10/01/2025 | Chia sẻ

Luật An toàn thông tin mạng năm 2015 còn hiệu lực không? Cập nhật 2026

Ngày đăng: Tác giả: Cập nhật:

Luật an toàn thông tin mạng năm 2015 đã hết hiệu lực từ ngày 01/07/2026. Kể từ mốc này, Luật An ninh mạng 116/2025/QH15 là văn bản luật thống nhất, thay thế cả Luật An toàn thông tin mạng 86/2015/QH13 và Luật An ninh mạng 24/2018/QH14.

Doanh nghiệp không nên tiếp tục dùng Luật năm 2015 như căn cứ pháp lý hiện hành trong quy chế, hợp đồng hoặc hồ sơ tuân thủ. Tuy nhiên, các giấy phép đã cấp, cấp độ hệ thống đã xác định và sản phẩm, dịch vụ đã đưa vào sử dụng được xử lý theo điều khoản chuyển tiếp; vì vậy cần rà soát từng trường hợp thay vì làm lại đồng loạt.

Luật an toàn thông tin mạng năm 2015: câu trả lời nhanh

Tình trạng hiệu lực: hết hiệu lực từ ngày 01/07/2026 theo khoản 2 Điều 44 Luật An ninh mạng 116/2025/QH15.

Văn bản thay thế: Luật An ninh mạng 116/2025/QH15, được Quốc hội thông qua ngày 10/12/2025 và có hiệu lực từ ngày 01/07/2026.

Giấy phép đã cấp: giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng và mật mã dân sự được cấp trước ngày 01/07/2026 tiếp tục có giá trị đến hết thời hạn ghi trên giấy phép.

Việc cần làm: cập nhật căn cứ pháp lý; rà soát cấp độ hệ thống, dữ liệu, quy trình ứng phó sự cố, nghĩa vụ của nhà cung cấp dịch vụ và phạm vi giấy phép an toàn thông tin mạng.

Luật an toàn thông tin mạng năm 2015 còn hiệu lực không?

Không. Luật An toàn thông tin mạng 86/2015/QH13 có hiệu lực từ ngày 01/07/2016 đến hết ngày 30/06/2026. Từ ngày 01/07/2026, Luật An ninh mạng 116/2025/QH15 có hiệu lực và hai luật cũ cùng hết hiệu lực.

Mốc thời gian Sự kiện pháp lý Ý nghĩa khi áp dụng
19/11/2015 Quốc hội thông qua Luật An toàn thông tin mạng 86/2015/QH13 Đặt nền tảng pháp lý về bảo vệ thông tin, hệ thống thông tin, sản phẩm và dịch vụ an toàn thông tin mạng
01/07/2016 Luật năm 2015 có hiệu lực Bắt đầu giai đoạn áp dụng Luật An toàn thông tin mạng
10/12/2025 Quốc hội thông qua Luật An ninh mạng 116/2025/QH15 Hợp nhất các quy định còn phù hợp của Luật năm 2015 và Luật An ninh mạng năm 2018
01/07/2026 Luật 116/2025/QH15 có hiệu lực; hai luật cũ hết hiệu lực Hồ sơ và hoạt động mới phải được rà soát theo khung an ninh mạng thống nhất
Điểm cần tránh: gọi Luật 86/2015/QH13 là “Luật an toàn thông tin mạng mới nhất” hoặc khẳng định văn bản này vẫn còn hiệu lực trong năm 2026. Cách diễn đạt đó không còn chính xác từ ngày 01/07/2026.

Bạn có thể đối chiếu toàn văn Luật An ninh mạng 116/2025/QH15 trên Cổng Thông tin điện tử Chính phủ. Đây cũng là nguồn chính thức được sử dụng để cập nhật tình trạng hiệu lực và quy định chuyển tiếp trong bài viết này.

Nội dung Luật an toàn thông tin mạng năm 2015 được kế thừa thế nào?

