Hệ thống thông tin theo cấp độ - những thay đổi từ khung pháp lý mới và yêu cầu đặt ra đối với các đơn vị

Tóm tắt nhanh
- Tại EVNCPC, công tác bảo đảm an toàn hệ thống thông tin theo cấp độ đã được triển khai trên nền tảng các quy định pháp luật và tiêu chuẩn kỹ thuật trong nhiều năm qu...
- Sự thay đổi của khung pháp lý từ năm 2026 đặt ra yêu cầu rà soát, cập nhật và nâng cao cách tiếp cận, hướng tới quản lý và bảo vệ hệ thống thông tin xuyên suốt vòng...
- Từ năm 2026, hành lang pháp lý có bước chuyển quan trọng với Luật An ninh mạng số 116/2025/QH15 (hiệu lực từ 01/7/2026), Nghị định số 331/2026/NĐ-CP về bảo vệ an nin...
- Khung mới cho thấy yêu cầu bảo vệ HTTT đang được tiếp cận toàn diện hơn, gắn tuân thủ với hiệu quả bảo vệ thực tế.
Nội dung chính
Tại EVNCPC, công tác bảo đảm an toàn hệ thống thông tin theo cấp độ đã được triển khai trên nền tảng các quy định pháp luật và tiêu chuẩn kỹ thuật trong nhiều năm qua. Sự thay đổi của khung pháp lý từ năm 2026 đặt ra yêu cầu rà soát, cập nhật và nâng cao cách tiếp cận, hướng tới quản lý và bảo vệ hệ thống thông tin xuyên suốt vòng đời, thay vì chỉ tập trung vào việc hoàn thiện hồ sơ.
Từ năm 2026, hành lang pháp lý có bước chuyển quan trọng với Luật An ninh mạng số 116/2025/QH15 (hiệu lực từ 01/7/2026), Nghị định số 331/2026/NĐ-CP về bảo vệ an ninh mạng đối với HTTT (hiệu lực từ 19/8/2026) và TCVN 14423:2026 - An ninh mạng - Hệ thống thông tin - Yêu cầu cơ bản, được công bố theo Quyết định số 3243/QĐ-BKHCN ngày 24/7/2026. Khung mới cho thấy yêu cầu bảo vệ HTTT đang được tiếp cận toàn diện hơn, gắn tuân thủ với hiệu quả bảo vệ thực tế.
Nghị định số 331/2026/NĐ-CP quy định các nội dung từ tiêu chí, thẩm quyền, trình tự, thủ tục xác định cấp độ; biện pháp, trách nhiệm và nghĩa vụ bảo đảm an ninh mạng theo cấp độ; đến bảo vệ và kiểm tra an ninh mạng đối với HTTT. Theo đó, “cấp độ” không nên chỉ được nhìn nhận là một thủ tục lập hồ sơ, mà phải là cơ sở xác định mức độ bảo vệ cần thiết trong toàn bộ vòng đời của hệ thống.
Có thể khái quát chu trình quản lý theo hướng: Xác định HTTT → Xác định cấp độ → Xây dựng, thẩm định và phê duyệt hồ sơ → Triển khai phương án bảo vệ → Vận hành, giám sát → Kiểm tra, đánh giá → Rà soát, cập nhật. Như vậy, hồ sơ cấp độ không phải “đích đến”, mà là điểm khởi đầu của quá trình bảo vệ thường xuyên, liên tục. Yêu cầu an ninh mạng cần được xem xét từ thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp đến hủy bỏ HTTT.
Nếu chỉ bổ sung yêu cầu bảo vệ sau khi hệ thống đã vận hành, việc phân vùng mạng, kiểm soát truy cập, xác thực, ghi nhật ký, giám sát, sao lưu, dự phòng hoặc bảo vệ dữ liệu thường khó khăn và tốn kém hơn. Ngược lại, áp dụng nguyên tắc “Security by Design” - an ninh ngay từ thiết kế, giúp giảm rủi ro và tối ưu chi phí trong toàn bộ vòng đời.
TCVN 14423:2026 là cơ sở kỹ thuật mới cần được chú trọng khi rà soát, xây dựng và hoàn thiện phương án bảo vệ HTTT. Việc cập nhật không nên dừng ở thay tên tiêu chuẩn trong phần căn cứ pháp lý, mà cần đối chiếu thực chất giữa yêu cầu mới, hồ sơ đã phê duyệt và hiện trạng triển khai.
