-
29 Aug
Nghị Định 330/2026/NĐ-CP: Mức Phạt Vi Phạm An Ninh Mạng Và Bảo Vệ Dữ Liệu Cá Nhân Doanh Nghiệp, Cá Nhân Cần Biết
Ngày 19/8/2026, Chính phủ đã ban hành Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực thi hành ngay từ ngày ký. Đây là văn bản hướng dẫn thi hành Luật An ninh mạng 2025 và Luật Bảo vệ dữ liệu cá nhân 2025, thay thế cho khoảng trống pháp lý về chế tài xử phạt trong lĩnh vực này. Bài viết dưới đây tổng hợp các nội dung nổi bật và những lưu ý quan trọng dành cho doanh nghiệp cũng như cá nhân.
1. Phạm Vi Điều Chỉnh Và Đối Tượng Áp Dụng Của Nghị Định 330/2026/NĐ-CP
Nghị định áp dụng đối với cá nhân, tổ chức Việt Nam và cá nhân, tổ chức nước ngoài có hành vi vi phạm hành chính về an ninh mạng, bảo vệ dữ liệu cá nhân trong phạm vi lãnh thổ, vùng biển và trên tàu bay, tàu biển mang quốc tịch Việt Nam.
Nhóm tổ chức thuộc phạm vi điều chỉnh khá rộng, bao gồm: doanh nghiệp tư nhân, công ty cổ phần, công ty TNHH, hợp tác xã; doanh nghiệp nước ngoài cung cấp dịch vụ viễn thông, Internet, nội dung số, an ninh mạng hoặc dịch vụ xuyên biên giới tại Việt Nam; các nhà đăng ký tên miền; chủ quản và đơn vị vận hành hệ thống thông tin. Hộ kinh doanh, hộ gia đình, cộng đồng dân cư khi vi phạm sẽ bị áp dụng mức phạt như đối với cá nhân.
2. Nguyên Tắc Xác Định Mức Phạt Tiền Theo Nghị Định 330/2026/NĐ-CP
Đây là điểm doanh nghiệp cần nắm rõ đầu tiên vì ảnh hưởng trực tiếp đến số tiền phạt thực tế:
- Trong lĩnh vực an ninh mạng: mức phạt tiền quy định trong Nghị định áp dụng cho cá nhân; nếu tổ chức thực hiện cùng hành vi, mức phạt bằng hai lần mức phạt đối với cá nhân.
- Trong lĩnh vực bảo vệ dữ liệu cá nhân: mức phạt được xây dựng trên cơ sở dành cho tổ chức; nếu cá nhân vi phạm, mức phạt chỉ bằng một phần hai (1/2) mức phạt áp dụng cho tổ chức.
- Mức phạt tối đa:
- Lĩnh vực an ninh mạng: 200 triệu đồng đối với tổ chức, 100 triệu đồng đối với cá nhân.
- Lĩnh vực bảo vệ dữ liệu cá nhân: hành vi mua bán dữ liệu cá nhân trái phép có thể bị phạt tới 10 lần khoản thu lợi bất chính; hành vi chuyển dữ liệu cá nhân xuyên biên giới không đúng quy định có thể bị phạt tới 5% doanh thu năm liền kề trước đó; các hành vi vi phạm khác về bảo vệ dữ liệu cá nhân có mức phạt tối đa 3 tỷ đồng.
- Thời hiệu xử phạt vi phạm hành chính trong lĩnh vực này là 1 năm.
- Nghị định cho phép thực hiện toàn bộ quy trình xử phạt (lập biên bản, ban hành quyết định) trên môi trường điện tử bằng chữ ký số hoặc xác thực sinh trắc học, có giá trị pháp lý tương đương văn bản giấy.
3. Các Nhóm Hành Vi Vi Phạm Và Mức Phạt Đáng Chú Ý
3.1. Vi phạm về cung cấp, chia sẻ thông tin trên không gian mạng
Hành vi chia sẻ thông tin cổ súy vi phạm pháp luật, đe dọa, kích động chia rẽ, kích động tụ tập đông người, hoặc thông tin chưa kiểm chứng về lịch sử, truyền thống cách mạng: phạt 5–10 triệu đồng.
Mức phạt tăng lên 10–20 triệu đồng đối với hành vi đưa thông tin sai sự thật về chủ quyền quốc gia, an ninh quốc phòng; thông tin giả mạo gây ảnh hưởng an ninh trật tự; hoặc thông tin sai sự thật ảnh hưởng đến uy tín cơ quan, tổ chức, chính quyền.
Ngoài phạt tiền, người vi phạm còn bị buộc gỡ, xóa thông tin vi phạm và cải chính thông tin sai sự thật.
