Sự ra đời của dự thảo Nghị định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân đang tạo ra một cơn địa chấn thực sự đối với cộng đồng doanh nghiệp. Thay vì áp dụng các mức phạt tiền cố định như trước đây, cơ quan quản lý nhà nước đã đề xuất những chế tài cực kỳ nghiêm khắc dựa trên quy mô dữ liệu bị ảnh hưởng. Dự thảo nghị định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng đang tạo ra một thay đổi lớn: mức phạt lộ dữ liệu cá nhân không còn dừng ở con số cố định, mà được tính theo quy mô ảnh hưởng và doanh thu doanh nghiệp, cho thấy xu hướng siết chặt trách nhiệm bảo vệ thông tin ở mức cao chưa từng có trong lịch sử lập pháp. Sự thay đổi mang tính bước ngoặt này đã chính thức biến công tác bảo vệ dữ liệu cá nhân từ một vấn đề kỹ thuật đơn thuần thành một rủi ro tài chính cấp chiến lược đối với mọi tổ chức.
Trong quá trình làm việc với các doanh nghiệp, một điểm 405CYSE thường thấy là: nhiều bên vẫn xem bảo mật dữ liệu là vấn đề kỹ thuật. Nhưng với cách tính phạt mới, mỗi sự cố rò rỉ dữ liệu giờ đây đều có thể trở thành rủi ro tài chính trực tiếp, thậm chí ảnh hưởng đến toàn bộ hoạt động kinh doanh.
Nội dung
1. Làm lộ dữ liệu càng lớn, mức phạt lộ dữ liệu cá nhân càng cao
Điểm đáng nói là, mức phạt lộ dữ liệu cá nhân không còn mang tính “xử lý vi phạm” đơn thuần, mà đang tiến gần hơn đến việc trở thành một đòn đánh trực tiếp vào doanh thu. Chi tiết về các mức phạt tài chính được quy định vô cùng rõ ràng và tỷ lệ thuận trực tiếp với số lượng công dân bị ảnh hưởng bởi sự cố không mong muốn.
| TT | Hành vi | Mức phạt |
| 1 | – Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân không lập hoặc không lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân của mình kể từ thời điểm bắt đầu xử lý dữ liệu cá nhân; – Bên Xử lý dữ liệu cá nhân không lập hoặc không lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân trong trường hợp thực hiện hợp đồng với Bên Kiểm soát dữ liệu cá nhân. – Không gửi Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao) 01 bản chính theo Mẫu số 02a/02b tại Phụ lục của Nghị định 356/2025/NĐ-CP trong thời gian 60 ngày kể từ ngày tiến hành xử lý dữ liệu cá nhân; – Không chấp hành yêu cầu chỉnh sửa, hoàn thiện Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân của Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao). | Phạt tiền từ 50 – 70 triệu đồng |
| 2 | Hành vi để lộ, mất dữ liệu cá nhân của 100.000 – 1 triệu công dân Việt Nam. | Phạt tiền từ 100 – 140 triệu đồng |
| 3 | Hành vi để lộ, mất dữ liệu cá nhân của 5.000.000 công dân Việt Nam trở lên. | Phạt tiền bằng 5% tổng doanh thu năm tài chính liền trước tại Việt Nam |
2. Không chỉ phạt tiền, doanh nghiệp còn đối mặt nhiều chế tài bổ sung
Ngoài ra, theo khoản 5, khoản 6 Dự thảo Nghị định quy định xử phạt vi phạm hành chính trong an ninh mạng và bảo vệ dữ liệu cá nhân quy định hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả như sau:
– Hình thức xử phạt bổ sung:
- Tước quyền sử dụng giấy phép kinh doanh có vi phạm xử lý dữ liệu cá nhân từ 01 tháng đến 03 tháng đối với các hành vi vi phạm quy định tại khi tổ chức, cá nhân vi phạm đối với các quy định tại khoản 1 Điều 67 dự thảo;
- Tịch thu tang vật, phương tiện xử lý dữ liệu cá nhân đối với các hành vi vi phạm quy định tại khoản 1 Điều này;
- Đình chỉ có thời hạn xử lý dữ liệu cá nhân từ 01 tháng đến 03 tháng đối với các hành vi vi phạm quy định tại khoản 1 Điều 67 dự thảo.
– Biện pháp khắc phục hậu quả:
- Buộc lập hoặc không lưu giữ Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân đối với các hành vi vi phạm tại khoản 1 Điều 67 dự thảo;
- Buộc hủy, xóa tới mức không thể khôi phục dữ liệu cá nhân đối với các hành vi vi phạm quy định tại khoản 1 Điều 67 dự thảo;
- Buộc hoàn trả hoặc buộc nộp lại số lợi bất hợp pháp có được do thực hiện hành vi vi phạm quy định tại khoản 1 Điều 67 dự thảo.
- Công khai xin lỗi trên các phương tiện thông tin đại chúng đối với hành vi vi phạm quy định tại khoản 1 Điều 67 dự thảo.
3. Trách nhiệm của cơ quan, tổ chức, cá nhân sử dụng không gian mạng

Theo Điều 42 Luật An ninh mạng 2025, số 116/2025/QH15 quy định trách nhiệm của cơ quan, tổ chức, cá nhân sử dụng không gian mạng như sau:
– Tuân thủ quy định của pháp luật về an ninh mạng.
