Căn cứ Luật Tổ chức Chính phủ số 63/2025/QH15; Căn cứ Luật An ninh mạng số 116/2025/QH15; Theo đề nghị của Bộ trưởng Bộ Công an; Chính phủ ban hành Nghị định về bảo vệ an ninh mạng đối với hệ thống thông tin.
Điều 18. Thẩm quyền thẩm định và phê duyệt cấp độ 1. Đối với hệ thống thông tin được đề xuất là cấp độ 1 hoặc cấp độ 2: Đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin thực hiện thẩm định, phê duyệt hồ sơ đề xuất cấp độ đối với hệ thống thông tin được đề xuất là cấp độ 1 hoặc cấp độ 2, gửi báo cáo chủ quản hệ thống thông tin. 2. Đối với hệ thống thông tin được đề xuất là cấp độ 3: a) Đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin thực hiện thẩm định hồ sơ đề xuất cấp độ; b) Chủ quản hệ thống thông tin phê duyệt hồ sơ đề xuất cấp độ. 3. Đối với hệ thống thông tin được đề xuất là cấp độ 4 hoặc cấp độ 5: a) Bộ Công an chủ trì, phối hợp với chủ quản hệ thống thông tin và các bộ, ngành có liên quan thực hiện thẩm định hồ sơ đề xuất cấp độ hệ thống thông tin, trừ trường hợp quy định tại điểm b, điểm c khoản 3 Điều này. Bộ Công an chủ trì thực hiện thẩm định hồ sơ đề xuất cấp độ đối với hệ thống thông tin của cơ quan, tổ chức thuộc phạm vi quản lý của Bộ Công an; b) Bộ Quốc phòng chủ trì thực hiện thẩm định hồ sơ đề xuất cấp độ đối với hệ thống thông tin quân sự; c) Ban Cơ yếu Chính phủ chủ trì thực hiện thẩm định hồ sơ đề xuất cấp độ đối với hệ thống thông tin cơ yếu của cơ quan, tổ chức thuộc Ban Cơ yếu Chính phủ; d) Chủ quản hệ thống thông tin phê duyệt hồ sơ đề xuất cấp độ đối với hệ thống thông tin cấp độ 4; phê duyệt phương án bảo đảm an ninh mạng đối với hệ thống thông tin cấp độ 5; đ) Thủ tướng Chính phủ phê duyệt Danh mục hệ thống thông tin cấp độ 5 (Danh mục Hệ thống thông tin quan trọng về an ninh quốc gia). 4. Trường hợp đơn vị chuyên trách về an ninh mạng đồng thời được chủ quản hệ thống thông tin giao quản lý, vận hành hệ thống thông tin, việc tổ chức thẩm định Hồ sơ đề xuất cấp độ được thực hiện theo một trong các phương án sau đây: a) Đơn vị chuyên trách về an ninh mạng trình chủ quản hệ thống thông tin giao một đơn vị trực thuộc có đủ năng lực chủ trì, tổ chức thẩm định; b) Đơn vị chuyên trách về an ninh mạng trình chủ quản hệ thống thông tin thành lập Hội đồng thẩm định độc lập thực hiện nhiệm vụ thẩm định Hồ sơ đề xuất cấp độ. Điều 19. Trường hợp xác định cấp độ đối với dự án đầu tư xây dựng mới hoặc mở rộng, nâng cấp hệ thống thông tin 1. Chủ đầu tư xây dựng thuyết minh đề xuất cấp độ, lồng ghép vào nội dung của báo cáo nghiên cứu khả thi, dự án khả thi ứng dụng công nghệ thông tin hoặc báo cáo đầu tư của dự án, gửi cơ quan thẩm định, trình cơ quan có thẩm quyền phê duyệt báo cáo nghiên cứu khả thi; dự án khả thi ứng dụng công nghệ thông tin hoặc báo cáo đầu tư theo quy định của pháp luật về đầu tư và quy định tại Nghị định này. 2. Trong trường hợp thuê dịch vụ công nghệ thông tin: a) Đơn vị chủ trì thuê dịch vụ xây dựng thuyết minh đề xuất cấp độ, lồng ghép vào nội dung của kế hoạch, dự án thuê dịch vụ, gửi cơ quan thẩm định, trình cơ quan có thẩm quyền phê duyệt theo quy định của pháp luật về thuê dịch vụ công nghệ thông tin và quy định của Nghị định này; b) Đơn vị cung cấp dịch vụ có trách nhiệm phối hợp với chủ quản hệ thống thông tin, đơn vị chủ trì thuê dịch vụ cập nhật thông tin trong hồ sơ đề xuất cấp độ theo hiện trạng hạ tầng đã cài đặt để tổ chức thẩm định, phê duyệt. 3. Tài liệu thuyết minh đề xuất cấp độ theo quy định tại Điều 21 Nghị định này. Điều 20. Trình tự, thủ tục xác định cấp độ đối với hệ thống thông tin đang vận hành 1. Lập hồ sơ đề xuất cấp độ: a) Đơn vị vận hành hệ thống thông tin lập hồ sơ đề xuất cấp độ theo quy định tại Điều 21 Nghị định này; b) Đối với hệ thống thông tin được đề xuất là cấp độ 1 hoặc cấp độ 2: Đơn vị vận hành hệ thống thông tin gửi hồ sơ đề xuất cấp độ tới đơn vị thẩm định để thực hiện thẩm định theo quy định tại khoản 1 Điều 18 Nghị định này; c) Đối với hệ thống thông tin được đề xuất là cấp độ 3: Đơn vị vận hành hệ thống thông tin gửi hồ sơ đề xuất cấp độ tới đơn vị thẩm định để thực hiện thẩm định theo quy định tại điểm a khoản 2 Điều 18 Nghị định này; d) Đối với hệ thống thông tin được đề xuất là cấp độ 4 hoặc cấp độ 5: Đơn vị vận hành hệ thống thông tin gửi hồ sơ đề xuất cấp độ tới đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin để xin ý kiến chuyên môn về sự phù hợp của đề xuất cấp độ và phương án bảo đảm an ninh mạng hệ thống thông tin theo cấp độ; Đơn vị vận hành hệ thống thông tin trình chủ quản hệ thống thông tin hồ sơ đề xuất cấp độ gửi tới cơ quan thẩm định quy định tại điểm a, điểm b hoặc điểm c khoản 3 Điều 18 Nghị định này. 2. Thẩm định hồ sơ đề xuất cấp độ: Cơ quan có thẩm quyền thực hiện thẩm định hồ sơ đề xuất cấp độ theo quy định tại Điều 23 Nghị định này. 3. Phê duyệt đề xuất cấp độ: a) Đối với hệ thống thông tin được đề xuất là cấp độ 1 hoặc cấp độ 2: đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin phê duyệt đề xuất cấp độ, gửi báo cáo chủ quản hệ thống thông tin; b) Đối với hệ thống thông tin được đề xuất là cấp độ 3 hoặc cấp độ 4: đơn vị vận hành hệ thống thông tin trình chủ quản hệ thống thông tin phê duyệt đề xuất cấp độ; c) Đối với hệ thống thông tin được đề xuất là cấp độ 5: Trên cơ sở kết quả thẩm định hồ sơ đề xuất cấp độ, Bộ Công an chủ trì, phối hợp với các bộ, ngành, cơ quan, tổ chức, cá nhân có liên quan trình Thủ tướng Chính phủ phê duyệt Danh mục hệ thống thông tin quan trọng về an ninh quốc gia; Đơn vị vận hành hệ thống thông tin trình chủ quản hệ thống thông tin phê duyệt phương án bảo đảm an ninh mạng. 4. Đối với hệ thống thông tin cấp độ 3, cấp độ 4 được xác định thuộc Danh mục hệ thống thông tin quan trọng về an ninh quốc gia. Các đơn vị thực hiện trình tự, thủ tục xác định cấp độ đối với hệ thống thông tin như đối với hệ thống thông tin được đề xuất cấp độ 5. Điều 21. Hồ sơ đề xuất cấp độ Hồ sơ đề xuất cấp độ bao gồm: 1. Tài liệu mô tả, thuyết minh tổng quan về hệ thống thông tin. 2. Tài liệu thiết kế là một trong những tài liệu sau: a) Đối với dự án đầu tư xây dựng mới hoặc mở rộng, nâng cấp hệ thống thông tin: thiết kế sơ bộ hoặc tài liệu có giá trị tương đương; b) Đối với hệ thống thông tin đang vận hành: thiết kế thi công đã được cấp có thẩm quyền phê duyệt hoặc tài liệu có giá trị tương đương. 