Luật An ninh mạng 2025: Tăng trách nhiệm bảo vệ hệ thống, dữ liệu và chủ động phòng ngừa rủi ro số
Không gian mạng đang xuất hiện những nguy cơ mới từ Deepfake, rò rỉ dữ liệu đến các đường dây lừa đảo xuyên biên giới. Luật An ninh mạng 2025 tạo thêm cơ sở pháp lý để chủ động phòng ngừa và xử lý.
Luật An ninh mạng số 116/2025/QH15 được Quốc hội khóa XV thông qua tại Kỳ họp thứ 10 ngày 10/12/2025 và có hiệu lực từ ngày 1/7/2026. Luật được xây dựng trong bối cảnh không gian mạng ngày càng gắn chặt với hoạt động kinh tế, xã hội, quản trị nhà nước và đời sống người dân.
Tại Hội nghị phổ biến, hướng dẫn Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân, các chuyên gia thuộc Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, tập trung phân tích những điểm mới của Luật An ninh mạng năm 2025, yêu cầu bảo vệ hệ thống thông tin theo cấp độ cũng như những thách thức mới trong phòng, chống tội phạm lừa đảo trực tuyến.
Thống nhất khuôn khổ pháp lý về an ninh mạng
Theo Thượng tá, TS. Triệu Mạnh Tùng, Phó Cục trưởng Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, một trong những yêu cầu quan trọng đặt ra khi xây dựng luật là khắc phục sự chồng chéo, thiếu đồng bộ giữa các quy định pháp luật trước đây về an ninh mạng và an toàn thông tin mạng.
Thượng tá, TS. Triệu Mạnh Tùng, Phó Cục trưởng Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, trình bày những điểm mới của Luật An ninh mạng năm 2025. Ảnh BTC
Luật mới kế thừa, hợp nhất những quy định còn phù hợp của Luật An ninh mạng năm 2018 và Luật An toàn thông tin mạng năm 2015, hướng tới xây dựng một hệ thống pháp luật thống nhất về đối tượng bảo vệ, hệ thống thông tin, lực lượng chuyên trách, tiêu chuẩn, quy chuẩn kỹ thuật cũng như trách nhiệm của các chủ thể tham gia không gian mạng.
Đáng chú ý, Luật An ninh mạng năm 2025 được triển khai trong bối cảnh tổ chức bộ máy quản lý nhà nước về an ninh mạng, an toàn thông tin mạng được sắp xếp theo hướng thống nhất đầu mối. Đây cũng là cơ sở pháp lý quan trọng để nâng cao hiệu quả quản lý, phòng ngừa, phát hiện, ứng phó và xử lý các nguy cơ, sự cố trên không gian mạng.
Luật đặt mục tiêu bảo vệ hệ thống thông tin, dữ liệu, quyền và lợi ích hợp pháp của người dân, cơ quan, tổ chức trước những nguy cơ ngày càng đa dạng như tấn công mạng, gián điệp mạng, lộ lọt dữ liệu, lừa đảo sử dụng công nghệ cao; đồng thời bảo đảm hài hòa giữa yêu cầu bảo vệ an ninh mạng với phát triển kinh tế số, xã hội số, đổi mới sáng tạo và chuyển đổi số quốc gia.
Theo quy định mới, Luật An ninh mạng năm 2025 gồm 8 chương, quy định về an ninh mạng, bảo vệ an ninh mạng, quyền, nghĩa vụ và trách nhiệm của cơ quan, tổ chức, cá nhân.
Một điểm đáng chú ý là cách tiếp cận bảo vệ an ninh mạng được chuyển mạnh từ tư duy phòng vệ đơn thuần sang chủ động phòng ngừa, phát hiện và xử lý nguy cơ từ sớm, từ xa. Luật đồng thời nhấn mạnh yêu cầu nâng cao năng lực tự chủ về công nghệ, phát triển nguồn nhân lực chất lượng cao và thúc đẩy các sản phẩm, dịch vụ an ninh mạng do Việt Nam phát triển.
Theo Điều 38, các cơ quan, tổ chức, doanh nghiệp nhà nước và các đơn vị thuộc diện quy định phải bố trí tối thiểu 15% tổng kinh phí thực hiện chương trình, đề án, dự án đầu tư chuyển đổi số, ứng dụng công nghệ thông tin để bảo vệ an ninh mạng. Quy định này cho thấy an ninh mạng cần được tính toán ngay từ khâu đầu tư, xây dựng và triển khai hệ thống, thay vì chỉ được bổ sung như một giải pháp xử lý sau khi hệ thống đã đi vào vận hành.
