Không có hệ thống nào miễn nhiễm tuyệt đối với sự cố dữ liệu — vấn đề là doanh nghiệp phản ứng ra sao trong những giờ đầu tiên. Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 (hiệu lực 01/01/2026) dành riêng Điều 23 quy định nghĩa vụ thông báo vi phạm, với mốc nghiêm ngặt: chậm nhất 72 giờ kể từ khi phát hiện hành vi vi phạm có thể gây tổn hại nghiêm trọng. Bài viết trình bày khung pháp lý và quy trình ứng phó sự cố dữ liệu trong thực hành doanh nghiệp.
Sự cố vi phạm dữ liệu cá nhân là gì theo Luật 91/2025
Điều 23 điều chỉnh “vi phạm quy định về bảo vệ dữ liệu cá nhân” — khái niệm rộng hơn “rò rỉ dữ liệu” theo cách hiểu thông thường. Theo khoản 1 Điều 23, nghĩa vụ thông báo phát sinh khi phát hiện hành vi vi phạm có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm đến tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu. Phạm vi bao gồm: tấn công mạng đánh cắp cơ sở dữ liệu; nhân viên truy cập, sao chép trái phép; cấu hình sai khiến dữ liệu bị công khai; mất thiết bị lưu trữ; hay nhà cung cấp để lộ dữ liệu.
Ngưỡng “có thể gây tổn hại” là điểm quan trọng: Luật không yêu cầu thiệt hại đã thực tế xảy ra mới phát sinh nghĩa vụ thông báo. Không được tự kết luận “chưa có thiệt hại nên không cần báo”. Trong thực hành, nên đánh giá thận trọng — nếu không loại trừ được khả năng gây tổn hại, hãy thông báo — và ghi nhận bằng văn bản nội bộ.
Nghĩa vụ thông báo trong 72 giờ: ai phải báo, báo cho ai
Khoản 1 Điều 23 đặt nghĩa vụ thông báo lên ba chủ thể: bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân và bên thứ ba — khi phát hiện vi phạm thuộc phạm vi nêu trên, phải thông báo cho cơ quan chuyên trách (Bộ Công an, Điều 33) chậm nhất 72 giờ kể từ khi phát hiện. Riêng bên xử lý (ví dụ nhà cung cấp đám mây, đơn vị thuê ngoài) khi phát hiện vi phạm phải thông báo kịp thời cho bên kiểm soát — hợp đồng nên quy định mốc cụ thể (ví dụ 24 giờ) để bên kiểm soát còn đủ thời gian thực hiện nghĩa vụ 72 giờ.
Mốc 72 giờ tính từ thời điểm phát hiện, không phải từ khi sự cố xảy ra — một vụ tấn công có thể đã diễn ra nhiều tuần trước khi được phát hiện. Vì vậy, cần ghi nhận thời điểm phát hiện bằng căn cứ khách quan: nhật ký cảnh báo hệ thống, email báo cáo sự cố nội bộ, biên bản cuộc họp khẩn. Đây là điểm cơ quan chức năng kiểm tra đầu tiên khi đánh giá việc tuân thủ; không có căn cứ về thời điểm phát hiện, doanh nghiệp rất khó bảo vệ mình nếu bị cho là thông báo trễ.
Lập biên bản xác nhận và phối hợp với cơ quan chuyên trách
Khoản 2 Điều 23 yêu cầu bên kiểm soát, bên kiểm soát và xử lý lập biên bản xác nhận về việc xảy ra hành vi vi phạm và phối hợp với cơ quan chuyên trách trong xử lý. Biên bản ghi nhận bản chất sự cố, phạm vi dữ liệu bị ảnh hưởng, thời điểm phát hiện và biện pháp đã áp dụng — là căn cứ để cơ quan chức năng đối chiếu và doanh nghiệp chứng minh đã thực hiện nghĩa vụ.
