Trả lời nhanh: An ninh mạng (cybersecurity) là trạng thái ổn định, an toàn của không gian mạng, cùng mọi hoạt động bảo vệ hệ thống thông tin, dữ liệu và người dùng khỏi tấn công, xâm nhập, phá hoại. Tại Việt Nam, khái niệm này được định nghĩa trong Luật An ninh mạng số 116/2025/QH15, có hiệu lực từ 01/07/2026.
Điểm chính
- Luật An ninh mạng 116/2025/QH15 hợp nhất và thay thế Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018 kể từ 01/07/2026. Các cụm từ “an toàn thông tin”, “an toàn thông tin mạng” trong nhiều luật khác được thay thế hoặc bãi bỏ.
- Khung NIST CSF 2.0 chia việc bảo vệ thành 6 chức năng: Quản trị, Nhận diện, Bảo vệ, Phát hiện, Ứng phó, Khôi phục. Doanh nghiệp nhỏ dùng được ngay làm khung việc cần làm.
- Theo Bộ Công an, từ 2020 đến 2025 Việt Nam ghi nhận hơn 24.000 vụ lừa đảo trên không gian mạng, thiệt hại gần 40.000 tỷ đồng.
- Mọi tổ chức trực tiếp quản lý một hệ thống thông tin đều là “chủ quản hệ thống thông tin”: phải xác định cấp độ (từ 1 đến 5), có phương án ứng phó và báo cáo sự cố.
- Nếu sự cố làm lộ dữ liệu cá nhân, Luật Bảo vệ dữ liệu cá nhân 2025 yêu cầu thông báo cơ quan chuyên trách chậm nhất 72 giờ kể từ khi phát hiện.
Mục lục
- An ninh mạng là gì?
- Luật An ninh mạng 2025 thay đổi gì so với trước?
- An ninh mạng và an toàn thông tin khác nhau thế nào?
- An ninh mạng bảo vệ những gì?
- Các mối đe doạ an ninh mạng phổ biến hiện nay
- Tình hình an ninh mạng tại Việt Nam qua số liệu chính thức
- Khung NIST CSF 2.0 gồm những chức năng nào?
- Doanh nghiệp vừa và nhỏ cần làm gì để bảo đảm an ninh mạng?
- Khi xảy ra sự cố an ninh mạng, xử lý thế nào?
- Doanh nghiệp có nghĩa vụ pháp lý gì về an ninh mạng?
- Những hiểu lầm phổ biến về an ninh mạng
- Câu hỏi thường gặp
An ninh mạng là gì?
Nói đơn giản, an ninh mạng là tất cả những gì giúp máy tính, điện thoại, máy chủ, phần mềm, dữ liệu và tài khoản của bạn không bị kẻ xấu xâm nhập, đánh cắp, khoá hoặc phá hoại. Nó gồm cả công nghệ (tường lửa, phần mềm chống mã độc, mã hoá), quy trình (phân quyền, sao lưu, xử lý sự cố) và con người (nhân viên biết nhận diện email lừa đảo).
Định nghĩa theo luật Việt Nam
Khoản 1 Điều 2 Luật An ninh mạng số 116/2025/QH15 (Quốc hội thông qua ngày 10/12/2025, hiệu lực từ 01/07/2026) định nghĩa:
“An ninh mạng là sự ổn định, an ninh, an toàn của không gian mạng; bảo vệ hệ thống thông tin và bảo đảm thông tin, dữ liệu, hoạt động trên không gian mạng không gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.”
Định nghĩa này có hai vế. Vế thứ nhất mang tính kỹ thuật: bảo vệ hệ thống thông tin. Vế thứ hai mang tính nội dung và xã hội: thông tin, dữ liệu, hoạt động trên mạng không được gây hại cho an ninh quốc gia, trật tự xã hội và quyền lợi hợp pháp của người khác. Đây là điểm khác biệt lớn giữa cách hiểu của luật Việt Nam và cách hiểu thuần kỹ thuật trên thế giới.
Luật cũng định nghĩa “không gian mạng” là môi trường được hình thành bởi mạng lưới kết nối của hạ tầng công nghệ thông tin, gồm mạng viễn thông, Internet, mạng máy tính, hệ thống thông tin, cơ sở dữ liệu; là nơi con người thực hiện các hành vi xã hội không bị giới hạn bởi không gian và thời gian. “Bảo vệ an ninh mạng” là phòng ngừa, phát hiện, ngăn chặn, xử lý hành vi xâm phạm an ninh mạng.
Cybersecurity là gì theo NIST?
Cybersecurity là thuật ngữ tiếng Anh tương đương với an ninh mạng. Bảng thuật ngữ của Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ (NIST) dẫn định nghĩa trong tài liệu CNSSI 4009-2022: cybersecurity là việc ngăn ngừa thiệt hại, bảo vệ và khôi phục máy tính, hệ thống và dịch vụ truyền thông điện tử cùng thông tin chứa trong đó, nhằm bảo đảm tính khả dụng, tính toàn vẹn, tính xác thực, tính bảo mật và tính chống chối bỏ.