Dữ liệu trở thành một trụ cột trong bảo vệ an ninh mạng
Một trong những điểm mới nổi bật của Luật An ninh mạng năm 2025 là việc hoàn thiện và thống nhất hệ thống khái niệm làm nền tảng cho công tác quản lý, bảo vệ an ninh mạng.
Luật lần đầu tiên xác định rõ hơn các khái niệm liên quan đến an ninh mạng, an ninh thông tin mạng và an ninh dữ liệu, qua đó tạo cơ sở pháp lý thống nhất cho việc triển khai các biện pháp bảo vệ trong môi trường số. Chính phủ cũng xác định Luật mới là bước quan trọng nhằm khắc phục tình trạng thiếu thống nhất giữa các khái niệm về an toàn thông tin mạng và an ninh mạng trước đây.
Đặc biệt, an ninh dữ liệu được xác định là một nội dung quan trọng trong bối cảnh dữ liệu ngày càng trở thành nguồn lực chiến lược của nền kinh tế số.
Việc đưa vấn đề an ninh dữ liệu vào khuôn khổ pháp lý về an ninh mạng cho thấy sự thay đổi trong tư duy quản lý: bảo vệ không chỉ dừng ở hạ tầng kỹ thuật mà phải bao gồm cả dữ liệu, quá trình xử lý, sử dụng dữ liệu và những tác động của việc khai thác dữ liệu đối với an ninh quốc gia, trật tự, an toàn xã hội và quyền, lợi ích hợp pháp của người dân.
Các đại biểu tham dự Hội nghị phổ biến, hướng dẫn Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân. Ảnh BTC
Luật cũng bổ sung, cụ thể hóa nhiều hành vi bị nghiêm cấm phù hợp với sự phát triển nhanh chóng của công nghệ mới. Trong đó có những hành vi lợi dụng trí tuệ nhân tạo và công nghệ tổng hợp để giả mạo hình ảnh, video, giọng nói của người khác trái pháp luật.
Quy định này có ý nghĩa trong bối cảnh công nghệ Deepfake đang được sử dụng ngày càng phổ biến trong các hình thức lừa đảo, giả mạo người thân, lãnh đạo doanh nghiệp hoặc cơ quan chức năng để yêu cầu chuyển tiền, cung cấp thông tin hoặc thực hiện các giao dịch bất hợp pháp.
Luật đồng thời tăng cường bảo vệ thông tin, dữ liệu cá nhân và danh tính số, nghiêm cấm các hành vi thu thập, sử dụng, phát tán, trao đổi, chuyển nhượng, kinh doanh trái pháp luật thông tin, dữ liệu cá nhân của người khác.
Các quy định mới được kỳ vọng tạo thêm cơ sở pháp lý để xử lý những biến tướng như mua bán dữ liệu cá nhân, tài khoản rác, sử dụng danh tính giả, đứng tên hộ, thu thập và phát tán trái phép thông tin tài khoản… vốn đang trở thành mắt xích trong nhiều đường dây lừa đảo, chiếm đoạt tài sản và rửa tiền trên môi trường số.
Bảo vệ hệ thống thông tin theo cấp độ
Một nội dung được các đại biểu đặc biệt quan tâm tại hội nghị là cơ chế bảo vệ an ninh mạng đối với hệ thống thông tin theo cấp độ.
Trình bày chuyên đề “Bảo vệ an ninh mạng đối với hệ thống thông tin và yêu cầu tuân thủ trong hoạt động kinh doanh sản phẩm, dịch vụ an ninh mạng”, Thượng tá Nguyễn Trung Hiếu, Phó Trưởng phòng 7, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, nhấn mạnh: bảo đảm an ninh mạng, an ninh dữ liệu phải được coi là yêu cầu nền tảng ngay từ khâu quy hoạch, thiết kế, xây dựng và vận hành hệ thống thông tin.
Theo ông, hệ thống thông tin chưa bảo đảm yêu cầu về an ninh mạng thì chưa nên đưa vào vận hành, khai thác.
Thượng tá Nguyễn Trung Hiếu, Phó Trưởng phòng 7, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, trình bày các yêu cầu bảo vệ an ninh mạng đối với hệ thống thông tin theo cấp độ.
Cách tiếp cận mới được xây dựng theo nguyên tắc phân loại hệ thống thông tin dựa trên mức độ rủi ro và hậu quả có thể xảy ra khi hệ thống bị sự cố hoặc xâm phạm. Theo đó, hệ thống thông tin được phân loại từ cấp độ 1 đến cấp độ 5, làm căn cứ xác định nghĩa vụ và biện pháp bảo vệ tương ứng.