Luật năm 2015 gồm 8 chương, 54 điều. Khi văn bản hết hiệu lực, các điều khoản không tiếp tục được viện dẫn như quy định đang áp dụng. Dù vậy, nhiều tư tưởng quản lý cốt lõi đã được Luật An ninh mạng 2025 kế thừa và tổ chức lại.

Nhóm nội dung của Luật năm 2015 Giá trị lịch sử Cách tiếp cận từ 01/07/2026
Nguyên tắc và hành vi bị cấm Định hình trách nhiệm bảo vệ thông tin trên mạng Được mở rộng trong Luật 116/2025/QH15, gồm cả hành vi lợi dụng AI, deepfake, danh tính giả và mua bán dữ liệu trái pháp luật
Bảo vệ thông tin cá nhân Tạo nền tảng ban đầu về thu thập, sử dụng và bảo vệ thông tin cá nhân Phải đọc cùng Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP
Bảo đảm an toàn hệ thống thông tin theo cấp độ Hình thành mô hình phân loại từ cấp độ 1 đến cấp độ 5 Được tiếp tục theo cơ chế bảo vệ an ninh mạng dựa trên mức độ rủi ro và tầm quan trọng của hệ thống
Ứng cứu sự cố và tiêu chuẩn kỹ thuật Yêu cầu tổ chức chủ động phòng ngừa, giám sát và xử lý sự cố Được đặt trong khung quản trị thống nhất, gắn với an ninh thông tin mạng và an ninh dữ liệu
Kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng Xác lập cơ chế điều kiện và giấy phép chuyên ngành Tiếp tục phải phân loại hoạt động, sản phẩm, model và chức năng thực tế; giấy phép cũ được xử lý theo Điều 45
Mật mã dân sự Quản lý hoạt động kinh doanh, xuất khẩu, nhập khẩu sản phẩm mật mã dân sự Rà soát đồng thời Luật mới và Nghị định 211/2025/NĐ-CP về hoạt động mật mã dân sự
Các nội dung của Luật an toàn thông tin mạng năm 2015 được kế thừa trong khung pháp luật năm 2026
Không nên sao chép nguyên 8 chương của Luật cũ vào quy chế mới; doanh nghiệp cần lập bảng đối chiếu nghĩa vụ theo hoạt động thực tế.

Luật thay thế Luật an toàn thông tin mạng năm 2015 có gì mới?

Luật An ninh mạng 116/2025/QH15 không chỉ đổi tên văn bản. Luật thống nhất cách quản lý trước đây còn phân tán giữa “an toàn thông tin mạng” và “an ninh mạng”, đồng thời bổ sung các rủi ro mới của nền kinh tế số.

1. Thống nhất ba lớp khái niệm

Khung mới phân biệt an ninh mạng, an ninh thông tin mạng và an ninh dữ liệu. Cách phân tầng này giúp doanh nghiệp không xem tuân thủ chỉ là việc của bộ phận kỹ thuật: hệ thống, nội dung, dữ liệu, nhân sự, nhà cung cấp và quy trình phản ứng đều có thể tạo ra nghĩa vụ pháp lý.

2. Cập nhật hành vi bị nghiêm cấm theo công nghệ mới

Luật bổ sung các hành vi như sử dụng AI hoặc công nghệ mới để giả mạo trái pháp luật video, hình ảnh, giọng nói; thu thập, sử dụng, phát tán, trao đổi, chuyển nhượng hoặc kinh doanh trái pháp luật thông tin, dữ liệu cá nhân; dùng danh tính hoặc giấy tờ giả để tạo tài khoản phục vụ hành vi phạm tội.

