Information security and data governance in the Internet of Things (IoT) ecosystem at universities: current state and policy recommendations
ThS. Vũ Quang Minh
Trường Đại học Hà Nội
Email: minhvq@hanu.edu.vn
(Quanlynhanuoc.vn) – Việc ứng dụng rộng rãi các thiết bị kết nối như camera trí tuệ nhân tạo (camera AI) phục vụ điểm danh, cảm biến phòng học, khóa cửa thông minh, thiết bị đeo theo dõi sức khỏe học đường… đang làm thay đổi sâu sắc cách vận hành của các trường đại học Việt Nam. Tuy nhiên, sự phát triển nhanh chóng của hệ sinh thái thiết bị này cũng kéo theo những rủi ro đáng kể về an toàn thông tin và bảo vệ dữ liệu cá nhân của người học và giảng viên. Bài viết sử dụng phương pháp phân tích, tổng hợp tài liệu thứ cấp để đánh giá thực trạng và nhận diện khoảng trống giữa nghĩa vụ pháp lý mới được xác lập và năng lực đáp ứng thực tế của các cơ sở giáo dục đại học. Trên cơ sở đó, bài viết đề xuất một khung quản trị dữ liệu và an toàn thông tin theo 3 trụ cột: thể chế, tổ chức và kỹ thuật nhằm hỗ trợ các trường đại học thực thi hiệu quả các quy định pháp luật hiện hành.
Từ khóa: An toàn thông tin; quản trị dữ liệu; Internet vạn vật (IoT); trường đại học; chính sách giáo dục.
Abstract: The widespread adoption of Internet of Things (IoT) devices, such as artificial intelligence (AI) cameras for attendance monitoring, classroom sensors, smart locks, and wearable devices for monitoring students’ health, is transforming the way Vietnamese universities operate. However, the rapid development of this device ecosystem also brings significant risks to information security and the protection of students’ and lecturers’ personal data. This study employs a qualitative analysis and synthesis of secondary sources to assess the current situation and identify gaps between newly established legal obligations and the actual capacity of higher education institutions to meet these requirements. Based on this analysis, the article proposes a data governance and information security framework built around three pillars: institutional, organizational, and technical. The framework is intended to support universities in effectively implementing current legal requirements.
Keywords: Information security; data governance; Internet of Things (IoT); university; education policy.
1. Đặt vấn đề
Cuộc cách mạng công nghiệp 4.0 cùng tiến trình chuyển đổi số quốc gia đã thúc đẩy mạnh mẽ việc ứng dụng các thiết bị kết nối vào hoạt động quản lý, giảng dạy và học tập tại các trường đại học. Các công nghệ như hệ thống camera AI phục vụ điểm danh bằng nhận diện khuôn mặt, cảm biến giám sát phòng học, khóa cửa và hệ thống an ninh thông minh trong khu giảng đường, đến các thiết bị đeo theo dõi sức khỏe học đường, hệ sinh thái thiết bị kết nối (IoT) đang từng bước trở thành một thành tố không thể tách rời của mô hình “đại học thông minh”.
Tuy nhiên, cùng với những lợi ích về hiệu quả vận hành và trải nghiệm giáo dục, sự phổ biến của thiết bị kết nối cũng đặt ra hàng loạt thách thức về an toàn thông tin. Khác với các hệ thống công nghệ thông tin truyền thống, thiết bị IoT thường có số lượng lớn, năng lực xử lý hạn chế, ít được cập nhật phần mềm và thường giữ nguyên cấu hình mặc định của nhà sản xuất, khiến chúng trở thành điểm yếu dễ bị tấn công. Đáng lo ngại hơn, phần lớn dữ liệu thu thập lại là dữ liệu cá nhân, thậm chí là dữ liệu cá nhân nhạy cảm như dữ liệu sinh trắc học, dữ liệu sức khỏe, dữ liệu vị trí và hành vi của người học, giảng viên.
