VIỆT NAM · ĐANG CÓ HIỆU LỰC

Nghị định 333/2026/NĐ-CP triển khai Luật An ninh mạng

Vận hành yêu cầu của cơ quan, thời hạn phản hồi, thời hạn lưu trữ dữ liệu tối thiểu, nhật ký và đào tạo theo văn bản có hiệu lực từ ngày 19 tháng 8 năm 2026.

GIAO DIỆN TIẾNG VIỆT

Công việc thực tế trong đúng ngữ cảnh

Ảnh chụp từ nền tảng ComplianceOne tiếng Việt nối nội dung trang với quy trình, hồ sơ và bằng chứng người dùng sẽ thao tác.

Tổng quan khung pháp lý trong ComplianceOne
Khám phá các khung và lớp phủ quy định được cài đặt.
Quản trị chương trình tuân thủ ComplianceOne
Nối khung áp dụng với nghĩa vụ, lịch và bằng chứng chương trình.

Trạng thái và phạm vi hiện hành

Liên kết đến phần này ↗

Nghị định 333/2026/NĐ-CP được Chính phủ ban hành và có hiệu lực ngay ngày 19 tháng 8 năm 2026, không có thời gian ân hạn. Văn bản gồm 32 điều trong sáu chương, do Bộ Công an làm cơ quan chủ trì. Đây là văn bản đã ban hành, đang có hiệu lực và không phải dự thảo.

Nghị định quy định trình tự áp dụng các biện pháp bảo vệ an ninh mạng, gồm thẩm định, đánh giá điều kiện, giám sát, kiểm tra, ứng phó sự cố, mật mã, gỡ bỏ thông tin, thu thập dữ liệu điện tử, đình chỉ hệ thống và thu hồi tên miền. Văn bản còn điều chỉnh trách nhiệm bảo đảm an toàn thông tin mạng của nhà cung cấp trong và ngoài nước, cơ chế định danh địa chỉ IP và hệ thống đào tạo nâng cao về an ninh mạng có chứng nhận.

Phạm vi nhà cung cấp cần được đánh giá thận trọng. Nghĩa vụ áp dụng cho dịch vụ trên mạng viễn thông, Internet và dịch vụ gia tăng trên không gian mạng; nhóm cuối được xác định bằng cách dẫn chiếu đến dịch vụ viễn thông giá trị gia tăng, không phải bằng danh sách loại hình nền tảng. Vì vậy, việc một dịch vụ cụ thể có thuộc phạm vi hay không phụ thuộc phân loại theo pháp luật viễn thông và cách triển khai thực tế, cần phân tích pháp lý theo từng trường hợp.

Nghị định này thay thế dự thảo triển khai chung từng được theo dõi trong giai đoạn tham vấn. Hồ sơ dự thảo được giữ để bảo toàn lịch sử chuẩn bị nhưng không còn mô tả pháp luật hiện hành.

Quan hệ với Luật An ninh mạng và các nghị định liên quan

Liên kết đến phần này ↗

Luật An ninh mạng 116/2025/QH15 có hiệu lực từ ngày 1 tháng 7 năm 2026 là văn bản mẹ. Nghị định 333 cung cấp thủ tục và các mốc định lượng mà Luật giao Chính phủ quy định: cách thẩm định, đánh giá điều kiện, giám sát và kiểm tra; trách nhiệm của nhà cung cấp và thời hạn phản hồi; định danh địa chỉ IP; cùng lộ trình đào tạo có chứng nhận.

Nghị định 333 không quy định mức tiền phạt riêng. Chế tài đối với các nhóm nghĩa vụ nằm trong Nghị định 330/2026/NĐ-CP; mọi con số từ Nghị định 330 phải kèm quy tắc xác định mức phạt theo đối tượng cá nhân hoặc tổ chức. Trong cụm văn bản ngày 19 tháng 8, Nghị định 331 điều chỉnh bảo vệ hệ thống thông tin, Nghị định 327 điều chỉnh xử lý thông tin vi phạm và Nghị định 332 điều chỉnh cấp phép sản phẩm, dịch vụ.

