
Theo khoản 1 Điều 10 Nghị định 331/2026/NĐ-CP, quản lý rủi ro an ninh mạng là quá trình xác định, đánh giá, xử lý và kiểm soát các rủi ro có thể gây tổn hại đến an ninh mạng của hệ thống thông tin, làm căn cứ hỗ trợ xác định cấp độ hệ thống thông tin và áp dụng biện pháp bảo đảm an ninh mạng phù hợp.
Cụ thể, theo khoản 2 Điều 10 Nghị định 331/2026/NĐ-CP, chủ quản hệ thống thông tin có trách nhiệm thực hiện đánh giá rủi ro an ninh mạng trong 5 trường hợp sau đây:
-
Khi xác định cấp độ hệ thống thông tin lần đầu;
-
Khi có thay đổi về chức năng, phạm vi phục vụ, đối tượng sử dụng, loại thông tin xử lý hoặc công nghệ triển khai hệ thống thông tin;
-
Khi hệ thống thông tin mở rộng quy mô, tích hợp, kết nối liên thông hoặc chia sẻ dữ liệu với hệ thống khác;
-
Khi xảy ra sự cố an ninh mạng nghiêm trọng hoặc có nguy cơ cao ảnh hưởng đến an ninh quốc gia, trật tự, an toàn xã hội, lợi ích công cộng;
-
Khi có yêu cầu của cơ quan nhà nước có thẩm quyền.
Đáng chú ý, theo khoản 4 Điều 10 Nghị định này, kết quả đánh giá rủi ro an ninh mạng được dùng làm căn cứ để đề xuất, xác định hoặc điều chỉnh cấp độ hệ thống thông tin; lựa chọn, triển khai biện pháp bảo đảm an ninh mạng tương ứng; đồng thời xây dựng, điều chỉnh phương án bảo vệ hệ thống thông tin và phương án ứng cứu sự cố an ninh mạng.
Ngoài ra, nếu kết quả đánh giá cho thấy mức độ rủi ro cao hơn so với cấp độ đã được xác định, chủ quản hệ thống thông tin phải đề xuất áp dụng cấp độ cao hơn để bảo đảm an ninh mạng theo khoản 5 Điều 10 Nghị định 331/2026/NĐ-CP.
RSS