Dự án chuyển đổi số phải dành tối thiểu 15% kinh phí cho bảo mật

Từ ngày 1/7/2026, Luật An ninh mạng số 116/2025/QH15 chính thức có hiệu lực, yêu cầu dành tối thiểu 15% kinh phí cho bảo vệ an ninh mạng đang đặt các dự án chuyển đổi số trước áp lực thực thi rõ ràng hơn.

An ninh mạng không còn là hạng mục “để sau”

Một trong những nội dung đáng chú ý của Luật An ninh mạng năm 2025 là quy định cụ thể về kinh phí bảo vệ an ninh mạng.

Ảnh minh họa.

Ảnh minh họa

Theo Điều 38, cơ quan, tổ chức, doanh nghiệp nhà nước, tổ chức chính trị, tổ chức chính trị - xã hội và đơn vị sự nghiệp công lập do ngân sách nhà nước bảo đảm chi thường xuyên phải đưa kinh phí bảo vệ an ninh mạng vào dự toán thực hiện nhiệm vụ chuyển đổi số, ứng dụng công nghệ thông tin hằng năm.

Đáng chú ý, Luật yêu cầu bố trí tối thiểu 15% tổng kinh phí của chương trình, đề án, dự án đầu tư chuyển đổi số, ứng dụng công nghệ thông tin để bảo đảm an ninh mạng. Các cơ quan, tổ chức không thuộc nhóm trên phải tự bảo đảm kinh phí bảo vệ an ninh mạng cho hệ thống do mình quản lý.

Quy định này tác động trực tiếp đến quá trình xây dựng dự toán, phê duyệt chủ trương đầu tư, thiết kế kỹ thuật, đấu thầu, nghiệm thu và vận hành các hệ thống thông tin.

Trước đây, trong không ít dự án công nghệ, phần lớn nguồn lực thường được dành cho máy chủ, đường truyền, phần mềm, cơ sở dữ liệu và các tính năng phục vụ người dùng. Các hạng mục bảo mật nhiều khi chỉ được bổ sung ở giai đoạn cuối, thậm chí bị cắt giảm khi dự án thiếu kinh phí.

Cách đầu tư này dẫn đến tình trạng hệ thống được đưa vào sử dụng nhưng chưa được kiểm thử đầy đủ, tài khoản quản trị chưa được kiểm soát chặt chẽ, dữ liệu chưa được mã hóa, nhật ký hoạt động không được lưu trữ đầy đủ, khả năng giám sát, cảnh báo và ứng cứu sự cố còn hạn chế.

Với quy định mới, an ninh mạng phải được tính toán ngay từ khi lập dự án, thay vì chỉ được bổ sung sau khi hệ thống đã hình thành hoặc sau khi xảy ra sự cố.

Đây cũng là sự chuyển dịch từ tư duy “mua thêm giải pháp bảo mật” sang yêu cầu bảo đảm an ninh trong toàn bộ vòng đời của hệ thống. Một dự án chuyển đổi số không chỉ cần hoạt động đúng chức năng mà còn phải có khả năng chống xâm nhập, phát hiện bất thường, bảo vệ dữ liệu và phục hồi khi bị tấn công.

Tuy nhiên, tỷ lệ 15% cần được hiểu chính xác là 15% doanh thu của doanh nghiệp, cũng không phải 15% toàn bộ ngân sách hoạt động của cơ quan.

Tỷ lệ này được tính trên tổng kinh phí thực hiện từng chương trình, đề án hoặc dự án đầu tư chuyển đổi số, ứng dụng công nghệ thông tin. Nghĩa vụ bắt buộc cũng chỉ áp dụng đối với các nhóm chủ thể được quy định tại khoản 1 Điều 38, trong đó có doanh nghiệp nhà nước và các đơn vị sự nghiệp công lập do ngân sách nhà nước bảo đảm chi thường xuyên.

Đối với doanh nghiệp tư nhân và các tổ chức ngoài nhóm trên, Luật không ấn định tỷ lệ 15%, nhưng yêu cầu phải tự bảo đảm kinh phí an ninh mạng cho hoạt động của mình.

Việc phân biệt rõ phạm vi áp dụng có ý nghĩa quan trọng, tránh cách hiểu rằng mọi doanh nghiệp tại Việt Nam đều phải dành một tỷ lệ cố định trong doanh thu hoặc chi phí hoạt động cho an ninh mạng.

Bài toán phải chi đúng

Quy định tỷ lệ kinh phí tối thiểu tạo cơ sở để bảo vệ hạng mục an ninh mạng ngay từ khâu lập và phê duyệt dự án. Tuy nhiên, hiệu quả thực tế sẽ phụ thuộc vào cách sử dụng nguồn lực.

Một dự án có thể bố trí đủ 15% trên hồ sơ nhưng hệ thống vẫn không an toàn nếu kinh phí được sử dụng dàn trải, đầu tư thiết bị không phù hợp hoặc thiếu nhân sự vận hành.