Về mặt thể chế, khung pháp lý của Việt Nam liên quan đến dữ liệu và an toàn thông tin đang trải qua giai đoạn hoàn thiện quy mô lớn như: Luật Dữ liệu năm 2024 xác lập các nguyên tắc quản trị dữ liệu quốc gia; Luật Bảo vệ dữ liệu cá nhân năm 2025 là văn bản luật đầu tiên của Việt Nam quy định trực tiếp về bảo vệ dữ liệu cá nhân, thay cho Nghị định số 13/2023/NĐ-CP ngày 17/04/2023 của Chính phủ; và gần đây nhất, Nghị định số 88/2026/NĐ-CP ngày 28/03/2026 về quản lý dữ liệu giáo dục và đào tạo, có hiệu lực từ ngày 15/5/2026, đã lần đầu tiên trao trách nhiệm pháp lý cụ thể cho từng cơ sở giáo dục trong việc bảo đảm an ninh mạng đối với dữ liệu và quá trình kết nối, chia sẻ dữ liệu. Sự thay đổi nhanh chóng này đặt ra yêu cầu cấp thiết phải có những đánh giá kịp thời về khả năng đáp ứng thực tế tại các trường đại học.
2. Cơ sở nghiên cứu
IoT trong giáo dục đại học được hiểu là mạng lưới các thiết bị vật lý được trang bị cảm biến, phần mềm và khả năng kết nối, cho phép thu thập và trao đổi dữ liệu nhằm phục vụ hoạt động quản lý, giảng dạy và học tập. Nguyễn Văn Lượng (2023) nhấn mạnh vai trò của IoT như một yếu tố nền tảng trong quá trình hình thành khái niệm “đại học thông minh” (smart university), bên cạnh các thành tố về công nghệ, con người và tổ chức.
An toàn thông tin được hiểu là việc bảo vệ tính bí mật, toàn vẹn và sẵn sàng của thông tin, hệ thống thông tin trước các nguy cơ xâm nhập, can thiệp hoặc phá hoại trái phép. Quản trị dữ liệu là tập hợp các nguyên tắc, quy trình và trách nhiệm nhằm bảo đảm dữ liệu được thu thập, xử lý, lưu trữ, chia sẻ và sử dụng đúng mục đích, đúng thẩm quyền và tuân thủ pháp luật trong suốt vòng đời của dữ liệu.
Tại Việt Nam, hướng nghiên cứu về IoT trong giáo dục đại học chủ yếu tập trung vào khía cạnh kỹ thuật và sư phạm. Lê Hoành Sử & cộng sự (2022) đã tổng hợp một số mô hình phòng học thông minh tiêu biểu trên thế giới, từ đó đề xuất một mô hình phòng học thông minh ứng dụng AI và IoT phù hợp với điều kiện cơ sở vật chất và văn hóa giáo dục Việt Nam. Tuy nhiên, nghiên cứu này dừng lại ở việc đề xuất kiến trúc mô hình, chưa đi sâu phân tích khía cạnh an toàn thông tin hay khung pháp lý đối với việc thu thập dữ liệu từ các thiết bị.
Ở khía cạnh pháp lý và quản trị, một số nghiên cứu gần đây đã bắt đầu chú ý hơn đến khoảng cách giữa hạ tầng công nghệ và cơ chế pháp lý trong giáo dục đại học. Nguyễn Quốc Thọ & Nguyễn Tiến Anh, qua khảo sát thực tiễn quản trị phần mềm công nghệ thông tin tại một trường đại học, đã chỉ ra những hạn chế trong quản lý hệ thống liên thông, hợp đồng dịch vụ và bảo vệ dữ liệu cá nhân theo quy định pháp luật hiện hành, đồng thời đề xuất giải pháp chuẩn hóa quy trình kỹ thuật nhằm củng cố “niềm tin số” cho giáo dục đại học. Quá trình chuyển đổi số trong giáo dục đại học cần được nhìn nhận ở cấp độ hệ thống và đòi hỏi tính liên thông dữ liệu giữa các cơ sở giáo dục, Bộ Giáo dục và Đào tạo cùng các bên liên quan, từ đó đặt ra yêu cầu hoàn thiện các quy định về chuẩn kỹ thuật hạ tầng số và an ninh mạng.