Khoản 4 Điều 23 phân bổ trách nhiệm rộng hơn: cơ quan chuyên trách tiếp nhận thông báo và xử lý vi phạm; còn bên kiểm soát, bên kiểm soát và xử lý, bên thứ ba và các bên liên quan có trách nhiệm ngăn chặn hành vi vi phạm, khắc phục hậu quả và phối hợp với cơ quan chuyên trách. “Phối hợp” trong thực tế gồm: cung cấp thông tin, nhật ký hệ thống phục vụ điều tra, thực hiện yêu cầu kỹ thuật ngăn sự cố lan rộng, báo cáo tiến độ khắc phục. Doanh nghiệp nên chỉ định đầu mối phối hợp ngay trong quy trình nội bộ — thường là pháp chế và công nghệ thông tin.
Các trường hợp chủ thể dữ liệu và tổ chức khác gửi thông báo
Ngoài nghĩa vụ của bên kiểm soát, khoản 3 Điều 23 quy định cơ quan, tổ chức, cá nhân thông báo cho cơ quan chuyên trách khi: phát hiện vi phạm; dữ liệu bị xử lý sai mục đích, không đúng thỏa thuận với chủ thể dữ liệu; không bảo đảm hoặc thực hiện không đúng quyền của chủ thể dữ liệu; và trường hợp khác theo pháp luật. Đây là kênh để chính chủ thể dữ liệu — hoặc bất kỳ ai phát hiện vi phạm — báo cơ quan chuyên trách.
Hệ quả: doanh nghiệp không thể trông chờ “tự xử lý nội bộ cho êm” khi sự cố đã ảnh hưởng đến chủ thể dữ liệu, vì chủ thể hoàn toàn có thể tự thông báo cho cơ quan chức năng. Khi đó, việc đã chủ động thông báo đúng hạn, đã lập biên bản và đang tích cực khắc phục là tình tiết có lợi rất lớn so với việc bị phát hiện qua thông báo của chủ thể trong khi doanh nghiệp im lặng.
Nội dung thông báo vi phạm gồm những gì
Khoản 5 Điều 23 giao Chính phủ quy định nội dung thông báo vi phạm — chi tiết nằm trong Nghị định 356/2025/NĐ-CP. Thông báo đầy đủ cần có: thông tin bên thông báo; mô tả bản chất sự cố và thời điểm phát hiện; loại dữ liệu bị ảnh hưởng và số lượng chủ thể ước tính; đánh giá mức độ tổn hại có thể xảy ra; biện pháp đã áp dụng; và đầu mối liên hệ phối hợp.
Nên chuẩn bị sẵn biểu mẫu thông báo sự cố nội bộ từ bây giờ, thay vì đến khi sự cố xảy ra mới loay hoay soạn thảo trong áp lực 72 giờ. Biểu mẫu nên cho phép kỹ thuật điền nhanh thông tin kỹ thuật (hệ thống bị ảnh hưởng, dấu vết tấn công, phạm vi), pháp chế bổ sung đánh giá pháp lý, và lãnh đạo phê duyệt trước khi gửi. Diễn tập quy trình này định kỳ là thực hành các doanh nghiệp xử lý dữ liệu quy mô lớn nên áp dụng.
Quy trình ứng phó sự cố nội bộ: từ phát hiện đến rút kinh nghiệm
Quy trình ứng phó sự cố nên gồm sáu giai đoạn: Giai đoạn 1 — Phát hiện và ghi nhận: mọi cảnh báo từ hệ thống giám sát, báo cáo của nhân viên hay phản ánh của khách hàng đều được ghi nhận với mốc thời gian chính xác — điểm bắt đầu tính 72 giờ; Giai đoạn 2 — Khoanh vùng: cô lập hệ thống bị ảnh hưởng, ngăn sự cố lan rộng, bảo toàn chứng cứ kỹ thuật; Giai đoạn 3 — Đánh giá: xác định loại dữ liệu, số lượng chủ thể, mức độ tổn hại có thể xảy ra — quyết định phạm vi nghĩa vụ thông báo.