Bản khung an ninh mạng NIST CSF 1.1 còn có một định nghĩa ngắn hơn: quá trình bảo vệ thông tin bằng cách ngăn ngừa, phát hiện và ứng phó với các cuộc tấn công. Hai định nghĩa của NIST tập trung vào hệ thống và dữ liệu. Chúng không bao gồm phần kiểm soát nội dung thông tin như luật Việt Nam.
Luật An ninh mạng 2025 thay đổi gì so với trước?
Trước ngày 01/07/2026, Việt Nam có hai luật song song: Luật An toàn thông tin mạng số 86/2015/QH13 (sửa đổi bởi Luật số 35/2018/QH14) và Luật An ninh mạng số 24/2018/QH14. Theo Điều 44 Luật An ninh mạng 2025, cả hai luật này hết hiệu lực kể từ ngày 01/07/2026. Những thay đổi doanh nghiệp cần biết:
- Một luật thay hai luật. Các nội dung về an toàn hệ thống thông tin (trước nằm ở Luật 2015) và bảo vệ an ninh quốc gia, trật tự xã hội trên mạng (trước nằm ở Luật 2018) nay nằm chung một văn bản. Luật gồm 8 chương, 45 điều.
- Thuật ngữ mới. Luật bổ sung khái niệm “an ninh thông tin mạng” (bảo đảm tính nguyên vẹn, bảo mật, khả dụng của thông tin trên không gian mạng) và “an ninh dữ liệu”. Điều 43 thay thế hoặc bãi bỏ các cụm từ “an toàn thông tin”, “an toàn thông tin mạng” trong hàng loạt luật như Luật Giao dịch điện tử, Luật Viễn thông, Luật Dữ liệu, Luật Công nghiệp công nghệ số; phần lớn được chuyển thành “an ninh mạng” hoặc “an ninh thông tin”.
- Đầu mối quản lý thống nhất. Theo Điều 39, Bộ Công an là cơ quan đầu mối giúp Chính phủ quản lý nhà nước về an ninh mạng; Bộ Quốc phòng và Ban Cơ yếu Chính phủ phụ trách phạm vi riêng.
- Phân loại hệ thống thông tin theo 5 cấp độ với các nhiệm vụ, biện pháp tương ứng (Điều 8, Điều 10).
- Cấm hành vi mới gắn với công nghệ. Điểm g khoản 2 Điều 7 cấm sử dụng trí tuệ nhân tạo hoặc công nghệ mới để giả mạo video, hình ảnh, giọng nói của người khác trái quy định của pháp luật.
Hai nghị định hướng dẫn đã được ban hành ngày 19/08/2026 và có hiệu lực ngay trong ngày: Nghị định 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với hệ thống thông tin (tiêu chí 5 cấp độ), và Nghị định 333/2026/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng (thẩm định, kiểm tra, giám sát, ứng phó sự cố, định danh địa chỉ IP, tập huấn chuyên sâu).
An ninh mạng và an toàn thông tin khác nhau thế nào?
Đây là câu hỏi gây nhầm lẫn nhiều nhất, vì hai cụm từ được dùng lẫn trong đời sống, trong tên phòng ban và trong văn bản cũ. Có hai góc nhìn cần tách bạch: góc nhìn pháp lý tại Việt Nam và góc nhìn chuyên môn quốc tế.
Theo luật Việt Nam
Luật An toàn thông tin mạng 2015 định nghĩa an toàn thông tin mạng là “sự bảo vệ thông tin, hệ thống thông tin trên mạng tránh bị truy nhập, sử dụng, tiết lộ, gián đoạn, sửa đổi hoặc phá hoại trái phép nhằm bảo đảm tính nguyên vẹn, tính bảo mật và tính khả dụng của thông tin”. Còn Luật An ninh mạng 2018 định nghĩa an ninh mạng là “sự bảo đảm hoạt động trên không gian mạng không gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân”.
Nghĩa là trước đây, an toàn thông tin thiên về kỹ thuật (bảo vệ hệ thống, dữ liệu), còn an ninh mạng thiên về nội dung và an ninh trật tự. Luật 2025 gộp cả hai vế vào khái niệm an ninh mạng, và gọi phần kỹ thuật là “an ninh thông tin mạng”.
Theo chuyên môn quốc tế
NIST định nghĩa an toàn thông tin (information security) là bảo vệ thông tin và hệ thống thông tin khỏi truy cập, sử dụng, tiết lộ, gián đoạn, sửa đổi hoặc phá huỷ trái phép, nhằm bảo đảm tính bảo mật, toàn vẹn và khả dụng (định nghĩa trong FIPS 200). Khái niệm này bao trùm thông tin ở mọi dạng, kể cả hồ sơ giấy, lời nói, ổ cứng cất trong tủ. An ninh mạng (cybersecurity) là phần tập trung vào không gian số: mạng, thiết bị, dịch vụ điện tử.
