Luật An Ninh Mạng Mới Nhất 2026: Những Điểm Quan Trọng Cần Biết

Luật an ninh mạng mới nhất là một trong những văn bản pháp lý quan trọng đối với cá nhân, doanh nghiệp và tổ chức đang hoạt động trong môi trường số. Các quy định mới không chỉ liên quan đến phòng, chống tấn công mạng mà còn đề cập đến an ninh dữ liệu, trí tuệ nhân tạo, trách nhiệm của nền tảng trực tuyến và bảo vệ nhóm người dùng dễ bị tổn thương.

Luật An ninh mạng số 116/2025/QH15 được Quốc hội thông qua ngày 10/12/2025 và chính thức có hiệu lực từ ngày 1/7/2026. Luật được xây dựng trên cơ sở kế thừa, hợp nhất những quy định còn phù hợp của Luật An ninh mạng năm 2018 và Luật An toàn thông tin mạng năm 2015.

Việc hiểu đúng phạm vi của luật giúp doanh nghiệp chủ động rà soát hệ thống thông tin, quy trình quản lý dữ liệu và phương án ứng phó sự cố. Đối với người dùng, kiến thức pháp lý cơ bản cũng giúp hạn chế nguy cơ bị lừa đảo, đánh cắp danh tính hoặc sử dụng dữ liệu trái phép.

Lưu ý: Nội dung bài viết nhằm mục đích cung cấp thông tin phổ biến, không thay thế ý kiến tư vấn pháp lý dành cho một vụ việc hoặc mô hình kinh doanh cụ thể.

Table of Contents

Luật An Ninh Mạng Mới Nhất Là Văn Bản Nào?

Văn bản hiện hành là Luật An ninh mạng số 116/2025/QH15, ban hành ngày 10/12/2025 và có hiệu lực từ ngày 1/7/2026. Vì vậy, thông tin cho rằng một “Luật An ninh mạng mới” có hiệu lực từ đầu năm 2024 là không chính xác.

Hệ thống bảo mật minh họa Luật An ninh mạng mới nhất năm 2026
Luật An ninh mạng mới nhất có hiệu lực từ ngày 1/7/2026

Không nên nhầm với Luật Bảo vệ dữ liệu cá nhân

An ninh mạng và bảo vệ dữ liệu cá nhân có liên quan chặt chẽ nhưng không hoàn toàn giống nhau. Luật An ninh mạng tập trung vào sự ổn định, an toàn của không gian mạng, hệ thống thông tin, dữ liệu và các hoạt động có thể ảnh hưởng đến an ninh quốc gia, trật tự xã hội hoặc quyền lợi hợp pháp của tổ chức, cá nhân.

Trong khi đó, các vấn đề như thu thập, sử dụng, lưu trữ, chia sẻ, chỉnh sửa hoặc xóa dữ liệu cá nhân còn được điều chỉnh trực tiếp bởi Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP. Cả hai văn bản này đều có hiệu lực từ ngày 1/1/2026.

Mục tiêu của Luật An ninh mạng 2025

Luật hướng đến việc bảo vệ an ninh quốc gia, chủ quyền quốc gia trên không gian mạng, duy trì hoạt động an toàn của hệ thống thông tin và bảo vệ quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.

Đồng thời, quy định mới cũng hướng đến sự cân bằng giữa yêu cầu bảo đảm an ninh mạng với phát triển kinh tế, đổi mới sáng tạo và chuyển đổi số. Đây là cơ sở để các hoạt động kinh doanh trực tuyến phát triển trong một môi trường có trách nhiệm và có khả năng kiểm soát rủi ro.

Những chủ thể cần quan tâm

Quy định về an ninh mạng có thể liên quan đến cơ quan nhà nước, doanh nghiệp, tổ chức xã hội, đơn vị quản lý hệ thống thông tin và cá nhân sử dụng dịch vụ trên không gian mạng.

