| Nghị định 327/2026/NĐ-CP: Doanh nghiệp phải làm gì trước vùng trách nhiệm mới trên không gian mạng? |
Trong môi trường kinh doanh số, thời gian thường được đo bằng giây. Nghị định 327/2026/NĐ-CP đưa thêm một loại “đồng hồ” mà chủ doanh nghiệp cần quan tâm: thời hạn phản hồi và cung cấp dữ liệu khi có yêu cầu liên quan đến an ninh mạng.
Đáng chú ý, Nghị định không chỉ đặt ra nghĩa vụ đối với các nền tảng công nghệ lớn. Điều 10 quy định trách nhiệm của tổ chức, cá nhân soạn thảo, đăng tải, phát tán thông tin; trong khi Điều 5 và Điều 6 đặt ra những trách nhiệm sâu hơn đối với chủ quản hệ thống thông tin và nhà cung cấp dịch vụ.
![]() |
| Nghị định 327/2026/NĐ-CP: đặt “đồng hồ 24/6/3” trước doanh nghiệp khi xử lý thông tin và cung cấp dữ liệu |
24 giờ để gỡ, 6 giờ trong tình huống khẩn cấp
Theo khoản 7 Điều 10, khi có yêu cầu của lực lượng chuyên trách bảo vệ an ninh mạng hoặc cơ quan có thẩm quyền, thông tin vi phạm thuộc phạm vi quản lý phải được gỡ bỏ chậm nhất 24 giờ; nếu là tình huống khẩn cấp, thời hạn rút xuống chậm nhất 6 giờ.
Đáng chú ý hơn, nghĩa vụ không dừng ở việc “xóa bài”. Khoản 8 Điều 10 yêu cầu áp dụng biện pháp kỹ thuật cần thiết để ngăn việc tiếp tục lan truyền, bao gồm vô hiệu hóa chức năng chia sẻ, sao chép, phát tán; ngăn đăng tải lại và loại bỏ liên kết, dữ liệu dẫn tới nội dung vi phạm theo yêu cầu.
Đối với một doanh nghiệp nhỏ chỉ có vài nhân sự, đây là vấn đề quản trị thực sự. Nếu yêu cầu đến vào buổi tối, cuối tuần hoặc kỳ nghỉ, ai là người có trách nhiệm tiếp nhận và xử lý?
3 giờ để cung cấp dữ liệu trong tình huống khẩn cấp
Một yêu cầu khác còn đáng lưu ý hơn. Khoản 9 Điều 10 quy định tổ chức, cá nhân phải cung cấp thông tin, tài liệu, dữ liệu điện tử liên quan đến nội dung vi phạm theo yêu cầu; thời hạn thông thường là chậm nhất 24 giờ, còn tình huống khẩn cấp là chậm nhất 3 giờ.
Đối với chủ quản hệ thống thông tin và nhà cung cấp dịch vụ, khoản 11 Điều 7 cũng quy định thời hạn cung cấp thông tin, dữ liệu điện tử là 24 giờ đối với yêu cầu thông thường và 3 giờ đối với tình huống khẩn cấp.
Điều này tạo ra một yêu cầu mới đối với doanh nghiệp: không chỉ bảo vệ dữ liệu mà còn phải biết dữ liệu nằm ở đâu, ai quản lý và làm thế nào để trích xuất đúng dữ liệu khi cần thiết.
Nhật ký hệ thống không còn là “chuyện của dân kỹ thuật”
Khoản 2 Điều 6 yêu cầu chủ quản hệ thống thông tin và nhà cung cấp dịch vụ áp dụng các biện pháp quản lý, kỹ thuật để phòng ngừa, phát hiện hành vi vi phạm; trong đó điểm d yêu cầu quản lý, phân quyền, kiểm soát truy cập, ghi nhận và lưu giữ nhật ký hệ thống, dữ liệu điện tử cần thiết phục vụ phát hiện, xác minh và xử lý.
Với startup, đây là điểm đáng suy nghĩ ngay từ giai đoạn thiết kế sản phẩm.
Một hệ thống được xây dựng với tư duy “chạy được là đủ” có thể nhanh chóng trở thành hệ thống khó kiểm chứng khi xảy ra sự cố. Ngược lại, việc phân quyền, lưu nhật ký, kiểm soát tài khoản quản trị và bảo toàn chứng cứ điện tử ngay từ đầu sẽ giúp doanh nghiệp giảm đáng kể rủi ro khi có tranh chấp hoặc yêu cầu xác minh.
Khuyến nghị cho chủ doanh nghiệp
Doanh nghiệp nên xây dựng ít nhất một quy trình phản ứng 24/6/3: 24 giờ để xử lý yêu cầu thông thường; 6 giờ đối với nghĩa vụ gỡ bỏ trong tình huống khẩn cấp; 3 giờ đối với yêu cầu cung cấp dữ liệu trong tình huống khẩn cấp.
Quan trọng nhất là phải có đầu mối chịu trách nhiệm. Điều 14 khoản 2 yêu cầu chủ quản hệ thống thông tin, nhà cung cấp dịch vụ và cơ quan, tổ chức liên quan chỉ định đầu mối phối hợp, tổ chức tiếp nhận yêu cầu trong tình huống khẩn cấp theo chế độ thường trực 24/24 giờ và thực hiện, phản hồi kết quả xử lý trong thời hạn được yêu cầu.
Đây không còn là câu chuyện “nếu có sự cố thì tính”. Với doanh nghiệp số, khả năng phản ứng cũng là một năng lực tuân thủ.
| Đón đọc kỳ tới: Đặt AI, tài khoản số và dòng tiền vào vùng rủi ro mới của doanh nghiệp trên không gian mạng |