3. Tăng trách nhiệm của doanh nghiệp cung cấp dịch vụ trực tuyến

Doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, Internet và dịch vụ gia tăng trên không gian mạng tại Việt Nam phải chủ động áp dụng biện pháp quản lý, kỹ thuật để phòng ngừa và xử lý nội dung vi phạm. Khi nhận yêu cầu của lực lượng chuyên trách thuộc Bộ Công an, thời hạn ngăn chặn, xóa bỏ thông tin hoặc gỡ bỏ dịch vụ, ứng dụng vi phạm chậm nhất là 24 giờ; trường hợp khẩn cấp là không quá 06 giờ.

4. Luật hóa an ninh dữ liệu và bảo vệ nhóm dễ bị tổn thương

Doanh nghiệp cần kiểm soát chất lượng dữ liệu, người được quyền xử lý, biện pháp mật mã, đánh giá rủi ro định kỳ và luồng dữ liệu xuyên biên giới. Dịch vụ hướng đến trẻ em, người cao tuổi hoặc người gặp khó khăn trong nhận thức cần có cơ chế bảo vệ phù hợp ngay từ thiết kế sản phẩm.

5. Dành nguồn lực cụ thể cho dự án sử dụng ngân sách nhà nước

Cơ quan, tổ chức sử dụng ngân sách nhà nước khi lập dự toán chương trình, đề án, dự án chuyển đổi số hoặc ứng dụng công nghệ thông tin phải bố trí tối thiểu 15% tổng kinh phí thực hiện cho hạng mục bảo vệ an ninh mạng. Quy định này không phải tỷ lệ chi bắt buộc chung cho mọi doanh nghiệp tư nhân.

Khung pháp luật an ninh mạng mới thay thế Luật an toàn thông tin mạng năm 2015
Luật mới mở rộng trọng tâm từ bảo vệ hệ thống sang quản trị đồng thời hệ thống, nội dung, dữ liệu và trách nhiệm của nhà cung cấp dịch vụ.

Quy định chuyển tiếp từ Luật năm 2015 sang Luật An ninh mạng 2025

Điều 45 Luật 116/2025/QH15 thiết kế ba cơ chế chuyển tiếp. Đây là phần quan trọng nhất đối với tổ chức đã vận hành hệ thống hoặc đã có giấy phép trước ngày 01/07/2026.

Trường hợp đã có trước 01/07/2026 Được tiếp tục thế nào? Mốc cần kiểm soát
Hệ thống thông tin đã được xác định cấp độ Tiếp tục giữ cấp độ đã được xác định Trong 12 tháng kể từ 01/07/2026 phải bảo đảm điều kiện, tiêu chuẩn và biện pháp bảo vệ tương ứng theo Luật mới
Giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng hoặc mật mã dân sự Tiếp tục có giá trị sử dụng Đến hết thời hạn ghi trên giấy phép; thay đổi phạm vi, model hoặc hoạt động vẫn cần rà soát thủ tục tương ứng
Sản phẩm, dịch vụ, giải pháp, phương tiện kỹ thuật bảo đảm an toàn thông tin mạng đã đưa vào sử dụng Được tiếp tục sử dụng Trong 12 tháng kể từ 01/07/2026 phải đáp ứng điều kiện an ninh mạng theo Luật mới
Ngày kiểm soát quan trọng: 01/07/2027. Đây là thời điểm kết thúc khoảng 12 tháng chuyển tiếp đối với hệ thống đã xác định cấp độ và sản phẩm, dịch vụ, giải pháp, phương tiện kỹ thuật đã đưa vào sử dụng. Doanh nghiệp nên hoàn tất đánh giá khoảng cách tuân thủ sớm hơn, thay vì chờ sát thời hạn.
Lộ trình chuyển tiếp từ Luật an toàn thông tin mạng năm 2015 sang Luật An ninh mạng 2025
Quy định chuyển tiếp bảo vệ giá trị của giấy phép và kết quả cũ, nhưng vẫn đặt ra thời hạn cập nhật điều kiện vận hành.

