Từ khoá: Số Hiệu, Tiêu đề hoặc Nội dung ngắn gọn của Văn Bản...

Đăng nhập

Dùng tài khoản LawNet
Quên mật khẩu?   Đăng ký mới

Đang tải văn bản...

Số hiệu: 3785/QĐ-BNNMT Loại văn bản: Quyết định
Nơi ban hành: Bộ Nông nghiệp và Môi trường Người ký: Đặng Ngọc Điệp
Ngày ban hành: 05/10/2026 Ngày hiệu lực: Đã biết
Ngày công báo: Đang cập nhật Số công báo: Đang cập nhật
Tình trạng: Đã biết

BỘ NÔNG NGHIỆP VÀ
MÔI TRƯỜNG
-------

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------

Số: 3785/QĐ-BNNMT

Hà Nội, ngày 05 tháng 10 năm 2026

 

QUYẾT ĐỊNH

BAN HÀNH QUY CHẾ BẢO ĐẢM AN NINH MẠNG BỘ NÔNG NGHIỆP VÀ MÔI TRƯỜNG

BỘ TRƯỞNG BỘ NÔNG NGHIỆP VÀ MÔI TRƯỜNG

Căn cứ Luật Dữ liệu ngày 30 tháng 11 năm 2024;

Căn cứ Luật Bảo vệ dữ liệu cá nhân ngày 26 tháng 6 năm 2025;

Căn cứ Luật Bảo vệ bí mật nhà nước ngày 10 tháng 12 năm 2025;

Căn cứ Luật An ninh mạng ngày 10 tháng 12 năm 2025;

Căn cứ Nghị định số 355/2026/NĐ-CP ngày 11 tháng 9 năm 2026 của Chính phủ quy định chức năng, nhiệm vụ, quyền hạn và cơ cấu tổ chức của Bộ Nông nghiệp và Môi trường;

Căn cứ Nghị định số 356/2025/NĐ-CP ngày 31 tháng 12 năm 2025 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân;

Căn cứ Nghị định số 327/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ quy định về phòng ngừa, xử lý thông tin và hành vi sử dụng công nghệ thông tin, mạng máy tính, mạng viễn thông, phương tiện điện tử xâm phạm an ninh quốc gia, trật tự, an toàn xã hội trên không gian mạng;

Căn cứ Nghị định số 328/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ quy định phòng, chống tin giả, tin sai sự thật;

Căn cứ Nghị định số 329/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ quy định về lực lượng bảo vệ an ninh mạng;

Căn cứ Nghị định số 330/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân;

Căn cứ Nghị định số 331/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ về bảo vệ an ninh mạng đối với hệ thống thông tin;

Căn cứ Nghị định số 332/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ quy định về hoạt động kinh doanh sản phẩm, dịch vụ an ninh mạng;

Căn cứ Nghị định số 333/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật An ninh mạng;

Căn cứ Quy chuẩn kỹ thuật quốc gia QCVN 12:2026/BCA An ninh mạng cho hệ thống thông tin lưu trữ tài liệu điện tử trong các cơ quan đảng, Nhà nước;

Căn cứ Tiêu chuẩn quốc gia TCVN 14423:2026 về An ninh mạng - Yêu cầu đối với hệ thống thông tin quan trọng;

Theo đề nghị của Cục trưởng Cục Chuyển đổi số.

QUYẾT ĐỊNH:

Điều 1. Ban hành kèm theo Quyết định này Quy chế bảo đảm an ninh mạng Bộ Nông nghiệp và Môi trường.

Điều 2. Quyết định này có hiệu lực từ ngày ký và thay thế Quyết định số 1921/QĐ-BNNMT ngày 05 tháng 6 năm 2025 của Bộ trưởng Bộ Nông nghiệp và Môi trường Ban hành Quy chế bảo đảm an toàn thông tin mạng, an ninh mạng Bộ Nông nghiệp và Môi trường.

Điều 3. Chánh Văn phòng Bộ; Cục trưởng Cục Chuyển đổi số; Thủ trưởng các đơn vị trực thuộc Bộ Nông nghiệp và Môi trường; công chức, viên chức, người lao động thuộc Bộ Nông nghiệp và Môi trường và tổ chức, cá nhân có liên quan chịu trách nhiệm thi hành Quyết định này./.

 


Nơi nhận:
- Như Điều 3;
- Văn phòng Chính phủ;
- Bộ Công an;
- Bộ Quốc phòng;
- Bộ Khoa học và Công nghệ;
- Ban Cơ yếu Chính phủ;
- Bộ trưởng (để báo cáo);
- Các Thứ trưởng;
- Sở NN và MT các tỉnh, thành phố;
- Cổng thông tin điện tử Bộ;
- Lưu: VT, CĐS.

KT. BỘ TRƯỞNG
THỨ TRƯỞNG




Đặng Ngọc Điệp

 

QUY CHẾ

BẢO ĐẢM AN NINH MẠNG BỘ NÔNG NGHIỆP VÀ MÔI TRƯỜNG
(Kèm theo Quyết định số 3785/QĐ-BNNMT ngày 05 tháng 10 năm 2026 của Bộ trưởng Bộ Nông nghiệp và Môi trường)

Chương I

QUY ĐỊNH CHUNG

Điều 1. Phạm vi điều chỉnh và đối tượng áp dụng

1. Phạm vi điều chỉnh: Quy chế này quy định về công tác bảo đảm an ninh mạng trong các hoạt động của Bộ Nông nghiệp và Môi trường (sau đây gọi tắt là Bộ).

2. Đối tượng áp dụng

a) Các đơn vị trực thuộc Bộ Nông nghiệp và Môi trường (sau đây gọi là đơn vị trực thuộc Bộ); công chức, viên chức và người lao động thuộc các đơn vị trực thuộc Bộ;

b) Cơ quan, tổ chức, cá nhân có sử dụng hoặc kết nối truy cập vào hệ thống mạng của Bộ;

c) Cơ quan, tổ chức, cá nhân cung cấp dịch vụ công nghệ thông tin, an ninh mạng cho các đơn vị trực thuộc Bộ.

Điều 2. Giải thích từ ngữ

Trong Quy chế này, các từ ngữ dưới đây được hiểu như sau:

1. An ninh mạng là sự ổn định, an ninh, an toàn của không gian mạng; bảo vệ hệ thống thông tin và bảo đảm thông tin, dữ liệu, hoạt động trên không gian mạng không gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.

2. An ninh thông tin mạng là sự bảo đảm tính nguyên vẹn, tính bảo mật, tính khả dụng của thông tin trên không gian mạng, tránh bị truy cập, sử dụng, tiết lộ, sửa đổi trái phép, phá hoại hoặc hành vi khác đe dọa hoặc gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội.

3. An ninh dữ liệu là sự bảo đảm chất lượng dữ liệu và các hoạt động xử lý, sử dụng dữ liệu trên không gian mạng phục vụ phát triển kinh tế - xã hội, chuyển đổi số quốc gia, tránh bị truy cập, sử dụng, tiết lộ, sửa đổi trái phép, phá hoại hoặc hành vi khác đe dọa hoặc gây phương hại đến an ninh quốc gia, trật tự, an toàn xã hội.

4. Hệ thống thông tin là tập hợp phần cứng, phần mềm và cơ sở dữ liệu được thiết lập phục vụ mục đích tạo lập, cung cấp, truyền đưa, thu thập, xử lý, lưu trữ và trao đổi thông tin trên mạng.

5. Hạ tầng kỹ thuật là tập hợp các thiết bị tính toán, lưu trữ, thiết bị ngoại vi, thiết bị kết nối mạng, thiết bị phụ trợ, đường truyền, mạng nội bộ, mạng diện rộng…

6. Cổng thông tin điện tử là điểm truy cập duy nhất của cơ quan, đơn vị trên môi trường mạng, liên kết, tích hợp các kênh thông tin, các dịch vụ và các ứng dụng mà qua đó người dùng có thể khai thác, sử dụng và cá nhân hóa việc hiển thị thông tin.

7. Trang thông tin điện tử là hệ thống thông tin dùng để thiết lập một hoặc nhiều trang thông tin được trình bày dưới dạng ký hiệu, số, chữ viết, hình ảnh, âm thanh và các dạng thông tin khác phục vụ cho việc cung cấp và sử dụng thông tin trên Internet.

8. Mạng là một hệ thống kết nối nhiều thiết bị với nhau (như máy tính, điện thoại, máy in, máy chủ…) nhằm mục đích chia sẻ dữ liệu, tài nguyên và thông tin.

9. Chủ quản hệ thống thông tin là cơ quan, tổ chức, cá nhân có thẩm quyền quản lý trực tiếp đối với hệ thống thông tin.

10. Người dùng là cán bộ, công chức, viên chức, người lao động tại các cơ quan, đơn vị thuộc Bộ sử dụng thiết bị số để xử lý công việc.

11. Phần mềm độc hại là phần mềm có khả năng gây ra hoạt động không bình thường cho một phần hay toàn bộ hệ thống thông tin hoặc thực hiện sao chép, sửa đổi, xóa bỏ trái phép thông tin lưu trữ trong hệ thống thông tin.

12. Sự cố an ninh mạng là sự việc bất ngờ xảy ra trên không gian mạng xâm phạm an ninh quốc gia, trật tự, an toàn xã hội, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.

13. Rủi ro an ninh mạng là khả năng bị lộ hoặc mất mát do một cuộc tấn công mạng hoặc vi phạm dữ liệu trong cơ quan, tổ chức, đơn vị. Rủi ro an ninh mạng không chỉ nằm ở khả năng xảy ra một cuộc tấn công mạng mà còn là những hậu quả tiềm ẩn, ví dụ như tổn thất tài chính, thiệt hại về danh tiếng hoặc gián đoạn hoạt động.

14. Tài khoản số là thông tin dùng để chứng thực, xác thực, phân quyền sử dụng các ứng dụng, dịch vụ trên không gian mạng.

15. Thiết bị số là thiết bị điện tử, máy tính, viễn thông, truyền dẫn, thu phát sóng vô tuyến điện và thiết bị tích hợp khác được sử dụng để sản xuất, truyền đưa, thu thập, xử lý, lưu trữ và trao đổi thông tin số.

16. Trung tâm dữ liệu/phòng máy chủ là một tòa nhà, không gian dành riêng trong tòa nhà hoặc một nhóm các tòa nhà được sử dụng để đặt tập trung hệ thống máy chủ, thiết bị lưu trữ, thiết bị định tuyến, thiết bị chuyển mạch, thiết bị bảo đảm an ninh mạng, thiết bị ngoại vi, đường truyền kết nối internet, nguồn điện dự phòng, hệ thống làm lạnh, thiết bị phòng cháy, chữa cháy, chống sét, thiết bị hỗ trợ và các trang thiết bị khác.

Điều 3. Các hành vi bị nghiêm cấm

1. Các hành vi bị nghiêm cấm quy định tại Điều 7 Luật An ninh mạng, Điều 7 Luật Bảo vệ dữ liệu cá nhân, Điều 10 của Luật Dữ liệu và Điều 5 Luật Bảo vệ bí mật nhà nước.

2. Tự ý đấu nối thiết bị mạng, thiết bị cấp phát địa chỉ mạng, thiết bị phát sóng như điểm truy cập mạng không dây của cá nhân vào mạng nội bộ; tự ý thay đổi, gỡ bỏ biện pháp an ninh mạng cài đặt trên thiết bị công nghệ thông tin phục vụ công việc; tự ý thay thế, lắp mới, tráo đổi thành phần của máy tính phục vụ công việc.

