Những điểm nổi bật
- Thị trường cloud Việt Nam hiện do nhóm nhà cung cấp nội địa dẫn dắt, nổi bật là GreenNode (trước đây là VNG Cloud), Viettel Cloud, FPT Cloud, , CMC Cloud và một số đơn vị mới bên cạnh các hyperscaler quốc tế như AWS, Google Cloud, Azure.
- Doanh nghiệp trong nước ưu tiên nhà cung cấp cloud nội vì lợi thế về đặt DC trong lãnh thổ Việt Nam, đáp ứng quy định lưu trữ dữ liệu, hỗ trợ tiếng Việt, hiểu nghiệp vụ địa phương và chi phí linh hoạt hơn.
- Xu hướng phổ biến là dùng kết hợp: local cloud cho hệ thống cần tuân thủ pháp lý, độ trễ thấp và hỗ trợ tận nơi; global cloud để tận dụng hệ sinh thái dịch vụ phong phú, AI/ML, và mở rộng ra khu vực hoặc toàn cầu.
Kể từ ngày 1/1/2026, bài toán chọn nhà cung cấp cloud tại Việt Nam không còn đơn thuần là quyết định kỹ thuật. Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, có hiệu lực từ đầu năm 2026, cùng Nghị định 356/2025/NĐ-CP đã tạo ra khung pháp lý chặt chẽ nhất từ trước đến nay — yêu cầu dữ liệu cá nhân của công dân Việt Nam phải được lưu trữ trên lãnh thổ Việt Nam, kiểm soát nghiêm ngặt việc chuyển dữ liệu ra nước ngoài, và bắt buộc doanh nghiệp chỉ định cán bộ bảo vệ dữ liệu (DPO) cùng hồ sơ đánh giá tác động xử lý dữ liệu (DPIA).
Theo ghi nhận từ vietnamnet.vn vào tháng 4/2026, doanh nghiệp Việt đang chịu áp lực kép: chi phí cloud nước ngoài tăng đột biến trong khi quy định nội địa hóa dữ liệu ngày càng siết chặt. Điều này khiến việc chọn đúng nhà cung cấp cloud trong nước trở thành yếu tố quyết định đến cả vận hành lẫn tuân thủ pháp lý.
Khung pháp lý bạn cần nắm rõ trước khi chọn nhà cung cấp
Ba văn bản pháp lý tạo nên nền tảng tuân thủ cho doanh nghiệp vận hành tại Việt Nam:
Luật An ninh mạng và Nghị định 53/2022/NĐ-CP quy định các doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, mạng internet — bao gồm thương mại điện tử, mạng xã hội, dịch vụ lưu trữ đám mây — phải lưu trữ dữ liệu người dùng Việt Nam tại Việt Nam và đặt văn phòng đại diện trong nước.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và Nghị định 356/2025/NĐ-CP (có hiệu lực từ 1/1/2026) thay thế Nghị định 13/2023/NĐ-CP, nâng mức yêu cầu lên đáng kể. Cụ thể:
- Dữ liệu cá nhân nhạy cảm (sinh trắc học, sức khỏe, tài chính, vị trí) phải được lưu trữ và xử lý trong lãnh thổ Việt Nam
- Chuyển dữ liệu ra nước ngoài yêu cầu hồ sơ đánh giá tác động chuyển dữ liệu (DTIA) gửi Bộ Công an trong vòng 60 ngày
- Tổ chức xử lý dữ liệu quy mô lớn phải chỉ định DPO hoặc thuê ngoài chức năng này
- Vi phạm có thể bị phạt hành chính lên đến 5% doanh thu năm trước hoặc tối đa 3 tỷ đồng
Theo phân tích của EY Việt Nam công bố tháng 3/2026, yêu cầu DPIA và DTIA là những điểm doanh nghiệp thường thiếu chuẩn bị nhất, đặc biệt khi dữ liệu đang được lưu trữ trên cloud quốc tế đặt tại Singapore hay Hong Kong.