3. Tài liệu thuyết minh về việc đề xuất cấp độ căn cứ trên các tiêu chí theo quy định của pháp luật. 4. Tài liệu thuyết minh phương án bảo đảm an ninh mạng theo cấp độ tương ứng. 5. Ý kiến về mặt chuyên môn của đơn vị chuyên trách về an ninh mạng đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5. Điều 22. Thuyết minh Hồ sơ đề xuất cấp độ hệ thống thông tin 1. Đối với hệ thống thông tin được đầu tư xây dựng mới hoặc mở rộng, nâng cấp, tùy thuộc vào hình thức đầu tư, phương án kỹ thuật trong Báo cáo kinh tế - kỹ thuật (trường hợp dự án đầu tư áp dụng phương án thiết kế 01 bước), trong Thiết kế cơ sở thuộc Báo cáo nghiên cứu khả thi (trường hợp dự án đầu tư áp dụng phương án thiết kế 02 bước), trong Kế hoạch thuê dịch vụ công nghệ thông tin (trong trường hợp thuê dịch vụ công nghệ thông tin) hoặc trong Đề cương và dự toán chi tiết (trong trường hợp đầu tư ứng dụng công nghệ thông tin không phải lập dự án) phải đáp ứng các yêu cầu của phương án bảo đảm an ninh mạng theo cấp độ được đề xuất, được thuyết minh trong Hồ sơ đề xuất cấp độ. 2. Thuyết minh Hồ sơ đề xuất cấp độ, bao gồm các thành phần sau đây: a) Thuyết minh tổng quan về hệ thống thông tin; b) Thuyết minh về việc đề xuất cấp độ; c) Thuyết minh phương án bảo đảm an ninh mạng. 3. Thuyết minh tổng quan về hệ thống thông tin, bao gồm các nội dung: a) Thông tin về chủ quản hệ thống thông tin, gồm: tên chủ quản hệ thống thông tin; quy định chức năng, nhiệm vụ và quyền hạn; người đại diện, chức vụ; địa chỉ; thông tin liên hệ (bao gồm số điện thoại, thư điện tử); b) Thông tin về đơn vị vận hành hệ thống thông tin, gồm: tên đơn vị vận hành; quy định chức năng, nhiệm vụ và quyền hạn; người đại diện, chức vụ; địa chỉ; thông tin liên hệ (bao gồm số điện thoại, thư điện tử); c) Mô tả phạm vi, quy mô của hệ thống thông tin, trong đó cần làm rõ phạm vi của hệ thống, quy mô của hệ thống và đối tượng phục vụ của hệ thống; d) Mô tả hiện trạng kiến trúc hệ thống (đối với hệ thống đang vận hành) hoặc mô tả kiến trúc hệ thống (đối với hệ thống được xây dựng mới hoặc nâng cấp, mở rộng), trong đó mô tả cụ thể mô hình lô-gic, mô hình vật lý của hệ thống, danh mục thiết bị và thiết bị mạng chính trong hệ thống (bao gồm tên thiết bị/chủng loại, vị trí triển khai, mục đích sử dụng), danh mục ứng dụng/dịch vụ cung cấp bởi hệ thống (bao gồm tên dịch vụ, máy chủ triển khai/vị trí triển khai/hệ điều hành máy chủ, mục đích sử dụng dịch vụ), quy hoạch các vùng mạng và địa chỉ IP trong hệ thống (bao gồm vùng mạng, địa chỉ IP nội bộ (IP Private), địa chỉ IP công khai (IP Public)). 4. Thuyết minh về việc đề xuất cấp độ, bao gồm các nội dung: a) Danh mục các hệ thống thông tin và cấp độ tương ứng, bao gồm: tên hệ thống thông tin, cấp độ đề xuất, căn cứ đề xuất đối với từng hệ thống thông tin; b) Thuyết minh chi tiết đối với các hệ thống thông tin, trong đó cần làm rõ loại thông tin được xử lý, loại hệ thống thông tin, căn cứ đề xuất cấp độ đối với từng hệ thống thông tin; c) Nhận diện sơ bộ các nguy cơ, rủi ro an ninh mạng chính có thể phát sinh đối với hệ thống thông tin và mức độ ảnh hưởng dự kiến, làm căn cứ hỗ trợ đề xuất cấp độ. 5. Đối với hệ thống thông tin được đề xuất cấp độ 4 hoặc cấp độ 5, việc thuyết minh đề xuất cấp độ phải bao gồm báo cáo đánh giá rủi ro an ninh mạng ở mức độ chi tiết hơn, ngoài các nội dung được quy định tại khoản 3 Điều này, cần làm rõ thêm các nội dung sau đây: a) Xác định các hệ thống thông tin khác có liên quan hoặc có kết nối đến hoặc có ảnh hưởng quan trọng tới hoạt động bình thường của hệ thống thông tin được đề xuất cấp độ; b) Thuyết minh về các nguy cơ tấn công mạng và mức độ ảnh hưởng đối với hệ thống thông tin được đề xuất cấp độ; c) Đánh giá phạm vi và mức độ ảnh hưởng tới lợi ích công cộng, trật tự, an toàn xã hội hoặc an ninh quốc gia khi bị tấn công mạng gây mất an ninh mạng hoặc gián đoạn hoạt động của hệ thống thông tin được đề xuất cấp độ; d) Thuyết minh yêu cầu cần phải vận hành 24/7 và không chấp nhận ngừng vận hành mà không có kế hoạch trước đối với các hệ thống thông tin theo quy định tại khoản 2 Điều 14 Nghị định này. 6. Thuyết minh phương án bảo đảm an ninh mạng đáp ứng các yêu cầu về quản lý, kỹ thuật tương ứng với cấp độ đề xuất; trong đó mô tả chi tiết về phương án triển khai đối với từng yêu cầu. Điều 23. Thẩm định hồ sơ đề xuất cấp độ 1. Nội dung thẩm định hồ sơ đề xuất cấp độ: a) Sự phù hợp về việc đề xuất cấp độ; b) Sự phù hợp của phương án bảo đảm an ninh mạng hệ thống thông tin trong thiết kế sơ bộ, thiết kế thi công hoặc tài liệu có giá trị tương đương theo cấp độ tương ứng; c) Sự phù hợp của phương án bảo đảm an ninh mạng hệ thống thông tin trong quá trình vận hành hệ thống theo cấp độ tương ứng. 2. Thời gian phản hồi đối với các hồ sơ chưa hợp lệ Đối với hệ thống thông tin đề xuất cấp độ, thời gian phản hồi, hướng dẫn bổ sung tối đa là 05 ngày làm việc kể từ ngày nhận hồ sơ. 3. Thời gian thẩm định hồ sơ xác định cấp độ: a) Đối với hệ thống thông tin đề xuất cấp độ 3, thời gian thẩm định tối đa là 15 ngày làm việc kể từ ngày nhận đủ hồ sơ hợp lệ; b) Đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5, thời gian thẩm định tối đa là 25 ngày làm việc kể từ ngày nhận đủ hồ sơ hợp lệ. Điều 24. Hồ sơ phê duyệt đề xuất cấp độ 1. Hồ sơ phê duyệt đề xuất cấp độ bao gồm: a) Hồ sơ đề xuất cấp độ; b) Ý kiến thẩm định của cơ quan chủ trì thẩm định đối với hệ thống thông tin đề xuất từ cấp độ 3 trở lên. 2. Thời gian xử lý hồ sơ phê duyệt cấp độ: Thời gian xử lý tối đa là 07 ngày làm việc kể từ ngày nhận đủ hồ sơ hợp lệ. Điều 25. Trình tự, thủ tục xác định lại cấp độ đối với hệ thống thông tin đã được phê duyệt cấp độ Đối với hệ thống thông tin đã được phê duyệt cấp độ, trong trường hợp phải xác định lại cấp độ cho phù hợp với tình hình thực tế thì thực hiện theo trình tự, thủ tục xác định lần đầu.