3. Tiết lộ thiết kế, thông số cấu hình hệ thống cho tổ chức, cá nhân khác khi không được phép; tìm cách truy cập dưới bất cứ hình thức nào vào các khu vực không được phép truy cập.

4. Sử dụng hạ tầng, trang thiết bị công nghệ thông tin của cơ quan, đơn vị để đào tiền ảo, đánh bạc, cá độ.

5. Phát tán thư rác, phần mềm độc hại, thiết lập hệ thống thông tin giả mạo, lừa đảo.

6. Thu thập, sử dụng, phát tán, kinh doanh trái pháp luật thông tin cá nhân của người khác; lợi dụng sơ hở, điểm yếu của hệ thống thông tin để thu thập, khai thác thông tin cá nhân.

7. Bẻ khóa, trộm cắp, sử dụng mật khẩu, khóa mật mã và thông tin của cơ quan, tổ chức, cá nhân khác trên môi trường mạng.

8. Gây ảnh hưởng, cản trở trái pháp luật tới hoạt động bình thường của hệ thống thông tin hoặc tới khả năng truy cập hệ thống thông tin của người sử dụng.

9. Các hành vi khác gây nguy cơ đe dọa an ninh mạng, làm tổn hại, lọt, lộ bí mật thông tin của cơ quan, cá nhân khác được trao đổi, truyền đưa, lưu trữ trên môi trường mạng.

Chương II

QUY ĐỊNH BẢO ĐẢM AN NINH MẠNG

Điều 4. Nguyên tắc bảo đảm an ninh mạng

1. Bảo đảm an ninh mạng là yêu cầu bắt buộc, thường xuyên, liên tục, có tính xuyên suốt quá trình liên quan đến thông tin và thiết kế, xây dựng, vận hành, nâng cấp, hủy bỏ hệ thống thông tin. Bảo đảm an ninh mạng tuân thủ các nguyên tắc chung quy định tại Điều 4 của Luật An ninh mạng và Điều 6 của Nghị định 331/2026/NĐ-CP và các quy định pháp luật khác có liên quan.

2. Tuân thủ các quy định và hướng dẫn về bảo đảm an ninh mạng của cơ quan có thẩm quyền. Trường hợp có văn bản, quy định cập nhật, thay thế hoặc quy định khác tại văn bản quy phạm pháp luật, quyết định của cấp có thẩm quyền cao hơn thì áp dụng quy định tại văn bản đó.

3. Trách nhiệm bảo đảm an ninh mạng gắn với trách nhiệm của người đứng đầu cơ quan, đơn vị và cá nhân trực tiếp liên quan.

4. Việc bảo đảm an ninh mạng cho hệ thống thông tin được thực hiện một cách tổng thể, đồng bộ, tập trung trong việc đầu tư các giải pháp bảo vệ, có sự dùng chung, chia sẻ tài nguyên để tối ưu hiệu năng, tránh đầu tư thừa, trùng lặp. Các nhiệm vụ, dự án chuyển đổi số, ứng dụng công nghệ thông tin hoặc có cấu phần công nghệ thông tin quy định tại khoản 1 và khoản 2 Điều 1 của Nghị định số 45/2026/NĐ-CP phải có ý kiến thẩm định nội dung liên quan đến an ninh mạng, phê duyệt hồ sơ cấp độ và phương án bảo đảm an toàn hệ thống thông tin theo cấp độ trước khi được phê duyệt.

5. Quản lý, sử dụng và bảo đảm an ninh mạng, mạng máy tính nội bộ có lưu trữ, truyền đưa bí mật nhà nước phải được tách biệt vật lý hoàn toàn với mạng máy tính, các thiết bị, phương tiện điện tử có kết nối mạng Internet, trường hợp truyền nhận thông tin qua Hệ thống quản lý văn bản và Hồ sơ công việc mật của Chính phủ phải sử dụng các thiết bị mã hóa và đường truyền chuyên dụng do Ban Cơ yếu Chính phủ cung cấp và xác thực.

6. Xử lý sự cố an ninh mạng phải phù hợp với trách nhiệm, quyền hạn và bảo đảm lợi ích hợp pháp của cơ quan, đơn vị, cá nhân liên quan và theo quy định của pháp luật.

7. Các hệ thống thông tin dùng chung của Bộ và của các đơn vị trực thuộc Bộ phải được phê duyệt hồ sơ đề xuất cấp độ và có phương án bảo đảm an ninh mạng tương ứng với cấp độ trước khi đưa vào sử dụng.

8. Mỗi công chức, viên chức, người lao động tại các đơn vị thuộc Bộ nêu cao tinh thần chủ động, tự giác trong việc áp dụng các biện pháp bảo đảm an ninh mạng.

Điều 5. Phân công thực hiện các vai trò về bảo đảm an ninh mạng cho các hệ thống thông tin theo quy định của pháp luật

1. Chủ quản hệ thống thông tin

a) Bộ Nông nghiệp và Môi trường là chủ quản hệ thống thông tin đối với các hệ thống thông tin do Bộ quyết định đầu tư hoặc Bộ được giao làm chủ đầu tư các nhiệm vụ, dự án xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin. Bộ Nông nghiệp và Môi trường ủy quyền cho các đơn vị thuộc Bộ quản lý trực tiếp các hệ thống thông tin do Bộ làm chủ quản;

b) Các đơn vị thuộc Bộ là chủ quản hệ thống thông tin do đơn vị quyết định đầu tư dự án xây dựng, thiết lập, nâng cấp, mở rộng hệ thống thông tin; là chủ quản hệ thống thông tin do đơn vị phê duyệt đề cương, dự toán chi tiết; quản lý trực tiếp các hệ thống thông tin do Bộ ủy quyền theo quy định tại điểm a khoản này;

c) Chủ quản hệ thống thông tin (hoặc đơn vị được ủy quyền quản lý trực tiếp hệ thống thông tin) quy định tại Điều 4 của Nghị định số 331/2026/NĐ-CP.

2. Đơn vị vận hành hệ thống thông tin

a) Các hệ thống thông tin trước khi đưa vào khai thác, sử dụng phải được giao cho đơn vị quản lý, vận hành;

b) Giao Cục Chuyển đổi số là đơn vị vận hành các hệ thống thông tin, cơ sở dữ liệu dùng chung của Bộ và các hệ thống thông tin do Văn phòng Bộ, các Vụ trực thuộc Bộ quản lý sử dụng;

c) Đơn vị vận hành hệ thống thông tin được xác định theo Điều 5 của Nghị định số 331/2026/NĐ-CP;

3. Đơn vị chuyên trách về an ninh mạng

a) Cục Chuyển đổi số là đơn vị chuyên trách về an ninh mạng của Bộ;

b) Đơn vị hoặc bộ phận được giao thực hiện nhiệm vụ công nghệ thông tin, chuyển đổi số tại các đơn vị trực thuộc Bộ là đầu mối tham mưu, tổ chức thực hiện nhiệm vụ về an ninh mạng tại đơn vị.

Điều 6. Trình tự, thủ tục, thẩm quyền xác định cấp độ hệ thống thông tin

1. Đơn vị lập hồ sơ đề xuất cấp độ

Đối với các hệ thống thông tin thuộc các nhiệm vụ, dự án đang trong giai đoạn lập dự án, đơn vị lập dự án lập hồ sơ đề xuất cấp độ. Đối với các hệ thống thông tin đang triển khai và vận hành, đơn vị vận hành lập hồ sơ đề xuất cấp độ.

2. Hồ sơ đề xuất cấp độ, nội dung Thuyết minh hồ sơ đề xuất cấp độ hệ thống thông tin quy định tại Điều 21 và Điều 22 Nghị định số 331/2026/NĐ-CP.

3. Xác định cấp độ đối với dự án đầu tư xây dựng mới hoặc mở rộng, nâng cấp hệ thống thông tin được quy định tại Điều 19 Nghị định số 331/2026/NĐ-CP.

4. Trình tự, thủ tục xác định cấp độ đối với hệ thống thông tin đang vận hành được quy định tại Điều 20 Nghị định số 331/2026/NĐ-CP.

5. Thẩm quyền thẩm định và phê duyệt cấp độ được quy định tại Điều 18 Nghị định số 331/2026/NĐ-CP.

Điều 7. Phương án bảo đảm an ninh mạng cho hệ thống thông tin

1. Phương án bảo đảm an ninh mạng cho hệ thống thông tin đối với từng cấp độ phải đáp ứng yêu cầu quy định tại Điều 29, Điều 30 Nghị định số 331/2026/NĐ- CP, phù hợp với tiêu chuẩn TCVN 11930:2017, TCVN 14423:2026, QCVN 12:2026/BCA và các văn bản quy phạm pháp luật, tiêu chuẩn, quy chuẩn kỹ thuật sửa đổi, bổ sung hoặc thay thế (nếu có).

2. Chủ quản hệ thống thông tin hoặc đơn vị được ủy quyền quản lý trực tiếp hệ thống thông tin tổ chức triển khai phương án bảo đảm an ninh mạng cho hệ thống thông tin sau khi hồ sơ đề xuất cấp độ và phương án bảo đảm an ninh mạng tương ứng được phê duyệt.

3. Đơn vị/bộ phận chuyên trách về an ninh mạng thuộc đơn vị chịu trách nhiệm giám sát việc triển khai các phương án bảo đảm an ninh mạng đã được phê duyệt.

4. Đơn vị vận hành phải xây dựng Quy chế bảo đảm an ninh mạng cho hệ thống thông tin đáp ứng các yêu cầu về quản lý theo cấp độ an ninh mạng hệ thống thông tin tương ứng; có thể ban hành độc lập hoặc lồng ghép vào Quy chế quản lý, duy trì, vận hành, sử dụng hệ thống thông tin; và được cấp có thẩm quyền phê duyệt, ban hành trước khi Hồ sơ đề xuất cấp độ được phê duyệt.

Điều 8. Quản lý an ninh mạng khi tiếp nhận, phát triển, vận hành và bảo trì hệ thống thông tin

1. Khi thực hiện nâng cấp, mở rộng, thay thế một phần hệ thống thông tin, phải rà soát cấp độ, phương án bảo đảm an ninh mạng của hệ thống thông tin và thực hiện điều chỉnh, bổ sung hoặc thay mới hồ sơ đề xuất cấp độ trong trường hợp cần thiết.

2. Khi tiếp nhận, phát triển, nâng cấp, bảo trì hệ thống thông tin, đơn vị phải tiến hành phân tích, xác định rủi ro có thể xảy ra, đánh giá phạm vi tác động và phải chuẩn bị các biện pháp hạn chế, loại trừ các rủi ro này và yêu cầu các bên cung cấp, thi công, các cá nhân liên quan thực hiện.

3. Các hệ thống thông tin được cài đặt tại Trung tâm dữ liệu của Bộ cần đáp ứng các yêu cầu:

a) Tách biệt với các môi trường phát triển, kiểm tra và thử nghiệm;

b) Áp dụng các giải pháp bảo đảm an ninh mạng;

c) Không cài đặt các công cụ, phương tiện phát triển ứng dụng;

d) Loại bỏ hoặc tắt các tính năng, phần mềm tiện ích không sử dụng trên hệ thống thông tin;

đ) Áp dụng các biện pháp bảo đảm tính toàn vẹn dữ liệu;

e) Mọi thao tác trên hệ thống phải được lưu vết, sẵn sàng cho kiểm tra, kiểm soát khi cần thiết.

