Lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm là vấn đề thông tin mật bị rò rỉ thường gặp trong hoạt động của doanh nghiệp. Bài viết dưới đây, sẽ nêu các quy định pháp luật về lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm và giải đáp một số thắc mắc liên quan nhằm giúp cá nhân, tổ chức bảo vệ quyền lợi hợp pháp của mình.

I. Sự ảnh hưởng của lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm đối với doanh nghiệp

Lộ thông tin nhạy cảm do lỗi bảo mật gây ra hậu quả nghiêm trọng cho doanh nghiệp, các ảnh hưởng do việc lộ thông tin nhạy cảm có thể kể đến như thiệt hại tài chính, tổn hại danh tiếng, mất niềm tin của khách hàng, hoặc có thể bị gián đoạn hoạt động. Trong các trường hợp nghiêm trọng, doanh nghiệp có thể phải đối mặt với trách nhiệm hình sự.

II. Tìm hiểu về lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm

Để hiểu rõ hơn về tư vấn về lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm, hãy cùng NPLaw theo dõi phân tích bên dưới.

1. Lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm là gì?

Căn cứ tại khoản 4 Điều 2 Nghị định 13/2023/NĐ-CP quy định dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp tới quyền và lợi ích hợp pháp của cá nhân.

Theo đó, có thể hiểu, lỗi bảo mật dẫn đến lộ thông tin nhạy cảm là tình trạng dữ liệu nhạy cảm của cá nhân hoặc tổ chức bị truy cập, sử dụng hoặc tiết lộ trái phép do các lỗ hổng bảo mật.

2. Những nguyên nhân nào thường gây ra lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm?

Có nhiều nguyên nhân gây ra lỗi bảo mật dẫn đến lộ thông tin nhạy cảm, trong đó có các nguyên nhân chính sau:

  • Hệ thống và phần mềm lỗi thời: Hệ thống quản lý dữ liệu không được cập nhật thường xuyên hoặc phần mềm, ứng dụng có lỗ hổng bảo mật dễ bị khai thác.
  • Thiếu các biện pháp bảo mật: Không áp dụng biện pháp tăng cường bảo mật phù hợp, không mã hóa dữ liệu nhạy cảm khi lưu trữ hoặc truyền tải.

  • Nhân viên nội bộ: Nhân viên cố tình đánh cắp dữ liệu vì mục đích cá nhân hoặc sơ ý làm lộ thông tin.
  • Tin tặc tấn công vào hệ thống website, server, hệ thống dữ liệu thông tin doanh nghiệp.
  • Lưu trữ thông tin khách hàng ở nơi không an toàn (google drive, excel,…)

Như vậy, lỗi trong quả trình bảo mật dẫn đến việc lộ thông tin nhạy cảm do nhiều nguyên nhân khác nhau.

3. Có những loại lỗi bảo mật nào phổ biến dẫn đến việc lộ thông tin nhạy cảm mà mọi người nên biết?

Những loại lỗi bảo mật phổ biến dẫn đến việc lộ thông tin nhạy cảm mà mọi người nên biết để phòng tránh như sau:

  • Lỗ hổng xác thực yếu: mật khẩu dễ đoán, thiếu xác thực hai yếu tố.
  • Lỗi mã hóa: Dữ liệu nhạy cảm (mật khẩu, số thẻ tín dụng, v.v.) không được mã hóa, sử dụng thuật toán mã hóa yếu, lỗi thời hoặc dữ liệu được truyền tải qua các kênh không an toàn.
  • Tấn công chèn mã độc: Kẻ tấn công chèn mã độc hại vào các trường nhập liệu để thao túng cơ sở dữ liệu, khiến trình duyệt của người dùng thực thi mã độc để đánh cắp thông tin nhạy cảm.
  • Cấu hình bảo mật sai: Các dịch vụ, ứng dụng hoặc hệ điều hành được cấu hình với các cài đặt mặc định không an toàn hoặc không đủ biện pháp bảo mật. Thiếu cập nhật, dẫn đến việc sử dụng các thành phần lỗi thời có lỗ hổng đã được công bố.
  • Bị tấn công từ bên thứ ba: Kẻ tấn công lợi dụng các đối tác, nhà cung cấp có lỗ hổng bảo mật để xâm nhập vào mạng của mục tiêu.