Các doanh nghiệp cung cấp dịch vụ viễn thông, internet, mạng xã hội, thương mại điện tử, điện toán đám mây, lưu trữ dữ liệu, ứng dụng trực tuyến và các dịch vụ số cần đặc biệt chú ý đến nghĩa vụ bảo vệ hệ thống, quản lý nội dung và phối hợp với cơ quan có thẩm quyền.

Những Điểm Mới Đáng Chú Ý Của Luật An Ninh Mạng 2026

Luật An ninh mạng mới nhất mở rộng cách tiếp cận từ bảo vệ hạ tầng kỹ thuật sang bảo vệ toàn diện hệ thống thông tin, dữ liệu, người sử dụng và hoạt động diễn ra trên không gian mạng.

Nhân sự bảo mật theo dõi hệ thống theo quy định an ninh mạng mới
Quy định mới đặt ra yêu cầu bảo vệ hệ thống phù hợp với mức độ rủi ro

Thống nhất các khái niệm về an ninh mạng và an ninh dữ liệu

Luật chuẩn hóa nhiều khái niệm quan trọng như an ninh mạng, an ninh thông tin mạng, an ninh dữ liệu và không gian mạng quốc gia. Việc thống nhất khái niệm giúp hạn chế tình trạng hiểu và áp dụng không đồng đều giữa các lĩnh vực.

Đáng chú ý, an ninh dữ liệu được xác lập như một khái niệm pháp lý riêng. Hoạt động bảo vệ không chỉ nhằm ngăn chặn đánh cắp dữ liệu mà còn phải bảo đảm chất lượng, tính toàn vẹn và khả năng sử dụng an toàn của dữ liệu.

Nghiêm cấm sử dụng AI và deepfake trái pháp luật

Một trong những điểm mới đáng chú ý là quy định nghiêm cấm sử dụng trí tuệ nhân tạo hoặc công nghệ mới để giả mạo trái pháp luật video, hình ảnh hoặc giọng nói của người khác.

Quy định này tạo cơ sở để xử lý những hành vi như giả mạo cuộc gọi video nhằm lừa chuyển tiền, ghép hình để xúc phạm danh dự hoặc tạo nội dung sai sự thật gây thiệt hại cho cá nhân, tổ chức.

Siết chặt hành vi thu thập và mua bán dữ liệu trái phép

Luật nghiêm cấm việc thu thập, sử dụng, phát tán, trao đổi, chuyển nhượng hoặc kinh doanh trái pháp luật thông tin và dữ liệu cá nhân.

Bên cạnh Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân cũng nghiêm cấm hành vi mua bán dữ liệu cá nhân, chiếm đoạt dữ liệu hoặc cố ý làm lộ, làm mất dữ liệu. Doanh nghiệp vì vậy cần kiểm soát chặt cả hoạt động nội bộ lẫn việc chia sẻ dữ liệu với đối tác.

Phân loại hệ thống thông tin theo 5 cấp độ

Hệ thống thông tin được phân loại thành 5 cấp độ an ninh mạng dựa trên mức độ tổn hại có thể xảy ra khi bị tấn công hoặc gặp sự cố. Cấp độ càng cao thì yêu cầu bảo vệ, giám sát và ứng phó càng nghiêm ngặt.

Đối với một số hệ thống cấp độ 3 và cấp độ 4, chủ quản hệ thống phải triển khai các biện pháp như ban hành quy định nội bộ, áp dụng tiêu chuẩn kỹ thuật, xây dựng tường lửa, sao lưu dữ liệu, giám sát và chuẩn bị phương án ứng phó sự cố.

Các hệ thống thông tin quan trọng về an ninh quốc gia còn phải đáp ứng yêu cầu thẩm định, chứng nhận, giám sát thường xuyên và tự kiểm tra định kỳ.

Quy định thời hạn xử lý nội dung vi phạm

Doanh nghiệp cung cấp dịch vụ trên không gian mạng có trách nhiệm ngăn chặn chia sẻ, xóa thông tin hoặc gỡ bỏ dịch vụ, ứng dụng có nội dung vi phạm chậm nhất trong vòng 24 giờ kể từ khi nhận được yêu cầu của lực lượng chuyên trách thuộc Bộ Công an.