4. Trong quá trình vận hành hệ thống thông tin, đơn vị chủ quản hệ thống thông tin cần thực hiện đánh giá, phân loại hệ thống thông tin theo cấp độ; triển khai phương án bảo đảm an ninh mạng cho hệ thống thông tin đáp ứng yêu cầu cơ bản trong tiêu chuẩn, quy chuẩn kỹ thuật về bảo đảm an ninh mạng hệ thống thông tin theo cấp độ; thường xuyên kiểm tra, giám sát an toàn hệ thống thông tin; tuân thủ quy trình vận hành, quy trình xử lý sự cố đã xây dựng; ghi lại và lưu trữ đầy đủ thông tin nhật ký hệ thống để phục vụ quản lý, kiểm soát thông tin.

5. Các đơn vị thuộc Bộ liên quan đến việc phát triển phần mềm ứng dụng có trách nhiệm yêu cầu các đối tác (nếu có) thực hiện các công tác bảo đảm an ninh mạng, tránh lộ, lọt mã nguồn và dữ liệu, tài liệu thiết kế, quản trị hệ thống mà đối tác đang xử lý ra bên ngoài.

Điều 9. Quản lý an ninh mạng về vật lý đối với trung tâm dữ liệu, phòng máy chủ

1. Trung tâm dữ liệu/phòng máy chủ

a) Là khu vực hạn chế tiếp cận, chỉ những cá nhân có quyền, nhiệm vụ theo quy định của thủ trưởng cơ quan, đơn vị mới được phép vào trung tâm dữ liệu/phòng máy chủ. Quá trình vào, ra trung tâm dữ liệu/phòng máy chủ phải được ghi nhận vào nhật ký quản lý;

b) Phải được trang bị hệ thống lưu điện đủ công suất và duy trì thời gian hoạt động của các máy chủ ít nhất 15 phút khi có sự cố mất điện;

c) Phải có hệ thống giám sát và đảm bảo an toàn phù hợp với yêu cầu của từng cấp độ an toàn theo quy định tại Phụ lục A - Yêu cầu cơ bản về an toàn vật lý cho hệ thống thông tin theo cấp độ tại TCVN 11930:2017;

d) Đơn vị chủ quản trung tâm dữ liệu/phòng máy chủ có trách nhiệm xây dựng nội quy hoặc hướng dẫn làm việc tại khu vực này; phải cử cán bộ thường xuyên giám sát thiết bị, hạ tầng của trung tâm dữ liệu/phòng máy chủ.

2. Các thiết bị kết nối mạng, thiết bị bảo mật quan trọng như tường lửa, thiết bị định tuyến, hệ thống máy chủ, hệ thống lưu trữ…

a) Phải được đặt trong trung tâm dữ liệu/phòng máy chủ;

b) Phải được thiết lập cơ chế bảo vệ, theo dõi phát hiện xâm nhập và biện pháp kiểm soát truy cập, kết nối vật lý phù hợp với từng khu vực: máy chủ và hệ thống lưu trữ; tủ mạng và đầu nối; thiết bị nguồn điện và dự phòng điện khẩn cấp; vận hành, kiểm soát, quản trị hệ thống.

Điều 10. Quản lý an ninh mạng đối với hạ tầng mạng, hệ thống máy chủ và thiết bị số

1. Hạ tầng mạng

a) Hệ thống mạng nội bộ

- Phải được thiết kế phân vùng theo chức năng cơ bản (theo các chính sách an ninh mạng riêng), bao gồm: vùng mạng người dùng; vùng mạng kết nối hệ thống ra bên ngoài Internet và các mạng khác; vùng mạng máy chủ công cộng; vùng mạng máy chủ nội bộ; vùng mạng máy chủ quản trị;

- Dữ liệu trao đổi giữa các vùng mạng phải được quản lý, giám sát bởi hệ thống các thiết bị bảo mật và giám sát an ninh mạng;

- Thiết lập, cấu hình các tính năng theo thiết kế của các trang thiết bị bảo mật mạng; thực hiện các biện pháp, giải pháp để dò tìm và phát hiện kịp thời các điểm yếu, lỗ hổng về mặt kỹ thuật của hệ thống mạng; thường xuyên kiểm tra, phát hiện những kết nối, trang thiết bị, phần mềm cài đặt bất hợp pháp vào mạng;

- Định kỳ sao lưu cấu hình thiết bị kết nối mạng nội bộ. Lưu trữ tối thiểu trong 12 tháng đối với nhật ký của các thiết bị mạng và bảo đảm đồng bộ thời gian nhật ký với máy chủ thời gian thực theo múi giờ Việt Nam;

- Các đường truyền dữ liệu, đường truyền Internet và các hệ thống dây cáp mạng phải được lắp đặt trong ống, máng che đậy kín, hạn chế khả năng tiếp cận trái phép. Ngắt kết nối các cổng mạng không sử dụng;

- Không được tiết lộ thiết kế, thông số cấu hình hệ thống mạng nội bộ cho tổ chức, cá nhân khác khi không được phép; không được tìm cách truy cập dưới bất cứ hình thức nào vào các khu vực không được phép truy cập.

b) Kết nối mạng Internet

Các đơn vị trực thuộc Bộ phải áp dụng các biện pháp kỹ thuật cần thiết bảo đảm an ninh mạng trong kết nối vào Internet, tối thiểu đáp ứng các yêu cầu sau:

- Có hệ thống tường lửa và hệ thống bảo vệ truy cập Internet, đáp ứng nhu cầu kết nối đồng thời, hỗ trợ các công nghệ mạng riêng ảo thông dụng và có khả năng bảo vệ hệ thống trước các loại tấn công từ chối dịch vụ;

- Lọc bỏ, không cho phép truy cập các trang tin có nghi ngờ chứa mã độc; hoạt động đánh bạc, lừa đảo trực tuyến; tuyên truyền phản động hoặc các nội dung không phù hợp khác.

c) Các đơn vị khi có nhu cầu kết nối trang thiết bị vào hệ thống mạng máy tính của Bộ Nông nghiệp và Môi trường với mục đích phục vụ công việc, có trách nhiệm thông báo bằng công văn cho Cục Chuyển đổi số để phối hợp thực hiện việc kết nối vào mạng máy tính của Bộ;

d) Các đơn vị và cá nhân tham gia vào hệ thống mạng máy tính không được tự ý thay đổi thông số mạng hay tự ý đưa các thiết bị mạng, thiết bị viễn thông khác tham gia kết nối vào hệ thống mạng;

đ) Các cơ quan bên ngoài khi có kết nối trực tiếp vào mạng của Bộ Nông nghiệp và Môi trường phải được sự đồng ý bằng văn bản của Cục Chuyển đổi số và tuân thủ các quy định, các tiêu chuẩn kỹ thuật.

2. Hệ thống máy chủ

a) Phải được đặt trong các vùng mạng dành riêng cho máy chủ, tối thiểu gồm vùng mạng máy chủ công cộng, vùng mạng máy chủ nội bộ và vùng mạng máy chủ quản trị;

b) Chỉ cho phép kết nối đến những dịch vụ cần thiết trên Internet;

c) Chỉ mở và cung cấp các dịch vụ cần thiết ra Internet;

d) Chỉ cài đặt và sử dụng các phần mềm đúng bản quyền, nguồn gốc rõ ràng, thực sự cần thiết. Không sử dụng các phần mềm đã được cảnh báo không an toàn hoặc không được nhà sản xuất hỗ trợ kỹ thuật khi không thực sự cần thiết;

đ) Cài đặt các giải pháp phòng chống mã độc tập trung và phòng chống tấn công xâm nhập mạng phù hợp với yêu cầu theo từng cấp độ;

e) Triển khai các biện pháp sao lưu dự phòng để nâng cao khả năng phục hồi hoạt động khi xảy ra sự cố;

g) Giám sát thường xuyên, liên tục để phát hiện và cảnh báo sớm nguy cơ đe dọa an ninh mạng.

3. Thiết bị số

a) Người sử dụng chỉ cài đặt phần mềm có hỗ trợ cập nhật các bản vá, tính năng mới, bản vá lỗ hổng bảo mật; không được tự ý cài đặt hoặc gỡ bỏ các phần mềm khi chưa có sự đồng ý của bộ phận chuyên trách về công nghệ thông tin; thường xuyên cập nhật bản vá cho các phần mềm ứng dụng, hệ điều hành và các phần mềm phục vụ công việc;

b) Cài đặt phần mềm phòng, chống mã độc và phải thiết lập chế độ tự động cập nhật tính năng mới cho phần mềm khi có thông báo từ hãng khuyến nghị; khi phát hiện bất kỳ dấu hiệu nào liên quan đến việc bị nhiễm phần mềm độc hại trên máy tính phải tắt máy và báo trực tiếp cho bộ phận chuyên trách về công nghệ thông tin để được xử lý kịp thời;

c) Chỉ truy cập vào các trang/cổng thông tin điện tử, ứng dụng trực tuyến tin cậy và các thông tin phù hợp với chức năng, trách nhiệm, quyền hạn của mình; có trách nhiệm bảo mật tài khoản truy cập thông tin, không chia sẻ mật khẩu, thông tin cá nhân với người khác;

d) Khóa màn hình máy tính khi rời khỏi bàn làm việc; đăng xuất khỏi hệ thống, ứng dụng khi ngừng sử dụng; tắt máy an toàn sau mỗi buổi làm việc. Các máy tính người dùng phải được cấu hình tự động khóa phiên làm việc hoặc kích hoạt chế độ khóa màn hình sau tối đa 15 phút không có hoạt động; các tài khoản, phiên làm việc quản trị hệ thống phải được tự động khóa hoặc yêu cầu xác thực lại sau tối đa 05 phút không có hoạt động;

đ) Chỉ sử dụng thiết bị lưu trữ di động cho các hoạt động nghiệp vụ, quản lý khi được sự đồng ý của Lãnh đạo đơn vị; thực hiện các biện pháp bảo đảm an ninh, an toàn cho thiết bị lưu trữ di động như mã hóa dữ liệu, quét mã độc định kỳ;

e) Báo cáo và phải được thủ trưởng cơ quan, đơn vị đồng ý, cho phép trước khi mang thiết bị số thuộc sở hữu riêng đến nơi làm việc và kết nối với mạng nội bộ để xử lý công việc;

g) Đối với thiết bị số phục vụ quản trị hệ thống: Chỉ được sử dụng cho mục đích quản trị hệ thống; chỉ cài đặt và sử dụng các phần mềm quản trị đúng bản quyền, nguồn gốc rõ ràng, thực sự cần thiết; không được kết nối trực tiếp đến máy chủ để thực hiện quản trị cấu hình mà phải kết nối với máy chủ quản trị qua các đường truyền có mã hóa bảo mật theo quy định.

4. Bảo đảm an ninh mạng cho thiết bị camera giám sát

a) Thiết bị camera giám sát phải được quản lý trong mạng nội bộ riêng biệt, có biện pháp bảo mật khi kết nối Internet.

b) Dữ liệu hình ảnh thu được từ camera giám sát phải được mã hóa trong quá trình truyền và lưu trữ, đồng thời có chính sách phân quyền truy cập rõ ràng.

c) Nghiêm cấm sử dụng thiết bị camera giám sát không rõ nguồn gốc, không đạt chuẩn kỹ thuật an ninh mạng theo QCVN 11:2026/BCA.

d) Đơn vị chủ quản hệ thống camera giám sát phải định kỳ kiểm tra, đánh giá an toàn thiết bị và báo cáo về Cục Chuyển đổi số.