Về bảo vệ dữ liệu cá nhân, Nguyễn Phương Dung (2026) đã phân tích khung pháp lý và đề xuất chính sách bảo vệ dữ liệu cá nhân của giảng viên, sinh viên phù hợp với các cơ sở đào tạo đại học Việt Nam trong bối cảnh kỷ nguyên số. Đây là nghiên cứu tiếp cận gần nhất với chủ đề của bài viết, song phạm vi phân tích được đặt ở tầm chính sách bảo vệ dữ liệu cá nhân nói chung, chưa đi sâu vào lớp thiết bị kết nối vật lý, nơi dữ liệu cá nhân thực sự được thu thập từ đầu nguồn, cũng như chưa cập nhật các quy định mới nhất tại Nghị định số 88/2026/NĐ-CP.
Nhìn chung, các nghiên cứu hiện có hoặc tập trung vào khía cạnh kỹ thuật sư phạm của thiết bị kết nối (thiết kế mô hình phòng học thông minh), hoặc tiếp cận vấn đề quản trị ở tầm vĩ mô (chính sách bảo vệ dữ liệu cá nhân, chuyển đổi số nói chung), mà chưa có nghiên cứu nào kết hợp cả hai khía cạnh: đặc thù rủi ro an toàn thông tin của lớp thiết bị IoT vật lý trong môi trường đại học và khung pháp lý mới nhất vừa được ban hành (Luật Bảo vệ dữ liệu cá nhân 2025, Nghị định số 88/2026/NĐ-CP).
Bài viết sử dụng phương pháp nghiên cứu định tính, kết hợp phân tích văn bản pháp luật với phương pháp tổng hợp tài liệu thứ cấp (desk research). Nguồn dữ liệu thứ cấp bao gồm: hệ thống văn bản quy phạm pháp luật hiện hành liên quan đến an ninh mạng, an toàn thông tin, bảo vệ dữ liệu cá nhân và quản lý dữ liệu giáo dục; các công trình nghiên cứu khoa học đã công bố trên các tạp chí trong nước về chủ đề thiết bị kết nối, hệ sinh thái số và chuyển đổi số trong giáo dục đại học; các thông tin thực tiễn triển khai đã được công bố công khai tại một số cơ sở giáo dục. Bên cạnh đó, phương pháp phân tích so sánh được sử dụng để đối chiếu các nghĩa vụ pháp lý mới với thực tiễn triển khai, qua đó, nhận diện những khoảng trống trong quản trị và đề xuất hướng hoàn thiện.
3. Khung pháp lý về an toàn thông tin và quản trị dữ liệu liên quan đến thiết bị kết nối tại Việt Nam
Luật An toàn thông tin mạng năm 2015 và Luật An ninh mạng năm 2018 tạo thành nền tảng pháp lý chung, quy định trách nhiệm bảo vệ hệ thống thông tin, phòng ngừa và ứng phó với sự cố an ninh mạng đối với mọi cơ quan, tổ chức, trong đó có các cơ sở giáo dục đại học. Đây là căn cứ để xác định trách nhiệm chung của nhà trường đối với hạ tầng công nghệ thông tin, bao gồm cả hệ thống thiết bị kết nối.
Luật Dữ liệu năm 2024 xác lập các nguyên tắc chung về xây dựng, phát triển, xử lý, kết nối, chia sẻ, quản trị và bảo vệ dữ liệu, làm cơ sở để các văn bản chuyên ngành, trong đó có Nghị định số 88/2026/NĐ-CP về dữ liệu giáo dục, được cụ thể hóa và triển khai theo đặc thù của từng lĩnh vực.
