Trách nhiệm pháp lý về an ninh mạng của cơ quan nhà nước, doanh nghiệp và người sử dụng

Phân tích trách nhiệm pháp lý về an ninh mạng của cơ quan nhà nước, doanh nghiệp và người sử dụng theo luật hiện hành.

Tổng quan

An ninh mạng là một cấu phần thiết yếu của quản trị nhà nước, quản trị doanh nghiệp và bảo vệ quyền, lợi ích hợp pháp của cá nhân trong môi trường số. Khung pháp luật hiện hành đặt ra các nghĩa vụ khác nhau cho cơ quan nhà nước, doanh nghiệp và người sử dụng, đồng thời gắn với cơ chế phối hợp, phòng ngừa, phát hiện, ứng phó và khắc phục sự cố. Trên cơ sở Luật An ninh mạng 2018, Nghị định 53/2022/NĐ-CP và Nghị định 13/2023/NĐ-CP, bài viết hệ thống hóa trách nhiệm pháp lý cốt lõi của từng chủ thể và chỉ ra ý nghĩa tuân thủ trong thực tiễn. Nội dung được trình bày theo hướng học thuật, phục vụ tra cứu và áp dụng pháp luật trong lĩnh vực an ninh mạng.

Khung pháp lý điều chỉnh an ninh mạng

An ninh mạng trong pháp luật Việt Nam được điều chỉnh chủ yếu bởi Luật An ninh mạng 2018, Nghị định 53/2022/NĐ-CP quy định chi tiết một số điều của Luật An ninh mạng, và Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân. Đây là ba văn bản có vai trò trung tâm trong việc xác lập nghĩa vụ phòng ngừa, phát hiện, xử lý và phối hợp ứng phó đối với nguy cơ xâm phạm an toàn thông tin, hệ thống thông tin và dữ liệu cá nhân. Trong cấu trúc pháp lý hiện hành, nghĩa vụ an ninh mạng không chỉ đặt lên cơ quan nhà nước mà còn áp dụng trực tiếp đối với doanh nghiệp và người sử dụng không gian mạng.

Điểm đáng chú ý là pháp luật hiện hành tiếp cận an ninh mạng theo hướng kết hợp giữa bảo vệ chủ quyền, lợi ích quốc gia và bảo vệ quyền riêng tư, dữ liệu cá nhân. Vì vậy, trách nhiệm của các chủ thể không tách rời nhau mà liên thông trong một cơ chế quản trị rủi ro số. Cách thiết kế này làm cho nghĩa vụ pháp lý mang tính chủ động, yêu cầu chuẩn bị phương án, bố trí nhân sự, áp dụng biện pháp kỹ thuật và thực hiện báo cáo, thông báo khi có sự cố.

Trách nhiệm của cơ quan nhà nước

Cơ quan nhà nước giữ vai trò nòng cốt trong bảo đảm an ninh mạng, trước hết ở phương diện xây dựng, tổ chức thực thi và kiểm tra việc tuân thủ pháp luật. Theo khoản 1 Điều 41 Luật An ninh mạng 2018, cơ quan, tổ chức, cá nhân có trách nhiệm triển khai biện pháp bảo vệ an ninh mạng; đối với cơ quan nhà nước, trách nhiệm này được cụ thể hóa bằng yêu cầu tổ chức quản lý hệ thống thông tin, kiểm soát rủi ro và phối hợp với lực lượng chuyên trách khi phát sinh tình huống mất an ninh mạng. Đây là nghĩa vụ mang tính thường xuyên, không chỉ phát sinh khi có sự cố.

Ở cấp quản trị nội bộ, người đứng đầu cơ quan nhà nước phải ban hành phương án bảo đảm an ninh mạng đối với hệ thống thông tin do mình quản lý theo Nghị định 53/2022/NĐ-CP. Phương án này phải bảo đảm tính đồng bộ, thống nhất, tập trung, có phân công trách nhiệm rõ ràng và cơ chế phối hợp khi xảy ra sự cố. Trường hợp hệ thống thông tin quan trọng hoặc có yêu cầu bảo vệ cao, cơ quan nhà nước còn phải thực hiện các biện pháp phù hợp với phân cấp quản lý, đánh giá rủi ro và yêu cầu bảo vệ do pháp luật chuyên ngành đặt ra.

Ngoài ra, cơ quan nhà nước còn có trách nhiệm phối hợp, cung cấp thông tin và hỗ trợ lực lượng chuyên trách bảo vệ an ninh mạng trong quá trình phòng ngừa, phát hiện và xử lý hành vi vi phạm. Theo Luật An ninh mạng 2018 và Nghị định 53/2022/NĐ-CP, sự phối hợp này không phải là lựa chọn tùy nghi mà là nghĩa vụ pháp lý trong phạm vi chức năng, nhiệm vụ và quyền hạn. Điều đó tạo nên cơ chế phản ứng thống nhất của Nhà nước trước các nguy cơ xâm nhập, phá hoại, tấn công mạng và lộ lọt dữ liệu.

