
Nội dung
Một trong những yêu cầu kỹ thuật khắt khe nhất mà Nghị định 314/2026/NĐ-CP đặt ra cho mọi sàn dữ liệu, kể cả các sàn do doanh nghiệp tư nhân vận hành, chính là điều kiện về an ninh mạng. Theo khoản 4 Điều 5 của Nghị định, tất cả sàn dữ liệu phải bảo đảm mức độ an toàn hệ thống thông tin từ cấp độ 3 trở lên. Đây không phải là một khuyến nghị mang tính tham khảo mà là điều kiện pháp lý bắt buộc, gắn trực tiếp với việc sàn có được phép hoạt động hay không.
Vậy cấp độ 3 nghĩa là gì, doanh nghiệp cần làm gì để đáp ứng, và chi phí, thời gian triển khai thực tế ra sao?
Cấp độ an ninh mạng hệ thống thông tin là gì?
Khái niệm cấp độ an ninh mạng hệ thống thông tin hiện được quy định tại Nghị định 331/2026/NĐ-CP về bảo đảm an ninh mạng hệ thống thông tin theo cấp độ, được ban hành theo Luật An ninh mạng số 116/2025/QH15. Hệ thống phân loại gồm năm cấp độ tăng dần từ 1 đến 5, tương ứng mức độ nghiêm trọng khi hệ thống bị xâm phạm. Cấp độ càng cao thì hậu quả tiềm ẩn khi xảy ra sự cố càng lớn, kéo theo yêu cầu bảo vệ càng chặt chẽ.
Hệ thống thông tin được xếp vào cấp độ 3 khi thuộc một trong các trường hợp sau:
- Xử lý thông tin bí mật nhà nước hoặc phục vụ quốc phòng, an ninh mà khi bị phá hoại sẽ làm tổn hại tới an ninh quốc gia.
- Phục vụ người dân, doanh nghiệp thuộc một trong các loại hình:
- Cung cấp dịch vụ trực tuyến thuộc danh mục ngành, nghề đầu tư kinh doanh có điều kiện ← tiêu chí áp dụng trực tiếp cho sàn dữ liệu;
- Hệ thống thông tin giải quyết thủ tục hành chính;
- Cung cấp dịch vụ trực tuyến khác có xử lý thông tin cá nhân của từ 100.000 chủ thể dữ liệu cá nhân cơ bản trở lên, hoặc từ 10.000 chủ thể dữ liệu cá nhân nhạy cảm trở lên.
- Hệ thống cơ sở hạ tầng thông tin phục vụ các cơ quan, tổ chức trong phạm vi một bộ, một ngành, một tỉnh hoặc một số tỉnh.
- Hệ thống thông tin điều khiển công nghiệp trực tiếp phục vụ điều khiển, vận hành công trình xây dựng cấp II, III hoặc IV.
Lý do sàn dữ liệu bắt buộc phải đạt cấp độ 3 rất rõ ràng: theo Nghị định 314, kinh doanh dịch vụ sàn dữ liệu (trừ sàn quốc gia) phải được cấp Giấy chứng nhận đủ điều kiện kinh doanh – tức là thuộc danh mục ngành, nghề đầu tư kinh doanh có điều kiện, khớp trực tiếp với tiêu chí đầu tiên kể trên. Đây là mức yêu cầu cao hơn hẳn so với nhiều hệ thống thông tin doanh nghiệp thông thường vốn chỉ cần đạt cấp độ 1 hoặc 2.
Xem thêm: Sàn dữ liệu là gì? Nghị định 314/2026/NĐ-CP quy định thế nào?
Hệ quả thực tế đối với doanh nghiệp vận hành sàn dữ liệu
Khi bị ràng buộc bởi yêu cầu cấp độ 3, doanh nghiệp không thể chỉ đơn thuần tuyên bố hệ thống của mình an toàn mà phải thực hiện một quy trình đầy đủ theo Nghị định 331/2026 và các văn bản hướng dẫn của Bộ Công an (cơ quan hiện quản lý về an ninh mạng dân sự theo Luật An ninh mạng 2025). Quy trình gồm bốn bước chính.
