Trường hợp nào phải đánh giá rủi ro an ninh mạng đối với hệ thống thông tin?

07:25 | 26/08/2026
Trường hợp nào phải đánh giá rủi ro an ninh mạng đối với hệ thống thông tin?
Nội dung chính
  1. Trường hợp nào phải đánh giá rủi ro an ninh mạng đối với hệ thống thông tin?
  2. Nội dung đánh giá rủi ro an ninh mạng gồm tối thiểu các yếu tố nào?
  3. Biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin quy định ra sao?

Trường hợp nào phải đánh giá rủi ro an ninh mạng đối với hệ thống thông tin?

Căn cứ theo khoản 2 Điều 10 Nghị định 331/2026/NĐ-CP, các trường hợp chủ quản hệ thống thông tin thực hiện đánh giá rủi ro an ninh mạng đối với hệ thống thông tin như sau:

- Khi xác định cấp độ hệ thống thông tin lần đầu;

- Khi có thay đổi về chức năng, phạm vi phục vụ, đối tượng sử dụng, loại thông tin xử lý hoặc công nghệ triển khai hệ thống thông tin;

- Khi hệ thống thông tin mở rộng quy mô, tích hợp, kết nối liên thông hoặc chia sẻ dữ liệu với hệ thống khác;

- Khi xảy ra sự cố an ninh mạng nghiêm trọng hoặc có nguy cơ cao ảnh hưởng đến an ninh quốc gia, trật tự, an toàn xã hội, lợi ích công cộng;

- Khi có yêu cầu của cơ quan nhà nước có thẩm quyền.

Trường hợp nào phải đánh giá rủi ro an ninh mạng đối với hệ thống thông tin?

Trường hợp nào phải đánh giá rủi ro an ninh mạng đối với hệ thống thông tin? (Hình từ Internet)

Nội dung đánh giá rủi ro an ninh mạng gồm tối thiểu các yếu tố nào?

Căn cứ theo khoản 3 Điều 10 Nghị định 331/2026/NĐ-CP, nội dung đánh giá rủi ro an ninh mạng bao gồm tối thiểu các yếu tố sau:

- Xác định tài sản, chức năng trọng yếu, vai trò của tài sản trong hệ thống thông tin và phân loại tài sản theo thứ tự quan trọng trong hệ thống thông tin;

- Xác định loại thông tin được xử lý, lưu trữ, truyền đưa qua hệ thống, bao gồm thông tin công cộng, thông tin riêng, thông tin cá nhân, thông tin bí mật nhà nước;

- Nhận diện rủi ro an ninh mạng dựa trên xác định mối đe dọa, điểm yếu, lỗ hổng bảo mật và khả năng bị khai thác;

- Đánh giá khả năng xảy ra sự cố và mức độ tác động, hậu quả đối với an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của tổ chức, cá nhân, lợi ích công cộng;

- Đánh giá năng lực hiện có trong việc phòng ngừa, phát hiện, ứng phó và khắc phục sự cố an ninh mạng;

- Xây dựng kế hoạch và triển khai các biện pháp giảm thiểu rủi ro tương ứng với các rủi ro đã xác định;

- Thực hiện truyền thông rủi ro và báo cáo đến cơ quan có thẩm quyền.

Biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin quy định ra sao?

Căn cứ theo Điều 28 Nghị định 331/2026/NĐ-CP, biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin quy định như sau:

- Ban hành quy định về bảo đảm an ninh mạng trong thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp, hủy bỏ hệ thống thông tin; tổ chức triển khai các biện pháp lưu trữ, sao lưu bảo vệ an ninh thông tin mạng và an ninh của các thành tố cấu thành hệ thống thông tin theo Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản.

- Xác định, lập hồ sơ đề xuất cấp độ hệ thống thông tin, hệ thống thông tin quan trọng về an ninh quốc gia; tổ chức thẩm định an ninh mạng đối với hồ sơ, thiết kế hệ thống thông tin theo trình tự, thủ tục thẩm định hồ sơ đề xuất cấp độ được quy định chi tiết trong Chương III của Nghị định này.

