Ai được bán sản phẩm an ninh mạng ở Việt Nam: Nghị định 332/2026/NĐ-CP đưa nhà cung cấp, SOC và nền tảng bug bounty vào diện cấp phép

Suốt mười năm, một doanh nghiệp muốn bán tường lửa, thực hiện kiểm thử xâm nhập hay vận hành trung tâm điều hành an ninh (SOC) tại Việt Nam chỉ cần một tờ giấy: Giấy phép kinh doanh sản phẩm, dịch vụ an toàn thông tin mạng, do Bộ Thông tin và Truyền thông cấp theo Nghị định 108/2016/NĐ-CP. Cơ chế đó mất chỗ dựa pháp lý từ ngày 01/7/2026, khi Luật An toàn thông tin mạng 2015 bị bãi bỏ bởi Luật An ninh mạng hợp nhất. Bảy tuần sau, Chính phủ ban hành văn bản thay thế. Nghị định 332/2026/NĐ-CP giữ lại khung quen thuộc — giấy phép 10 năm, giấy phép riêng cho nhập khẩu — nhưng chuyển hẳn đầu mối cấp phép về Bộ Công an, gắn các ngưỡng cứng về số lượng nhân sự và quốc tịch vào điều kiện kinh doanh, đồng thời kéo những loại hình mới như dịch vụ che giấu địa chỉ IP kiểu VPN và nền tảng bug bounty vào phạm vi phải có giấy phép.

Văn bản này là gì

Nghị định 332/2026/NĐ-CP “quy định về hoạt động kinh doanh sản phẩm, dịch vụ an ninh mạng” được Chính phủ ban hành ngày 19/8/2026, do Phó Thủ tướng Phạm Gia Túc ký thay mặt Chính phủ, theo đề nghị của Bộ trưởng Bộ Công an. Căn cứ pháp lý gồm Luật Tổ chức Chính phủ số 63/2025/QH15, Luật An ninh mạng số 116/2025/QH15, Luật Đầu tư số 143/2025/QH15 và Luật Quản lý ngoại thương số 05/2017/QH14. Điều 1 nêu rõ nghị định quy định chi tiết khoản 3 Điều 28 và khoản 3 Điều 29 của Luật An ninh mạng — các điều khoản liệt kê sản phẩm, dịch vụ an ninh mạng và giao Chính phủ quy định việc cấp phép, xuất khẩu, nhập khẩu. Đây là một trong loạt nghị định về an ninh mạng ban hành cùng ngày, bên cạnh Nghị định 330 (xử phạt), 331 (cấp độ an toàn hệ thống) và 333 (quy định chung về thi hành).

Văn bản gồm 4 chương, 22 điều, kèm Phụ lục I với khoảng một chục biểu mẫu đơn, quyết định và Phụ lục II là bảng mã HS của các sản phẩm phải có giấy phép xuất khẩu, nhập khẩu. Điều 20 quy định hiệu lực từ 19/8/2026 — ngay ngày ký. Khoản 2 Điều 1 loại trừ mật mã dân sự, vốn được điều chỉnh riêng bởi Nghị định 341/2026/NĐ-CP và thuộc Ban Cơ yếu Chính phủ.

Bản thân luật gốc được thông qua ngày 10/12/2025, có hiệu lực từ 01/7/2026, bãi bỏ cả Luật An toàn thông tin mạng số 86/2015/QH13 lẫn Luật An ninh mạng số 24/2018/QH14. Điều 29 của luật gói quy tắc cốt lõi trong một câu: “Doanh nghiệp kinh doanh sản phẩm, dịch vụ an ninh mạng phải có giấy phép kinh doanh sản phẩm, dịch vụ an ninh mạng.” Toàn bộ phần còn lại nằm ở nghị định.

Những gì được coi là sản phẩm, dịch vụ an ninh mạng

Điều 28 của luật liệt kê các nhóm khái quát; nghị định lấp đầy các ô “khác”. Theo Điều 3, sản phẩm an ninh mạng chia thành bốn nhóm: sản phẩm kiểm tra, đánh giá — quét cấu hình, nhật ký (log) và phát hiện lỗ hổng; sản phẩm giám sát — phân tích lưu lượng và log theo thời gian thực để cảnh báo; sản phẩm chống tấn công, chống xâm nhập; và nhóm thứ tư “sản phẩm an ninh mạng khác” với mức độ minh định chưa từng có — công cụ thu thập thông tin bí mật, thiết bị chế áp và gây nhiễu tín hiệu không dây, công cụ pháp y số (digital forensics) và điều tra, sản phẩm “chế áp mạng” làm thay đổi hoạt động của mạng viễn thông hoặc mạng máy tính, và “sản phẩm che giấu địa chỉ IP” — sản phẩm định tuyến thiết bị qua máy chủ từ xa để ẩn địa chỉ IP thật.

