Thông tư 47/2026/TT-BCA và quy chuẩn QCVN 12: Bước ngoặt siết chặt an ninh mạng cho hệ thống lưu trữ điện tử cơ quan Đảng, Nhà nước
1. Phạm vi điều chỉnh của Thông tư 47 và QCVN 12
- Áp dụng cho hệ thống thông tin lưu trữ tài liệu điện tử không chứa bí mật nhà nước: Quy chuẩn này quy định chi tiết các tiêu chuẩn kỹ thuật trong hoạt động quản lý, vận hành và bảo vệ an ninh mạng đối với các hệ thống thông tin dùng để lưu trữ tài liệu điện tử của các cơ quan Đảng, Nhà nước mà không chứa thông tin thuộc phạm vi bí mật nhà nước.
- Không áp dụng cho tài liệu chứa bí mật nhà nước và lĩnh vực cơ yếu: Quy chuẩn QCVN 12:2026/BCA ngoại trừ toàn bộ các hệ thống thông tin lưu trữ tài liệu điện tử có chứa thông tin thuộc phạm vi bí mật nhà nước. Đồng thời, các giải pháp bảo mật, xác thực trong nghiệp vụ lưu trữ thuộc phạm vi quản lý nhà nước về cơ yếu và chữ ký số chuyên dùng công vụ cũng không thuộc phạm vi điều chỉnh của văn bản này. (CSPL: Mục 1.1 và Mục 1.2 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA).
2. Những yêu cầu kỹ thuật cốt lõi nào mà các cơ quan, đơn vị phải tuân thủ
- Quản lý rủi ro an ninh mạng định kỳ: Chủ quản hệ thống thông tin cấp độ 3, 4, 5 bắt buộc phải xây dựng quy trình quản lý rủi ro an ninh mạng bài bản, lưu trữ kết quả đánh giá thành hồ sơ và thực hiện rà soát, cập nhật định kỳ tối thiểu 01 lần/năm hoặc khi có biến động lớn về cấu trúc hệ thống. Việc phân tích rủi ro phải bao trùm cả các vật mang tin lưu trữ (gồm cả vật mang tin chính và bản sao lưu) để đối chiếu mức độ tương thích an toàn. (CSPL: Mục 2.2.1 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA).
- Bảo vệ tính toàn vẹn dữ liệu bằng cơ chế băm tự động: Hệ thống phải đảm bảo cấu trúc và nội dung tài liệu không bị sửa đổi trái phép từ thời điểm tiếp nhận. Quy chuẩn bắt buộc sử dụng các thuật toán băm an toàn để tạo ra giá trị băm duy nhất cho mỗi tài liệu, lưu trữ giá trị băm trong cơ sở dữ liệu và tự động quét kiểm tra định kỳ để so sánh giá trị băm hiện tại với giá trị băm gốc nhằm phát hiện can thiệp và kích hoạt tự động phục hồi. (CSPL: Mục 2.2.5 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA).
- Quy định sao lưu nghiêm ngặt : Đối với hệ thống cấp độ 3, 4, 5, chủ quản hệ thống phải lưu giữ tối thiểu 03 bản sao lưu của cùng một thông tin. Các bản sao lưu này phải được bảo quản trên ít nhất 02 phương tiện lưu trữ khác nhau có sự tách biệt về mặt địa lý; đặc biệt phải có ít nhất 01 bản sao lưu được ghi trên vật mang tin không thể ghi đè (WORM) đặt bên ngoài nơi lưu trữ dữ liệu chính và áp dụng kỹ thuật cách ly vật lý hoàn toàn (air-gap). (CSPL: Mục 2.2.12 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA).
- Quản lý nhật ký bất biến bằng công nghệ WORM/Immutable: Nhật ký ghi nhận lịch sử truy cập và vận hành hệ thống bắt buộc phải được bảo vệ toàn vẹn bằng công nghệ ghi một lần, đọc nhiều lần (WORM), khóa đối tượng hoặc hạ tầng lưu trữ bất biến nhằm triệt tiêu khả năng bị sửa đổi hay xóa dấu vết trái phép. Nhật ký phải lưu giữ đầy đủ thông tin địa chỉ nguồn, đích, tài khoản dịch và thời gian tối thiểu là 12 tháng. (CSPL: Mục 2.2.9 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA).
