Các biện pháp khắc phục hậu quả xử phạt hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân

Ngày 19/8/2026, Chính phủ ban hành Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Nghị định này quy định chi tiết về các hành vi vi phạm hành chính; thời điểm hành vi vi phạm kết thúc và hành vi đang thực hiện; hình thức xử phạt, mức xử phạt, cũng như các biện pháp khắc phục hậu quả áp dụng đối với từng hành vi vi phạm cụ thể.

Nghị định cũng xác định rõ đối tượng bị xử phạt; thẩm quyền xử phạt, mức phạt tiền cụ thể theo từng chức danh; thẩm quyền lập biên bản vi phạm hành chính; và quy trình thi hành các hình thức xử phạt cũng như việc áp dụng các biện pháp khắc phục hậu quả trong từng lĩnh vực thuộc phạm vi điều chỉnh.

Đối tượng áp dụng

Nghị định này áp dụng đối với cá nhân, tổ chức Việt Nam và nước ngoài có hành vi vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân xảy ra trong phạm vi lãnh thổ, vùng nội thủy, lãnh hải, vùng tiếp giáp lãnh hải, vùng đặc quyền kinh tế và thềm lục địa của nước Cộng hòa xã hội chủ nghĩa Việt Nam, hoặc trên tàu bay mang quốc tịch Việt Nam, tàu biển mang cờ quốc tịch Việt Nam (sau đây gọi tắt là cá nhân, tổ chức), trừ trường hợp điều ước quốc tế mà nước Cộng hòa xã hội chủ nghĩa Việt Nam là thành viên có quy định khác.

Các biện pháp khắc phục hậu quả

Theo Điều 5 Nghị định số 330/2026/NĐ-CP, cá nhân hoặc tổ chức có hành vi vi phạm hành chính bị áp dụng một hoặc nhiều biện pháp khắc phục hậu quả sau đây:

     - Buộc khôi phục lại tình trạng ban đầu của hệ thống thông tin;

     - Buộc thu hồi, hoàn trả thông tin, dữ liệu, chương trình, phần mềm, mã độc, tài khoản số, chứng thư số, sản phẩm, thiết bị, dịch vụ, tài nguyên Internet, tên miền, địa chỉ IP, ASN, số thuê bao, kho số viễn thông, công cụ, phương tiện hoặc yếu tố vi phạm pháp luật về an ninh mạng và bảo vệ dữ liệu cá nhân;

     - Buộc thực hiện các biện pháp khắc phục tình trạng mất an ninh mạng, lộ lọt dữ liệu, xung đột thông tin trên mạng hoặc nguy cơ gây thiệt hại cho cơ quan, tổ chức, cá nhân; buộc thu hồi tên miền do thực hiện hành vi vi phạm;

     - Buộc loại bỏ các yếu tố vi phạm trong hoạt động thiết kế, xây dựng, quản lý, vận hành hệ thống thông tin; hoạt động xử lý dữ liệu cá nhân; quy trình kỹ thuật; cơ chế quản lý; hợp đồng cung cấp dịch vụ; hoạt động kết nối, lưu trữ, truyền đưa và chia sẻ dữ liệu;

     - Buộc cải chính thông tin sai sự thật hoặc gây nhầm lẫn; cải chính kết quả thẩm định, đánh giá, kiểm tra, chứng nhận; thông báo, xin lỗi công khai hoặc cung cấp thông tin đầy đủ, minh bạch cho tổ chức, cá nhân bị ảnh hưởng bởi hành vi vi phạm;

     - Buộc áp dụng biện pháp kỹ thuật, quản lý cần thiết để ngăn chặn, khắc phục nguy cơ mất an toàn, an ninh mạng do hành vi vi phạm gây ra; buộc thực hiện các biện pháp bảo đảm an ninh mạng đối với hệ thống thông tin quan trọng về an ninh quốc gia;

     - Buộc thực hiện đầy đủ quyền của chủ thể dữ liệu cá nhân; chỉnh sửa, cập nhật, bổ sung hoặc xóa dữ liệu cá nhân không chính xác, được thu thập, xử lý, sử dụng, công khai hoặc chuyển giao trái pháp luật;

     - Buộc hoàn trả hoặc nộp lại số lợi bất hợp pháp có được do thực hiện hành vi vi phạm hành chính về lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân;

     - Buộc nộp lại số tiền bằng với giá trị tang vật, phương tiện vi phạm hành chính đã bị tiêu thụ, tẩu tán, tiêu hủy trái quy định của pháp luật;

     - Buộc kiểm tra an ninh mạng lại đối với các sản phẩm, thiết bị, dịch vụ, phần mềm phục vụ bảo vệ bí mật nhà nước.

Nghị định này có hiệu lực thi hành kể từ ngày 19 tháng 8 năm 2026./.

                                                                 Tác giả: Trần Kiều