Quy định chính và tác động vận hành

Liên kết đến phần này ↗
Điều khoảnNội dungTác động vận hành
Điều 5, 6Thẩm định thiết kế và đánh giá, chứng nhận điều kiện đối với hệ thống thông tin quan trọng về an ninh quốc gia; kiểm tra hồ sơ trong 3 ngày làm việc, hoàn thành trong 25 ngày làm việcChuẩn bị hồ sơ trước cổng phê duyệt và trước khi đưa hệ thống vào vận hành
Điều 8Tự kiểm tra hệ thống quan trọng và gửi kết quả bằng văn bản trước ngày 1 tháng 10 hằng nămQuản lý báo cáo kiểm tra như nghĩa vụ định kỳ có ngày đến hạn
Điều 13Đình chỉ, chấm dứt hoạt động và thu hồi tên miền; yêu cầu khẩn cấp qua điện thoại, fax hoặc email phải được xác nhận bằng văn bản trong 24 giờGiữ yêu cầu ban đầu và văn bản xác nhận trong cùng hồ sơ
Điều 16Xác minh người dùng; cung cấp thông tin trong 24 giờ hoặc 3 giờ khi khẩn cấp; gỡ bỏ trong 24 giờ hoặc 6 giờ khi có tình huống khẩn cấp về an ninh quốc gia; khóa tài khoản; bảo đảm truy xuất nhật ký ít nhất 12 thángMỗi thời hạn cần bằng chứng từ lúc nhận yêu cầu đến khi hoàn thành
Điều 16 khoản 4Hạn chế hiển thị hoặc khóa tối đa 60 ngày khi có từ 3 bài vi phạm trong 30 ngày; tối đa 180 ngày khi có từ 10 bài trong 90 ngày; ba trường hợp khóa vô thời hạn và các căn cứ khôi phụcQuyết định khóa phải giữ số lần vi phạm, căn cứ và kết quả rà soát khôi phục
Điều 18Nhà cung cấp viễn thông, Internet, lưu trữ, trung tâm dữ liệu và ứng dụng viễn thông chặn, gỡ bỏ trong 24 giờ kể từ yêu cầu bằng văn bản, điện thoại hoặc emailĐầu mối tiếp nhận phải bao phủ cả kênh không phải văn bản
Điều 19, 20Lưu trữ dữ liệu tại Việt Nam tối thiểu 24 tháng; thành lập chi nhánh hoặc văn phòng đại diện khi đủ điều kiện; thực hiện trong 12 tháng kể từ quyết địnhTheo dõi cả ngưỡng ba lần thông báo và quyết định chính thức
Điều 21–23Ghi nhật ký phiên, lưu nhật ký phân bổ IP 12 tháng, cung cấp thông tin định danh IP trong 24 giờ hoặc 3 giờ khi khẩn cấp và không khai thác thương mạiDữ liệu định danh IP là bằng chứng phục vụ cơ quan có thẩm quyền, có thời hạn lưu riêng
Điều 24–28Đào tạo nâng cao có chứng nhận; thời hạn 24 tháng cho nhân sự đang giữ vị trí luật định và 36 tháng cho nhân sự của chủ quản hệ thống cấp 3–5Lập kế hoạch rà soát, ngân sách và bằng chứng hoàn thành theo hạn định
Điều 31Hồ sơ thẩm định và đánh giá điều kiện đang xử lý theo Nghị định 53/2022 tiếp tục theo văn bản đóHồ sơ chuyển tiếp giữ nguyên thủ tục cũ; hồ sơ mới áp dụng Nghị định 333

Thời hạn và mốc thủ tục

Liên kết đến phần này ↗
Nghĩa vụThời hạnCăn cứ
Cung cấp thông tin người dùng24 giờ; 3 giờ khi khẩn cấpĐiều 16 khoản 3 điểm c
Chặn, gỡ bỏ thông tin, dịch vụ, ứng dụng24 giờ; 6 giờ trong tình huống khẩn cấp về an ninh quốc giaĐiều 16 khoản 4 điểm b
Chặn, gỡ bỏ ở lớp hạ tầng24 giờĐiều 18 khoản 2 điểm a
Truy xuất nhật ký hệ thốngÍt nhất 12 thángĐiều 16 khoản 6 điểm c; Điều 20 khoản 3
Lưu nhật ký phân bổ, quản lý IP12 thángĐiều 22 khoản 3
Cung cấp thông tin định danh IP24 giờ; 3 giờ khi khẩn cấpĐiều 23 khoản 2 điểm c
Lưu trữ dữ liệu theo yêu cầu tại Việt NamÍt nhất 24 thángĐiều 20 khoản 1
Thực hiện quyết định lưu trữ và hiện diện tại Việt Nam12 tháng từ quyết địnhĐiều 19 khoản 6 điểm c
Kiểm tra hồ sơ thẩm định hoặc đánh giá3 ngày làm việcĐiều 5 khoản 7 điểm b; Điều 6 khoản 7 điểm b
Hoàn thành và thông báo kết quả25 ngày làm việcĐiều 5 khoản 7 điểm c, khoản 8; Điều 6 khoản 7 điểm c
Báo cáo tự kiểm tra hệ thống quan trọngTrước ngày 1 tháng 10 hằng nămĐiều 8 khoản 5 điểm b
Xác nhận bằng văn bản yêu cầu đình chỉ khẩn cấp24 giờĐiều 13 khoản 4 điểm d
Lộ trình đào tạo có chứng nhận24 tháng; 36 tháng với nhân sự hệ thống cấp 3–5Điều 24 khoản 8

Các thời hạn trên chỉ thuộc Nghị định 333. Chúng không được chuyển sang sự kiện được xử lý theo văn bản khác, đặc biệt là xung đột thông tin theo Nghị định 343/2026/NĐ-CP, vì các Điều 29–48 của Nghị định 343 không quy định thời hạn phản ứng bằng con số. Gán mốc 24 giờ, 6 giờ hoặc 3 giờ cho hồ sơ đó sẽ tạo ra một thời hạn mà văn bản không đặt ra.

