Công nghệ Việt - Hàn5 phút đọc·01/10/2026KVKVBiz

Luật an ninh mạng Hàn Quốc có hiệu lực 1/10: doanh nghiệp cần kiểm tra gì ngay?

Quy định mới tăng trách nhiệm của CISO, bổ sung chứng nhận ISMS tăng cường và chế tài với sự cố lặp lại. Doanh nghiệp Việt–Hàn nên rà soát phạm vi áp dụng, đầu mối báo cáo và bằng chứng khắc phục ngay từ tháng 10.

Ảnh minh họa · Unsplash

Từ ngày 1/10/2026, Luật Mạng thông tin của Hàn Quốc và nghị định thi hành sửa đổi bắt đầu có hiệu lực. Thông báo do Bộ Khoa học và ICT Hàn Quốc (MSIT) công bố ngày 30/9/2026 cho biết trọng tâm không chỉ là xử lý sau khi bị tấn công, mà còn nâng trách nhiệm phòng ngừa, quản trị và chứng minh việc khắc phục của doanh nghiệp.

Điều này đặc biệt đáng chú ý với công ty Việt Nam đang vận hành dịch vụ số tại Hàn Quốc, doanh nghiệp Hàn Quốc có đội phát triển hoặc nhà cung cấp ở Việt Nam, cũng như startup xử lý dữ liệu người dùng Hàn. Tuy nhiên, không phải mọi nghĩa vụ đều tự động áp dụng giống nhau cho mọi doanh nghiệp. Quy mô, loại dịch vụ, doanh thu và tình trạng thuộc diện chỉ định CISO hoặc chứng nhận ISMS cần được kiểm tra theo văn bản pháp luật và hướng dẫn chuyên môn.

Ba thay đổi doanh nghiệp nên chú ý

Thứ nhất, hệ thống CISO – người phụ trách cao nhất về an toàn thông tin được nâng vai trò. Thông cáo nêu việc đưa CISO lên cấp điều hành và cụ thể hóa phạm vi áp dụng. Nghị định đồng thời có quy định phân loại đối tượng, ngoại lệ và thời gian chuyển tiếp sáu tháng đối với một số nghĩa vụ. Vì vậy, doanh nghiệp không nên chỉ đọc tiêu đề rồi mặc định mình được miễn hoặc phải bổ nhiệm ngay; cần đối chiếu đúng nhóm quy mô và mô hình kinh doanh.

Thứ hai, Hàn Quốc đưa vào chứng nhận ISMS tăng cường và cơ chế đánh giá thực chất hơn. Với đối tượng thuộc diện chứng nhận tăng cường hoặc đã xảy ra sự cố, đánh giá có thể kết hợp hồ sơ, kiểm tra tại chỗ và thẩm định kỹ thuật. Điều đó làm cho tài liệu “có trên giấy” nhưng không khớp với cấu hình thực tế trở thành rủi ro lớn.

Thứ ba, khâu điều tra và chế tài được siết chặt. Một ủy ban thẩm định điều tra sự cố xâm nhập được thiết lập; doanh nghiệp không thực hiện yêu cầu khắc phục có thể bị áp dụng tiền cưỡng chế. Với trường hợp sự cố nghiêm trọng lặp lại do cố ý hoặc sơ suất nặng, mức phạt có thể lên tới 3% doanh thu liên quan. Đây là trần chế tài, không có nghĩa mọi sự cố đều chịu mức 3%.

Doanh nghiệp Việt–Hàn nên làm trong 30 ngày đầu

1. Xác định pháp nhân và dịch vụ chịu luật. Lập danh sách pháp nhân tại Hàn Quốc, dịch vụ hướng tới người dùng Hàn, hệ thống lưu trữ dữ liệu và nhà thầu tham gia vận hành. Nhờ cố vấn pháp lý hoặc chuyên gia tuân thủ xác nhận nhóm áp dụng, thay vì suy luận chỉ từ số nhân viên.

2. Chốt một đầu mối CISO và đường dây báo cáo. Ghi rõ ai có quyền quyết định cô lập hệ thống, ai liên hệ cơ quan chức năng, ai thông báo khách hàng và ai giữ nhật ký chứng cứ. Nếu đội vận hành ở Việt Nam, cần có quy trình song ngữ và đầu mối dự phòng theo giờ Hàn Quốc.

3. Đối chiếu hồ sơ ISMS với hệ thống thật. Kiểm tra quyền truy cập đặc quyền, nhật ký, bản vá, sao lưu, phân tách môi trường và hợp đồng với nhà cung cấp. Mỗi kiểm soát nên có chủ sở hữu, bằng chứng và ngày kiểm tra gần nhất.

4. Diễn tập một sự cố có đồng hồ chạy. Mô phỏng tài khoản quản trị bị chiếm, dữ liệu bị lấy cắp hoặc dịch vụ gián đoạn. Ghi lại thời điểm phát hiện, cách đánh giá mức độ nghiêm trọng, quyết định báo cáo và biện pháp ngăn tái diễn.

5. Theo dõi hướng dẫn chuyển tiếp. Nếu doanh nghiệp thuộc nhóm có thời gian chuẩn bị sáu tháng, hãy dùng khoảng này để hoàn thiện cơ cấu và bằng chứng; đừng hiểu thời gian chuyển tiếp là trì hoãn toàn bộ nghĩa vụ bảo mật.

Điều người lao động và đối tác Việt Nam cần biết

Kỹ sư, MSP và nhà cung cấp Việt Nam có thể chưa phải đối tượng bị phạt trực tiếp theo cùng điều khoản, nhưng khách hàng Hàn Quốc sẽ yêu cầu nhiều bằng chứng hơn: nhật ký truy cập, thời gian xử lý lỗ hổng, danh sách nhà thầu phụ, lưu trú dữ liệu và quy trình thông báo sự cố. Trước khi ký mới hoặc gia hạn hợp đồng, nên thống nhất thời hạn báo cáo, định dạng chứng cứ và trách nhiệm phối hợp điều tra.

Bài viết này là hướng dẫn biên tập, không thay thế tư vấn pháp lý. Doanh nghiệp nên đọc bản luật, nghị định và tài liệu hướng dẫn chính thức để xác định chính xác nghĩa vụ của mình.

Nguồn: Bộ Khoa học và ICT Hàn Quốc (MSIT), thông cáo ngày 30/9/2026, đăng lại trên cổng Korea Policy Briefing theo điều kiện Công공누리 loại 1 (đối với văn bản): “Luật Mạng thông tin và nghị định thi hành tăng cường toàn diện phòng ngừa, ứng phó sự cố mạng, có hiệu lực từ 1/10”.

Đọc xong rồi?

Lưu bài để đọc lại

Lưu bài vào mục Bài đã lưu để tìm lại nhanh khi bạn cần.

Kết nối doanh nghiệp Việt–Hàn

Hội Doanh nghiệp Việt Nam tại Hàn Quốc (BAViK)

Tìm hiểu mạng lưới hội viên, hoạt động kết nối và cơ hội hợp tác dành cho doanh nghiệp Việt Nam tại Hàn Quốc.

Khám phá bavik.kr ↗

Nhận bản tin KVBiz

Tin kinh tế – công nghệ – doanh nghiệp Hàn–Việt chọn lọc, gửi hằng tuần. Miễn phí, huỷ bất cứ lúc nào.

Đừng dừng ở một bài

Tiếp tục đọc trên KVBiz

Xem tất cả tin →