Theo dự thảo, các "ông lớn" viễn thông quốc tế bắt buộc lưu trữ dữ liệu và mở văn phòng đại diện ở Việt Nam, dự án có chuyên gia nước ngoài phải ký thỏa thuận bảo mật...
Dự án Luật An ninh dữ liệu đang được Bộ Công an xây dựng đặc biệt chú trọng xác lập nghĩa vụ và trách nhiệm của các thực thể nước ngoài, nhất là các doanh nghiệp cung cấp dịch vụ viễn thông và Internet xuyên biên giới có hoạt động tại Việt Nam.
Theo đó, các tập đoàn đa quốc gia dù không có trụ sở vật lý cố định nhưng nếu xử lý dữ liệu phát sinh trên lãnh thổ Việt Nam hoặc liên quan đến lợi ích hợp pháp của Việt Nam đều thuộc phạm vi điều chỉnh của Luật này.
Thực trạng lệ thuộc hạ tầng quốc tế
Bộ Công an xác định còn sự lệ thuộc vào hạ tầng quốc tế và nguy cơ mất chủ quyền số khi 80% dữ liệu điện toán đám mây của doanh nghiệp Việt Nam đang đặt tại các máy chủ của nước ngoài.
Hiện phần lớn các hệ thống lưu trữ dữ liệu tại Việt Nam (kể cả một số hạ tầng quan trọng) vẫn đang sử dụng các tiêu chuẩn mật mã quốc tế mà Việt Nam chưa hoàn toàn làm chủ. Điều này tạo ra rủi ro, bị giải mã từ xa bởi các thế lực nước ngoài.
Chảy máu dữ liệu xuyên biên giới là vấn đề đáng lo ngại, khi lượng lớn dữ liệu định danh, thói quen tiêu dùng và dữ liệu nhạy cảm của công dân Việt Nam đang được lưu trữ tại các trung tâm dữ liệu ngoài lãnh thổ.
Theo Bộ Công an, việc thiếu cơ chế "lưu trữ nội địa" và "chủ quyền khóa mật mã" khiến công tác điều tra, truy xuất dữ liệu của cơ quan chức năng gặp nhiều khó khăn, kéo dài.
Với sự phát triển và ra đời của máy tính lượng tử, điều này đặc biệt nguy hiểm, với dữ liệu là "di sản dữ liệu quốc gia" có giá trị vĩnh cửu. Nếu lọt vào tay tội phạm dữ liệu và các thế lực thù địch, điều này có thể đe dọa nghiêm trọng đến an ninh chính trị, sự tồn vong của đất nước Việt Nam.
Nghĩa vụ lập trụ sở tại Việt Nam
Để giảm rủi ro từ sự lệ thuộc này, Dự thảo Luật đề xuất các doanh nghiệp nước ngoài cung cấp dịch vụ viễn thông, Internet xuyên biên giới có hoạt động xử lý dữ liệu người dùng tại Việt Nam hoặc tác động đến an ninh dữ liệu quốc gia có nghĩa vụ bắt buộc phải thực hiện lưu trữ dữ liệu và thành lập chi nhánh hoặc văn phòng đại diện tại Việt Nam.
Đối với các nhóm dữ liệu có ý nghĩa chiến lược quốc gia như Dữ liệu Cốt lõi (Cấp độ 4) và Dữ liệu Quan trọng (Cấp độ 3), dự thảo đề xuất bắt buộc phải lưu trữ tại trung tâm dữ liệu đặt trên lãnh thổ Việt Nam.
Trong trường hợp doanh nghiệp sử dụng hệ thống điện toán đám mây quốc tế, chủ quản dữ liệu vẫn phải duy trì liên tục bản sao lưu cập nhật theo thời gian thực tại Việt Nam và bảo đảm quyền kiểm soát tối cao thuộc về cơ quan nhà nước có thẩm quyền.
Yêu cầu "hiện diện thương mại" ở Việt Nam nhiều lần được đặt ra với các ông lớn công nghệ. Hiện ngoài, Meta, chủ sở hữu Facebook, 4 Bigtech còn lại của Mỹ (Google, Apple, Amazon và Microsoft) đều đã thực hiện điều này.
Kiểm soát an ninh hạ tầng và trách nhiệm phối hợp kỹ thuật
Dự thảo đề xuất các doanh nghiệp này cũng có trách nhiệm thiết lập cổng kết nối kỹ thuật an toàn và triển khai hệ thống tự động rà quét, phát hiện, ngăn chặn kịp thời các sự cố mất an ninh dữ liệu trên hạ tầng do mình vận hành.
Đặc biệt, các thực thể này phải thực hiện lưu trữ đầy đủ nhật ký truyền dẫn dữ liệu mạng (IP log) trong thời gian quy định để phục vụ công tác điều tra, truy vết vi phạm.
Khi có yêu cầu bằng văn bản hoặc lệnh điều phối kỹ thuật của Bộ Công an, doanh nghiệp phải thực hiện ngăn chặn khẩn cấp, chặn lọc luồng truy cập hoặc bóc gỡ các tập dữ liệu độc hại, dữ liệu xâm phạm an ninh quốc gia
Ngoài ra, việc sử dụng chuyên gia nước ngoài tham gia vào các dự án Dữ liệu quan trọng cũng sẽ chịu thẩm tra an ninh nhân sự và cách ly độc lập khi họ truy cập hệ thống.
Kiểm soát, minh bạch hóa trí tuệ nhân tạo
Dự thảo dành riêng Điều 26 để điều tiết hoạt động của các doanh nghiệp cung cấp dịch vụ AI tại Việt Nam.
Theo đó, các doanh nghiệp này phải thiết lập quy trình kiểm chứng và làm sạch dữ liệu đào tạo, bảo đảm nguồn gốc hợp pháp và không vi phạm quyền sở hữu trí tuệ.
Doanh nghiệp phải tích hợp giải pháp gắn nhãn kỹ thuật số cho nội dung do AI tạo ra và xây dựng bộ lọc kỹ thuật ngăn chặn thông tin sai lệch gây phương hại đến an ninh quốc gia.
Bộ Công an có thẩm quyền yêu cầu doanh nghiệp giải trình về tính minh bạch của thuật toán và nguồn dữ liệu đào tạo khi phát hiện hệ thống đưa ra thông tin sai lệch về chủ quyền, lịch sử, biên giới hoặc chính trị của Việt Nam.
Tất cả vi phạm nghiêm trọng sẽ bị xem xét để áp mức phạt 5% doanh thu toàn cầu, giống như các doanh nghiệp trong nước.
Các biện pháp cưỡng chế kỹ thuật cũng sẽ được áp dụng đối với doanh nghiệp nước ngoài vi phạm mà không khắc phục sau cảnh báo, bao gồm: giới hạn băng thông kết nối, tạm ngừng hoặc đình chỉ quyền truy cập luồng dữ liệu trên lãnh thổ Việt Nam.
Dự thảo lấy ý kiến công khai đến 9/8, dự kiến trình Quốc hội xem xét, thông qua tại kỳ họp tháng 10.
Hải Thư