Tiêu chí đánh giá nhà cung cấp cloud phù hợp với yêu cầu nội địa hóa
Khi quy định đã rõ, câu hỏi thực tiễn là: nhà cung cấp nào đáp ứng được các yêu cầu đó ở cấp độ hạ tầng và vận hành? Ba tiêu chí sau đây có tính quyết định nhất.
Hạ tầng đặt trong lãnh thổ Việt Nam
Đây là điều kiện tối thiểu không thể thương lượng. Nhà cung cấp cần vận hành trung tâm dữ liệu thực tế trên đất Việt Nam — không phải chỉ có điểm kết nối hay caching node. Các availability zone phân tán tại Hà Nội và TP. Hồ Chí Minh cho phép triển khai kiến trúc multi-AZ đảm bảo high availability trong khi vẫn đáp ứng yêu cầu data residency.
Bên cạnh vị trí, doanh nghiệp cần xác minh nhà cung cấp có SLA rõ ràng về uptime (thường 99,9% trở lên), có cam kết về RTO/RPO cho các workload mission-critical, và có khả năng hỗ trợ mô hình multi-AZ hay backup cross-region trong nội địa.
Chứng nhận bảo mật và chính sách tuân thủ
Các chứng nhận như ISO/IEC 27001, SOC 2 Type 2 là tín hiệu quan trọng về chất lượng kiểm soát bảo mật. Tuy nhiên, chứng nhận cần đi kèm với khả năng cung cấp báo cáo kiểm toán, hỗ trợ doanh nghiệp thực hiện DPIA, và xử lý yêu cầu của cơ quan quản lý nhà nước khi cần thiết.
Một nhà cung cấp thực sự phù hợp với môi trường pháp lý Việt Nam cần có đội ngũ pháp lý và kỹ thuật hiểu rõ Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân, và các quy định ngành cụ thể như thông tư của NHNN dành cho fintech hay ngân hàng.
Hiệu năng mạng nội địa và hỗ trợ 24/7 bằng tiếng Việt
Latency từ Singapore hoặc Hong Kong vào Việt Nam dao động 20–60ms trong điều kiện bình thường, nhưng khi các sự cố cáp biển xảy ra — điều không hiếm gặp trong khu vực — con số này có thể tăng đáng kể hoặc gián đoạn hoàn toàn. Hạ tầng đặt trong nước loại bỏ rủi ro này, đồng thời giảm độ trễ xuống dưới 5ms cho các giao dịch nội địa.
Hỗ trợ kỹ thuật theo múi giờ GMT+7, bằng tiếng Việt, với đội ngũ am hiểu quy trình doanh nghiệp địa phương là yếu tố vận hành quan trọng mà thường bị đánh giá thấp trong giai đoạn lựa chọn nhưng lại có tác động lớn khi xảy ra sự cố.
Các nhà cung cấp cloud nội địa đáng xem xét năm 2026
Thị trường cloud nội địa Việt Nam hiện có một số nhà cung cấp chính, mỗi đơn vị có định vị và thế mạnh riêng.
GreenNode (tiền thân là VNG Cloud)
GreenNode là nền tảng AI cloud hiệu năng cao được xây dựng cho doanh nghiệp số. Sau khi hợp nhất thương hiệu với VNG Cloud vào tháng 12/2025, GreenNode hiện vận hành 6 availability zone tại Hà Nội, TP. Hồ Chí Minh và Bangkok, cùng hơn 20 CDN node trong khu vực.
Về tuân thủ, GreenNode đã đạt chứng nhận SOC 2 Type 2 cho dịch vụ GPU Cloud, đảm bảo dữ liệu khách hàng được lưu trữ và xử lý theo đúng quy định pháp luật Việt Nam. Hạ tầng được đặt tại Việt Nam toàn bộ, hỗ trợ các yêu cầu data residency theo Luật 91/2025/QH15.
Ngoài hạ tầng compute và storage cơ bản, GreenNode cung cấp danh mục dịch vụ rộng bao gồm GPU Compute cho workload AI/HPC, AI Platform để huấn luyện và triển khai mô hình, Managed Kubernetes (VKS), vDB, Object Storage và vBackup. Mô hình managed services với đội ngũ hỗ trợ 24/7 tại địa phương giúp giảm gánh nặng vận hành cho các team nội bộ.
