Kiến thứcTài NguyênXu hướng

Doanh nghiệp cần làm gì để triển khai Nghị định 85 về an toàn hệ thống thông tin?

23/06/2026

Trong bối cảnh chuyển đổi số diễn ra mạnh mẽ, yêu cầu bảo đảm an toàn thông tin không còn là vấn đề riêng của bộ phận CNTT mà đã trở thành nghĩa vụ tuân thủ của doanh nghiệp theo quy định pháp luật. Nghị định 85/2016/NĐ-CP quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ đã đặt ra các yêu cầu cụ thể đối với tổ chức, doanh nghiệp trong việc xác định, phân loại và triển khai các biện pháp bảo vệ hệ thống thông tin. Tuy nhiên, không ít doanh nghiệp vẫn lúng túng khi bắt đầu triển khai do chưa xác định được phạm vi hệ thống cần đánh giá, các bước thực hiện cũng như hồ sơ cần chuẩn bị để đáp ứng quy định. 

Nhiều doanh nghiệp được yêu cầu tuân thủ Nghị định 85 nhưng chưa biết bắt đầu từ đâu

Các hệ thống công nghệ thông tin ngày càng đóng vai trò quan trọng trong hoạt động vận hành của doanh nghiệp. Từ hệ thống email, website, ERP, CRM cho đến các nền tảng lưu trữ dữ liệu và ứng dụng phục vụ sản xuất kinh doanh, tất cả đều có thể trở thành đối tượng cần được bảo vệ trước các nguy cơ mất an toàn thông tin.

Tuy nhiên, khi bắt đầu tìm hiểu về Nghị định 85/2016/NĐ-CP và các quy định liên quan đến bảo đảm an toàn hệ thống thông tin theo cấp độ, nhiều doanh nghiệp lại gặp khó khăn trong việc xác định cần triển khai những công việc gì và đâu là bước ưu tiên thực hiện trước.

Trên thực tế, việc tuân thủ Nghị định 85 không chỉ đơn thuần là hoàn thiện hồ sơ mà là một quá trình bao gồm đánh giá hiện trạng hệ thống, xác định tài sản công nghệ thông tin, phân loại cấp độ và triển khai các biện pháp bảo vệ phù hợp với mức độ quan trọng của hệ thống.

Bước đầu tiên trong việc tuân thủ Nghị định 85 là rà soát toàn bộ hệ thống công nghệ thông tin hiện có

Một trong những sai lầm phổ biến của nhiều doanh nghiệp là bắt đầu xây dựng hồ sơ cấp độ khi chưa thực sự hiểu rõ hệ thống công nghệ thông tin mà mình đang sở hữu.

Trong thực tế, dữ liệu và hệ thống thường tồn tại phân tán ở nhiều nền tảng khác nhau như máy chủ nội bộ, hệ thống cloud, phần mềm quản trị doanh nghiệp, website, ứng dụng di động hoặc các nền tảng của bên thứ ba. Nếu không thực hiện rà soát tổng thể, doanh nghiệp rất dễ bỏ sót các thành phần quan trọng trong quá trình đánh giá.

Do đó, bước đầu tiên cần thực hiện là lập danh sách toàn bộ hệ thống đang vận hành, xác định chức năng của từng hệ thống và phạm vi dữ liệu đang được xử lý. Việc này giúp doanh nghiệp có cái nhìn tổng thể về hạ tầng công nghệ hiện tại trước khi tiến hành các bước tiếp theo.

Xác định tài sản công nghệ thông tin cần được bảo vệ

Sau khi hoàn thành việc rà soát hệ thống, doanh nghiệp cần xác định các tài sản công nghệ thông tin đang phục vụ hoạt động vận hành.

Tài sản công nghệ thông tin không chỉ bao gồm máy chủ, thiết bị mạng hoặc hệ thống phần mềm mà còn bao gồm cơ sở dữ liệu, tài khoản quản trị, hệ thống sao lưu, nền tảng lưu trữ đám mây và các thành phần hỗ trợ vận hành khác.

Việc xác định đầy đủ tài sản công nghệ thông tin giúp doanh nghiệp đánh giá chính xác những thành phần nào đang giữ vai trò quan trọng đối với hoạt động kinh doanh. Đây cũng là cơ sở để xây dựng các biện pháp bảo vệ phù hợp thay vì đầu tư dàn trải hoặc bỏ sót các khu vực có mức độ rủi ro cao.

Phân loại cấp độ là bước nền tảng của toàn bộ quá trình triển khai tuân thủ Nghị định 85

Sau khi hiểu rõ hệ thống và tài sản công nghệ thông tin, doanh nghiệp cần tiến hành phân loại cấp độ an toàn hệ thống thông tin theo quy định.