- Bước 1 – Xác định hệ thống và đề xuất cấp độ: dựa trên phạm vi, tính chất và đối tượng dữ liệu mà sàn xử lý. Nghị định 331 bổ sung yêu cầu đánh giá rủi ro an ninh mạng là một bước bắt buộc hỗ trợ xác định cấp độ, bao gồm nhận diện mối đe dọa, điểm yếu, đánh giá hậu quả tiềm ẩn.
- Bước 2 – Xây dựng Hồ sơ đề xuất cấp độ: doanh nghiệp mô tả chi tiết hệ thống, đánh giá hiện trạng bảo mật, xây dựng phương án bảo đảm an ninh mạng gồm cả giải pháp kỹ thuật lẫn giải pháp quản lý.
- Bước 3 – Thẩm định hồ sơ: đối với cấp độ 3, đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thực hiện thẩm định trong tối đa 15 ngày làm việc kể từ ngày nhận đủ hồ sơ hợp lệ (tối đa 5 ngày làm việc để phản hồi hồ sơ chưa hợp lệ); chủ quản hệ thống phê duyệt.
- Bước 4 – Triển khai thực tế: các biện pháp bảo đảm an ninh mạng đã được phê duyệt, bao gồm cả hạ tầng kỹ thuật lẫn quy chế vận hành nội bộ.
Chỉ khi hoàn tất cả bốn bước này, sàn dữ liệu mới được xem là đáp ứng đầy đủ điều kiện về an ninh mạng theo quy định tại Nghị định 314.
Khi nào sàn dữ liệu cần nâng lên cấp độ 4
Cấp độ 3 là mức tối thiểu bắt buộc theo Nghị định 314. Tiêu chí để được xếp vào cấp độ 4 bao gồm: hệ thống quốc gia phục vụ Chính phủ điện tử yêu cầu vận hành 24/7 không chấp nhận ngừng, hoặc hạ tầng thông tin dùng chung trên phạm vi toàn quốc – đây thường là đặc trưng của hệ thống nhà nước, không phải sàn dữ liệu tư nhân thông thường.
Đối với sàn dữ liệu tư nhân, khả năng bị yêu cầu đạt cấp độ 4 sẽ phụ thuộc vào kết quả đánh giá rủi ro an ninh mạng (Điều 10 ND331): nếu kết quả cho thấy mức độ rủi ro cao hơn cấp độ đã xác định, chủ quản phải đề xuất áp dụng cấp độ cao hơn. Doanh nghiệp nên chủ động trao đổi với Bộ Công an để xác định đúng cấp độ ngay từ đầu, tránh phải đầu tư lại.
Mối liên hệ giữa Nghị định 314 và Nghị định 331
Nghị định 314 không tự đặt ra tiêu chuẩn an ninh mạng riêng mà viện dẫn đến khái niệm “cấp độ an ninh mạng hệ thống thông tin” được xây dựng bởi Nghị định 331/2026/NĐ-CP (thay thế ND85/2016). Đây là sự kế thừa có cập nhật.
Khi áp dụng cho sàn dữ liệu, ngoài tiêu chí chung của ND331, doanh nghiệp còn phải xem xét đặc thù theo Nghị định 314: yêu cầu kết nối với Sàn dữ liệu quốc gia, khả năng xử lý dữ liệu cá nhân của nhiều người dùng, và đặc điểm của kinh doanh có điều kiện. Vì vậy, phối hợp với đơn vị tư vấn có kinh nghiệm về cả an ninh mạng lẫn quy định chuyên ngành về dữ liệu là điều cần thiết.
Chi phí và thời gian triển khai thực tế
Chi phí để đạt cấp độ 3 phụ thuộc nhiều vào quy mô, hiện trạng hạ tầng và mức độ phức tạp của hệ thống sàn dữ liệu. Doanh nghiệp cần dự trù ba nhóm chi phí chính:
- Nhóm 1 – Hạ tầng kỹ thuật: tường lửa, mã hóa dữ liệu, phân tách mạng, xác thực đa yếu tố, hệ thống phát hiện và ngăn chặn xâm nhập.