Bảo vệ an ninh mạng không chỉ là mua tường lửa, phần mềm chống mã độc hay thiết bị giám sát. Nguồn kinh phí còn phải phục vụ nhiều hoạt động khác như đánh giá cấp độ hệ thống thông tin, kiểm tra mã nguồn, kiểm thử xâm nhập, quản lý tài khoản đặc quyền, sao lưu dữ liệu, xây dựng phương án ứng cứu sự cố và đào tạo nhân lực.

Đối với các hệ thống xử lý dữ liệu quan trọng, kinh phí còn cần được dành cho mã hóa dữ liệu, kiểm soát truy cập, phát hiện hành vi bất thường, quản lý thiết bị đầu cuối và kiểm tra hoạt động chuyển dữ liệu ra bên ngoài.

Một yêu cầu khác là phải duy trì kinh phí trong suốt quá trình vận hành. An ninh mạng không phải khoản đầu tư một lần.

Sau khi hệ thống được nghiệm thu, cơ quan và doanh nghiệp vẫn phải thường xuyên cập nhật phần mềm, vá lỗ hổng, gia hạn dịch vụ giám sát, tổ chức diễn tập, kiểm tra cấu hình và đánh giá lại rủi ro. Nếu chỉ đầu tư trong giai đoạn xây dựng mà không có kinh phí duy trì, các giải pháp bảo mật có thể nhanh chóng trở nên lạc hậu hoặc mất hiệu lực.

Quy định mới cũng đặt ra trách nhiệm lớn hơn đối với người đứng đầu, chủ đầu tư và chủ quản hệ thống thông tin.

Khi xây dựng một dự án chuyển đổi số, cơ quan chủ trì phải xác định được tài sản nào cần bảo vệ, dữ liệu nào có mức độ nhạy cảm cao, nguy cơ tấn công có thể xuất hiện từ đâu và hậu quả sẽ như thế nào nếu hệ thống bị gián đoạn hoặc dữ liệu bị đánh cắp.

Quy định về kinh phí cũng có thể tạo ra thay đổi đối với thị trường sản phẩm, dịch vụ an ninh mạng. Nhu cầu kiểm thử, giám sát, ứng cứu sự cố, bảo vệ dữ liệu và đào tạo nhân lực có thể tăng lên khi các cơ quan phải đưa các hạng mục này vào dự án ngay từ đầu.

Tuy nhiên, cùng với cơ hội thị trường là yêu cầu kiểm soát chất lượng. Các sản phẩm, dịch vụ an ninh mạng phải đáp ứng tiêu chuẩn, quy chuẩn kỹ thuật và điều kiện kinh doanh theo quy định. Chủ đầu tư không thể chỉ dựa vào giá thấp hoặc hồ sơ giới thiệu của nhà cung cấp mà cần đánh giá năng lực thực tế, khả năng hỗ trợ và trách nhiệm sau khi bàn giao.

Trong bối cảnh nhiều hệ thống thông tin đang kết nối, chia sẻ dữ liệu và cung cấp dịch vụ trực tuyến cho người dân, một lỗ hổng tại một đơn vị có thể trở thành điểm xâm nhập vào cả chuỗi liên thông.

Vì vậy, khoản kinh phí dành cho an ninh mạng không nên được xem là chi phí làm tăng tổng mức đầu tư, mà là điều kiện để bảo vệ hiệu quả của chính dự án chuyển đổi số.

Một hệ thống có nhiều tính năng nhưng thường xuyên bị gián đoạn, bị chiếm quyền điều khiển hoặc làm lộ dữ liệu sẽ không thể được coi là một dự án chuyển đổi số thành công.

Luật An ninh mạng chính thức có hiệu lực, yêu cầu đối với các chương trình, đề án và dự án công nghệ đã chuyển từ khâu chuẩn bị sang thực thi. Vấn đề là nguồn lực dành cho bảo vệ dữ liệu, duy trì hoạt động liên tục và ứng phó tấn công mạng đã được bố trí, sử dụng và kiểm chứng hiệu quả đến đâu.

Quy định tối thiểu 15% tạo ra một ngưỡng tài chính cần thiết. Nhưng thước đo cuối cùng vẫn là năng lực bảo vệ thực tế của hệ thống và trách nhiệm của người đứng đầu khi rủi ro an ninh mạng xảy ra.

Thu Uyên

Nguồn: Tạp chí An ninh mạng

Link bài viết: https://tapchianninhmang.vn/du-an-chuyen-doi-so-phai-danh-toi-thieu-15-kinh-phi-cho-bao-mat 

---/---

* Trung tâm An ninh mạng QTSC

Website: https://cybersec.qtsc.com.vn    

Điện thoại: (84-28) 3715 8888 – Ext 900

Email: cybersec@qtsc.com.vn   

 

 * Trung tâm Hỗ trợ và Tư vấn Chuyển đổi số TP.HCM (DXCenter)

Website: https://dxcenter.org.vn        

Điện thoại: (84-28) 3715 8888

Email: info@dxcenter.org.vn         

Xem thêm tin tức:

Chuỗi QTSC

Thành viên QTSC