Khi xảy ra sự cố rò rỉ, mất mát hoặc xâm nhập dữ liệu cá nhân (Data Breach), một trong những áp lực lớn nhất đối với ban lãnh đạo doanh nghiệp là nghĩa vụ thông báo pháp lý bắt buộc. Theo Luật Bảo vệ Dữ liệu Cá nhân 91/2025/QH15 và Nghị định 356/2025/NĐ-CP, việc giấu giếm sự cố hoặc thông báo chậm trễ sẽ khiến doanh nghiệp đối mặt với mức xử phạt hành chính tiền tỷ và nguy cơ bị xử lý hình sự đối với các cá nhân vi phạm. Do đó, việc xây dựng sẵn quy trình và mẫu thông báo chuẩn hóa gửi cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05 - Bộ Công an) cũng như gửi cho các chủ thể dữ liệu bị ảnh hưởng là yêu cầu cấp thiết. Sự đồng hành của dịch vụ tư vấn quy trình tuân thủ sẽ giúp doanh nghiệp kiểm soát khủng hoảng một cách chuyên nghiệp.
1. Thời hạn pháp lý và Các trường hợp bắt buộc phải gửi Thông báo Sự cố#
Nghị định 356/2025/NĐ-CP phân định rõ hai mốc thời hạn thông báo:
• Thông báo cho Cục A05: Trong vòng 72 giờ kể từ thời điểm phát hiện hành vi vi phạm, đối với những sự cố thuộc diện phải thông báo (có khả năng tổn hại quốc phòng, an ninh quốc gia, trật tự an toàn xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản), Bên Kiểm soát dữ liệu lập MỘT Văn bản Thông báo duy nhất gửi về cơ quan chuyên trách bảo vệ dữ liệu cá nhân (Cục A05 - Bộ Công an) theo Mẫu số 08 của Nghị định 356/2025/NĐ-CP. Lưu ý: cơ chế hiện hành KHÔNG có Báo cáo sơ bộ và Báo cáo chính thức - doanh nghiệp gửi một thông báo duy nhất theo Mẫu số 08 với nội dung theo Điều 28 Nghị định 356/2025/NĐ-CP.
• Thông báo cho Chủ thể Dữ liệu: Thực hiện thông báo đến các chủ thể bị ảnh hưởng khi sự cố có khả năng gây thiệt hại (như lộ mật khẩu mã hóa kém, thông tin tài khoản ngân hàng); riêng dữ liệu vị trí cá nhân và dữ liệu sinh trắc học, Nghị định 356/2025/NĐ-CP yêu cầu thông báo trực tiếp đến chủ thể dữ liệu (Điều 29).
2. Cấu trúc chi tiết của Mẫu Văn bản Thông báo gửi Cục A05 (Bộ Công An)#
Mẫu thông báo gửi cơ quan nhà nước phải đảm bảo tính chính xác, ngắn gọn và trung thực, bao gồm 6 nội dung cơ bản:
1. Thông tin pháp nhân: Tên doanh nghiệp, mã số thuế, địa chỉ trụ sở và thông tin liên hệ của nhân sự DPO hoặc đại diện pháp luật.
2. Mô tả bản chất sự cố: Thời gian phát hiện, nguyên nhân sơ bộ (do tấn công ransomware, lỗi cấu hình cloud, hay rò rỉ từ vendor), loại dữ liệu bị ảnh hưởng và ước tính số lượng chủ thể dữ liệu bị tác động.
3. Đánh giá hậu quả dự kiến: Các rủi ro tiềm ẩn đối với cá nhân (lừa đảo mạo danh, mất tài sản, lộ đời tư).
4. Biện pháp khắc phục khẩn cấp đã áp dụng: Khoanh vùng hệ thống, cô lập máy chủ bị nhiễm, thu hồi quyền truy cập, đổi mật khẩu toàn hệ thống.
5. Kế hoạch xử lý tiếp theo: Lộ trình khắc phục lỗ hổng, hợp tác với đơn vị an ninh mạng độc lập và thông báo cho người dùng.
6. Kiến nghị hỗ trợ: Đề xuất cơ quan chuyên trách phối hợp ngăn chặn hành vi phát tán dữ liệu trên không gian mạng.
3. Cách thiết kế Thông báo gửi Khách hàng & Người dùng bị ảnh hưởng#
Khác với văn bản gửi cơ quan công an, thông báo gửi cho người dùng cần sử dụng ngôn ngữ dễ hiểu, minh bạch và tránh gây hoảng loạn không cần thiết. Nội dung thông báo qua email hoặc thông báo ứng dụng (In-app notification) nên gồm:
• Tóm tắt ngắn gọn sự việc xảy ra.
• Danh mục thông tin cá nhân của người dùng bị ảnh hưởng (và khẳng định các thông tin quan trọng như mật khẩu đã mã hóa hay số CVV ngân hàng có bị ảnh hưởng hay không).
• Hướng dẫn hành động khẩn cấp cho người dùng: Khuyên người dùng đổi mật khẩu ngay, kích hoạt xác thực 2 bước (2FA), cảnh giác với các cuộc gọi/email lừa đảo giả danh doanh nghiệp.
• Kênh hỗ trợ riêng: Cung cấp hotline hoặc email đường dây nóng của DPO để giải đáp thắc mắc cho khách hàng.
4. Những sai lầm chết người cần tránh khi phát ngôn và thông báo sự cố#
Trong thực tế xử lý khủng hoảng truyền thông và pháp lý, doanh nghiệp cần tuyệt đối tránh 3 sai lầm sau:
Thứ nhất, Phát ngôn vội vã khi chưa xác minh sự thật: Đưa ra thông báo khẳng định 'không có dữ liệu bị rò rỉ' nhưng sau đó cơ quan chức năng chứng minh ngược lại sẽ khiến doanh nghiệp bị xử lý nghiêm về hành vi khai báo sai sự thật.
Thứ hai, Đổ lỗi hoàn toàn cho nhà cung cấp IT bên thứ ba: Luật quy định Bên Kiểm soát chịu trách nhiệm trước khách hàng, việc đổ lỗi cho vendor không giúp doanh nghiệp miễn trừ nghĩa vụ pháp lý.
Thứ ba, Che giấu thông tin với Cục A05: Cố tình không báo cáo nhằm bảo vệ hình ảnh thương hiệu là hành vi vi phạm cố ý, bị áp dụng khung phạt tiền kịch khung và công khai vi phạm trên cổng thông tin quốc gia.
5. Lưu trữ Hồ sơ Thông báo Sự cố theo tiêu chuẩn quản trị#
Sau khi gửi thông báo, doanh nghiệp phải lưu giữ toàn bộ bản sao văn bản gửi A05 (kèm biên nhận gửi thư/mã vận đơn/xác nhận điện tử), danh sách email đã phát tới khách hàng và nhật ký phản hồi khách hàng trong thời gian tối thiểu 05 năm. Nhật ký này là bằng chứng bắt buộc để kiểm toán viên và cơ quan quản lý kiểm tra khi tiến hành hậu kiểm.