Điều 11. Quản lý an ninh mạng đối với tài khoản truy cập

1. Người sử dụng truy cập vào các hệ thống thông tin được cấp và sử dụng tài khoản truy cập với định danh duy nhất gắn với cá nhân đó. Các hệ thống thông tin dùng chung của Bộ sử dụng cơ chế đăng nhập một lần, mỗi người sử dụng một tài khoản định danh duy nhất; không sử dụng chung tài khoản hoặc mật khẩu.

2. Trường hợp người sử dụng thay đổi vị trí công tác, chuyển công tác, thôi việc hoặc nghỉ hưu, trong vòng không quá 05 ngày làm việc (từ thời điểm có quyết định chính thức) đơn vị quản lý cá nhân đó phải thông báo cho cơ quan, đơn vị chủ quản hệ thống thông tin để điều chỉnh, thu hồi, hủy bỏ các quyền sử dụng đối với hệ thống thông tin; trường hợp hệ thống thông tin có quy định phân cấp quyền quản trị để khóa, thu hồi, xóa quyền sử dụng khi cá nhân đổi vị trí công tác, chuyển công tác, thôi việc hoặc nghỉ hưu thì không phải thông báo về đơn vị chủ quản hệ thống thông tin.

3. Tài khoản quản trị hệ thống (mạng, hệ điều hành, thiết bị kết nối mạng, phần mềm, ứng dụng, cơ sở dữ liệu) phải tách biệt với tài khoản truy cập của người sử dụng thông thường. Tài khoản hệ thống phải được giao đích danh cá nhân làm công tác quản trị. Không sử dụng chung tài khoản quản trị, trừ trường hợp đặc biệt được cấp có thẩm quyền phê duyệt và có biện pháp kiểm soát, ghi nhật ký đầy đủ.

4. Hệ thống thông tin phải hỗ trợ khóa, thu hồi hoặc vô hiệu hóa tài khoản khi phát hiện dấu hiệu mất an toàn, an ninh mạng hoặc theo yêu cầu của chủ quản hệ thống thông tin. Tài khoản không phát sinh hoạt động trong thời gian liên tục từ 45 ngày trở lên phải được vô hiệu hóa hoặc chuyển sang trạng thái khóa để xem xét kích hoạt lại khi có nhu cầu sử dụng.

5. Quy định về đặt mật khẩu cho tài khoản truy cập của người sử dụng phải đáp ứng các yêu cầu sau:

a) Mật khẩu của tài khoản người sử dụng phải có tối thiểu 10 ký tự; mật khẩu của tài khoản quản trị phải có tối thiểu 12 ký tự và bao gồm ít nhất 03 trong 04 nhóm ký tự: chữ hoa, chữ thường, chữ số và ký tự đặc biệt;

b) Mật khẩu không được chứa tên tài khoản, thông tin dễ đoán hoặc thông tin liên quan trực tiếp đến người sử dụng;

c) Mật khẩu phải được thay đổi ngay khi tài khoản được cấp, kích hoạt hoặc bàn giao quyền quản trị, khi có nghi ngờ bị lộ hoặc khi có cảnh báo, sự cố an ninh mạng liên quan đến khả năng lộ lọt thông tin xác thực;

d) Mật khẩu của tài khoản người sử dụng phải được thay đổi tối thiểu 12 tháng một lần; mật khẩu của tài khoản quản trị phải được thay đổi tối thiểu 02 tháng một lần.

6. Bắt buộc áp dụng xác thực đa nhân tố (Multi-Factor Authentication - MFA) đối với các trường hợp sau:

a) Tất cả các tài khoản có quyền quản trị hệ thống, bao gồm nhưng không giới hạn ở tài khoản quản trị hệ điều hành, máy chủ, thiết bị mạng, thiết bị bảo mật, cơ sở dữ liệu, ứng dụng và các hệ thống thông tin khác;

b) Các phiên truy cập từ mạng bên ngoài, từ Internet hoặc từ các tổ chức, cá nhân bên thứ ba vào hệ thống thông tin thuộc phạm vi quản lý của Bộ;

c) Các tài khoản truy cập từ xa hoặc truy cập đến các hệ thống thông tin xử lý, lưu trữ dữ liệu quan trọng, dữ liệu nhạy cảm theo quy định của pháp luật và của Bộ.

Trường hợp hệ thống thông tin hoặc dịch vụ chưa hỗ trợ xác thực đa nhân tố, chủ quản hệ thống phải áp dụng các biện pháp kiểm soát tăng cường để giảm thiểu rủi ro, bao gồm giới hạn phạm vi truy cập, giới hạn địa chỉ IP nguồn, sử dụng mạng riêng ảo (VPN), tăng cường giám sát nhật ký truy cập, áp dụng chính sách mật khẩu mạnh và các biện pháp bảo vệ tương đương khác; đồng thời xây dựng kế hoạch, lộ trình triển khai xác thực đa nhân tố và hoàn thành trong thời gian sớm nhất. Việc duy trì các tài khoản hoặc dịch vụ thuộc đối tượng bắt buộc áp dụng MFA nhưng chưa triển khai MFA phải được đánh giá rủi ro, phê duyệt bằng văn bản của chủ quản hệ thống và chịu sự giám sát của đơn vị chuyên trách về an ninh mạng.

7. Người sử dụng và người làm công tác quản trị hệ thống có trách nhiệm bảo vệ thông tin xác thực được cấp; không tiết lộ, chia sẻ mật khẩu, thiết bị hoặc phương tiện xác thực cho người khác, trừ trường hợp bàn giao, cung cấp theo yêu cầu của cơ quan có thẩm quyền hoặc để phục vụ công tác quản lý, vận hành theo quy định của đơn vị.

Điều 12. Quản lý an ninh mạng đối với ứng dụng

1. Yêu cầu về bảo đảm an ninh mạng phải được đưa vào tất cả các công đoạn thiết kế, xây dựng, triển khai và vận hành, sử dụng phần mềm, ứng dụng.

2. Phần mềm, ứng dụng phải đáp ứng các yêu cầu sau: cấu hình phần mềm, ứng dụng để xác thực người sử dụng; giới hạn số lần đăng nhập sai liên tiếp; giới hạn thời gian để chờ đóng phiên kết nối; mã hóa thông tin xác thực trên hệ thống; không khuyến khích việc đăng nhập tự động.

3. Thiết lập, phân quyền truy cập, quản trị, sử dụng tài nguyên khác nhau của phần mềm, ứng dụng với người sử dụng/nhóm người sử dụng có chức năng, yêu cầu nghiệp vụ khác nhau; tách biệt cổng giao tiếp quản trị phần mềm ứng dụng với cổng giao tiếp cung cấp dịch vụ; đóng các cổng giao tiếp không sử dụng.

4. Chỉ cho phép sử dụng các giao thức mạng có hỗ trợ chức năng mã hóa thông tin như SSH, TLS, VPN hoặc tương đương khi truy cập, quản trị phần mềm, ứng dụng từ xa trên môi trường mạng; hạn chế truy cập đến mã nguồn của phần mềm, ứng dụng và phải đặt mã nguồn trong môi trường an toàn do bộ phận chuyên trách công nghệ thông tin quản lý.

5. Ghi và lưu giữ bản ghi nhật ký hệ thống (log files) của phần mềm, ứng dụng trong khoảng thời gian tối thiểu 12 tháng theo quy định.

6. Phần mềm, ứng dụng cần kiểm tra phát hiện và khắc phục các điểm yếu về an ninh mạng trước khi đưa vào sử dụng và trong quá trình sử dụng.

7. Thực hiện quy trình kiểm soát cài đặt, cập nhật, vá lỗi bảo mật phần mềm, ứng dụng trên các máy chủ, máy tính cá nhân, thiết bị kết nối mạng đang hoạt động thuộc hệ thống mạng nội bộ.

Điều 13. Quản lý an ninh mạng đối với dữ liệu

1. Các đơn vị có trách nhiệm bảo vệ thông tin, dữ liệu trong toàn bộ vòng đời từ khởi tạo, thu thập, xử lý, lưu trữ, chia sẻ, truyền đưa, sao lưu đến tiêu hủy; bảo đảm tính bí mật, toàn vẹn, khả dụng và khả năng truy vết của dữ liệu theo quy định của pháp luật.

2. Thông tin, dữ liệu phải được phân loại và gán nhãn mức độ nhạy cảm để áp dụng các biện pháp quản lý, bảo vệ phù hợp. Tối thiểu áp dụng các mức phân loại sau:

a) Công khai;

b) Nội bộ;

c) Hạn chế truy cập;

d) Bí mật.

Việc phân loại, gán nhãn, quản lý, chia sẻ và lưu trữ dữ liệu phải phù hợp với mức độ nhạy cảm của dữ liệu và các quy định của pháp luật về bảo vệ bí mật nhà nước, bảo vệ dữ liệu cá nhân và các quy định có liên quan.

3. Dữ liệu quan trọng, dữ liệu nhạy cảm, dữ liệu cá nhân và dữ liệu phục vụ hoạt động của hệ thống thông tin phải được bảo vệ bằng các biện pháp kỹ thuật phù hợp, bao gồm mã hóa khi lưu trữ và truyền tải, kiểm soát truy cập, xác thực người sử dụng, ghi nhật ký và các biện pháp bảo vệ khác theo quy định.

4. Các đơn vị phải triển khai hệ thống hoặc phương tiện lưu trữ độc lập để thực hiện sao lưu dữ liệu dự phòng. Dữ liệu sao lưu tối thiểu bao gồm: tập tin cấu hình hệ thống, ảnh hệ điều hành máy chủ, cơ sở dữ liệu, dữ liệu nghiệp vụ và các dữ liệu quan trọng khác của hệ thống thông tin.

5. Việc sao lưu dữ liệu phải tuân thủ nguyên tắc tối thiểu:

a) Duy trì ít nhất 03 bản sao dữ liệu, bao gồm dữ liệu gốc và các bản sao lưu;

b) Lưu trữ trên tối thiểu 02 loại phương tiện hoặc hệ thống lưu trữ khác nhau;

c) Có ít nhất 01 bản sao lưu được cách ly vật lý hoặc cách ly logic với hệ thống khai thác chính (air-gap hoặc giải pháp tương đương) để phòng chống mất mát dữ liệu do mã độc, tấn công mạng hoặc sự cố hệ thống;

d) Định kỳ kiểm tra khả năng khôi phục dữ liệu từ các bản sao lưu và lưu giữ hồ sơ kiểm tra theo quy định.

6. Trang thiết bị công nghệ thông tin có lưu trữ dữ liệu nhạy cảm khi thay đổi mục đích sử dụng, bảo hành, bảo dưỡng, sửa chữa, điều chuyển hoặc thanh lý phải được thực hiện các biện pháp xóa, hủy hoặc tiêu hủy dữ liệu bảo đảm không thể phục hồi. Trường hợp không thể xóa dữ liệu an toàn thì phải tháo rời hoặc tiêu hủy vật lý thiết bị lưu trữ theo quy định.

