Luật An ninh dữ liệu: Bảo vệ Tổ quốc trên không gian mạng và phát triển kinh tế số
Chính phủ đánh giá quy mô dữ liệu tại Việt Nam gia tăng nhanh trong khi việc bảo vệ còn phân tán, thiếu tiêu chuẩn thống nhất. Năm 2025 ghi nhận khoảng 552.000 cuộc tấn công mạng, 5.230 cơ quan, doanh nghiệp bị tổn hại; phát hiện khoảng 300 vụ rao bán dữ liệu cá nhân trái phép với hơn 1,7 triệu bản ghi, trong đó có vụ chiếm đoạt, rao bán hơn 160 triệu bản ghi thông tin khách hàng của một tổ chức tín dụng.
Có nguy cơ dữ liệu đã mã hóa bị thu thập trái phép để chờ giải mã trong tương lai
Ngày 23/9, dưới sự chủ trì của Chủ tịch Quốc hội Trần Thanh Mẫn, sự điều hành của Phó Chủ tịch Quốc hội Nguyễn Thị Hồng, Uỷ ban Thường vụ Quốc hội cho ý kiến về dự án Luật An ninh dữ liệu.
Báo cáo tại phiên họp, Thứ trưởng Bộ Công an Phạm Thế Tùng cho biết, việc xây dựng Luật An ninh dữ liệu nhằm thể chế hóa các chủ trương của Đảng về bảo vệ Tổ quốc trên không gian mạng và phát triển kinh tế số. Trực tiếp là: Nghị quyết số 57-NQ/TW ngày 22/12/2024 của Bộ Chính trị về đột phá phát triển khoa học, công nghệ, đổi mới sáng tạo và chuyển đổi số quốc gia; Nghị quyết số 22-NQ/TW ngày 15/6/2023 của Bộ Chính trị về bảo vệ Tổ quốc trên không gian mạng; Nghị quyết số 44-NQ/TW ngày 24/11/2023 về Chiến lược bảo vệ Tổ quốc trong tình hình mới; Chỉ thị số 57-CT/TW ngày 31/12/2025 của Ban Bí thư về tăng cường bảo đảm an ninh mạng, bảo mật thông tin, an ninh dữ liệu trong hệ thống chính trị. Các văn bản này đều xác định bảo đảm an ninh dữ liệu là yêu cầu cấp thiết, xuyên suốt quá trình chuyển đổi số quốc gia.
Theo ông Tùng, quy mô dữ liệu tại Việt Nam gia tăng nhanh trong khi việc bảo vệ còn phân tán, thiếu tiêu chuẩn thống nhất. Năm 2025 ghi nhận khoảng 552.000 cuộc tấn công mạng, 5.230 cơ quan, doanh nghiệp bị tổn hại; phát hiện khoảng 300 vụ rao bán dữ liệu cá nhân trái phép với hơn 1,7 triệu bản ghi, trong đó có vụ chiếm đoạt, rao bán hơn 160 triệu bản ghi thông tin khách hàng của một tổ chức tín dụng. Nhiều hệ thống lưu trữ dữ liệu quan trọng còn phụ thuộc tiêu chuẩn mật mã quốc tế Việt Nam chưa hoàn toàn làm chủ hoặc đặt tại nước ngoài; sự phát triển của trí tuệ nhân tạo và máy tính lượng tử làm phát sinh rủi ro an ninh mới, trong đó có nguy cơ dữ liệu đã mã hóa bị thu thập trái phép để chờ giải mã trong tương lai.
Bên cạnh đó, Chính phủ cũng nêu ra lý do, quy định về an ninh dữ liệu hiện nằm rải rác tại Luật Dữ liệu số 60/2024/QH15, Luật An ninh mạng số 116/2025/QH15, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và một số văn bản khác, chưa có quy định tập trung, thống nhất về bảo vệ dữ liệu xuyên suốt vòng đời, kiểm soát chuyển dữ liệu xuyên biên giới theo mức độ rủi ro và chế tài đủ sức răn đe.
Ông Tùng cũng cho hay, nhiều quốc gia, khu vực (Trung Quốc, Singapore, Liên minh châu Âu, Vương quốc Anh, Hoa Kỳ) đã ban hành khung pháp luật riêng về an ninh dữ liệu, phân loại dữ liệu theo cấp độ rủi ro, là kinh nghiệm được tham khảo có chọn lọc cho dự thảo Luật.
Làm rõ phạm vi “chuyển dữ liệu ra nước ngoài” đối với dữ liệu xử lý qua nền tảng xuyên biên giới
Thẩm tra sơ bộ dự án Luật An ninh dữ liệu, Chủ nhiệm Uỷ ban Quốc phòng, An ninh và Đối ngoại Lê Tấn Tới cho biết, Thường trực Uỷ ban này nhất trí về sự cần thiết ban hành Luật An ninh dữ liệu thể chế hóa kịp thời, đầy đủ các chủ trương, quan điểm chỉ đạo của Đảng về bảo đảm an ninh mạng, an ninh dữ liệu, an ninh thông tin, chuyển đổi số quốc gia và đổi mới tư duy lập pháp tại Nghị quyết Đại hội XIV và các nghị quyết, chỉ thị, kết luận của Ban Chấp hành Trung ương, Bộ Chính trị, Ban Bí thư; cụ thể hóa quy định tại khoản 2 Điều 14 Hiến pháp năm 2013; khắc phục tình trạng quy định phân tán, chồng chéo; chủ động kiểm soát, phòng ngừa, ứng phó nguy cơ lộ lọt, tấn công dữ liệu, đầu độc dữ liệu, nguy cơ từ điện toán lượng tử và rủi ro chuỗi cung ứng; thiết lập khung pháp lý bảo vệ tài nguyên dữ liệu quốc gia từ sớm, từ xa. Nội dung dự thảo Luật phù hợp với Hiến pháp năm 2013 và cơ bản bảo đảm tính thống nhất trong hệ thống pháp luật.
