân tạo hoặc công nghệ mới để giả mạo video, hình ảnh, giọng nói của người khác trái quy định của pháp luật.
Chế tài xử phạt nghiêm khắc và đồng bộ hơn
Luật An ninh mạng 2025 đồng bộ chặt chẽ với Nghị định 174/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Một số vi phạm nghiêm trọng có thể dẫn đến đình chỉ hoạt động hoặc thu hồi giấy phép kinh doanh trong lĩnh vực liên quan.
Kiểm định an toàn hệ thống IT theo điểm mới Luật An ninh mạng 2025

Hiểu được điểm mới của Luật An ninh mạng 2025 là bước đầu tiên. Bước tiếp theo quan trọng hơn là xác định hệ thống của doanh nghiệp đang đáp ứng được bao nhiêu phần trăm các yêu cầu mới đó trong thực tế. Đây chính xác là bài toán mà dịch vụ Kiểm định An toàn Hệ thống IT của 405CYSE được thiết kế để giải quyết.
Thay vì để doanh nghiệp tự đánh giá theo cảm tính hoặc chờ đến khi bị thanh tra mới phát hiện khoảng trống, 405CYSE triển khai quy trình kiểm định độc lập theo mô hình 5P SYNS bao trùm năm trụ cột trọng yếu gồm hạ tầng, quy trình, nền tảng, chính sách và con người. Toàn bộ quá trình kiểm định được thực hiện mà không gây gián đoạn hệ thống vận hành, đảm bảo doanh nghiệp không phải đánh đổi giữa tuân thủ pháp lý và hiệu quả kinh doanh.
Kết quả đầu ra là báo cáo hiện trạng với hơn 150 hạng mục rủi ro được chấm điểm và phân cấp rõ ràng, kèm kế hoạch khắc phục cụ thể theo lộ trình ngắn hạn và dài hạn. Dịch vụ hỗ trợ đối chiếu đồng thời với nhiều khung tiêu chuẩn tùy theo nhu cầu: Luật An ninh mạng 2025, Nghị định 356, ISO 27001:2022 hay NIST SP 800-53 cho hạ tầng trọng yếu.
Xem chi tiết dịch vụ Kiểm định An toàn Hệ thống IT
Những điểm mới của Luật An ninh mạng 2025 phản ánh một thực tế rõ ràng: tiêu chuẩn bảo mật tối thiểu mà xã hội và pháp luật chấp nhận đang được nâng lên đáng kể. Doanh nghiệp tuân thủ Luật An ninh mạng 2025 đúng và đủ không chỉ đang thực hiện nghĩa vụ pháp lý mà đang xây dựng một nền tảng vận hành an toàn để tăng trưởng bền vững.
Khi hệ thống được bảo vệ tốt, dữ liệu khách hàng được quản lý đúng chuẩn và rủi ro an ninh mạng được kiểm soát chủ động, doanh nghiệp có thể tập trung toàn lực vào điều quan trọng nhất là phát triển kinh doanh với sự an tâm thực sự.
