🔍
Chuyên mục: CNTT - Viễn thông

EU chuẩn bị cho những yêu cầu an ninh mạng bắt buộc

34 phút trước
Ngày 27/7, Ủy ban châu Âu (EC) công bố bộ hướng dẫn mới về cách áp dụng Đạo luật Khả năng phục hồi mạng (Cyber Resilience Act - CRA) nhằm hỗ trợ các nhà sản xuất, nhà phát triển và doanh nghiệp trên toàn Liên minh châu Âu (EU) chuẩn bị cho những yêu cầu an ninh mạng bắt buộc cùng nghĩa vụ báo cáo sắp có hiệu lực vào tháng 9 tới.

Cờ Liên minh châu Âu tại Brussels, Bỉ. (Ảnh: THX/TTXVN)

Tài liệu giải thích cách thức các quy định này vận hành trên thực tế, làm rõ những nhóm sản phẩm thuộc phạm vi điều chỉnh của luật, thế nào được coi là một sửa đổi đáng kể đối với sản phẩm, cách hiểu về thời hạn hỗ trợ mà nhà sản xuất phải bảo đảm, cũng như cách đáp ứng nghĩa vụ báo cáo và các yêu cầu về đánh giá rủi ro. Đây đều là những nội dung từng gây tranh cãi và lúng túng trong quá trình chuẩn bị tuân thủ của doanh nghiệp.

Hướng dẫn cũng trả lời trực tiếp các câu hỏi do cộng đồng doanh nghiệp đặt ra, trong đó dành sự quan tâm đặc biệt cho doanh nghiệp siêu nhỏ và doanh nghiệp nhỏ và vừa. Văn bản đi kèm nhiều thí dụ thực tế và tình huống áp dụng cụ thể, với mục tiêu giảm bớt gánh nặng hành chính không cần thiết cho nhóm đối tượng vốn có ít nguồn lực pháp lý và kỹ thuật nhất.

Bà Henna Virkkunen, Phó Chủ tịch điều hành EC phụ trách Chủ quyền công nghệ, an ninh và dân chủ, cho biết bộ hướng dẫn này giúp doanh nghiệp thực hiện nghĩa vụ theo CRA đúng hạn và với sự tự tin cần thiết. Bà Virkkunen giải thích: "Một châu Âu an toàn trên không gian mạng và một châu Âu thân thiện với doanh nghiệp là hai mục tiêu song hành. Hướng dẫn công bố hôm nay sẽ góp phần bảo đảm các sản phẩm lưu hành trên thị trường được bảo vệ trước những mối đe dọa mạng, đồng thời tránh tạo ra gánh nặng không cần thiết và tình trạng bất định pháp lý cho các công ty".

CRA có hiệu lực từ tháng 12/2024, thiết lập các yêu cầu an ninh mạng bắt buộc xuyên suốt toàn bộ vòng đời của sản phẩm số. Mốc đầu tiên có ý nghĩa thực tiễn với doanh nghiệp là ngày 11/9/2026, thời điểm các nghĩa vụ báo cáo bắt đầu được áp dụng. Hạn chót tuân thủ đầy đủ là tháng 12/2027. Như vậy, doanh nghiệp châu Âu chỉ còn chưa đầy hai tháng để sẵn sàng cho nhóm nghĩa vụ đầu tiên.

Đáng chú ý, EC nhấn mạnh rằng, những bước tiến gần đây của các mô hình trí tuệ nhân tạo (AI) tiên phong có năng lực trong lĩnh vực an ninh mạng khiến việc triển khai CRA một cách nhanh chóng và chính xác càng trở nên cấp bách hơn. Đây là lần hiếm hoi Ủy ban gắn trực tiếp tiến độ thực thi một đạo luật về sản phẩm số với diễn biến của công nghệ AI, cho thấy khoảng cách giữa năng lực tấn công và năng lực phòng thủ đang thu hẹp nhanh hơn dự kiến của nhà làm luật.

Việc công bố hướng dẫn được EC mô tả là một bước đi cụ thể tiếp theo trong chương trình nghị sự đơn giản hóa quy định nhằm giảm chi phí tuân thủ cho doanh nghiệp mà không nới lỏng các tiêu chuẩn đã ban hành.

CRA là văn bản pháp lý đầu tiên trên thế giới đặt ra yêu cầu an ninh mạng bắt buộc đối với các sản phẩm có yếu tố số được đưa ra thị trường, từ thiết bị kết nối Internet vạn vật cho tới phần mềm thương mại. Theo đạo luật, nhà sản xuất phải bảo đảm sản phẩm không có lỗ hổng đã biết khi xuất xưởng, cung cấp bản vá trong suốt thời hạn hỗ trợ đã cam kết, và báo cáo cho cơ quan chức năng khi phát hiện lỗ hổng đang bị khai thác.

CRA áp dụng cho mọi sản phẩm được đưa ra thị trường EU, bất kể nhà sản xuất đặt trụ sở ở đâu. Với doanh nghiệp ngoài khối, tuân thủ vì vậy là điều kiện để được phép bán hàng, chứ không phải một bộ tiêu chuẩn tự nguyện.

TTXVN

TIN LIÊN QUAN













Home Icon VỀ TRANG CHỦ