Về cấp độ rủi ro an ninh dữ liệu (Điều 8), cơ quan thẩm tra cơ bản nhất trí với cách tiếp cận quản lý theo mức độ rủi ro tại Điều 8. Tuy nhiên, nhiều ý kiến đề nghị thiết kế các cấp độ rủi ro an ninh dữ liệu bảo đảm tính liên thông, tương thích hoàn toàn với 5 cấp độ an toàn hệ thống thông tin theo quy định của Luật An ninh mạng và phân loại dữ liệu theo quy định của Luật Dữ liệu; thống nhất cơ chế đánh giá, thẩm định dựa trên bản chất tập dữ liệu, không phân biệt tổ chức công hay tư; bổ sung cơ chế công nhận chứng nhận an ninh quốc tế tương đương để giảm chi phí tuân thủ cho doanh nghiệp; quy định rõ trách nhiệm đánh giá lại cấp độ rủi ro khi có sự biến động về quy mô, tính chất dữ liệu.
Về bảo đảm an ninh dữ liệu đối với công nghệ mới, trí tuệ nhân tạo (Điều 15), Thường trực Uỷ ban ghi nhận dự thảo Luật đã đặt ra yêu cầu bảo mật dài hạn trước điện toán lượng tử và bảo đảm an ninh dữ liệu huấn luyện trí tuệ nhân tạo (AI). Tuy nhiên, có ý kiến đề nghị điều chỉnh lộ trình chuyển đổi mật mã kháng lượng tử theo hướng quy định khung chính sách định hướng, ưu tiên kiểm kê, chuyển đổi trước đối với mật mã bất đối xứng; mở rộng phạm vi áp dụng lộ trình cho các chủ quản dữ liệu ngoài khu vực nhà nước. Đối với AI, đề nghị bổ sung yêu cầu bảo vệ cả tính bảo mật và tính toàn vẹn của dữ liệu huấn luyện AI; rà soát để tránh chồng chéo với quy định của Luật Trí tuệ nhân tạo và quy định rõ cơ quan nhà nước không được yêu cầu doanh nghiệp bàn giao mã nguồn hoặc trọng số thuật toán lõi trong quá trình kiểm tra, thẩm định.
Liên quan đến bảo vệ an ninh dữ liệu trong lưu chuyển dữ liệu xuyên biên giới (Điều 17), cơ bản nhất trí với nguyên tắc phân luồng rủi ro tại Điều 17. Tuy nhiên, Thường trực cơ quan thẩm tra cho hay, có ý kiến đề nghị làm rõ phạm vi “chuyển dữ liệu ra nước ngoài” đối với dữ liệu xử lý qua nền tảng xuyên biên giới; khẳng định rõ nguyên tắc tự do lưu chuyển đối với dữ liệu Cấp độ 1, Cấp độ 2; cho phép áp dụng giải pháp kiểm soát khóa mật mã độc lập nội địa thay cho quy định bắt buộc duy trì bản sao lưu vật lý song song tốn kém tại Việt Nam nhằm tối ưu hóa chi phí tuân thủ; quy định chặt chẽ cơ chế xử lý khi nhận được yêu cầu cung cấp dữ liệu trực tiếp từ cơ quan nước ngoài không qua kênh tương trợ tư pháp.
Phát biểu tại phiên họp, Chủ tịch Quốc hội Trần Thanh Mẫn nhấn mạnh, muốn quản lý đất nước thì phải có dữ liệu. Muốn quản lý dữ liệu phải quản lý bằng an ninh. Qua theo dõi luật này từ tháng 7 năm 2026, khi Bộ Công an công khai lấy ý kiến rộng rãi, Chủ tịch Quốc hội thấy rằng, dự án Luật đã được rút gọn với nhiều nội dung phù hợp hơn.
Đánh giá việc trung tâm quản trị an ninh dữ liệu quốc gia trực thuộc Bộ Công an là rất đúng, có chức năng giám sát thời gian thực hợp lý, tuy nhiên Chủ tịch Quốc hội cho rằng, phải có cơ chế kiểm soát quyền lực và bảo vệ dữ liệu, thương mại, bí mật kinh doanh khi giám sát. “Về lộ trình mật mã kháng lượng tử đến năm 2035, việc giải thích từ ngữ cần dễ hiểu. Đây là điểm có tầm nhìn dài hạn rất tốt, chúng ta có lộ trình 8-9 năm phù hợp với kỹ thuật, nhưng cần có danh mục hệ thống bắt buộc chuyển đổi rõ ràng theo từng giai đoạn, từ nay đến năm 2028, 2030, 2035”, Chủ tịch Quốc hội nêu rõ.