Nghị định số 331/2026/NĐ-CP của Chính phủ về bảo vệ an ninh mạng đối với hệ thống thông tin, có hiệu lực từ ngày 19/8/2026, đã quy định cụ thể tiêu chí xác định cấp độ, thẩm quyền, trình tự, thủ tục xác định cấp độ cũng như trách nhiệm, nghĩa vụ bảo đảm an ninh mạng theo từng cấp độ.
Theo Nghị định, việc bảo đảm an ninh mạng được thực hiện xuyên suốt vòng đời hệ thống, từ thiết kế, xây dựng, vận hành, nâng cấp, mở rộng đến hủy bỏ. Đồng thời, các cơ quan, tổ chức được yêu cầu triển khai biện pháp bảo vệ theo hướng tổng thể, đồng bộ, ưu tiên nguồn lực cho các hệ thống có cấp độ cao và rủi ro lớn.
Một nguyên tắc quan trọng là hệ thống thông tin chỉ có một chủ quản. Trường hợp một hệ thống đồng thời đáp ứng nhiều tiêu chí của các cấp độ khác nhau thì áp dụng cấp độ cao nhất. Việc xác định phạm vi hệ thống cũng phải phản ánh đúng chức năng nghiệp vụ, dòng chảy dữ liệu, mức độ liên thông và khả năng lan truyền rủi ro, thay vì chỉ căn cứ vào cơ cấu tổ chức hoặc cách bố trí hạ tầng kỹ thuật.
Nghị định mới cũng bổ sung các tiêu chí liên quan đến quy mô dữ liệu cá nhân được xử lý, qua đó phản ánh rõ hơn mức độ ảnh hưởng của hệ thống đối với người dân, doanh nghiệp và xã hội.
Đối với hệ thống được đề xuất ở cấp độ 4 và 5, Bộ Công an chủ trì phối hợp với chủ quản hệ thống thông tin thực hiện thẩm định hồ sơ đề xuất cấp độ. Cơ chế này thể hiện rõ hơn vai trò đầu mối quản lý nhà nước về an ninh mạng trong mô hình quản lý mới.
Không chỉ đầu tư công nghệ, phải quản trị rủi ro liên tục
Theo các chuyên gia tại hội nghị, bảo vệ hệ thống thông tin theo cấp độ không chỉ là câu chuyện đầu tư thêm thiết bị hay phần mềm bảo mật. Yêu cầu quan trọng hơn là hình thành một quy trình quản trị an ninh mạng xuyên suốt vòng đời hệ thống.
Các nhiệm vụ trọng tâm bao gồm xác định cấp độ hệ thống, đánh giá và quản lý rủi ro, kiểm tra và giám sát, triển khai biện pháp bảo vệ, tổ chức ứng cứu sự cố và thực hiện chế độ báo cáo.
Các cơ quan, tổ chức cũng phải xây dựng quy định nội bộ về bảo vệ an ninh mạng, thực hiện đánh giá điều kiện an ninh mạng trước khi đưa hệ thống vào vận hành, tổ chức sao lưu dữ liệu, giám sát an ninh mạng, rà soát điểm yếu và lỗ hổng bảo mật, kiểm thử xâm nhập cũng như thường xuyên đánh giá hiệu quả của các biện pháp bảo vệ.
Một điểm mới đáng chú ý là các yêu cầu cơ bản về an ninh mạng đối với hệ thống thông tin theo cấp độ đã được cập nhật trong TCVN 14423:2026 “An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản”. Tiêu chuẩn được công bố ngày 24/7/2026 theo Quyết định số 3243/QĐ-BKHCN, thay thế TCVN 14423:2025 và TCVN 11930:2017. Tiêu chuẩn quy định các yêu cầu cơ bản về an ninh mạng đối với hệ thống thông tin theo cấp độ, tạo cơ sở kỹ thuật để các cơ quan, tổ chức triển khai các biện pháp bảo vệ phù hợp với mức độ rủi ro của từng hệ thống.
Bên cạnh trách nhiệm của chủ quản hệ thống, đơn vị chuyên trách về an ninh mạng và đơn vị vận hành cũng được xác định rõ hơn. Trường hợp cơ quan, tổ chức chưa có đơn vị chuyên trách độc lập, người đứng đầu có thể chỉ định đơn vị công nghệ thông tin hoặc chuyển đổi số thực hiện nhiệm vụ chuyên trách về an ninh mạng theo quy định.