– Có trách nhiệm bảo mật thông tin đăng ký, mở, quản lý, sử dụng tài khoản số của mình. Trường hợp sử dụng tài khoản số để thực hiện hành vi vi phạm pháp luật, tùy theo tính chất, mức độ của hành vi vi phạm, chủ tài khoản số, người sử dụng tài khoản số bị xử lý kỷ luật, xử phạt vi phạm hành chính hoặc bị truy cứu trách nhiệm hình sự; nếu gây thiệt hại đến lợi ích của Nhà nước, quyền và lợi ích hợp pháp của tổ chức, cá nhân thì phải bồi thường thiệt hại theo quy định pháp luật.
– Kịp thời cung cấp thông tin liên quan đến bảo vệ an ninh mạng, nguy cơ đe dọa an ninh mạng, hành vi xâm phạm an ninh mạng cho cơ quan có thẩm quyền, lực lượng bảo vệ an ninh mạng.
– Thực hiện yêu cầu và hướng dẫn của cơ quan có thẩm quyền trong bảo vệ an ninh mạng; giúp đỡ, tạo điều kiện cho cơ quan, tổ chức và người có trách nhiệm tiến hành các biện pháp bảo vệ an ninh mạng.
3. Trách nhiệm pháp lý và các hành vi bị nghiêm cấm trên không gian mạng
Theo những quy định mới nhất của Luật An ninh mạng, trách nhiệm của các cơ quan, tổ chức khi sử dụng không gian số đã được cụ thể hóa một cách vô cùng chi tiết. Mọi thực thể tham gia môi trường mạng đều phải có nghĩa vụ bảo mật tuyệt đối thông tin tài khoản và kịp thời báo cáo các nguy cơ đe dọa hệ thống cho lực lượng chức năng. Pháp luật cũng nghiêm cấm hàng loạt các hành vi quen thuộc nhưng tiềm ẩn nguy cơ cao như sử dụng trí tuệ nhân tạo để giả mạo hình ảnh, thu thập trái phép thông tin công dân hay phát tán các nội dung sai sự thật gây hoang mang dư luận. Nếu doanh nghiệp lơ là để hệ thống tài khoản số của mình bị lợi dụng vào các mục đích vi phạm pháp luật, ban lãnh đạo hoàn toàn có thể bị truy cứu trách nhiệm hình sự và phải bồi thường mọi thiệt hại gây ra cho xã hội.
4. Vì sao doanh nghiệp dễ đối mặt mức phạt lộ dữ liệu cá nhân?
Từ góc nhìn triển khai, phần lớn rủi ro không nằm ở việc “không có gì”, mà nằm ở:
- Có quy trình nhưng không vận hành thực tế
- Có hồ sơ nhưng không cập nhật theo hệ thống
- Không phát hiện lỗ hổng trong luồng xử lý dữ liệu
- Thiếu kiểm tra định kỳ trước audit
Đây chính là lý do nhiều doanh nghiệp nghĩ mình đã tuân thủ, nhưng khi kiểm tra lại không chứng minh được.
5. Chủ động kiểm định để giảm rủi ro bị phạt

Việc tự mình rà soát và đối chiếu hàng loạt các quy định pháp lý đan chéo nhau thường khiến bộ máy vận hành của doanh nghiệp rơi vào tình trạng quá tải và dễ xảy ra sai sót. Thấu hiểu những áp lực vô hình này, 405CYSE mang đến Dịch vụ Kiểm định theo tiêu chuẩn pháp lý dữ liệu Việt Nam nhằm giúp các tổ chức xây dựng một hệ thống phòng thủ vững chắc ngay từ bên trong. Đội ngũ chuyên gia của chúng tôi sẽ tiến hành kiểm định toàn diện các luồng thu thập thông tin, rà soát mọi lỗ hổng bảo mật và đảm bảo hồ sơ pháp lý của bạn luôn đáp ứng trọn vẹn yêu cầu khắt khe từ cơ quan thanh tra. Sự đồng hành trong công tác kiểm định của 405CYSE sẽ giúp doanh nghiệp tháo gỡ triệt để mọi rào cản pháp luật, biến năng lực bảo mật trở thành lợi thế cạnh tranh sắc bén để củng cố niềm tin tuyệt đối từ phía khách hàng.
Dự thảo Nghị định mới cho thấy một sự thay đổi rõ rệt, mức phạt lộ dữ liệu cá nhân đã trở thành rủi ro tài chính có thể ảnh hưởng trực tiếp đến doanh thu và sự tồn tại của doanh nghiệp. Khi mọi sai sót nhỏ nhất trong quá trình thu thập hoặc lưu trữ thông tin đều có thể dẫn đến mức phạt 5% doanh thu, các tổ chức tuyệt đối không được phép chần chừ thêm nữa. Việc chủ động ứng dụng các dịch vụ tư vấn chuyên nghiệp ngay từ thời điểm này chính là chiếc chìa khóa vàng để lèo lái doanh nghiệp vượt qua mọi rủi ro tài chính khôn lường trong kỷ nguyên số.
