An toàn thông tin tại Việt Nam đã chính thức bước qua giai đoạn khuyến nghị để tiến vào kỷ nguyên của sự tuân thủ bắt buộc. Đối với các CISO và Giám đốc Công nghệ (CTO), sự hiện diện của Nghị định 85/2016/NĐ-CP (NĐ 85) cùng Luật An ninh mạng không chỉ là những văn bản hành chính, mà là “luật chơi” mới định hình lại toàn bộ kiến trúc bảo mật của doanh nghiệp.
Áp lực đặt lên vai đội ngũ quản lý IT hiện nay là rất lớn: Làm sao để chuyển hóa các quy định pháp lý phức tạp tại Thông tư 12/2022/TT-BTTTT (TT 12) thành các giải pháp kỹ thuật thực tế? Bài viết này sẽ phân tích trực diện vào đối tượng chịu ảnh hưởng và 05 yêu cầu kỹ thuật cốt lõi mà hệ thống IT doanh nghiệp buộc phải đáp ứng để đảm bảo Tuân thủ nghị định 85 tránh rủi ro pháp lý và bảo vệ tài sản số.
Doanh nghiệp nào cần tuân thủ Nghị định 85 và Luật An ninh mạng?
Một sai lầm phổ biến trong giới quản trị là cho rằng các quy định này chỉ dành cho khối cơ quan nhà nước. Thực tế, Nghị định 85 và Luật An ninh mạng có phạm vi điều chỉnh bao trùm lên cả khối tư nhân, đặc biệt là các doanh nghiệp đang vận hành dựa trên dữ liệu.
Hệ thống thông tin của bạn chắc chắn nằm trong “tầm ngắm” của cơ quan quản lý và cần được phân loại cấp độ (từ 1 đến 5) nếu thuộc các nhóm sau:
- Xử lý dữ liệu cá nhân: Các doanh nghiệp Fintech, E-commerce, Y tế, hoặc bất kỳ tổ chức nào lưu trữ hồ sơ khách hàng/nhân viên. Đây là nhóm đối tượng có rủi ro cao và chịu sự giám sát chặt chẽ.
- Cung cấp dịch vụ trực tuyến: Các đơn vị cung cấp hạ tầng Internet, dịch vụ viễn thông, thanh toán điện tử, và các nền tảng số.
- Hạ tầng thông tin quan trọng: Hệ thống điều khiển công nghiệp (ICS/SCADA), năng lượng, giao thông vận tải.
- Hệ thống cấp độ 1 trở lên: Hầu hết hệ thống mạng LAN/WAN, máy chủ phục vụ kinh doanh của doanh nghiệp SME đều sẽ được xếp hạng tối thiểu ở cấp độ 1 hoặc 2.
Bỏ qua việc phân loại cấp độ không chỉ là vi phạm pháp luật mà còn khiến doanh nghiệp mất đi “la bàn” định hướng cho các khoản đầu tư bảo mật.
05 yêu cầu kỹ thuật Doanh nghiệp cần tuân thủ Nghị định 85
Thách thức lớn nhất của CISO không phải là mua công cụ gì, mà là cấu hình hệ thống ra sao để đáp ứng luật định. Dưới đây là 05 yêu cầu kỹ thuật “xương sống” mà hệ thống IT (đặc biệt từ cấp độ 2 trở lên) cần tuân thủ nghiêm ngặt theo Nghị định 85 và hướng dẫn chi tiết tại Thông tư 12:
1. Xác định cấp độ và triển khai phương án bảo vệ tương ứng
Đây là yêu cầu tiên quyết. Nghị định 85 bắt buộc doanh nghiệp phải lập Hồ sơ đề xuất cấp độ an toàn thông tin.
- Yêu cầu kỹ thuật: Hệ thống phải được thiết kế bảo mật tương xứng với cấp độ đã xác định. Ví dụ: Hệ thống cấp độ 3 yêu cầu mạng lưới phải phân tách vùng (Zoning), có vùng DMZ riêng biệt, và các giải pháp dự phòng khắt khe hơn nhiều so với cấp độ 2.
- Hành động của doanh nghiệp: Thực hiện rà soát, đánh giá tác động và hoàn thiện hồ sơ cấp độ trình cấp thẩm quyền phê duyệt.
2. Kiểm soát truy cập và Xác thực mạnh (IAM & MFA)
Nguyên tắc “Zero Trust” cần được áp dụng triệt để. Thông tư 12 đưa ra các tiêu chuẩn cụ thể về quản lý định danh.
Yêu cầu kỹ thuật:
- Xác thực đa yếu tố (MFA): Bắt buộc đối với tài khoản quản trị và khuyến nghị mạnh mẽ cho người dùng truy cập dữ liệu nhạy cảm.
- Nguyên tắc đặc quyền tối thiểu: Phân quyền chi tiết , đảm bảo nhân sự chỉ thấy những gì cần thiết cho công việc
- Quản lý phiên: Tự động ngắt kết nối khi hết thời gian chờ để ngăn chặn truy cập trái phép.