- Nhóm 2 – Tư vấn và thẩm định: đánh giá rủi ro an ninh mạng, xây dựng và thẩm định Hồ sơ đề xuất cấp độ theo ND331.
- Nhóm 3 – Vận hành thường xuyên: giám sát an ninh mạng, sao lưu dữ liệu, diễn tập ứng phó sự cố, duy trì đội ngũ nhân sự chuyên trách.
Về thời gian, quy trình đầy đủ thường kéo dài từ vài tháng đến khoảng nửa năm; với hệ thống mới xây dựng hoàn toàn, thời gian có thể kéo dài hơn. Với mốc hiệu lực của Nghị định 314 là ngày 25/9/2026, các tổ chức có kế hoạch kinh doanh dịch vụ sàn dữ liệu nên bắt đầu quy trình đánh giá và xây dựng hồ sơ đề xuất cấp độ càng sớm càng tốt.
Dịch vụ kiểm định và tư vấn đạt cấp độ 3
Với khối lượng công việc trải dài từ đánh giá rủi ro, xây dựng hồ sơ đến triển khai kỹ thuật thực tế, phần lớn doanh nghiệp khó tự thực hiện toàn bộ quy trình theo đúng yêu cầu của Nghị định 331/2026/NĐ-CP mà không mất thời gian làm lại nhiều lần.
405CYSE hỗ trợ doanh nghiệp xuyên suốt quy trình đạt cấp độ 3. Đội ngũ chuyên gia thực hiện đánh giá rủi ro an ninh mạng độc lập, xác định đúng cấp độ ngay từ đầu để tránh phải làm lại hồ sơ. Tiếp đó, 405CYSE trực tiếp soạn thảo Hồ sơ đề xuất cấp độ theo đúng cấu trúc yêu cầu.
Ở giai đoạn triển khai, 405CYSE tư vấn giải pháp hạ tầng kỹ thuật phù hợp ngân sách và quy mô thực tế, đồng thời xây dựng quy chế vận hành nội bộ và kế hoạch diễn tập ứng phó sự cố, đảm bảo hệ thống thực sự an toàn chứ không chỉ đạt chuẩn trên giấy tờ.
Với đặc thù sàn dữ liệu theo Nghị định 314 gồm yêu cầu kết nối Sàn dữ liệu quốc gia và xử lý dữ liệu cá nhân quy mô lớn, 405CYSE tư vấn song song cả an ninh mạng theo Nghị định 331 lẫn bảo vệ dữ liệu cá nhân theo Nghị định 356/2025/NĐ-CP, giúp doanh nghiệp không phải làm việc với nhiều đơn vị tư vấn riêng lẻ.
Một số lưu ý khi triển khai
Doanh nghiệp cần tránh tâm lý xem việc đạt cấp độ 3 chỉ là một thủ tục hành chính để hoàn thiện hồ sơ xin cấp phép. Trên thực tế, đây là yêu cầu gắn liền với sự tồn tại bền vững của sàn dữ liệu, một khi hệ thống gặp sự cố an ninh mạng nghiêm trọng, không chỉ ảnh hưởng đến uy tín doanh nghiệp mà còn có thể dẫn đến việc bị tạm ngừng hoặc hủy niêm yết dữ liệu, thậm chí bị cơ quan quản lý nhà nước xử lý theo quy định.
Vì vậy, việc đầu tư nghiêm túc, bài bản ngay từ giai đoạn thiết kế hệ thống sẽ giúp doanh nghiệp tiết kiệm chi phí và thời gian đáng kể về lâu dài.
Nội dung bài viết được tổng hợp dựa trên Nghị định số 314/2026/NĐ-CP ngày 08/8/2026 và Nghị định 331/2026/NĐ-CP, mang tính chất tham khảo và không thay thế văn bản pháp luật gốc. Doanh nghiệp nên tham vấn đơn vị tư vấn an ninh mạng và pháp lý chuyên môn trước khi triển khai thực tế.
