Tới nội dung chính
Blog

Luật An ninh mạng 2025: phân loại hệ thống 5 cấp độ, doanh nghiệp cần làm gì

Trần Quốc BảoTrần Quốc Bảo · Kỹ sư an ninh mạng··4 phút đọc
Luật An ninh mạng 2025: phân loại hệ thống 5 cấp độ, doanh nghiệp cần làm gì

Ảnh: Kevin Ache / Unsplash

Từ ngày 01/7/2026, Luật An ninh mạng 2025 (số 116/2025/QH15) chính thức có hiệu lực. Đây không phải một luật sửa đổi nhỏ: nó hợp nhất và thay thế khung pháp lý cũ, đặt lại cách Nhà nước và doanh nghiệp phân loại, bảo vệ hệ thống thông tin. Với đội ngũ IT và an ninh, đây là mốc phải rà soát lại toàn bộ.

Có gì mới

Theo bản tin pháp lý của EY, Luật An ninh mạng số 116/2025/QH15 (Quốc hội thông qua ngày 10/12/2025, hiệu lực 01/7/2026) thiết lập một khung pháp lý thống nhất về an ninh mạng và an toàn thông tin. Ba thay đổi lớn nhất:

  • Hợp nhất hai luật. Luật mới gộp Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018 thành một khung duy nhất, xóa tình trạng chồng chéo giữa "an toàn thông tin" và "an ninh mạng".
  • Lần đầu xác lập khái niệm "an ninh dữ liệu". Dữ liệu được nhìn nhận như một đối tượng bảo vệ độc lập, không chỉ là phần phụ của hệ thống.
  • Phân loại hệ thống thông tin theo 5 cấp độ an ninh. Đây là nội dung trọng tâm, quyết định trực tiếp nghĩa vụ của mỗi tổ chức.

"5 cấp độ" nghĩa là gì

Theo LuatVietnam, một nội dung trọng tâm của luật là phân loại hệ thống thông tin thành 05 cấp độ an ninh, theo nguyên tắc: mức độ quan trọng của hệ thống và hậu quả nếu bị tấn công càng lớn thì cấp độ càng cao, và yêu cầu bảo vệ càng nghiêm ngặt.

Nói cách khác, luật không còn áp một chuẩn bảo vệ chung cho mọi hệ thống. Một website giới thiệu và một hệ thống xử lý dữ liệu công dân quy mô lớn chịu nghĩa vụ khác nhau. Tiêu chí xác định cấp độ và biện pháp bảo vệ tương ứng cho từng cấp sẽ được quy định chi tiết trong các nghị định, thông tư hướng dẫn — doanh nghiệp cần theo dõi để áp đúng.

Điều quan trọng với tổ chức: bạn phải tự xác định hệ thống của mình thuộc cấp độ nào, rồi áp dụng biện pháp bảo vệ tương ứng — chứ không phải chờ bị kiểm tra mới làm.

Doanh nghiệp cần làm gì

  1. Kiểm kê và phân loại hệ thống. Lập danh mục các hệ thống thông tin đang vận hành, xác định sơ bộ cấp độ an ninh theo mức độ quan trọng và dữ liệu xử lý.
  2. Rà soát khoảng cách. So biện pháp bảo vệ hiện tại với yêu cầu tương ứng cấp độ; tìm chỗ thiếu (giám sát, phân quyền, mã hóa, sao lưu, ứng phó sự cố).
  3. Ưu tiên hệ thống cấp cao. Hệ thống xử lý dữ liệu nhạy cảm hoặc quan trọng với vận hành cần đầu tư bảo vệ trước — tường lửa ứng dụng web/API, giám sát, kiểm soát truy cập.
  4. Gắn với nghĩa vụ dữ liệu. "An ninh dữ liệu" trong luật cộng hưởng với nghĩa vụ bảo vệ dữ liệu cá nhân của PDPL 2025 — nên rà soát chung một lần, không tách rời.
  5. Chuẩn bị quy trình phối hợp. Có sẵn đầu mối, quy trình báo cáo và ứng phó khi có yêu cầu từ cơ quan chức năng.

Vì sao đây là cơ hội, không chỉ là gánh nặng

Việc phân loại theo cấp độ thực ra giúp doanh nghiệp chi tiêu bảo mật đúng chỗ: không đổ tiền dàn trải, mà tập trung nguồn lực vào những hệ thống thật sự quan trọng. Một tổ chức làm nghiêm túc bước phân loại này sẽ vừa tuân thủ, vừa tối ưu ngân sách an ninh.

Với các hệ thống cấp cao — nhất là những nơi mở ra Internet như cổng dịch vụ, API, ứng dụng web — một lớp phòng thủ ứng dụng và API (WAAP) cùng giám sát tập trung là nền tảng thực tế để đáp ứng yêu cầu bảo vệ theo cấp độ.

Kết

Luật An ninh mạng 2025 chuyển an ninh mạng từ "làm cho có" sang "làm theo cấp độ rủi ro". Doanh nghiệp nào chủ động kiểm kê, phân loại và vá khoảng trống trước mốc 01/7/2026 sẽ đỡ bị động khi hướng dẫn chi tiết và cơ chế thanh tra đi vào vận hành.

Nếu muốn rà soát cấp độ an ninh hệ thống và củng cố phòng thủ ứng dụng, API cho tổ chức, hãy đặt lịch tư vấn để đánh giá theo đúng hạ tầng thực tế của bạn.

Bài viết liên quan

Tài nguyên miễn phí

Checklist tuân thủ Luật Bảo vệ dữ liệu cá nhân

Rà soát doanh nghiệp trước khi Luật có hiệu lực 01/01/2026.

Tải checklist