An toàn thông tin & An ninh mạng

Tư vấn pháp lý an ninh mạng & an toàn thông tin cho doanh nghiệp tại Việt Nam

Luật Dương Trí hỗ trợ doanh nghiệp rà soát sản phẩm, dịch vụ bảo mật và mô hình vận hành để xác định đúng phạm vi giấy phép an ninh mạng, mật mã dân sự, dữ liệu cá nhân, nhập khẩu, hợp đồng và các nghĩa vụ cần duy trì theo khung pháp lý hiện hành.

Phạm vi pháp lý thường giao nhau

Một giải pháp bảo mật có thể phát sinh nhiều nhóm nghĩa vụ khác nhau

Không nên xác định thủ tục chỉ từ tên gọi “security”, “cyber”, “firewall” hay “encryption”. Cần xem doanh nghiệp đang sản xuất, nhập khẩu, phân phối, tích hợp hay trực tiếp cung cấp dịch vụ; đồng thời đối chiếu chức năng kỹ thuật, quyền truy cập hệ thống và luồng dữ liệu thực tế.

Sản phẩm an ninh mạng

Thiết bị, phần mềm dùng để kiểm tra, đánh giá, giám sát, chống tấn công hoặc thực hiện chức năng an ninh mạng khác cần được phân loại theo tính năng và cách kinh doanh thực tế.

Dịch vụ an ninh mạng

Kiểm tra, đánh giá, tư vấn, giám sát, ứng cứu sự cố, khôi phục dữ liệu và dịch vụ bảo mật có thể thuộc phạm vi kinh doanh có điều kiện theo Nghị định 332/2026/NĐ-CP.

Mật mã dân sự

Sản phẩm hoặc dịch vụ sử dụng kỹ thuật mật mã cần được đối chiếu riêng với danh mục và điều kiện của Nghị định 341/2026/NĐ-CP; không nên gộp mặc nhiên vào hồ sơ an ninh mạng.

Dữ liệu cá nhân

SOC, MSSP, pentest, cloud security và dịch vụ hỗ trợ kỹ thuật có thể tiếp cận log, tài khoản, thiết bị hoặc dữ liệu của khách hàng nên cần xác định vai trò và phạm vi xử lý dữ liệu.

Đầu tư & hiện diện tại Việt Nam

Nhà đầu tư hoặc nhà cung cấp nước ngoài cần làm rõ chủ thể kinh doanh, cấu trúc hiện diện, phạm vi hợp đồng và điều kiện chuyên ngành trước khi triển khai.

Hợp đồng & trách nhiệm vận hành

SLA, quyền truy cập, phạm vi kiểm thử, xử lý sự cố, bảo mật, dữ liệu, nhà thầu phụ và giới hạn trách nhiệm cần phản ánh đúng cách đội kỹ thuật thực tế cung cấp dịch vụ.

Theo mô hình kinh doanh

Mỗi doanh nghiệp bảo mật cần bắt đầu từ một điểm rà soát khác nhau

Luật Dương Trí ưu tiên xác định vai trò thực tế của doanh nghiệp trong chuỗi sản phẩm và dịch vụ trước khi lựa chọn hồ sơ. Cách tiếp cận này giúp tách đúng nghĩa vụ cấp phép, nhập khẩu, mật mã, dữ liệu và hợp đồng.

Nhà phát triển sản phẩm

Rà soát chức năng sản phẩm, tài liệu kỹ thuật, thành phần mã hóa, tiêu chuẩn áp dụng và phương án đưa sản phẩm ra thị trường.

Nhà nhập khẩu & phân phối

Đối chiếu model, datasheet, chức năng, danh mục quản lý, giấy phép kinh doanh và yêu cầu xuất khẩu/nhập khẩu theo trường hợp áp dụng.

System Integrator

Tách rõ phần bán sản phẩm, tích hợp, triển khai và dịch vụ sau bán để xác định hoạt động nào thuộc phạm vi kinh doanh có điều kiện.

SOC / MSSP

Kiểm tra phạm vi giám sát, phân tích log, ứng cứu sự cố, quyền truy cập hệ thống, dữ liệu khách hàng và trách nhiệm giữa các bên.

Pentest / Security Assessment

Làm rõ phạm vi kiểm tra, đánh giá, thẩm quyền thực hiện, công cụ sử dụng, dữ liệu tiếp cận và điều kiện kinh doanh tương ứng.