Trong trường hợp khẩn cấp có nguy cơ xâm hại an ninh quốc gia, trật tự hoặc an toàn xã hội, thời hạn xử lý có thể được rút xuống không quá 6 giờ. Đây là nghĩa vụ áp dụng khi có yêu cầu hợp pháp của cơ quan chuyên trách, không phải cơ chế để bất kỳ cá nhân nào tùy ý yêu cầu nền tảng gỡ nội dung.

Tăng cường an ninh khi chuyển dữ liệu xuyên biên giới

Luật bổ sung yêu cầu kiểm tra, đánh giá hoạt động chuyển dữ liệu xuyên biên giới, đặc biệt đối với dữ liệu quan trọng và dữ liệu cốt lõi.

Doanh nghiệp sử dụng máy chủ, phần mềm hoặc nhà cung cấp dịch vụ ở nước ngoài cần xác định rõ loại dữ liệu được chuyển, mục đích xử lý, bên tiếp nhận, biện pháp bảo mật và căn cứ pháp lý áp dụng.

Bảo vệ trẻ em và nhóm người dùng dễ bị tổn thương

Luật tăng cường trách nhiệm của gia đình, nhà trường và doanh nghiệp trong việc bảo vệ trẻ em trên môi trường mạng. Doanh nghiệp phải có biện pháp phát hiện, ngăn chặn và gỡ bỏ nội dung xâm hại trẻ em, đồng thời cung cấp công cụ thuận tiện để người dùng phản ánh nội dung có hại.

Phạm vi bảo vệ còn được mở rộng đối với người cao tuổi và người gặp khó khăn trong nhận thức, làm chủ hành vi—những nhóm dễ trở thành nạn nhân của lừa đảo trực tuyến.

Luật Bảo Vệ Dữ Liệu Cá Nhân Liên Quan Thế Nào?

Khi xây dựng quy trình tuân thủ, doanh nghiệp không nên chỉ đọc Luật An ninh mạng. Những hoạt động như thu thập thông tin khách hàng, phân tích hành vi, gửi quảng cáo, quản lý hồ sơ nhân viên hoặc chia sẻ dữ liệu với đối tác còn phải tuân thủ pháp luật về bảo vệ dữ liệu cá nhân.

Minh bạch về dữ liệu được thu thập

Đơn vị cung cấp dịch vụ trực tuyến cần thông báo rõ loại dữ liệu được thu thập, mục đích sử dụng, phạm vi chia sẻ và thời gian lưu giữ. Việc thu thập dữ liệu ngoài phạm vi đã thông báo hoặc thỏa thuận có thể tạo ra rủi ro tuân thủ.

Cung cấp cơ chế quản lý quyền riêng tư

Theo thông tin hướng dẫn về Luật Bảo vệ dữ liệu cá nhân, nền tảng mạng xã hội và dịch vụ truyền thông trực tuyến phải công khai chính sách bảo mật, đồng thời cung cấp cơ chế để người dùng truy cập, chỉnh sửa, xóa dữ liệu và thiết lập quyền riêng tư.

Nền tảng cũng phải cung cấp lựa chọn từ chối thu thập, chia sẻ cookie và lựa chọn “không theo dõi”, trừ những trường hợp pháp luật có quy định khác.

Sự đồng ý không phải căn cứ duy nhất

Không phải mọi hoạt động xử lý dữ liệu đều bắt buộc phải có sự đồng ý. Luật quy định một số trường hợp ngoại lệ, chẳng hạn xử lý trong tình huống cấp bách để bảo vệ tính mạng, phục vụ hoạt động quản lý nhà nước hoặc thực hiện thỏa thuận hợp pháp với chủ thể dữ liệu.

Tuy nhiên, tổ chức xử lý dữ liệu trong trường hợp không cần sự đồng ý vẫn phải xây dựng quy trình, phân định trách nhiệm, áp dụng biện pháp bảo vệ và đánh giá rủi ro định kỳ.