Điều 4 liệt kê tám nhóm dịch vụ: kiểm tra, đánh giá; bảo mật thông tin không sử dụng mật mã; tư vấn; giám sát; ứng cứu sự cố; khôi phục dữ liệu; phòng, chống tấn công; và nhóm mở “dịch vụ an ninh mạng khác” với bốn thành viên được gọi tên. Hai trong số đó khá hiển nhiên — nền tảng kết nối chuyên gia và cộng đồng an ninh mạng với các nhiệm vụ phòng thủ, và dịch vụ huấn luyện, diễn tập. Hai loại còn lại mới đáng chú ý với ngành công nghệ: “dịch vụ che giấu địa chỉ IP trên không gian mạng” — dạng dịch vụ của VPN hay proxy, và “dịch vụ săn tìm và báo cáo lỗ hổng bảo mật” — nền tảng tiếp nhận báo cáo lỗ hổng từ các nhà nghiên cứu thay mặt tổ chức, nói cách khác là nền tảng bug bounty / công bố lỗ hổng có trách nhiệm. Theo Điều 5, tổ chức kinh doanh bất kỳ sản phẩm, dịch vụ nào trong danh mục đều phải có giấy phép, thời hạn 10 năm.

Thay đổi so với cơ chế năm 2016

Nghị định 108/2016/NĐ-CP, do Thủ tướng Nguyễn Xuân Phúc ký ngày 01/7/2016, yêu cầu giấy phép của Bộ Thông tin và Truyền thông, thời hạn 10 năm, giải quyết trong 40 ngày làm việc theo Điều 44 của luật 2015. Điều kiện nhân sự khi đó mang tính định tính: đội ngũ kỹ thuật có bằng đại học hoặc chứng chỉ về an toàn thông tin, CNTT hoặc viễn thông, “với số lượng đáp ứng quy mô, yêu cầu của phương án kinh doanh”. Không có sàn số lượng, không có quy định quốc tịch, không có điều kiện riêng cho doanh nghiệp có vốn đầu tư nước ngoài.

Trên thực tế, đầu mối cấp phép đã dịch chuyển từ trước. Ngày 28/02/2025, trong đợt sắp xếp lại các bộ, Bộ Thông tin và Truyền thông chính thức bàn giao mười thủ tục hành chính — trong đó có cấp, gia hạn, sửa đổi giấy phép kinh doanh và giấy phép nhập khẩu sản phẩm an toàn thông tin mạng — cho Bộ Công an, mà Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao tiếp nhận từ 01/3/2025. Nghị định 332 trao cho cơ chế đó một bộ quy tắc riêng và đưa vào nhiều thay đổi thực chất:

  • Quyết định nhanh hơn, hồ sơ gọn hơn. Bộ Công an phải quyết định trong 28 ngày làm việc kể từ khi hồ sơ đầy đủ, giảm từ 40. Hồ sơ lập một bộ, bằng tiếng Việt, nộp trực tiếp, qua bưu chính hoặc qua cổng dịch vụ công trực tuyến với chữ ký số. Tính đầy đủ được kiểm tra trong 3 ngày làm việc và người nộp có 10 ngày làm việc để bổ sung thiếu sót.
  • Sàn nhân sự bằng con số. Theo Điều 8, đơn vị cung cấp dịch vụ kiểm tra, đánh giá và tư vấn cần tối thiểu 5 nhân sự kỹ thuật có bằng đại học hoặc chứng chỉ an ninh mạng, mỗi người có địa chỉ cư trú cụ thể tại Việt Nam; đơn vị cung cấp dịch vụ giám sát cần tối thiểu 12, kèm một người được chỉ định chịu trách nhiệm quản trị hệ thống và an toàn thông tin. Trong cả hai trường hợp, người đại diện theo pháp luật phải là công dân Việt Nam.
  • Doanh nghiệp có vốn đầu tư nước ngoài. Điều 6 yêu cầu tổ chức kinh tế có vốn đầu tư nước ngoài phải còn thời hạn đầu tư tại Việt Nam trên 5 năm, tính từ ngày cấp giấy phép.
  • Thẩm tra người quản lý. Người đại diện theo pháp luật và người quản lý không được đang bị truy cứu trách nhiệm hình sự hoặc mang án tích chưa được xóa về các tội xâm phạm an ninh quốc gia hoặc các tội cố ý khác; người Việt Nam định cư ở nước ngoài mang hộ chiếu nước ngoài và người nước ngoài không có giấy phép cư trú hoặc giấy phép lao động tại Việt Nam không được giữ các vị trí này.
  • Danh mục dành riêng. Theo Điều 7, các sản phẩm thu thập thông tin bí mật, gây nhiễu, pháp y số và chế áp mạng tại khoản 4 Điều 3 chỉ được sản xuất, kinh doanh, xuất khẩu, nhập khẩu bởi tổ chức, doanh nghiệp thuộc Bộ Công an hoặc Bộ Quốc phòng thực hiện theo văn bản giao nhiệm vụ, hoặc doanh nghiệp có hợp đồng với cơ quan có thẩm quyền của hai bộ này, và chỉ phục vụ nhiệm vụ bảo vệ an ninh quốc gia. Đáng chú ý, sản phẩm che giấu địa chỉ IP không nằm trong danh mục dành riêng.
  • Kết nối trực tiếp với Nhà nước. Điều 16 buộc đơn vị cung cấp dịch vụ giám sát phải duy trì kết nối và trao đổi thông tin giám sát với hệ thống bảo vệ an ninh mạng quốc gia của Bộ Công an trong suốt quá trình cung cấp dịch vụ.
  • Giấy phép nhập khẩu theo từng lô hàng. Theo Điều 13, các sản phẩm trong danh mục Phụ lục II — khoảng hai chục dòng định danh bằng mã HS thuộc các nhóm 8471, 8517.62 và 8525.60, từ bảo vệ thiết bị đầu cuối và thiết bị di động, kiểm soát truy cập mạng, tường lửa, phát hiện và ngăn chặn xâm nhập, chống DDoS, VPN, bảo mật tầng ứng dụng, chống thất thoát dữ liệu (DLP), bảo mật lưu trữ cho đến thiết bị thu thập thông tin — phải có Giấy phép xuất khẩu, nhập khẩu cấp theo từng lô, hiệu lực 2 năm, cấp trong 5 ngày làm việc. Bên nhập khẩu phải đang có giấy phép kinh doanh, chứng minh sản phẩm đạt tiêu chuẩn quốc tế hoặc tiêu chuẩn Việt Nam, và có tài liệu về người dùng cuối cùng mục đích sử dụng.

Duy trì giấy phép

Cấp đổi, cấp lại giấy phép mất 5 ngày làm việc. Gia hạn chỉ được một lần, tối đa 3 năm, hồ sơ nộp ít nhất 60 ngày trước khi hết hạn kèm báo cáo hoạt động hai năm gần nhất; Bộ Công an quyết định trong 10 ngày làm việc. Điều 14 liệt kê 5 trường hợp thu hồi hẳn — giả mạo hồ sơ; không khắc phục để đáp ứng lại điều kiện trong 40 ngày kể từ khi bị yêu cầu; không hoạt động sau 6 tháng kể từ ngày cấp; giải thể, phá sản; và cho mượn, cho thuê, bán giấy phép — cùng 5 trường hợp đình chỉ từ 3 đến 6 tháng, trong đó có việc không nộp báo cáo định kỳ hằng năm và bị xử phạt hành chính hai lần trong 12 tháng. Quyết định thu hồi, đình chỉ được gửi tới cơ quan đăng ký kinh doanh và hải quan, đồng thời làm mất hiệu lực các giấy phép nhập khẩu còn hiệu lực. Kiểm tra toàn diện tối đa một lần mỗi năm, trừ khi có dấu hiệu vi phạm rõ ràng. Doanh nghiệp có giấy phép phải nộp báo cáo hằng năm trước ngày 31/01 cho năm liền trước và thông báo trước 10 ngày làm việc khi tạm ngừng hoạt động.

Với các doanh nghiệp đang giữ giấy phép cũ của Bộ Thông tin và Truyền thông, hai văn bản phối hợp với nhau. Khoản 2 Điều 45 của luật quy định giấy phép sản phẩm, dịch vụ an toàn thông tin mạng cấp trước 01/7/2026 “có giá trị sử dụng đến hết thời hạn được ghi trên giấy phép”. Khoản 3 Điều 10 của nghị định kèm bảng chuyển đổi cho doanh nghiệp làm thủ tục sửa đổi giấy phép: các dòng kiểm tra đánh giá, giám sát, tư vấn và ứng cứu sự cố được đổi tên sang phiên bản “an ninh mạng” tương ứng; sản phẩm, dịch vụ chống tấn công, khôi phục dữ liệu và bảo mật không dùng mật mã giữ nguyên; còn hai dòng gộp cũ “sản phẩm an toàn thông tin mạng khác” và “dịch vụ an toàn thông tin mạng khác” bị bỏ hẳn. Giấy phép sau chuyển đổi giữ nguyên thời hạn gốc.