Điều 26. Trình tự, thủ tục kiểm tra an ninh mạng 1. Trình tự, thủ tục kiểm tra an ninh mạng của lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an theo quy định tại khoản 4 Điều 12 Luật An ninh mạng: a) Thông báo về kế hoạch kiểm tra an ninh mạng theo quy định; b) Thành lập Đoàn kiểm tra theo chức năng, nhiệm vụ được giao; c) Tiến hành kiểm tra an ninh mạng, phối hợp chặt chẽ với chủ quản hệ thống thông tin trong quá trình kiểm tra; d) Lập biên bản về quá trình, kết quả kiểm tra an ninh mạng và bảo quản theo quy định của pháp luật; đ) Thông báo kết quả kiểm tra an ninh mạng sau khi hoàn thành kiểm tra. 2. Trường hợp cần giữ nguyên hiện trạng hệ thống thông tin, phục vụ điều tra, xử lý hành vi vi phạm pháp luật; hướng dẫn hoặc tham gia khắc phục khi có đề nghị của chủ quản hệ thống thông tin, lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an gửi văn bản đề nghị chủ quản hệ thống thông tin tạm ngừng tiến hành kiểm tra an ninh mạng. Nội dung văn bản phải ghi rõ lý do, mục đích, thời gian tạm ngừng hoạt động kiểm tra an ninh mạng. Bên cạnh đó, chủ quản hệ thống thông tin phải thiết lập phương án dự phòng, bảo đảm tính liên tục của hệ thống trước khi thực hiện cách ly hiện trạng, trừ trường hợp khẩn cấp để ngăn chặn ngay hành vi xâm phạm an ninh quốc gia. 3. Việc kiểm tra đối với hệ thống thông tin quân sự thuộc phạm vi quản lý của Bộ Quốc phòng do Bộ Quốc phòng chủ trì thực hiện hoặc có sự thống nhất bằng văn bản của Bộ Quốc phòng. 4. Việc kiểm tra đối với hệ thống thông tin cơ yếu thuộc Ban Cơ yếu Chính phủ do Ban Cơ yếu Chính phủ chủ trì thực hiện hoặc có sự thống nhất bằng văn bản của Ban Cơ yếu Chính phủ. Điều 27. Quy định về hoạt động kiểm tra, đánh giá an ninh mạng 1. Nội dung kiểm tra, đánh giá việc tuân thủ quy định của pháp luật về bảo đảm an ninh mạng hệ thống thông tin theo cấp độ, bao gồm: a) Kiểm tra, đánh giá tuân thủ đối với chủ quản hệ thống thông tin theo quy định tại Điều 31 Nghị định này, bao gồm: việc thực hiện thành lập/chỉ định đơn vị chuyên trách/bộ phận chuyên trách về an ninh mạng của chủ quản hệ thống thông tin theo quy định tại khoản 1 Điều 31 Nghị định này; việc thực hiện lập Hồ sơ đề xuất cấp độ, tổ chức thẩm định, phê duyệt Hồ sơ đề xuất cấp độ theo quy định đối với các hệ thống thông tin thuộc phạm vi quản lý; việc triển khai phương án bảo đảm an ninh mạng theo phương án trong Hồ sơ đề xuất cấp độ được phê duyệt đối với các hệ thống thông tin thuộc phạm vi quản lý; việc tổ chức thực hiện kiểm tra, đánh giá an ninh mạng và quản lý rủi ro an ninh mạng trong phạm vi cơ quan, tổ chức của mình theo quy định tại điểm c khoản 2 Điều 31 Nghị định này; việc tổ chức thực hiện đào tạo ngắn hạn, tuyên truyền, phổ biến, nâng cao nhận thức và diễn tập về an ninh mạng theo quy định tại khoản 3 Điều 31 Nghị định này; b) Kiểm tra, đánh giá tuân thủ đối với đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin theo quy định tại Điều 32 Nghị định này, bao gồm các nội dung: công tác tham mưu, tổ chức thực thi, đôn đốc, kiểm tra, giám sát công tác bảo đảm an ninh mạng; công tác thẩm định, phê duyệt hoặc cho ý kiến về mặt chuyên môn đối với Hồ sơ đề xuất cấp độ theo thẩm quyền quy định; c) Kiểm tra, đánh giá tuân thủ đối với đơn vị vận hành theo quy định khoản 1 Điều 33 Nghị định này; d) Kiểm tra, đánh giá việc tổ chức thực thi các biện pháp bảo đảm an ninh mạng theo phương án bảo đảm an ninh mạng được phê duyệt. 2. Nội dung kiểm tra, đánh giá hiệu quả của các biện pháp bảo đảm an ninh mạng theo phương án bảo đảm an ninh mạng được phê duyệt, bao gồm: a) Kiểm tra tính đầy đủ và phù hợp của Quy chế bảo đảm an ninh mạng theo phương án bảo đảm an ninh mạng về quản lý được phê duyệt; b) Đánh giá việc tuân thủ các quy định, quy trình trong Quy chế bảo đảm an ninh mạng trong quá trình vận hành, khai thác, kết thúc hoặc hủy bỏ hệ thống thông tin; c) Đánh giá việc thiết kế hệ thống theo phương án bảo đảm an ninh mạng được phê duyệt; d) Đánh giá việc thiết lập, cấu hình hệ thống theo phương án bảo đảm an ninh mạng được phê duyệt; đ) Kiểm tra việc cấu hình, tăng cường bảo mật cho thiết bị hệ thống, hệ điều hành, ứng dụng, cơ sở dữ liệu và các thành phần khác liên quan trong hệ thống. 3. Nội dung kiểm tra, đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống thông tin, bao gồm: a) Dò quét, phát hiện mã độc, lỗ hổng, điểm yếu của hệ thống, thử nghiệm tấn công xâm nhập đối với các thiết bị hệ thống, hệ điều hành, ứng dụng, cơ sở dữ liệu và các thành phần khác liên quan trong hệ thống; b) Việc duy trì, cập nhật và khắc phục các tồn tại, điểm yếu, lỗ hổng bảo mật đã được phát hiện trong quá trình vận hành hệ thống; c) Đánh giá an toàn mã nguồn đối với phần mềm nội bộ; d) Đưa ra phương án và kế hoạch xử lý lỗ hổng, điểm yếu và phương án cấu hình, tăng cường bảo mật đối với các nội dung kiểm tra được đánh giá là chưa đạt. 4. Hình thức kiểm tra, đánh giá phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập hệ thống thông tin, gồm 03 hình thức sau: a) Kiểm tra, đánh giá hộp đen (Black box); b) Kiểm tra, đánh giá hộp xám (Gray box); c) Kiểm tra, đánh giá hộp trắng (White box). Chương V NHIỆM VỤ, BIỆN PHÁP, TRÁCH NHIỆM BẢO ĐẢM AN NINH MẠNG ĐỐI VỚI HỆ THỐNG THÔNG TIN
Điều 28. Biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin 1. Ban hành quy định về bảo đảm an ninh mạng trong thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp, hủy bỏ hệ thống thông tin; tổ chức triển khai các biện pháp lưu trữ, sao lưu bảo vệ an ninh thông tin mạng và an ninh của các thành tố cấu thành hệ thống thông tin theo Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản. 2. Xác định, lập hồ sơ đề xuất cấp độ hệ thống thông tin, hệ thống thông tin quan trọng về an ninh quốc gia; tổ chức thẩm định an ninh mạng đối với hồ sơ, thiết kế hệ thống thông tin theo trình tự, thủ tục thẩm định hồ sơ đề xuất cấp độ được quy định chi tiết trong Chương III của Nghị định này. 3. Đánh giá điều kiện an ninh mạng hệ thống thông tin là hoạt động xem xét mức độ đáp ứng các điều kiện về an ninh mạng của hệ thống thông tin trước khi đưa vào vận hành, sử dụng. a) Nội dung đánh giá điều kiện an ninh mạng bao gồm: chính sách, quy chế, quy trình bảo đảm an ninh mạng; tổ chức bộ máy, nhân sự phụ trách an ninh mạng; biện pháp quản lý và kỹ thuật bảo vệ an ninh mạng hệ thống thông tin; khả năng giám sát, phát hiện, ứng phó và khắc phục sự cố an ninh mạng; việc tuân thủ quy định