Tác Động Của Luật An Ninh Mạng Đến Doanh Nghiệp

Tác động của luật không chỉ giới hạn ở doanh nghiệp công nghệ. Bất kỳ đơn vị nào vận hành website, ứng dụng, hệ thống khách hàng, cơ sở dữ liệu nhân sự hoặc nền tảng thanh toán trực tuyến đều có thể phát sinh nghĩa vụ bảo vệ hệ thống và dữ liệu.

Doanh nghiệp rà soát hệ thống để tuân thủ Luật An ninh mạng mới nhất
Doanh nghiệp cần rà soát đồng thời hệ thống kỹ thuật và quy trình quản trị

Tăng yêu cầu về quản trị nội bộ

Doanh nghiệp cần xác định rõ người hoặc bộ phận chịu trách nhiệm về an ninh mạng, dữ liệu và ứng phó sự cố. Quy trình nội bộ phải nêu rõ quyền truy cập, cách quản lý tài khoản, thời hạn lưu trữ và phương thức xử lý khi phát hiện rò rỉ dữ liệu.

Đầu tư bảo mật theo mức độ rủi ro

Không phải doanh nghiệp nào cũng phải triển khai cùng một hệ thống bảo mật. Biện pháp cần tương xứng với quy mô, loại dữ liệu, mức độ quan trọng của hệ thống và hậu quả có thể phát sinh khi xảy ra sự cố.

Các biện pháp cơ bản thường bao gồm xác thực nhiều lớp, phân quyền truy cập, mã hóa dữ liệu, sao lưu, cập nhật phần mềm, giám sát nhật ký và diễn tập ứng phó sự cố.

Quản lý rủi ro từ nhà cung cấp

Sử dụng dịch vụ đám mây, phần mềm quản lý khách hàng hoặc nền tảng quảng cáo không làm mất đi trách nhiệm của doanh nghiệp đối với dữ liệu mình thu thập.

Hợp đồng với nhà cung cấp nên quy định rõ mục đích xử lý, quyền truy cập, tiêu chuẩn bảo mật, trách nhiệm thông báo sự cố và cách xử lý dữ liệu khi chấm dứt hợp tác.

Bảng Rà Soát Tuân Thủ Dành Cho Doanh Nghiệp

Nội dung cần rà soátCông việc đề xuấtMức ưu tiên
Danh mục hệ thống và dữ liệuXác định hệ thống đang vận hành, dữ liệu được thu thập, nơi lưu trữ và đối tượng có quyền truy cập.Rất cao
Phân loại rủi roĐánh giá mức độ quan trọng của hệ thống và hậu quả khi xảy ra mất dữ liệu hoặc gián đoạn dịch vụ.Rất cao
Chính sách quyền riêng tưCập nhật nội dung thông báo thu thập, mục đích xử lý, thời gian lưu giữ và quyền của người dùng.Rất cao
Phân quyền truy cậpLoại bỏ tài khoản không còn sử dụng, áp dụng nguyên tắc chỉ cấp quyền khi cần thiết.Cao
Sao lưu và phục hồiThiết lập lịch sao lưu, lưu bản dự phòng an toàn và kiểm tra khả năng phục hồi định kỳ.Cao
Ứng phó sự cốXây dựng quy trình phát hiện, cô lập, báo cáo, khắc phục và lưu bằng chứng khi xảy ra sự cố.Rất cao
Nhà cung cấp và đối tácRà soát hợp đồng xử lý dữ liệu, tiêu chuẩn bảo mật và nghĩa vụ thông báo sự cố.Cao
Đào tạo nhân viênTập huấn nhận diện email giả mạo, bảo vệ mật khẩu, chia sẻ dữ liệu và báo cáo sự cố.Cao

Quyền Và Trách Nhiệm Của Người Dùng Internet

Quyền được bảo vệ thông tin và dữ liệu

Người dùng có quyền yêu cầu tổ chức cung cấp thông tin rõ ràng về hoạt động xử lý dữ liệu. Tùy từng trường hợp và căn cứ pháp luật, người dùng có thể thực hiện các quyền truy cập, chỉnh sửa, xóa dữ liệu hoặc điều chỉnh thiết lập quyền riêng tư.