Nhà cung cấp nước ngoài

Rà soát phương thức hiện diện, chủ thể ký hợp đồng, phân phối hoặc cung cấp dịch vụ tại Việt Nam, dòng tiền và đầu việc chuyên ngành cần xử lý trước.

Khung pháp lý áp dụng từ 2026

“An toàn thông tin mạng” đã chuyển sang khung pháp lý an ninh mạng mới

Từ ngày 01/07/2026, Luật An ninh mạng 116/2025/QH15 có hiệu lực và Luật An toàn thông tin mạng 2015 cùng Luật An ninh mạng 2018 hết hiệu lực. Vì vậy, hồ sơ và tư vấn mới cần đối chiếu khung pháp lý hiện hành thay vì tiếp tục áp dụng máy móc căn cứ cũ.

Kinh doanh sản phẩm, dịch vụ an ninh mạng

Nghị định 332/2026/NĐ-CP có hiệu lực từ 19/08/2026, quy định trực tiếp về sản phẩm, dịch vụ an ninh mạng, điều kiện kinh doanh, giấy phép và hoạt động xuất khẩu, nhập khẩu sản phẩm an ninh mạng.

Mật mã dân sự

Nghị định 341/2026/NĐ-CP có hiệu lực từ 01/09/2026, điều chỉnh riêng hoạt động kinh doanh sản phẩm, dịch vụ mật mã dân sự và xuất khẩu, nhập khẩu sản phẩm thuộc phạm vi quản lý.

Hệ thống, dữ liệu và vận hành

Ngoài giấy phép kinh doanh, doanh nghiệp còn cần kiểm tra nghĩa vụ bảo vệ hệ thống, dữ liệu và hoạt động trên không gian mạng theo Luật An ninh mạng 2025 và các nghị định hướng dẫn phù hợp với mô hình thực tế.

Sản phẩm & dịch vụ an ninh mạng

Khi nào doanh nghiệp cần kiểm tra điều kiện kinh doanh và giấy phép?

Nghị định 332/2026/NĐ-CP phân loại trực tiếp các nhóm sản phẩm và dịch vụ an ninh mạng. Doanh nghiệp cần đối chiếu chức năng, loại dịch vụ, cách cung cấp và vai trò thực tế trước khi kết luận có thuộc diện cấp phép hoặc phải xử lý thêm thủ tục xuất khẩu, nhập khẩu hay không.

Mật mã dân sự

Sản phẩm có chức năng mã hóa cần được phân loại riêng

Không phải mọi sản phẩm có mã hóa đều tự động thuộc cùng một thủ tục. Luật Dương Trí rà soát model, datasheet, chức năng mật mã, đối tượng sử dụng, hình thức kinh doanh và chuỗi nhập khẩu/phân phối để đối chiếu với danh mục áp dụng theo Nghị định 341/2026/NĐ-CP.

Dữ liệu & quyền truy cập

Dịch vụ bảo mật thường đồng thời chạm tới dữ liệu của khách hàng

Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 có hiệu lực từ 01/01/2026 và Nghị định 356/2025/NĐ-CP quy định chi tiết việc thi hành. Với SOC, MSSP, pentest, cloud security hoặc hỗ trợ kỹ thuật, doanh nghiệp cần lập rõ luồng dữ liệu, mục đích xử lý, quyền truy cập, bên thứ ba, thời gian lưu giữ và cơ chế xử lý sự cố.

Rủi ro thường gặp

Những điểm dễ làm doanh nghiệp chọn sai thủ tục hoặc phải rà soát lại

Phân loại theo tên thương mại

Tên gọi “security”, “firewall”, “VPN”, “SOC” hay “encryption” không đủ để kết luận nghĩa vụ; cần đọc chức năng, datasheet và cách cung cấp thực tế.

Dùng căn cứ pháp lý đã hết hiệu lực

Hồ sơ mới không nên tiếp tục xây dựng mặc định theo Luật An toàn thông tin mạng 2015 và Nghị định 108/2016/NĐ-CP mà không đối chiếu khung 2026.

Bỏ sót nhánh mật mã dân sự

Một sản phẩm có thể đồng thời có chức năng an ninh mạng và mật mã; cần xác định phạm vi chuyên ngành trước khi lựa chọn giấy phép và thủ tục nhập khẩu.

Bỏ sót vai trò xử lý dữ liệu

Dịch vụ kỹ thuật có thể phát sinh quyền truy cập sâu vào hệ thống và dữ liệu khách hàng dù hợp đồng chỉ mô tả chung là “hỗ trợ kỹ thuật”.