Luật Bảo vệ dữ liệu cá nhân năm 2025 là văn bản luật đầu tiên của Việt Nam điều chỉnh trực tiếp vấn đề này. Căn cứ theo khoản 3 Điều 8, dữ liệu cá nhân gồm dữ liệu cơ bản và dữ liệu cá nhân nhạy cảm, mở rộng danh mục hành vi bị nghiêm cấm so với quy định trước đây, và quy định chế tài xử phạt nghiêm khắc, trong đó mức phạt tối đa đối với hành vi mua bán trái phép dữ liệu cá nhân có thể lên tới 10 lần khoản thu lợi bất chính. Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 của Chính phủ hướng dẫn chi tiết thi hành Luật, quy định cụ thể điều kiện và nhiệm vụ của nhân sự phụ trách bảo vệ dữ liệu cá nhân tại các tổ chức. Quy định này có ý nghĩa trực tiếp đối với việc tổ chức chức năng quản trị dữ liệu tại các trường đại học, nơi lượng dữ liệu cá nhân thu được từ thiết bị kết nối ngày càng tăng.
Nghị định số 88/2026/NĐ-CP là văn bản chuyên ngành đầu tiên quy định toàn diện về quản lý dữ liệu trong lĩnh vực giáo dục và đào tạo. Điều 5 liệt kê 21 nhóm dữ liệu giáo dục và đào tạo chính thức, trong đó “dữ liệu hạ tầng, cơ sở vật chất giáo dục” và “dữ liệu y tế học đường” là hai nhóm có liên hệ trực tiếp với dữ liệu phát sinh từ thiết bị kết nối; Điều 7 quy định Nền tảng số giáo dục quốc gia phải bảo đảm tuân thủ Khung kiến trúc tổng thể quốc gia số cùng các quy định về an ninh mạng và bảo vệ dữ liệu cá nhân; Điều 13 xác định Cơ sở dữ liệu quốc gia về giáo dục và đào tạo là hệ thống thông tin quan trọng về an ninh quốc gia, phải được lực lượng chuyên trách của Bộ Công an thẩm định, chứng nhận an ninh mạng trước khi vận hành; Điều 22 (quy định trách nhiệm của các cơ sở giáo dục) là điều khoản then chốt nhất đối với chủ đề nghiên cứu: các trường được quyền lựa chọn hệ thống, thiết bị do doanh nghiệp cung cấp nhưng các hệ thống, thiết bị này bắt buộc phải tuân thủ tiêu chuẩn kỹ thuật, định dạng dữ liệu, yêu cầu an toàn, bảo mật do Bộ Giáo dục và Đào tạo quy định, đồng thời, mỗi trường phải tự bảo đảm an ninh mạng đối với cơ sở dữ liệu và toàn bộ quá trình kết nối, chia sẻ, đồng bộ dữ liệu của đơn vị mình.
Như vậy, khung pháp lý hiện hành đã trao cho các trường đại học một nghĩa vụ pháp lý rõ ràng và cụ thể trong việc bảo đảm an toàn thông tin, an ninh mạng đối với dữ liệu và hệ thống, qua đó, đặt ra yêu cầu về nguyên tắc bảo vệ dữ liệu cá nhân chặt chẽ hơn. Tuy nhiên, tính đến thời điểm hiện tại, Bộ Giáo dục và Đào tạo chưa ban hành bộ tiêu chuẩn kỹ thuật chuyên biệt cho nhóm thiết bị kết nối sử dụng trong môi trường giáo dục, vốn có đặc thù rủi ro khác biệt so với hệ thống phần mềm, máy chủ truyền thống. Khoảng trống giữa trách nhiệm pháp lý đã được xác định và các công cụ kỹ thuật để thực hiện trách nhiệm đó vẫn là vấn đề cần tiếp tục được giải quyết.