Biểu mẫu chính thức và yêu cầu dữ liệu

Liên kết đến phần này ↗

Phụ lục ban hành ba biểu mẫu chính thức: Mẫu số 01 đề nghị thẩm định an ninh mạng, Mẫu số 02 đề nghị chứng nhận đủ điều kiện an ninh mạng và Mẫu số 03 đăng ký mạng lưới đào tạo. ComplianceOne phải giữ đúng tên và cấu trúc từ văn bản đã ký. Mọi mẫu khác do nền tảng cung cấp chỉ là mẫu chuẩn bị nội bộ và phải được ghi nhãn rõ, không được trình bày như biểu mẫu của cơ quan nhà nước.

ComplianceOne hỗ trợ như thế nào

Liên kết đến phần này ↗

ComplianceOne quản lý Nghị định 333 như một khung đang có hiệu lực, trong đó mỗi nghĩa vụ, thời hạn và thời hạn lưu giữ đều gắn với điều khoản nguồn. Các mốc 24 giờ hoặc 3 giờ, 24 giờ hoặc 6 giờ, 12 tháng, 24 tháng và lộ trình đào tạo được vận hành thành hạn công việc có thể đo lường, thay vì chỉ nằm trong phần mô tả.

Tương tác với cơ quan có thẩm quyền có thể lưu yêu cầu, thời điểm tiếp nhận đã xác minh, kể cả yêu cầu qua điện thoại hoặc email, người phụ trách, tài liệu phản hồi, phê duyệt và bằng chứng hoàn thành. Câu hỏi về phạm vi nhà cung cấp vẫn được trình bày đúng như văn bản: dẫn chiếu sang pháp luật viễn thông và đánh dấu trường hợp chưa rõ để phân tích pháp lý theo triển khai cụ thể.

ComplianceOne không tự kết luận dịch vụ thuộc phạm vi, không tự thực hiện yêu cầu, không phê duyệt hồ sơ và không thay thế cơ quan thẩm định hoặc tư vấn pháp lý.

Mô-đun liên quan

Liên kết đến phần này ↗
Mô-đunVai trò
Quản trị chương trìnhPhân công thẩm định, đánh giá, đào tạo và chuẩn bị lưu trữ dữ liệu theo hạn
Vận hành sự cốĐiều phối gỡ bỏ, đình chỉ và thực hiện yêu cầu trong một chuỗi bằng chứng
Ứng phó sự cốLiên kết kế hoạch và thông báo cho lực lượng chuyên trách với hồ sơ vụ việc
Chương trình giám sátTheo dõi tự kiểm tra định kỳ, lưu nhật ký và rà soát lưu trữ dữ liệu
Trách nhiệm truy cậpDuy trì bằng chứng xác minh, hạn chế và khóa tài khoản
Nhật ký kiểm toánGiữ lịch sử yêu cầu, quyết định, phê duyệt và hoàn thành

Danh sách kiểm tra mức sẵn sàng

Liên kết đến phần này ↗
  • Có hồ sơ phân tích phạm vi nhà cung cấp cho từng dịch vụ; trường hợp chưa rõ được chuyển tư vấn pháp lý.
  • Có thể đáp ứng yêu cầu thông tin người dùng và định danh IP trong 24 giờ hoặc 3 giờ khi khẩn cấp, kèm dấu thời gian.
  • Có thể chặn, gỡ bỏ trong 24 giờ hoặc 6 giờ khi có tình huống khẩn cấp về an ninh quốc gia.
  • Đầu mối tiếp nhận bao phủ điện thoại và email; yêu cầu đình chỉ khẩn cấp được xác nhận bằng văn bản trong 24 giờ.
  • Nhật ký hệ thống và phân bổ IP có thể truy xuất ít nhất 12 tháng.
  • Đã đánh giá dữ liệu thuộc phạm vi lưu tại Việt Nam, thời hạn tối thiểu 24 tháng và điều kiện hiện diện tại Việt Nam.
  • Quyết định khóa tài khoản giữ số lần vi phạm, căn cứ và rà soát khôi phục.
  • Hệ thống quan trọng có hồ sơ thẩm định, đánh giá điều kiện và báo cáo tự kiểm tra trước ngày 1 tháng 10.
  • Đã lập kế hoạch cho thời hạn đào tạo 24 tháng và 36 tháng.
  • Hồ sơ đang xử lý theo Nghị định 53/2022 được giữ trên tuyến chuyển tiếp, không khởi động lại.