| Tiêu chí | An ninh mạng (cybersecurity) | An toàn thông tin (information security) |
|---|---|---|
| Văn bản pháp lý tại Việt Nam | Luật An ninh mạng 116/2025/QH15, hiệu lực từ 01/07/2026 | Luật An toàn thông tin mạng 86/2015/QH13, hết hiệu lực từ 01/07/2026; nội dung kỹ thuật chuyển vào khái niệm “an ninh thông tin mạng” của Luật 2025 |
| Đối tượng bảo vệ | Không gian mạng: hệ thống thông tin, dữ liệu, tài khoản số, hoạt động trực tuyến | Thông tin ở mọi dạng: số, giấy, lời nói; và hệ thống lưu trữ, xử lý thông tin đó |
| Trọng tâm | Theo luật Việt Nam: cả kỹ thuật lẫn nội dung (an ninh quốc gia, trật tự xã hội, quyền lợi hợp pháp) | Ba thuộc tính bảo mật, toàn vẹn, khả dụng của thông tin |
| Ví dụ sự cố | Tấn công từ chối dịch vụ, mã độc tống tiền, giả mạo website, tin giả trên mạng | Mất hồ sơ giấy, nhân viên mang tài liệu mật ra ngoài, lộ dữ liệu qua email |
| Tiêu chuẩn tham chiếu phổ biến | NIST CSF 2.0 | ISO/IEC 27001 |
Trong thực tế doanh nghiệp, hai khái niệm chồng lấn rất lớn. Bạn không cần tranh luận chữ nghĩa. Điều quan trọng là bảo vệ đủ cả thông tin số lẫn thông tin giấy, và tuân thủ đúng luật đang có hiệu lực.
An ninh mạng bảo vệ những gì?
Mục tiêu cốt lõi thường được tóm bằng bộ ba CIA, cộng thêm hai thuộc tính theo định nghĩa của NIST:
- Bảo mật (confidentiality): chỉ người được phép mới xem được thông tin, ví dụ bảng lương chỉ phòng nhân sự xem.
- Toàn vẹn (integrity): thông tin không bị sửa trái phép, ví dụ số tài khoản trên hoá đơn không bị đổi.
- Khả dụng (availability): hệ thống và dữ liệu sẵn sàng khi cần, ví dụ website bán hàng không bị đánh sập.
- Xác thực (authentication): chắc chắn người đăng nhập đúng là người đó.
- Chống chối bỏ (non-repudiation): người đã thực hiện giao dịch không thể phủ nhận, ví dụ hợp đồng đã ký số.
Để đạt các mục tiêu này, doanh nghiệp bảo vệ nhiều lớp cùng lúc:
- Danh tính và tài khoản: mật khẩu, xác thực đa yếu tố (MFA), phân quyền tối thiểu.
- Thiết bị đầu cuối (endpoint): máy tính, điện thoại, máy in, camera.
- Mạng: tường lửa, phân vùng mạng, Wi-Fi riêng cho khách.
- Ứng dụng: website, phần mềm kế toán, ERP, ứng dụng di động.
- Dữ liệu: mã hoá, sao lưu, phân loại dữ liệu nhạy cảm.
- Đám mây: cấu hình dịch vụ lưu trữ, email, phần mềm thuê bao. Phần này có đặc thù riêng vì trách nhiệm được chia giữa nhà cung cấp và khách hàng; xem thêm điện toán đám mây và mô hình trách nhiệm chia sẻ.
- Con người và quy trình: đào tạo, quy định nội bộ, kế hoạch ứng phó sự cố.
Các mối đe doạ an ninh mạng phổ biến hiện nay
Phần này chỉ tóm tắt khái niệm và dấu hiệu nhận biết để bạn có bức tranh chung. Mỗi loại đều có bài chuyên sâu riêng.
Mã độc (malware)
Luật An ninh mạng 2025 định nghĩa phần mềm độc hại là phần mềm có khả năng gây hoạt động không bình thường cho hệ thống thông tin, hoặc sao chép, sửa đổi, xoá bỏ trái phép thông tin. Nhóm này gồm virus, sâu máy tính, trojan, phần mềm gián điệp, phần mềm quảng cáo độc hại. Mã độc thường lọt vào qua tệp đính kèm, phần mềm bẻ khoá, ứng dụng cài ngoài kho chính thức hoặc USB.
Mã độc tống tiền (ransomware)
Ransomware mã hoá dữ liệu hoặc khoá hệ thống rồi đòi tiền chuộc. Nhiều nhóm còn đánh cắp dữ liệu trước khi mã hoá để đe doạ công bố, gọi là tống tiền kép. Hậu quả thường là ngừng hoạt động nhiều ngày; cách phòng hiệu quả nhất là sao lưu tách biệt và vá lỗi kịp thời. Đọc thêm: ransomware là gì và cách phòng chống.
Lừa đảo giả mạo (phishing) và lừa đảo trực tuyến
Kẻ gian giả danh ngân hàng, cơ quan nhà nước, đối tác hay lãnh đạo qua email, tin nhắn, cuộc gọi, website giả để lấy mật khẩu, mã OTP hoặc dụ chuyển tiền. Dấu hiệu chung: thúc giục gấp, đường link lạ, yêu cầu bỏ qua quy trình thông thường. Với doanh nghiệp, dạng nguy hiểm là email giả nhà cung cấp báo “đổi số tài khoản nhận tiền”.