Một số case study đáng chú ý: FE CREDIT vận hành hệ thống mission-critical phục vụ hơn 14 triệu khách hàng và 21.000 điểm dịch vụ trên nền tảng GreenNode; một ngân hàng hàng đầu Việt Nam triển khai giải pháp xử lý tài liệu thông minh (IDP) để tự động trích xuất và phân loại hơn 150 triệu tài liệu, giảm thời gian xử lý hơn 90%; ACFC & VFBS vận hành ổn định hơn 350 hệ thống POS trên 25 thương hiệu sau khi di chuyển POS, ERP, HRM lên nền tảng này.
Đây là lựa chọn phù hợp cho doanh nghiệp cần kết hợp tuân thủ pháp lý với khả năng triển khai AI workload trong cùng một hệ sinh thái cloud.
Viettel IDC
Viettel IDC là một trong những nhà vận hành trung tâm dữ liệu và hạ tầng cloud lớn nhất Việt Nam, được hậu thuẫn bởi Tập đoàn Viettel. Công ty vận hành nhiều trung tâm dữ liệu đạt chuẩn Tier III tại Việt Nam, phục vụ khách hàng doanh nghiệp, chính phủ và tài chính. Thế mạnh là mạng lưới viễn thông nội địa rộng khắp, đặc biệt phù hợp với workload cần kết nối đến hạ tầng chính phủ.
VNPT Cloud
VNPT Cloud được vận hành bởi Tập đoàn Bưu chính Viễn thông Việt Nam (VNPT), cung cấp dịch vụ cloud chủ yếu cho cơ quan nhà nước, tổ chức tài chính và doanh nghiệp lớn. Gần đây, VNPT Cloud giới thiệu giải pháp Cloud Box để đáp ứng yêu cầu chủ quyền dữ liệu theo quy định mới. Hạ tầng quốc gia của VNPT là lợi thế cạnh tranh đặc thù, nhất là với đơn vị cần tích hợp với hệ thống viễn thông truyền thống.
FPT Smart Cloud
FPT Smart Cloud thuộc hệ sinh thái công nghệ của FPT Corporation, cung cấp dịch vụ cloud kết hợp với tư vấn chuyển đổi số và giải pháp AI doanh nghiệp. Phù hợp với tổ chức cần tích hợp dịch vụ cloud với các dự án chuyển đổi số quy mô lớn, đặc biệt khi đã có quan hệ hợp tác với hệ sinh thái FPT.
CMC Cloud
CMC Cloud thuộc CMC Corporation, tập trung vào phân khúc doanh nghiệp vừa và nhỏ với dịch vụ hạ tầng cloud và colocation đặt trong nước. Thế mạnh ở tính linh hoạt về chi phí và khả năng hỗ trợ kỹ thuật tại chỗ cho SME.
Checklist tuân thủ khi chuyển sang cloud nội địa
Dưới đây là danh sách kiểm tra kỹ thuật và pháp lý cần thực hiện khi di chuyển từ cloud quốc tế sang nhà cung cấp nội địa:
Kiểm tra pháp lý:
- Rà soát toàn bộ luồng dữ liệu — xác định loại dữ liệu nào đang được xử lý và lưu trữ ở đâu
- Phân loại dữ liệu theo ba cấp: cốt lõi (core), quan trọng (important), cơ bản (basic) theo quy định Luật 91/2025/QH15
- Lập và lưu trữ hồ sơ DPIA cho các quy trình xử lý dữ liệu nhạy cảm quy mô lớn
- Chỉ định DPO (cán bộ bảo vệ dữ liệu) hoặc ký hợp đồng thuê ngoài chức năng này
- Kiểm tra hợp đồng dịch vụ cloud hiện tại — đảm bảo có điều khoản xử lý dữ liệu (DPA) phù hợp luật Việt Nam
Kiểm tra kỹ thuật:
- Xác nhận nhà cung cấp có data center vật lý đặt tại Việt Nam (không phải chỉ CDN edge)
- Đánh giá SLA uptime, RTO/RPO theo yêu cầu workload mission-critical
- Kiểm tra khả năng mã hóa dữ liệu khi lưu trữ (at rest) và truyền tải (in transit)
- Xác nhận khả năng cung cấp nhật ký kiểm toán (audit logs) theo yêu cầu cơ quan quản lý
- Đánh giá phương án backup và disaster recovery cross-AZ trong nội địa
Kế hoạch di chuyển:
- Xác định workload ưu tiên di chuyển trước (thường là dữ liệu khách hàng và giao dịch)
- Kiểm tra tính tương thích API và yêu cầu refactoring ứng dụng
- Lên kế hoạch kiểm thử parallel run trước khi cut-over hoàn toàn
- Thông báo đối tác và khách hàng về thay đổi hạ tầng nếu cần thiết theo hợp đồng
Câu hỏi thường gặp
Cloud quốc tế như AWS hay Google Cloud có thể đáp ứng yêu cầu Luật 91/2025/QH15 không?