Theo đó, những lỗi bảo mật nêu trên tạo điều kiện cho kẻ tấn công xâm nhập, đánh cắp hoặc thay đổi dữ liệu.

4. Tại sao việc phát hiện sớm lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm lại quan trọng cho doanh nghiệp?

Việc phát hiện sớm lỗi bảo mật giúp doanh nghiệp tránh được các hậu quả nghiêm trọng như thiệt hại tài chính, mất niềm tin của khách hàng và đối tác, gián đoạn hoạt động kinh doanh, và các rắc rối pháp lý. Ngoài ra, việc phát hiện sớm lỗi bảo mật còn giúp doanh nghiệp kịp thời khắc phục lỗi, ngăn chặn các cuộc tấn công, bảo vệ tài sản dữ liệu quan trọng, duy trì uy tín và tuân thủ các quy định pháp luật.

III. Các quy định pháp luật có liên quan đến lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm

Tìm hiểu các quy định pháp luật liên quan đến lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm là nhu cầu và mong muốn của nhiều chủ thể. Hiểu được điều này, NPLaw đưa ra các quy định về lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm theo quy định mới nhất hiện nay.

1. Nếu xảy ra lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm, doanh nghiệp có nghĩa vụ gì theo luật pháp?

- Theo khoản 1 Điều 22 Nghị định 13/2023/NĐ-CP, tổ chức, cá nhân có liên quan tới xử lý dữ liệu cá nhân phải áp dụng các biện pháp bảo vệ dữ liệu cá nhân để ngăn chặn tình trạng thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị dịch vụ của mình.

- Đồng thời Điều 23 Nghị định 13/2023/NĐ-CP cũng quy định trường hợp phát hiện xảy ra vi phạm quy định bảo vệ dữ liệu cá nhân, Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân thông báo cho Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao) chậm nhất 72 giờ sau khi xảy ra hành vi vi phạm theo Mẫu số 03 tại Phụ lục của Nghị định này. Trường hợp thông báo sau 72 giờ thì phải kèm theo lý do thông báo chậm, muộn.

- Bên Xử lý dữ liệu cá nhân phải thông báo cho Bên Kiểm soát dữ liệu cá nhân một cách nhanh nhất có thể sau khi nhận thấy có sự vi phạm quy định về bảo vệ dữ liệu cá nhân.

Trường hợp không thể thông báo đầy đủ các nội dung quy định tại khoản 3 Điều này, việc thông báo có thể được thực hiện theo từng đợt, từng giai đoạn.

- Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân phải lập Biên bản xác nhận về việc xảy ra hành vi vi phạm quy định bảo vệ dữ liệu cá nhân, phối hợp với Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao) xử lý hành vi vi phạm.

- Tổ chức, cá nhân thông báo cho Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao) khi phát hiện các trường hợp sau:

  • Phát hiện hành vi vi phạm pháp luật đối với dữ liệu cá nhân;
  • Dữ liệu cá nhân bị xử lý sai mục đích, không đúng thỏa thuận ban đầu giữa chủ thể dữ liệu và Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân hoặc vi phạm quy định của pháp luật;
  • Không bảo đảm quyền của chủ thể dữ liệu hoặc không được thực hiện đúng;
  • Trường hợp khác theo quy định của pháp luật.

Tóm lại, nếu xảy ra lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm, doanh nghiệp có nghĩa vụ theo quy định trên.

