Giữ nguyên cấp độ đã xác định, nhưng có 12 tháng để nâng biện pháp bảo vệ lên chuẩn mới. Giấy phép cũ dùng đến hết thời hạn ghi trên giấy.
Luật An ninh mạng 116/2025/QH15 thay thế cùng lúc hai đạo luật, nên câu hỏi đầu tiên của nhiều tổ chức là: những gì đã làm theo quy định cũ có mất giá trị không. Điều 45 trả lời khá rộng lượng.
Hai văn bản cùng hết hiệu lực
Khoản 1 Điều 44 Luật 116/2025/QH15 quy định Luật có hiệu lực thi hành từ ngày 01 tháng 7 năm 2026.
Khoản 2 Điều 44 quy định hai văn bản hết hiệu lực từ thời điểm đó:
- Luật An toàn thông tin mạng số 86/2015/QH13 đã được sửa đổi, bổ sung một số điều theo Luật số 35/2018/QH14;
- Luật An ninh mạng số 24/2018/QH14.
Đây là điểm khác biệt lớn so với lần thay đổi trước. Từ 01/7/2026, lĩnh vực này chỉ còn một đạo luật thay vì hai văn bản song song với hai hệ thuật ngữ khác nhau.
Cấp độ hệ thống thông tin — giữ nguyên, nâng dần
Khoản 1 Điều 45 quy định: hệ thống thông tin đã được xác định cấp độ theo quy định của Luật An toàn thông tin mạng số 86/2015/QH13 (đã sửa đổi, bổ sung theo Luật số 35/2018/QH14) thì tiếp tục giữ cấp độ đã được xác định kể từ ngày Luật này có hiệu lực thi hành.
Nhưng có điều kiện đi kèm: trong thời hạn 12 tháng kể từ ngày Luật có hiệu lực thi hành thì phải bảo đảm điều kiện, tiêu chuẩn, biện pháp bảo vệ an ninh mạng tương ứng với cấp độ theo quy định của Luật này.
Đọc kỹ hai vế
Vế thứ nhất là tin tốt: không phải làm lại thủ tục xác định cấp độ từ đầu. Công sức phân loại theo quy định cũ được công nhận.
Vế thứ hai mới là phần việc thật: biện pháp bảo vệ phải nâng lên theo chuẩn của Luật mới trong vòng 12 tháng. Cấp độ giữ nguyên nhưng yêu cầu tương ứng với cấp độ đó có thể khác so với quy định cũ.
Tính từ 01/7/2026, mốc phải hoàn tất là khoảng giữa năm 2027.
Với hệ thống chưa từng xác định cấp độ
Khoản 1 Điều 45 chỉ nói về hệ thống đã được xác định cấp độ. Hệ thống chưa từng phân loại không thuộc diện chuyển tiếp này — nghĩa là phải xác định cấp độ theo Điều 8 Luật mới.
Trong thực tế, phần lớn doanh nghiệp vừa và nhỏ thuộc nhóm chưa từng phân loại. Với họ, việc cần làm không phải là chuyển tiếp mà là làm mới từ đầu — và nên bắt đầu bằng lập danh mục hệ thống thông tin.
Giấy phép kinh doanh — dùng đến hết hạn ghi trên giấy
Khoản 2 Điều 45 quy định các loại giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng, mật mã dân sự theo quy định của Luật An toàn thông tin mạng số 86/2015/QH13 (đã sửa đổi, bổ sung theo Luật số 35/2018/QH14) đã được cấp trước ngày Luật này có hiệu lực thi hành có giá trị sử dụng đến hết thời hạn được ghi trên giấy phép.
Đây là quy định thuận lợi cho doanh nghiệp: không phải xin cấp lại ngay khi Luật đổi. Mốc thời gian là hạn ghi trên chính giấy phép, nên mỗi doanh nghiệp có mốc riêng.
Việc cần làm rất đơn giản: lấy giấy phép ra, xem ngày hết hạn, đặt lịch nhắc trước vài tháng để chuẩn bị hồ sơ theo quy định mới tại Điều 29.
Sản phẩm, dịch vụ đã đưa vào sử dụng
Khoản 3 Điều 45 quy định các sản phẩm, dịch vụ, giải pháp, phương tiện kỹ thuật bảo đảm an toàn thông tin mạng theo quy định của Luật cũ đã được đưa vào sử dụng trước ngày Luật này có hiệu lực thi hành thì tiếp tục được sử dụng; nhưng trong thời hạn 12 tháng kể từ ngày Luật có hiệu lực thi hành thì phải bảo đảm các điều kiện an ninh mạng theo quy định của Luật này.
Cùng mốc 12 tháng như khoản 1. Nghĩa là tổ chức có hai việc phải hoàn tất trong cùng khoảng thời gian đó: nâng biện pháp bảo vệ theo cấp độ, và bảo đảm sản phẩm dịch vụ đang dùng đáp ứng điều kiện mới.
Tóm tắt các mốc thời gian
- 10/12/2025 — Quốc hội khóa XV, Kỳ họp thứ 10 thông qua Luật;
- 01/7/2026 — Luật có hiệu lực; Luật An toàn thông tin mạng 86/2015 và Luật An ninh mạng 24/2018 hết hiệu lực;
- Khoảng giữa 2027 — hết 12 tháng chuyển tiếp: phải bảo đảm biện pháp bảo vệ tương ứng cấp độ, và điều kiện an ninh mạng cho sản phẩm dịch vụ đang dùng;
- Theo từng giấy phép — giấy phép cũ hết giá trị theo hạn ghi trên giấy.