Bảo vệ hệ thống thông tin theo 5 cấp độ từ năm 2026

Luật mới tiếp tục phân hệ thống thông tin thành 5 cấp độ dựa trên mức độ tổn hại có thể xảy ra khi hệ thống bị xâm phạm hoặc gặp sự cố. Doanh nghiệp không nên tự gắn nhãn “cấp độ 1” chỉ vì quy mô nhỏ; việc xác định phải dựa vào chức năng, phạm vi ảnh hưởng, dữ liệu và hậu quả thực tế.

Cấp độ Định hướng mức độ ảnh hưởng Trọng tâm bảo vệ
Cấp độ 1 Ảnh hưởng trong phạm vi tổ chức, cá nhân quản lý Chủ quản lựa chọn biện pháp phù hợp với nhu cầu, điều kiện và khả năng thực tế
Cấp độ 2 Ảnh hưởng ở phạm vi lớn hơn nhưng chưa đến mức nghiêm trọng theo tiêu chí cấp cao Chủ quản chủ động áp dụng biện pháp phù hợp và lưu được căn cứ đánh giá
Cấp độ 3–4 Nguy cơ gây tổn hại nghiêm trọng hơn đến tổ chức, xã hội hoặc quyền, lợi ích hợp pháp Bắt buộc có quy định nội bộ, tiêu chuẩn và quy chuẩn kỹ thuật, tường lửa, sao lưu, giám sát và ứng phó sự cố
Cấp độ 5 hoặc hệ thống quan trọng về an ninh quốc gia Nguy cơ gây tổn hại đặc biệt nghiêm trọng đến an ninh quốc gia Áp dụng chế độ cao nhất, gồm thẩm định, chứng nhận đủ điều kiện, giám sát thường xuyên và tự kiểm tra hằng năm theo trường hợp luật định

Đầu ra nên có không chỉ là một con số cấp độ. Hồ sơ quản trị cần thể hiện căn cứ xác định, danh mục tài sản và dữ liệu, chủ thể chịu trách nhiệm, biện pháp đang có, khoảng trống cần khắc phục, phương án ứng phó và bằng chứng kiểm tra định kỳ.

Doanh nghiệp cần làm gì sau khi Luật an toàn thông tin mạng năm 2015 hết hiệu lực?

Không có một checklist duy nhất áp dụng giống nhau cho mọi tổ chức. Luật Dương Trí khuyến nghị bắt đầu từ vai trò pháp lý của doanh nghiệp trong từng hệ thống, sản phẩm và luồng dữ liệu.

1. Nếu doanh nghiệp là chủ quản hệ thống thông tin

  • Lập danh mục hệ thống, dữ liệu, tài sản số và nhà cung cấp có quyền truy cập.
  • Kiểm tra kết quả xác định cấp độ hiện có và kế hoạch đáp ứng tiêu chuẩn mới trước ngày 01/07/2027.
  • Cập nhật quy chế nội bộ, phân quyền, sao lưu, giám sát, cảnh báo, ứng phó và khắc phục sự cố.
  • Yêu cầu nhà cung cấp bàn giao bằng chứng tuân thủ, nhật ký, quy trình phối hợp và nghĩa vụ thông báo sự cố.

2. Nếu doanh nghiệp cung cấp nền tảng hoặc dịch vụ trực tuyến

  • Thiết lập đầu mối có khả năng tiếp nhận và thực hiện yêu cầu hợp pháp trong thời hạn 24 giờ hoặc 06 giờ khi khẩn cấp.
  • Chuẩn hóa quy trình kiểm duyệt, lưu vết quyết định, ngừng dịch vụ và bảo toàn chứng cứ điện tử.
  • Rà soát điều khoản sử dụng, chính sách nội dung, cơ chế xác thực và biện pháp ngăn chặn tài khoản giả mạo.
  • Với nền tảng có tính năng đăng tải, bình luận, chia sẻ hoặc livestream, cần kiểm tra thêm lộ trình giấy phép hoặc thông báo cung cấp dịch vụ mạng xã hội.