của pháp luật về an ninh mạng và các quy định có liên quan; b) Đánh giá điều kiện an ninh mạng được thực hiện trong trường hợp: trước khi đưa hệ thống thông tin vào vận hành; khi có thay đổi lớn về chức năng, quy mô, công nghệ hoặc mức độ rủi ro an ninh mạng; theo yêu cầu của cơ quan có thẩm quyền; c) Kết quả đánh giá điều kiện an ninh mạng là căn cứ để: xác định hệ thống thông tin đủ hoặc không đủ điều kiện đưa vào vận hành, sử dụng; yêu cầu bổ sung, hoàn thiện các biện pháp bảo đảm an ninh mạng; phục vụ công tác quản lý nhà nước về an ninh mạng. 4. Áp dụng biện pháp quản lý, biện pháp kỹ thuật theo quy định tại Điều 29, Điều 30 Nghị định này, Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản và các tiêu chuẩn, quy chuẩn kỹ thuật về an ninh mạng khác theo quy định của pháp luật. 5. Việc kiểm tra, giám sát việc tuân thủ quy định và đánh giá hiệu quả của các biện pháp quản lý, kỹ thuật được thực hiện theo hướng dẫn tại Điều 27 Nghị định này. a) Hoạt động kiểm tra, giám sát và đánh giá hiệu quả được thực hiện: định kỳ theo cấp độ hệ thống thông tin và mức độ rủi ro an ninh mạng; thường xuyên thông qua hoạt động giám sát an ninh mạng; đột xuất khi có dấu hiệu vi phạm quy định về bảo đảm an ninh mạng hoặc nguy cơ mất an ninh mạng; theo yêu cầu của cơ quan có thẩm quyền; b) Việc đánh giá hiệu quả các biện pháp bảo đảm an ninh mạng phải bảo đảm: xác định được mức độ hiệu quả của các biện pháp trong việc giảm thiểu rủi ro an ninh mạng; đánh giá khả năng đáp ứng yêu cầu bảo vệ hệ thống thông tin theo cấp độ; làm căn cứ để điều chỉnh, bổ sung hoặc thay thế các biện pháp quản lý và kỹ thuật không còn phù hợp; c) Kết quả kiểm tra, giám sát và đánh giá hiệu quả là căn cứ: để tổ chức khắc phục, xử lý các tồn tại, điểm yếu, lỗ hổng bảo mật; phục vụ công tác quản lý nhà nước về an ninh mạng. 6. Bộ trưởng Bộ Công an quy định về hoạt động giám sát an ninh mạng, ứng phó, khắc phục sự cố an ninh mạng đối với hệ thống thông tin. Điều 29. Phương án bảo đảm an ninh mạng 1. Phương án bảo đảm an ninh mạng đối với hệ thống thông tin theo cấp độ, phương án bảo đảm an ninh mạng hệ thống thông tin quan trọng về an ninh quốc gia phải đáp ứng yêu cầu cơ bản quy định tại Nghị định này, Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản. 2. Phương án bảo đảm an ninh mạng bao gồm các nội dung sau đây: a) Bảo đảm an ninh mạng trong thiết kế, xây dựng; b) Bảo đảm an ninh mạng hệ thống thông tin trong quá trình vận hành; c) Kiểm tra, đánh giá an ninh mạng; d) Quản lý rủi ro an ninh mạng; đ) Giám sát an ninh mạng; e) Dự phòng, ứng phó sự cố an ninh mạng, khôi phục sau thảm họa; g) Kết thúc vận hành, khai thác, thanh lý, hủy bỏ. Điều 30. Yêu cầu chung về bảo đảm an ninh mạng theo cấp độ 1. Việc bảo đảm an ninh mạng hệ thống thông tin theo cấp độ thực hiện theo yêu cầu cơ bản quy định tại Nghị định này và Tiêu chuẩn quốc gia về An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản. 2. Yêu cầu cơ bản về bảo đảm an ninh mạng đối với từng cấp độ hệ thống thông tin theo quy định tại Nghị định này là các yêu cầu tối thiểu để bảo đảm an ninh mạng, bao gồm yêu cầu cơ bản về quản lý, yêu cầu cơ bản về kỹ thuật và không bao gồm các yêu cầu bảo đảm an ninh vật lý. 3. Yêu cầu cơ bản về quản lý, bao gồm việc ban hành các quy định và triển khai các quy định về quản lý: a) Thiết lập chính sách an ninh mạng; b) Tổ chức bảo đảm an ninh mạng; c) Bảo đảm nguồn nhân lực; d) Quản lý thiết kế, xây dựng hệ thống; đ) Quản lý vận hành hệ thống; e) Phương án quản lý rủi ro an ninh mạng; g) Phương án kết thúc vận hành, khai thác, thanh lý, hủy bỏ hệ thống thông tin. 4. Yêu cầu cơ bản về kỹ thuật, bao gồm: a) Bảo đảm an toàn mạng; b) Bảo đảm an toàn máy chủ; c) Bảo đảm an toàn ứng dụng; d) Bảo đảm an toàn dữ liệu. 5. Việc xây dựng phương án bảo đảm an ninh mạng đáp ứng yêu cầu kỹ thuật cơ bản theo từng cấp độ thực hiện theo nguyên tắc quy định tại khoản 2 Điều 6 Nghị định này, cụ thể như sau: a) Đối với hệ thống thông tin cấp độ 1, 2, 3: phương án bảo đảm an ninh mạng phải xem xét khả năng dùng chung giữa các hệ thống thông tin đối với các giải pháp bảo vệ, chia sẻ tài nguyên để tối ưu hiệu năng, tránh đầu tư thừa, trùng lặp, lãng phí; b) Đối với hệ thống thông tin cấp độ 4, 5: phương án bảo đảm an ninh mạng cần được thiết kế bảo đảm tính sẵn sàng, phân tách và hạn chế ảnh hưởng đến toàn bộ hệ thống khi một thành phần trong hệ thống hoặc có liên quan tới hệ thống bị mất an ninh mạng. 6. Hệ thống thông tin khi được đầu tư xây dựng mới hoặc mở rộng, nâng cấp phải triển khai đầy đủ phương án bảo đảm an ninh mạng đã được phê duyệt tại Hồ sơ đề xuất cấp độ và đáp ứng các yêu cầu an ninh mạng tại Điều 29 và Điều 30 Nghị định này trước khi đưa vào vận hành, khai thác. 7. Quy chế bảo đảm an ninh mạng cho hệ thống phải được xây dựng, đáp ứng các yêu cầu an toàn về quản lý theo cấp độ hệ thống thông tin tương ứng và được cấp có thẩm quyền phê duyệt, ban hành trước khi Hồ sơ đề xuất cấp độ được phê duyệt. 8. Trường hợp hệ thống thông tin cấp độ 3, cấp độ 4 được triển khai dưới hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống phải đáp ứng các yêu cầu sau: a) Phải được thiết kế tách riêng, độc lập với các hệ thống khác về lô-gic và có biện pháp quản lý truy cập giữa các hệ thống; b) Các vùng mạng trong hệ thống phải được thiết kế tách riêng, độc lập với nhau về lô-gic và có biện pháp quản lý truy cập giữa các vùng mạng; c) Có phân vùng lưu trữ được phân tách độc lập về lô-gic. 9. Trường hợp hệ thống thông tin cấp độ 5 hoặc hệ thống thông tin quan trọng về an ninh quốc gia được triển khai dưới hình thức thuê dịch vụ công nghệ thông tin tại Trung tâm dữ liệu hoặc Điện toán đám mây, thiết kế hệ thống phải đáp ứng các yêu cầu sau: a) Phải được thiết kế tách riêng, độc lập với các hệ thống khác về vật lý và có biện pháp quản lý truy cập giữa các hệ thống; b) Các vùng mạng trong hệ thống phải được thiết kế tách riêng, độc lập với nhau về lô-gic và có biện pháp quản lý truy cập giữa các vùng mạng; c) Có phân vùng lưu trữ được phân tách độc lập về vật lý; d) Các thiết bị mạng chính phải được phân tách độc lập về vật lý; đ) Các giải pháp an ninh mạng dùng chung được phép triển khai đối với các hệ thống thông tin tách biệt vật lý nếu các giải pháp này chỉ thực hiện chức năng giám sát, phát hiện, cảnh báo hoặc bảo vệ ở lớp biên, không tạo ra khả năng truy cập, điều khiển hoặc can thiệp trực tiếp vào dữ liệu, tài