Một hệ thống bị xâm nhập. Dữ liệu khách hàng bị rò rỉ. Doanh nghiệp phát hiện sự cố vào lúc 9 giờ sáng thứ Hai. Theo Luật Bảo vệ Dữ liệu Cá nhân (PDPL) 2025, họ có đúng 72 giờ để thông báo cho cơ quan chuyên trách, tức là chậm nhất 9 giờ sáng thứ Năm. Trong khoảng thời gian đó, họ phải xác định được phạm vi vi phạm, loại dữ liệu bị ảnh hưởng, số lượng chủ thể dữ liệu liên quan, các biện pháp đang được áp dụng để khắc phục, và thông tin liên hệ của bộ phận chịu trách nhiệm. Với phần lớn doanh nghiệp Việt Nam hiện nay, đây là bài kiểm tra mà họ chưa chuẩn bị để vượt qua.
Nội dung chính
Thông báo vi phạm là nghĩa vụ pháp lý, không phải lựa chọn
Điều 23 PDPL 2025 xác định rõ nghĩa vụ thông báo vi phạm thuộc về bên kiểm soát dữ liệu cá nhân, bên kiểm soát và xử lý dữ liệu cá nhân, cũng như bên thứ ba khi phát hiện hành vi vi phạm có khả năng gây thiệt hại nghiêm trọng. Điểm đáng chú ý là luật không yêu cầu thiệt hại phải đã xảy ra. Chỉ cần có khả năng gây tổn hại, nghĩa vụ thông báo đã được kích hoạt.
Bốn trường hợp bắt buộc phải thông báo gồm: phát hiện hành vi vi phạm quy định bảo vệ dữ liệu, dữ liệu bị xử lý sai mục đích hoặc không đúng thỏa thuận ban đầu, không bảo đảm hoặc thực hiện không đúng quyền của chủ thể dữ liệu, và các trường hợp khác theo quy định pháp luật. Cách liệt kê mở ở điểm cuối cho thấy phạm vi áp dụng có thể mở rộng theo thực tiễn, đặc biệt khi công nghệ phát triển tạo ra các hình thức xâm phạm mới.
Thời hạn 72 giờ này không phải ngẫu nhiên. Đây là con số được nhiều hệ thống pháp luật bảo vệ dữ liệu trên thế giới, bao gồm Quy định Bảo vệ Dữ liệu Chung (GDPR) của Liên minh Châu Âu (EU), đồng thuận áp dụng như ngưỡng tối thiểu để cơ quan quản lý có thể can thiệp kịp thời trước khi hậu quả lan rộng. Vụ tấn công ransomware NotPetya năm 2017 nhắm vào hãng vận tải A.P. Møller-Maersk là minh chứng rõ nhất: chỉ trong vài giờ, toàn bộ hệ thống của tập đoàn bị tê liệt, buộc phải xây dựng lại 4.000 máy chủ và 45.000 máy tính, thiệt hại ước tính khoảng 300 triệu USD. Nếu phản ứng chậm hơn, con số đó có thể còn lớn hơn nhiều.
Lập biên bản và phối hợp xử lý là hai nghĩa vụ song song
Song song với thông báo, PDPL 2025 yêu cầu doanh nghiệp phải lập biên bản xác nhận vi phạm ngay khi sự cố xảy ra. Biên bản này không phải thủ tục hành chính đơn thuần. Đây là chứng cứ pháp lý ghi nhận thời điểm phát hiện, tính chất vi phạm, phạm vi dữ liệu bị ảnh hưởng và các bên liên quan. Trong trường hợp tranh chấp hoặc kiểm tra sau này, biên bản là tài liệu đầu tiên cơ quan chức năng yêu cầu.
Đồng thời, doanh nghiệp có nghĩa vụ phối hợp với cơ quan chuyên trách trong toàn bộ quá trình xử lý vi phạm, bao gồm cung cấp thông tin, tài liệu và thực hiện các yêu cầu từ cơ quan có thẩm quyền. Điều này có nghĩa là khi sự cố xảy ra, doanh nghiệp không chỉ phải xử lý nội bộ mà còn phải duy trì một kênh phối hợp song song với cơ quan nhà nước. Hai luồng công việc này diễn ra đồng thời, trong khi đồng hồ 72 giờ vẫn đang chạy.