3.2. Vi phạm xâm phạm trật tự quản lý kinh tế trên không gian mạng
Bao gồm hành vi cung cấp thông tin sản phẩm, hàng hóa không chính xác; mua bán, sử dụng trái phép tài khoản số; mua bán tiền giả, giấy tờ có giá giả. Mức phạt dao động 5–30 triệu đồng tùy tính chất, với hình thức bổ sung đình chỉ hoạt động 1–3 tháng đối với tổ chức lập trang thông tin điện tử chuyên để thực hiện các hành vi này.
3.3. Vi phạm về phòng, chống tấn công mạng và khủng bố mạng
Đây là nhóm có mức phạt cao và kèm hình thức xử phạt bổ sung nghiêm khắc: cung cấp, phát tán chương trình gây hại cho hệ thống thông tin, khai thác lỗ hổng bảo mật trái phép bị phạt 20–30 triệu đồng; sản xuất, mua bán phần mềm độc hại hoặc cung cấp dịch vụ tấn công mạng trái phép bị phạt 30–50 triệu đồng, kèm theo có thể bị trục xuất nếu là người nước ngoài.
3.4. Vi phạm liên quan đến trách nhiệm bảo đảm an ninh hệ thống thông tin
Doanh nghiệp, tổ chức quản lý hệ thống thông tin (đặc biệt hệ thống cấp độ 3–5) có nghĩa vụ:
- Lập hồ sơ đề xuất cấp độ, được phê duyệt trước khi vận hành;
- Triển khai đầy đủ biện pháp bảo đảm an ninh mạng theo hồ sơ đã duyệt;
- Phối hợp, báo cáo với lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an khi xảy ra sự cố, thường trong khung thời gian 24 giờ kể từ khi có yêu cầu.
Vi phạm các nghĩa vụ này bị phạt từ 20–70 triệu đồng tùy hành vi, có thể kèm tước quyền sử dụng giấy phép liên quan (giấy phép mạng xã hội, giấy phép trang thông tin điện tử tổng hợp) từ 1–6 tháng nếu tái phạm.
3.5. Vi phạm về bảo vệ trẻ em trên không gian mạng
Nhóm hành vi này có mức phạt riêng, khá cao: không triển khai biện pháp kiểm soát nội dung gây hại cho trẻ em bị phạt 25–50 triệu đồng; đăng tải, phát tán nội dung khiêu dâm, bạo lực liên quan đến trẻ em bị phạt 50–70 triệu đồng; kích động, dụ dỗ, ép buộc trẻ em tham gia hành vi vi phạm pháp luật bị phạt 70–100 triệu đồng, kèm tịch thu tang vật, phương tiện vi phạm.
3.6. Vi phạm về chống tin nhắn rác, thư điện tử rác, cuộc gọi rác
Đây là nhóm hành vi doanh nghiệp làm marketing, telesales cần đặc biệt lưu ý:
Hành vi vi phạm Mức phạt Gửi thư điện tử/tin nhắn/gọi điện quảng cáo khi chưa được đồng ý 10–20 triệu đồng Không gắn nhãn quảng cáo, không lưu thông tin đăng ký/từ chối tối thiểu 1 năm 20–30 triệu đồng Không có cơ chế tiếp nhận yêu cầu từ chối, không phối hợp ngăn chặn thư rác 30–50 triệu đồng Gửi quá 3 tin nhắn/cuộc gọi quảng cáo tới cùng một số trong 24 giờ 30–50 triệu đồng Gửi tin nhắn quảng cáo ngoài khung giờ 7h–22h; gọi điện ngoài khung giờ 8h–17h 30–50 triệu đồng Gửi/gọi quảng cáo đến số trong Danh sách không quảng cáo 80–90 triệu đồng Không thu hồi số thuê bao phát tán tin nhắn/cuộc gọi rác 90–100 triệu đồng 3.7. Vi phạm về bảo vệ dữ liệu cá nhân
Đây là nhóm vi phạm có tính rủi ro cao nhất do cách tính mức phạt theo doanh thu hoặc khoản thu lợi bất chính, không giới hạn ở một con số cố định:
- Nguyên tắc xử lý dữ liệu cá nhân: xử lý sai mục đích, không bảo đảm tính chính xác, lưu trữ vượt thời gian cần thiết bị phạt 20–40 triệu đồng; chống đối hoạt động bảo vệ dữ liệu cá nhân hoặc sử dụng dữ liệu người khác để vi phạm pháp luật bị phạt 40–60 triệu đồng.
- Sự đồng ý của chủ thể dữ liệu: xử lý dữ liệu khi chưa có sự đồng ý; thiết lập cơ chế "mặc định đồng ý" gây hiểu lầm; hoặc ép buộc phải đồng ý xử lý dữ liệu ngoài mục đích thỏa thuận mới được cung cấp dịch vụ — đều bị phạt 30–50 triệu đồng.
- Mua, bán dữ liệu cá nhân trái phép: phạt tới 10 lần khoản thu lợi bất chính từ giao dịch.