nguyên và hoạt động nội bộ của hệ thống thông tin. Điều 31. Trách nhiệm của chủ quản hệ thống thông tin 1. Người đứng đầu của cơ quan, tổ chức là chủ quản hệ thống thông tin có trách nhiệm: a) Trực tiếp chỉ đạo và chịu trách nhiệm trước pháp luật về công tác bảo vệ an ninh mạng trong hoạt động của cơ quan, tổ chức mình; b) Bố trí bộ phận hoặc nhân sự chuyên trách về an ninh mạng phù hợp với cấp độ bảo vệ của hệ thống; chỉ định cá nhân, bộ phận phụ trách về an ninh mạng đối với hệ thống sử dụng ngân sách nhà nước; c) Trong trường hợp chưa có đơn vị chuyên trách về an ninh mạng độc lập: Chỉ định đơn vị chuyên trách về công nghệ thông tin hoặc chuyển đổi số làm nhiệm vụ đơn vị chuyên trách về an ninh mạng; Thành lập hoặc chỉ định bộ phận chuyên trách về an ninh mạng. 2. Chủ quản hệ thống thông tin có trách nhiệm: a) Chỉ đạo đơn vị vận hành hệ thống thông tin xác định, lập hồ sơ đề xuất cấp độ hệ thống thông tin, hệ thống thông tin quan trọng về an ninh quốc gia; tổ chức thẩm định và phê duyệt hồ sơ đề xuất cấp độ theo quy định tại Nghị định này; b) Chỉ đạo, tổ chức thực hiện đầy đủ các nhiệm vụ, biện pháp bảo vệ an ninh mạng đối với hệ thống thông tin quy định tại Nghị định này và quy định của pháp luật có liên quan; c) Chỉ đạo, tổ chức thực hiện kiểm tra, đánh giá an ninh mạng và quản lý rủi ro an ninh mạng trong phạm vi cơ quan, tổ chức của mình; đồng thời, chịu trách nhiệm trước pháp luật về tính trung thực, đầy đủ và chính xác của kết quả đánh giá, cụ thể như sau: Việc kiểm tra, đánh giá an ninh mạng và quản lý rủi ro an ninh mạng có thể được thực hiện theo hình thức tự đánh giá nội bộ, với điều kiện việc đánh giá phải do bộ phận hoặc đơn vị độc lập với đơn vị trực tiếp vận hành hệ thống thực hiện, tuân thủ biểu mẫu, tiêu chí và phương pháp đánh giá do cơ quan nhà nước có thẩm quyền ban hành; Việc kiểm tra, đánh giá bởi tổ chức chuyên môn được cơ quan có thẩm quyền cấp phép; tổ chức sự nghiệp nhà nước có chức năng, nhiệm vụ phù hợp hoặc do tổ chức chuyên môn được cấp có thẩm quyền chỉ định thực hiện được thực hiện trong các trường hợp sau đây: hệ thống thông tin cấp độ 5 hoặc hệ thống thông tin quan trọng về an ninh quốc gia; khi xảy ra sự cố an ninh mạng nghiêm trọng hoặc có nguy cơ cao ảnh hưởng đến an ninh quốc gia, trật tự, an toàn xã hội; khi có thay đổi lớn về chức năng, phạm vi, kiến trúc hoặc công nghệ của hệ thống thông tin; khi có dấu hiệu việc tự đánh giá không bảo đảm tính trung thực, đầy đủ, chính xác; khi có yêu cầu của cơ quan nhà nước có thẩm quyền hoặc do chủ quản hệ thống thông tin tổ chức thực hiện; d) Báo cáo sự cố an ninh mạng với cơ quan chuyên trách của Bộ Công an (đối với hệ thống do Bộ Quốc phòng quản lý, chủ quản hệ thống báo cáo sự cố về lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Quốc phòng để phối hợp xử lý theo thẩm quyền): Báo cáo về nguyên nhân, phạm vi ảnh hưởng, biện pháp khắc phục trong thời hạn 72 giờ kể từ thời điểm phát hiện sự cố; trường hợp sự cố phức tạp, chủ quản hệ thống thông tin báo cáo thông tin sơ bộ, biện pháp khắc phục và gửi báo cáo cập nhật, báo cáo kết thúc sau khi hoàn thành điều tra, khắc phục và đánh giá tác động; Thông báo ban đầu về sự cố an ninh mạng nghiêm trọng trong thời hạn 24 giờ kể từ khi phát hiện; Trường hợp sự cố có dấu hiệu xâm phạm an ninh quốc gia, trật tự, an toàn xã hội hoặc gây gián đoạn nghiêm trọng hoạt động của hệ thống thông tin, việc báo cáo phải được thực hiện ngay khi phát hiện. 3. Chỉ đạo tổ chức tuyên truyền, nâng cao nhận thức về an ninh mạng; thường xuyên bồi dưỡng, cập nhật kỹ năng cho đội ngũ nhân sự liên quan, cụ thể như sau: Đào tạo, bồi dưỡng theo các chương trình đào tạo ngắn hạn nâng cao kiến thức, kỹ năng về an ninh mạng cho cán bộ, công chức, viên chức làm về an ninh mạng trong cơ quan, tổ chức mình; Tuyên truyền, phổ biến nâng cao nhận thức về an ninh mạng cho cán bộ, công chức, viên chức trong cơ quan, tổ chức mình; Diễn tập bảo đảm an ninh mạng trong hoạt động của cơ quan, tổ chức mình; tham gia diễn tập quốc gia và diễn tập quốc tế do Bộ Công an tổ chức. 4. Đối với hệ thống thông tin quân sự, việc kiểm tra, đánh giá an ninh mạng và đánh giá rủi ro an ninh mạng đối với hệ thống từ cấp độ 3 trở lên do Bộ Quốc phòng tổ chức thực hiện thông qua bộ phận chuyên trách về an ninh mạng hoặc tổ chức chuyên môn do Bộ Quốc phòng chỉ định, phù hợp với quy định riêng của Bộ Quốc phòng về bảo vệ an ninh mạng. Điều 32. Trách nhiệm của đơn vị chuyên trách về an ninh mạng 1. Tham mưu, tổ chức thực thi, đôn đốc, kiểm tra, giám sát công tác bảo vệ an ninh mạng tại cơ quan, tổ chức. 2. Phối hợp với lực lượng chuyên trách bảo vệ an ninh mạng trong việc thực hiện kiểm tra, đánh giá, giám sát và ứng cứu sự cố an ninh mạng. 3. Bảo đảm người thực hiện nhiệm vụ an ninh mạng đáp ứng tiêu chuẩn chuyên môn, nghiệp vụ theo quy định tại Luật An ninh mạng. 4. Thẩm định, phê duyệt hoặc cho ý kiến về mặt chuyên môn đối với hồ sơ đề xuất cấp độ theo thẩm quyền. 5. Phối hợp đơn vị vận hành hệ thống thông tin kiểm tra, đánh giá an ninh mạng và quản lý rủi ro về an ninh mạng; dò quét phát hiện điểm yếu, lỗ hổng bảo mật; kiểm thử xâm nhập đối với các hệ thống thuộc phạm vi quản lý. Điều 33. Trách nhiệm của đơn vị vận hành hệ thống thông tin Đơn vị vận hành hệ thống thông tin có trách nhiệm: 1. Thực hiện các biện pháp để bảo vệ an ninh mạng theo phương án đã được chủ quản hệ thống thông tin phê duyệt và theo quy định tại Điều 10 Luật An ninh mạng. 2. Thực hiện bảo vệ hệ thống thông tin theo quy định của pháp luật và hướng dẫn, tiêu chuẩn, quy chuẩn kỹ thuật về an ninh mạng. 3. Định kỳ đánh giá hiệu quả của các biện pháp bảo vệ an ninh mạng, báo cáo chủ quản hệ thống thông tin điều chỉnh nếu cần thiết. 4. Phối hợp đơn vị hoặc bộ phận chuyên trách về an ninh mạng tiến hành xử lý, khắc phục các điểm yếu, lỗ hổng bảo mật, nguy cơ mất an ninh mạng trong hệ thống. 5. Phối hợp thực hiện theo hướng dẫn của lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an trong công tác bảo đảm an ninh mạng và thiết lập hệ thống kết nối, đấu nối đường truyền kỹ thuật, truyền tải dữ liệu và đáp ứng các điều kiện cần thiết khác phục vụ giám sát an ninh mạng (trừ hệ thống thông tin quân sự và hệ thống thông tin cơ yếu thuộc Ban Cơ yếu Chính phủ theo quy định của pháp luật). 