Lộ dữ liệu khách hàng do hacker tấn công: phải thông báo cho ai?

Doanh nghiệp bị hacker tấn công làm lộ dữ liệu khách hàng phải báo cho cơ quan nào, trong bao lâu và theo luật nào?

Tổng quan

Khi xảy ra tấn công mạng làm lộ dữ liệu khách hàng, nghĩa vụ thông báo của doanh nghiệp không chỉ dừng ở nội bộ mà còn hướng tới cơ quan nhà nước có thẩm quyền và, trong một số trường hợp, chính chủ thể dữ liệu bị ảnh hưởng. Khung pháp lý hiện hành năm 2026 đặt trọng tâm vào việc thông báo kịp thời trong thời hạn 72 giờ kể từ khi phát hiện vi phạm, đồng thời áp dụng chặt hơn đối với dữ liệu nhạy cảm. Việc xác định đúng đối tượng thông báo giúp doanh nghiệp giảm rủi ro pháp lý, chứng minh thiện chí tuân thủ và hạn chế thiệt hại lan rộng. Bài viết làm rõ doanh nghiệp phải báo cho ai, báo trong bao lâu, và nội dung tối thiểu cần chuẩn bị khi xử lý sự cố.

Khái niệm pháp lý cần xác định trước khi thông báo

Khi hacker tấn công làm lộ dữ liệu khách hàng, vấn đề đầu tiên không phải chỉ là xử lý kỹ thuật mà là định danh đúng sự kiện pháp lý. Nếu dữ liệu cá nhân bị truy cập trái phép, rò rỉ, sao chép, sửa đổi, xóa hoặc công khai hóa ngoài ý chí của doanh nghiệp, đó là hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân. Trong nhiều trường hợp, sự cố này đồng thời là sự cố an ninh mạng theo quy định của Luật An ninh mạng 2018, vì gây ảnh hưởng đến an toàn, trật tự, quyền và lợi ích hợp pháp của cá nhân, tổ chức.

Việc xác định đúng bản chất sự kiện có ý nghĩa quyết định đối với nghĩa vụ báo cáo. Nếu chỉ coi đây là sự cố kỹ thuật nội bộ, doanh nghiệp dễ bỏ sót thời hạn và đối tượng thông báo bắt buộc. Ngược lại, khi nhận diện đây là vi phạm dữ liệu cá nhân, doanh nghiệp phải kích hoạt ngay quy trình ứng phó, ghi nhận thời điểm phát hiện và đánh giá phạm vi ảnh hưởng.

Doanh nghiệp phải thông báo cho cơ quan nào?

Theo điểm a khoản 3 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025, cơ quan, tổ chức, cá nhân phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân khi phát hiện hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân. Đây là đầu mối bắt buộc trong hầu hết các trường hợp dữ liệu khách hàng bị lộ do tấn công mạng. Đồng thời, khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025 quy định thời hạn thông báo chậm nhất là 72 giờ kể từ khi phát hiện hành vi vi phạm.

Về mặt thực tiễn, cơ quan chuyên trách này thuộc hệ thống quản lý về bảo vệ dữ liệu cá nhân do Bộ Công an tổ chức thực hiện. Doanh nghiệp không được tự chọn một cơ quan tiếp nhận bất kỳ nếu pháp luật đã chỉ định rõ đầu mối. Nếu sự cố liên quan đến dữ liệu trong lĩnh vực đặc thù hoặc hệ thống thông tin quan trọng, doanh nghiệp còn phải phối hợp với cơ quan quản lý chuyên ngành tương ứng theo quy định về an ninh mạng và pháp luật chuyên ngành.

Khi nào phải thông báo cho chủ thể dữ liệu khách hàng?

Nghĩa vụ thông báo cho khách hàng không phải lúc nào cũng phát sinh như nhau cho mọi loại dữ liệu. Theo quy định tại Nghị định số 356/2025/NĐ-CP, đối với dữ liệu vị trí và dữ liệu sinh trắc học, ngoài việc thông báo cho cơ quan chuyên trách, doanh nghiệp còn phải thông báo cho chủ thể dữ liệu trong thời hạn 72 giờ kể từ thời điểm phát hiện vi phạm hoặc thông báo công khai và gửi cho chủ thể ngay khi có thể. Đây là nhóm dữ liệu nhạy cảm, nên nghĩa vụ minh bạch với người bị ảnh hưởng được đặt ở mức cao hơn.

