Bỏ qua đến nội dung
Hotline: 0346 844 259 info@w3seo.com 46/1/56 Vườn Chuối, Phường 04, Quận 03, Thành phố Hồ Chí Minh

Chỉ thị 09/CT-TTg: Yêu cầu về ATTT theo cấp độ

Thời lượng12 phútCập nhật 13/08/2026

Chỉ thị 09/CT-TTg ngày 23/02/2024 được ban hành để thúc đẩy việc tuân thủ quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ. Văn bản đặc biệt nhấn mạnh trách nhiệm của người đứng đầu, việc phê duyệt cấp độ, triển khai đầy đủ phương án bảo đảm an toàn và kiểm tra định kỳ đối với các hệ thống thuộc phạm vi quản lý.

Tuy nhiên, không nên tách một câu trong Chỉ thị rồi kết luận mọi doanh nghiệp tư nhân đều phải áp dụng cùng một thủ tục và thời hạn. Cần đọc đúng nhóm đối tượng được giao nhiệm vụ, đồng thời đối chiếu Luật An toàn thông tin mạng, Nghị định 85/2016/NĐ-CP, Thông tư 12/2022/TT-BTTTT và quy định chuyên ngành liên quan tới hệ thống cụ thể.

Tóm tắt: Chỉ thị 09/CT-TTg không tạo ra hệ thống cấp độ mới mà yêu cầu các đối tượng được nêu trong văn bản thực hiện nghiêm khung pháp luật hiện có. Với hệ thống đang thiết kế, xây dựng, nâng cấp hoặc mở rộng thuộc phạm vi quản lý của các đối tượng tại mục 1, Chỉ thị yêu cầu phê duyệt cấp độ và triển khai đầy đủ phương án ATTT trước khi đưa vào vận hành, khai thác. Các mốc tháng 9 và tháng 12/2024 là thời hạn xử lý hệ thống đang vận hành tại thời điểm ban hành, không phải deadline mới lặp lại hằng năm.

Chỉ thị 09/CT-TTg là gì?

Chỉ thị 09/CT-TTg do Thủ tướng Chính phủ ban hành ngày 23/02/2024, có trích yếu “Về tuân thủ quy định pháp luật và tăng cường bảo đảm an toàn hệ thống thông tin theo cấp độ”. Đây là văn bản chỉ đạo điều hành, tập trung vào việc khắc phục tình trạng hệ thống chưa được phê duyệt cấp độ hoặc chưa triển khai đầy đủ phương án ATTT đã được phê duyệt.

Chỉ thị đặt việc bảo đảm an toàn hệ thống theo cấp độ trong khung pháp luật đã có, gồm Nghị định 85/2016/NĐ-CPThông tư 12/2022/TT-BTTTT. Vì vậy, khi áp dụng vào một hệ thống, cần xác định đúng chủ thể, phạm vi và quy định liên quan; không chỉ dựa vào việc hệ thống là website, phần mềm hay có dữ liệu quan trọng.

Chỉ thị giao nhiệm vụ trực tiếp cho những ai?

Mục 1 của Chỉ thị giao nhiệm vụ cho người đứng đầu các bộ, cơ quan ngang bộ, cơ quan thuộc Chính phủ; chủ tịch UBND các tỉnh, thành phố trực thuộc trung ương; lãnh đạo các tập đoàn, tổng công ty nhà nước, ngân hàng thương mại nhà nước và một số tổ chức tín dụng, tài chính nhà nước được liệt kê.

Các mục tiếp theo giao trách nhiệm riêng cho cơ quan quản lý chuyên ngành, doanh nghiệp an toàn thông tin mạng và doanh nghiệp cung cấp dịch vụ viễn thông, Internet. Điều đó không có nghĩa mọi doanh nghiệp khác đều là đối tượng nhận cùng một mệnh lệnh phê duyệt 100% hệ thống theo đúng các mốc của mục 1.