6. Định kỳ hoặc đột xuất báo cáo công tác thực thi bảo đảm an ninh mạng hệ thống thông tin theo yêu cầu của chủ quản hệ thống thông tin hoặc cơ quan quản lý nhà nước chuyên ngành có thẩm quyền. Điều 34. Trách nhiệm của cơ quan quản lý nhà nước 1. Bộ Công an có trách nhiệm sau đây, trừ nội dung quy định tại khoản 2, khoản 3 Điều này: a) Thực hiện thẩm định hồ sơ đề xuất cấp độ theo thẩm quyền quy định tại Nghị định này; kiểm tra, đánh giá tuân thủ an ninh mạng theo cấp độ; b) Hướng dẫn chi tiết việc xác định hệ thống thông tin quy định tại Nghị định này; c) Ban hành hoặc trình cơ quan nhà nước có thẩm quyền ban hành văn bản quy phạm pháp luật, tiêu chuẩn, quy chuẩn kỹ thuật quốc gia về bảo vệ an ninh mạng hệ thống thông tin, Khung quản lý rủi ro an ninh mạng; d) Hướng dẫn các cơ quan, tổ chức thực hiện đào tạo, tuyên truyền, phổ biến nâng cao nhận thức và diễn tập về bảo vệ an ninh mạng đối với hệ thống thông tin; đ) Quy định chi tiết về kiểm tra, đánh giá an ninh mạng và quản lý rủi ro an ninh mạng trong hoạt động của cơ quan, tổ chức nhà nước; e) Triển khai hệ thống hạ tầng kỹ thuật tập trung quy mô quốc gia để hỗ trợ giám sát an ninh mạng cho các hệ thống thông tin cấp độ 3, 4, 5, hệ thống thông tin quan trọng về an ninh quốc gia. 2. Bộ Quốc phòng có trách nhiệm sau đây: a) Phê duyệt phương án bảo đảm an ninh mạng; trình Thủ tướng Chính phủ phê duyệt hồ sơ và danh mục đối với hệ thống thông tin quan trọng về an ninh quốc gia trong lĩnh vực quân sự; b) Chỉ đạo lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Quốc phòng và cơ quan, đơn vị, doanh nghiệp trực thuộc Bộ Quốc phòng thẩm định, phê duyệt theo thẩm quyền quy định tại Điều 18 Nghị định này đối với hồ sơ đề xuất cấp độ, phương án bảo đảm an ninh mạng theo cấp độ đối với các hệ thống thông tin của cơ quan, đơn vị, doanh nghiệp thuộc Bộ Quốc phòng; c) Chỉ đạo cơ quan, đơn vị, doanh nghiệp thuộc Bộ Quốc phòng phối hợp thực hiện theo hướng dẫn của lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Quốc phòng trong công tác bảo đảm an ninh mạng và thiết lập hệ thống kết nối, đấu nối đường truyền kỹ thuật, truyền tải dữ liệu và đáp ứng các điều kiện cần thiết khác phục vụ giám sát an ninh mạng; d) Hướng dẫn các cơ quan, đơn vị, doanh nghiệp thuộc Bộ Quốc phòng thực hiện đào tạo, tuyên truyền, phổ biến nâng cao nhận thức và diễn tập về an ninh mạng. 3. Ban Cơ yếu Chính phủ có trách nhiệm bảo mật thông tin bằng mật mã cơ yếu và bảo đảm an ninh mạng theo cấp độ đối với hệ thống thông tin cơ yếu thuộc Ban Cơ yếu Chính phủ. 4. Bộ, cơ quan ngang bộ, Ủy ban nhân dân cấp tỉnh thực hiện công tác bảo vệ an ninh mạng tại địa phương; phối hợp với Bộ Công an thực hiện quản lý nhà nước về an ninh mạng. a) Chỉ đạo các cơ quan, đơn vị trực thuộc thực hiện rà soát, phân loại, xác định cấp độ và phê duyệt hồ sơ đề xuất cấp độ đối với hệ thống thông tin thuộc phạm vi quản lý theo thẩm quyền; rà soát các hệ thống thông tin thuộc phạm vi quản lý đủ điều kiện đề xuất đưa vào Danh mục hệ thống thông tin quan trọng về an ninh quốc gia; b) Đảm bảo hệ thống thông tin thuộc phạm vi quản lý được đầu tư, trang bị các giải pháp an ninh mạng đầy đủ, đồng bộ theo phương án bảo vệ tương ứng với cấp độ đã được phê duyệt; c) Định kỳ hằng năm trao đổi Bộ Công an về tình hình thực hiện quy định bảo đảm an ninh mạng theo cấp độ tại bộ, ngành, địa phương mình để tổng hợp, báo cáo Chính phủ.
Phạm Gia Túc
Phụ lục MẪU VĂN BẢN XÁC ĐỊNH CẤP ĐỘ HỆ THỐNG THÔNG TIN (Kèm theo Nghị định số 331/2026/NĐ-CP ngày 19 tháng 8 năm 2026 của Chính phủ)
Mẫu số 01 Văn bản đề nghị thẩm định, phê duyệt hồ sơ đề xuất cấp độ Mẫu số 02 Văn bản đề nghị thẩm định hồ sơ đề xuất cấp độ Mẫu số 03 Văn bản xin ý kiến chuyên môn về hồ sơ đề xuất cấp độ Mẫu số 04 Ý kiến thẩm định hồ sơ đề xuất cấp độ Mẫu số 05 Tờ trình phê duyệt hồ sơ đề xuất cấp độ Mẫu số 06 Quyết định phê duyệt cấp độ hệ thống thông tin Mẫu số 07 Quyết định về việc phê duyệt phương án bảo đảm an ninh mạng hệ thống thông tin Mẫu số 08 Mẫu báo cáo
Mẫu số 01 (TÊN CƠ QUAN, TỔ CHỨC) ____________
Số: ...... V/v đề nghị thẩm định, phê duyệt hồ sơ đề xuất cấp độ CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc ___________________________________ ..., ngày ... tháng ... năm ... Kính gửi: (Đơn vị chuyên trách về an ninh mạng). Căn cứ Luật An ninh mạng số 116/2025/QH15; (Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng và các văn bản liên quan); (Tên cơ quan, tổ chức) đề nghị thẩm định, phê duyệt hồ sơ đề xuất cấp độ với các nội dung sau: Phần 1. Thông tin chung 1. Tên hệ thống thông tin: 2. Đơn vị vận hành hệ thống thông tin: 3. Địa chỉ: 4. Cấp độ hệ thống thông tin đề xuất: Phần 2. Hồ sơ kèm theo 1. Tài liệu mô tả, thuyết minh tổng quan về hệ thống thông tin. 2. Tài liệu thiết kế thi công đã được cấp có thẩm quyền phê duyệt hoặc tài liệu có giá trị tương đương. 3. Tài liệu thuyết minh về việc đề xuất cấp độ căn cứ trên các tiêu chí theo quy định của pháp luật. 4. Tài liệu thuyết minh phương án bảo đảm an ninh mạng theo cấp độ tương ứng. (Tên cơ quan, tổ chức) đề nghị (Đơn vị chuyên trách về an ninh mạng) thẩm định và phê duyệt hồ sơ đề xuất cấp độ của hệ thống thông tin (Tên hệ thống thông tin).
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu)
Mẫu số 02 (TÊN CƠ QUAN, TỔ CHỨC) ___________
Số: ...... V/v đề nghị thẩm định hồ sơ đề xuất cấp độ CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc _____________________________________ ..., ngày ... tháng ... năm ... Kính gửi: (Cơ quan thẩm định). Căn cứ Luật An ninh mạng số 116/2025/QH15; (Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng và các văn bản liên quan); (Tên cơ quan, tổ chức) đề nghị thẩm định, phê duyệt hồ sơ đề xuất cấp độ với các nội dung sau: Phần 1. Thông tin chung 1. Tên hệ thống thông tin: 2. Đơn vị vận hành hệ thống thông tin: 3. Địa chỉ: 4. Cấp độ hệ thống thông tin đề xuất: Phần 2. Hồ sơ kèm theo 1. Tài liệu mô tả, thuyết minh tổng quan về hệ thống thông tin. 2. Tài liệu thiết kế thi công đã được cấp có thẩm quyền phê duyệt hoặc tài liệu có giá trị tương đương. 3. Tài liệu thuyết minh về việc đề xuất cấp độ căn cứ trên các tiêu chí theo quy định của pháp luật. 4. Tài liệu thuyết minh phương án bảo đảm an ninh mạng theo cấp độ tương ứng. 5. Ý kiến về mặt chuyên môn của đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin (đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5). (Tên cơ quan, tổ chức) đề nghị (Cơ quan thẩm định) cho ý kiến thẩm định hồ sơ đề xuất cấp độ hệ thống thông tin đối với (Tên hệ thống thông tin).
