Nghị định 331/2026/NĐ-CP có hiệu lực từ ngày 19/8/2026, quy định chi tiết việc bảo vệ an ninh mạng cho hệ thống thông tin, gồm 5 cấp độ từ thấp đến cao. Khác với Nghị định 333/2026 tập trung vào lưu trữ nhật ký hệ thống, nghị định mới này yêu cầu doanh nghiệp tự xác định cấp độ hệ thống thông tin đang vận hành, lập hồ sơ đề xuất cấp độ và áp dụng biện pháp bảo vệ tương ứng. Với doanh nghiệp nhỏ tại Hà Tĩnh có website bán hàng, ứng dụng quản lý khách hàng hoặc hệ thống camera kết nối internet, đây là quy định cần đọc kỹ trước khi bị nhắc nhở.
5 cấp độ hệ thống thông tin, doanh nghiệp nhỏ rơi vào đâu
Nghị định chia hệ thống thông tin thành 5 cấp, cấp 1 áp dụng cho hệ thống quy mô nhỏ, ít ảnh hưởng nếu xảy ra sự cố, cấp 5 dành cho hệ thống trọng yếu quốc gia. Phần lớn doanh nghiệp nhỏ và vừa tại Hà Tĩnh, ví dụ cửa hàng có website bán hàng riêng hoặc phần mềm quản lý bán hàng nội bộ, thường rơi vào cấp 1 hoặc cấp 2. Nhưng doanh nghiệp cung cấp dịch vụ trực tuyến cho khách hàng, như đặt lịch, thanh toán online, có thể bị xếp từ cấp 2 trở lên. Khi đó bắt buộc phải lập hồ sơ đề xuất cấp độ gửi cơ quan quản lý chuyên ngành.
Việc cụ thể doanh nghiệp phải làm
Theo nghị định, doanh nghiệp phải tự đánh giá rủi ro an ninh mạng cho hệ thống đang vận hành, lập hồ sơ đề xuất cấp độ, rồi áp dụng biện pháp bảo vệ tương ứng cấp độ đó. Khi xảy ra sự cố, ví dụ website bị tấn công hoặc dữ liệu khách hàng bị rò rỉ, doanh nghiệp phải báo cáo sự cố theo quy trình quy định, không được tự xử lý âm thầm rồi thôi. Với khách hàng của Vietnamstech tại khu vực Hà Tĩnh, phần lớn hệ thống camera an ninh, mạng nội bộ doanh nghiệp vừa và nhỏ đã lắp đặt trước đây chưa có hồ sơ đánh giá rủi ro theo mẫu mới, cần rà soát lại trong thời gian tới.
Nghị định 331/2026 và 333/2026: hai quy định khác nhau, doanh nghiệp dễ nhầm
Nhiều chủ doanh nghiệp tại Hà Tĩnh hỏi Vietnamstech rằng chỉ cần tuân thủ nghị định 333/2026 về lưu log 12 tháng là đủ chưa. Câu trả lời là chưa đủ. Nghị định 333/2026 quy định về lưu trữ nhật ký hệ thống và dữ liệu người dùng, còn nghị định vừa nêu quy định về việc xác định và bảo vệ theo cấp độ hệ thống thông tin, hai phạm vi tách biệt nhau. Một doanh nghiệp có website bán hàng cần tuân thủ cả hai, vừa lưu log đúng thời hạn, vừa có hồ sơ cấp độ hệ thống được duyệt.
Góc nhìn từ thực tế lắp đặt tại Hà Tĩnh
Tôi từng thấy nhiều doanh nghiệp nhỏ ở Hà Tĩnh coi an ninh mạng là chuyện của công ty lớn, không liên quan đến quán ăn hay cửa hàng vật liệu xây dựng có website đơn giản. Thực tế, một cửa hàng bán online với vài trăm đơn hàng mỗi tháng vẫn có thể bị xếp cấp độ 2 nếu lưu thông tin thanh toán khách hàng. Chi phí để làm đúng hồ sơ đánh giá rủi ro ban đầu không lớn, thường vài triệu đồng nếu thuê đơn vị tư vấn địa phương. Nhưng nếu để xảy ra sự cố rồi mới làm, chi phí khắc phục và rủi ro bị xử phạt sẽ cao hơn nhiều lần. Giới hạn của bài viết này là chưa có mức phạt cụ thể bằng số tiền, vì văn bản này dẫn chiếu sang Luật An ninh mạng và các văn bản xử phạt khác, doanh nghiệp cần tra thêm khi cần áp dụng thực tế.
Câu hỏi thường gặp
Doanh nghiệp nhỏ có bắt buộc áp dụng nghị định 331/2026 không?
Có, nếu doanh nghiệp vận hành hệ thống thông tin cung cấp dịch vụ trực tuyến hoặc đạt cấp độ 2 trở lên. Ngay cả doanh nghiệp nhỏ có website bán hàng thu thập thông tin khách hàng cũng nằm trong phạm vi áp dụng của nghị định.
Không tuân thủ nghị định 331/2026 thì bị xử lý thế nào?
Nghị định không nêu trực tiếp mức phạt bằng tiền, mà dẫn chiếu tới Luật An ninh mạng và các văn bản xử phạt vi phạm hành chính liên quan. Doanh nghiệp nên chủ động rà soát sớm thay vì chờ bị kiểm tra rồi mới xử lý.


Để lại một bình luận