4. Thực trạng hệ sinh thái thiết bị kết nối (IoT) và rủi ro an toàn thông tin tại các trường đại học Việt Nam
Thực tiễn triển khai tại một số cơ sở giáo dục cho thấy xu hướng ứng dụng thiết bị kết nối đang diễn ra ở nhiều cấp độ. Chẳng hạn như nghiên cứu ở cấp phổ thông, Sở Giáo dục và Đào tạo Hà Nội đã thí điểm mô hình lớp học thông minh tích hợp trí tuệ nhân tạo tại 5 trường học, trong đó thiết bị được trang bị chức năng nhận diện khuôn mặt và đánh giá cảm xúc của học sinh minh chứng cho việc thiết bị AI-IoT trong giáo dục đã và đang thu thập những loại dữ liệu cá nhân nhạy cảm (dữ liệu sinh trắc học, dữ liệu về trạng thái cảm xúc). Ở cấp đại học, đề xuất mô hình phòng học thông minh tích hợp AI và IoT của Lê Hoành Sử & cộng sự (2022), cùng với việc hình thành các phòng thí nghiệm chuyên về AI và IoT tại một số đại học lớn, cho thấy nền tảng kỹ thuật cho việc mở rộng hệ sinh thái thiết bị kết nối trong giảng dạy, nghiên cứu đã tương đối sẵn sàng.
Đối chiếu với danh mục dữ liệu giáo dục tại Điều 5 Nghị định số 88/2026/NĐ-CP, có thể phân loại thiết bị kết nối trong trường đại học theo bốn nhóm nguy cơ dữ liệu: nhóm thiết bị thu thập dữ liệu sinh trắc học (camera nhận diện khuôn mặt phục vụ điểm danh, kiểm soát ra vào); nhóm thiết bị thu thập dữ liệu sức khỏe (thiết bị đo thân nhiệt, thiết bị đeo theo dõi sức khỏe học đường); nhóm thiết bị thu thập dữ liệu hành vi, vị trí (cảm biến định vị wifi, hệ thống giám sát hành vi trong phòng học, ký túc xá); nhóm thiết bị thu thập dữ liệu hạ tầng, vận hành (cảm biến năng lượng, điều hòa, chiếu sáng thông minh). Trong đó, ba nhóm đầu tiên trực tiếp tạo ra dữ liệu cá nhân, thậm chí dữ liệu cá nhân nhạy cảm theo Luật Bảo vệ dữ liệu cá nhân năm 2025. Vì vậy, đây là những nhóm cần được ưu tiên khi xây dựng cơ chế quản trị và kiểm soát an toàn thông tin.
So với máy chủ và các hệ thống phần mềm quản lý truyền thống, thiết bị IoT trong môi trường giáo dục thường tồn tại một số rủi ro đặc thù:
Thứ nhất, nhiều thiết bị kết nối vẫn sử dụng tài khoản, mật khẩu mặc định của nhà sản xuất và ít được thay đổi sau khi lắp đặt.
Thứ hai, năng lực xử lý phần cứng hạn chế khiến việc sử dụng cơ chế mã hóa dữ liệu truyền tải không được thực hiện đầy đủ.
Thứ ba, thiếu cơ chế cập nhật phần mềm (firmware) định kỳ dẫn đến nguy cơ các lỗ hổng bảo mật tồn tại trong thời gian dài.
Thứ tư, thiết bị thường được kết nối chung một phân đoạn mạng (network segment) với hệ thống dữ liệu lõi của nhà trường, làm gia tăng nguy cơ lây lan khi một thiết bị bị xâm nhập.
Thứ năm, trách nhiệm bảo trì, cập nhật thường được giao cho bên thứ ba cung cấp thiết bị, trong khi hợp đồng cung cấp dịch vụ ở nhiều nơi chưa quy định rõ ràng nghĩa vụ bảo mật và cập nhật hệ thống.
