Data Breach là gì? Quy tắc 72 giờ báo cáo sự cố theo Luật PDPD 2025
Sự cố rò rỉ dữ liệu (Data Breach) là sự kiện an ninh thông tin dẫn đến việc dữ liệu cá nhân bị phá hủy, mất mát, thay đổi, tiết lộ, chuyển giao hoặc truy cập trái phép. Nghĩa vụ thông báo trong 72 giờ áp dụng khi vi phạm có khả năng gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự an toàn xã hội hoặc xâm phạm tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu; doanh nghiệp phải thông báo cho Cục An ninh mạng A05 (Bộ Công an) chậm nhất 72 giờ kể từ khi phát hiện hành vi vi phạm.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 & Nghị định 330/2026/NĐ-CP
Nguồn văn bản chính thức
3 Điểm cốt lõi doanh nghiệp cần nhớ
- Đồng hồ 72 giờ được tính chậm nhất kể từ khi doanh nghiệp phát hiện hành vi vi phạm theo Điều 23 Luật 91/2025.
- Thông báo sự cố phải nêu rõ nguyên nhân, số lượng bản ghi bị ảnh hưởng, mức độ thiệt hại và biện pháp khắc phục.
- Hành vi che giấu sự cố hoặc báo cáo chậm trễ bị phạt tiền rất nặng theo Nghị định 330/2026/NĐ-CP.
Data Breach là gì? Các dạng sự cố lộ lọt dữ liệu thường gặp
Data Breach và quy tắc 72 giờ là cơ chế phản ứng khẩn cấp mang tính sống còn đối với mọi tổ chức vận hành hệ thống thông tin. Căn cứ Điều 23 Luật 91/2025/QH15, phản ứng nhanh trong 72 giờ đầu tiên là yếu tố sống còn giúp doanh nghiệp vừa kiểm soát thiệt hại an ninh mạng, vừa tránh được các án phạt pháp lý kịch khung.
Quy tắc 72 giờ ứng phó và thông báo Data Breach cho cơ quan chức năng
Kế hoạch phản ứng khẩn cấp trong 72 giờ:
- 0h – 12h: Kích hoạt Đội phản ứng sự cố, cô lập máy chủ bị xâm nhập, chặn luồng rò rỉ.
- 12h – 36h: Điều tra kỹ thuật số (Forensics), xác định số lượng cá nhân và loại dữ liệu bị ảnh hưởng.
- 36h – 60h: Soạn thảo Báo cáo sự cố chính thức theo mẫu quy định gửi Cục A05 (Bộ Công an).
- 60h – 72h: Thông báo cho các chủ thể dữ liệu bị ảnh hưởng và thực hiện chiến dịch truyền thông xử lý khủng hoảng.
Câu hỏi thường gặp (FAQ)
Nếu chưa điều tra xong nguyên nhân thì có được hoãn báo cáo Cục A05 không?
Cần thực hiện thông báo trong thời hạn và với nội dung luật định khi sự cố thuộc diện phải thông báo. Pháp luật không ấn định một chuỗi hai báo cáo bắt buộc; doanh nghiệp nên cập nhật hồ sơ và thông tin khi có diễn biến mới theo yêu cầu quản trị rủi ro.
Sự cố xảy ra do lỗi của nhà thầu IT ngoài thì công ty có phải báo cáo không?
Có. Bên Kiểm soát dữ liệu vẫn là đầu mối pháp lý chính thức chịu trách nhiệm nộp báo cáo sự cố cho Cục A05.
Nội dung bài viết được rà soát và kiểm chứng tính chuẩn xác pháp lý theo Luật Bảo vệ Dữ liệu Cá nhân số 91/2025/QH15 và các văn bản quy phạm pháp luật hiện hành.
Xem hồ sơ năng lực chuyên gia & đội ngũ LexDataKhám phá chuyên sâu & Giải pháp từ LexData
Ứng cứu Sự cố & Xử lý Khủng hoảng Data Breach
Đồng hành cùng luật sư và chuyên gia DPO thiết lập lộ trình chuẩn hóa trọn gói.
Tìm hiểu dịch vụ