Nghĩa vụ báo cáo khi doanh nghiệp bị tấn công mạng và mất dữ liệu
Phân tích nghĩa vụ báo cáo khi doanh nghiệp bị tấn công mạng, mất dữ liệu theo Luật An ninh mạng 2018 và Nghị định 13/2023/NĐ-CP.
Tổng quan
Doanh nghiệp bị tấn công mạng làm mất dữ liệu không chỉ đối mặt với rủi ro vận hành mà còn với nghĩa vụ pháp lý về ứng phó và thông báo. Nghĩa vụ này không áp dụng đồng loạt như nhau cho mọi loại dữ liệu, mọi ngành nghề và mọi mức độ sự cố, mà phụ thuộc vào tính chất dữ liệu, hệ thống bị ảnh hưởng và quy định chuyên ngành hiện hành. Trong bối cảnh pháp luật Việt Nam năm 2026, doanh nghiệp cần xác định song song nghĩa vụ theo an ninh mạng và nghĩa vụ theo bảo vệ dữ liệu cá nhân để tránh bỏ sót. Bài viết hệ thống hóa các căn cứ pháp lý, thời hạn, chủ thể phải báo cáo và hệ quả pháp lý khi không thực hiện đúng nghĩa vụ.Doanh nghiệp bị tấn công mạng và mất dữ liệu: có phải báo cáo không?
Doanh nghiệp bị tấn công mạng làm lộ, lọt, gián đoạn hoặc mất dữ liệu thì thường phát sinh nghĩa vụ thông báo, báo cáo với cơ quan có thẩm quyền và, trong nhiều trường hợp, với chủ thể dữ liệu hoặc người sử dụng bị ảnh hưởng. Nghĩa vụ này không chỉ xuất hiện khi hệ thống bị xâm nhập hoàn toàn, mà còn đặt ra ngay khi có dấu hiệu xảy ra sự cố an ninh mạng hoặc vi phạm quy định về bảo vệ dữ liệu cá nhân. Trọng tâm pháp lý là phải xác định loại dữ liệu, phạm vi ảnh hưởng, lĩnh vực hoạt động và nghĩa vụ chuyên ngành.
Trong thực tiễn, một sự cố có thể đồng thời là sự cố an ninh mạng và vi phạm dữ liệu cá nhân. Khi đó, doanh nghiệp không được chỉ xử lý nội bộ mà phải kích hoạt cơ chế báo cáo tương ứng theo từng nhóm quy định. Việc chậm thông báo hoặc thông báo không đúng đầu mối có thể dẫn tới trách nhiệm hành chính độc lập với thiệt hại do sự cố gây ra.
Cơ sở pháp lý về nghĩa vụ báo cáo sự cố an ninh mạng
Theo điểm c khoản 1 Điều 21 Luật An ninh mạng 2018, chủ thể quản lý, vận hành hệ thống thông tin quan trọng về an ninh quốc gia khi xảy ra sự cố an ninh mạng phải kịp thời triển khai phương án khẩn cấp và báo cáo cho lực lượng chuyên trách bảo vệ an ninh mạng theo quy định. Cùng với đó, theo điểm c khoản 1 Điều 20 Luật An ninh mạng 2018, khi xảy ra hoặc có nguy cơ xảy ra sự cố lộ, lọt, tổn hại hoặc mất dữ liệu thông tin người sử dụng, chủ thể có trách nhiệm lập tức đưa ra giải pháp ứng phó, đồng thời thông báo đến người sử dụng và báo cáo với lực lượng chuyên trách bảo vệ an ninh mạng theo quy định.
Các quy định này cho thấy nghĩa vụ báo cáo không chỉ gắn với mức độ thiệt hại đã xảy ra, mà còn gắn với nguy cơ xảy ra sự cố mất dữ liệu. Doanh nghiệp không thể chờ đến khi hậu quả lan rộng mới thực hiện nghĩa vụ. Cách tiếp cận pháp lý hiện hành đặt nặng tính khẩn cấp, phát hiện sớm, cô lập sự cố và thông báo đúng tuyến.
Nghĩa vụ thông báo khi dữ liệu cá nhân bị xâm phạm
Theo khoản 3 Điều 23 Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, trong thời hạn không quá 72 giờ sau khi phát hiện lộ, mất dữ liệu nhạy cảm của chủ thể dữ liệu cá nhân trong lĩnh vực tài chính, ngân hàng, hoạt động thông tin tín dụng, tổ chức, cá nhân trực tiếp thu thập dữ liệu cá nhân của chủ thể dữ liệu có trách nhiệm thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân và chủ thể dữ liệu cá nhân. Đây là nghĩa vụ bắt buộc, có thời hạn rõ ràng và áp dụng trực tiếp khi dữ liệu thuộc nhóm nhạy cảm nêu trên.
Về nội dung thông báo vi phạm, khoản 1 Điều 23 Nghị định 13/2023/NĐ-CP yêu cầu mô tả tính chất vi phạm, thời gian, địa điểm, hành vi, tổ chức, cá nhân liên quan, loại dữ liệu và số lượng dữ liệu; thông tin liên lạc của bộ phận hoặc nhân sự bảo vệ dữ liệu cá nhân; mô tả hậu quả, thiệt hại có thể xảy ra; và biện pháp đã được đưa ra để giải quyết, giảm thiểu tác hại. Khoản 2 Điều 23 Nghị định 13/2023/NĐ-CP quy định bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, bên xử lý bên thứ ba gửi thông báo vi phạm đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân hoặc qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân theo mẫu ban hành.