- Đánh giá điều kiện an ninh mạng hệ thống thông tin là hoạt động xem xét mức độ đáp ứng các điều kiện về an ninh mạng của hệ thống thông tin trước khi đưa vào vận hành, sử dụng.

+ Nội dung đánh giá điều kiện an ninh mạng bao gồm: chính sách, quy chế, quy trình bảo đảm an ninh mạng; tổ chức bộ máy, nhân sự phụ trách an ninh mạng; biện pháp quản lý và kỹ thuật bảo vệ an ninh mạng hệ thống thông tin; khả năng giám sát, phát hiện, ứng phó và khắc phục sự cố an ninh mạng; việc tuân thủ quy định của pháp luật về an ninh mạng và các quy định có liên quan;

+ Đánh giá điều kiện an ninh mạng được thực hiện trong trường hợp: trước khi đưa hệ thống thông tin vào vận hành; khi có thay đổi lớn về chức năng, quy mô, công nghệ hoặc mức độ rủi ro an ninh mạng; theo yêu cầu của cơ quan có thẩm quyền;

+ Kết quả đánh giá điều kiện an ninh mạng là căn cứ để: xác định hệ thống thông tin đủ hoặc không đủ điều kiện đưa vào vận hành, sử dụng; yêu cầu bổ sung, hoàn thiện các biện pháp bảo đảm an ninh mạng; phục vụ công tác quản lý nhà nước về an ninh mạng.

- Áp dụng biện pháp quản lý, biện pháp kỹ thuật theo quy định tại Điều 29, Điều 30 Nghị định 331/2026/NĐ-CP, Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản và các tiêu chuẩn, quy chuẩn kỹ thuật về an ninh mạng khác theo quy định của pháp luật.

- Việc kiểm tra, giám sát việc tuân thủ quy định và đánh giá hiệu quả của các biện pháp quản lý, kỹ thuật được thực hiện theo hướng dẫn tại Điều 27 Nghị định 331/2026/NĐ-CP.

+ Hoạt động kiểm tra, giám sát và đánh giá hiệu quả được thực hiện: định kỳ theo cấp độ hệ thống thông tin và mức độ rủi ro an ninh mạng; thường xuyên thông qua hoạt động giám sát an ninh mạng; đột xuất khi có dấu hiệu vi phạm quy định về bảo đảm an ninh mạng hoặc nguy cơ mất an ninh mạng; theo yêu cầu của cơ quan có thẩm quyền;

+ Việc đánh giá hiệu quả các biện pháp bảo đảm an ninh mạng phải bảo đảm: xác định được mức độ hiệu quả của các biện pháp trong việc giảm thiểu rủi ro an ninh mạng; đánh giá khả năng đáp ứng yêu cầu bảo vệ hệ thống thông tin theo cấp độ; làm căn cứ để điều chỉnh, bổ sung hoặc thay thế các biện pháp quản lý và kỹ thuật không còn phù hợp;

+ Kết quả kiểm tra, giám sát và đánh giá hiệu quả là căn cứ: để tổ chức khắc phục, xử lý các tồn tại, điểm yếu, lỗ hổng bảo mật; phục vụ công tác quản lý nhà nước về an ninh mạng.

- Bộ trưởng Bộ Công an quy định về hoạt động giám sát an ninh mạng, ứng phó, khắc phục sự cố an ninh mạng đối với hệ thống thông tin.

Nguyễn Thị Kim Linh
Nguyễn Thị Kim Linh Chuyên viên pháp lý

Bài viết này có hữu ích không?

  • - Nội dung nêu trên là phần giải đáp, tư vấn của chúng tôi dành cho khách hàng của THƯ VIỆN PHÁP LUẬT. Nếu quý khách còn vướng mắc, vui lòng gửi về Email [email protected];
  • - Nội dung bài viết chỉ mang tính chất tham khảo;
  • - Điều khoản được áp dụng có thể đã hết hiệu lực tại thời điểm bạn đang đọc;
  • - Mọi ý kiến thắc mắc về bản quyền của bài viết vui lòng liên hệ qua địa chỉ mail [email protected];

Hỏi đáp pháp luật về Công nghệ thông tin Xem thêm

Bài viết mới nhất