7. Việc soạn thảo, xử lý, lưu trữ và trao đổi thông tin thuộc phạm vi bí mật nhà nước phải tuân thủ quy định của pháp luật về bảo vệ bí mật nhà nước. Thiết bị chứa thông tin mật không được kết nối mạng, trừ trường hợp được phép theo quy định của cơ quan có thẩm quyền và áp dụng các giải pháp bảo mật được cơ quan có thẩm quyền đánh giá, chấp thuận.

8. Các đơn vị trực thuộc Bộ có trách nhiệm kiểm tra, giám sát các hoạt động chia sẻ, gửi, nhận thông tin, dữ liệu; áp dụng các biện pháp bảo vệ phù hợp đối với dữ liệu được trao đổi trên môi trường mạng, bao gồm mã hóa, đặt mật khẩu bảo vệ tệp tin, xác thực người sử dụng và các biện pháp kỹ thuật cần thiết khác.

9. Việc trao đổi, cung cấp hoặc chia sẻ thông tin, dữ liệu với cơ quan, tổ chức, cá nhân bên ngoài phải được kiểm soát, ghi nhận và áp dụng các biện pháp bảo vệ phù hợp với mức độ nhạy cảm của dữ liệu; sử dụng các giao thức truyền thông an toàn, cơ chế xác thực mạnh và chữ ký số theo quy định.

Điều 14. Quản lý an ninh mạng đối với công chức, viên chức và người lao động

1. Điều kiện, yêu cầu của nhân sự làm công tác quản trị mạng, vận hành hệ thống, bảo đảm an toàn, an ninh mạng

a) Có phẩm chất đạo đức tốt, có đủ tiêu chuẩn chính trị, có kiến thức pháp luật và chuyên môn, nghiệp vụ về bảo vệ thông tin bí mật, nghiêm chỉnh chấp hành đường lối, chủ trương, chính sách của Đảng, pháp luật của Nhà nước;

b) Có trình độ, chuyên ngành về lĩnh vực công nghệ thông tin, an ninh mạng, phù hợp với vị trí tuyển dụng.

2. Quy định trách nhiệm bảo đảm an ninh mạng trong quản lý và sử dụng nhân sự

Các đơn vị trực thuộc Bộ có trách nhiệm:

a) Xác định các yêu cầu và trách nhiệm cụ thể của bộ phận, nhân viên trong việc bảo đảm an ninh mạng cho từng vị trí phân công;

b) Phổ biến cho nhân sự mới tuyển dụng các quy định về bảo đảm an ninh mạng tại đơn vị. Định kỳ tổ chức quán triệt các quy định về an ninh mạng, nhằm nâng cao nhận thức về trách nhiệm bảo đảm an ninh mạng của từng cá nhân trong đơn vị;

c) Đối với các vị trí tiếp xúc, quản lý các thông tin, dữ liệu quan trọng hoặc quản trị các hệ thống thông tin quan trọng, đơn vị phải yêu cầu nhân sự mới cam kết bảo mật thông tin bằng văn bản hoặc cam kết trong hợp đồng làm việc, hợp đồng lao động, bao gồm các điều khoản về trách nhiệm của cá nhân sau khi thôi việc tại đơn vị;

d) Có biện pháp quản lý tài khoản người dùng của công chức, viên chức và người lao động trên các hệ thống thông tin quan trọng;

đ) Thực hiện đúng quy trình cấp mới, quản lý và thu hồi tài khoản, phân quyền truy cập các hệ thống thông tin và tất cả các tài sản liên quan đến hệ thống thông tin đối với các cá nhân do đơn vị quản lý. Thường xuyên rà soát, kiểm tra quyền truy cập vào các hệ thống thông tin đối với tất cả công chức, viên chức và người lao động bảo đảm quyền truy cập phù hợp với nhiệm vụ được giao.

3. Khi công chức, viên chức và người lao động quản lý an ninh mạng chấm dứt hoặc thay đổi công việc, các đơn vị phải:

a) Xác định rõ trách nhiệm của công chức, viên chức, người lao động và các bên liên quan trong quản lý, sử dụng tài sản công nghệ thông tin được giao;

b) Lập biên bản bàn giao tài sản công nghệ thông tin với đơn vị chủ quản và các đơn vị liên quan;

c) Thay đổi hoặc thu hồi quyền truy cập các hệ thống thông tin;

d) Rà soát, kiểm tra đối chiếu định kỳ giữa bộ phận quản lý nhân sự và bộ phận quản lý cấp phát, thu hồi quyền truy cập hệ thống thông tin để bảo đảm tài khoản người dùng của công chức, viên chức và người lao động đã nghỉ việc được thu hồi.

Điều 15. Quản lý rủi ro an ninh mạng

1. Các đơn vị trực thuộc Bộ phải định kỳ thực hiện tối thiểu 01 lần/năm đánh giá rủi ro an ninh mạng đối với hệ thống thông tin theo cấp độ đã được phê duyệt.

2. Việc đánh giá rủi ro phải bao gồm: nhận diện mối đe dọa, phân tích điểm yếu, xác định khả năng xảy ra và mức độ tác động.

3. Kết quả đánh giá rủi ro phải được báo cáo về Cục Chuyển đổi số để tổng hợp, theo dõi và đề xuất biện pháp phòng ngừa, khắc phục.

Điều 16. Giám sát an ninh mạng

1. Các hệ thống thông tin thuộc phạm vi quản lý của Bộ phải được triển khai giám sát an ninh mạng theo quy định của pháp luật.

2. Chủ quản hệ thống thông tin có trách nhiệm tổ chức, chỉ đạo hoạt động giám sát an ninh mạng đối với các hệ thống thông tin thuộc phạm vi quản lý; phối hợp với Cục Chuyển đổi số và các cơ quan, đơn vị có liên quan trong việc giám sát, tiếp nhận, xử lý cảnh báo, cung cấp, trao đổi và chia sẻ thông tin phục vụ phát hiện, cảnh báo và xử lý các nguy cơ, sự cố mất an toàn, an ninh mạng.

3. Các hệ thống thông tin phải triển khai chức năng ghi, thu thập và lưu trữ nhật ký phục vụ công tác giám sát an ninh mạng theo quy định tại Điều 10, Điều 12 của Quy chế này.

4. Đối với hệ thống thông tin quan trọng về an ninh quốc gia, Chủ quản hệ thống thông tin có trách nhiệm phối hợp với cơ quan có thẩm quyền triển khai giám sát an ninh mạng theo quy định của pháp luật.

Điều 17. Kiểm tra, đánh giá an ninh mạng

1. Các hệ thống thông tin phải được kiểm tra, đánh giá an ninh mạng sau khi xây dựng, nâng cấp, mở rộng hệ thống hoặc định kỳ theo quy định đối với từng cấp độ.

2. Chủ quản hệ thống thông tin có thẩm quyền yêu cầu kiểm tra, đánh giá an ninh mạng đối với các hệ thống thông tin thuộc phạm vi quản lý. Đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin có thẩm quyền yêu cầu kiểm tra, đánh giá đối với các hệ thống thông tin do đơn vị này thẩm định hồ sơ đề xuất cấp độ.

3. Đơn vị chủ trì kiểm tra, đánh giá là đơn vị được cấp có thẩm quyền giao nhiệm vụ hoặc được lựa chọn để thực hiện việc kiểm tra, đánh giá. Đối tượng kiểm tra, đánh giá là chủ quản hệ thống thông tin hoặc đơn vị vận hành hệ thống thông tin và các hệ thống thông tin có liên quan.

4. Cục Chuyển đổi số thực hiện kiểm tra việc tuân thủ quy định của pháp luật về bảo đảm an ninh mạng cho hệ thống thông tin theo cấp độ tại Bộ Nông nghiệp và Môi trường.

5. Cục Chuyển đổi số, đơn vị chuyên trách về an ninh mạng của các đơn vị trực thuộc Bộ thực hiện việc đánh giá hiệu quả các biện pháp bảo đảm an ninh mạng theo thẩm quyền.

Điều 18. Ứng cứu sự cố an ninh mạng

1. Cơ quan thường trực ứng cứu sự cố an ninh mạng của Bộ:

a) Tiểu ban Chỉ đạo An ninh mạng của Bộ đảm nhiệm chức năng Ban chỉ đạo ứng cứu khẩn cấp sự cố an ninh mạng của Bộ Nông nghiệp và Môi trường;

b) Cục Chuyển đổi số là Cơ quan thường trực Đội ứng cứu sự cố an ninh mạng của Bộ; rà soát trình Bộ kiện toàn Đội ứng cứu sự cố an ninh mạng của Bộ và tổ chức ứng cứu sự cố trong phạm vi của Bộ quản lý. Các đơn vị trực thuộc Bộ rà soát, cử cán bộ chuyên trách tham gia Đội ứng cứu sự cố an ninh mạng của Bộ theo đề nghị của Cục Chuyển đổi số.

2. Kế hoạch ứng phó sự cố an ninh mạng của Bộ:

a) Các đơn vị trực thuộc Bộ tổ chức xây dựng, phê duyệt kế hoạch ứng phó sự cố cho các hệ thống thông tin do đơn vị trực tiếp quản lý theo đề cương tại Phụ lục II của Quyết định số 05/2017/QĐ-TTg và tổ chức triển khai kế hoạch sau khi phê duyệt. Đối với các nội dung trong kế hoạch vượt thẩm quyền quyết định của đơn vị, đơn vị lấy ý kiến của Cục Chuyển đổi số, Vụ Kế hoạch - Tài chính (đối với các nội dung yêu cầu có kinh phí), báo cáo Bộ xem xét, quyết định;

b) Các kế hoạch ứng phó sự cố sau khi được phê duyệt phải gửi Cục Chuyển đổi số tổng hợp thành kế hoạch chung của Bộ. Cục Chuyển đổi số có trách nhiệm xây dựng kế hoạch ứng phó sự cố của Bộ, trình Lãnh đạo Bộ phê duyệt;

c) Kế hoạch ứng phó sự cố được rà soát và điều chỉnh hàng năm (nếu cần thiết) trước ngày 31 tháng 10, làm cơ sở để xây dựng kế hoạch bảo đảm an ninh mạng năm tiếp theo.

3. Quy trình ứng cứu sự cố an ninh mạng của Bộ:

a) Khi phát hiện dấu hiệu tấn công hoặc sự cố an ninh mạng, các cơ quan, đơn vị, tổ chức và cá nhân có trách nhiệm thông báo kịp thời cho đơn vị vận hành, đơn vị chủ quản hệ thống thông tin và Cục Chuyển đổi số. Cục Chuyển đổi số chịu trách nhiệm thiết lập, cập nhật thường xuyên và công khai danh sách đầu mối liên lạc, đường dây nóng sự cố của Bộ và các đơn vị trực thuộc trên Cổng thông tin điện tử của Bộ;

b) Khi xảy ra sự cố an ninh mạng thuộc loại hình tấn công mạng, đơn vị vận hành hệ thống thông tin thực hiện báo cáo theo quy định, đồng thời báo cáo Cục Chuyển đổi số để tổng hợp, báo cáo Tiểu ban Chỉ đạo An ninh mạng của Bộ.

c) Đường dây nóng:

- Tiếp nhận hỗ trợ và xử lý sự cố về an ninh mạng:

Trung tâm Hạ tầng số - Cục Chuyển đổi số: số điện thoại: 024.37956868 (Máy lẻ: 1005); email: [email protected].