Mục đích của việc phân loại cấp độ là xác định mức độ ảnh hưởng có thể xảy ra nếu hệ thống gặp sự cố hoặc bị tấn công. Việc đánh giá này không chỉ dựa trên yếu tố kỹ thuật mà còn liên quan đến mức độ tác động đối với hoạt động sản xuất kinh doanh, quyền lợi của khách hàng, đối tác và các bên liên quan.

Đây được xem là bước quan trọng nhất trong quá trình triển khai Nghị định 85 bởi kết quả phân loại cấp độ sẽ quyết định các yêu cầu bảo vệ mà doanh nghiệp cần áp dụng đối với hệ thống của mình.

Theo quy chuẩn hiện hành, các hệ thống thông tin phục vụ người dân và doanh nghiệp được phân chia theo các tiêu chí cụ thể:

  • Cấp độ 1: Chỉ phục vụ hoạt động nội bộ và chỉ xử lý thông tin công cộng đã được công khai trên môi trường mạng.
  • Cấp độ 2: Hệ thống nội bộ có xử lý dữ liệu cá nhân, thông tin riêng của nhân viên hoặc khách hàng dưới 10.000 người sử dụng; hoặc hệ thống cung cấp dịch vụ trực tuyến không thuộc danh mục ngành nghề kinh doanh có điều kiện.
  • Cấp độ 3: Hệ thống cung cấp dịch vụ trực tuyến phục vụ từ 10.000 người sử dụng trở lên; hoặc hệ thống cung cấp dịch vụ thuộc danh mục ngành nghề kinh doanh có điều kiện; hoặc hệ thống cơ sở hạ tầng thông tin dùng chung phục vụ nhiều tổ chức trong một ngành, một tỉnh.
  • Cấp độ 4 & 5: Các hệ thống thông tin quốc gia, cơ sở hạ tầng thông tin dùng chung trên phạm vi toàn quốc hoặc hệ thống điều khiển công nghiệp phục vụ các công trình xây dựng cấp độ đặc biệt nghiêm trọng liên quan đến an ninh quốc gia.

Việc xác định sai cấp độ sẽ dẫn đến rủi ro pháp lý nghiêm trọng: hoặc đầu tư thiếu các biện pháp bảo vệ bắt buộc, hoặc lãng phí ngân sách xây dựng các hàng rào bảo mật quá mức cần thiết.

Xây dựng hồ sơ đề xuất cấp độ theo Nghị định 85

Sau khi hoàn thành việc phân loại cấp độ, doanh nghiệp cần xây dựng hồ sơ đề xuất cấp độ để trình cơ quan có thẩm quyền xem xét theo quy định.

Đây là giai đoạn mà nhiều doanh nghiệp thường gặp khó khăn do hồ sơ không chỉ bao gồm thông tin mô tả hệ thống mà còn yêu cầu doanh nghiệp chứng minh được căn cứ xác định cấp độ cũng như các biện pháp bảo vệ dự kiến áp dụng.

Trong quá trình thực hiện, doanh nghiệp cần đảm bảo hồ sơ phản ánh đúng hiện trạng hệ thống, phạm vi vận hành và kết quả đánh giá cấp độ. Việc chuẩn bị hồ sơ đầy đủ ngay từ đầu sẽ giúp giảm thời gian chỉnh sửa và hạn chế tình trạng hồ sơ bị yêu cầu bổ sung nhiều lần.

Để được phê duyệt cấp độ an toàn thông tin từ cơ quan quản lý, doanh nghiệp cần chuẩn bị một bộ hồ sơ đề xuất cấp độ hoàn chỉnh gồm các thành phần sau:

  1. Văn bản đề nghị phê duyệt cấp độ: Soạn thảo theo các biểu mẫu chuẩn ban hành kèm theo quy định (như văn bản gửi đơn vị chuyên trách hoặc tờ trình gửi chủ quản hệ thống).
  2. Tài liệu mô tả và thuyết minh tổng quan: Làm rõ quy mô, mục đích, hạ tầng vật lý, thiết bị mạng, phần mềm và các luồng xử lý dữ liệu của hệ thống.
  3. Tài liệu thiết kế hệ thống: Bản vẽ thiết kế thi công đã được duyệt đối với hệ thống đang vận hành, hoặc thiết kế sơ bộ đối với hệ thống đầu tư mới.
  4. Tài liệu thuyết minh phương án bảo đảm an toàn thông tin: Bản mô tả chi tiết cách thức đáp ứng các tiêu chuẩn kỹ thuật (như kiểm soát truy cập, mã hóa dữ liệu, ghi nhật ký hệ thống) và phương án tổ chức, vận hành, ứng cứu sự cố tương ứng với cấp độ đề xuất.

