image banner
Kỷ niệm 81 năm Cách mạng Tháng Tám thành công (19/8/1945-19/8/2026) và Quốc khánh nước Cộng hòa xã hội chủ nghĩa Việt Nam 2/9 Kỷ niệm 81 năm Ngày truyền thống ngành Cơ yếu Việt Nam (12/9/1945-12/9/2026)
Quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu
Trong quá trình chuyển đổi số, dữ liệu không chỉ là nguồn tài nguyên phục vụ hoạt động quản lý, sản xuất, kinh doanh mà ngày càng trở thành một thành tố quan trọng của hạ tầng số. Cùng với giá trị gia tăng, rủi ro đối với dữ liệu cũng ngày càng đa dạng, từ thu thập không đúng quy định, tạo lập dữ liệu sai lệch đến làm mất, làm hư hỏng, chiếm đoạt hoặc phá hoại cơ sở dữ liệu. Ngày 19/9/2026, Phó Thủ tướng Chính phủ Hồ Quốc Dũng thay mặt Chính phủ ký Nghị định số 363/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu. Nghị định đã thiết lập một hệ thống chế tài tương đối toàn diện, qua đó đặt trách nhiệm bảo vệ dữ liệu không chỉ ở thời điểm xảy ra sự cố mà xuyên suốt quá trình hình thành, quản trị, xử lý và bảo vệ dữ liệu.

Bảo vệ dữ liệu phải bắt đầu từ khâu thu thập, tạo lập

Một trong những điểm đáng chú ý của Nghị định 363/2026/NĐ-CP là trách nhiệm bảo vệ dữ liệu được đặt ra ngay từ khâu thu thập, tạo lập. Theo Điều 8, việc thu thập, tạo lập dữ liệu không chỉ được xem xét ở khía cạnh “có dữ liệu” mà còn gắn với yêu cầu về sự đồng ý, quy trình, đánh giá và biện pháp bảo vệ, tính xác thực và chất lượng dữ liệu.

Theo đó, hành vi thu thập, tạo lập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định; không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện đánh giá, áp dụng các biện pháp bảo vệ dữ liệu trước khi tiến hành thu thập, tạo lập; không kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu trong quá trình thu thập, tạo lập có thể bị phạt từ 20 đến 40 triệu đồng. 

Cách quy định này cho thấy bảo vệ dữ liệu không được đặt ở cuối quy trình, sau khi dữ liệu đã được hình thành và đưa vào hệ thống. Ngược lại, các yêu cầu về quy trình, xác thực, chất lượng và bảo vệ được đặt ngay tại “đầu vào” của vòng đời dữ liệu.

Nghị định còn phân hóa mức độ xử lý đối với những hành vi có tính chất nghiêm trọng hơn. Với những hành vi như cố ý thu thập, tạo lập dữ liệu không đúng với dữ liệu gốc; cố ý thu thập, tạo lập dữ liệu giả mạo; thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo có thể bị phạt từ 40 đến 60 triệu đồng. Mức phạt tương tự được áp dụng đối với một số hành vi vi phạm khi dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia hoặc khi hành vi làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia. Như vậy, trách nhiệm bảo vệ dữ liệu được đặt ngay từ quá trình hình thành dữ liệu, thay vì chỉ tập trung vào việc bảo vệ hệ thống kỹ thuật lưu trữ dữ liệu.

Bảo đảm tính toàn vẹn dữ liệu là yêu cầu xuyên suốt

Nếu thu thập, tạo lập là điểm bắt đầu thì tính chính xác và toàn vẹn là những thuộc tính cần được duy trì trong suốt quá trình dữ liệu được quản trị và khai thác.

Tại Điều 7 của Nghị định quy định xử phạt đối với một số hành vi bị nghiêm cấm trong lĩnh vực dữ liệu. Trong đó, hành vi giả mạo, cố ý làm sai lệch, làm mất, làm hư hỏng dữ liệu trong cơ sở dữ liệu của cơ quan Đảng, Nhà nước, Ủy ban Mặt trận Tổ quốc Việt Nam nhưng chưa đến mức truy cứu trách nhiệm hình sự bị phạt từ 40 đến 60 triệu đồng. Hành vi cố ý cung cấp dữ liệu sai lệch hoặc không cung cấp dữ liệu theo yêu cầu hợp pháp của cơ quan, người có thẩm quyền cũng thuộc nhóm bị xử phạt ở mức này. 

Ở mức độ cao hơn, hành vi cản trở hoặc ngăn chặn trái pháp luật quá trình xử lý dữ liệu, quản trị dữ liệu của cơ quan, tổ chức, người có thẩm quyền; tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu nhưng chưa đến mức truy cứu trách nhiệm hình sự có thể bị phạt từ 60 đến 80 triệu đồng. 