Việc nên làm trong giai đoạn chuyển tiếp
Rà tài liệu dẫn chiếu luật cũ. Rất nhiều quy chế nội bộ, hợp đồng dịch vụ, điều khoản mua sắm đang dẫn Luật An ninh mạng 2018 hoặc Luật An toàn thông tin mạng 2015. Từ 01/7/2026, những dẫn chiếu đó trỏ tới văn bản đã hết hiệu lực.
Cần lưu ý thêm: Điều 43 Luật 116/2025/QH15 còn thay thế cụm từ "an toàn thông tin mạng" bằng "an ninh mạng" hoặc "an ninh thông tin" tại nhiều luật khác, nên việc rà soát thuật ngữ nên làm đồng thời.
Kiểm kê giấy phép và hạn. Với doanh nghiệp kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng hoặc mật mã dân sự, đây là việc mất mười phút nhưng quyết định lịch chuẩn bị hồ sơ.
Đối chiếu danh mục sản phẩm, dịch vụ. Điều 28 Luật mới liệt kê 5 nhóm sản phẩm và 9 nhóm dịch vụ an ninh mạng. Danh mục này rộng hơn hình dung thông thường, gồm cả dịch vụ tư vấn, khôi phục dữ liệu và ứng cứu sự cố. Doanh nghiệp nên kiểm tra xem hoạt động của mình có rơi vào nhóm nào không.
Lập danh mục hệ thống thông tin nếu chưa có. Đây là đầu vào bắt buộc cho việc xác định cấp độ theo Điều 8, và cũng là nền cho mọi nghĩa vụ khác trong Luật.
Vì sao 12 tháng không dài như tưởng
Nhìn qua thì 12 tháng chuyển tiếp là khoảng thời gian rộng rãi. Nhưng phần lớn công việc phải làm trong khoảng đó không phải là việc giấy tờ mà là việc kỹ thuật, và việc kỹ thuật thì phụ thuộc vào ngân sách, nhà cung cấp và lịch triển khai.
Ba hạng mục thường mất nhiều thời gian nhất:
- Xây hệ thống giám sát và phòng chống mã độc tập trung. Điểm b khoản 1 Điều 40 yêu cầu kết nối hệ thống này về Trung tâm An ninh mạng quốc gia hoặc Trung tâm An ninh mạng cấp tỉnh. Tổ chức hiện chỉ có phần mềm diệt vi-rút cài rời trên từng máy phải làm lại từ đầu, gồm cả chọn giải pháp, mua sắm và triển khai;
- Bổ sung năng lực ghi và lưu nhật ký. Nhiều nghĩa vụ trong Luật chỉ thực hiện được nếu có nhật ký đầy đủ — từ việc mô tả sự cố khi báo cáo, tới việc định danh địa chỉ IP theo khoản 5 Điều 41. Mở rộng dung lượng lưu trữ và điều chỉnh cấu hình ghi nhật ký không phải việc làm trong một tuần;
- Chuẩn hóa quy trình và đào tạo nhân sự. Khoản 1 Điều 10 đặt việc tổ chức tuyên truyền, nâng cao nhận thức về an ninh mạng thành một trong sáu nhiệm vụ bảo vệ hệ thống. Đây là việc lặp lại theo chu kỳ chứ không làm một lần.
Kinh nghiệm chung với các đợt chuyển tiếp pháp lý trước đây: tổ chức bắt đầu từ tháng thứ nhất thường hoàn tất thong thả; tổ chức bắt đầu từ tháng thứ chín thường phải chấp nhận giải pháp tạm và làm lại sau đó.
Thứ tự ưu tiên gợi ý
Nếu nguồn lực có hạn, thứ tự dưới đây cân bằng giữa chi phí và mức độ bắt buộc:
- Ngay lập tức, chi phí gần bằng không — lập danh mục hệ thống thông tin, rà tài liệu dẫn chiếu luật cũ, kiểm tra hạn giấy phép, đối chiếu danh mục sản phẩm dịch vụ theo Điều 28;
- Trong ba tháng đầu — ước lượng cấp độ cho từng hệ thống theo Điều 8 kèm lập luận, viết phương án ứng cứu sự cố, xác định đầu mối và người có thẩm quyền báo cáo;
- Trong sáu tháng — triển khai hệ thống giám sát và phòng chống mã độc tập trung, chuẩn hóa việc ghi nhật ký;
- Trước khi hết 12 tháng — hoàn tất kết nối kỹ thuật theo hướng dẫn, rà lại toàn bộ và ghi nhận bằng chứng đã thực hiện.
Nhóm việc đầu tiên đáng làm ngay cả khi tổ chức chưa quyết định gì về ngân sách, vì nó không tốn tiền mà lại là đầu vào cho mọi quyết định sau đó.
Đọc thêm cùng chủ đề
- Tiêu chuẩn an ninh mạng áp dụng cho những sản phẩm nào?
- Doanh nghiệp phụ trợ bán dẫn được hưởng ưu đãi như nhà máy chip không?
- Khung đạo đức trí tuệ nhân tạo quốc gia gồm những nguyên tắc nào?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 45
- Luật 116/2025/QH15 Điều 44
- Luật 116/2025/QH15 Điều 8
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.