Triển khai các biện pháp kỹ thuật phù hợp với cấp độ đã xác định

Sau khi hoàn tất việc xác định cấp độ và xây dựng hồ sơ, doanh nghiệp cần triển khai các biện pháp bảo đảm an toàn thông tin tương ứng với cấp độ của hệ thống.

Nhiều doanh nghiệp thường cho rằng việc tuân thủ chỉ dừng lại ở khâu hồ sơ. Tuy nhiên trên thực tế, mục tiêu cuối cùng của Nghị định 85 là bảo đảm hệ thống được bảo vệ phù hợp với mức độ rủi ro thực tế.

Tùy theo cấp độ của từng hệ thống, doanh nghiệp có thể cần triển khai các biện pháp như kiểm soát truy cập, quản lý tài khoản đặc quyền, sao lưu dữ liệu, giám sát an toàn thông tin, quản lý nhật ký hệ thống, bảo vệ mạng hoặc xây dựng quy trình ứng phó sự cố.

Điều quan trọng là các biện pháp bảo vệ cần được triển khai dựa trên đặc điểm thực tế của hệ thống thay vì áp dụng một cách máy móc hoặc chỉ nhằm mục đích hoàn thiện hồ sơ.

Việc tuân thủ quy định không dừng lại sau khi hồ sơ được phê duyệt. Doanh nghiệp có trách nhiệm duy trì phương án bảo vệ và thực hiện kiểm tra đánh giá an toàn thông tin theo tần suất luật định:

  • Hệ thống Cấp độ 1 & 2: Thực hiện kiểm tra, đánh giá an toàn thông tin và quản lý rủi ro tổng thể định kỳ 02 năm một lần.
  • Hệ thống Cấp độ 3 & 4: Thực hiện kiểm tra, đánh giá an toàn thông tin định kỳ hàng năm.
  • Hệ thống Cấp độ 5: Thực hiện kiểm tra, đánh giá an toàn thông tin định kỳ 06 tháng một lần hoặc đột xuất theo yêu cầu của cơ quan chức năng.

Đặc biệt, đối với các hệ thống từ Cấp độ 3 trở lên, việc kiểm tra đánh giá này không được thực hiện bởi đội ngũ CNTT nội bộ của doanh nghiệp mà bắt buộc phải thuê các tổ chức chuyên môn độc lập được cấp phép kinh doanh dịch vụ đánh giá an toàn thông tin mạng thực hiện. Điều này nhằm đảm bảo tính khách quan và phát hiện sớm các lỗ hổng bảo mật nghiêm trọng trước khi chúng bị khai thác.

Masterkit tuân thủ pháp lý dữ liệu Việt Nam

Đối với nhiều doanh nghiệp, việc tự triển khai Nghị định 85 thường gặp khó khăn do thiếu nhân sự chuyên trách về an toàn thông tin hoặc chưa có kinh nghiệm trong quá trình phân loại cấp độ và xây dựng hồ sơ.

405CYSE mang đến Masterkit Tuân Thủ Pháp Lý Dữ Liệu Việt Nam – là giải pháp hỗ trợ doanh nghiệp đáp ứng các yêu cầu pháp lý về bảo vệ dữ liệu cá nhân, an toàn thông tin và quản trị dữ liệu theo quy định hiện hành của Việt Nam. Bộ công cụ được xây dựng nhằm giúp tổ chức nhanh chóng chuẩn hóa hồ sơ, quy trình và tài liệu cần thiết, giảm thiểu rủi ro trong quá trình triển khai tuân thủ.

Với hệ thống biểu mẫu và tài liệu được chuẩn hóa, doanh nghiệp có thể rút ngắn đáng kể thời gian chuẩn bị hồ sơ, nâng cao khả năng đáp ứng yêu cầu từ cơ quan quản lý và chủ động kiểm soát các nghĩa vụ pháp lý liên quan đến dữ liệu. Đây là nền tảng giúp tổ chức xây dựng lộ trình tuân thủ bài bản, tiết kiệm nguồn lực và tăng cường năng lực quản trị dữ liệu một cách bền vững.

Triển khai Nghị định 85 không chỉ là yêu cầu về mặt hồ sơ mà còn là quá trình giúp doanh nghiệp hiểu rõ hơn về hệ thống công nghệ thông tin đang vận hành và các rủi ro có thể ảnh hưởng đến hoạt động kinh doanh.

Bắt đầu từ việc rà soát hệ thống, xác định tài sản công nghệ thông tin, phân loại cấp độ, xây dựng hồ sơ và triển khai các biện pháp bảo vệ phù hợp sẽ giúp doanh nghiệp từng bước nâng cao năng lực an toàn thông tin và đáp ứng tốt hơn các yêu cầu tuân thủ trong quá trình phát triển lâu dài.