Thực trạng trên cho thấy một nghịch lý đáng chú ý, trong khi Điều 22 Nghị định số 88/2026/NĐ-CP đã trao trách nhiệm pháp lý cụ thể cho từng trường đại học phải tự bảo đảm an ninh mạng cho dữ liệu và thiết bị kết nối. Tuy nhiên, các yêu cầu kỹ thuật chuyên biệt đối với thiết bị IoT trong giáo dục vẫn chưa được cụ thể hóa thành một bộ tiêu chuẩn thống nhất do Bộ Giáo dục và Đào tạo ban hành. Đồng thời, yêu cầu về nhân sự phụ trách bảo vệ dữ liệu cá nhân theo Nghị định số 356/2025/NĐ-CP cũng đặt ra một vấn đề mới đối với các cơ sở giáo dục. Trong khi cơ chế này hiện chủ yếu được biết đến ở khối doanh nghiệp, nhiều trường đại học, đặc biệt là các trường ngoài khối kỹ thuật, công nghệ thông tin, chưa hình thành vị trí hoặc bộ phận chuyên trách tương ứng.
5. Đề xuất khung quản trị dữ liệu và an toàn thông tin cho hệ sinh thái thiết bị kết nối
Một là, về thể chế.
Bộ Giáo dục và Đào tạo sớm ban hành bộ tiêu chuẩn kỹ thuật an toàn thông tin riêng cho thiết bị kết nối sử dụng trong giáo dục đại học, trên cơ sở thẩm quyền đã được xác lập tại Điều 22 Nghị định số 88/2026/NĐ-CP. Bộ tiêu chuẩn này nên phân loại yêu cầu an toàn theo mức độ nhạy cảm của dữ liệu mà thiết bị thu thập, tương ứng với bốn nhóm nguy cơ cốt lõi: (1) Nguy cơ xâm phạm dữ liệu cá nhân và thông tin định danh của người học, cán bộ giảng viên; (2) Nguy cơ thất thoát dữ liệu nghiên cứu khoa học, tài sản trí tuệ và bí mật công nghệ; (3) Nguy cơ bị can thiệp, chiếm quyền kiểm soát hệ thống quản trị đào tạo và hạ tầng mạng nhà trường; (4) Nguy cơ mất an toàn thông tin từ các thiết bị IoT và thiết bị kết nối ngoại vi chưa được chuẩn hóa. Việc phân loại này giúp áp dụng giải pháp bảo mật linh hoạt theo cấp độ rủi ro thực tế, thay vì áp dụng một bộ yêu cầu chung cồng kềnh cho mọi loại thiết bị.
Hai là, về tổ chức.
Để hiện thực hóa định hướng tổ chức nêu trên, các cơ sở giáo dục đại học cần cụ thể hóa bằng các cơ chế phối hợp liên chức năng (SOP) chặt chẽ và tuân thủ nghiêm ngặt nguyên tắc phân lập trách nhiệm (Segregation of Duties). Theo đó, quyền quản trị hạ tầng kỹ thuật phải được giám sát chéo bởi quy trình phê duyệt quyền tiếp cận dữ liệu của bộ phận pháp chế và khâu quản lý tài sản của bộ phận cơ sở vật chất. Khảo sát thực tiễn tại một số cơ sở giáo dục đại học tiên phong cho thấy tính khả thi và hiệu quả của các mô hình quản trị này.
Điển hình, Đại học RMIT Việt Nam đã thiết lập cơ chế giám sát tuân thủ chuẩn quốc tế bằng việc tách bạch hoàn toàn chức năng của Chuyên viên Bảo vệ Dữ liệu (DPO) thuộc khối quản trị rủi ro khỏi bộ phận vận hành công nghệ thông tin (ITS), bảo đảm tính độc lập trong kiểm toán dữ liệu. Trong khi đó, Đại học Bách khoa Hà Nội giải quyết bài toán phân mảnh hạ tầng thông qua hệ thống Quản lý định danh và truy cập tập trung (IAM), yêu cầu mọi thiết bị ngoại vi và IoT phải được khai báo thông số vật lý định danh trước khi được hệ thống tự động cấp quyền hòa mạng. Đặc biệt, phù hợp với định hướng tối ưu hóa nguồn lực theo quy mô nhóm trường, Đại học Quốc gia TP.HCM đã vận hành thành công mô hình dịch vụ an toàn thông tin dùng chung, trong đó Trung tâm điều hành an ninh mạng (SOC) cấp hệ thống đảm nhiệm vai trò giám sát, cảnh báo và xử lý sự cố tập trung cho toàn bộ các trường đại học thành viên.