- Tiếp nhận báo cáo sự cố về an ninh mạng:

[email protected] Phòng An toàn thông tin - Cục Chuyển đổi số: email: [email protected].

4. Diễn tập ứng cứu sự cố an ninh mạng của Bộ:

a) Chủ quản hệ thống thông tin tổ chức diễn tập ứng cứu sự cố theo kế hoạch ứng phó sự cố được phê duyệt;

b) Cục Chuyển đổi số chủ trì, phối hợp với các đơn vị thuộc Bộ tổ chức diễn tập ứng cứu sự cố trong phạm vi Bộ theo tần suất quy định tại điểm b Nhiệm vụ 4 mục II Điều 1 Quyết định số 1622/QĐ-TTg của Thủ tướng Chính phủ.

Điều 19. Đào tạo, bồi dưỡng nghiệp vụ, tuyên truyền, phổ biến nâng cao nhận thức về an ninh mạng

1. Các đơn vị trực thuộc Bộ xác định nhu cầu về đào tạo nguồn nhân lực bảo đảm an ninh mạng tại đơn vị mình, trình Bộ phê duyệt kế hoạch dài hạn, kế hoạch hàng năm về đào tạo, bồi dưỡng nghiệp vụ an toàn, an ninh thông tin cho công chức, viên chức và người lao động của Bộ.

2. Các đơn vị thuộc Bộ tổ chức đào tạo, bồi dưỡng nghiệp vụ về an ninh mạng cho cán bộ được giao thực hiện nhiệm vụ an ninh mạng; đào tạo cơ bản về an ninh mạng cho cán bộ quản lý, người sử dụng máy tính thuộc đơn vị theo kế hoạch hàng năm đã được phê duyệt.

3. Các đơn vị thuộc Bộ phải thường xuyên tổ chức các hoạt động tuyên truyền, phổ biến nâng cao nhận thức về bảo đảm an ninh mạng đến toàn thể công chức, viên chức và người lao động tại đơn vị.

4. Cục Chuyển đổi số xây dựng trình Bộ kế hoạch tuyên truyền, phổ biến nâng cao nhận thức về an ninh mạng tại Bộ và thực hiện các nội dung theo kế hoạch đã được phê duyệt.

Điều 20. Chế độ báo cáo an ninh mạng

1. Các loại báo cáo về an ninh mạng gồm:

a) Báo cáo công tác khắc phục mã độc, lỗ hổng, điểm yếu và triển khai cảnh báo an ninh mạng;

b) Báo cáo hoạt động giám sát của chủ quản hệ thống thông tin;

c) Báo cáo đột xuất theo yêu cầu của đơn vị chuyên trách về an ninh mạng của Bộ, Lãnh đạo Bộ hoặc cơ quan chức năng.

2. Trách nhiệm lập, phê duyệt báo cáo

a) Các đơn vị thuộc Bộ chịu trách nhiệm:

- Lập báo cáo an ninh mạng theo quy định tại điểm a khoản 1 Điều này, gửi Cục Chuyển đổi số trước ngày 20 tháng 11 hàng năm;

- Lập báo cáo hoạt động giám sát của chủ quản hệ thống thông tin theo quy định tại điểm b khoản 1 Điều này, gửi Cục Chuyển đổi số trước ngày 20 tháng 6 và 20 tháng 12 hàng năm;

- Báo cáo đột xuất theo quy định tại điểm c khoản 1 Điều này.

b) Cục Chuyển đổi số chịu trách nhiệm tập hợp, tổng hợp báo cáo của các đơn vị, trình Bộ phê duyệt, gửi các cơ quan quản lý nhà nước về an ninh mạng.

Chương III

QUY ĐỊNH VỀ BẢO VỆ DỮ LIỆU CÁ NHÂN

Điều 21. Nguyên tắc bảo vệ dữ liệu cá nhân

1. Việc xử lý dữ liệu cá nhân tại các đơn vị thuộc Bộ phải đúng mục đích, trong phạm vi cần thiết, có căn cứ pháp lý, bảo đảm tính chính xác, an toàn, thời hạn lưu trữ và quyền của chủ thể dữ liệu cá nhân theo quy định pháp luật về bảo vệ dữ liệu cá nhân; quy định của pháp luật chuyên ngành và các quy định tại Quy chế này.

2. Phân cấp trách nhiệm bảo vệ dữ liệu cá nhân phù hợp với tổ chức bộ máy và quy chế làm việc của Bộ. Cơ quan, đơn vị thuộc Bộ phải xác định rõ trách nhiệm bảo vệ dữ liệu cá nhân, bố trí nhân sự hoặc bộ phận bảo vệ dữ liệu cá nhân theo quy định của Luật và Nghị định 356/2025/NĐ-CP.

3. Mỗi công chức, viên chức và người lao động tại các đơn vị thuộc Bộ nêu cao tinh thần chủ động, tự giác trong việc áp dụng các biện pháp bảo vệ dữ liệu cá nhân, góp phần ngăn chặn, xử lý hành vi vi phạm liên quan đến dữ liệu cá nhân theo quy định của pháp luật; được đào tạo, hướng dẫn và chịu trách nhiệm trong phạm vi nhiệm vụ được giao.

Điều 22. Phân loại dữ liệu cá nhân được xử lý

1. Dữ liệu cá nhân được xử lý tại Bộ Nông nghiệp và Môi trường bao gồm:

a) Dữ liệu cá nhân phát sinh trong quá trình thực hiện chức năng, nhiệm vụ quản lý nhà nước của Bộ và của pháp luật khác có quy định cụ thể về trách nhiệm, nhiệm vụ của Bộ Nông nghiệp và Môi trường;

b) Dữ liệu cá nhân của công chức, viên chức và người lao động làm việc tại Bộ theo quy định của pháp luật về công chức, viên chức, thi đua, khen thưởng và pháp luật khác có liên quan;

c) Thông tin về tài khoản số của cá nhân và dữ liệu cá nhân phản ánh hoạt động, lịch sử hoạt động trên các hệ thống thông tin do Bộ Nông nghiệp và Môi trường, các đơn vị thuộc Bộ làm chủ quản theo quy định của pháp luật;

d) Dữ liệu cá nhân khác phát sinh trong hoạt động quản lý, thực hiện nhiệm vụ của các đơn vị thuộc Bộ không thuộc quy định tại điểm a, b và c khoản này.

2. Các trường hợp xử lý dữ liệu cá nhân mà không cần sự đồng ý của chủ thể dữ liệu:

a) Xử lý dữ liệu cá nhân thuộc điểm a, b và c khoản 1 Điều này khi đáp ứng điều kiện quy định tại Điều 19 Luật Bảo vệ dữ liệu cá nhân và quy định pháp luật có liên quan.

b) Xử lý dữ liệu cá nhân thu được từ hoạt động ghi âm, ghi hình tại trụ sở, nơi công cộng, hoạt động công cộng thuộc trường hợp quy định tại Điều 32 Luật Bảo vệ dữ liệu cá nhân. Đơn vị vận hành hệ thống camera phải thực hiện thông báo bằng biển báo hoặc hình thức phù hợp để chủ thể dữ liệu biết về hoạt động ghi âm, ghi hình, trừ trường hợp pháp luật có quy định khác.

c) Trường hợp thực hiện xử lý dữ liệu cá nhân không cần sự đồng ý của chủ thể dữ liệu phải thiết lập và duy trì cơ chế giám sát theo khoản 2 Điều 19 Luật Bảo vệ dữ liệu cá nhân, bao gồm quy trình và trách nhiệm xử lý, biện pháp bảo vệ phù hợp, đánh giá rủi ro và kiểm tra, đánh giá định kỳ việc tuân thủ, cơ chế tiếp nhận và xử lý phản ánh, kiến nghị.

3. Trường hợp xử lý dữ liệu cá nhân ngoài khoản 2 Điều này phải được sự đồng ý của chủ thể dữ liệu theo quy định tại Điều 9 Luật Bảo vệ dữ liệu cá nhân hoặc căn cứ xử lý khác theo quy định của Luật và pháp luật có liên quan.

4. Các đơn vị thuộc Bộ có hoạt động lưu trữ, xử lý dữ liệu cá nhân có trách nhiệm rà soát, phân loại, lập danh mục dữ liệu cá nhân đang xử lý (bao gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm). Việc xử lý dữ liệu cá nhân nhạy cảm phải được thiết lập quy trình bảo vệ độc lập, phân quyền truy cập, khai thác nghiêm ngặt và tuân thủ các điều kiện chặt chẽ theo quy định của Luật Bảo vệ dữ liệu cá nhân, Nghị định số 356/2025/NĐ-CP ngày 31 tháng 12 năm 2025 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân và các quy định pháp luật khác có liên quan.

Điều 23. Xác định các vai trò theo quy định của pháp luật về bảo vệ dữ liệu cá nhân

1. Việc xác định “Bên kiểm soát dữ liệu cá nhân”, “Bên kiểm soát và xử lý dữ liệu cá nhân”, “Bên xử lý dữ liệu cá nhân” và các bên có liên quan được thực hiện căn cứ vào mục đích, phương tiện, phạm vi và thực tế tham gia hoạt động xử lý dữ liệu cá nhân theo quy định của Luật Bảo vệ dữ liệu cá nhân.

2. Đơn vị có hoạt động xử lý dữ liệu cá nhân chủ động xác định các vai trò “Bên Kiểm soát dữ liệu cá nhân”, “Bên Kiểm soát và xử lý dữ liệu cá nhân”, “Bên xử lý dữ liệu cá nhân” (nếu có), đồng thời phải được thể hiện bằng hồ sơ, văn bản phân công, thỏa thuận chia sẻ dữ liệu hoặc hợp đồng xử lý dữ liệu đối với dữ liệu cá nhân được thu thập, lưu trữ, xử lý thuộc phạm vi chức năng, nhiệm vụ được giao theo quy định tại khoản 1 Điều 22 của Quy chế này.

Điều 24. Bảo vệ dữ liệu cá nhân trong quá trình xử lý dữ liệu cá nhân bên ngoài hệ thống thông tin xử lý dữ liệu cá nhân

1. Dữ liệu cá nhân phải được xử lý trong phạm vi quy định của pháp luật. Cá nhân, đơn vị thực hiện xử lý dữ liệu cá nhân có trách nhiệm:

a) Trước khi thu thập, lưu trữ, xử lý dữ liệu cá nhân, phải xác định rõ căn cứ pháp lý cho việc xử lý dữ liệu cá nhân (Điều, khoản của văn bản quy phạm pháp luật quy định mục đích và phạm vi dữ liệu cá nhân được phép xử lý).

b) Trường hợp được yêu cầu tiếp nhận, xử lý dữ liệu cá nhân ngoài phạm vi chức năng, nhiệm vụ hoặc ngoài căn cứ pháp lý được xác định, đơn vị không được thực hiện khi chưa xác định được căn cứ pháp lý và thẩm quyền xử lý. Trường hợp pháp luật cho phép xử lý trên cơ sở sự đồng ý thì phải thực hiện việc xin sự đồng ý theo quy định của Luật Bảo vệ dữ liệu cá nhân.

c) Không sử dụng tài khoản cá nhân, mạng xã hội, ứng dụng nhắn tin công cộng hoặc phương tiện không được cơ quan có thẩm quyền cho phép để trao đổi, truyền đưa dữ liệu cá nhân trong hoạt động công vụ.