Giá trị vận hành trong giai đoạn có hiệu lực ngay

Liên kết đến phần này ↗

Nghị định có hiệu lực ngay khi ký nên không có khoảng chuẩn bị giữa dự thảo và nghĩa vụ hiện hành. Mỗi hồ sơ cần thể hiện thời điểm và chế độ pháp lý áp dụng. Mỗi thời hạn phải gắn với điều khoản, để khi cần giải thích vì sao áp dụng 3 giờ thay vì 24 giờ, tổ chức có thể dẫn đến văn bản đã ký chứ không dựa vào quy ước nội bộ.

Phạm vi không được mở rộng quá mức. Các trường hợp giáp ranh trong định nghĩa nhà cung cấp cần được nêu là cần phân tích pháp lý, thay vì mặc nhiên đưa vào hoặc loại ra. Hồ sơ dự thảo được giữ nguyên danh tính và quan hệ kế thừa để lịch sử chuẩn bị không bị xóa.

Nội dung liên quan

Liên kết đến phần này ↗

Xem vận hành Nghị định 333 trong thực tế

Liên kết đến phần này ↗

Xem cách ComplianceOne quản lý thời hạn phản hồi, thời hạn lưu giữ, điều kiện lưu trữ dữ liệu và bằng chứng phục vụ kiểm tra theo một nghị định đang có hiệu lực.

Đặt lịch demo

Bước tiếp theo

Liên kết đến phần này ↗

Bắt đầu chương trình thử nghiệm

Kiểm thử thời hạn phản hồi, bằng chứng lưu giữ, mức sẵn sàng lưu trữ dữ liệu và lộ trình đào tạo theo văn bản đã ký.

Trao đổi về chương trình thử nghiệm

Trao đổi nhu cầu tuân thủ

Rà soát phân tích phạm vi nhà cung cấp, mức sẵn sàng đáp ứng yêu cầu và những thay đổi từ dự thảo sang văn bản đã ban hành.

Liên hệ với chúng tôi

Nguồn và ranh giới sử dụng

Liên kết đến phần này ↗

Nội dung phải được đọc cùng Nghị định 333/2026/NĐ-CP và các văn bản chính thức liên quan. Nghị định 333 không quy định mức tiền phạt riêng; mọi mẫu ngoài ba biểu mẫu phụ lục là mẫu chuẩn bị nội bộ. Phạm vi nhà cung cấp phải được xác định theo pháp luật viễn thông và triển khai thực tế, không theo giả định về loại nền tảng.

Trách nhiệm vận hành

Liên kết đến phần này ↗

ComplianceOne không tự xác nhận một tổ chức thuộc phạm vi, không tự thực hiện yêu cầu của cơ quan, không phê duyệt hồ sơ và không thay thế cơ quan thẩm định. Việc phân loại dịch vụ, xác định nghĩa vụ và phê duyệt hành động thuộc tổ chức, người có thẩm quyền và tư vấn pháp lý. Nội dung cung cấp thông tin, không thay thế tư vấn pháp lý.

CÂU HỎI THƯỜNG GẶP

Câu trả lời rõ ràng trước khi triển khai

01Nghị định 333 đã có hiệu lực chưa?

Có. Nghị định được ban hành và có hiệu lực ngày 19 tháng 8 năm 2026.

02Mọi doanh nghiệp SaaS có mặc nhiên thuộc phạm vi nhà cung cấp không?

Không. Phạm vi phụ thuộc phân loại dịch vụ theo pháp luật viễn thông và cách triển khai thực tế; cần đánh giá pháp lý theo từng trường hợp.

03Nghị định 333 có quy định tiền phạt không?

Không. Chế tài tiền tệ nằm trong Nghị định 330 và phải được đọc cùng quy tắc xác định mức phạt theo đối tượng cá nhân/tổ chức.

04Nhật ký phải được giữ trong bao lâu?

Nhật ký hệ thống và nhật ký phân bổ IP phải được lưu tối thiểu 12 tháng theo các phạm vi tương ứng.

05ComplianceOne có tự thực hiện yêu cầu của cơ quan không?

Không. Nền tảng hỗ trợ tiếp nhận, phân công, phê duyệt và lưu bằng chứng; hành động thực tế thuộc tổ chức và người có thẩm quyền.

BƯỚC TIẾP THEO

Đưa phạm vi thực tế vào một quy trình có thể kiểm tra

Trao đổi về khung áp dụng, mô-đun ưu tiên, nguồn dữ liệu và bằng chứng doanh nghiệp cần duy trì.

Đặt lịch demo