Ai chịu tác động, và cần làm gì

Các hãng bảo mật và nhà cung cấp dịch vụ quản trị lâu năm. Danh sách công khai của bộ cũ đã lên tới 61 doanh nghiệp vào giữa năm 2019, gồm Viettel, VNPT, FPT, BKAV và CMC. Với họ, bản thân giấy phép vẫn còn hiệu lực, nhưng sàn 12 người cho dịch vụ giám sát, nghĩa vụ kết nối bắt buộc với hệ thống bảo vệ quốc gia và cơ chế gia hạn một-lần-tối-đa-3-năm làm thay đổi lịch vận hành và gia hạn. Một giấy phép 10 năm cấp năm 2018 chạy đến 2028, có thể kéo tới 2031, sau đó phải xin cấp mới theo điều kiện mới.

Các công ty tư vấn nhỏ và đội pentest. Năm nhân sự đạt chuẩn cư trú tại Việt Nam cộng với người đại diện theo pháp luật là công dân Việt Nam là một ngưỡng thật sự đối với một xưởng ba người hay một hãng tư vấn do người nước ngoài dẫn dắt. Doanh nghiệp dưới ngưỡng sẽ phải tuyển thêm, liên kết hoặc tái cấu trúc trước khi giấy phép hiện tại hết hạn.

Nền tảng bug bounty và nhà cung cấp VPN. Cả hai nay được gọi tên là dịch vụ phải cấp phép. Một pháp nhân Việt Nam vận hành sàn công bố lỗ hổng nên tự coi mình nằm trong phạm vi điều chỉnh. Còn quy định vươn tới các dịch vụ VPN nước ngoài không có hiện diện tại Việt Nam ra sao thì chưa được trả lời; nghị định điều chỉnh hoạt động “kinh doanh” của tổ chức, doanh nghiệp, và việc thực thi với nhà cung cấp ở nước ngoài sẽ phải dựa vào các công cụ pháp lý khác.

Doanh nghiệp có vốn đầu tư nước ngoài. Ngoài phép thử 5 năm thời hạn đầu tư, quy định quốc tịch với người đại diện theo pháp luật của bên cung cấp dịch vụ và danh mục dành riêng cho công cụ giám sát, pháp y số định hình những gì một tập đoàn nước ngoài có thể cung cấp trực tiếp và những gì phải đi qua đối tác Việt Nam hoặc hợp đồng với Bộ Công an, Bộ Quốc phòng.

Nhà nhập khẩu và phân phối. Việc phân loại đi trước: đối chiếu từng sản phẩm với các dòng HS trong Phụ lục II, sau đó lo giấy phép theo từng lô và hồ sơ người dùng cuối trước khi hàng đến cửa khẩu.

Bên mua. Bộ phận mua sắm nên yêu cầu số giấy phép của nhà cung cấp và kiểm tra các dòng được cấp có phủ đúng thứ đang mua hay không. Danh mục dành riêng cũng đồng nghĩa một doanh nghiệp thông thường không thể mua hợp pháp thiết bị gây nhiễu hay công cụ thu thập bí mật từ nhà cung cấp thương mại.

Những điểm còn bỏ ngỏ

Khoản 2 Điều 21 quy định hồ sơ Bộ Công an tiếp nhận trước 01/7/2026 mà chưa giải quyết xong sẽ xử lý theo nghị định mới — hẳn là các hồ sơ tiếp nhận từ tháng 3/2025 — nhưng không nói hồ sơ soạn theo chuẩn nhân sự định tính cũ sẽ được đánh giá thế nào trước các sàn số lượng mới. Điều 7 yêu cầu danh mục và quy mô sản phẩm của nhà sản xuất phải “phù hợp với chiến lược phát triển ngành công nghiệp an ninh mạng”, mà không chỉ rõ văn bản chiến lược nào hay phương pháp đánh giá. Biểu phí được dẫn chiếu sang pháp luật về phí và lệ phí và chưa được công bố. Và những sản phẩm kết hợp cả chức năng mật mã lẫn an ninh mạng vẫn đối mặt hai luồng cấp phép — nghị định này và Nghị định 341 — mà chưa có cơ chế một cửa nào giữa Bộ Công an và Ban Cơ yếu Chính phủ.

Bài viết mang tính thông tin, không phải tư vấn pháp lý.

Nguồn

© 2026 NDT Blog