Tấn công từ chối dịch vụ (DDoS)
Kẻ tấn công dùng rất nhiều máy, thường là thiết bị bị chiếm quyền, gửi lượng truy cập khổng lồ để website hoặc dịch vụ quá tải và ngừng phục vụ người dùng thật. DDoS ít khi làm lộ dữ liệu nhưng gây mất doanh thu và uy tín. Doanh nghiệp thường phòng bằng dịch vụ chống DDoS của nhà cung cấp mạng, CDN hoặc đám mây.
Tấn công chuỗi cung ứng (supply chain attack)
Thay vì tấn công thẳng vào bạn, kẻ xấu xâm nhập nhà cung cấp phần mềm, đơn vị bảo trì CNTT hoặc thư viện mã nguồn mà bạn đang dùng, rồi lây sang tất cả khách hàng. Ví dụ minh hoạ: một bản cập nhật phần mềm bị cài sẵn mã độc. NIST CSF 2.0 đưa quản lý rủi ro chuỗi cung ứng vào chức năng Quản trị chính vì lý do này.
Deepfake và mạo danh bằng AI
Deepfake là video, hình ảnh, giọng nói giả do AI tạo ra, dùng để mạo danh lãnh đạo, người thân hoặc cơ quan chức năng. Năm 2024, tập đoàn kỹ thuật Arup xác nhận một nhân viên tại Hồng Kông đã chuyển khoảng 200 triệu đô la Hồng Kông sau cuộc gọi video với “lãnh đạo” giả. Xem dấu hiệu nhận biết tại bài deepfake là gì.
Mối đe doạ nội bộ và lỗi cấu hình
Không phải sự cố nào cũng đến từ bên ngoài. Nhân viên nghỉ việc vẫn còn tài khoản, người dùng chia sẻ mật khẩu, kho lưu trữ đám mây để chế độ công khai, máy chủ không đổi mật khẩu mặc định đều là nguyên nhân phổ biến gây lộ dữ liệu.
Tình hình an ninh mạng tại Việt Nam qua số liệu chính thức
Các con số dưới đây lấy từ cơ quan nhà nước và hiệp hội chuyên ngành, được báo chí đưa tin:
- Lừa đảo trên không gian mạng giai đoạn 2020–2025: theo thống kê của Bộ Công an được Báo Xây dựng dẫn ngày 24/06/2026, Việt Nam ghi nhận hơn 24.000 vụ, tổng thiệt hại gần 40.000 tỷ đồng.
- Năm 2025: theo thống kê của Bộ Công an được Hiệp hội An ninh mạng quốc gia (NCA) dẫn trong báo cáo tổng kết công bố ngày 07/01/2026, thiệt hại do lừa đảo trực tuyến trong 11 tháng năm 2025 ước tính trên 6.000 tỷ đồng.
- Xu hướng nạn nhân: cũng theo khảo sát của NCA với 60.300 người dùng cá nhân, số nạn nhân lừa đảo trực tuyến năm 2025 giảm rõ rệt so với năm 2024. Các thủ đoạn phổ biến gồm mạo danh công an, báo trúng thưởng, mời đầu tư lợi nhuận cao, giả nhân viên giao hàng.
- Mã độc trên điện thoại: hệ thống phòng chống lừa đảo của NCA ghi nhận 62.952 loại mã độc mới trên điện thoại di động được phát hiện tại Việt Nam trong năm 2025.
Các báo cáo của doanh nghiệp bảo mật cũng công bố số cuộc tấn công, lỗ hổng, dữ liệu bị rao bán. Những con số này hữu ích để thấy xu hướng, nhưng mỗi đơn vị đo theo phương pháp và phạm vi riêng. Khi trích dẫn trong báo cáo nội bộ, bạn nên ghi rõ nguồn, thời gian và cách đo.
Bài học từ số liệu: phần lớn thiệt hại tài chính đến từ lừa đảo nhắm vào con người, không phải từ kỹ thuật tấn công phức tạp. Vì vậy đào tạo nhân viên và quy trình xác minh khi chuyển tiền thường mang lại hiệu quả nhanh nhất cho doanh nghiệp nhỏ.
Khung NIST CSF 2.0 gồm những chức năng nào?
NIST công bố Khung an ninh mạng phiên bản 2.0 (Cybersecurity Framework, CSF 2.0) ngày 26/02/2024. Theo NIST, bản 2.0 được thiết kế cho mọi tổ chức, từ trường học, tổ chức phi lợi nhuận nhỏ nhất tới tập đoàn lớn, kèm các hướng dẫn khởi đầu nhanh (quick-start guide) riêng cho doanh nghiệp nhỏ. Điểm mới lớn nhất là chức năng Quản trị (Govern).