Giai đoạn 4 — Thông báo: gửi thông báo cho cơ quan chuyên trách trong 72 giờ; đồng thời thông báo cho chủ thể dữ liệu trong các trường hợp luật định (ví dụ điểm d khoản 1 Điều 27 với tổ chức tài chính, ngân hàng khi lộ, mất thông tin tài khoản). Giai đoạn 5 — Khắc phục: vá lỗ hổng, đặt lại quyền truy cập, hỗ trợ chủ thể dữ liệu giảm thiểu thiệt hại. Giai đoạn 6 — Rút kinh nghiệm: lập báo cáo tổng kết, cập nhật hồ sơ đánh giá tác động theo Điều 22, điều chỉnh biện pháp bảo vệ. Mỗi giai đoạn cần người phụ trách rõ ràng — thường là nhóm liên phòng ban: công nghệ thông tin, pháp chế, nhân sự bảo vệ dữ liệu, truyền thông.
Thông báo cho chủ thể dữ liệu: khi nào và như thế nào
Luật 91/2025 quy định nghĩa vụ thông báo cho cơ quan chuyên trách (Điều 23), đồng thời đặt nghĩa vụ thông báo cho chủ thể dữ liệu trong một số lĩnh vực đặc thù — ví dụ điểm d khoản 1 Điều 27 với tổ chức tài chính, ngân hàng, thông tin tín dụng khi lộ, mất thông tin tài khoản. Ngoài các trường hợp luật định, thực hành tốt là chủ động thông báo cho các chủ thể bị ảnh hưởng khi sự cố có thể gây tổn hại thực tế cho họ — ví dụ dữ liệu đăng nhập bị lộ, thông tin tài chính bị đánh cắp.
Thông báo cho chủ thể dữ liệu nên được soạn cẩn trọng: mô tả rõ sự cố (không giấu giếm nhưng không suy đoán vượt quá chứng cứ), loại dữ liệu bị ảnh hưởng, biện pháp đã áp dụng, và hướng dẫn cụ thể để chủ thể tự bảo vệ (đổi mật khẩu, theo dõi tài khoản, liên hệ đầu mối nào). Cách giao tiếp trong khủng hoảng ảnh hưởng trực tiếp đến nguy cơ bị khiếu nại, khởi kiện đòi bồi thường (điểm đ khoản 1 Điều 4). Thông báo trung thực, kịp thời, có hướng dẫn cụ thể luôn tốt hơn việc để khách hàng biết tin từ báo chí.
Mối liên hệ với hồ sơ đánh giá tác động và biện pháp phòng ngừa
Ứng phó sự cố và phòng ngừa là hai mặt của cùng một nghĩa vụ. Hồ sơ đánh giá tác động theo Điều 21 yêu cầu nhận diện rủi ro và biện pháp giảm thiểu trước khi sự cố xảy ra; sự cố thực tế là phép kiểm chứng cho chất lượng của hồ sơ. Nếu hồ sơ đã nhận diện đúng rủi ro và biện pháp giảm thiểu đã được triển khai, thiệt hại thực tế thường thấp hơn và doanh nghiệp có căn cứ chứng minh đã thực hiện nghĩa vụ phòng ngừa.
Sau mỗi sự cố, doanh nghiệp cần cập nhật hồ sơ đánh giá tác động theo Điều 22 — sự cố là bằng chứng cho thấy đánh giá rủi ro trước đó có thể chưa đầy đủ. Cần rà soát biện pháp kỹ thuật: mã hóa (Điều 12), phân quyền, nhật ký truy cập, sao lưu và khả năng khôi phục. Với dữ liệu nhạy cảm — sinh trắc học, tài chính, sức khỏe — mức bảo vệ phải tương xứng rủi ro, vì khi bị xâm phạm, thiệt hại cho chủ thể là trực tiếp và khó khắc phục. Xem thêm khung nghĩa vụ chung của Luật và quy định về quản lý sự đồng ý.
Chế tài khi vi phạm nghĩa vụ ứng phó sự cố
Vi phạm nghĩa vụ thông báo và ứng phó sự cố có thể bị xử phạt hành chính theo Điều 8, tối đa 3 tỷ đồng đối với tổ chức (khoản 5 Điều 8). Ngoài phạt tiền, doanh nghiệp còn có thể phải bồi thường thiệt hại cho chủ thể dữ liệu theo điểm đ khoản 1 Điều 4 và khoản 1 Điều 8 — mức bồi thường phụ thuộc vào thiệt hại thực tế được chứng minh.