- Chuyển dữ liệu cá nhân xuyên biên giới không đúng quy định: phạt tới 5% doanh thu năm liền kề trước đó của tổ chức vi phạm.
Ngoài phạt tiền, biện pháp khắc phục hậu quả phổ biến trong nhóm này là buộc hủy, xóa dữ liệu đã xử lý trái phép tới mức không thể khôi phục; buộc nộp lại khoản thu bất hợp pháp; buộc công khai xin lỗi chủ thể dữ liệu trên phương tiện thông tin đại chúng.
4. Những Điểm Doanh Nghiệp Cần Đặc Biệt Lưu Ý
- Rà soát quy trình thu thập, xử lý dữ liệu cá nhân khách hàng, nhân viên: bảo đảm có sự đồng ý rõ ràng, minh bạch, không dùng cơ chế mặc định đồng ý; xây dựng chính sách bảo vệ dữ liệu cá nhân phù hợp Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 330/2026/NĐ-CP.
- Kiểm tra hoạt động marketing qua tin nhắn, email, cuộc gọi: cần có cơ chế xin phép trước, gắn nhãn quảng cáo, tôn trọng khung giờ và giới hạn tần suất, đối chiếu Danh sách không quảng cáo trước khi gửi.
- Doanh nghiệp vận hành website, ứng dụng, mạng xã hội: cần chủ động rà soát, gỡ bỏ nội dung vi phạm và có quy trình phản hồi trong 24 giờ khi nhận được yêu cầu từ cơ quan chức năng.
- Doanh nghiệp nước ngoài cung cấp dịch vụ tại Việt Nam: cân nhắc nghĩa vụ lưu trữ dữ liệu, đặt chi nhánh hoặc văn phòng đại diện tại Việt Nam theo yêu cầu của cơ quan có thẩm quyền để tránh bị phạt 30–50 triệu đồng và nguy cơ bị ngừng cung cấp dịch vụ.
- Doanh nghiệp quản lý hệ thống thông tin quan trọng: rà soát việc phân loại cấp độ hệ thống, hồ sơ phê duyệt và các biện pháp kỹ thuật bảo đảm an ninh mạng tương ứng.
5. Những Điểm Cá Nhân Cần Lưu Ý
- Không chia sẻ, đăng tải thông tin chưa kiểm chứng, sai sự thật gây hoang mang dư luận trên mạng xã hội — mức phạt phổ biến từ 5–30 triệu đồng.
- Không bán, cho thuê, cho mượn tài khoản ngân hàng, ví điện tử, tài khoản số có chức năng giao dịch tài chính của chính mình — đây là hành vi khá phổ biến nhưng tiềm ẩn rủi ro bị phạt và liên đới tới hoạt động lừa đảo qua mạng.
- Không sử dụng giấy tờ, danh tính giả để mở tài khoản số; đặc biệt tránh dùng công nghệ AI, deepfake để giả mạo sinh trắc học khi xác thực tài khoản — mức phạt có thể lên đến 30–50 triệu đồng.
- Cẩn trọng khi chia sẻ dữ liệu cá nhân của mình cho bên thứ ba, tránh để bị lợi dụng thực hiện hành vi vi phạm pháp luật.
6. Câu Hỏi Thường Gặp Về Nghị Định 330/2026/NĐ-CP
Nghị định 330/2026/NĐ-CP có hiệu lực từ khi nào? Nghị định có hiệu lực thi hành kể từ ngày 19/8/2026, là ngày ký ban hành.
Mức phạt tối đa đối với doanh nghiệp vi phạm an ninh mạng là bao nhiêu? Mức phạt tối đa là 200 triệu đồng đối với tổ chức và 100 triệu đồng đối với cá nhân trong lĩnh vực an ninh mạng. Riêng lĩnh vực bảo vệ dữ liệu cá nhân, mức phạt có thể cao hơn nhiều vì được tính theo khoản thu lợi bất chính (tối đa 10 lần) hoặc theo doanh thu (tối đa 5%), hoặc mức trần 3 tỷ đồng với các vi phạm khác.
Cá nhân bị phạt bằng doanh nghiệp khi cùng hành vi vi phạm không? Không. Trong lĩnh vực an ninh mạng, mức phạt của tổ chức gấp 2 lần cá nhân. Trong lĩnh vực bảo vệ dữ liệu cá nhân, mức phạt của cá nhân chỉ bằng 1/2 mức phạt của tổ chức.
Doanh nghiệp gửi tin nhắn quảng cáo cần lưu ý gì để tránh vi phạm? Cần có sự đồng ý rõ ràng của người nhận trước khi gửi, gắn nhãn quảng cáo đầy đủ, không gửi quá 3 tin nhắn/cuộc gọi tới cùng một số trong 24 giờ, tuân thủ khung giờ gửi (7h–22h với tin nhắn, 8h–17h với cuộc gọi), và không gửi tới số điện thoại nằm trong Danh sách không quảng cáo.

