Nghị định gồm 6 chương, 40 điều quy định chi tiết khoản 2 Điều 8, khoản 5 Điều 9, khoản 6 Điều 10, khoản 5 Điều 12 Luật An ninh mạng số 116/2025/QH15, cụ thể về: tiêu chí xác định cấp độ hệ thống thông tin; thẩm quyền, trình tự, thủ tục xác định cấp độ và biện pháp, trách nhiệm bảo đảm an ninh mạng theo từng cấp độ; tiêu chí xác định hệ thống thông tin quan trọng về an ninh quốc gia; nhiệm vụ, biện pháp bảo vệ an ninh mạng và kiểm tra an ninh mạng đối với hệ thống thông tin.
Nghị định tác động trực tiếp đến các bộ, cơ quan ngang bộ, Ủy ban nhân dân cấp tỉnh và cơ quan, đơn vị trực thuộc với vai trò chủ quản, đơn vị vận hành, đơn vị chuyên trách về an ninh mạng; doanh nghiệp, tổ chức cung cấp dịch vụ trực tuyến (dịch vụ công trực tuyến, viễn thông, thương mại, tài chính - ngân hàng, y tế, giáo dục...) có xử lý thông tin riêng, thông tin cá nhân của người dùng; đơn vị cung cấp dịch vụ công nghệ thông tin, trung tâm dữ liệu, điện toán đám mây. Người dân, doanh nghiệp sử dụng dịch vụ trực tuyến là đối tượng thụ hưởng gián tiếp khi thông tin, dữ liệu cá nhân được bảo vệ theo các yêu cầu quản lý, kỹ thuật cụ thể hơn.
5 cấp độ hệ thống thông tin, nâng cao trách nhiệm người đứng đầu
Điểm đáng chú ý nhất của Nghị định là lần đầu quy định cụ thể 05 cấp độ hệ thống thông tin, từ cấp độ 1 (hệ thống nội bộ, chỉ xử lý thông tin công cộng) đến cấp độ 5 (hệ thống có thể gây tổn hại đặc biệt nghiêm trọng đến an ninh quốc gia khi bị phá hoại). Hệ thống thông tin cấp độ 5 đồng thời được xác định là hệ thống thông tin quan trọng về an ninh quốc gia, do Thủ tướng Chính phủ phê duyệt Danh mục. Nghị định cũng quy định rõ người đứng đầu cơ quan, tổ chức là chủ quản hệ thống thông tin phải trực tiếp chỉ đạo, chịu trách nhiệm trước pháp luật về công tác bảo vệ an ninh mạng, đồng thời phải bố trí bộ phận, nhân sự chuyên trách phù hợp với cấp độ hệ thống.
Quy định riêng khi thuê dịch vụ điện toán đám mây
Đáng chú ý, Nghị định quy định riêng đối với trường hợp thuê dịch vụ công nghệ thông tin tại trung tâm dữ liệu, điện toán đám mây: hệ thống thông tin cấp độ 3, 4 phải được thiết kế tách biệt độc lập về lô-gic; hệ thống cấp độ 5 phải tách biệt độc lập về vật lý. Nghị định cũng ban hành kèm theo 08 mẫu văn bản, chuẩn hóa toàn bộ quy trình đề xuất, thẩm định, phê duyệt cấp độ và báo cáo, thuận lợi cho việc áp dụng thống nhất.
Chủ động thích ứng với quy định mới
Đối với cơ quan nhà nước, cần khẩn trương rà soát, phân loại toàn bộ hệ thống thông tin đang quản lý, lập hồ sơ đề xuất cấp độ, tổ chức thẩm định, phê duyệt đúng thẩm quyền, trình tự; lưu ý mốc chuyển tiếp: hệ thống đang đầu tư, xây dựng trước ngày 01/7/2026 phải hoàn thành thẩm định, phê duyệt cấp độ theo quy định cũ trong 6 tháng và bảo đảm đầy đủ biện pháp bảo vệ theo cấp độ mới trong 12 tháng kể từ ngày Luật An ninh mạng số 116/2025/QH15 có hiệu lực. Doanh nghiệp cung cấp dịch vụ trực tuyến cần đối chiếu số lượng chủ thể dữ liệu cá nhân xử lý (từ 100.000 chủ thể dữ liệu cơ bản hoặc từ 10.000 chủ thể dữ liệu nhạy cảm trở lên là ngưỡng xác định cấp độ 3) để xác định đúng cấp độ và thực hiện đầy đủ nghĩa vụ tương ứng. Người dân có thể theo dõi Danh mục các loại hình hệ thống thông tin do Bộ Công an công bố, cập nhật hằng năm trước ngày 15/1 trên Cổng thông tin điện tử của Bộ Công an.
Đối với hệ thống thông tin đang trong quá trình đầu tư, xây dựng trước ngày 01/7/2026, việc thẩm định, phê duyệt và triển khai biện pháp bảo vệ theo cấp độ được thực hiện theo lộ trình chuyển tiếp nêu trên./.
Vũ Hà - Phòng PBGDPL
331_2026_ND-CP_721115 (1).pdf