Nhóm được nêuVai trò chính trong Chỉ thịLưu ý khi diễn giải
Bộ, cơ quan trung ương, địa phương và tổ chức nhà nước được liệt kêChỉ đạo, rà soát, phê duyệt cấp độ, triển khai phương án và kiểm tra trong phạm vi quản lýĐây là nhóm nhận nhiệm vụ trực tiếp tại mục 1
Cơ quan quản lý chuyên ngànhPhát triển nền tảng hỗ trợ, hướng dẫn, đôn đốc, kiểm tra và đánh giáVai trò quản lý và tổ chức thực hiện
Doanh nghiệp ATTT mạngHoàn thiện sản phẩm, dịch vụ đáp ứng yêu cầu kỹ thuật và pháp luậtKhông đồng nghĩa được tự xác nhận cấp độ cho hệ thống của khách hàng
Doanh nghiệp viễn thông, InternetTriển khai biện pháp bảo vệ người dùng và phối hợp theo hướng dẫnCó nhiệm vụ riêng theo nội dung Chỉ thị
Doanh nghiệp khácCần đối chiếu luật, nghị định, quy định chuyên ngành và hợp đồng áp dụngKhông suy rộng tự động từ nhiệm vụ của cơ quan nhà nước

Yêu cầu phê duyệt cấp độ trước khi vận hành được nêu thế nào?

Tại điểm c mục 1, Chỉ thị yêu cầu bảo đảm 100% hệ thống thông tin đang trong quá trình thiết kế, xây dựng, nâng cấp hoặc mở rộng, trước khi đưa vào vận hành và khai thác, phải được phê duyệt cấp độ an toàn hệ thống thông tin và triển khai đầy đủ phương án bảo đảm ATTT theo hồ sơ đã được phê duyệt.

Yêu cầu này giúp gắn ba việc vào cùng một chuỗi: xác định phạm vi và mức bảo vệ; phê duyệt hồ sơ; triển khai biện pháp trước khi hệ thống xử lý dữ liệu và phục vụ người dùng thật. Nếu kỹ thuật đi trước còn hồ sơ đi sau, đơn vị dễ phải mô tả ngược theo cấu hình đã có hoặc phát hiện khoảng trống khi hệ thống đã khó thay đổi.

Giai đoạn hệ thốngViệc nên được kiểm soátRủi ro nếu để sau
Thiết kếPhạm vi, dữ liệu, cấp độ sơ bộ và kiến trúc bảo vệThiết kế thiếu lớp cần thiết hoặc đầu tư sai trọng tâm
Xây dựng/nâng cấpTriển khai phương án ATTT, kiểm thử và lưu bằng chứngKhó sửa kiến trúc sau khi tích hợp
Trước vận hànhRà hồ sơ, phê duyệt, nghiệm thu và xác nhận tồn tạiHệ thống chạy thật khi trách nhiệm và rủi ro chưa rõ
Sau vận hànhGiám sát, kiểm tra, cập nhật và xử lý sự cốHồ sơ nhanh chóng lệch hiện trạng

Hiểu đúng các mốc tháng 9 và tháng 12/2024

Tại điểm d mục 1, Chỉ thị yêu cầu các đối tượng được nêu rà soát danh mục hệ thống thuộc phạm vi quản lý; bảo đảm hệ thống từ cấp độ 1 đến cấp độ 5 đang vận hành được phê duyệt cấp độ chậm nhất trong tháng 9/2024 và triển khai đầy đủ phương án tương ứng chậm nhất trong tháng 12/2024.

Đây là các mốc xử lý tồn đọng tại thời điểm Chỉ thị được ban hành. Khi đọc bài ở năm 2026, không nên trình bày chúng như deadline sắp tới hoặc thời hạn áp dụng lại mỗi năm. Giá trị hiện tại của các mốc này là cho thấy yêu cầu khắc phục dứt điểm tình trạng hệ thống đã vận hành nhưng chưa hoàn thiện cấp độ và phương án.

Lưu ý thời gian: tháng 9/2024 và tháng 12/2024 là mốc lịch sử trong Chỉ thị. Nếu hệ thống hiện vẫn chưa hoàn thiện, đơn vị cần xác định tình trạng, cơ quan có thẩm quyền và kế hoạch xử lý hiện tại; không được coi các mốc cũ là thời gian gia hạn.

Bốn thông điệp quản trị quan trọng

Trách nhiệm không chỉ thuộc bộ phận IT

Chỉ thị nhấn mạnh trách nhiệm trực tiếp chỉ đạo của người đứng đầu đối với công tác ATTT trong phạm vi quản lý. IT có thể vận hành kỹ thuật, nhưng phạm vi, nguồn lực, thẩm quyền, chấp nhận rủi ro và tổ chức kiểm tra cần quyết định ở cấp quản lý phù hợp.