Đối với các loại dữ liệu cá nhân khác, việc thông báo cho khách hàng vẫn là biện pháp tuân thủ quan trọng nếu sự cố có nguy cơ xâm phạm trực tiếp đến quyền, lợi ích hợp pháp của họ. Dù pháp luật đặt trọng tâm trước hết vào thông báo cho cơ quan chuyên trách, doanh nghiệp vẫn cần xem xét trách nhiệm giải thích kịp thời cho người bị ảnh hưởng để họ có biện pháp tự bảo vệ như đổi mật khẩu, khóa tài khoản, theo dõi giao dịch hoặc cảnh giác với hành vi lừa đảo.

Có phải báo cho cơ quan công an, cơ quan quản lý chuyên ngành hay không?

Trường hợp dữ liệu bị lộ gắn với dấu hiệu tội phạm mạng, hành vi xâm nhập trái phép, chiếm đoạt dữ liệu, tống tiền hoặc phá hoại hệ thống, doanh nghiệp phải chủ động phối hợp với cơ quan công an theo quy định của pháp luật hình sự và pháp luật về an ninh mạng. Nếu sự cố xảy ra trong lĩnh vực có quản lý chuyên ngành như tài chính, ngân hàng, viễn thông, y tế, giáo dục hoặc thương mại điện tử, doanh nghiệp còn phải thực hiện nghĩa vụ báo cáo theo quy định riêng của ngành đó.

Trong thực tế tuân thủ, doanh nghiệp nên hiểu rằng “một thông báo” không luôn đủ cho mọi cơ quan. Cùng một sự cố có thể phát sinh đồng thời nghĩa vụ báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân, cơ quan quản lý chuyên ngành, và cơ quan công an nếu có dấu hiệu hình sự hoặc yêu cầu phối hợp điều tra. Cách xử lý an toàn nhất là lập ngay danh mục cơ quan tiếp nhận theo từng nhóm nghĩa vụ pháp lý.

Thời hạn, hình thức và nội dung thông báo

Luật Bảo vệ dữ liệu cá nhân 2025 ấn định thời hạn chậm nhất là 72 giờ kể từ khi phát hiện hành vi vi phạm tại khoản 1 Điều 23. Mốc thời gian này được tính từ thời điểm phát hiện, không phải từ lúc sự cố thực sự xảy ra. Vì vậy, doanh nghiệp phải ghi nhận chính xác thời điểm nhận biết, thời điểm xác minh ban đầu và thời điểm ban hành thông báo.

Nội dung thông báo cần thể hiện rõ bản chất vi phạm, loại dữ liệu bị ảnh hưởng, phạm vi hệ thống bị tác động, mức độ rủi ro, biện pháp đã áp dụng để khắc phục và đầu mối liên hệ phụ trách. Với dữ liệu nhạy cảm, yêu cầu cung cấp thông tin cho chủ thể dữ liệu cần được thực hiện đầy đủ và kịp thời hơn. Thông báo càng rõ ràng, doanh nghiệp càng dễ chứng minh đã thực hiện nghĩa vụ giảm thiểu hậu quả theo chuẩn mực tuân thủ.

Doanh nghiệp nên làm gì ngay khi phát hiện dữ liệu khách hàng bị lộ?

Trước hết, doanh nghiệp phải cô lập hệ thống bị tấn công, khóa các điểm truy cập bất thường, bảo toàn nhật ký hệ thống và ngăn dữ liệu tiếp tục bị khai thác. Song song với đó, cần thành lập tổ ứng phó sự cố gồm bộ phận pháp chế, công nghệ thông tin, an ninh thông tin, chăm sóc khách hàng và lãnh đạo có thẩm quyền. Việc chậm trễ trong giai đoạn đầu thường làm mất dấu vết kỹ thuật và gia tăng rủi ro pháp lý.

