Doanh nghiệp vi phạm an ninh dữ liệu có thể bị phạt tới 5% doanh thu

Admin
Tại dự án Luật An ninh dữ liệu, Bộ Công an đề xuất phạt 5% doanh thu toàn cầu của doanh nghiệp vi phạm an ninh dữ liệu ở mức độ nghiêm trọng.

Bộ Công an đang chủ trì soạn thảo dự án Luật An ninh dữ liệu, lấy ý kiến công khai đến ngày 9/8/2026.

Tại tờ trình dự án Luật An ninh dữ liệu, Bộ Công an cho biết thực tiễn cho thấy công tác bảo đảm an ninh dữ liệu thời gian qua đang phải đối mặt với nhiều nguy cơ, thách thức mới, ngày càng đan xen, phức tạp, chi phối trực tiếp đến an ninh quốc gia, trật tự an toàn xã hội. Đồng thời chi phối đến quyền, lợi ích hợp pháp của tổ chức, cá nhân, tác động tới chủ quyền quốc gia của Việt Nam trên không gian mạng.

Trong đó, quá trình chuyển đổi số ở Việt Nam cho thấy dữ liệu đã trở thành "dầu mỏ" của nền kinh tế song cũng là mục tiêu tấn công hàng đầu.

Cơ quan soạn thảo cho rằng chế tài xử phạt hiện nay chủ yếu là phạt tiền cố định nên không còn phù hợp, nhất là với các tập đoàn đa quốc gia có doanh thu rất lớn.

Theo Bộ Công an, điều này khiến nhiều doanh nghiệp sẵn sàng nộp phạt như một khoản chi phí vận hành thay vì đầu tư nghiêm túc cho hệ thống bảo mật.

anninhmang-17847800730691684991646-300-291-1153-1920-crop-17847804987541221811095

Những người lính bảo vệ vững chắc chủ quyền số quốc gia trên không gian mạng - Ảnh: Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao

Với thực tế đó, cơ quan soạn thảo cho rằng chế tài xử phạt hiện nay chủ yếu là phạt tiền cố định nên không còn phù hợp, nhất là với các tập đoàn đa quốc gia có doanh thu rất lớn.

Theo Bộ Công an, điều này khiến nhiều doanh nghiệp sẵn sàng nộp phạt như một khoản chi phí vận hành thay vì đầu tư nghiêm túc cho hệ thống bảo mật.

Vì vậy, dự thảo Luật An ninh dữ liệu đề xuất chuyển sang cơ chế tính mức phạt dựa trên doanh thu.

Điều 57 của dự thảo luật quy định về xử lý vi phạm pháp luật về an ninh dữ liệu.

Theo đó, tổ chức, cá nhân có hành vi vi phạm quy định của Luật An ninh dữ liệu thì tùy theo tính chất, mức độ vi phạm, bị xử lý kỷ luật, xử phạt vi phạm hành chính hoặc bị truy cứu trách nhiệm hình sự. Nếu gây thiệt hại thì phải bồi thường theo quy định của pháp luật.

Đáng chú ý, tại khoản 2 Điều 57 quy định áp dụng hình thức xử phạt tiền theo tỉ lệ phần trăm tổng doanh thu của năm tài chính liền kề trước đó đối với tổ chức có hành vi vi phạm đặc biệt nghiêm trọng về bảo vệ dữ liệu quan trọng, dữ liệu cốt lõi.

Mức phạt tiền tối đa không quá 5% tổng doanh thu của tổ chức vi phạm tại Việt Nam trong năm tài chính liền kề trước đó.

Bên cạnh đó, đối với tổ chức là thành viên của tập đoàn đa quốc gia mà doanh thu tại Việt Nam không tương xứng với quy mô, mức độ nghiêm trọng của hành vi vi phạm, Chính phủ quy định việc xem xét áp dụng mức phạt tính trên cơ sở doanh thu toàn cầu của tập đoàn trong năm tài chính liền kề trước đó, nhưng không vượt quá 5% doanh thu toàn cầu đó.

Ngoài xử phạt bằng tiền, dự thảo còn đề xuất áp dụng các biện pháp cưỡng chế kỹ thuật như giới hạn băng thông, tạm ngừng hoặc đình chỉ quyền truy cập luồng dữ liệu vi phạm trên lãnh thổ Việt Nam nhằm ngăn chặn kịp thời nguy cơ phát tán dữ liệu độc hại.

Theo Bộ Công an, mô hình tính mức phạt dựa trên doanh thu được tham khảo từ các khung pháp lý tiên tiến trên thế giới như quy định chung về bảo vệ dữ liệu (GDPR) của Liên minh châu Âu nhằm tăng tính răn đe đối với các tập đoàn công nghệ xuyên biên giới.

Dự thảo dự kiến trình Quốc hội xem xét, thông qua tại kỳ họp tháng 10.