Những bài học thực tiễn này minh chứng rằng tùy thuộc vào đặc thù, quy mô và nền tảng hạ tầng sẵn có, các trường hoàn toàn có thể linh hoạt ứng dụng mô hình giám sát độc lập, quản trị tập trung hoặc chia sẻ tài nguyên mạng lưới nhằm nâng cao năng lực bảo vệ dữ liệu một cách bài bản mà không gây quá tải cho bộ máy hành chính.
Ba là, về kỹ thuật.
Ở phương diện kỹ thuật, đề xuất áp dụng nguyên tắc “an toàn ngay từ khâu thiết kế” (security by design) khi lựa chọn, triển khai thiết bị kết nối. Một số yêu cầu tối thiểu bao gồm: bắt buộc đổi mật khẩu mặc định trước khi đưa vào vận hành; mã hóa dữ liệu trong quá trình truyền tải và lưu trữ; phân đoạn mạng riêng cho hệ thống thiết bị IoT, tách biệt khỏi mạng lõi chứa dữ liệu quản lý đào tạo; xây dựng quy trình đánh giá rủi ro định kỳ và quy trình ứng phó sự cố an ninh mạng đối với hệ thống thiết bị kết nối.
Các quy trình này cũng cần được liên kết với cơ chế báo cáo và phối hợp với lực lượng chuyên trách của Bộ Công an theo quy định tại Nghị định số 88/2026/NĐ-CP, nhằm bảo đảm sự thống nhất giữa xử lý sự cố ở cấp trường và cơ chế ứng phó ở cấp quản lý nhà nước. Các quy trình này cũng cần được liên kết với cơ chế báo cáo và phối hợp với lực lượng chuyên trách của Bộ Công an theo quy định tại Nghị định số 88/2026/NĐ-CP, nhằm bảo đảm sự thống nhất giữa xử lý sự cố ở cấp trường và cơ chế ứng phó ở cấp quản lý nhà nước.
Bốn là, công cụ hỗ trợ triển khai: tự đánh giá tuân thủ.
Để hỗ trợ các trường đại học từng bước tiệm cận yêu cầu pháp lý, bài viết đề xuất một bảng kiểm tự đánh giá gồm các nhóm tiêu chí cơ bản: đã kiểm kê đầy đủ danh mục thiết bị kết nối đang vận hành hay chưa; đã phân loại thiết bị theo mức độ nhạy cảm dữ liệu hay chưa; đã thay đổi cấu hình, mật khẩu mặc định của thiết bị hay chưa; đã có hợp đồng với nhà cung cấp quy định rõ trách nhiệm bảo mật, cập nhật thiết bị hay chưa; đã chỉ định nhân sự/bộ phận phụ trách bảo vệ dữ liệu cá nhân theo Nghị định số 356/2025/NĐ-CP hay chưa. Bảng này có thể được sử dụng như bước khởi đầu trước khi các trường tiến tới đáp ứng đầy đủ bộ tiêu chuẩn kỹ thuật chính thức, nếu được Bộ Giáo dục và Đào tạo ban hành trong thời gian tới.
