Nghị định 333/2026 quy định chi tiết và biện pháp thi hành Luật An ninh mạng vừa có hiệu lực từ ngày 19/8/2026, ngay sau ngày ban hành. Văn bản này áp dụng cho doanh nghiệp cung cấp dịch vụ viễn thông, Internet tại Việt Nam, nhà cung cấp dịch vụ gia tăng trên không gian mạng, và tổ chức quản lý hệ thống thông tin liên quan an ninh mạng. Điều đáng lưu ý với doanh nghiệp nhỏ tại Hà Tĩnh: văn bản không nêu bất kỳ miễn trừ nào cho quy mô nhỏ, nghĩa là một cửa hàng có website bán hàng hay app đặt lịch riêng cũng nằm trong phạm vi điều chỉnh nếu cung cấp dịch vụ gia tăng trên mạng. Cùng năm 2026, doanh nghiệp cũng phải theo dõi thêm Nghị Định 142/2026 về AI, cho thấy khung pháp lý về công nghệ đang siết chặt đồng loạt trên nhiều mặt chứ không riêng an ninh mạng.
Phải lưu log hệ thống 12 tháng, dữ liệu cá nhân 24 tháng
Theo quy định mới, nhật ký hệ thống phải được lưu giữ ở dạng có thể truy xuất trong ít nhất 12 tháng. Dữ liệu cá nhân người dùng phải lưu tối thiểu 24 tháng kể từ khi có yêu cầu lưu trữ. Thông tin bắt buộc lưu bao gồm tài khoản đăng nhập, thời gian đăng nhập và đăng xuất, địa chỉ IP, cổng nguồn kết nối. Với một doanh nghiệp có website thương mại điện tử nhỏ, đây là khoản chi phí hạ tầng mới cần tính vào ngân sách vận hành hàng năm, không còn là việc có thể trì hoãn. Các quy định chi tiết được VACIF tổng hợp khá đầy đủ ngay sau khi nghị định ban hành.
Thời hạn xử lý yêu cầu từ cơ quan chức năng rất ngắn
Khi nhận yêu cầu cung cấp thông tin người dùng từ cơ quan có thẩm quyền, doanh nghiệp phải phản hồi chậm nhất trong 24 giờ, hoặc 3 giờ nếu là trường hợp khẩn cấp. Với yêu cầu gỡ bỏ nội dung vi phạm, thời hạn là 24 giờ, rút xuống còn 6 giờ nếu nội dung đe dọa an ninh quốc gia. Những mốc thời gian này buộc doanh nghiệp phải có quy trình nội bộ rõ ràng, không thể xử lý thủ công theo kiểu chờ người phụ trách rảnh tay mới trả lời.
SME Hà Tĩnh có website, app cần chuẩn bị gì
Trước tiên, rà soát lại hệ thống hosting hoặc máy chủ đang dùng, xem có bật tính năng ghi log đủ 12 tháng hay không. Nhiều gói hosting giá rẻ mặc định chỉ giữ log 30-90 ngày rồi tự xóa. Thứ hai, xem lại hợp đồng với nhà cung cấp dịch vụ cloud, hosting để bổ sung điều khoản lưu trữ log và dữ liệu cá nhân đúng thời hạn mới. Thứ ba, chỉ định rõ ai trong doanh nghiệp là đầu mối tiếp nhận yêu cầu từ cơ quan chức năng, tránh tình trạng không ai biết xử lý khi có văn bản gửi đến.
Góc nhìn cá nhân: đừng đợi có mức phạt cụ thể mới làm
Tôi cho rằng nhiều doanh nghiệp nhỏ sẽ có xu hướng chờ đến khi có văn bản quy định mức phạt tiền cụ thể rồi mới hành động, vì bản thân Nghị định 333/2026 chưa nêu rõ khung xử phạt, chỉ dẫn chiếu sang Luật An ninh mạng 116/2025/QH15. Cách tiếp cận đó khá rủi ro. Thời hạn xử lý yêu cầu 24 giờ hay 3 giờ khẩn cấp không chờ ai chuẩn bị xong hệ thống mới áp dụng. Hạn chế thực tế là nhiều đơn vị IT nhỏ ở Hà Tĩnh, kể cả bên tôi, vẫn đang chờ thêm văn bản hướng dẫn kỹ thuật chi tiết hơn về định dạng log trước khi triển khai đại trà cho khách hàng, nên mốc 19/8 nên được xem là ngày bắt đầu rà soát chứ chưa phải ngày mọi hệ thống đã tuân thủ đầy đủ.
Câu hỏi thường gặp về quy định an ninh mạng mới
Nghị định 333/2026 có hiệu lực từ khi nào?
Có hiệu lực từ ngày 19/8/2026, ngay tại thời điểm ban hành, không có giai đoạn chuyển tiếp dài như một số văn bản khác.
Doanh nghiệp nhỏ có được miễn áp dụng không?
Không. Văn bản không quy định miễn trừ theo quy mô doanh nghiệp. Bất kỳ đơn vị nào cung cấp dịch vụ gia tăng trên không gian mạng, bao gồm website, app riêng, đều thuộc đối tượng áp dụng.
Không lưu đủ log 12 tháng thì bị xử lý ra sao?
Nghị định 333/2026 chưa nêu mức phạt tiền cụ thể mà dẫn chiếu sang Luật An ninh mạng 116/2025/QH15. Doanh nghiệp nên chủ động rà soát hệ thống thay vì chờ văn bản xử phạt chi tiết mới hành động.


Để lại một bình luận