3. Nếu doanh nghiệp xử lý dữ liệu cá nhân

Tuân thủ an ninh mạng không thay thế tuân thủ dữ liệu cá nhân. Doanh nghiệp cần đồng thời xác định vai trò xử lý, căn cứ xử lý, loại dữ liệu, chủ thể dữ liệu, thời hạn lưu, bên nhận, luồng chuyển ra nước ngoài và hồ sơ đánh giá tác động. Có thể tham khảo dịch vụ lập hồ sơ đánh giá tác động xử lý dữ liệu cá nhân để tách đúng nghĩa vụ theo Luật 91/2025/QH15 và Nghị định 356/2025/NĐ-CP.

4. Nếu kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng

Không nên phân loại chỉ theo tên thương mại có chữ “security”, “firewall” hoặc “encryption”. Cần đọc chức năng trọng yếu, tài liệu kỹ thuật, model, đối tượng sử dụng, mã HS và cách cung cấp dịch vụ. Sản phẩm có chức năng mã hóa còn có thể phát sinh nghĩa vụ về giấy phép mật mã dân sự.

5. Nếu thực hiện dự án dùng ngân sách nhà nước

Khoản kinh phí tối thiểu 15% cho hạng mục bảo vệ an ninh mạng cần được đưa vào từ khâu lập dự toán, thẩm định phạm vi và thiết kế yêu cầu kỹ thuật. Việc bổ sung sau khi dự án đã lựa chọn nhà thầu thường làm phát sinh điều chỉnh ngân sách, tiến độ và trách nhiệm nghiệm thu.

Bảng kiểm kê hệ thống, dữ liệu và nhà cung cấp
Căn cứ xác định cấp độ hệ thống
Ma trận quyền truy cập và trách nhiệm
Quy trình giám sát, cảnh báo và ứng phó
Điều khoản an ninh mạng trong hợp đồng
Hồ sơ dữ liệu cá nhân và chuyển dữ liệu
Hồ sơ giấy phép theo sản phẩm, dịch vụ
Kế hoạch khắc phục trước 01/07/2027

Lộ trình rà soát tuân thủ trong 30–60–90 ngày

30 ngày đầu: xác định đúng phạm vi

Kiểm kê hệ thống, dữ liệu, sản phẩm, dịch vụ và giấy phép; xác định vai trò của doanh nghiệp; lập danh sách văn bản, quy chế và hợp đồng còn viện dẫn Luật năm 2015 hoặc Luật An ninh mạng năm 2018.

60 ngày: đánh giá khoảng cách tuân thủ

Đối chiếu cấp độ hệ thống, nghĩa vụ dữ liệu, yêu cầu với nhà cung cấp, quy trình phản ứng 24 giờ/06 giờ và điều kiện giấy phép. Mỗi khoảng trống cần có người phụ trách, bằng chứng và thời hạn khắc phục.

90 ngày: cập nhật và thử nghiệm

Ban hành tài liệu đã sửa; ký phụ lục với nhà cung cấp; tổ chức diễn tập tình huống; kiểm tra khả năng truy xuất nhật ký, liên lạc khẩn cấp và báo cáo. Hồ sơ nên phản ánh đúng vận hành, không chỉ hoàn thiện trên giấy.