Một yêu cầu khác được nhấn mạnh là đào tạo, tuyên truyền và diễn tập. Nhân sự làm công tác an ninh mạng phải thường xuyên được cập nhật kiến thức, kỹ năng; các cơ quan, tổ chức cần tổ chức diễn tập ứng phó sự cố, đồng thời tham gia các chương trình diễn tập do cơ quan có thẩm quyền tổ chức.
Doanh nghiệp trở thành một mắt xích quan trọng trong phòng, chống lừa đảo
Bên cạnh những yêu cầu về pháp luật và kỹ thuật, hội nghị dành một chuyên đề đáng chú ý cho vấn đề lừa đảo trực tuyến.
Theo Trung tá Lê Anh Tuấn, Phó Trưởng phòng 5, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, sự phát triển của AI, Deepfake, công nghệ giả mạo giọng nói cùng tình trạng rò rỉ dữ liệu cá nhân đang tạo ra những phương thức lừa đảo ngày càng tinh vi.
Trung tá Lê Anh Tuấn, Phó Trưởng phòng 5, Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, Bộ Công an, chia sẻ về những thách thức mới trong phòng, chống lừa đảo trực tuyến. Ảnh BTC
Tại Việt Nam, theo số liệu được báo cáo tại hội nghị, 6 tháng đầu năm 2026 xảy ra 959 vụ lừa đảo trực tuyến, giảm 56% so với cùng kỳ năm 2025; thiệt hại khoảng 1.500 tỷ đồng, giảm khoảng 38%. Tuy nhiên, con số này cho thấy lừa đảo trực tuyến vẫn là một thách thức lớn trong quá trình phát triển xã hội số.
Đáng chú ý, tội phạm lừa đảo trực tuyến đang có xu hướng xuyên biên giới. Lực lượng Công an đã phát hiện các nhóm người nước ngoài nhập cảnh vào Việt Nam, thuê địa điểm để thực hiện hành vi lừa đảo đối với công dân nước ngoài. Theo báo cáo tại hội nghị, từ đầu năm 2026 đến nay, lực lượng Công an các địa phương đã phát hiện, bắt giữ hơn 219 người nước ngoài có liên quan đến hoạt động lừa đảo trực tuyến.
Các chuyên gia nhận định, phía sau hoạt động lừa đảo trực tuyến còn có thể kéo theo nhiều loại tội phạm khác như mua bán người, xuất nhập cảnh trái phép, rửa tiền và mua bán dữ liệu cá nhân.
Deepfake, dữ liệu cá nhân và mã độc di động là những nguy cơ mới
Một trong những thách thức nổi bật là sự phát triển của Deepfake.
Tội phạm có thể sử dụng AI để tạo hình ảnh, video hoặc giọng nói giả với độ chân thực cao, phục vụ các kịch bản giả mạo người thân, lãnh đạo doanh nghiệp hoặc người có thẩm quyền. Công nghệ này cũng có thể được sử dụng để vượt qua một số hình thức xác thực sinh trắc học, tạo thêm rủi ro đối với các ngân hàng và tổ chức trung gian thanh toán.
Cùng với đó, dữ liệu cá nhân bị rò rỉ hoặc mua bán trái phép tiếp tục là nguồn đầu vào quan trọng cho các đường dây lừa đảo. Dữ liệu có thể được phân loại theo nghề nghiệp, khu vực sinh sống, thu nhập, thói quen tiêu dùng hoặc lĩnh vực dịch vụ, giúp tội phạm xây dựng những kịch bản lừa đảo có tính cá nhân hóa cao hơn.
Một nguy cơ khác là mã độc trên thiết bị di động. Theo số liệu được trình bày tại hội nghị, hệ thống phòng chống lừa đảo nTrust của Hiệp hội An ninh mạng quốc gia ghi nhận gần 63.000 loại mã độc mới trên điện thoại di động được phát hiện tại Việt Nam trong năm 2025.

Lừa đảo trực tuyến ngày càng tinh vi với sự hỗ trợ của AI, Deepfake và dữ liệu cá nhân bị thu thập, khai thác trái phép. Ảnh minh hoạ được tạo bởi AI
Các chuyên gia cũng cảnh báo doanh nghiệp vừa và nhỏ đang trở thành mục tiêu đáng chú ý do hạn chế về nguồn lực đầu tư cho an ninh mạng. Những hình thức tấn công phổ biến gồm mã hóa dữ liệu đòi tiền chuộc, giả mạo ngân hàng, cơ quan thuế, điện lực hoặc đối tác để đánh cắp thông tin và chiếm đoạt tài khoản.