| Chức năng | Định nghĩa của NIST (dịch sát) | Việc cụ thể cho doanh nghiệp nhỏ |
|---|---|---|
| Govern – Quản trị | Chiến lược, kỳ vọng và chính sách quản lý rủi ro an ninh mạng được thiết lập, truyền đạt và giám sát | Giao một người chịu trách nhiệm; ban hành quy định sử dụng thiết bị, mật khẩu, dữ liệu; đánh giá nhà cung cấp CNTT |
| Identify – Nhận diện | Hiểu được rủi ro an ninh mạng hiện tại của tổ chức | Lập danh sách thiết bị, phần mềm, tài khoản, dữ liệu quan trọng; xác định cấp độ hệ thống thông tin |
| Protect – Bảo vệ | Sử dụng các biện pháp bảo vệ để quản lý rủi ro | MFA, cập nhật phần mềm, mã hoá, sao lưu, phân quyền, đào tạo |
| Detect – Phát hiện | Tìm ra và phân tích các cuộc tấn công, xâm nhập có thể đã xảy ra | Bật cảnh báo đăng nhập lạ, phần mềm chống mã độc có giám sát, xem nhật ký định kỳ |
| Respond – Ứng phó | Thực hiện hành động đối với sự cố đã được phát hiện | Có kịch bản xử lý, danh bạ liên hệ khẩn cấp, quy trình báo cáo |
| Recover – Khôi phục | Khôi phục tài sản và hoạt động bị ảnh hưởng bởi sự cố | Diễn tập khôi phục từ bản sao lưu, thông báo khách hàng, rút kinh nghiệm |
NIST CSF là khung tự nguyện, không phải luật Việt Nam. Nhưng nó giúp bạn sắp xếp công việc theo logic dễ hiểu, và ánh xạ khá tự nhiên với các nhiệm vụ mà Luật An ninh mạng 2025 giao cho chủ quản hệ thống thông tin.
Doanh nghiệp vừa và nhỏ cần làm gì để bảo đảm an ninh mạng?
Doanh nghiệp nhỏ thường nghĩ mình “không đáng bị tấn công”. Thực tế, các chiến dịch lừa đảo và mã độc được phát tán hàng loạt, không chọn quy mô. Dưới đây là danh sách kiểm tra theo thứ tự ưu tiên, phần lớn làm được với chi phí thấp.
Nhóm 1: Quản trị và con người
- Giao một người (nội bộ hoặc thuê ngoài) chịu trách nhiệm an ninh mạng, có quyền ra quyết định.
- Ban hành quy định ngắn gọn: dùng mật khẩu, thiết bị cá nhân, dữ liệu khách hàng, mạng xã hội.
- Đào tạo nhận diện lừa đảo ít nhất mỗi năm một lần; cập nhật khi xuất hiện thủ đoạn mới như deepfake.
- Đặt quy tắc “gọi lại xác minh” cho mọi yêu cầu chuyển tiền, đổi số tài khoản, dù đến từ lãnh đạo.
Nhóm 2: Tài khoản và truy cập
- Bật xác thực đa yếu tố cho email, phần mềm kế toán, ngân hàng điện tử, quản trị website.
- Mỗi người một tài khoản riêng; không dùng chung tài khoản quản trị.
- Cấp quyền tối thiểu cần thiết; thu hồi tài khoản ngay khi nhân viên nghỉ việc.
- Đổi toàn bộ mật khẩu mặc định của router, camera, máy chủ.
Nhóm 3: Thiết bị và phần mềm
- Bật cập nhật tự động cho hệ điều hành, trình duyệt, phần mềm văn phòng.
- Không dùng phần mềm bẻ khoá; chỉ cài ứng dụng từ nguồn chính thức.
- Cài phần mềm chống mã độc có quản lý tập trung trên tất cả máy.
- Mã hoá ổ cứng máy xách tay và bật khoá màn hình.
Nhóm 4: Dữ liệu và sao lưu
- Sao lưu định kỳ dữ liệu quan trọng, giữ ít nhất một bản tách khỏi mạng hoặc không thể sửa xoá.
- Thử khôi phục định kỳ; bản sao lưu chưa từng thử khôi phục chưa chắc dùng được.
- Phân loại dữ liệu cá nhân, dữ liệu nhạy cảm và áp dụng biện pháp bảo vệ theo pháp luật về dữ liệu cá nhân.
Nhóm 5: Email, website và giao dịch điện tử
- Bật lọc thư rác, chống giả mạo tên miền email (các bản ghi SPF, DKIM, DMARC).
- Dùng HTTPS, cập nhật mã nguồn website và plugin; tắt các trang quản trị không cần thiết.
- Ký hợp đồng, chứng từ bằng chữ ký số để bảo đảm tính toàn vẹn và chống chối bỏ.
- Nếu mở tài khoản, cho vay, bán hàng trực tuyến, cân nhắc xác thực khách hàng điện tử (eKYC) để giảm rủi ro mạo danh.
Nhóm 6: Nhà cung cấp và đám mây
- Liệt kê các nhà cung cấp có quyền truy cập hệ thống của bạn; ghi rõ trách nhiệm bảo mật trong hợp đồng.
- Kiểm tra cấu hình chia sẻ của kho lưu trữ đám mây, tránh để chế độ công khai.
- Yêu cầu nhà cung cấp thông báo khi họ gặp sự cố có thể ảnh hưởng tới bạn.
Nhóm 7: Phát hiện và ứng phó
- Bật cảnh báo đăng nhập lạ, đăng nhập từ nước ngoài.