Trách nhiệm bảo vệ tài khoản cá nhân

Người dùng nên sử dụng mật khẩu riêng cho từng dịch vụ, bật xác thực nhiều lớp và không cung cấp mã xác thực cho người khác. Khi nhận cuộc gọi hoặc video có dấu hiệu giả mạo, cần xác minh bằng một kênh liên lạc độc lập trước khi chuyển tiền.

Không đăng tải và chia sẻ thông tin vi phạm

Người sử dụng mạng cần thận trọng trước khi đăng hoặc chia sẻ nội dung chưa được kiểm chứng. Việc phát tán thông tin sai sự thật, xúc phạm người khác, xâm phạm dữ liệu cá nhân hoặc hỗ trợ hoạt động lừa đảo có thể dẫn đến trách nhiệm pháp lý.

Vi Phạm An Ninh Mạng Bị Xử Lý Như Thế Nào?

Không có một mức phạt chung áp dụng cho mọi hành vi vi phạm an ninh mạng. Hình thức xử lý phụ thuộc vào hành vi, chủ thể vi phạm, hậu quả, dữ liệu bị ảnh hưởng và văn bản pháp luật được áp dụng.

Tùy trường hợp, người vi phạm có thể bị cảnh cáo, phạt tiền, buộc gỡ bỏ nội dung, khắc phục hệ thống, đình chỉ hoạt động hoặc truy cứu trách nhiệm hình sự. Nghị định 174/2026/NĐ-CP, có hiệu lực từ ngày 1/7/2026, quy định xử phạt hành chính trong các lĩnh vực bưu chính, viễn thông, giao dịch điện tử và công nghệ thông tin.

Riêng trong lĩnh vực bảo vệ dữ liệu cá nhân, Luật số 91/2025/QH15 quy định mức phạt tiền tối đa đối với tổ chức vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới có thể lên đến 5% doanh thu của năm trước liền kề, tùy điều kiện áp dụng cụ thể.

Vì vậy, không nên sử dụng một bảng mức phạt tổng quát nếu chưa xác định chính xác hành vi, căn cứ pháp lý và chủ thể vi phạm.

Doanh Nghiệp Cần Làm Gì Sau Khi Luật Có Hiệu Lực?

Luật An ninh mạng số 116/2025/QH15 đã có hiệu lực từ ngày 1/7/2026. Pháp luật không đặt ra một thời hạn chuyển đổi chung 12 tháng cho tất cả doanh nghiệp như nội dung thường được chia sẻ trên một số website.

Doanh nghiệp nên ưu tiên các công việc sau:

  • Rà soát toàn bộ hệ thống thông tin, website, ứng dụng và cơ sở dữ liệu đang quản lý.
  • Xác định loại dữ liệu cá nhân được thu thập và căn cứ xử lý tương ứng.
  • Cập nhật chính sách bảo mật, cookie và điều khoản sử dụng dịch vụ.
  • Phân loại hệ thống theo mức độ rủi ro và xây dựng biện pháp bảo vệ phù hợp.
  • Hoàn thiện quy trình ứng phó, báo cáo và khắc phục sự cố.
  • Rà soát hợp đồng với nhà cung cấp đám mây, phần mềm và đối tác quảng cáo.
  • Đào tạo nhân viên về lừa đảo trực tuyến, bảo vệ tài khoản và xử lý dữ liệu.

FAQ – Câu Hỏi Thường Gặp Về Luật An Ninh Mạng Mới Nhất

Luật An ninh mạng mới nhất có hiệu lực từ ngày nào?

Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ ngày 1/7/2026. Luật được Quốc hội thông qua ngày 10/12/2025.

Luật An ninh mạng mới nhất có hiệu lực từ đầu năm 2024 không?

Không. Luật An ninh mạng năm 2018 có hiệu lực từ ngày 1/1/2019, còn Luật An ninh mạng mới số 116/2025/QH15 có hiệu lực từ ngày 1/7/2026.

Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân có giống nhau không?

Không hoàn toàn. Luật An ninh mạng điều chỉnh tổng thể hoạt động bảo vệ không gian mạng, hệ thống thông tin và an ninh dữ liệu. Luật Bảo vệ dữ liệu cá nhân tập trung trực tiếp vào việc thu thập, xử lý, sử dụng và bảo vệ dữ liệu gắn với cá nhân.

Luật có cấm sử dụng trí tuệ nhân tạo không?

Luật không cấm sử dụng AI nói chung. Quy định nghiêm cấm việc dùng AI hoặc công nghệ mới để giả mạo trái pháp luật hình ảnh, video hoặc giọng nói của người khác.

Doanh nghiệp có phải gỡ nội dung trong vòng 24 giờ không?

Doanh nghiệp cung cấp dịch vụ trên không gian mạng phải xử lý nội dung, dịch vụ hoặc ứng dụng vi phạm trong thời hạn luật định khi nhận được yêu cầu hợp pháp của lực lượng chuyên trách. Thời hạn thông thường là chậm nhất 24 giờ và có thể rút xuống không quá 6 giờ trong trường hợp khẩn cấp.

Doanh nghiệp nhỏ có phải tuân thủ Luật An ninh mạng không?

Có thể có. Nghĩa vụ cụ thể phụ thuộc vào loại hệ thống, dịch vụ, dữ liệu và mức độ rủi ro. Quy mô nhỏ không đồng nghĩa doanh nghiệp được miễn toàn bộ trách nhiệm bảo vệ hệ thống và dữ liệu.

Người dùng có quyền yêu cầu xóa dữ liệu cá nhân không?

Trong những trường hợp đáp ứng điều kiện pháp luật, người dùng có thể sử dụng cơ chế truy cập, chỉnh sửa hoặc xóa dữ liệu. Tuy nhiên, dữ liệu có thể phải tiếp tục được lưu giữ khi pháp luật chuyên ngành yêu cầu hoặc khi có căn cứ xử lý hợp pháp khác.

Chuyển dữ liệu ra nước ngoài có bị cấm không?

Không bị cấm tuyệt đối. Tuy nhiên, hoạt động chuyển dữ liệu xuyên biên giới phải đáp ứng các điều kiện, biện pháp bảo vệ và yêu cầu đánh giá theo pháp luật có liên quan.

Mọi vi phạm an ninh mạng đều bị truy cứu hình sự phải không?

Không. Tùy tính chất và mức độ, hành vi có thể bị xử phạt hành chính, áp dụng biện pháp khắc phục hoặc truy cứu trách nhiệm hình sự khi đáp ứng các yếu tố cấu thành tội phạm.

Doanh nghiệp nên bắt đầu tuân thủ từ đâu?

Doanh nghiệp nên bắt đầu bằng việc lập danh mục hệ thống và dữ liệu, đánh giá rủi ro, cập nhật chính sách quyền riêng tư, kiểm soát quyền truy cập và xây dựng phương án ứng phó sự cố.

Kết Luận

Luật an ninh mạng mới nhất đặt ra cách tiếp cận toàn diện hơn đối với việc bảo vệ hệ thống thông tin, dữ liệu và người sử dụng. Những quy định về AI giả mạo, phân loại hệ thống theo cấp độ, chuyển dữ liệu xuyên biên giới và thời hạn xử lý nội dung vi phạm đòi hỏi doanh nghiệp phải chủ động rà soát hoạt động của mình.

Đối với người dùng, nâng cao khả năng bảo vệ tài khoản, kiểm chứng thông tin và quản lý quyền riêng tư là những biện pháp thiết thực để giảm nguy cơ trên môi trường mạng.

Để theo dõi thêm các thông tin pháp luật và đời sống đáng chú ý, độc giả có thể cập nhật tại Tin nóng trong ngày. Khi cần áp dụng quy định vào một mô hình kinh doanh cụ thể, nên tham khảo văn bản gốc hoặc ý kiến của chuyên gia pháp lý có chuyên môn phù hợp.