Trách nhiệm của doanh nghiệp

Doanh nghiệp là nhóm chủ thể chịu tác động trực tiếp và sâu rộng nhất của pháp luật an ninh mạng, nhất là doanh nghiệp cung cấp dịch vụ trên không gian mạng tại Việt Nam. Theo khoản 1 Điều 26 Luật An ninh mạng 2018, doanh nghiệp cung cấp dịch vụ trên không gian mạng tại Việt Nam có trách nhiệm cảnh báo khả năng mất an ninh mạng, xây dựng phương án phản ứng nhanh, xử lý lỗ hổng và triển khai biện pháp khẩn cấp khi xảy ra sự cố. Nghĩa vụ này phản ánh yêu cầu quản trị an ninh theo vòng đời dịch vụ, từ thiết kế, vận hành đến xử lý sự cố.

Đối với dữ liệu người sử dụng, doanh nghiệp còn phải áp dụng các giải pháp kỹ thuật và biện pháp cần thiết để ngăn ngừa lộ, lọt, tổn hại hoặc mất dữ liệu theo khoản 1 Điều 26 Luật An ninh mạng 2018. Khi xảy ra hoặc có nguy cơ xảy ra sự cố liên quan đến dữ liệu người sử dụng, doanh nghiệp phải lập tức triển khai giải pháp ứng phó, thông báo cho người sử dụng và báo cáo với lực lượng chuyên trách bảo vệ an ninh mạng theo luật định. Đây là nghĩa vụ kép, vừa nhằm khắc phục hậu quả, vừa nhằm bảo đảm minh bạch thông tin đối với chủ thể dữ liệu.

Nếu doanh nghiệp đồng thời tham gia xử lý dữ liệu cá nhân, Nghị định 13/2023/NĐ-CP đặt ra thêm các nghĩa vụ độc lập. Theo khoản 1 Điều 26 Nghị định 13/2023/NĐ-CP, bên kiểm soát dữ liệu cá nhân, bên xử lý dữ liệu và bên kiểm soát và xử lý dữ liệu phải áp dụng biện pháp quản lý, kỹ thuật để bảo vệ dữ liệu cá nhân; theo Điều 24 Nghị định 13/2023/NĐ-CP, chủ thể liên quan phải lập và lưu giữ hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và bảo đảm sẵn sàng cung cấp cho cơ quan có thẩm quyền. Khi xử lý dữ liệu cá nhân nhạy cảm, nghĩa vụ bảo vệ càng chặt chẽ hơn, bao gồm việc tổ chức bộ phận, nhân sự phụ trách theo Điều 28 Nghị định 13/2023/NĐ-CP.

Trách nhiệm của người sử dụng không gian mạng

Người sử dụng không gian mạng là chủ thể có trách nhiệm trực tiếp đối với hành vi của mình trong môi trường số. Theo khoản 1 Điều 42 Luật An ninh mạng 2018, cơ quan, tổ chức, cá nhân sử dụng không gian mạng phải tuân thủ quy định của pháp luật về an ninh mạng. Nghĩa vụ này là nền tảng, bao trùm mọi hành vi đăng tải, chia sẻ, lưu trữ, truyền đưa và khai thác thông tin trên môi trường mạng.

Người sử dụng còn có trách nhiệm kịp thời cung cấp thông tin liên quan đến bảo vệ an ninh mạng khi cơ quan có thẩm quyền yêu cầu theo khoản 1 Điều 42 Luật An ninh mạng 2018. Đồng thời, khi phát hiện hành vi vi phạm hoặc nguy cơ gây mất an ninh mạng, chủ thể sử dụng mạng phải thực hiện hợp tác trong phạm vi pháp luật cho phép, không được che giấu, tiếp tay hoặc lan truyền nội dung xâm hại an ninh quốc gia, trật tự an toàn xã hội, quyền và lợi ích hợp pháp của tổ chức, cá nhân.

Trong lĩnh vực dữ liệu cá nhân, người sử dụng cũng có nghĩa vụ theo Nghị định 13/2023/NĐ-CP. Theo khoản 1 Điều 9 Nghị định 13/2023/NĐ-CP, chủ thể dữ liệu có trách nhiệm áp dụng biện pháp bảo vệ dữ liệu cá nhân của mình, chịu trách nhiệm về tính chính xác của dữ liệu do mình cung cấp và thực hiện quy định về bảo vệ dữ liệu cá nhân. Trường hợp phát hiện vi phạm liên quan đến dữ liệu cá nhân, chủ thể dữ liệu có trách nhiệm thông báo kịp thời cho Bộ Công an theo quy định tại Nghị định này.

