Dữ liệu đang đi nhanh hơn khuôn khổ pháp luật bảo vệ nó. Khi dữ liệu trở thành đầu vào của kinh tế số, trí tuệ nhân tạo (AI) và nhiều hoạt động xuyên biên giới, một sự cố dữ liệu không còn chỉ là câu chuyện của riêng một doanh nghiệp.
Chiều 23/9, Ủy ban Thường vụ Quốc hội cho ý kiến về dự án Luật An ninh dữ liệu, dự kiến trình Quốc hội xem xét, thông qua tại Kỳ họp thứ 2, Quốc hội khóa XVI vào tháng 10/2026. Dự thảo hiện gồm 6 chương, 25 điều, hướng tới một cách tiếp cận mới: bảo vệ dữ liệu theo mức độ rủi ro thay vì áp cùng một nghĩa vụ cho mọi loại dữ liệu.
Dữ liệu bước vào một không gian an ninh mới
Trình bày Tờ trình của Chính phủ, Thượng tướng Phạm Thế Tùng - Thứ trưởng Bộ Công an cho biết quy mô dữ liệu tại Việt Nam tăng nhanh, trong khi việc bảo vệ còn phân tán và thiếu tiêu chuẩn thống nhất.
![]() |
| Thứ trưởng Bộ Công an - Thượng tướng Phạm Thế Tùng trình bày Tờ trình tóm tắt dự án Luật An ninh dữ liệu - (Ảnh: https://quochoi.vn). |
Năm 2025, theo Tờ trình được nêu tại phiên họp, có khoảng 552.000 cuộc tấn công mạng, làm 5.230 cơ quan, doanh nghiệp bị tổn hại. Cơ quan chức năng cũng phát hiện khoảng 300 vụ rao bán dữ liệu cá nhân trái phép với hơn 1,7 triệu bản ghi; trong đó có vụ chiếm đoạt, rao bán hơn 160 triệu bản ghi thông tin khách hàng của một tổ chức tín dụng.
Nhưng nguy cơ mới không chỉ nằm ở việc dữ liệu bị lấy cắp.
AI đặt ra bài toán về dữ liệu huấn luyện, còn điện toán lượng tử mở ra một rủi ro có tính dài hạn: dữ liệu được mã hóa hôm nay có thể bị thu thập trái phép để chờ khả năng giải mã trong tương lai.
Chính phủ vì vậy đề xuất hoàn thiện khung pháp lý quản lý dữ liệu phát sinh trên lãnh thổ Việt Nam hoặc liên quan đến lợi ích quốc gia; bảo vệ tổ chức, cá nhân trước hành vi tấn công, chiếm đoạt, làm lộ, mất dữ liệu; đồng thời tạo điều kiện phát triển kinh tế dữ liệu trên cơ sở quản lý theo rủi ro.
Không phải dữ liệu nào cũng chịu một “mức bảo vệ”
Đây là điểm có ý nghĩa trực tiếp với cộng đồng doanh nghiệp.
Dự thảo kế thừa việc phân loại dữ liệu theo Luật Dữ liệu, trong đó dữ liệu Cấp độ 4 được đặt ở mức bảo vệ cao nhất. Với dữ liệu Cấp độ 1 và Cấp độ 2, chủ quản dữ liệu tự xác định, tự chịu trách nhiệm và không phải thực hiện thủ tục hành chính; với Cấp độ 3 và Cấp độ 4, các nghĩa vụ hành chính được tổ chức theo hướng tập trung hơn.
Cách tiếp cận này cho thấy một nguyên tắc đáng chú ý: rủi ro càng cao thì yêu cầu bảo vệ càng lớn.
Tuy nhiên, để nguyên tắc đó không biến thành thêm một lớp thủ tục, Thường trực Ủy ban Quốc phòng, An ninh và Đối ngoại đề nghị các cấp độ rủi ro phải liên thông, tương thích với 5 cấp độ an toàn hệ thống thông tin theo Luật An ninh mạng và phân loại dữ liệu theo Luật Dữ liệu.
Cơ quan thẩm tra cũng đề nghị đánh giá dựa trên bản chất của tập dữ liệu, không phân biệt tổ chức công hay tư; đồng thời công nhận các chứng nhận an ninh quốc tế tương đương để giảm chi phí tuân thủ cho doanh nghiệp.
