Điểm đáng chú ý là các yêu cầu mới không chỉ nằm ở xử lý khi có sự cố. Doanh nghiệp phải chủ động tổ chức hệ thống xác thực, bảo vệ tài khoản, quản lý dữ liệu, lưu nhật ký và sẵn sàng thực hiện yêu cầu của cơ quan chuyên trách bảo vệ an ninh mạng.
Xác thực tài khoản trở thành yêu cầu bắt buộc
Theo Nghị định, doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, mạng Internet và các dịch vụ gia tăng trên không gian mạng tại Việt Nam phải thực hiện các hoạt động bảo đảm an ninh thông tin mạng theo quy định của pháp luật Việt Nam.
![]() |
| Chính phủ ban hành Nghị định số 333/2026/NĐ-CP ngày 19/8/2026 quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng. Trong đó, đáng chú ý là các quy định liên quan đến hoạt động bảo đảm an ninh thông tin mạng của doanh nghiệp trong nước và doanh nghiệp nước ngoài trên không gian mạng tại Việt Nam. |
Với tài khoản người sử dụng, doanh nghiệp phải xác thực thông tin tại thời điểm đăng ký tài khoản số. Tài khoản được xác thực bằng số điện thoại di động tại Việt Nam; nếu người sử dụng không có số điện thoại di động tại Việt Nam thì sử dụng số định danh cá nhân hoặc phương thức định danh điện tử hợp pháp khác.
Đáng chú ý, người sử dụng tính năng livestream nhằm mục đích thương mại phải xác thực tài khoản bằng số định danh cá nhân.
Doanh nghiệp cũng phải áp dụng các biện pháp quản lý và kỹ thuật cần thiết để bảo đảm an toàn, bảo mật thông tin, đồng thời chỉ cho phép tài khoản đã xác thực đăng tải, chia sẻ thông tin và sử dụng các tính năng tương tác trên hệ thống.
Có yêu cầu hợp lệ, doanh nghiệp phải cung cấp thông tin
Một nghĩa vụ khác có tác động trực tiếp tới quy trình vận hành là việc cung cấp thông tin người sử dụng dịch vụ cho lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an khi có yêu cầu hợp lệ, phục vụ xác minh, điều tra và xử lý hành vi vi phạm pháp luật.
Thời hạn cung cấp thông tin chậm nhất là 24 giờ kể từ khi nhận được yêu cầu. Trường hợp khẩn cấp đe dọa xâm hại an ninh quốc gia hoặc tính mạng con người, thời hạn rút xuống 3 giờ.
Yêu cầu và cung cấp thông tin có thể thực hiện bằng văn bản, phương tiện điện tử hoặc hình thức khác, nhưng phải bảo đảm xác thực chủ thể yêu cầu và bảo mật thông tin được cung cấp.
Với doanh nghiệp, điều này đồng nghĩa hệ thống tiếp nhận, xác minh và xử lý yêu cầu phải được tổ chức đủ nhanh để đáp ứng các mốc thời gian rất ngắn.
Vi phạm nhiều lần có thể bị khóa tài khoản
Nghị định cũng quy định cơ chế xử lý đối với thông tin, dịch vụ và ứng dụng vi phạm pháp luật về an ninh thông tin mạng.
Khi có yêu cầu của lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an, doanh nghiệp phải hạn chế, ngăn chặn truy cập, xóa bỏ thông tin hoặc gỡ bỏ dịch vụ, ứng dụng vi phạm tại Việt Nam.
Thời hạn hoàn thành tối đa là 24 giờ; trường hợp khẩn cấp đe dọa xâm hại an ninh quốc gia là 6 giờ.
Đối với tài khoản, trang, nhóm cộng đồng hoặc kênh nội dung, nếu trong 30 ngày đăng tải từ 3 lần trở lên thông tin vi phạm thì có thể bị hạn chế hiển thị tại Việt Nam hoặc khóa tạm thời tối đa 60 ngày. Nếu trong 90 ngày vi phạm từ 10 lần trở lên, thời gian khóa tạm thời có thể lên tới 180 ngày.
Tài khoản còn có thể bị hạn chế hiển thị hoặc khóa vô thời hạn trong những trường hợp nghiêm trọng, như đăng tải, phát tán thông tin xâm phạm an ninh quốc gia hoặc tiếp tục được sử dụng để thực hiện hành vi vi phạm sau khi đã bị khóa tạm thời từ 3 lần trở lên.
Nhật ký hệ thống phải truy xuất được ít nhất 12 tháng
Một yêu cầu khác doanh nghiệp cần lưu ý là lưu trữ và quản lý nhật ký hệ thống phục vụ quản lý nhà nước, bảo đảm an ninh thông tin mạng và xử lý vi phạm.
Nhật ký phải bao gồm tối thiểu thông tin về tài khoản người sử dụng, thời gian đăng nhập, đăng xuất, địa chỉ IP, cổng nguồn khi đăng nhập, đăng xuất và nhật ký xử lý thông tin được đăng tải.
Thời gian lưu trữ phải bảo đảm khả năng truy xuất dữ liệu ít nhất 12 tháng.
Như vậy, doanh nghiệp cung cấp dịch vụ trên không gian mạng không chỉ phải quan tâm tới bảo mật hệ thống mà còn phải tổ chức hạ tầng dữ liệu, quy trình xác thực và cơ chế phản ứng đủ khả năng đáp ứng yêu cầu pháp luật.
Nghị định 333/2026/NĐ-CP có hiệu lực từ ngày 19/8/2026. Việc triển khai các yêu cầu mới sẽ đặt thêm trách nhiệm lên doanh nghiệp, đồng thời tạo khuôn khổ cụ thể hơn cho việc phối hợp giữa doanh nghiệp và cơ quan chuyên trách trong bảo đảm an ninh thông tin mạng tại Việt Nam.