Điểm đáng chú ý ở đây là phạm vi bảo vệ không chỉ dừng ở “dữ liệu” theo nghĩa bản thân các bản ghi, mà còn mở rộng tới cơ sở dữ liệu và hệ thống thông tin phục vụ quản lý, xử lý, quản trị và bảo vệ dữ liệu. Điều này phản ánh mối quan hệ chặt chẽ giữa an toàn dữ liệu và an toàn của hạ tầng kỹ thuật. Một cơ sở dữ liệu dù được xây dựng với dữ liệu có chất lượng nhưng nếu hệ thống phục vụ quản trị, xử lý và bảo vệ dữ liệu bị tấn công, chiếm đoạt hoặc phá hoại thì tính toàn vẹn, khả dụng và an toàn của dữ liệu vẫn có thể bị ảnh hưởng.

Do đó, trách nhiệm bảo vệ dữ liệu cần được nhìn nhận theo một chuỗi liên kết: bảo đảm chất lượng dữ liệu, bảo vệ dữ liệu trong quá trình xử lý, đồng thời bảo vệ cơ sở dữ liệu và hệ thống thông tin làm nền tảng cho quá trình đó.

Không chỉ xử phạt, trọng tâm còn là khôi phục và khắc phục hậu quả

Một nội dung có ý nghĩa đối với công tác an toàn dữ liệu là Nghị định 363 không chỉ quy định hình thức xử phạt mà còn đặt ra nhiều biện pháp khắc phục hậu quả.

Đối với các hành vi vi phạm liên quan đến dữ liệu trong cơ sở dữ liệu của cơ quan Đảng, Nhà nước, Ủy ban Mặt trận Tổ quốc Việt Nam, Nghị định quy định có thể buộc khôi phục dữ liệu, cơ sở dữ liệu hoặc tình trạng ban đầu của dữ liệu.

Đối với hành vi tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu, có thể buộc áp dụng biện pháp kỹ thuật để bảo đảm an toàn, an ninh dữ liệu; buộc thông báo về sự cố dữ liệu, hậu quả xảy ra và kết quả khắc phục đến chủ thể dữ liệu và tổ chức, cá nhân khác có liên quan; đồng thời buộc gỡ bỏ ứng dụng, phần mềm được sử dụng để thực hiện hành vi vi phạm. 

Trong khi đó, đối với vi phạm trong thu thập, tạo lập dữ liệu, các biện pháp khắc phục có thể bao gồm buộc ban hành quy trình; buộc xóa, tiêu hủy dữ liệu đã được thu thập, tạo lập trái quy định; buộc đính chính, hiệu chỉnh, cập nhật dữ liệu sai lệch, giả mạo; buộc áp dụng biện pháp bảo vệ dữ liệu, an toàn dữ liệu và buộc nộp lại số lợi bất hợp pháp có được từ hành vi vi phạm. 

Như vậy, cơ chế xử lý được đặt trên hai phương diện: xử phạt đối với hành vi vi phạm và khắc phục trạng thái dữ liệu sau vi phạm. Theo hướng tiếp cận này, mục tiêu cuối cùng của việc xử lý vi phạm không chỉ là tạo ra hậu quả pháp lý đối với chủ thể vi phạm mà còn hướng tới việc đưa dữ liệu và hệ thống dữ liệu trở lại trạng thái an toàn, chính xác và phù hợp.

Kết luận

Nghị định 363/2026/NĐ-CP có hiệu lực từ ngày 11/11/2026 và quy định phạm vi xử phạt đối với nhiều chủ thể tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam. Trong bối cảnh dữ liệu ngày càng được kết nối, chia sẻ và khai thác trên quy mô lớn, một sai lệch hoặc lỗ hổng tại một khâu có thể tạo ra tác động đối với nhiều khâu khác của vòng đời dữ liệu. Vì vậy, việc ban hành Nghị định 363/2026/NĐ-CP, với hệ thống chế tài và biện pháp khắc phục được quy định theo từng nhóm hành vi, sẽ là một trong những điều kiện quan trọng để dữ liệu thực sự phát huy giá trị trong tiến trình chuyển đổi số, đồng thời hạn chế những rủi ro phát sinh từ chính quá trình thu thập, tạo lập, quản trị và khai thác nguồn lực dữ liệu.

Bá Phúc
Thống kê truy cập
  • Đang online: 1
  • Trong tuần: 1
  • Trong năm: 1
  • Tất cả: 1

CỔNG THÔNG TIN ĐIỆN TỬ BAN CƠ YẾU CHÍNH PHỦ

Địa chỉ: 141 đường Chiến Thắng, phường Thanh Liệt, thành phố Hà Nội.  

Website: bcy.gov.vn     Chỉ đạo nội dung: Thiếu tướng Hồ Văn Hương

Quyết định cho phép hoạt động: Số: 842/QĐ-BCY, ngày 05/9/2025