Đây sẽ là vấn đề doanh nghiệp đặc biệt quan tâm. Bảo vệ dữ liệu có thể trở thành một khoản đầu tư cần thiết, nhưng nếu mỗi luật lại tạo thêm một quy trình đánh giá, chứng nhận hoặc báo cáo riêng, chi phí tuân thủ sẽ tăng theo.
Dữ liệu xuyên biên giới và bài toán chi phí
Một doanh nghiệp sử dụng nền tảng điện toán đám mây, thuê trung tâm dữ liệu ở nước ngoài hay vận hành hệ thống có máy chủ đặt ngoài Việt Nam sẽ không thể đứng ngoài câu chuyện này.
![]() |
| Phó Chủ tịch Quốc hội Nguyễn Thị Hồng điều hành Phiên họp - (Ảnh: https://quochoi.vn). |
Dự thảo thiết kế việc kiểm soát chuyển dữ liệu xuyên biên giới theo cấp độ rủi ro. Thường trực Ủy ban Quốc phòng, An ninh và Đối ngoại đề nghị làm rõ thế nào là “chuyển dữ liệu ra nước ngoài” khi dữ liệu được xử lý qua các nền tảng xuyên biên giới, đồng thời khẳng định nguyên tắc tự do lưu chuyển đối với dữ liệu Cấp độ 1 và Cấp độ 2.
Đáng chú ý, cơ quan thẩm tra cũng lưu ý phương án bắt buộc duy trì bản sao lưu vật lý song song tại Việt Nam có thể làm tăng chi phí. Một phương án được đề nghị nghiên cứu là cho phép sử dụng giải pháp kiểm soát khóa mật mã độc lập trong nước thay thế khi phù hợp.
Với doanh nghiệp, đây không chỉ là câu chuyện kỹ thuật. Đó là câu chuyện về chi phí đầu tư, mô hình vận hành, khả năng sử dụng dịch vụ xuyên biên giới và tốc độ triển khai sản phẩm số.
AI và lượng tử buộc luật phải nhìn xa hơn
Dự thảo cũng đưa an ninh dữ liệu vào khu vực công nghệ mới.
Đối với dữ liệu huấn luyện AI, yêu cầu không chỉ dừng ở kiểm soát truy cập, ghi nhật ký và giám sát. Cơ quan thẩm tra đề nghị bảo vệ cả tính bảo mật và tính toàn vẹn của dữ liệu huấn luyện, bởi dữ liệu bị sửa sai hoặc “đầu độc” cũng có thể làm thay đổi kết quả của hệ thống AI.
Một đề nghị khác có ý nghĩa với doanh nghiệp là quy định rõ cơ quan nhà nước không yêu cầu doanh nghiệp bàn giao mã nguồn hoặc trọng số thuật toán lõi trong quá trình kiểm tra, thẩm định.
Với điện toán lượng tử, dự thảo đặt ra yêu cầu chuẩn bị cho quá trình chuyển đổi sang mật mã kháng lượng tử. Chính phủ đề xuất lộ trình đối với dữ liệu Cấp độ 4 thuộc cơ quan Đảng, Nhà nước và lực lượng vũ trang chậm nhất đến ngày 1/1/2035; cơ quan thẩm tra đề nghị tiếp tục hoàn thiện lộ trình theo hướng ưu tiên kiểm kê, chuyển đổi trước đối với mật mã bất đối xứng và xem xét mở rộng phạm vi áp dụng.
Như vậy, bảo vệ dữ liệu không còn chỉ là dựng “hàng rào” sau khi sự cố xảy ra. Yêu cầu mới là nhận diện dữ liệu có giá trị gì, rủi ro nằm ở đâu, vòng đời dữ liệu kéo dài thế nào và công nghệ nào có thể làm thay đổi mức độ an toàn của dữ liệu trong tương lai.
Luật An ninh dữ liệu, nếu được hoàn thiện theo hướng đang được thảo luận, sẽ phải giải đồng thời hai bài toán: bảo vệ dữ liệu quan trọng từ sớm, từ xa và không biến nghĩa vụ an ninh thành gánh nặng đồng loạt đối với doanh nghiệp.
Đó cũng là điều quyết định khung pháp lý mới có thể vừa bảo đảm an ninh, vừa giữ được không gian cho kinh tế dữ liệu và đổi mới sáng tạo phát triển.