Vừa qua, Chính phủ ban hành Nghị định số 363/2026/NĐ-CP ngày 19/9/2026 quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu. Tại khoản 2, Điều 23 Thông tư quy định mức phạt tiền về hoạt động dữ liệu, mức phạt tiền từ 40.000.000 đồng đến 60.000.000 đồng đối với 18 hành vi vi phạm sau đây:
- Không bảo đảm điều kiện về nhân sự, cơ sở vật chất, trang thiết bị kỹ thuật, quy trình quản lý, phương án bảo đảm an ninh, trật tự theo quy định;
- Không bảo đảm việc tiếp nhận, lưu trữ, xử lý, truy xuất dữ liệu trên sàn theo tiêu chuẩn, quy chuẩn kỹ thuật, yêu cầu về an ninh mạng, an ninh dữ liệu;
- Không thực hiện đầy đủ trách nhiệm giám sát hoạt động trên sàn dữ liệu, không kịp thời tạm ngừng giao dịch, tạm ngừng hoặc hủy niêm yết dữ liệu, sản phẩm, dịch vụ về dữ liệu thuộc trường hợp phải tạm ngừng giao dịch, tạm ngừng hoặc hủy niêm yết theo quy định;
- Không tổ chức thực hiện kế hoạch ứng phó khẩn cấp, sao lưu, khôi phục thảm họa, diễn tập khẩn cấp về an toàn dữ liệu theo quy định;
- Không hướng dẫn, không yêu cầu các bên tham gia sàn thực hiện biện pháp bảo vệ dữ liệu, bí mật thương mại và dữ liệu quan trọng;
- Không thực hiện xác thực danh tính, năng lực pháp lý của các chủ thể tham gia giao dịch dữ liệu trên sàn theo quy định của pháp luật về định danh và xác thực điện tử;
- Không thiết lập hệ thống bảo đảm an toàn giao dịch dữ liệu hoặc không hướng dẫn các bên tham gia giao dịch dữ liệu thực hiện các biện pháp bảo đảm an toàn;
- Không bảo đảm mức độ an toàn hệ thống thông tin từ cấp độ 3 trở lên;
- Không thực hiện kết nối, chia sẻ dữ liệu giữa sàn dữ liệu khác với Sàn dữ liệu quốc gia thông qua Nền tảng chia sẻ, điều phối dữ liệu; không tuân thủ yêu cầu kỹ thuật về kết nối, liên thông theo quy định;
- Không kiểm duyệt nội dung chào mua, chào bán; không xác minh tư cách pháp lý, Giấy chứng nhận đủ điều kiện kinh doanh hoặc tính đầy đủ, hợp lệ của thông tin dịch vụ được đăng tải trên sàn dữ liệu;
- Niêm yết dữ liệu, sản phẩm, dịch vụ về dữ liệu khi chưa có quyết định phê duyệt niêm yết; niêm yết nội dung không phù hợp với hồ sơ đã được phê duyệt;
- Khi tạm ngừng hoặc hủy niêm yết, không thông báo cho Bên bán, các bên có liên quan; không công khai trạng thái của dữ liệu, sản phẩm, dịch vụ về dữ liệu; không thực hiện biện pháp bảo vệ quyền, lợi ích hợp pháp của Bên mua hoặc không lưu trữ hồ sơ, tài liệu có liên quan;
- Không ghi nhận, lưu trữ đầy đủ thông điệp dữ liệu, thời điểm gửi, nhận và thao tác xác nhận của các bên trong quá trình đề nghị, chấp nhận, sửa đổi, rút lại, hủy bỏ hoặc chấm dứt đề nghị giao dịch;
- Không thực hiện việc tạm ngừng giao dịch trong thời hạn 24 giờ kể từ thời điểm phát hiện hoặc nhận được thông tin có căn cứ về trường hợp phải tạm ngừng giao dịch; không xem xét, xác minh hoặc quyết định xử lý giao dịch đã tạm ngừng trong thời hạn quy định;
- Không thiết lập, vận hành hệ thống kỹ thuật bảo đảm định danh đúng chủ thể, xác thực sự chấp thuận của các bên, ghi nhận và gắn dấu thời gian đối với hợp đồng điện tử, phụ lục hợp đồng điện tử hoặc văn bản sửa đổi, bổ sung hợp đồng điện tử;
- Không lưu trữ hợp đồng điện tử, thông tin xác nhận của các bên hoặc hồ sơ giao dịch; không bảo đảm tính toàn vẹn hoặc khả năng truy xuất, tra cứu hợp đồng điện tử trong thời hạn lưu trữ theo quy định;
- Không xây dựng, thực hiện chính sách, quy trình xác định, đánh giá, cảnh báo sớm, xử lý rủi ro; không định kỳ rà soát, đánh giá rủi ro hoặc không thiết lập cơ chế kiểm soát rủi ro đối với sản phẩm, dịch vụ về dữ liệu được tạo ra từ hoạt động phân tích, tổng hợp dữ liệu.
Do đó, trước thời điểm Nghị định có hiệu lực, các chủ thể có liên quan cần chủ động rà soát hoạt động hiện tại, nhận diện các khoảng trống tuân thủ và kịp thời hoàn thiện các biện pháp cần thiết nhằm hạn chế nguy cơ vi phạm và bảo đảm hoạt động kinh doanh dữ liệu được thực hiện an toàn, đúng quy định pháp luật.
Ngọc Mai