Bảo vệ quyền, lợi ích của người bị ảnh hưởng khi xảy ra sự cố an ninh dữ liệu

ĐBQH Nguyễn Đặng Ân đề nghị rà soát khi sự cố an ninh dữ liệu trực tiếp ảnh hưởng đến quyền và lợi ích của cá nhân thì người bị ảnh hưởng được thông tin thế nào để chủ động bảo vệ quyền lợi của mình.

Sáng 28/9, tại Hội nghị đại biểu Quốc hội hoạt động chuyên trách lần thứ Nhất, nhiệm kỳ khóa XVI, các ĐBQH cho ý kiến vào dự án Luật An ninh dữ liệu.

Quản lý an ninh dữ liệu theo mức độ rủi ro

Tham gia nêu ý kiến về bảo vệ quyền, lợi ích của người bị ảnh hưởng khi xảy ra sự cố an ninh dữ liệu, ĐBQH Nguyễn Đặng Ân (đoàn Lạng Sơn) cho rằng, Điều 20 của dự thảo đã quy định tương đối cụ thể về báo cáo, xử lý, điều tra và phục hồi dữ liệu sau sự cố. Trong đó, xác định trách nhiệm chủ quản dữ liệu và cơ chế tiếp nhận, xử lý thông tin về sự cố.

Tuy nhiên, đại biểu cũng đề nghị rà soát thêm một vấn đề, đó là khi sự cố an ninh dữ liệu trực tiếp ảnh hưởng đến quyền và lợi ích của cá nhân thì người bị ảnh hưởng được thông tin thế nào để chủ động bảo vệ quyền lợi của mình.

dl-1790583987.jpg
ĐBQH Nguyễn Đặng Ân (Ảnh: Media Quốc hội).

Báo cáo đánh giá thực trạng của cơ quan soạn thảo cũng cho thấy các vụ lộ lọt dữ liệu, tấn công mã hóa dữ liệu, chiếm đoạt tài khoản có thể gây thiệt hại trực tiếp cho cá nhân, tổ chức và hoạt động kinh tế - xã hội.

Vì vậy, đại biểu đề nghị nghiên cứu quy định hoặc giao cho Chính phủ quy định phù hợp về nội dung, phương thức thông tin cho người bị ảnh hưởng bảo đảm biết được nguy cơ liên quan trực tiếp đến dữ liệu của mình, biện pháp cần thực hiện để tự bảo vệ và nhận được sự hỗ trợ khi cần thiết.

"Đề nghị lưu ý đến điều kiện thực tế tại địa bàn miền núi, biên giới, nơi một bộ phận người dân còn khó khăn trong tiếp cận thông tin điện tử. Phương thức thông tin cần linh hoạt, phù hợp với địa bàn, phải bảo đảm không làm lộ lọt thêm dữ liệu cá nhân, bí mật Nhà nước hoặc thông tin liên quan đến quá trình điều tra, xử lý sự cố", đại biểu nêu.

Về phân cấp rủi ro an ninh dữ liệu và trách nhiệm xác định cấp độ, đại biểu Nguyễn Đặng Ân đồng tình với quan điểm của dự thảo là quản lý theo mức độ rủi ro, không áp dụng đồng loạt một mức nghĩa vụ cho tất cả các loại dữ liệu và tất cả các chủ thể.

Theo đại biểu, Điều 8 của dự thảo phân chia dữ liệu thành 4 cấp độ rủi ro an ninh dữ liệu, việc phân cấp sẽ kéo theo yêu cầu, nghĩa vụ bảo vệ tương ứng. Đại biểu đặt vấn đề, liệu các tiêu chí hiện nay đã đủ cụ thể để cơ quan, tổ chức, doanh nghiệp có thể xác định chính xác cấp độ dữ liệu của mình hay chưa?.

Do đó, đại biểu đề nghị tiếp tục cụ thể hóa tiêu chí phân cấp rủi ro, làm rõ trách nhiệm, quy trình xác định và xác nhận cấp độ, Đồng thời, bảo đảm nghĩa vụ tuân thủ tương xứng với mức độ rủi ro, tránh tạo thêm chi phí không cần thiết cho doanh nghiệp nhưng vẫn bảo đảm yêu cầu an ninh dữ liệu.

Quan tâm đến quy định tại Điều 8 cấp độ rủi ro ninh dữ liệu, ĐBQH Tô Ái Vang (Đoàn Tp.Cần Thơ) cho rằng, dự thảo luật đề xuất 4 cấp độ rủi ro từ thấp đến cao: từ thông thường, nội bộ, quan trọng đến cốt lõi. Đồng thời quy định nguyên tắc bảo vệ, cũng tương ứng theo 4 cấp độ.

dl2-1790583987.jpg
ĐBQH Tô Ái Vang (Ảnh: Media Quốc hội).