Hồ sơ là cơ sở triển khai, không phải giấy tờ hoàn thiện sau

Chỉ thị yêu cầu thay đổi nhận thức: hồ sơ đề xuất cấp độ là cơ sở để triển khai biện pháp, bố trí nguồn lực và đánh giá tuân thủ. Vì vậy, nội dung hồ sơ phải phản ánh đúng hệ thống và được dùng để theo dõi triển khai.

Phê duyệt phải đi cùng triển khai đầy đủ phương án

Có quyết định phê duyệt nhưng các biện pháp trong hồ sơ chưa được triển khai vẫn là khoảng trống. Đơn vị cần mapping từng yêu cầu với kiểm soát, người phụ trách, trạng thái và bằng chứng thay vì chỉ theo dõi tình trạng “đã có hồ sơ”.

Kiểm tra và báo cáo là hoạt động định kỳ

Chỉ thị yêu cầu nhóm đối tượng tại mục 1 tổ chức thanh tra, kiểm tra và đánh giá tuân thủ trong phạm vi quản lý tối thiểu một lần mỗi năm, đồng thời báo cáo theo yêu cầu. Điều này cho thấy cấp độ không phải việc làm một lần rồi đóng hồ sơ.

Nếu hệ thống đã vận hành nhưng chưa hoàn thiện cấp độ

Không nên chỉ tải mẫu và viết nhanh. Trước hết cần xác định hệ thống có thuộc phạm vi áp dụng hay không, cơ quan hoặc người có thẩm quyền nào xử lý, sau đó rà hiện trạng và khoảng trống.

  1. Kiểm kê hệ thống, domain, máy chủ, ứng dụng, database và dịch vụ bên thứ ba.
  2. Chốt ranh giới, chức năng, nhóm người dùng và dữ liệu được xử lý.
  3. Kiểm tra trạng thái hồ sơ, thẩm định, phê duyệt và phương án ATTT.
  4. Rà tài khoản, quyền, backup, log, cổng mở, bản vá và ứng cứu.
  5. Xác định cấp độ sơ bộ dựa trên phạm vi và mức độ ảnh hưởng.
  6. Lập kế hoạch xử lý rủi ro cao và hoàn thiện hồ sơ theo quy trình áp dụng.
  7. Lưu bằng chứng triển khai và xác định chu kỳ rà soát sau thay đổi.

Quy trình chi tiết hơn nằm trong bài hệ thống chưa có hồ sơ cấp độ: cách rà soát và xử lý. Khi đã chốt phạm vi, xem quy trình lập hồ sơ đề xuất cấp độ.

Doanh nghiệp tư nhân nên đọc Chỉ thị này thế nào?

Doanh nghiệp tư nhân không nên bỏ qua Chỉ thị, nhưng cũng không nên tự nhận cùng toàn bộ nghĩa vụ và deadline của nhóm cơ quan, tổ chức tại mục 1. Cách phù hợp là dùng văn bản để hiểu định hướng quản lý, sau đó đối chiếu nghĩa vụ thực tế từ hệ thống, ngành nghề, vai trò cung cấp dịch vụ và quy định áp dụng.

Tình huốngViệc nên làm
Cung cấp nền tảng số, hạ tầng, viễn thông hoặc InternetĐối chiếu nhiệm vụ được nêu trong Chỉ thị và quy định chuyên ngành
Vận hành hệ thống cho cơ quan/tổ chức thuộc phạm viLàm rõ trách nhiệm hợp đồng, bàn giao tài liệu, quyền và bằng chứng
Hệ thống xử lý dữ liệu quan trọng hoặc có yêu cầu từ đối tácRà nghĩa vụ, tiêu chuẩn và phương án quản trị rủi ro phù hợp
Chưa rõ có phải lập hồ sơ cấp độXác định chủ thể, phạm vi và căn cứ trước khi thuê hoặc tự làm hồ sơ
Chỉ có website giới thiệu nhỏKhông tự suy luận nghĩa vụ cấp độ; vẫn cần bảo mật, backup và quản lý tài khoản cơ bản

Khi chưa chắc, không nên dùng bài viết trên Internet thay thế ý kiến chuyên môn cho trường hợp cụ thể. Có thể bắt đầu từ hướng dẫn xác định cấp độ an toàn thông tin, sau đó xác nhận phạm vi với đầu mối có thẩm quyền.