2. Công chức, viên chức và người lao động được phân công xử lý dữ liệu cá nhân có trách nhiệm:

a) Không cung cấp, chia sẻ dữ liệu cá nhân đã thu thập cho tổ chức, cá nhân không thuộc phạm vi phải cung cấp theo quy định của pháp luật.

b) Sử dụng máy tính đáp ứng yêu cầu về an toàn an ninh mạng: cài đặt phần mềm phòng, diệt mã độc; xử lý lỗ hổng bảo mật (nếu có) và được kiểm tra an ninh mạng.

c) Áp dụng mã hóa tệp dữ liệu khi thực hiện trao đổi dữ liệu cá nhân trên môi trường mạng hoặc mang dữ liệu cá nhân ra khỏi cơ quan bằng thiết bị, phương tiện điện tử (trừ dữ liệu thuộc danh mục bí mật nhà nước thực hiện theo quy định của pháp luật về bảo vệ bí mật nhà nước). Không sử dụng mạng xã hội, tài khoản cá nhân, ứng dụng nhắn tin công cộng hoặc phương tiện không được cơ quan có thẩm quyền cho phép để trao đổi, truyền đưa dữ liệu cá nhân trong hoạt động công vụ.

d) Kiểm soát chặt các phiên bản bản điện tử, bản in chứa dữ liệu cá nhân; giới hạn truy cập tới dữ liệu cá nhân trong phạm vi các cá nhân có trách nhiệm tham gia kiểm soát và xử lý dữ liệu cá nhân; xóa, hủy dữ liệu cá nhân đã được lưu giữ khi đã hoàn thành mục đích sử dụng hoặc hết thời hạn lưu trữ; xóa không thể khôi phục được hoặc hủy các thiết bị chứa dữ liệu cá nhân khi không còn tiếp tục sử dụng.

Điều 25. Bảo vệ dữ liệu cá nhân trong quá trình xử lý dữ liệu cá nhân trên hệ thống thông tin xử lý dữ liệu cá nhân

1. Đơn vị tham gia sử dụng hệ thống thông tin xử lý dữ liệu cá nhân có trách nhiệm xác định chính xác các cá nhân được phép truy cập hệ thống thông tin để xử lý dữ liệu cá nhân theo hướng đúng người, đúng nhiệm vụ, đúng phạm vi, đúng thời hạn và bảo đảm nguyên tắc phân quyền tối thiểu; gửi đề nghị thay đổi, thu hồi tài khoản truy cập hệ thống thông tin tới đơn vị vận hành hệ thống thông tin ngay sau khi có sự thay đổi phân công về xử lý dữ liệu cá nhân tại đơn vị.

2. Cá nhân được cấp tài khoản truy cập hệ thống thông tin để xử lý dữ liệu cá nhân trên hệ thống có trách nhiệm:

a) Bảo mật thông tin xác thực của tài khoản được cấp; không cung cấp thông tin xác thực cho người không có thẩm quyền hoặc không được giao nhiệm vụ đối với hệ thống thông tin.

b) Không thực hiện các hoạt động xử lý hoặc khai thác dữ liệu cá nhân trên hệ thống thông tin ngoài phạm vi trách nhiệm, nhiệm vụ được phân công.

c) Chỉ xử lý dữ liệu cá nhân trên các trang thiết bị, máy tính trong hệ thống thông tin xử lý dữ liệu cá nhân được bảo đảm an toàn, an ninh mạng theo quy định pháp luật.

d) Khi không còn được phân công xử lý dữ liệu cá nhân trên hệ thống thông tin, phải yêu cầu đơn vị quản lý thực hiện thay đổi, thu hồi tài khoản; có trách nhiệm bàn giao công việc, dữ liệu và tài liệu liên quan cho người tiếp nhận theo phân công của đơn vị quản lý; không bàn giao thông tin xác thực tài khoản.

Điều 26. Bảo đảm an ninh mạng hệ thống thông tin xử lý dữ liệu cá nhân

1. Đối với các hệ thống thông tin xử lý dữ liệu cá nhân (được xây dựng, nâng cấp sau thời điểm Quy chế này có hiệu lực), phải nêu rõ căn cứ pháp luật của việc xử lý thông tin tại thuyết minh chủ trương đầu tư, dự án, kế hoạch thuê dịch vụ.

2. Bảo đảm an ninh mạng theo Điều 7 của Quy chế này.

3. Hệ thống thông tin thu thập, lưu trữ, xử lý dữ liệu cá nhân phải có tính năng ghi và lưu trữ nhật ký hệ thống quá trình xử lý dữ liệu cá nhân; hệ thống phải hỗ trợ cung cấp thông tin trên giao diện người dùng về mục đích, phạm vi và căn cứ xử lý dữ liệu cá nhân theo quy định của pháp luật và chính sách bảo vệ dữ liệu cá nhân của đơn vị.

4. Áp dụng các biện pháp xác thực, phân quyền truy cập, mã hóa dữ liệu và mã hóa kênh kết nối truyền nhận dữ liệu cá nhân giữa các hệ thống thông tin, giữa người dùng và hệ thống thông tin phù hợp với tính chất, mức độ nhạy cảm và rủi ro của dữ liệu.

5. Không xử lý dữ liệu cá nhân trên hệ thống thông tin thử nghiệm (sử dụng thông tin giả lập, mô phỏng dữ liệu cá nhân trên hệ thống thông tin thử nghiệm nếu cần thiết), trừ trường hợp được cho phép theo quy định. Trường hợp cần thử nghiệm, chỉ được phép sử dụng dữ liệu không phải dữ liệu cá nhân, dữ liệu cá nhân đã được khử nhận dạng hoặc áp dụng kỹ thuật ẩn danh dữ liệu cá nhân tuân theo quy chuẩn và quy định của pháp luật.

6. Kiểm tra, đánh giá tuân thủ quy định của pháp luật về bảo vệ dữ liệu cá nhân đồng thời với việc kiểm tra, đánh giá an toàn, an ninh mạng đối với hệ thống thông tin.

7. Thực hiện xóa, hủy toàn bộ dữ liệu cá nhân trên hệ thống thông tin thu thập, lưu trữ, xử lý dữ liệu cá nhân khi hệ thống kết thúc vận hành, trừ trường hợp được phép lưu trữ theo quy định pháp luật.

Điều 27. Bảo vệ dữ liệu cá nhân trong hoạt động biên tập, công khai thông tin trên trang/cổng thông tin điện tử, dịch vụ công trực tuyến

Đơn vị vận hành trang/cổng thông tin điện tử, dịch vụ công trực tuyến có trách nhiệm triển khai các biện pháp kiểm soát, ngăn ngừa việc hiển thị hoặc công khai dữ liệu cá nhân không đúng quy định trên trang/Cổng Thông tin điện tử, dịch vụ công trực tuyến; không để lộ lọt, công khai dữ liệu cá nhân không đúng quy định của pháp luật từ trang/cổng thông tin điện tử, dịch vụ công trực tuyến và hoạt động biên tập trang/cổng thông tin điện tử:

1. Bổ sung vào quy trình biên tập tin, bài viết yêu cầu phải rà soát dữ liệu cá nhân trong nội dung bài viết trước khi đăng trên cổng, trang thông tin điện tử. Chỉ được công khai dữ liệu cá nhân khi có căn cứ pháp lý, đúng mục đích, phạm vi và điều kiện công khai theo quy định của pháp luật. Không đăng công khai dữ liệu cá nhân nhạy cảm trên cổng, trang thông tin điện tử, dịch vụ công trực tuyến, trừ trường hợp pháp luật quy định.

2. Rà soát, bảo đảm các trường thông tin được hiển thị trên trang/cổng thông tin, dịch vụ công trực tuyến không vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân, kịp thời gỡ bỏ thông tin không cần thiết hoặc có nguy cơ gây lộ dữ liệu cá nhân.

3. Khuyến khích hiển thị cảnh báo về rủi ro lộ, lọt dữ liệu cá nhân đối với các chuyên mục có khả năng công khai thông tin do người dùng nhập (trường hợp câu hỏi của người dùng chứa dữ liệu cá nhân); áp dụng công cụ kỹ thuật để kiểm soát nội dung chứa dữ liệu cá nhân hiển thị trên trang/cổng thông tin điện tử, dịch vụ công trực tuyến.

Điều 28. Đánh giá tác động xử lý dữ liệu cá nhân

1. Trường hợp “Bên Kiểm soát dữ liệu cá nhân”, “Bên Kiểm soát và xử lý dữ liệu cá nhân” là Bộ Nông nghiệp và Môi trường, Cục Chuyển đổi số có trách nhiệm:

a) Phối hợp các đơn vị liên quan xây dựng, gửi Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài (nếu có) cho Bộ Công an theo hướng dẫn tại Nghị định số 356/2025/NĐ-CP.

b) Lưu giữ 01 bản hồ sơ, sẵn sàng phục vụ hoạt động kiểm tra, đánh giá của Bộ Công an;

c) Phối hợp với các đơn vị liên quan cập nhật, hoàn thiện hồ sơ khi có sự thay đổi về nội dung hồ sơ đã gửi Bộ Công an theo quy định.

2. Trường hợp Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân là đơn vị thuộc Bộ, các đơn vị có trách nhiệm:

a) Tổ chức xây dựng, ban hành quyết định phê duyệt Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân, Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân ra nước ngoài (nếu có);

b) Gửi hồ sơ cho Bộ Công an theo hướng dẫn tại Nghị định số 356/2025/NĐ- CP, đồng thời gửi bản điện tử của hồ sơ cho Cục Chuyển đổi số để phục vụ công tác quản lý về bảo vệ dữ liệu cá nhân của Bộ;

c) Lưu giữ 01 bản hồ sơ, sẵn sàng phục vụ hoạt động kiểm tra, đánh giá của Bộ Công an và của Bộ;

d) Cập nhật Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới theo Điều 20 Nghị định số 356/2025/NĐ-CP.

3. Đơn vị thuộc Bộ khi thuê bên xử lý dữ liệu cá nhân phải quy định trong hợp đồng/thỏa thuận về trách nhiệm của bên xử lý trong việc lập, lưu giữ, cung cấp hồ sơ đánh giá tác động và tài liệu chứng minh việc tuân thủ pháp luật về bảo vệ dữ liệu cá nhân khi được yêu cầu theo quy định của pháp luật và Quy chế này.

4. Đơn vị thuộc Bộ trước khi thực hiện hoạt động có khả năng làm phát sinh chuyển dữ liệu cá nhân xuyên biên giới phải xác định việc chuyển dữ liệu thuộc trường hợp quy định tại Điều 20 Luật Bảo vệ dữ liệu cá nhân và Điều 17 Nghị định số 356/2025/NĐ-CP; trường hợp thuộc diện phải lập hồ sơ đánh giá tác động thì phải hoàn thành các yêu cầu theo quy định trước khi thực hiện chuyển dữ liệu, trừ trường hợp pháp luật có quy định khác.

5. Việc lập, cập nhật, lưu giữ, gửi Bộ Công an Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân và Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới được thực hiện theo các Điều 18, Điều 19 và Điều 20 Nghị định số 356/2025/NĐ-CP và các văn bản sửa đổi, bổ sung, thay thế (nếu có).