3. Giám sát an ninh và Phát hiện sự cố
Một hệ thống “mù” thông tin giám sát là một hệ thống không an toàn. Nghị định 85 yêu cầu khả năng ghi nhận và cảnh báo liên tục.
- Yêu cầu kỹ thuật:
- Quản lý nhật ký tập trung (Centralized Logging/SIEM): Thu thập log từ toàn bộ hạ tầng (Server, Network, App) và lưu trữ tập trung, đảm bảo tính toàn vẹn (chống sửa/xóa log).
- Hệ thống phát hiện xâm nhập (IDS/IPS) Phải được triển khai tại các điểm trọng yếu như Gateway, Server Farm,…
- Cảnh báo thời gian thực: Thiết lập ngưỡng cảnh báo để đội ngũ SOC/IT phản ứng ngay lập tức khi có dấu hiệu tấn công (Brute-force, DDoS, Malware).
4. Bảo vệ dữ liệu và Mã hóa (Data Protection)
Bảo vệ dữ liệu là mục tiêu cuối cùng của mọi quy định an toàn thông tin, trong đó tuân thủ Nghị định 85
- Yêu cầu kỹ thuật:
- Mã hóa đường truyền Bắt buộc sử dụng các giao thức bảo mật (TLS/SSL) cho các kết nối từ Internet vào hệ thống.
- Mã hóa lưu trữ: Mã hóa cơ sở dữ liệu và các phân vùng chứa thông tin cá nhân hoặc bí mật kinh doanh.
- Toàn vẹn dữ liệu: Sử dụng cơ chế Hashing hoặc Chữ ký số để đảm bảo dữ liệu không bị thay đổi trái phép.
5. Quản lý cấu hình an toàn và Quản lý bản vá (Patch Management)
Hướng dẫn tuân thủ Nghị định 85 còn đề cập đến lỗ hổng từ phần mềm chưa vá là nguyên nhân hàng đầu của các vụ tấn công mạng.
- Yêu cầu kỹ thuật
- Hardening hệ thống: Cứng hóa cấu hình máy chủ và ứng dụng theo các tiêu chuẩn quốc tế (như CIS Benchmarks) trước khi đưa vào môi trường Production.
- Quy trình quản lý bản vá: Phải có quy trình tự động hoặc bán tự động để cập nhật bản vá bảo mật cho OS và Software ngay khi nhà sản xuất công bố.
- Đánh giá điểm yếu: Quét lỗ hổng định kỳ để nhận diện sớm các rủi ro.

Giải pháp chiến lược: Dịch vụ Kiểm định Bảo mật hệ thống
Việc tự mình điều hướng giữa “rừng” quy định và tuân thủ Nghị định 85 và Thông tư 12 là một thách thức lớn, ngay cả với các đội ngũ IT giàu kinh nghiệm. Một sơ suất nhỏ trong cấu hình kỹ thuật cũng có thể dẫn đến vi phạm pháp luật hoặc sự cố an ninh nghiêm trọng.
Để giải quyết bài toán tuân thủ một cách chuyên nghiệp và hiệu quả, các CISO nên cân nhắc sử dụng Dịch vụ Kiểm định Bảo mật Hệ thống (Security Audit) của 405CYSE. Đây là giải pháp toàn diện giúp doanh nghiệp:
- Đánh giá khoảng trống tuân thủ (Gap Analysis): So sánh hiện trạng hệ thống với yêu cầu chính xác của NĐ 85 theo từng cấp độ.
- Phát hiện lỗ hổng chuyên sâu: Kết hợp giữa rà soát tự động và kiểm thử thủ công (Penetration Testing) để tìm ra các điểm yếu mà hacker có thể khai thác.
- Tối ưu hóa ngân sách: Tư vấn chính xác những gì cần đầu tư để đạt chuẩn, tránh lãng phí vào các công nghệ không cần thiết.
- Bằng chứng pháp lý: Cung cấp báo cáo kiểm định độc lập, phục vụ đắc lực cho công tác giải trình với cơ quan quản lý nhà nước (Bộ TT&TT, Bộ Công an).
Kết luận
Tuân thủ Nghị định 85 về an toàn thông tin theo cấp độ không chỉ là nghĩa vụ pháp lý mà là tấm khiên bảo vệ sự tồn vong của doanh nghiệp trong kỷ nguyên số. Năm yêu cầu kỹ thuật trên chính là nền móng để xây dựng một hệ thống phòng thủ vững chắc.
Đừng đợi đến khi sự cố xảy ra hay cơ quan chức năng kiểm tra mới bắt đầu hành động. Hãy liên hệ với chúng tôi ngay hôm nay để được tư vấn về giải pháp Kiểm định Bảo mật Hệ thống, giúp doanh nghiệp của bạn chủ động nắm quyền kiểm soát và phát triển bền vững.