Checklist rà soát dành cho lãnh đạo và đầu mối hệ thống

  • Đã có danh mục hệ thống thuộc phạm vi quản lý chưa?
  • Hệ thống nào đang thiết kế, xây dựng, nâng cấp hoặc mở rộng?
  • Hệ thống đang vận hành đã có tình trạng cấp độ rõ ràng chưa?
  • Phương án ATTT đã được triển khai tới đâu và có bằng chứng không?
  • Hồ sơ có khớp sơ đồ, dữ liệu, tài khoản và nhà cung cấp hiện tại không?
  • Ai chịu trách nhiệm quản lý, vận hành, giám sát và ứng cứu?
  • Hoạt động kiểm tra định kỳ đã được lập kế hoạch và lưu kết quả chưa?
  • Khoảng trống nào có tác động cao cần xử lý trước?

Không dùng số lượng câu trả lời “có” làm ngưỡng tuân thủ. Một vấn đề có tác động cao, như hệ thống quan trọng chưa có phương án phục hồi hoặc tài khoản quản trị không kiểm soát, đã đủ để cần hành động.

Khi nào nên thuê hỗ trợ?

Nên cân nhắc hỗ trợ khi không rõ phạm vi hoặc thẩm quyền, hệ thống do nhiều bên vận hành, hồ sơ cũ không khớp thực tế hoặc cần vừa hoàn thiện tài liệu vừa xử lý khoảng trống kỹ thuật.

Nếu nhu cầu là rà phạm vi, quy trình và đầu ra hồ sơ, xem dịch vụ lập hồ sơ đề xuất cấp độ ATTT. Thông tin chi phí chỉ nên xem tại trang báo giá khi phạm vi và nhu cầu dự toán đã rõ.

FAQ

Chỉ thị 09/CT-TTg có phải nghị định mới về cấp độ không?

Không. Đây là Chỉ thị của Thủ tướng nhằm thúc đẩy tuân thủ và triển khai nghiêm khung pháp luật hiện có về an toàn hệ thống theo cấp độ.

Mọi doanh nghiệp có phải phê duyệt 100% hệ thống trước vận hành không?

Không nên kết luận như vậy. Yêu cầu tại mục 1 được giao trực tiếp cho các nhóm cơ quan, địa phương và tổ chức nhà nước được liệt kê. Doanh nghiệp khác phải đối chiếu quy định và vai trò cụ thể.

Mốc tháng 9/2024 còn là deadline hiện tại không?

Không. Đó là mốc xử lý hệ thống đang vận hành được nêu tại thời điểm ban hành. Nếu đến nay vẫn còn tồn đọng, cần xác định kế hoạch và yêu cầu hiện tại với cơ quan có thẩm quyền.

Phê duyệt hồ sơ rồi có cần triển khai kỹ thuật nữa không?

Có. Chỉ thị nhấn mạnh cả phê duyệt cấp độ và triển khai đầy đủ phương án ATTT theo hồ sơ được phê duyệt.

Hệ thống đã vận hành nhưng chưa có hồ sơ nên làm gì?

Cần xác định phạm vi áp dụng, kiểm kê hệ thống, rà rủi ro và tình trạng tài liệu, sau đó lập kế hoạch hoàn thiện theo đúng thẩm quyền; không nên tạo hồ sơ lùi ngày hoặc mô tả biện pháp chưa thực hiện.

Kết luận

Chỉ thị 09/CT-TTg là tín hiệu quản trị rõ ràng: đối với các hệ thống thuộc phạm vi và đối tượng được giao nhiệm vụ, cấp độ phải được dùng làm cơ sở triển khai biện pháp, bố trí nguồn lực, kiểm tra và duy trì an toàn thông tin.

Giá trị quan trọng nhất không nằm ở việc lặp lại deadline năm 2024, mà ở yêu cầu gắn trách nhiệm người đứng đầu, hồ sơ, kỹ thuật và bằng chứng vận hành. Đồng thời, cần tránh suy rộng Chỉ thị thành một nghĩa vụ giống nhau cho mọi doanh nghiệp mà chưa xác định chủ thể và quy định áp dụng.

Nguồn chính thức