91/2025/QH15Còn hiệu lực
Luật · Ban hành 26.06.2025 · Hiệu lực 01.01.2026
Công ty em (sàn thương mại điện tử nhỏ) tối qua phát hiện bị hacker tấn công, lấy được dữ liệu khoảng 8.000 khách hàng gồm họ tên, số điện thoại, email và mật khẩu đã băm (hash). Em phải xử lý sự cố này theo luật như thế nào? Có bắt buộc phải báo cho cơ quan nào không, hay chỉ cần tự khắc phục kỹ thuật rồi thôi? Nếu không báo mà bị phát hiện thì có bị phạt không?
Công cụ đã dùng
search_legal_docs
get_documentCó ba nghĩa vụ pháp lý tách biệt phát sinh ngay khi phát hiện sự cố, không phải chỉ là vấn đề kỹ thuật nội bộ.
1. Nghĩa vụ ứng cứu, khắc phục ngay: khoản 2 Điều 19 Luật An toàn thông tin mạng 86/2015/QH13 quy định tổ chức, cá nhân xử lý thông tin cá nhân — không phân biệt quy mô doanh nghiệp — khi xảy ra hoặc có nguy cơ xảy ra sự cố an toàn thông tin mạng thì phải áp dụng biện pháp khắc phục, ngăn chặn trong thời gian sớm nhất (vá lỗ hổng, chặn truy cập trái phép, đánh giá phạm vi dữ liệu bị lộ). Điều 13 luật này cũng yêu cầu việc ứng cứu sự cố phải kịp thời, nhanh chóng, chính xác.
2. Nghĩa vụ thông báo cho cơ quan chuyên trách trong 72 giờ: đây là điểm nhiều doanh nghiệp bỏ sót. Khoản 1 Điều 23 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15 quy định bên kiểm soát dữ liệu cá nhân phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể xâm phạm đến tài sản, danh dự, nhân phẩm của chủ thể dữ liệu thì PHẢI thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện hành vi vi phạm — đây không phải lựa chọn, mà là nghĩa vụ bắt buộc, tính từ lúc công ty phát hiện ra (không phải từ lúc hacker xâm nhập). Tình huống của bạn — lộ họ tên, số điện thoại, email, mật khẩu của 8.000 người — rõ ràng có nguy cơ gây thiệt hại tài sản (lừa đảo, chiếm đoạt tài khoản) nên thuộc diện phải thông báo.
Nội dung thông báo phải có (theo khoản 1 Điều 28 Nghị định 356/2025/NĐ-CP): mô tả tính chất vi phạm (thời gian, địa điểm, hành vi, loại dữ liệu và số lượng dữ liệu bị ảnh hưởng), thông tin liên lạc của bộ phận/nhân sự phụ trách bảo vệ dữ liệu, mô tả hậu quả có thể xảy ra, và biện pháp đã/đang thực hiện để khắc phục. Thông báo gửi qua Cổng thông tin quốc gia về bảo vệ dữ liệu cá nhân theo Mẫu số 08 (khoản 2 Điều 28).
3. Về việc có phải báo trực tiếp cho 8.000 khách hàng không: luật quy định nghĩa vụ thông báo trực tiếp bắt buộc cho chính chủ thể dữ liệu (trong 72 giờ) chỉ áp dụng rõ ràng khi dữ liệu bị lộ là dữ liệu vị trí hoặc dữ liệu sinh trắc học (Điều 29 Nghị định 356/2025/NĐ-CP) — trường hợp của bạn (họ tên, SĐT, email, mật khẩu) không thuộc diện bắt buộc thông báo trực tiếp theo điều khoản này. Tuy nhiên đây là rủi ro thực tế cho khách hàng (đặc biệt nếu họ dùng lại mật khẩu ở nơi khác), nên dù không bị luật buộc, công ty vẫn nên chủ động thông báo và khuyến nghị đổi mật khẩu — vừa đúng tinh thần "biện pháp khắc phục, ngăn chặn" tại Điều 19 Luật An toàn thông tin mạng, vừa giảm rủi ro bị khách hàng khởi kiện đòi bồi thường sau này nếu họ bị thiệt hại và chứng minh được công ty biết mà không cảnh báo.
Về chế tài nếu không thông báo: khoản 4 Điều 29 Nghị định 356/2025/NĐ-CP nói rõ tổ chức không thông báo đúng hạn hoặc cố tình trì hoãn, né tránh sẽ bị xem xét xử lý vi phạm. Theo khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân, mức phạt tiền tối đa cho các hành vi vi phạm khác (bao gồm không thông báo) đối với tổ chức có thể lên đến 3 tỷ đồng, tùy tính chất và mức độ vi phạm; nếu để xảy ra thiệt hại thực tế cho khách hàng thì còn phải bồi thường theo quy định chung của pháp luật dân sự.
Việc cần làm ngay: (1) khắc phục kỹ thuật, đánh giá chính xác phạm vi và loại dữ liệu bị lộ; (2) lập biên bản xác nhận sự việc (khoản 2 Điều 23 Luật BVDLCN); (3) gửi thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong vòng 72 giờ kể từ khi phát hiện, dùng đúng Mẫu số 08; (4) cân nhắc chủ động thông báo khách hàng và khuyến nghị đổi mật khẩu dù không bắt buộc theo luật đối với loại dữ liệu này.Nguồn: Điều 8, Điều 23 Luật Bảo vệ dữ liệu cá nhân 91/2025/QH15; Điều 13, Điều 19 Luật An toàn thông tin mạng 86/2015/QH13; Điều 28, Điều 29 Nghị định 356/2025/NĐ-CP