2. Luật nào quy định trách nhiệm của doanh nghiệp khi có lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm?

Trách nhiệm của doanh nghiệp khi có lỗi bảo mật dẫn đến lộ thông tin nhạy cảm được quy định bởi:

  • Nghị định 13/2023/NĐ-CP quy định chi tiết trách nhiệm của doanh nghiệp trong việc bảo vệ dữ liệu cá nhân, đặc biệt là dữ liệu nhạy cảm.
  • Nghị định 98/2020/NĐ-CP về xử phạt vi phạm hành chính trong hoạt động thương mại, sản xuất, buôn bán hàng giả, hàng cấm và bảo vệ quyền lợi người tiêu dùng.
  • Nghị định 24/2025/NĐ-CP sửa đổi Nghị định 98/2020/NĐ-CP quy định xử phạt vi phạm hành chính trong hoạt hoạt động thương mại, sản xuất, buôn bán hàng giả, hàng cấm và bảo vệ quyền lợi người tiêu dùng.
  • Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018: Các luật này quy định trách nhiệm của doanh nghiệp trong việc bảo vệ an toàn, bảo mật thông tin trên không gian mạng.
  • Bộ luật Dân sự 2015: Quy định trách nhiệm bồi thường thiệt hại của doanh nghiệp khi có hành vi xâm phạm quyền và lợi ích hợp pháp của người khác, bao gồm cả việc làm lộ thông tin cá nhân.

Như vậy, trách nhiệm của doanh nghiệp khi có lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm sẽ được quy định chủ yếu trong các Bộ luật/Luật và Nghị định trên.

3. Doanh nghiệp có thể bị phạt như thế nào nếu không khắc phục lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm?

Theo Điểm c khoản 2 Điều 46 Nghị định 24/2025/NĐ-CP, phạt tiền từ 30.000.000 đồng đến 40.000.000 đồng đối với hành vi vi phạm sau đây:

Không có biện pháp bảo đảm an toàn, an ninh thông tin của người tiêu dùng khi thu thập, lưu trữ, sử dụng hoặc không có biện pháp ngăn ngừa các hành vi vi phạm an toàn, an ninh thông tin của người tiêu dùng theo quy định, trừ trường hợp đối với hành vi vi phạm về không đảm bảo an toàn cho thông tin cá nhân của người tiêu dùng và thông tin liên quan đến bí mật kinh doanh của thương nhân, tổ chức, cá nhân tham gia giao dịch trên website cung cấp dịch vụ thương mại điện tử hoặc ứng dụng dịch vụ thương mại điện tử được quy định tại điểm a khoản 3 Điều 64 Nghị định này.

Như vậy, doanh nghiệp có thể bị phạt nếu không khắc phục lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm với mức phạt tiền từ 30.000.000 đồng đến 40.000.000 đồng và có thể phải bồi thường thiệt hại tài chính cho các cá nhân bị ảnh hưởng bởi hành vi không khắc phục lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm theo mức độ thiệt hại nếu gây thiệt hại.

IV. Các thắc mắc thường gặp liên quan đến lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm

Để hiểu rõ hơn về các quy định liên quan đến lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm, sau đây là một số câu hỏi và giải đáp thắc mắc về vấn đề này.

1. Doanh nghiệp cần làm gì để xử lý hậu quả của lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm?

Theo khoản 1 Điều 22 Nghị định 13/2023/NĐ-CP, tổ chức, cá nhân có liên quan tới xử lý dữ liệu cá nhân phải áp dụng các biện pháp bảo vệ dữ liệu cá nhân để ngăn chặn tình trạng thu thập dữ liệu cá nhân trái phép từ hệ thống, trang thiết bị dịch vụ của mình.