Kinh nghiệm thực tế: ba lỗi thường làm dự án tuân thủ kéo dài là chưa xác định ai là chủ quản hệ thống, dùng một danh mục tài sản khác nhau giữa pháp chế và kỹ thuật, hoặc chỉ rà soát chính sách nội bộ mà bỏ qua hợp đồng với nhà cung cấp cloud, phần mềm và xử lý dữ liệu.
Văn bản Hiệu lực Phạm vi cần lưu ý
Luật An ninh mạng 116/2025/QH15 Từ 01/07/2026 Khung thống nhất về an ninh mạng, hệ thống, thông tin, dữ liệu, nhà cung cấp dịch vụ, sản phẩm và dịch vụ an ninh mạng
Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 Từ 01/01/2026 Quyền của chủ thể dữ liệu, trách nhiệm của bên xử lý, đánh giá tác động, chuyển dữ liệu và xử lý vi phạm
Nghị định 356/2025/NĐ-CP Từ 01/01/2026 Quy định chi tiết, biện pháp thi hành và biểu mẫu về bảo vệ dữ liệu cá nhân
Nghị định 211/2025/NĐ-CP Từ 09/09/2025 Hoạt động mật mã dân sự, giấy phép kinh doanh và xuất nhập khẩu theo phạm vi áp dụng
Nghị định 174/2026/NĐ-CP Từ 01/07/2026 Xử phạt vi phạm hành chính trong bưu chính, viễn thông, tần số vô tuyến điện, giao dịch điện tử và công nghệ thông tin

Một mô hình công nghệ có thể đồng thời liên quan đến an ninh mạng, dữ liệu cá nhân, mật mã dân sự, thương mại điện tử, mạng xã hội hoặc giấy phép nhập khẩu. Trang tổng quan giấy phép công nghệ, Internet, dữ liệu và game giúp doanh nghiệp nhìn toàn bộ chuỗi nghĩa vụ trước khi tách hồ sơ theo từng thủ tục.

Rủi ro khi tiếp tục dùng căn cứ pháp lý đã hết hiệu lực

  • Hồ sơ không phản ánh đúng luật hiện hành: quy chế, đề án, hợp đồng hoặc báo cáo vẫn dẫn Luật năm 2015 có thể phải sửa đổi, giải trình hoặc cập nhật khi thẩm định.
  • Bỏ sót nghĩa vụ mới: đặc biệt là thời hạn xử lý yêu cầu, an ninh dữ liệu, bảo vệ nhóm dễ bị tổn thương và cơ chế phân bổ ngân sách đối với dự án dùng ngân sách nhà nước.
  • Nhầm phạm vi giấy phép: doanh nghiệp có thể xin thiếu, xin thừa hoặc dùng giấy phép cũ cho model, sản phẩm, dịch vụ nằm ngoài phạm vi được cấp.
  • Đứt gãy trách nhiệm với nhà cung cấp: hợp đồng không quy định đầu mối, nhật ký, cảnh báo, xử lý sự cố và cung cấp bằng chứng có thể khiến doanh nghiệp không đáp ứng được thời hạn pháp luật.
  • Nguy cơ xử phạt và biện pháp khắc phục: mức xử lý phụ thuộc hành vi, chủ thể và tình tiết cụ thể theo văn bản xử phạt hiện hành; không nên dùng một mức phạt tối đa chung cho mọi vi phạm.

Đối với hoạt động có điều kiện, doanh nghiệp nên tra cứu đúng nhóm giấy phép kinh doanh và xác định thủ tục trước khi đầu tư nhân sự, thiết bị hoặc nhập khẩu hàng hóa.

Luật Dương Trí hỗ trợ doanh nghiệp chuyển đổi tuân thủ

Luật Dương Trí tập trung vào phạm vi pháp lý và hồ sơ tuân thủ. Với phần kiểm thử kỹ thuật chuyên sâu, doanh nghiệp có thể phối hợp cùng đơn vị kỹ thuật đủ năng lực; kết quả kỹ thuật được chuyển hóa thành đầu việc pháp lý, quy chế, hợp đồng và bằng chứng tuân thủ phù hợp.