AWS và Google Cloud đều có region tại Singapore nhưng chưa có data center vật lý tại Việt Nam tính đến đầu 2026. Theo quy định hiện hành, lưu trữ dữ liệu cá nhân tại Singapore — dù latency thấp — vẫn là lưu trữ ngoài lãnh thổ Việt Nam và có thể vi phạm yêu cầu data residency đối với dữ liệu nhạy cảm. Doanh nghiệp cần tham vấn tư vấn pháp lý để đánh giá rủi ro cụ thể cho từng loại dữ liệu và mô hình xử lý.
Mô hình hybrid cloud có phù hợp khi cần tuân thủ không?
Hoàn toàn có thể. Nhiều doanh nghiệp áp dụng mô hình hybrid: lưu trữ và xử lý dữ liệu nhạy cảm trên cloud nội địa, trong khi sử dụng cloud quốc tế cho các workload không chứa dữ liệu cá nhân như CI/CD pipeline, phân tích dữ liệu tổng hợp hay tài nguyên phát triển. Tham khảo thêm các cân nhắc về chiến lược hybrid cloud cho doanh nghiệp tại Việt Nam.
Nghị định 356/2025 có áp dụng cho doanh nghiệp nước ngoài không?
Có. Luật 91/2025/QH15 áp dụng cho bất kỳ tổ chức nào — Việt Nam hay nước ngoài — xử lý dữ liệu cá nhân của công dân Việt Nam. Doanh nghiệp nước ngoài không có hiện diện pháp lý tại Việt Nam nhưng cung cấp dịch vụ cho người dùng Việt Nam cũng nằm trong phạm vi điều chỉnh.
Doanh nghiệp nhỏ có được miễn trừ không?
Nghị định 356/2025/NĐ-CP có điều khoản miễn trừ trong 5 năm đầu (từ 1/1/2026) cho doanh nghiệp siêu nhỏ, nhỏ và startup không xử lý dữ liệu cá nhân ở quy mô lớn — cụ thể là miễn trừ một số nghĩa vụ về DPO và DPIA. Tuy nhiên, yêu cầu data residency cơ bản vẫn áp dụng đầy đủ.
Việc chọn nhà cung cấp cloud nội địa năm 2026 không chỉ là quyết định giảm thiểu rủi ro pháp lý. Với một nhà cung cấp đúng, doanh nghiệp có thể đồng thời đạt được hiệu năng mạng tốt hơn cho người dùng cuối trong nước, chi phí vận hành dự đoán được hơn (không còn rủi ro tỷ giá hay phí truyền dữ liệu quốc tế), và nền tảng kỹ thuật sẵn sàng mở rộng sang AI workload khi nhu cầu phát sinh. Đây là ba yếu tố mà bất kỳ doanh nghiệp đang tăng trưởng tại thị trường Việt Nam đều cần tính đến.
Để tìm hiểu thêm về cách tuân thủ pháp lý cloud tại Việt Nam hoặc đánh giá xem GreenNode có phù hợp với yêu cầu hạ tầng và compliance của tổ chức bạn, hãy liên hệ với đội ngũ chuyên gia của chúng tôi.