Doanh nghiệp xử lý hậu quả của lỗi bảo mật bằng cách thực hiện kịp thời các bước ứng phó sự cố ngay lập tức theo Điều 23 Nghị định này:

  • Thông báo: Doanh nghiệp phải ngay lập tức thông báo cho khách hàng về vụ việc và các biện pháp họ có thể thực hiện để bảo vệ bản thân, cũng như thông báo cho các cơ quan quản lý nhà nước có thẩm quyền liên quan.
  • Ngăn chặn: Nhanh chóng ngăn chặn lỗi bảo mật, cô lập hệ thống bị ảnh hưởng để hạn chế thiệt hại lan rộng.
  • Củng cố hệ thống bảo mật: Rà soát và nâng cấp toàn bộ hệ thống bảo mật, bổ sung các biện pháp phòng ngừa và kỹ thuật để ngăn chặn các lỗ hổng tương tự xảy ra trong tương lai.
  • Xử lý vi phạm: Xử lý những cá nhân hoặc bộ phận liên quan đến việc xảy ra lỗi bảo mật. Đào tạo lại kiến thức về bảo mật và quy trình an ninh mạng cho toàn bộ nhân viên để nâng cao nhận thức và năng lực phòng ngừa.

Doanh nghiệp cần thực hiện các công việc trên để xử lý hậu quả của lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm.

2. Lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm có thể gây ra thiệt hại tài chính cho người tiêu dùng và dẫn đến trường hợp khởi kiện doanh nghiệp không? Vì sao?

Người tiêu dùng hoàn toàn có thể khởi kiện doanh nghiệp nếu việc lộ thông tin nhạy cảm gây ra thiệt hại. Theo khoản 7 Điều 4 Luật Bảo vệ quyền lợi người tiêu dùng 2023, người tiêu dùng có các quyền khiếu nại, tố cáo, khởi kiện hoặc đề nghị tổ chức xã hội khởi kiện để bảo vệ quyền lợi của mình theo quy định của Luật này và quy định khác của pháp luật có liên quan.

Bởi vì, theo khoản 1, 2, 3 Luật bảo vệ quyền lợi người tiêu dùng 2023 quy định nguyên tắc bảo vệ quyền lợi người tiêu dùng như sau:

  • Bảo vệ quyền lợi người tiêu dùng là trách nhiệm của Nhà nước, tổ chức, cá nhân và toàn xã hội.
  • Quyền, lợi ích hợp pháp của người tiêu dùng được công nhận, tôn trọng, bảo đảm và bảo vệ theo quy định của pháp luật.
  • Bảo vệ quyền lợi người tiêu dùng phải được chủ động thực hiện kịp thời, công bằng, minh bạch, đúng pháp luật.

Do đó, việc doanh nghiệp lộ thông tin nhạy cảm của người tiêu dùng do lỗi bảo mật của doanh nghiệp gây ra thiệt hại tài chính cho người tiêu dùng là hành vi vi phạm, người tiêu dùng có quyền khởi kiện để bảo vệ quyền lợi hợp pháp của mình.

3. Có các quy định nào về việc thông báo cho các cá nhân bị ảnh hưởng khi lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm không?

Theo khoản 1, 2, 3, 4 Điều 23 Nghị định 13/2023/NĐ-CP cũng quy định trường hợp phát hiện xảy ra vi phạm quy định bảo vệ dữ liệu cá nhân, Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân thông báo cho Bộ Công an (Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao) chậm nhất 72 giờ sau khi xảy ra hành vi vi phạm theo Mẫu số 03 tại Phụ lục của Nghị định này. Trường hợp thông báo sau 72 giờ thì phải kèm theo lý do thông báo chậm, muộn.

- Bên Xử lý dữ liệu cá nhân phải thông báo cho Bên Kiểm soát dữ liệu cá nhân một cách nhanh nhất có thể sau khi nhận thấy có sự vi phạm quy định về bảo vệ dữ liệu cá nhân.

Trường hợp không thể thông báo đầy đủ các nội dung quy định tại khoản 3 Điều này, việc thông báo có thể được thực hiện theo từng đợt, từng giai đoạn.

