Nghị định 331/2026/NĐ-CP quy định chi tiết khoản 2 Điều 8, khoản 5 Điều 9, khoản 6 Điều 10, khoản 5 Điều 12 Luật An ninh mạng số 116/2025/QH15.
Phạm vi điều chỉnh bao gồm các nội dung về phân loại hệ thống thông tin; xác định cấp độ hệ thống thông tin; xác định hệ thống thông tin quan trọng về an ninh quốc gia; quản lý rủi ro an ninh mạng; nhiệm vụ, biện pháp và trách nhiệm bảo đảm an ninh mạng; kiểm tra, đánh giá việc tuân thủ; cũng như chế độ báo cáo đối với hệ thống thông tin.
Nghị định áp dụng đối với cơ quan, tổ chức, cá nhân có liên quan đến hoạt động xây dựng, thiết lập, quản lý, vận hành, nâng cấp, cung cấp dịch vụ hoặc cung cấp sản phẩm phục vụ trực tuyến cho người dân và doanh nghiệp.
Quản lý rủi ro an ninh mạng đối với hệ thống thông tin
Theo Điều 10 Nghi định 331/2026/NĐ-CP, quản lý rủi ro an ninh mạng là quá trình xác định, đánh giá, xử lý và kiểm soát các rủi ro có thể gây hại đến an ninh mạng của hệ thống thông tin, nhằm bảo đảm hệ thống được bảo vệ phù hợp.
Chủ quản hệ thống thông tin phải thực hiện đánh giá rủi ro an ninh mạng trong các trường hợp:
- Khi xác định cấp độ hệ thống thông tin lần đầu;
- Khi có thay đổi về chức năng, phạm vi phục vụ, đối tượng sử dụng, loại thông tin xử lý hoặc hình thức kết nối;
- Khi hệ thống thông tin trong cùng một mạng, hệ thống hoặc chia sẻ dữ liệu với hệ thống khác;
- Khi xảy ra sự cố an ninh mạng nghiêm trọng hoặc có nguy cơ cao ảnh hưởng đến an ninh quốc gia, trật tự, an toàn xã hội, lợi ích công cộng;
- Khi có yêu cầu của cơ quan nhà nước có thẩm quyền.
Nội dung đánh giá rủi ro tối thiểu bao gồm xác định tài sản, chức năng quan trọng, vai trò của tài sản trong hệ thống; xác định loại thông tin được xử lý; nhận diện mối đe dọa, điểm yếu, lỗ hổng; đánh giá khả năng xảy ra sự cố và mức độ tác động; đánh giá năng lực phòng ngừa, phát hiện, ứng phó và khắc phục sự cố.
Kết quả đánh giá rủi ro được sử dụng để đề xuất hoặc điều chỉnh cấp độ hệ thống, lựa chọn biện pháp bảo đảm an ninh mạng và xây dựng, điều chỉnh phương án bảo vệ hệ thống.

Trách nhiệm của chủ quản và đơn vị vận hành hệ thống thông tin
Trách nhiệm của chủ quản hệ thống thông tin được quy định tại Điều 31 Nghị định 331/2026/NĐ-CP.
Theo đó, người đứng đầu cơ quan, tổ chức là chủ quản hệ thống thông tin có trách nhiệm trực tiếp chỉ đạo và chịu trách nhiệm trước pháp luật về công tác bảo vệ an ninh mạng trong hoạt động của cơ quan, tổ chức mình.
Chủ quản hệ thống có trách nhiệm chỉ đạo đơn vị vận hành hệ thống xác định, lập hồ sơ đề xuất cấp độ; tổ chức thực hiện các nhiệm vụ, biện pháp bảo vệ an ninh mạng; kiểm tra, đánh giá và quản lý rủi ro an ninh mạng; đồng thời chịu trách nhiệm trước pháp luật về tính trung thực, đầy đủ, chính xác của kết quả đánh giá.
Trong trường hợp cần thiết, chủ quản hệ thống còn có thể thành lập hoặc chỉ định đơn vị chuyên trách về an ninh mạng để thực hiện nhiệm vụ theo quy định.
Đơn vị vận hành hệ thống thông tin có trách nhiệm thực hiện các biện pháp bảo đảm an ninh mạng theo phương án đã được phê duyệt, bảo vệ hệ thống theo quy định pháp luật và tiêu chuẩn, quy chuẩn kỹ thuật về an ninh mạng, đồng thời định kỳ hoặc đột xuất báo cáo công tác thực thi bảo đảm an ninh mạng cho chủ quản hệ thống.
Kiểm tra, đánh giá an ninh mạng đối với hệ thống thông tin
Hoạt động kiểm tra, đánh giá được quy định tại Chương IV Nghị định 331, từ Điều 26 đến Điều 27.
Theo đó, trình tự, thủ tục kiểm tra an ninh mạng của lực lượng chuyên trách bảo vệ an ninh mạng được thực hiện theo quy định của Luật An ninh mạng. Nội dung bao gồm thông báo kế hoạch kiểm tra, thành lập đoàn kiểm tra, tiến hành kiểm tra, lập biên bản và thông báo kết quả sau khi hoàn thành.
Quy định hoạt động kiểm tra, đánh giá an ninh mạng đối với hệ thống thông tin của cơ quan, tổ chức không thuộc hệ thống thông tin quan trọng về an ninh quốc gia. Nội dung kiểm tra có thể bao gồm việc tuân thủ quy định về cấp độ; đánh giá phương án bảo đảm an ninh mạng; kiểm tra việc thiết lập, cấu hình hệ thống; kiểm tra, đánh giá hiệu quả của các biện pháp bảo vệ và phát hiện mã độc, lỗ hổng, điểm yếu, thử nghiệm xâm nhập.
Nghị định quy định ba hình thức kiểm tra, đánh giá, gồm:
- Kiểm tra, đánh giá hộp đen (Black box);
- Kiểm tra, đánh giá hộp xám (Gray box);
- Kiểm tra, đánh giá hộp trắng (White box).
Kết luận
Hệ thống thông tin ngày càng giữ vai trò quan trọng trong hoạt động của cơ quan, tổ chức và cung cấp dịch vụ cho người dân, doanh nghiệp. Khi hệ thống bị tấn công, gián đoạn hoặc dữ liệu bị xâm phạm, tác động không chỉ dừng ở phạm vi kỹ thuật mà có thể ảnh hưởng đến hoạt động của tổ chức, trật tự, an toàn xã hội và trong những trường hợp nhất định là an ninh quốc gia.
Chính vì vậy, Nghị định 331/2026/NĐ-CP được Chính phủ ban hành ngày 19/8/2026 đã quy định cụ thể các nội dung liên quan đến bảo vệ an ni7nh mạng đối với hệ thống thông tin, từ phân loại, xác định cấp độ, quản lý rủi ro đến trách nhiệm của chủ quản, đơn vị vận hành và hoạt động kiểm tra, đánh giá. Đây là cơ sở để các cơ quan, tổ chức rà soát lại việc quản lý và bảo đảm an ninh mạng đối với các hệ thống đang được vận hành.