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu) Mẫu số 03 (TÊN CƠ QUAN, TỔ CHỨC) ___________
Số: ...... V/v cho ý kiến chuyên môn về hồ sơ đề xuất cấp độ CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc ____________________________________ ..., ngày ... tháng ... năm ... Kính gửi: (Đơn vị chuyên trách về an ninh mạng). Căn cứ Luật An ninh mạng số 116/2025/QH15; (Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng và các văn bản liên quan); (Tên cơ quan, tổ chức) đề nghị (Đơn vị chuyên trách về an ninh mạng) cho ý kiến chuyên môn về hồ sơ đề xuất cấp độ với các nội dung sau: Phần 1. Thông tin chung 1. Tên hệ thống thông tin: 2. Đơn vị vận hành hệ thống thông tin: 3. Địa chỉ: 4. Cấp độ hệ thống thông tin đề xuất: Phần 2. Hồ sơ kèm theo 1. Tài liệu mô tả, thuyết minh tổng quan về hệ thống thông tin. 2. Tài liệu thiết kế thi công đã được cấp có thẩm quyền phê duyệt hoặc tài liệu có giá trị tương đương. 3. Tài liệu thuyết minh về việc đề xuất cấp độ căn cứ trên các tiêu chí theo quy định của pháp luật. 4. Tài liệu thuyết minh phương án bảo đảm an ninh mạng theo cấp độ tương ứng. (Tên cơ quan, tổ chức) đề nghị (Đơn vị chuyên trách về an ninh mạng) cho ý kiến về sự phù hợp của đề xuất cấp độ và phương án bảo đảm an ninh mạng hệ thống thông tin theo cấp độ của hệ thống thông tin (Tên hệ thống thông tin).
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu)
Mẫu số 04 (TÊN CƠ QUAN, TỔ CHỨC) ____________
Số: ...... V/v ý kiến thẩm định hồ sơ đề xuất cấp độ CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc _____________________________________ ..., ngày ... tháng ... năm ...
Kính gửi: (Chủ quản hệ thống thông tin/ Đơn vị vận hành hệ thống thông tin).
(Tên cơ quan thẩm định) nhận được Công văn số ....... ngày ...... tháng ...... năm ....... của (Tên cơ quan đề nghị) về việc thẩm định hồ sơ đề xuất cấp độ của hệ thống thông tin đối với (Tên hệ thống thông tin). Sau khi xem xét, tổng hợp ý kiến và kết quả thẩm định của các cơ quan, tổ chức có liên quan, (Tên cơ quan thẩm định) có ý kiến thẩm định như sau: Phần 1. Hồ sơ, tài liệu thẩm định 1. Tài liệu mô tả, thuyết minh tổng quan về hệ thống thông tin. 2. Tài liệu thiết kế thi công đã được cấp có thẩm quyền phê duyệt hoặc tài liệu có giá trị tương đương. 3. Tài liệu thuyết minh về việc đề xuất cấp độ căn cứ trên các tiêu chí theo quy định của pháp luật. 4. Tài liệu thuyết minh phương án bảo đảm an ninh mạng theo cấp độ tương ứng. 5. Ý kiến về mặt chuyên môn của đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5. Phần 2.
Căn cứ pháp lý để thẩm định 1.
Căn cứ Luật An ninh mạng số 116/2025/QH15. 2.
Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng. 3. Các căn cứ pháp lý khác có liên quan. Phần 3. Tổ chức thẩm định 1. Đơn vị chủ trì thẩm định: 2. Đơn vị phối hợp thẩm định: 3. Hình thức thẩm định: Tổ chức họp hoặc lấy ý kiến bằng văn bản hoặc áp dụng cả hai hình thức (nếu cần thiết). Phần 4. Ý kiến thẩm định 1. Tổng hợp ý kiến thẩm định của đơn vị phối hợp theo quy định tại khoản 3 Điều 18 Nghị định này. 2. Ý kiến thẩm định về sự phù hợp về việc đề xuất cấp độ theo quy định tại Điều 23 Nghị định này. 3. Ý kiến khác (nếu có). Phần 5. Kết luận Hồ sơ đề xuất cấp độ hệ thống thông tin là phù hợp/chưa phù hợp (nếu chưa phù hợp đề nghị chỉ rõ những nội dung chưa phù hợp) để theo cấp độ đề xuất. Trên đây là ý kiến thẩm định của (Cơ quan thẩm định) cho hồ sơ đề xuất cấp độ của hệ thống thông tin (Tên hệ thống thông tin). Đề nghị cơ quan (Tên cơ quan đề nghị) xem xét báo cáo cấp có thẩm quyền điều chỉnh (nếu yêu cầu điều chỉnh) hoặc trình cơ quan có thẩm quyền phê duyệt (nếu chấp thuận đề xuất của cơ quan trình).
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu)
Mẫu số 05 (TÊN CƠ QUAN, TỔ CHỨC) ___________
Số: ......
CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc ____________________________________ ..., ngày ... tháng ... năm ... TỜ TRÌNH Về việc phê duyệt đề xuất cấp độ __________ Kính gửi: (Cơ quan liên quan có thẩm quyền).
Căn cứ Luật An ninh mạng số 116/2025/QH15; (Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng và các văn bản liên quan); Căn cứ ý kiến thẩm định của đơn vị chuyên trách về an ninh mạng/cơ quan thẩm định; (Tên cơ quan, tổ chức) trình phê duyệt hồ sơ đề xuất cấp độ với các nội dung sau: Phần 1. Thông tin chung 1. Tên hệ thống thông tin: 2. Đơn vị vận hành hệ thống thông tin: 3. Địa chỉ: 4. Cấp độ hệ thống thông tin đề xuất: Phần 2. Hồ sơ kèm theo 1. Tài liệu mô tả, thuyết minh tổng quan về hệ thống thông tin. 2. Tài liệu thiết kế thi công đã được cấp có thẩm quyền phê duyệt hoặc tài liệu có giá trị tương đương. 3. Tài liệu thuyết minh về việc đề xuất cấp độ căn cứ trên các tiêu chí theo quy định của pháp luật. 4. Tài liệu thuyết minh phương án bảo đảm an ninh mạng theo cấp độ tương ứng. 5. Ý kiến về mặt chuyên môn của đơn vị chuyên trách về an ninh mạng của chủ quản hệ thống thông tin đối với hệ thống thông tin đề xuất cấp độ 4 hoặc cấp độ 5. 6. Ý kiến thẩm định của cơ quan phối hợp thẩm định đối với hệ thống thông tin đề xuất từ cấp độ 3 trở lên. (Tên cơ quan) trình (Chủ quản hệ thống thông tin) xem xét, quyết định phê duyệt đề xuất cấp độ của hệ thống thông tin (Tên hệ thống thông tin).
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu) Mẫu số 06 (CHỦ QUẢN HỆ THỐNG THÔNG TIN) ________
Số: ......
CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc ___________________________________ ..., ngày ... tháng ... năm ... QUYẾT ĐỊNH Về việc phê duyệt cấp độ hệ thống thông tin _____________
(THỦ TRƯỞNG CƠ QUAN TỔ CHỨC)
Căn cứ Luật An ninh mạng số 116/2025/QH15; (Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng và các văn bản liên quan); Xét đề nghị của cơ quan (Tên đơn vị đề nghị).
QUYẾT ĐỊNH:
Điều 1. Phê duyệt cấp độ hệ thống thông tin đối với (Tên hệ thống thông tin) cụ thể như sau: 1. Thông tin chung a) Tên hệ thống thông tin: b) Đơn vị vận hành hệ thống thông tin: c) Địa chỉ: 2. Cấp độ hệ thống thông tin: (cấp độ) 3. Phương án bảo đảm an ninh mạng: a) Phương án bảo đảm an ninh mạng trong thiết kế hệ thống thông tin tương ứng với cấp độ (cấp độ) là phù hợp với tiêu chuẩn quốc gia (Tên tiêu chuẩn), quy chuẩn kỹ thuật quốc gia (Tên quy chuẩn) về bảo đảm an ninh mạng theo cấp độ. b) Phương án bảo đảm an ninh mạng trong quá trình vận hành hệ thống tương ứng với cấp độ (cấp độ) là phù hợp với tiêu chuẩn quốc gia (Tên tiêu chuẩn), quy chuẩn kỹ thuật quốc gia (Tên quy chuẩn) về bảo đảm an ninh mạng theo cấp độ. Điều 2. Tổ chức thực hiện 1. Cơ quan (Tên đơn vị đề nghị) chịu trách nhiệm: a) Thực hiện trách nhiệm bảo đảm an ninh mạng hệ thống thông tin mình quản lý theo các quy định tại Điều 33 Nghị định này. b) Các nội dung khác (nếu có). 2. Trách nhiệm của các cơ quan liên quan khác (nếu có). Điều 3. Điều khoản thi hành 1. Cơ quan (Tên đơn vị đề xuất) và các cơ quan liên quan khác chịu trách nhiệm thi hành Quyết định này. 2. Đơn vị chuyên trách về an ninh mạng chịu trách nhiệm kiểm tra, giám sát việc thực hiện Quyết định này báo cáo cơ quan (Chủ quản hệ thống thông tin) theo quy định của pháp luật.