Trường hợp doanh nghiệp thuộc lĩnh vực chuyên ngành có nghĩa vụ riêng
Ngoài các nghĩa vụ chung, một số doanh nghiệp còn phải tuân thủ quy định báo cáo chuyên ngành. Đối với tổ chức tín dụng, trung gian thanh toán, hạ tầng tài chính hoặc đơn vị xử lý dữ liệu nhạy cảm trong lĩnh vực ngân hàng, nghĩa vụ theo Nghị định 13/2023/NĐ-CP là trọng tâm và thường đi kèm quy trình ứng phó nội bộ rất chặt chẽ. Đối với các hệ thống quan trọng hoặc dữ liệu người dùng lớn, cơ quan quản lý chuyên ngành có thể yêu cầu báo cáo theo đầu mối riêng, ngoài nghĩa vụ bảo vệ dữ liệu cá nhân.
Vì vậy, việc xác định chỉ báo cáo cho một cơ quan là không đủ nếu sự cố chạm tới nhiều chế độ pháp lý khác nhau. Một doanh nghiệp thương mại điện tử, dịch vụ số hoặc tài chính số có thể đồng thời phải báo cáo về an ninh mạng, bảo vệ dữ liệu cá nhân và nghĩa vụ chuyên ngành do giấy phép hoạt động đặt ra. Nguyên tắc an toàn pháp lý là rà soát theo mỗi lớp nghĩa vụ, không chỉ theo tên gọi của sự cố.
Doanh nghiệp cần làm gì ngay khi phát hiện sự cố?
Ngay khi phát hiện tấn công mạng hoặc mất dữ liệu, doanh nghiệp phải cô lập hệ thống bị ảnh hưởng, bảo toàn bằng chứng số, đánh giá phạm vi dữ liệu bị xâm phạm và xác định dữ liệu đó có phải dữ liệu cá nhân hay dữ liệu nhạy cảm hay không. Đồng thời, doanh nghiệp cần kích hoạt quy trình ứng phó sự cố, chỉ định đầu mối pháp chế - an ninh thông tin - bảo vệ dữ liệu cá nhân, và chuẩn bị nội dung thông báo theo mẫu, thời hạn luật định. Việc điều tra nội bộ không làm đình chỉ nghĩa vụ báo cáo nếu pháp luật đã phát sinh yêu cầu thông báo.
Trong trường hợp dữ liệu bị ảnh hưởng là dữ liệu cá nhân nhạy cảm, hoặc thuộc lĩnh vực tài chính, ngân hàng, thông tin tín dụng, doanh nghiệp phải ưu tiên mốc 72 giờ theo khoản 3 Điều 23 Nghị định 13/2023/NĐ-CP. Nếu sự cố đồng thời liên quan đến an ninh mạng, doanh nghiệp phải báo cáo theo điểm c khoản 1 Điều 20 và điểm c khoản 1 Điều 21 Luật An ninh mạng 2018. Cách xử lý đúng là báo cáo sớm, đầy đủ, và cập nhật bổ sung khi có thêm dữ kiện.
Hệ quả pháp lý khi không báo cáo hoặc báo cáo chậm
Không thực hiện hoặc thực hiện không đầy đủ nghĩa vụ báo cáo có thể bị xử phạt vi phạm hành chính, bị yêu cầu khắc phục hậu quả và làm tăng rủi ro tranh chấp dân sự với khách hàng, đối tác hoặc chủ thể dữ liệu. Trong các vụ việc nghiêm trọng, việc che giấu, chậm báo cáo hoặc báo cáo sai sự thật còn làm bất lợi cho doanh nghiệp khi cơ quan có thẩm quyền đánh giá mức độ tuân thủ và thiện chí khắc phục.
Về quản trị rủi ro, doanh nghiệp phải xem nghĩa vụ báo cáo như một phần của nghĩa vụ tuân thủ bắt buộc, không phải lựa chọn tùy nghi. Cơ chế nội bộ cần bảo đảm có sổ nhật ký sự cố, mẫu thông báo, danh sách đầu mối và quy trình phê duyệt khẩn cấp. Khi sự cố đã xảy ra, tốc độ và tính chính xác của báo cáo thường là yếu tố quyết định mức độ rủi ro pháp lý tiếp theo.
Kết luận
Doanh nghiệp bị tấn công mạng và mất dữ liệu có nghĩa vụ báo cáo trong nhiều trường hợp, đặc biệt khi sự cố làm lộ, lọt, tổn hại hoặc mất dữ liệu cá nhân, dữ liệu nhạy cảm, hoặc ảnh hưởng đến hệ thống cần bảo vệ theo pháp luật an ninh mạng. Nghĩa vụ này phát sinh theo nhiều căn cứ khác nhau, trong đó nổi bật là điểm c khoản 1 Điều 20, điểm c khoản 1 Điều 21 Luật An ninh mạng 2018 và khoản 1, khoản 2, khoản 3 Điều 23 Nghị định 13/2023/NĐ-CP. Doanh nghiệp cần xử lý sự cố bằng một quy trình tích hợp giữa kỹ thuật, pháp chế và quản trị tuân thủ để bảo đảm báo cáo đúng cơ quan, đúng thời hạn và đúng nội dung.
Tài liệu tham khảo
- Luật An ninh mạng 2018.
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Cơ sở dữ liệu Quốc gia Văn bản quy phạm pháp luật.
- Thông tin hướng dẫn và cập nhật pháp luật chuyên ngành về an ninh mạng và bảo vệ dữ liệu cá nhân.