Tiếp theo, doanh nghiệp phải đánh giá nhanh loại dữ liệu đã bị lộ, số lượng chủ thể dữ liệu bị ảnh hưởng, mức độ thiệt hại tiềm tàng và các nghĩa vụ thông báo tương ứng. Nếu có dữ liệu nhạy cảm, dữ liệu tài chính, dữ liệu định danh hoặc dữ liệu phục vụ xác thực, cần ưu tiên thông báo khẩn cấp và hướng dẫn khách hàng biện pháp tự bảo vệ. Hồ sơ sự cố phải được lưu giữ đầy đủ để phục vụ kiểm tra, thanh tra hoặc điều tra sau này.

Hậu quả pháp lý nếu không thông báo đúng nghĩa vụ

Không thông báo hoặc thông báo chậm có thể dẫn tới xử phạt vi phạm hành chính, tăng rủi ro bồi thường thiệt hại dân sự và gây bất lợi trong quá trình điều tra, thanh tra. Trong lĩnh vực dữ liệu cá nhân, việc né tránh nghĩa vụ báo cáo thường bị nhìn nhận là tình tiết bất lợi vì làm kéo dài hậu quả cho chủ thể dữ liệu. Ngoài ra, doanh nghiệp còn đối mặt với tổn hại uy tín và mất niềm tin từ khách hàng, đối tác, nhà đầu tư.

Về quản trị rủi ro, doanh nghiệp cần ban hành quy trình ứng phó vi phạm dữ liệu cá nhân, tập huấn định kỳ và phân quyền rõ ràng cho người chịu trách nhiệm báo cáo. Một quy trình tốt không chỉ giúp tuân thủ đúng thời hạn 72 giờ mà còn hỗ trợ chứng minh doanh nghiệp đã chủ động phòng ngừa và khắc phục. Đây là yếu tố quan trọng khi cơ quan có thẩm quyền xem xét mức độ vi phạm và hậu quả thực tế.

Kết luận

Khi hacker tấn công làm lộ dữ liệu khách hàng, doanh nghiệp trước hết phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo điểm a khoản 3 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025, trong thời hạn chậm nhất 72 giờ theo khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025. Nếu sự cố liên quan dữ liệu nhạy cảm như vị trí hoặc sinh trắc học, doanh nghiệp còn phải thông báo cho chủ thể dữ liệu theo Nghị định số 356/2025/NĐ-CP. Trường hợp có dấu hiệu tội phạm hoặc liên quan lĩnh vực quản lý chuyên ngành, nghĩa vụ phối hợp với cơ quan công an và cơ quan quản lý chuyên ngành cũng phải được thực hiện đầy đủ.

Tài liệu tham khảo

  • Luật Bảo vệ dữ liệu cá nhân 2025, số 91/2025/QH15.
  • Nghị định số 356/2025/NĐ-CP quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
  • Luật An ninh mạng 2018, số 24/2018/QH14.
  • Bộ luật Dân sự 2015.
  • Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017.
  • Nghị định số 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.

Câu hỏi thường gặp

Doanh nghiệp phải báo cho ai trước tiên khi dữ liệu khách hàng bị lộ do hacker?
Phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo điểm a khoản 3 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025, trong thời hạn chậm nhất 72 giờ.
Có phải thông báo trực tiếp cho khách hàng bị ảnh hưởng không?
Phải thông báo cho chủ thể dữ liệu khi vụ việc liên quan dữ liệu vị trí hoặc sinh trắc học theo Nghị định số 356/2025/NĐ-CP; các trường hợp khác vẫn nên thông báo khi quyền lợi khách hàng bị ảnh hưởng.
Thời hạn 72 giờ được tính từ lúc nào?
Được tính từ thời điểm phát hiện hành vi vi phạm, theo khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân 2025.
Nếu sự cố có dấu hiệu tội phạm thì doanh nghiệp cần làm gì?
Ngoài nghĩa vụ thông báo dữ liệu cá nhân, doanh nghiệp phải phối hợp với cơ quan công an để phục vụ điều tra, bảo toàn chứng cứ và xử lý dấu hiệu xâm nhập trái phép.