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu)
Mẫu số 07 (CHỦ QUẢN HỆ THỐNG THÔNG TIN) ___________
Số: ......
CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc ______________________________________ ..., ngày ... tháng ... năm ... QUYẾT ĐỊNH Về việc phê duyệt phương án bảo đảm an ninh mạng hệ thống thông tin ____________ (THỦ TRƯỞNG CƠ QUAN TỔ CHỨC)
Căn cứ Luật An ninh mạng số 116/2025/QH15; (Căn cứ các văn bản hướng dẫn thi hành Luật An ninh mạng và các văn bản liên quan); Xét đề nghị của cơ quan (Tên đơn vị đề nghị).
QUYẾT ĐỊNH:
Điều 1. Phê duyệt phương án đảm bảo an ninh mạng đối với (Tên hệ thống thông tin) cụ thể như sau: 1. Thông tin chung a) Tên hệ thống thông tin: b) Đơn vị vận hành hệ thống thông tin: c) Địa chỉ: 2. Phương án bảo đảm an ninh mạng: a) Phương án bảo đảm an ninh mạng trong thiết kế hệ thống thông tin tương ứng với cấp độ (cấp độ) là phù hợp với tiêu chuẩn quốc gia (Tên tiêu chuẩn), quy chuẩn kỹ thuật quốc gia (Tên quy chuẩn) về bảo đảm an ninh mạng theo cấp độ. b) Phương án bảo đảm an ninh mạng trong quá trình vận hành hệ thống tương ứng với cấp độ (cấp độ) là phù hợp với tiêu chuẩn quốc gia (Tên tiêu chuẩn), quy chuẩn kỹ thuật quốc gia (Tên quy chuẩn) về bảo đảm an ninh mạng theo cấp độ. Điều 2. Tổ chức thực hiện 1. Cơ quan (Tên đơn vị đề nghị) chịu trách nhiệm: a) Thực hiện trách nhiệm bảo đảm an ninh mạng hệ thống thông tin mình quản lý theo các quy định tại Điều 33 Nghị định này. b) Các nội dung khác (nếu có). 2. Trách nhiệm của các cơ quan liên quan khác (nếu có). Điều 3. Điều khoản thi hành 1. Cơ quan (Tên đơn vị đề xuất) và các cơ quan liên quan khác chịu trách nhiệm thi hành Quyết định này. 2. Đơn vị chuyên trách về an ninh mạng chịu trách nhiệm kiểm tra, giám sát việc thực hiện Quyết định này báo cáo cơ quan (Chủ quản hệ thống thông tin) theo quy định của pháp luật.
- Như trên;
- ............... ĐẠI DIỆN CỦA CƠ QUAN, TỔ CHỨC (Ký, ghi rõ họ tên, chức danh và đóng dấu)
Mẫu số 08 (CHỦ QUẢN HỆ THỐNG THÔNG TIN) ________ Số: ...... V/v kết quả công tác bảo đảm an ninh mạng hệ thống thông tin CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập - Tự do - Hạnh phúc ______________________________________ ..., ngày ... tháng ... năm ...
Kính gửi: (Đơn vị chuyên trách về an ninh mạng/ Lực lượng chuyên trách về an ninh mạng) 1. Thông tin chung - Tổng số hệ thống thông tin thuộc phạm vi quản lý: …; - Tổng số hệ thống thông tin đã được phân loại (đã xác định được loại hình hệ thống thông tin): …; - Tổng số hệ thống thông tin đã xây dựng hồ sơ đề xuất cấp độ: …; - Tổng số hệ thống thông tin đã được thẩm định hồ sơ đề xuất cấp độ: …; - Tổng số hệ thống thông tin đã được phê duyệt cấp độ: …; - Tổng số hệ thống thông tin đã phê duyệt cấp độ được kiểm tra, đánh giá an ninh mạng định kỳ theo quy định: …; - Dự kiến thời gian hoàn thành phê duyệt đề xuất cấp độ hệ thống thông tin đối với tất cả các hệ thống thông tin thuộc phạm vi quản lý: … 2. Thông tin về chủ quản hệ thống thông tin và đơn vị chuyên trách về an ninh mạng a) Thông tin về chủ quản hệ thống thông tin: (1) Tên chủ quản hệ thống thông tin: Ghi rõ tên cơ quan được xác định là chủ quản hệ thống thông tin; (2) Quy định chức năng, nhiệm vụ và quyền hạn: Ghi rõ thông tin văn bản quy định chức năng, nhiệm vụ và quyền hạn (nếu có) của cơ quan chủ quản hệ thống thông tin. Trường hợp không có thì để trống; (3) Người đại diện, chức vụ: Ghi rõ họ và tên, chức vụ của người đứng đầu cơ quan được xác định là chủ quản hệ thống thông tin; (4) Địa chỉ liên lạc của cơ quan chủ quản hệ thống thông tin; (5) Thông tin liên hệ bao gồm: Số điện thoại, thư điện tử của cơ quan được xác định là chủ quản hệ thống thông tin. b) Thông tin về đơn vị chuyên trách về an ninh mạng: (1) Tên đơn vị chuyên trách về an ninh mạng: Ghi rõ tên cơ quan/đơn vị được chủ quản hệ thống thông tin giao nhiệm vụ là đơn vị chuyên trách về an ninh mạng; (2) Quy định chức năng, nhiệm vụ và quyền hạn: Ghi rõ thông tin văn bản quy định chức năng, nhiệm vụ và quyền hạn của đơn vị chuyên trách về an ninh mạng; (3) Người đại diện, chức vụ: Ghi rõ họ và tên, chức vụ của người đứng đầu đơn vị chuyên trách về an ninh mạng; (4) Địa chỉ liên lạc của đơn vị chuyên trách về an ninh mạng; (5) Thông tin liên hệ bao gồm: Số điện thoại, thư điện tử của đơn vị chuyên trách về an ninh mạng.
Trường hợp thuộc phạm vi quản lý có nhiều đơn vị có đủ năng lực, được quyết định là chủ quản hệ thống thông tin thì lần lượt báo cáo thông tin về từng chủ quản hệ thống thông tin và đơn vị chuyên trách về an ninh mạng tương ứng. 3. Thông tin chi tiết về các hệ thống thông tin thuộc phạm vi quản lý STT Tên HTTT Chủ quản HTTT Đơn vị vận hành HTTT Cấp độ đề xuất Tình trạng phê duyệt cấp độ Quyết định phê duyệt cấp độ Quy chế bảo đảm ANM cho hệ thống Dự kiến thời điểm phê duyệt HSĐXCĐ Đã triển khai đầy đủ PA BĐANM Dự kiến thời điểm triển khai đầy đủ PA BĐANM Đã kiểm tra, đánh giá ANM (1) (2) (3) (4) (5) (6) (7) (8) (9) (10) (11) (12) 1 … … … … … … … … … … …
Chú thích: - Cột (2), (3), (4) ghi tên các hệ thống thông tin, tên cơ quan chủ quản, tên đơn vị vận hành hệ thống thông tin; - Cột (5) ghi cấp độ đề xuất đối với hệ thống thông tin: 1-5; - Cột (6) ghi tình trạng phê duyệt cấp độ hệ thống thông tin: “Đang dự thảo”, “Đã gửi thẩm định”, “Đã thẩm định”, “Đã được phê duyệt”; - Cột (7) ghi thông tin số, ngày quyết định, tên cơ quan phê duyệt cấp độ nếu hệ thống thông tin đã được phê duyệt cấp độ; - Cột (8) ghi thông tin số, ngày quyết định, tên cơ quan ban hành quy chế bảo đảm an ninh mạng cho hệ thống (nếu có); - Cột (9) ghi thời điểm dự kiến phê duyệt cấp độ (nếu hệ thống thông tin chưa được phê duyệt cấp độ); - Cột (10) ghi tình trạng triển khai đầy đủ phương án bảo đảm an ninh mạng theo cấp độ tương ứng: “Chưa triển khai”, “Đã triển khai một số hạng mục”, “Đã triển khai đầy đủ”; - Cột (11) ghi thời điểm dự kiến triển khai đầy đủ phương án bảo đảm an ninh mạng theo cấp độ tương ứng. - Cột (12) ghi tình trạng kiểm tra, đánh giá an ninh mạng theo quy định: “Trước khi đưa vào sử dụng”, “Định kỳ”, hoặc ghi cả hai nếu đã thực hiện đầy đủ, để trống nếu chưa thực hiện.