6. Kết luận
Bài viết tập trung phân tích những thay đổi trong khung pháp lý mới của Việt Nam liên quan đến an toàn thông tin và quản trị dữ liệu trong giáo dục đại học, đặc biệt là những quy định mới có hiệu lực trong giai đoạn 2026 liên quan đến bảo vệ dữ liệu cá nhân và quản lý dữ liệu giáo dục, đồng thời chỉ ra khoảng trống giữa nghĩa vụ pháp lý mới được xác lập cho từng cơ sở giáo dục và năng lực tổ chức, kỹ thuật thực tế trong việc quản trị hệ sinh thái thiết bị kết nối (IoT). Trên cơ sở đó, bài viết đề xuất một khung quản trị theo ba trụ cột thể chế – tổ chức – kỹ thuật, cùng một bảng kiểm tự đánh giá tuân thủ có thể áp dụng ngay trong điều kiện chưa có tiêu chuẩn kỹ thuật chính thức.
Tài liệu tham khảo:
Chính phủ (2023). Nghị định số 13/2023/NĐ-CP ngày 17/4/2023 về bảo vệ dữ liệu cá nhân.
Chính phủ (2025). Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.
Chính phủ (2026). Nghị định số 88/2026/NĐ-CP ngày 28/3/2026 quy định quản lý dữ liệu giáo dục và đào tạo, hiệu lực từ 15/5/2026.
Lê Hoành Sử, Trần Anh Thuận, Trương Đăng Huy, Nguyễn Quang Hưng, Nguyễn Anh Tuấn (2022). Đề xuất mô hình phòng học thông minh nhằm nâng cao trải nghiệm giáo dục trong thời đại cách mạng công nghiệp 4.0. Tạp chí Phát triển Khoa học và Công nghệ – Kinh tế, Luật và Quản lý, 6(2), 2800–2808.
Nam Du (18/10/2024). Hà Nội thí điểm sử dụng trí tuệ nhân tạo (AI) tại 5 trường học. Báo Hà Nội mới. https://hanoimoi.vn/ha-noi-thi-diem-su-dung-tri-tue-nhan-tao-ai-tai-5-truong-hoc-1280661.html.
Nguyễn Phương Dung (2026). Xây dựng chính sách bảo vệ dữ liệu cá nhân của các cơ sở đào tạo đại học ở Việt Nam đáp ứng yêu cầu của kỷ nguyên số. Tạp chí Khoa học (VJOL), đăng ngày 22/01/2026. https://jshou.edu.vn/houjs/article/view/1032
Nguyễn Quốc Thọ, Nguyễn Tiến Anh (2026). Quy định pháp luật về quản lý sử dụng các phần mềm công nghệ thông tin trong quản trị chất lượng hệ sinh thái số giáo dục đại học ở Việt Nam. Tạp chí Công Thương. https://ojs.tapchicongthuong.vn/vi/ojs-post/quy-dinh-phap-luat-ve-quan-ly-su-dung-cac-phan-mem-cong-nghe-thong-tin-trong-quan-tri-chat-luong-he-sinh-thai-so-giao-duc-dai-hoc-o-viet-nam-513639.htm
Nguyễn Văn Chung (09/12/2025). Hoàn thiện pháp luật về chuyển đổi số trong giáo dục đại học ở Việt Nam hiện nay. Tạp chí Quản lý nhà nước. https://www.quanlynhanuoc.vn/2025/12/09/hoan-thien-phap-luat-ve-chuyen-doi-so-trong-giao-duc-dai-hoc-o-viet-nam-hien-nay/
Nguyễn Văn Lượng (2023). Đại học thông minh: Từ góc nhìn giáo dục và công nghệ. HNUE Journal of Science, Educational Sciences, 68(1), 72–80.
Quốc hội (2015). Luật An toàn thông tin mạng năm 2015.
Quốc hội (2018). Luật An ninh mạng năm 2018.
Quốc hội (2023). Luật Giao dịch điện tử năm 2023.
Quốc hội (2024). Luật Dữ liệu năm 2024.
Quốc hội (2025). Luật Bảo vệ dữ liệu cá nhân năm 2025.