- Lưu nhật ký hệ thống đủ lâu để điều tra khi cần.
- Soạn sẵn kịch bản ứng phó một trang: ai làm gì, gọi ai, báo cáo ở đâu.
Danh sách này là điểm khởi đầu, không thay cho việc đánh giá theo cấp độ hệ thống thông tin. An ninh mạng cũng nên được đưa vào kế hoạch chuyển đổi số ngay từ đầu, thay vì bổ sung sau khi hệ thống đã chạy.
Khi xảy ra sự cố an ninh mạng, xử lý thế nào?
Luật An ninh mạng 2025 định nghĩa sự cố an ninh mạng là sự việc bất ngờ xảy ra trên không gian mạng xâm phạm an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân. Điều 9 Nghị định 333/2026/NĐ-CP liệt kê các hoạt động ứng phó, khắc phục sự cố cho hệ thống thông tin quan trọng về an ninh quốc gia. Doanh nghiệp thông thường có thể dùng đúng trình tự này làm khung.
Những điều nên làm ngay
- Bình tĩnh, kích hoạt kịch bản ứng phó và báo người phụ trách. Ghi lại mọi việc theo thời gian.
- Cô lập nhưng không tắt nguồn vội máy nghi nhiễm nếu chưa có hướng dẫn chuyên môn, vì một số dấu vết chỉ còn trong bộ nhớ. Rút cáp mạng hoặc ngắt Wi-Fi để chặn lây lan.
- Đổi mật khẩu và thu hồi phiên đăng nhập của các tài khoản liên quan từ một thiết bị sạch.
- Liên hệ đơn vị chuyên môn nếu vượt khả năng nội bộ: nhà cung cấp dịch vụ bảo mật, nhà cung cấp phần mềm, nhà cung cấp đám mây.
- Thông báo, báo cáo đúng nơi (xem bên dưới) và thông báo cho khách hàng, đối tác bị ảnh hưởng khi cần.
- Khôi phục từ bản sao lưu đã kiểm tra sạch, theo dõi sát thêm một thời gian để chắc kẻ tấn công không quay lại.
Về tiền chuộc: trả tiền chuộc không bảo đảm lấy lại dữ liệu hay việc dữ liệu không bị công bố. Hãy trao đổi với cơ quan chức năng và chuyên gia trước mọi quyết định.
Báo cáo sự cố cho ai?
- Chủ quản hệ thống thông tin có trách nhiệm báo cáo sự cố an ninh mạng với cơ quan chuyên trách của Bộ Công an hoặc Bộ Quốc phòng (điểm c khoản 1 Điều 40 Luật An ninh mạng 2025).
- Doanh nghiệp cung cấp dịch vụ trên không gian mạng khi xảy ra sự cố phải ngay lập tức triển khai phương án ứng cứu khẩn cấp, đồng thời báo cáo ngay với lực lượng chuyên trách bảo vệ an ninh mạng (khoản 3 Điều 41).
- Khi phát hiện tình huống nguy hiểm về an ninh mạng (ví dụ tấn công quy mô lớn, cường độ cao), cơ quan, tổ chức, cá nhân phải kịp thời thông báo cho lực lượng chuyên trách (khoản 4 Điều 20).
- Nếu sự cố làm lộ dữ liệu cá nhân và có thể gây tổn hại, bên kiểm soát dữ liệu phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện (khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15).
Doanh nghiệp có nghĩa vụ pháp lý gì về an ninh mạng?
Theo định nghĩa của luật, chủ quản hệ thống thông tin là cơ quan, tổ chức, cá nhân có thẩm quyền quản lý trực tiếp đối với hệ thống thông tin. Một công ty vận hành website bán hàng, phần mềm quản lý khách hàng hay hệ thống email riêng đều là chủ quản hệ thống thông tin.
Phân loại cấp độ hệ thống thông tin
Điều 8 Luật An ninh mạng 2025 chia hệ thống thông tin thành 5 cấp độ theo mức tổn hại có thể xảy ra khi bị sự cố hoặc bị xâm phạm:
| Cấp độ | Mức tổn hại có thể gây ra (theo Điều 8) |
|---|---|
| Cấp độ 1 | Tổn hại tới quyền và lợi ích hợp pháp của tổ chức, cá nhân |
| Cấp độ 2 | Tổn hại nghiêm trọng tới quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc tổn hại tới lợi ích công cộng |
| Cấp độ 3 | Tổn hại đặc biệt nghiêm trọng tới quyền, lợi ích hợp pháp của tổ chức, cá nhân; tổn hại nghiêm trọng tới lợi ích công cộng; tổn hại tới trật tự, an toàn xã hội hoặc an ninh quốc gia |
| Cấp độ 4 | Tổn hại đặc biệt nghiêm trọng tới lợi ích công cộng, trật tự, an toàn xã hội hoặc tổn hại nghiêm trọng tới an ninh quốc gia |
| Cấp độ 5 | Tổn hại đặc biệt nghiêm trọng tới an ninh quốc gia |
Tiêu chí chi tiết nằm ở Nghị định 331/2026/NĐ-CP. Theo thông tin Bộ Công an công bố, số lượng chủ thể dữ liệu cá nhân là một tiêu chí cứng để phân biệt cấp độ 2 và cấp độ 3: hệ thống xử lý dữ liệu cá nhân cơ bản của từ 100.000 người, hoặc dữ liệu nhạy cảm của từ 10.000 người trở lên, thuộc cấp độ 3 trở lên. Nghị định cũng cho phép hệ thống cấp độ 3, 4 dùng chung hạ tầng đám mây, trung tâm dữ liệu nếu được tách biệt về lô-gíc.
