Trong bối cảnh dữ liệu ngày càng trở thành một phần quan trọng trong hoạt động của các cơ quan, tổ chức và doanh nghiệp, Nghị định 363/2026/NĐ-CP bổ sung cơ sở pháp lý để xử lý các hành vi vi phạm trong lĩnh vực dữ liệu, từ việc thu thập, tạo lập dữ liệu không đúng quy định đến truy cập trái phép, chia sẻ dữ liệu không an toàn hay tấn công, chiếm đoạt cơ sở dữ liệu.
Mức phạt tối đa đối với tổ chức lên tới 200 triệu đồng
Nghị định 363/2026/NĐ-CP áp dụng đối với cơ quan, tổ chức, cá nhân Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam và các chủ thể nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam. Nghị định không điều chỉnh các hành vi vi phạm đã thuộc phạm vi điều chỉnh của quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
Theo Nghị định, hình thức xử phạt chính gồm cảnh cáo và phạt tiền. Mức phạt tiền tối đa trong lĩnh vực dữ liệu là 100 triệu đồng đối với cá nhân; đối với tổ chức, mức phạt tiền bằng hai lần mức phạt đối với cá nhân, tương ứng tối đa 200 triệu đồng.
Tùy từng hành vi, cá nhân, tổ chức vi phạm còn có thể bị áp dụng hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả như tịch thu tang vật, đình chỉ hoạt động, khôi phục dữ liệu, áp dụng biện pháp bảo đảm an toàn dữ liệu hoặc xóa, tiêu hủy dữ liệu được thu thập trái phép.
Truy cập dữ liệu phải được phân quyền và ghi nhật ký
Nghị định cũng đặt ra các chế tài cụ thể đối với vi phạm trong truy cập và truy xuất dữ liệu.
Theo Điều 12, các hành vi phân quyền truy cập, truy xuất dữ liệu không đúng quy trình hoặc không được phê duyệt; không ghi nhật ký truy cập, truy xuất dữ liệu; không kiểm tra định kỳ việc phân quyền và nhật ký theo quy định có thể bị xử phạt.

Đáng chú ý, mức phạt từ 20–40 triệu đồng được áp dụng đối với các hành vi cấp quyền truy cập dữ liệu ngoài đối tượng, phạm vi hoặc mục đích được cấp quyền; sử dụng tài khoản, chứng thư số hoặc khóa truy cập của người khác; cho người khác sử dụng thông tin xác thực thuộc quyền quản lý để truy cập dữ liệu; hoặc xóa, sửa, làm sai lệch nhật ký truy cập, truy xuất dữ liệu.
Như vậy, bên cạnh việc bảo vệ dữ liệu khỏi nguy cơ bị đánh cắp hay thất thoát, việc ai được quyền truy cập, được truy cập dữ liệu nào và hoạt động truy cập có được ghi nhận hay không cũng là những nội dung cần được kiểm soát.
Tổ chức, doanh nghiệp cần lưu ý gì?
Với Nghị định 363/2026/NĐ-CP, việc tuân thủ trong lĩnh vực dữ liệu không chỉ liên quan đến cách dữ liệu được thu thập mà còn bao gồm cả quá trình dữ liệu được quản lý, truy cập, sử dụng và chia sẻ.
Do đó, tổ chức, doanh nghiệp cần rà soát lại quy trình quản trị dữ liệu của mình, đặc biệt là việc phân quyền truy cập, ghi nhận nhật ký truy cập, kiểm soát hoạt động chia sẻ và truyền dữ liệu, cũng như các biện pháp bảo vệ dữ liệu trong quá trình lưu trữ và xử lý. Với những dữ liệu quan trọng hoặc nhạy cảm, khả năng kiểm soát dữ liệu xuyên suốt vòng đời càng cần được chú trọng để hạn chế nguy cơ truy cập trái phép, thất thoát hoặc rò rỉ thông tin.
Nghị định 363/2026/NĐ-CP được ban hành ngày 19/9/2026 và có hiệu lực từ ngày 11/11/2026. Cùng với các quy định hiện hành về an ninh mạng và bảo vệ dữ liệu cá nhân, Nghị định tiếp tục cụ thể hóa trách nhiệm của các chủ thể tham gia hoạt động dữ liệu, đồng thời đặt ra yêu cầu ngày càng rõ hơn đối với việc quản trị và bảo vệ dữ liệu trong quá trình chuyển đổi số.