  • Rà soát phạm vi: xác định vai trò, hệ thống, sản phẩm, dịch vụ, dữ liệu và giấy phép liên quan.
  • Lập ma trận nghĩa vụ: gắn từng yêu cầu với bộ phận phụ trách, tài liệu chứng minh và mốc hoàn thành.
  • Cập nhật hồ sơ: sửa căn cứ pháp lý trong quy chế, hợp đồng, chính sách, đề án, tài liệu giấy phép và hồ sơ dữ liệu.
  • Hỗ trợ giấy phép: phân loại chức năng, model, tài liệu kỹ thuật, điều kiện, hồ sơ và phạm vi cấp phép.
  • Chuẩn bị làm việc với cơ quan có thẩm quyền: rà soát nội dung giải trình, tài liệu và phương án khắc phục.
Luật Dương Trí tư vấn cập nhật tuân thủ sau khi Luật an toàn thông tin mạng năm 2015 hết hiệu lực
Luật Dương Trí rà soát từ mô hình vận hành để đề xuất lộ trình pháp lý phù hợp, tránh làm hồ sơ theo tên gọi chung của sản phẩm.

Các đường dẫn dưới đây đã được cập nhật theo cấu trúc URL hiện hành của Luật Dương Trí. Doanh nghiệp nên chọn theo hoạt động thực tế, không cần mở đồng thời mọi thủ tục.

Câu hỏi thường gặp

Hợp đồng hoặc quy chế dẫn Luật An toàn thông tin mạng 2015 có tự động vô hiệu không?

Không tự động vô hiệu chỉ vì viện dẫn văn bản đã hết hiệu lực. Cần xem nội dung nghĩa vụ, điều khoản tách biệt và pháp luật áp dụng cho giao dịch. Tuy nhiên, doanh nghiệp nên cập nhật căn cứ và thuật ngữ để tránh cách hiểu sai hoặc bỏ sót nghĩa vụ mới.

Chứng chỉ ISO/IEC 27001 có thay thế nghĩa vụ tuân thủ pháp luật không?

Không. Chứng chỉ có thể là bằng chứng hữu ích về hệ thống quản lý an toàn thông tin, nhưng không tự thay thế việc xác định cấp độ, giấy phép, hồ sơ dữ liệu cá nhân, thời hạn thực hiện yêu cầu của cơ quan có thẩm quyền hoặc nghĩa vụ chuyên ngành.

Thuê dịch vụ cloud có chuyển toàn bộ trách nhiệm an ninh mạng cho nhà cung cấp không?

Không. Hợp đồng có thể phân bổ công việc, nhưng doanh nghiệp vẫn phải xác định trách nhiệm của mình đối với hệ thống và dữ liệu. Cần quy định rõ vị trí dữ liệu, phân quyền, nhật ký, sao lưu, thông báo sự cố, hỗ trợ điều tra và khả năng chấm dứt hoặc chuyển đổi nhà cung cấp.

Mọi phần mềm có tính năng bảo mật đều phải xin giấy phép không?

Không. Việc cấp phép phụ thuộc chức năng trọng yếu, loại sản phẩm hoặc dịch vụ, model, mục đích sử dụng, cách kinh doanh và danh mục quản lý. Tên thương mại hoặc mô tả quảng cáo không đủ để kết luận.

Có thể dùng một bộ hồ sơ cho cả an ninh mạng và bảo vệ dữ liệu cá nhân không?

Không nên gộp hoàn toàn. Hai nhóm nghĩa vụ có phần giao nhau về quản trị rủi ro và bảo mật, nhưng hồ sơ dữ liệu cá nhân còn phải thể hiện mục đích xử lý, vai trò của các bên, quyền của chủ thể dữ liệu, đánh giá tác động và chuyển dữ liệu theo quy định riêng.

Cần rà soát lại hồ sơ sau khi Luật năm 2015 hết hiệu lực?

Luật an toàn thông tin mạng năm 2015 không còn là căn cứ luật hiện hành, nhưng doanh nghiệp không nhất thiết phải làm lại mọi tài liệu và giấy phép. Luật Dương Trí sẽ lắng nghe mô hình vận hành, xác định phần được chuyển tiếp, phần phải cập nhật và đề xuất thứ tự xử lý phù hợp.

Luôn luôn lắng nghe – Luôn luôn có giải pháp.

Zalo Luật Sư Hotline WhatsApp