Về văn bản cũ: trước đây việc xác định cấp độ thực hiện theo Luật An toàn thông tin mạng 2015 và Nghị định 85/2016/NĐ-CP hướng dẫn luật này. Luật 2015 đã hết hiệu lực từ 01/07/2026. Theo điều khoản chuyển tiếp (Điều 45 Luật 2025), hệ thống đã được xác định cấp độ trước đó giữ nguyên cấp độ, nhưng trong 12 tháng phải đáp ứng điều kiện, tiêu chuẩn, biện pháp tương ứng theo luật mới. Về tiêu chuẩn kỹ thuật, Công an TP Đồng Nai hướng dẫn áp dụng TCVN 14423:2026 An ninh mạng – Hệ thống thông tin, thay cho TCVN 11930:2017.
Nhiệm vụ của mọi chủ quản hệ thống thông tin
Khoản 1 Điều 10 liệt kê sáu nhiệm vụ: xác định cấp độ; đánh giá và quản lý rủi ro; đôn đốc, giám sát, kiểm tra công tác bảo vệ; triển khai biện pháp bảo vệ; thực hiện chế độ báo cáo; tuyên truyền, nâng cao nhận thức. Chủ quản hệ thống cấp độ 1, 2 phải làm đủ sáu nhiệm vụ này, còn các biện pháp kỹ thuật ở khoản 2 được chọn theo nhu cầu và khả năng thực tế. Cấp độ càng cao, số biện pháp bắt buộc càng nhiều.
Ngoài ra, Điều 40 yêu cầu chủ quản hệ thống thông tin kết nối hệ thống giám sát an ninh mạng, hệ thống phòng chống mã độc tập trung về Trung tâm An ninh mạng quốc gia của Bộ Công an hoặc Trung tâm An ninh mạng của tỉnh, thành phố để hỗ trợ giám sát, và báo cáo sự cố. Hệ thống dùng ngân sách nhà nước còn phải có phương án bảo đảm an ninh mạng được thẩm định và chỉ định người, bộ phận phụ trách.
Nghĩa vụ của doanh nghiệp cung cấp dịch vụ trên mạng
Nếu bạn cung cấp dịch vụ viễn thông, Internet hoặc dịch vụ gia tăng trên không gian mạng tại Việt Nam (ứng dụng, sàn, mạng xã hội, dịch vụ lưu trữ…), Điều 25 và Điều 41 đặt thêm nghĩa vụ: xác thực thông tin khi người dùng đăng ký tài khoản số, bảo mật tài khoản người dùng, cung cấp thông tin cho lực lượng chuyên trách chậm nhất 24 giờ khi có yêu cầu, ngăn chặn, gỡ bỏ thông tin vi phạm chậm nhất 24 giờ (06 giờ trong trường hợp khẩn cấp đe doạ an ninh quốc gia), lưu trữ dữ liệu người dùng theo thời hạn luật định, cảnh báo rủi ro cho người dùng và xây dựng phương án ứng cứu khẩn cấp.
Nghĩa vụ của mọi người dùng không gian mạng
Điều 42 yêu cầu cơ quan, tổ chức, cá nhân bảo mật thông tin đăng ký, quản lý, sử dụng tài khoản số của mình. Nếu tài khoản bị dùng để vi phạm pháp luật, chủ tài khoản có thể bị xử lý kỷ luật, xử phạt hành chính hoặc truy cứu trách nhiệm hình sự tuỳ mức độ, và phải bồi thường nếu gây thiệt hại. Vì vậy cho người khác mượn hoặc bán tài khoản là rủi ro pháp lý thật.
Hành vi bị cấm và chế tài
Điều 7 liệt kê các nhóm hành vi bị nghiêm cấm: đăng tải, phát tán thông tin chống Nhà nước, sai sự thật, xúc phạm; lừa đảo chiếm đoạt tài sản; làm giả, mua bán thông tin thẻ, tài khoản ngân hàng, tài sản số của người khác; mua bán trái phép dữ liệu cá nhân; tấn công mạng, xâm nhập trái phép, phát tán chương trình gây hại; dùng AI giả mạo hình ảnh, giọng nói người khác trái pháp luật. Tuỳ mức độ, người vi phạm bị xử phạt hành chính hoặc truy cứu trách nhiệm hình sự. Ví dụ, Bộ luật Hình sự có Điều 290 về tội sử dụng mạng máy tính, mạng viễn thông, phương tiện điện tử thực hiện hành vi chiếm đoạt tài sản.