Mối liên hệ giữa an ninh mạng và bảo vệ dữ liệu cá nhân

Pháp luật hiện hành không đồng nhất an ninh mạng với bảo vệ dữ liệu cá nhân, nhưng hai lĩnh vực này có sự giao thoa chặt chẽ. An ninh mạng tập trung vào bảo vệ hệ thống, hạ tầng, dịch vụ và an ninh quốc gia trên không gian mạng; trong khi đó, bảo vệ dữ liệu cá nhân tập trung vào quyền riêng tư, kiểm soát việc thu thập, xử lý, lưu trữ và chuyển giao dữ liệu. Một sự cố an ninh mạng thường kéo theo rủi ro vi phạm dữ liệu cá nhân, nên trách nhiệm pháp lý của các chủ thể phải được thiết kế đồng thời theo cả hai trục nghĩa vụ.

Trong thực tiễn tuân thủ, doanh nghiệp và cơ quan nhà nước cần xây dựng cơ chế quản trị dữ liệu và quản trị an ninh mạng thống nhất. Cơ chế này phải bao gồm phân loại dữ liệu, kiểm soát truy cập, ghi nhận nhật ký hệ thống, đánh giá tác động, đào tạo nhân sự và quy trình phản ứng sự cố. Khi một chủ thể chỉ chú trọng biện pháp kỹ thuật mà bỏ qua nghĩa vụ pháp lý về thông báo, lưu giữ hồ sơ hoặc phối hợp với cơ quan có thẩm quyền, rủi ro vi phạm vẫn tồn tại đầy đủ.

Ý nghĩa của việc tuân thủ trách nhiệm an ninh mạng

Tuân thủ trách nhiệm an ninh mạng không chỉ nhằm tránh chế tài mà còn là điều kiện bảo đảm an toàn vận hành của bộ máy nhà nước, hoạt động kinh doanh và quyền của người sử dụng. Với cơ quan nhà nước, đây là yêu cầu để bảo vệ hệ thống thông tin, dữ liệu công vụ và năng lực điều hành. Với doanh nghiệp, đó là nền tảng duy trì niềm tin của khách hàng, giảm thiểu thiệt hại tài chính và rủi ro pháp lý.

Đối với người sử dụng, việc tuân thủ góp phần xây dựng môi trường số an toàn, hạn chế hành vi xâm hại và nâng cao ý thức tự bảo vệ. Trong bối cảnh dữ liệu trở thành tài sản và an ninh mạng trở thành yêu cầu quản trị cốt lõi, trách nhiệm pháp lý của từng chủ thể không còn là quy định hình thức mà là chuẩn mực bắt buộc của đời sống số. Cách hiểu và áp dụng đúng các nghĩa vụ này là điều kiện quan trọng để bảo đảm trật tự pháp lý trong không gian mạng.

Tài liệu tham khảo

  • Luật An ninh mạng số 24/2018/QH14.
  • Nghị định số 53/2022/NĐ-CP quy định chi tiết một số điều của Luật An ninh mạng.
  • Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
  • Văn bản hướng dẫn và cơ sở dữ liệu pháp luật của Cổng Thông tin điện tử Chính phủ.
  • Cơ sở dữ liệu văn bản pháp luật chuyên ngành về công nghệ thông tin và an ninh mạng.

Câu hỏi thường gặp

Cơ quan nhà nước có bắt buộc ban hành phương án an ninh mạng không?
Có. Người đứng đầu cơ quan nhà nước phải ban hành phương án bảo đảm an ninh mạng đối với hệ thống thông tin do mình quản lý theo Nghị định 53/2022/NĐ-CP.
Doanh nghiệp có phải thông báo khi dữ liệu người dùng bị lộ không?
Có. Theo khoản 1 Điều 26 Luật An ninh mạng 2018, doanh nghiệp phải thông báo cho người sử dụng và báo cáo cơ quan chuyên trách khi có sự cố hoặc nguy cơ lộ, lọt dữ liệu.
Người dùng mạng có trách nhiệm gì khi cơ quan có thẩm quyền yêu cầu?
Người sử dụng phải tuân thủ pháp luật về an ninh mạng và kịp thời cung cấp thông tin liên quan theo khoản 1 Điều 42 Luật An ninh mạng 2018.
Bảo vệ dữ liệu cá nhân có phải là một phần của an ninh mạng không?
Hai lĩnh vực khác nhau nhưng liên hệ chặt chẽ. Bảo vệ dữ liệu cá nhân là một trụ cột quan trọng khi triển khai nghĩa vụ an ninh mạng trong môi trường số.