Đại biểu cũng cho rằng, ở cấp độ 1, 2, nhận thức về an ninh dữ liệu ở doanh nghiệp nhỏ và vừa còn hạn chế, dữ liệu phổ thông dễ bị khai thác; tình trạng lộ, lọt bí mật kinh doanh và dữ liệu nội bộ diễn ra phức tạp; dễ làm giả sinh trắc học, tinh vi, bằng công nghệ trí tuệ nhân tạo mà thiếu công cụ cảnh báo.

Ở cấp độ 3, 4, theo đại biểu mặc dù, nước ta đang từng bước tự chủ công nghệ lõi, nhưng việc phụ thuộc vào hạ tầng đám mây nước ngoài, tạo ra rủi ro từ dòng chảy dữ liệu xuyên biên giới.

Vì vậy, đại biểu nghị ban soạn thảo xem xét, bổ sung 1 khoản quy định nguyên tắc, một nội dung rủi ro, chỉ đánh giá một lần và liên thông với Luật An toàn thông tin mạng.

Nếu hệ thống thông tin đã được thẩm định đạt cấp độ an toàn theo Luật An toàn thông tin mạng, thì các dữ liệu lưu trữ trong đó, phải được tự động phân hạng tương ứng, doanh nghiệp không phải làm thủ tục đăng ký, đánh giá lại từ đầu.

Đồng thời, giúp tối ưu hóa chi phí cho nền kinh tế, đúng tinh thần xây dựng luật, đó là "Luật An ninh dữ liệu phải trở thành công cụ chiến lược".

Một sự cố làm lộ, gián đoạn dữ liệu có thể gây hậu quả rất lớn

Tham gia góp ý kiến, ĐBQH Nguyễn Thị Việt Nga (đoàn Tp.Hải Phòng) bày tỏ tán thành sự cần thiết xây dựng Luật An ninh dữ liệu. Bởi, dữ liệu ngày càng gắn với hoạt động của cơ quan nhà nước, doanh nghiệp và đời sống của người dân, một sự cố làm lộ, làm sai lệch hoặc làm gián đoạn dữ liệu có thể gây hậu quả rất lớn. 

Theo đại biểu, dự thảo luật cần xác định rõ những thủ tục thực sự cần thiết và xử lý dứt điểm nguy cơ chồng chéo với pháp luật hiện hành.

dl3-1790583986.jpg
ĐBQH Nguyễn Thị Việt Nga (Ảnh: Media Quốc hội).

Hiện nay, hoạt động liên quan đến dữ liệu đã chịu sự điều chỉnh của Luật Dữ liệu, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân và các luật chuyên ngành.

Theo đại biểu, vấn đề nằm ở chỗ không phải gọi tên các thủ tục thành mấy nhóm, mà là: một cơ quan, bệnh viện, trường đại học hoặc doanh nghiệp, để đưa một hệ thống dữ liệu vào hoạt động.

Đại biểu đề nghị Chính phủ và cơ quan soạn thảo làm rõ 3 việc trước khi trình Quốc hội xem xét tại Kỳ họp thứ 2 sắp tới.

Đó là, lập danh mục đầy đủ từng thủ tục cụ thể dự kiến phát sinh từ dự thảo luật và nghị định; nêu rõ căn cứ, đối tượng, thành phần hồ sơ, thời hạn, số lần thực hiện và chi phí tuân thủ. Bộ Tư pháp đã nhận xét bản đánh giá hiện chủ yếu đánh giá theo nhóm, chưa xác định đầy đủ từng thủ tục. Đây là nội dung cần được bổ sung vào hồ sơ, để các ĐBQH có cơ sở đánh giá tính cần thiết và khả thi.

Cùng với đó, đối chiếu từng thủ tục đó với thủ tục đang có theo Luật Dữ liệu, Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân.

Đồng thời, thể hiện ngay trong luật nguyên tắc có tính ràng buộc: không yêu cầu tổ chức, cá nhân lặp lại việc thẩm định, chứng nhận hoặc cung cấp thông tin đối với cùng một đối tượng, cùng một nội dung đã được cơ quan có thẩm quyền xác nhận. Đồng thời, cần quy định rõ trách nhiệm phối hợp giữa các cơ quan, tránh để người thực hiện phải tự đi chứng minh rằng mình đã hoàn thành nghĩa vụ ở một thủ tục khác.

"Tôi cho rằng đây không chỉ là câu chuyện cải cách thủ tục hành chính. Một đạo luật về an ninh dữ liệu chỉ phát huy hiệu quả khi cơ quan quản lý tập trung được nguồn lực vào những rủi ro thật sự nghiêm trọng, còn cơ quan, tổ chức và doanh nghiệp hiểu rõ mình phải làm gì, làm với ai và kết quả đã được công nhận đến đâu", đại biểu Việt Nga nhấn mạnh.

Hoàng Thị Bích/Người đưa tin