Lưu ý: nội dung pháp lý trong bài cập nhật đến tháng 10/2026 và chỉ mang tính tham khảo. Các nghị định, thông tư hướng dẫn có thể tiếp tục được ban hành; với hệ thống quan trọng, hãy đối chiếu văn bản gốc hoặc hỏi ý kiến cơ quan có thẩm quyền.
Những hiểu lầm phổ biến về an ninh mạng
- “Công ty nhỏ không ai thèm tấn công.” Phần lớn chiến dịch lừa đảo, mã độc được phát tán hàng loạt. Doanh nghiệp nhỏ còn bị nhắm vì thường phòng thủ yếu và là cửa ngõ vào đối tác lớn.
- “Có phần mềm diệt virus là đủ.” Phần mềm chống mã độc chỉ là một lớp. Lừa đảo qua điện thoại, email giả đổi số tài khoản hay mật khẩu yếu đều không bị phần mềm này chặn.
- “Dữ liệu trên đám mây thì nhà cung cấp lo hết.” Nhà cung cấp bảo vệ hạ tầng; tài khoản, phân quyền, cấu hình chia sẻ và dữ liệu vẫn là trách nhiệm của bạn.
- “An ninh mạng là việc của phòng IT.” Luật đặt trách nhiệm lên chủ quản hệ thống, tức lãnh đạo tổ chức. Mỗi nhân viên cũng là một lớp phòng thủ.
- “Đã sao lưu thì yên tâm.” Bản sao lưu nằm chung mạng có thể bị mã hoá cùng lúc với dữ liệu gốc. Cần ít nhất một bản tách biệt và phải thử khôi phục.
Câu hỏi thường gặp
Cybersecurity là gì, có khác an ninh mạng không?
Cybersecurity là thuật ngữ tiếng Anh, thường dịch là an ninh mạng. Theo NIST, cybersecurity tập trung vào bảo vệ hệ thống, dịch vụ điện tử và thông tin trong đó. Khái niệm an ninh mạng trong luật Việt Nam rộng hơn, bao gồm cả việc thông tin, hoạt động trên mạng không gây phương hại đến an ninh quốc gia, trật tự xã hội.
Luật An ninh mạng 2018 còn hiệu lực không?
Không. Luật An ninh mạng số 24/2018/QH14 và Luật An toàn thông tin mạng số 86/2015/QH13 hết hiệu lực từ 01/07/2026, khi Luật An ninh mạng số 116/2025/QH15 có hiệu lực.
An ninh mạng và an toàn thông tin khác nhau thế nào?
An toàn thông tin bảo vệ thông tin ở mọi dạng, kể cả giấy, với trọng tâm là bảo mật, toàn vẹn, khả dụng. An ninh mạng tập trung vào không gian mạng; theo luật Việt Nam còn bao gồm khía cạnh an ninh quốc gia, trật tự xã hội. Từ 01/07/2026, pháp luật Việt Nam dùng thống nhất khái niệm an ninh mạng và an ninh thông tin mạng.
Doanh nghiệp nhỏ có phải xác định cấp độ hệ thống thông tin không?
Theo Điều 10 Luật An ninh mạng 2025, xác định cấp độ là nhiệm vụ đầu tiên trong bảo vệ an ninh mạng hệ thống thông tin, và chủ quản hệ thống cấp độ 1, 2 cũng phải thực hiện đầy đủ các nhiệm vụ này. Thủ tục, hồ sơ cụ thể theo Nghị định 331/2026/NĐ-CP và hướng dẫn của Bộ Công an.
Bị tấn công mạng hoặc lừa đảo qua mạng thì báo ở đâu?
Với tổ chức, báo cáo sự cố cho lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an hoặc công an tỉnh, thành phố nơi doanh nghiệp hoạt động. Nếu bị lừa chuyển tiền, hãy gọi ngay ngân hàng để đề nghị phong toả giao dịch, rồi trình báo cơ quan công an nơi gần nhất, kèm bằng chứng như tin nhắn, số tài khoản, lịch sử giao dịch.
NIST CSF 2.0 có bắt buộc tại Việt Nam không?
Không. NIST CSF là khung tự nguyện của Hoa Kỳ. Doanh nghiệp Việt Nam vẫn phải tuân thủ Luật An ninh mạng 2025, các nghị định hướng dẫn và tiêu chuẩn quốc gia. NIST CSF hữu ích như bản đồ để tổ chức công việc và trao đổi với đối tác nước ngoài.
Lộ dữ liệu khách hàng thì doanh nghiệp phải làm gì?
Ngoài xử lý kỹ thuật, nếu vi phạm có thể gây tổn hại, doanh nghiệp phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện, lập biên bản xác nhận và phối hợp xử lý theo Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025.
Học an ninh mạng bắt đầu từ đâu?
Nên bắt đầu từ nền tảng mạng máy tính, hệ điều hành, lập trình cơ bản, rồi tới các chủ đề như quản trị danh tính, giám sát an ninh, ứng phó sự cố. Với nhân viên không chuyên, chỉ cần nắm cách nhận diện lừa đảo, dùng mật khẩu mạnh, bật MFA và biết báo cáo khi thấy bất thường.