Chuẩn bị của doanh nghiệp và hỗ trợ từ FLAT
Chuẩn bị ứng phó sự cố gồm ba nhóm: Thứ nhất, văn bản: ban hành quy trình ứng phó, biểu mẫu ghi nhận và thông báo, kịch bản thông báo cho chủ thể dữ liệu. Thứ hai, con người: thành lập nhóm ứng phó liên phòng ban, phân công đầu mối phối hợp, diễn tập định kỳ; Thứ ba, kỹ thuật: giám sát, cảnh báo xâm nhập, nhật ký truy cập đầy đủ để xác định thời điểm phát hiện, phạm vi ảnh hưởng — không có nhật ký thì không chứng minh được đã tuân thủ mốc 72 giờ. Thông báo bảo mật cũng nên được rà soát để phản ánh đúng quy trình đã cam kết. FLAT LAW FIRM hỗ trợ xây dựng quy trình ứng phó sự cố, soạn thảo biểu mẫu và tư vấn xử lý khi sự cố xảy ra.
Câu hỏi thường gặp
Thời hạn 72 giờ thông báo vi phạm tính từ khi nào?
Theo khoản 1 Điều 23, thời hạn 72 giờ tính từ khi phát hiện hành vi vi phạm — không phải từ khi sự cố xảy ra. Cần ghi nhận thời điểm phát hiện bằng căn cứ khách quan (nhật ký hệ thống, email báo cáo, biên bản nội bộ), vì đây là điểm cơ quan chức năng kiểm tra đầu tiên.
Nhà cung cấp dịch vụ (bên xử lý) phát hiện sự cố thì phải làm gì?
Theo khoản 1 Điều 23, bên xử lý khi phát hiện vi phạm phải thông báo kịp thời cho bên kiểm soát hoặc bên kiểm soát và xử lý. Luật dùng tiêu chuẩn “kịp thời” chứ không ấn định số giờ; hợp đồng với nhà cung cấp nên quy định mốc cụ thể (ví dụ 24 giờ) để bên kiểm soát còn đủ thời gian thực hiện nghĩa vụ 72 giờ.
Ngoài báo cáo cơ quan chức năng, doanh nghiệp có phải thông báo cho khách hàng bị ảnh hưởng không?
Luật 91/2025 quy định trực tiếp nghĩa vụ thông báo cho cơ quan chuyên trách (Điều 23) và nghĩa vụ thông báo cho chủ thể dữ liệu trong một số lĩnh vực đặc thù — ví dụ tổ chức tài chính, ngân hàng phải thông báo khi lộ, mất thông tin tài khoản (điểm d khoản 1 Điều 27). Thực hành tốt là chủ động thông báo cho các chủ thể bị ảnh hưởng khi sự cố có thể gây tổn hại thực tế, với nội dung trung thực, hướng dẫn tự bảo vệ cụ thể.
Không thông báo sự cố trong 72 giờ bị phạt bao nhiêu?
Vi phạm nghĩa vụ thông báo có thể bị xử phạt hành chính theo Điều 8, tối đa 3 tỷ đồng đối với tổ chức theo khoản 5 Điều 8 (nhóm “các hành vi vi phạm khác”). Ngoài phạt tiền, doanh nghiệp còn có thể phải bồi thường thiệt hại cho chủ thể dữ liệu theo điểm đ khoản 1 Điều 4 và khoản 1 Điều 8.
Sau sự cố, doanh nghiệp có phải cập nhật hồ sơ đánh giá tác động không?
Nên làm. Điều 22 yêu cầu cập nhật hồ sơ đánh giá tác động khi có sự thay đổi về nội dung hồ sơ đã gửi, và sự cố thực tế là bằng chứng cho thấy đánh giá rủi ro trước đó có thể chưa đầy đủ. Cập nhật hồ sơ sau sự cố — bổ sung rủi ro mới nhận diện và biện pháp khắc phục — vừa đáp ứng nghĩa vụ, vừa chứng minh đã rút kinh nghiệm.
