Phạt tới 5% doanh thu với doanh nghiệp vi phạm an ninh dữ liệu
Dự án Luật An ninh dữ liệu đang được Bộ Công an chủ trì soạn thảo, lấy ý kiến công khai đến 9/8. Dự thảo dự kiến trình Quốc hội xem xét, thông qua tại kỳ họp tháng 10.
VnExpress cho hay, theo Bộ Công an, 60-70% vụ lộ, lọt dữ liệu bắt nguồn từ sai phạm nội bộ hoặc sự thiếu trách nhiệm của cán bộ quản trị.
Thiệt hại do lừa đảo trực tuyến tại Việt Nam ước tính lên tới 15-20 tỷ USD mỗi năm, tương đương gần 4% GDP.
Cơ quan soạn thảo cho rằng chế tài xử phạt hiện nay chủ yếu là phạt tiền cố định nên không còn phù hợp, nhất là với các tập đoàn đa quốc gia có doanh thu rất lớn.
Theo Bộ Công an, điều này khiến nhiều doanh nghiệp sẵn sàng nộp phạt như một khoản chi phí vận hành thay vì đầu tư nghiêm túc cho hệ thống bảo mật.
Vì vậy, dự thảo Luật An ninh dữ liệu đề xuất chuyển sang cơ chế tính mức phạt dựa trên doanh thu.
Khoản 2 Điều 57 quy định mức phạt tối đa bằng 5% tổng doanh thu của tổ chức vi phạm tại Việt Nam trong năm tài chính liền kề trước đó.
Đối với tổ chức là thành viên của tập đoàn đa quốc gia, nếu doanh thu tại Việt Nam không tương xứng với quy mô và mức độ nghiêm trọng của hành vi vi phạm, cơ quan có thẩm quyền sẽ xem xét áp dụng mức phạt tính trên doanh thu toàn cầu của tập đoàn, song vẫn không vượt quá 5%.
Cơ chế này được áp dụng trên cơ sở phân loại dữ liệu theo bốn cấp độ rủi ro gồm: Dữ liệu Thông thường (Cấp độ 1), Dữ liệu Nội bộ (Cấp độ 2), Dữ liệu Quan trọng (Cấp độ 3) và Dữ liệu Cốt lõi (Cấp độ 4).
Theo dự thảo, mức phạt tới 5% doanh thu chỉ áp dụng với các hành vi vi phạm liên quan đến hai cấp độ cao nhất là Dữ liệu Quan trọng và Dữ liệu Cốt lõi.

Cán bộ tiếp nhận, xử lý các sự cố an ninh dữ liệu tại Trung tâm giám sát mạng máy tính, Cục Công nghệ thông tin, Bộ Công an. (Ảnh: VnExrpess)
Dữ liệu Quan trọng là dữ liệu thuộc các ngành, lĩnh vực trọng điểm mà nếu bị rò rỉ hoặc chiếm đoạt sẽ gây nguy hại nghiêm trọng đến an ninh quốc gia, an ninh kinh tế vĩ mô hoặc lợi ích công cộng.
Dữ liệu Cốt lõi là nhóm dữ liệu liên quan trực tiếp đến quốc phòng, an ninh quốc gia, chủ quyền số và lợi ích chiến lược tối cao; nếu bị xâm phạm sẽ gây nguy hại đến sự tồn vong của đất nước.
Ngoài xử phạt bằng tiền, dự thảo còn đề xuất áp dụng các biện pháp cưỡng chế kỹ thuật như giới hạn băng thông, tạm ngừng hoặc đình chỉ quyền truy cập luồng dữ liệu vi phạm trên lãnh thổ Việt Nam nhằm ngăn chặn kịp thời nguy cơ phát tán dữ liệu độc hại.
Theo Bộ Công an, mô hình tính mức phạt dựa trên doanh thu được tham khảo từ các khung pháp lý tiên tiến trên thế giới như Quy định chung về bảo vệ dữ liệu (GDPR) của Liên minh châu Âu nhằm tăng tính răn đe đối với các tập đoàn công nghệ xuyên biên giới.
Chuyên gia đánh giá như thế nào?
TS Trần Quý, Viện trưởng Viện Phát triển kinh tế số Việt Nam, nhận định trên Sài Gòn giải phóng, phạt theo tỷ lệ doanh thu là bước chuyển cần thiết trong quản trị dữ liệu.
Khi tiền phạt thấp hơn lợi ích thu được hoặc thấp hơn chi phí tuân thủ, chế tài dễ bị xem như chi phí kinh doanh. Theo ông, cơ chế này bảo đảm tính tương xứng với quy mô doanh nghiệp, duy trì sức răn đe và buộc hội đồng quản trị xem an ninh dữ liệu là trách nhiệm quản trị cấp cao.
TS Bạch Thị Nhã Nam, giảng viên Khoa Luật, Trường Đại học Kinh tế - Luật (Đại học Quốc gia TP.HCM), cho rằng việc chuyển từ mức phạt cố định sang tỷ lệ doanh thu giúp bảo đảm nguyên tắc tương xứng: quy mô hoạt động càng lớn, trách nhiệm tài chính càng cao.









