Đề xuất nhiều biện pháp bảo vệ an ninh dữ liệu
Ngày 24/8, Bộ Tư pháp họp thẩm định Hồ sơ dự án Luật An ninh dữ liệu. Cục trưởng Cục Pháp luật hình sự - hành chính và Quản lý xử lý vi phạm hành chính Nguyễn Thị Hạnh chủ trì Hội đồng thẩm định.
Báo cáo tại cuộc họp, đại diện cơ quan chủ trì soạn thảo - Bộ Công an cho biết, công tác bảo đảm an ninh dữ liệu đang đối mặt với các nguy cơ, thách thức hiện hữu. Hoạt động mua bán dữ liệu cá nhân trái phép diễn ra phức tạp. Cơ quan chức năng phát hiện khoảng 300 vụ rao bán với hơn 1,7 triệu bản ghi dữ liệu thuộc các lĩnh vực y tế, giáo dục, dịch vụ công, ngân hàng, điện lực, bảo hiểm, chứng khoán, căn cước công dân, vận chuyển, viễn thông, trong đó có vụ chiếm đoạt, rao bán hơn 160 triệu bản ghi thông tin khách hàng của một tổ chức tín dụng.
Theo Bộ Công an, việc ban hành Luật nhằm xác lập cơ sở pháp lý để Nhà nước quản lý, kiểm soát và bảo vệ dữ liệu phát sinh trên lãnh thổ Việt Nam hoặc liên quan đến lợi ích quốc gia; hoàn thiện pháp luật về an ninh phi truyền thống đối với dữ liệu, quy định các yêu cầu về an ninh trong xây dựng, phát triển, sử dụng, lưu trữ, chuyển giao dữ liệu mà pháp luật hiện hành chưa điều chỉnh cụ thể.
Bên cạnh đó, việc ban hành Luật còn nhằm bảo vệ quyền và lợi ích hợp pháp của tổ chức, cá nhân, tạo cơ sở pháp lý để bảo vệ dữ liệu cá nhân và bí mật kinh doanh trước hành vi tấn công mạng, chiếm đoạt, lộ lọt dữ liệu; tạo điều kiện phát triển kinh tế dữ liệu trên cơ sở quản lý theo mức độ rủi ro, hạn chế tối đa việc áp đặt nghĩa vụ không tương xứng đối với dữ liệu có rủi ro thấp.

Cục trưởng Cục Pháp luật hình sự - hành chính và Quản lý xử lý vi phạm hành chính Nguyễn Thị Hạnh chủ trì Hội đồng thẩm định.
Tại dự thảo Luật, Bộ Công an đề xuất nhiều biện pháp bảo vệ an ninh dữ liệu. Cụ thể, biện pháp quản lý, bao gồm: Phân loại và xác định cấp độ rủi ro an ninh dữ liệu và áp dụng biện pháp bảo vệ tương ứng; ban hành chính sách, quy trình, nội quy bảo vệ an ninh dữ liệu; phân công, bố trí nhân sự, bộ phận chuyên trách an ninh dữ liệu; quản lý truy cập, định danh, phân quyền; tổ chức tuyên truyền, đào tạo, diễn tập.
Biện pháp kỹ thuật bảo vệ theo vòng đời dữ liệu, bao gồm: áp dụng giải pháp an ninh từ giai đoạn thiết kế và theo mặc định; sử dụng mật mã cơ yếu, mật mã an ninh, mật mã dân sự, mật mã kháng lượng tử và các giải pháp mã hóa dữ liệu hợp chuẩn khác; sao lưu, dự phòng, phục hồi dữ liệu; bảo vệ an toàn hạ tầng vật lý, thiết bị lưu trữ, môi trường xử lý dữ liệu và thiết bị đầu cuối; tiêu hủy dữ liệu an toàn.
Biện pháp giám sát, cảnh báo sớm và kiểm toán, bao gồm: giám sát an ninh dữ liệu tập trung; liên tục; cảnh báo sớm nguy cơ, rủi ro và lỗ hổng an ninh dữ liệu; kiểm toán an ninh dữ liệu định kỳ; kiểm tra, giám sát việc tuân thủ pháp luật về an ninh dữ liệu.
Biện pháp đánh giá, thẩm định và chứng nhận, bao gồm: thẩm định an ninh dữ liệu đối với dự án đầu tư, hệ thống thông tin, ứng dụng công nghệ mới và hoạt động chuyển giao công nghệ; đánh giá rủi ro; kiểm thử an ninh dữ liệu; đánh giá rủi ro trong luân chuyển, cung cấp dữ liệu xuyên biên giới; đánh giá, chứng nhận hợp quy sản phẩm, dịch vụ an ninh dữ liệu.
Biện pháp ứng phó, khắc phục sự cố, bao gồm: xây dựng, ban hành kịch bản ứng phó sự cố; kích hoạt quy trình ứng phó, khắc phục, diễn tập và điều tra nguyên nhân sự cố an ninh dữ liệu.
Biện pháp khẩn cấp và xử lý đặc biệt, bao gồm: tạm dừng, ngăn chặn, vô hiệu hóa việc xử lý, luân chuyển dữ liệu; yêu cầu gỡ bỏ, xóa bỏ dữ liệu có nội dung vi phạm pháp luật hoặc đe dọa trực tiếp đến an ninh quốc gia; áp dụng các biện pháp cưỡng chế kỹ thuật để ứng cứu sự cố an ninh dữ liệu đặc biệt nghiêm trọng…
Góp ý tại Hội đồng thẩm định, các đại biểu đánh giá cao sự chuẩn bị nghiêm túc của Bộ Công an trong việc chủ trì xây dựng Hồ sơ dự án Luật An ninh dữ liệu và Nghị định quy định chi tiết. Việc ban hành Luật là rất cần thiết nhằm thể chế hóa kịp thời các chủ trương của Đảng về chuyển đổi số, an ninh mạng và bảo vệ chủ quyền dữ liệu quốc gia.
Bên cạnh đó, đại biểu đề nghị cơ quan chủ trì soạn thảo trong quá trình xây dựng dự thảo Luật và dự thảo Nghị định tiếp tục rà soát kỹ lưỡng để bảo đảm tính thống nhất, đồng bộ của hệ thống pháp luật; tránh chồng chéo, giao thoa hoặc phát sinh xung đột trong tổ chức thực hiện giữa các cơ quan quản lý nhà nước. Trong đó, cần đặc biệt nghiên cứu, bảo đảm phù hợp với các quy định của Luật Cơ yếu, Luật An ninh mạng, Luật Dữ liệu, Luật Giao dịch điện tử... và các quy định pháp luật có liên quan về bảo vệ bí mật nhà nước, bảo vệ hạ tầng thông tin quan trọng, an toàn thông tin mạng và bảo vệ dữ liệu; đề nghị làm rõ tính khả thi tại quy định về bảo vệ dữ liệu an ninh đối với công nghệ mới, trí tuệ nhân tạo; làm rõ căn cứ pháp lý và tính tương thích tại quy định quản lý nhà nước về an ninh dữ liệu, thanh tra, kiểm tra và xử lý vi phạm…