3. Quy định đối với nhà cung cấp sản phẩm, dịch vụ và lưu trữ đám mây chặt chẽ ra sao?
– Bắt buộc đặt hạ tầng vật lý tại Việt Nam: Nhà cung cấp sản phẩm, dịch vụ an ninh mạng và lưu trữ thông tin phải có tư cách pháp nhân minh bạch, có định danh điện tử doanh nghiệp và bắt buộc phải có đại diện pháp lý, chi nhánh hoặc văn phòng đại diện hoạt động tại Việt Nam. Đối với dịch vụ lưu trữ đám mây, đơn vị cung cấp phải cam kết bằng văn bản thỏa thuận về việc đặt toàn bộ hạ tầng vật lý (máy chủ, thiết bị lưu trữ) và trung tâm dữ liệu tại Việt Nam. (CSPL: Mục 2.2.16 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA)
- Cấm phần mềm tự động "gọi về máy chủ" và siết chặt kết nối từ xa: Quy chuẩn ngăn cấm nghiêm ngặt việc các thiết bị, phần mềm tự động kết nối từ xa hoặc gửi dữ liệu chẩn đoán về phía nhà sản xuất nước ngoài (cơ chế call-home). Mọi kết nối hỗ trợ kỹ thuật từ xa của nhà cung cấp bắt buộc phải được cấp quyền có thời hạn, áp dụng nguyên tắc đặc quyền tối thiểu, bắt buộc sử dụng xác thực đa nhân tố (MFA) và phải được giám sát liên tục. (CSPL: Mục 2.2.16 Quy chuẩn QCVN 12:2026/BCA ban hành kèm theo Thông tư 47/2026/TT-BCA).
4. Doanh nghiệp và cơ quan nhà nước cần hành động gì ngay từ bây giờ
Trước những quy chuẩn kỹ thuật vô cùng khắt khe và mang tính bắt buộc pháp lý của QCVN 12:2026/BCA, các cơ quan Đảng, Nhà nước cùng cộng đồng doanh nghiệp công nghệ thông tin cung cấp giải pháp lưu trữ không thể chậm trễ trong việc triển khai hành động. Nhằm đảm bảo hệ thống vận hành đúng luật và triệt tiêu các rủi ro bị xử lý vi phạm, các đơn vị cần lập tức triển khai:
- Đánh giá phân loại cấp độ hệ thống: Rà soát lại toàn bộ hệ thống thông tin lưu trữ tài liệu hiện có của đơn vị để xác định chính xác cấp độ quản lý (Cấp độ 1 - 5), từ đó định vị mốc thời gian hoàn thành bắt buộc (12 tháng hoặc 18 tháng).
- Tái thiết cấu trúc bảo mật dữ liệu: Tích hợp ngay các thuật toán băm tự động bảo vệ tính toàn vẹn tài liệu, kích hoạt cơ chế ghi một lần (WORM) bảo vệ nhật ký hệ thống, và xây dựng hạ tầng lưu trữ dự phòng tuân thủ nghiêm ngặt mô hình "3 bản sao, 2 loại phương tiện, 1 bản cách ly Air-gap".
- Chuẩn hóa quy trình kiểm soát đối tác cung cấp dịch vụ: Làm việc với các nhà cung cấp dịch vụ lưu trữ để rà soát điều khoản hợp đồng, yêu cầu cam kết vị trí đặt máy chủ vật lý tại Việt Nam, đồng thời đóng toàn bộ các cổng kết nối ngầm "call-home" tự phát của thiết bị và thiết lập chính sách truy cập qua xác thực đa nhân tố (MFA).
Việc tuân thủ chặt chẽ QCVN 12:2026/BCA không chỉ là nghĩa vụ bắt buộc nhằm đảm bảo hành lang pháp lý hoạt động, mà còn là bước đi mang tính sống còn để thiết lập một hàng rào bảo mật tối tân bảo vệ "hồ sơ, tài nguyên số" của đất nước trước mọi cuộc tấn công mạng quy mô lớn.