Điều 29. Thông báo và xử lý trường hợp vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân

1. Khi phát hiện hành vi vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân, đơn vị, cá nhân phát hiện phải kịp thời ghi nhận, bảo vệ dữ liệu và thông tin liên quan, áp dụng biện pháp ngăn chặn, hạn chế tác hại và thông báo cho đầu mối có trách nhiệm về bảo vệ dữ liệu cá nhân của đơn vị.

2. Trường hợp vi phạm thuộc trường hợp phải thông báo theo Điều 23 Luật Bảo vệ dữ liệu cá nhân, Bên kiểm soát dữ liệu cá nhân, Bên kiểm soát và xử lý dữ liệu cá nhân, Bên thứ ba có trách nhiệm thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện hành vi vi phạm. Nội dung và phương thức thông báo thực hiện theo Điều 28 Nghị định số 356/2025/NĐ-CP.

3. Trường hợp công chức, viên chức và người lao động (sau đây gọi chung là cá nhân) làm việc tại các đơn vị thuộc Bộ có hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân:

a) Nếu cá nhân thuộc thẩm quyền quản lý của Bộ trưởng, đơn vị trực tiếp quản lý cá nhân có hành vi vi phạm phối hợp với Cục Chuyển đổi số đánh giá, xác định mức độ vi phạm và báo cáo Bộ xem xét, xử lý.

b) Nếu cá nhân thuộc thẩm quyền quản lý của thủ trưởng các đơn vị thuộc Bộ, đơn vị trực tiếp quản lý cá nhân có hành vi vi phạm báo cáo thủ trưởng các đơn vị thuộc Bộ xem xét, xử lý.

c) Đối với các trường hợp không thuộc phạm vi quy định tại điểm a, b khoản này, thủ trưởng đơn vị trực tiếp quản lý cá nhân có trách nhiệm xác định mức độ vi phạm và quyết định biện pháp xử lý phù hợp với quy định của pháp luật.

d) Trường hợp vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân, cấp có thẩm quyền quyết định về công tác nhân sự đối với cá nhân vi phạm (theo quy định về phân cấp quản lý công chức, viên chức tại các đơn vị thuộc và trực thuộc Bộ) và thông báo đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân theo quy định pháp luật về bảo vệ dữ liệu cá nhân.

4. Trường hợp hành vi vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân thuộc lĩnh vực quản lý nhà nước của Bộ do các đối tượng không thuộc phạm vi quản lý của Bộ thực hiện, Bên kiểm soát dữ liệu cá nhân, Bên kiểm soát và xử lý dữ liệu cá nhân, Bên xử lý dữ liệu cá nhân, Bên thứ ba (nếu có) gửi thông báo vi phạm quy định về dữ liệu cá nhân đến cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an để xử lý theo quy định pháp luật về bảo vệ dữ liệu cá nhân.

Chương IV

TỔ CHỨC THỰC HIỆN

Điều 30. Kinh phí thực hiện

1. Kinh phí bảo đảm an ninh mạng được bố trí trong dự toán chi thường xuyên hằng năm hoặc được lồng ghép, tích hợp trong các chương trình, dự án, nhiệm vụ sử dụng ngân sách nhà nước và từ các nguồn kinh phí hợp pháp khác. Đối với nhiệm vụ, dự án có nội dung đầu tư, xây dựng, thiết lập, nâng cấp hoặc mở rộng hệ thống thông tin, kinh phí bảo đảm an ninh mạng phải được xác định, bố trí ngay trong tổng mức đầu tư hoặc dự toán của nhiệm vụ, dự án, bảo đảm tỷ lệ tối thiểu theo quy định của pháp luật về an ninh mạng.

2. Căn cứ kế hoạch hằng năm và yêu cầu bảo vệ hệ thống thông tin theo cấp độ, các đơn vị thuộc Bộ có trách nhiệm lập dự toán kinh phí cho hoạt động bảo đảm an ninh mạng, gửi Vụ Kế hoạch - Tài chính thẩm định, trình cấp có thẩm quyền phê duyệt theo quy định. Việc quản lý, sử dụng và quyết toán kinh phí thực hiện theo quy định của pháp luật về ngân sách nhà nước, đầu tư công và các quy định pháp luật có liên quan.

Điều 31. Trách nhiệm của Cục Chuyển đổi số

1. Thực hiện các trách nhiệm được giao tại Quy chế này.

2. Hướng dẫn triển khai Quy chế này và các quy định liên quan của Chính phủ, Nhà nước về an ninh mạng.

3. Tổ chức triển khai thực hiện Quy chế tại khối cơ quan Bộ.

4. Xây dựng kế hoạch, báo cáo về an ninh mạng của Bộ Nông nghiệp và Môi trường.

5. Thẩm định, cho ý kiến chuyên môn về nội dung, dự toán kinh phí các dự án, nhiệm vụ có liên quan đến an ninh mạng theo quy định.

6. Bảo đảm an ninh mạng cho hệ thống mạng nội bộ, các hệ thống thông tin, cơ sở dữ liệu dùng chung của Bộ, các hệ thống thông tin do Văn phòng Bộ, các Vụ thuộc Bộ quản lý, sử dụng và các hệ thống thông tin khác theo quyết định của Bộ trưởng.

Điều 32. Trách nhiệm của các đơn vị thuộc Bộ

1. Thực hiện các trách nhiệm được giao tại Quy chế này.

2. Tổ chức triển khai thực hiện Quy chế này tại đơn vị.

3. Thực hiện các báo cáo theo quy định, gửi Cục Chuyển đổi số tổng hợp, báo cáo Bộ.

4. Xây dựng, triển khai Quy chế bảo đảm an ninh mạng tại đơn vị bảo đảm phù hợp với Quy chế này và các yêu cầu cụ thể của đơn vị.

5. Vận hành hệ thống mạng nội bộ, các hệ thống thông tin, cơ sở dữ liệu theo khoản 2 Điều 5 của Quy chế này.

6. Đối với Văn phòng Bộ, các Vụ: Phối hợp với Cục Chuyển đổi số bảo đảm an ninh mạng cho các hệ thống thông tin, cơ sở dữ liệu dùng chung của Bộ và các hệ thống thông tin do đơn vị quản lý, vận hành.

Điều 33. Trách nhiệm của chủ quản hệ thống thông tin

1. Thực hiện trách nhiệm của đơn vị chủ quản hệ thống thông tin theo quy sđịnh tại Quy chế này.

2. Chỉ đạo, phân công các đơn vị vận hành các hệ thống thông tin triển khai công tác bảo đảm an ninh mạng trong tất cả các công đoạn liên quan đến hệ thống thông tin.

3. Chỉ đạo rà soát, xác định các hệ thống thông tin quan trọng về an ninh quốc gia theo Điều 16 Nghị định số 331/2026/NĐ-CP.

Điều 34. Trách nhiệm của đơn vị vận hành hệ thống thông tin

1. Thực hiện trách nhiệm của đơn vị vận hành hệ thống thông tin theo quy định tại Quy chế này và các nhiệm vụ do chủ quản hệ thống thông tin phân công.

2. Chỉ đạo, phân công các bộ phận kỹ thuật thuộc đơn vị (quản lý mạng; quản lý ứng dụng; quản lý dữ liệu; vận hành hệ thống thông tin; triển khai và hỗ trợ kỹ thuật) triển khai công tác bảo đảm an ninh mạng trong tất cả các công đoạn liên quan đến hệ thống thông tin.

Điều 35. Trách nhiệm của người sử dụng, cá nhân liên quan

1. Thủ trưởng đơn vị thuộc đối tượng áp dụng của Quy chế này có trách nhiệm: phổ biến tới từng công chức, viên chức, người lao động của đơn vị; thường xuyên kiểm tra việc thực hiện Quy chế này tại đơn vị; chịu trách nhiệm trước pháp luật và Lãnh đạo Bộ về các vi phạm, thất thoát thông tin, dữ liệu thuộc phạm vi quản lý của đơn vị do không tổ chức, chỉ đạo, kiểm tra cán bộ của đơn vị thực hiện đúng quy định.

2. Công chức, viên chức, người lao động của Bộ Nông nghiệp và Môi trường, các đơn vị thuộc Bộ và các đơn vị khác thuộc đối tượng áp dụng của Quy chế có trách nhiệm: tuân thủ Quy chế; thông báo các vấn đề bất thường liên quan tới an ninh mạng cho đơn vị, bộ phận chuyên trách về an ninh mạng của đơn vị; chịu trách nhiệm trước pháp luật và Lãnh đạo đơn vị về các vi phạm, thất thoát dữ liệu của Bộ do không tuân thủ Quy chế.

3. Các tổ chức, cá nhân phải ký cam kết bảo mật đối với các thông tin quan trọng (bao gồm nhưng không giới hạn: tài liệu thiết kế thi công, thông tin cấu hình hệ thống, điểm yếu an ninh mạng chưa được xử lý, tài khoản quản trị…) khi được giao xây dựng, triển khai, quản lý, vận hành hệ thống thông tin. Ký cam kết không để lộ lọt thông tin của hệ thống được giao xây dựng, triển khai, quản lý, vận hành.

Điều 36. Khen thưởng, kỷ luật

1. Kết quả thực hiện Quy chế này là một trong những tiêu chí đánh giá kết quả thực hiện hàng năm của cá nhân, đơn vị đồng thời là tiêu chí bắt buộc để xem xét khen thưởng và danh hiệu thi đua đối với các tổ chức, cá nhân.

2. Đơn vị, cá nhân vi phạm Quy chế này và các quy định khác của pháp luật về an ninh mạng, tùy theo tính chất, mức độ vi phạm sẽ bị xử lý kỷ luật hoặc các hình thức xử lý khác theo quy định của pháp luật; nếu vi phạm gây thiệt hại đến tài sản, thiết bị, thông tin, dữ liệu thì chịu trách nhiệm bồi thường theo pháp luật hiện hành.

Điều 37. Trách nhiệm thi hành

1. Thủ trưởng các đơn vị trực thuộc Bộ có trách nhiệm phổ biến, quán triệt đến toàn bộ công chức, viên chức và người lao động trong đơn vị thực hiện các quy định của Quy chế này.

2. Trong quá trình thực hiện, nếu có những vấn đề khó khăn, vướng mắc, các đơn vị phản ánh về Cục Chuyển đổi số để tổng hợp, trình Bộ trưởng xem xét, sửa đổi, bổ sung Quy chế./.

Văn bản này chưa cập nhật nội dung Tiếng Anh

Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Quyết định 3785/QĐ-BNNMT ngày 05/10/2026 về Quy chế bảo đảm an ninh mạng Bộ Nông nghiệp và Môi trường

Bạn Chưa Đăng Nhập Thành Viên!


Vì chưa Đăng Nhập nên Bạn chỉ xem được Thuộc tính của văn bản.
Bạn chưa xem được Hiệu lực của Văn bản, Văn bản liên quan, Văn bản thay thế, Văn bản gốc, Văn bản tiếng Anh,...


Nếu chưa là Thành Viên, mời Bạn Đăng ký Thành viên tại đây


Văn bản liên quan

Ban hành: 19/08/2026

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 22/08/2026

Ban hành: 19/08/2026

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 21/08/2026

Ban hành: 19/08/2026

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 22/08/2026

Ban hành: 19/08/2026

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 21/08/2026

Ban hành: 19/08/2026

Hiệu lực: Đã biết

Tình trạng: Đã biết

Cập nhật: 22/08/2026

37

DMCA.com Protection Status

IP: 103.131.71.249