- Nội dung thông báo vi phạm quy định về bảo vệ dữ liệu cá nhân:

  • Mô tả tính chất của việc vi phạm quy định bảo vệ dữ liệu cá nhân, bao gồm: thời gian, địa điểm, hành vi, tổ chức, cá nhân, các loại dữ liệu cá nhân và số lượng dữ liệu liên quan;
  • Chi tiết liên lạc của nhân viên được giao nhiệm vụ bảo vệ dữ liệu hoặc tổ chức, cá nhân chịu trách nhiệm bảo vệ dữ liệu cá nhân;
  • Mô tả các hậu quả, thiệt hại có thể xảy ra của việc vi phạm quy định bảo vệ dữ liệu cá nhân;
  • Mô tả các biện pháp được đưa ra để giải quyết, giảm thiểu tác hại của hành vi vi phạm quy định bảo vệ dữ liệu cá nhân.

Như vậy, việc thông báo cho các cá nhân bị ảnh hưởng khi lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm được thực hiện theo quy định trên.

4. Có những trường hợp nào mà lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm nhưng không bị xử phạt hay không?

Việc doanh nghiệp làm lộ thông tin nhạy cảm của khách hàng sẽ bị xử phạt vì đây là hành vi vi phạm pháp luật. Theo Điều 4 Nghị định 13/2023/NĐ-CP, cơ quan, tổ chức, cá nhân vi phạm quy định bảo vệ dữ liệu cá nhân tùy theo mức độ có thể bị xử lý kỷ luật, xử phạt vi phạm hành chính, xử lý hình sự theo quy định.

5. Những biện pháp nào có thể giúp doanh nghiệp ngăn ngừa lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm?

Theo Điều 26 và Điều 28 Nghị định 13/2023/NĐ-CP, biện pháp bảo vệ dữ liệu cá nhân được áp dụng ngay từ khi bắt đầu và trong suốt quá trình xử lý dữ liệu cá nhân.

- Các biện pháp bảo vệ dữ liệu cá nhân, bao gồm:

  • Biện pháp quản lý do tổ chức, cá nhân có liên quan tới xử lý dữ liệu cá nhân thực hiện;
  • Biện pháp kỹ thuật do tổ chức, cá nhân có liên quan tới xử lý dữ liệu cá nhân thực hiện;
  • Biện pháp do cơ quan quản lý nhà nước có thẩm quyền thực hiện theo quy định của Nghị định này và pháp luật có liên quan;
  • Biện pháp điều tra, tố tụng do cơ quan nhà nước có thẩm quyền thực hiện;
  • Các biện pháp khác theo quy định của pháp luật.

- Doanh nghiệp chỉ định bộ phận có chức năng bảo vệ dữ liệu cá nhân, chỉ định nhân sự phụ trách bảo vệ dữ liệu cá nhân và trao đổi thông tin về bộ phận và cá nhân phụ trách bảo vệ dữ liệu cá nhân với Cơ quan chuyên trách bảo vệ dữ liệu cá nhân. Trường hợp Bên Kiểm soát dữ liệu cá nhân, Bên Kiểm soát và xử lý dữ liệu cá nhân, Bên Xử lý dữ liệu, Bên thứ ba là cá nhân thì trao đổi thông tin của cá nhân thực hiện.

Như vậy, những biện pháp nào trên giúp doanh nghiệp ngăn ngừa lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm.

V. Bạn đang tìm luật sư giỏi, uy tín để hỗ trợ vấn đề liên quan đến lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm?

Trên đây là thông tin giải đáp vướng mắc về lỗi bảo mật dẫn đến việc lộ thông tin nhạy cảm mà NPLaw gửi đến Quý độc giả. Với đội ngũ luật sư, chuyên viên pháp lý giàu kinh nghiệm, NPLaw cung cấp dịch vụ pháp lý uy tín, chuyên nghiệp, đảm bảo tốt nhất quyền lợi hợp pháp cho Quý Khách hàng. Nếu cần hỗ trợ về vấn đề pháp lý, bạn có thể liên hệ NPLaw để được tư vấn về hỗ trợ.

Trên đây là các thông tin mang tính tham khảo, Quý khách hàng cần tư vấn chi tiết về trường hợp cụ thể, vui lòng liên hệ cho Hãng luật NPLaw để được tư vấn ngay.