Trọng tâm rà soát gồm: xác định lại phạm vi, ranh giới và kiến trúc HTTT; kiểm tra cơ sở xác định cấp độ theo chức năng, phạm vi phục vụ, loại thông tin xử lý và mức độ ảnh hưởng khi xảy ra sự cố; đối chiếu phương án bảo vệ với yêu cầu quản lý, kỹ thuật hiện hành; kiểm tra sự phù hợp giữa hồ sơ và hiện trạng; xác định các nội dung còn thiếu để xây dựng kế hoạch khắc phục theo mức độ ưu tiên, rủi ro.
Điểm cần thay đổi trong tư duy là không chỉ hỏi “hồ sơ có đủ hay không”, mà phải trả lời được “hệ thống thực tế có đáp ứng những gì hồ sơ đã cam kết hay không”. HTTT luôn thay đổi trong quá trình vận hành: có thể bổ sung máy chủ, thiết bị mạng, Firewall, đường truyền, Internet/VPN, dịch vụ Cloud, phần mềm, cơ sở dữ liệu hoặc kết nối với hệ thống khác.
Nếu hồ sơ không được cập nhật, khoảng cách giữa “hồ sơ đã phê duyệt” và “hiện trạng đang vận hành” sẽ ngày càng lớn, làm giảm hiệu quả quản trị an ninh mạng. Một hồ sơ cấp độ có chất lượng cần trả lời rõ ba câu hỏi: Hệ thống hiện có những gì? Hệ thống cần được bảo vệ ở mức nào? Các biện pháp hiện tại đã đáp ứng đến đâu so với yêu cầu của cấp độ?
Khi hồ sơ phản ánh đúng kiến trúc và biện pháp đang triển khai, hồ sơ mới thực sự trở thành công cụ phục vụ quản trị thay vì chỉ là tài liệu thủ tục.
Trước khung pháp lý mới, các đơn vị cần chủ động: rà soát, thống kê HTTT thuộc phạm vi quản lý; xác định rõ chủ quản, đơn vị vận hành và các bên liên quan; kiểm tra phạm vi, ranh giới, kiến trúc và thành phần hệ thống; đối chiếu cấp độ đã phê duyệt với chức năng và hiện trạng; rà soát hồ sơ, phương án bảo vệ; đối chiếu biện pháp quản lý, kỹ thuật thực tế với Nghị định số 331/2026/NĐ-CP và TCVN 14423:2026; xác định khoảng trống, lập lộ trình khắc phục; cập nhật hồ sơ khi hệ thống thay đổi và tổ chức kiểm tra, đánh giá định kỳ.
Đối với các HTTT phục vụ trực tiếp hoạt động sản xuất, điều hành hoặc yêu cầu cao về tính sẵn sàng, quá trình rà soát cần có sự phối hợp chặt chẽ giữa đơn vị chuyên trách an ninh mạng, đơn vị CNTT, đơn vị quản lý hệ thống và bộ phận trực tiếp vận hành. Bảo vệ an ninh mạng HTTT không phải nhiệm vụ riêng của cán bộ CNTT hay bộ phận chuyên trách.
Người dân cần lưu ý gì?
Khi có thông tin về vận hành, bảo trì hoặc cung cấp điện, người dân nên chủ động theo dõi thông báo tại địa phương, sạc thiết bị cần thiết và sắp xếp sinh hoạt phù hợp nếu khu vực có lịch tạm ngừng cấp điện.
Cách tra cứu lịch cúp điện mới nhất
Để kiểm tra lịch theo địa phương, hãy chọn tỉnh hoặc khu vực liên quan dưới đây. Dữ liệu lịch cúp điện có thể thay đổi theo thông báo từ đơn vị điện lực.
Câu hỏi thường gặp
Thông tin trong bài viết có thay thế thông báo chính thức của điện lực không?
Không. Bài viết chỉ tổng hợp và biên tập lại để tham khảo. Người dân nên đối chiếu thêm với thông báo từ điện lực địa phương.
Làm sao kiểm tra lịch cúp điện mới nhất?
Bạn có thể chọn tỉnh hoặc khu vực trên website để xem lịch cúp điện đang được cập nhật theo dữ liệu có sẵn.
Nguồn tham khảo
Nguồn: EVNCPC.