Nội dung thông báo cần chi tiết hơn nhiều so với một email thông thường
Nghị định 356/2025/NĐ-CP quy định cụ thể những gì phải có trong một thông báo vi phạm hợp lệ. Không phải một email ngắn gọn “hệ thống của chúng tôi vừa gặp sự cố”. Thông báo phải mô tả tính chất vi phạm bao gồm thời gian, địa điểm, hành vi cụ thể, loại dữ liệu và số lượng bản ghi bị ảnh hưởng. Phải có thông tin liên hệ của bộ phận hoặc cá nhân phụ trách bảo vệ dữ liệu. Phải nêu rõ các hậu quả và rủi ro có thể xảy ra. Và phải liệt kê các biện pháp đã và đang được triển khai để xử lý, giảm thiểu tác hại.
Để đáp ứng được yêu cầu đó trong 72 giờ, doanh nghiệp phải biết trước mình cần trả lời những câu hỏi nào, dữ liệu nào đang ở đâu trong hệ thống, ai là người chịu trách nhiệm và quy trình xử lý sự cố là gì. Nếu những câu trả lời đó không có sẵn, 72 giờ là không đủ.
Tại sao phần lớn doanh nghiệp chưa sẵn sàng?
Thách thức thực tế không nằm ở việc doanh nghiệp không muốn tuân thủ. Nó nằm ở chỗ hầu hết hệ thống hiện tại không được thiết kế để hỗ trợ các nghĩa vụ này. Dữ liệu cá nhân thường phân tán qua nhiều nền tảng, không có bản đồ dữ liệu rõ ràng, không có nhật ký kiểm tra (audit log) theo dõi ai truy cập dữ liệu nào và khi nào. Khi sự cố xảy ra, thời gian đầu tiên bị mất vào việc xác định phạm vi vi phạm, thay vì vào việc xử lý và thông báo.
Một điểm khác thường bị bỏ qua là nghĩa vụ thông báo không dừng lại ở cơ quan nhà nước. Khi dữ liệu bị xử lý sai mục đích hoặc quyền của chủ thể dữ liệu không được bảo đảm, người dùng có quyền biết. Doanh nghiệp phải có cơ chế phản hồi quyền truy cập, chỉnh sửa và xóa dữ liệu theo đúng thời hạn luật định. Nếu không có hệ thống quản lý sự đồng ý (consent) tập trung, việc xác định dữ liệu nào đang được xử lý theo ủy quyền nào gần như không thể thực hiện được trong thời gian thực.

Chuẩn bị trước khi sự cố xảy ra
PDPL 2025 tiếp cận bảo vệ dữ liệu theo hướng chủ động, không phải phản ứng sau khi có thiệt hại. Nghĩa vụ thông báo trong 72 giờ chỉ thực hiện được nếu doanh nghiệp đã có sẵn ba thứ trước đó: biết dữ liệu của mình đang ở đâu, biết ai đang có quyền truy cập vào dữ liệu đó, và có quy trình xử lý sự cố được thiết lập từ trước.
Consent là lớp kiểm soát đầu tiên. Khi doanh nghiệp biết rõ mỗi chủ thể dữ liệu đã đồng ý điều gì, theo mục đích nào và trên kênh nào, họ có thể xác định ngay khi nào một hành vi xử lý trở thành vi phạm. Từ đó, toàn bộ quy trình thông báo, lập biên bản và phối hợp xử lý mới có thể diễn ra đúng thời hạn và đúng nội dung theo luật định. Đó là lý do quản lý consent không phải là bước cuối của hành trình tuân thủ, mà là bước đầu tiên.
Giải pháp CMP (nền tảng quản lý sự đồng ý của người dùng) của FPT giúp doanh nghiệp quản lý toàn bộ quá trình xin phép và sử dụng dữ liệu khách hàng một cách minh bạch, có hệ thống.
Mọi sự đồng ý đều được ghi nhận và lưu trữ đầy đủ, giúp doanh nghiệp tuân thủ quy định, giảm rủi ro pháp lý và vận hành hiệu quả hơn.
Liên hệ với chúng tôi để được tư vấn và triển khai giải pháp phù hợp cho doanh nghiệp của bạn.
Hotline: 083 201 6336
Email: biznext@fpt.com
Website: https://biznext.vn
Zalo OA: https://zalo.me/931970518662218212
Account Manager | Data Privacy & Compliance Solutions
Hotline: 096 986 4741
Email: NhungDH9@fpt.com