Hợp đồng không khớp vận hành

SLA, phạm vi pentest, thông báo sự cố, nhà thầu phụ, giới hạn trách nhiệm và nghĩa vụ bảo mật cần thống nhất với cách đội kỹ thuật thực tế triển khai.

Sản phẩm hoặc dịch vụ thay đổi

Thêm model, thay firmware, chức năng mã hóa, dịch vụ giám sát, nguồn dữ liệu hoặc mô hình phân phối có thể làm thay đổi phạm vi nghĩa vụ cần rà soát.

Cách Luật Dương Trí phối hợp

Rà soát từ tính năng kỹ thuật đến lộ trình pháp lý có thể triển khai

Chúng tôi bắt đầu bằng sản phẩm, dịch vụ và cách doanh nghiệp thực tế tạo doanh thu; sau đó mới tách các đầu việc về giấy phép, mật mã, dữ liệu, đầu tư và hợp đồng.

Đọc mô hình và tài liệu kỹ thuật

Đối chiếu model, datasheet, chức năng, khách hàng, cách triển khai, quyền truy cập, hình thức phân phối và dòng tiền.

Phân loại từng nhánh nghĩa vụ

Tách sản phẩm/dịch vụ an ninh mạng, mật mã dân sự, dữ liệu, nhập khẩu, đầu tư và hợp đồng thay vì gom vào một thủ tục chung.

Xác định thứ tự thực hiện

Làm rõ việc phải hoàn tất trước, việc có thể chạy song song và tài liệu doanh nghiệp cần chuẩn bị cho từng đầu việc.

Bàn giao nghĩa vụ cần duy trì

Ghi nhận phạm vi được cấp, điều kiện cần tiếp tục đáp ứng và những thay đổi về sản phẩm, dịch vụ hoặc vận hành nên được rà soát lại.

Câu hỏi thường gặp

Một số câu hỏi doanh nghiệp thường đặt ra

Sản phẩm có mã hóa có mặc nhiên phải xin Giấy phép mật mã dân sự không?

Không. Cần đối chiếu chức năng mật mã, model, datasheet, mục đích sử dụng và Danh mục sản phẩm, dịch vụ mật mã dân sự theo Nghị định 341/2026/NĐ-CP. Với sản phẩm có đồng thời tính năng mật mã dân sự và an ninh mạng, lộ trình còn phải xem cơ chế áp dụng đối với sản phẩm lưỡng dụng.

Dịch vụ pentest hoặc SOC có thuộc phạm vi dịch vụ an ninh mạng không?

Nghị định 332/2026/NĐ-CP quy định các nhóm dịch vụ như kiểm tra, đánh giá và giám sát an ninh mạng. Doanh nghiệp cần đối chiếu chính xác phạm vi công việc, cách cung cấp và điều kiện áp dụng trước khi kết luận nghĩa vụ cấp phép.

Giấy phép an toàn thông tin mạng đã cấp trước 01/07/2026 có còn giá trị không?

Các giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng và mật mã dân sự được cấp trước ngày Luật An ninh mạng 116/2025/QH15 có hiệu lực tiếp tục có giá trị đến hết thời hạn ghi trên giấy phép. Khi thay đổi hoặc gia hạn, doanh nghiệp cần đối chiếu quy định hiện hành.

Một doanh nghiệp có thể đồng thời phải xử lý giấy phép an ninh mạng và mật mã dân sự không?

Có thể. Việc xác định phụ thuộc vào chức năng và danh mục của từng sản phẩm, dịch vụ. Không nên dùng kết quả phân loại của một nhánh để thay thế cho nhánh còn lại.

Doanh nghiệp nước ngoài cung cấp giải pháp bảo mật tại Việt Nam cần rà soát gì trước?

Cần làm rõ phương thức hiện diện, chủ thể trực tiếp kinh doanh hoặc ký hợp đồng tại Việt Nam, loại sản phẩm/dịch vụ, hoạt động nhập khẩu/phân phối, mật mã dân sự, dữ liệu và trách nhiệm vận hành trước khi chốt lộ trình.

Trao đổi mô hình kinh doanh

Gửi model hoặc mô tả dịch vụ để xác định đúng phạm vi cần xử lý

Doanh nghiệp có thể gửi datasheet, model, mô tả tính năng, nhóm khách hàng, cách triển khai, hoạt động nhập khẩu/phân phối và luồng dữ liệu dự kiến. Luật Dương Trí sẽ dựa trên thông tin thực tế để phân loại các nhánh nghĩa vụ và xác định đầu việc cần ưu tiên.