Trong khi đó, các đường dây lừa đảo xuyên biên giới ngày càng được tổ chức bài bản, sử dụng các nền tảng số, dữ liệu bị đánh cắp và hệ thống thanh toán để vận hành các mô hình lừa đảo đầu tư, sàn giao dịch giả hoặc các chương trình tài chính bất hợp pháp.
Từ “phòng thủ” sang hệ sinh thái phòng ngừa chủ động
Trước những phương thức tấn công mới, vai trò của doanh nghiệp trong phòng, chống tội phạm lừa đảo trực tuyến ngày càng rõ nét.
Đối với ngân hàng và các tổ chức trung gian thanh toán, yêu cầu trọng tâm là phát hiện giao dịch bất thường, chia sẻ cảnh báo và phối hợp nhanh chóng với cơ quan chức năng để ngăn chặn dòng tiền có dấu hiệu vi phạm.
Theo Trung tá Lê Anh Tuấn, hệ thống SIMBO đã được triển khai tới 149 đơn vị, gồm 99 tổ chức tín dụng và 50 tổ chức trung gian thanh toán, với hơn 688.000 bản ghi về tài khoản thanh toán, ví điện tử, thẻ ngân hàng và đơn vị chấp nhận thanh toán có dấu hiệu nghi ngờ gian lận, lừa đảo hoặc vi phạm pháp luật.
Hệ thống đã hỗ trợ cảnh báo tới khoảng 3,5 triệu lượt khách hàng; trong đó hơn 1,1 triệu lượt khách hàng tạm dừng hoặc hủy giao dịch sau khi nhận cảnh báo, với tổng số tiền giao dịch tương ứng hơn 3.099 tỷ đồng.
Đối với doanh nghiệp viễn thông, nhiệm vụ quan trọng là phối hợp rà soát, xử lý SIM rác, thuê bao không chính chủ, đồng thời triển khai các giải pháp cảnh báo cuộc gọi nghi ngờ lừa đảo, chặn tin nhắn rác, tin nhắn giả mạo thương hiệu và cảnh báo các thủ đoạn mới tới người dùng.
Các doanh nghiệp công nghệ, nền tảng số và sàn thương mại điện tử cũng có vai trò quan trọng trong phát hiện, cảnh báo và gỡ bỏ tài khoản, nội dung giả mạo; nghiên cứu giải pháp phát hiện Deepfake, xác thực danh tính điện tử và hỗ trợ các tổ chức tài chính nâng cao năng lực phòng vệ.
Như vậy, phòng, chống lừa đảo trực tuyến đang chuyển dần từ mô hình chỉ dựa vào cơ quan thực thi pháp luật sang một hệ sinh thái phòng ngừa, trong đó Nhà nước, doanh nghiệp công nghệ, ngân hàng, viễn thông, nền tảng số và người dân cùng tham gia.
Chủ động bảo vệ từ thiết kế, dữ liệu đến người dùng
Từ những nội dung được trao đổi tại hội nghị, thông điệp xuyên suốt là an ninh mạng phải được đặt ra ngay từ khi thiết kế, đầu tư và vận hành hệ thống, thay vì chỉ xử lý khi sự cố xảy ra. Cùng với yêu cầu tuân thủ pháp luật, các cơ quan, tổ chức và doanh nghiệp cần thường xuyên đánh giá rủi ro, kiểm thử, cập nhật và giám sát hệ thống trong suốt vòng đời.
Trong phòng, chống lừa đảo trực tuyến, hiệu quả bảo vệ cũng phụ thuộc ngày càng lớn vào khả năng phối hợp giữa cơ quan quản lý, ngân hàng, doanh nghiệp viễn thông, nền tảng số và người dân. Chia sẻ cảnh báo, phát hiện sớm giao dịch và tài khoản nghi vấn, xử lý nhanh sự cố, bảo vệ dữ liệu cá nhân và nâng cao kỹ năng số cho người dùng sẽ là những yếu tố then chốt.
Luật An ninh mạng năm 2025 vì vậy không chỉ đặt ra các yêu cầu tuân thủ mới, mà còn thúc đẩy cách tiếp cận chủ động nhận diện rủi ro, bảo vệ từ sớm và quản trị xuyên suốt vòng đời hệ thống, lấy dữ liệu và con người làm trung tâm. Đây là nền tảng quan trọng để chuyển đổi số phát triển an toàn, bền vững trong bối cảnh AI và các công nghệ mới đang làm thay đổi nhanh chóng môi trường số.
