Quy định mới về an ninh mạng cho các ngành dịch vụ thiết yếu tại Singapore
Bộ phát triển kỹ thuật số và thông tin Singapore vừa công bố các quy định chặt chẽ hơn về an ninh mạng áp dụng cho các ngành dịch vụ thiết yếu (CII) nhằm đối phó với các mối đe dọa ngày càng tăng do trí tuệ nhân tạo (AI) gây ra. Những quy định này nằm trong khuôn khổ Bộ quy tắc Thực hành An ninh mạng (Cybersecurity Code of Practice) dự kiến có hiệu lực vào cuối tháng 7 năm nay.
Trong đó, các nhà khai thác hạ tầng quan trọng sẽ được yêu cầu bắt buộc sử dụng công cụ phát hiện xâm nhập do Singapore phát triển, đồng thời đảm bảo sự tham gia của toàn bộ Hội đồng quản trị trong việc giám sát và quản lý các vấn đề về an ninh mạng.
Công cụ phát hiện xâm nhập nội địa và bối cảnh an ninh mạng
Công cụ phát hiện xâm nhập này được phát triển bởi Trung tâm Công nghệ Thông tin Chiến lược thuộc Bộ Quốc phòng Singapore, và đã được triển khai trong các hệ thống thiết yếu được chọn lựa. Việc áp dụng rộng rãi công cụ này trên tất cả 11 ngành dịch vụ thiết yếu đang được lên kế hoạch nhằm tăng cường khả năng phòng thủ trước các mối đe dọa kéo dài và phức tạp.
Động thái này được đưa ra sau vụ tấn công của nhóm tấn công mạng do nhà nước bảo trợ UNC3886 nhằm vào bốn nhà mạng lớn của Singapore gồm Singtel, StarHub, M1 và Simba Telecom được phát hiện vào tháng 7 năm 2025.
11 ngành dịch vụ thiết yếu được điều chỉnh
Các ngành dịch vụ thiết yếu tại Singapore bao gồm hàng không, chăm sóc sức khỏe, giao thông đường bộ, hàng hải, truyền thông, an ninh và dịch vụ khẩn cấp, nước, ngân hàng và tài chính, năng lượng, thông tin truyền thông và chính phủ.
Tăng cường trách nhiệm quản lý cao cấp
Bà Josephine Teo, Bộ trưởng Bộ Phát triển Kỹ thuật số và Thông tin, nhấn mạnh trong thông báo ngày 22/7 rằng những nhóm tấn công tinh vi sẽ không ngừng tìm kiếm những điểm yếu để xâm nhập sâu hơn vào các hệ thống liên kết.
Theo đó, toàn bộ các thành viên Hội đồng quản trị, chứ không chỉ một vài người có kiến thức về an ninh mạng, sẽ phải chịu trách nhiệm giám sát các vấn đề an ninh mạng trong tổ chức. Điều này khác biệt so với quy định trước đây, khi chỉ yêu cầu ít nhất một thành viên Hội đồng quản trị có kiến thức về nguy cơ an ninh mạng để tư vấn cho ban quản lý cấp cao.
Cơ quan An ninh Mạng Singapore (CSA) nêu rõ AI đã làm tăng mạnh tốc độ cùng quy mô các cuộc tấn công mạng, khiến việc giám sát và trách nhiệm ở cấp Hội đồng quản trị trở nên quan trọng hơn bao giờ hết. An ninh mạng hiện được coi là rủi ro kinh doanh, đòi hỏi sự lãnh đạo và giám sát bền vững thay vì chỉ xem là vấn đề kỹ thuật hoặc vận hành.
Yêu cầu về hồ sơ khung khả năng chống chịu mạng và chứng nhận an ninh cao cấp
Bên cạnh đó, các Hội đồng quản trị cần duy trì khung khả năng chống chịu mạng tài liệu rõ ràng, trong đó trình bày mức độ chấp nhận rủi ro, các biện pháp giảm thiểu và kế hoạch phục hồi. Khung này phải được xem xét ít nhất mỗi năm một lần.
Số hóa cũng được nâng tầm khi yêu cầu chủ sở hữu ngành dịch vụ thiết yếu phải đạt chứng nhận an ninh mạng cao cấp nhất – Cyber Trust mark cấp độ 5 cho các hệ thống không thuộc nhóm CII nhưng phục vụ vận hành và dịch vụ của họ. Cấp độ này đòi hỏi sự chuẩn bị toàn diện với 22 lĩnh vực như quản trị, bảo vệ tài sản và kiểm soát truy cập an toàn. Các chủ sở hữu CII có thời hạn đến cuối năm 2027 để đáp ứng yêu cầu này.
Quy định về an ninh mạng cho dịch vụ điện toán đám mây
Một quy định pháp lý mới về an ninh mạng dành cho các chủ sở hữu dịch vụ thiết yếu sử dụng điện toán đám mây sẽ được ban hành vào năm 2026. Quy định này trong khuôn khổ Bộ quy tắc An ninh mạng (Cloud) sẽ yêu cầu các chủ sở hữu CII phối hợp với nhà cung cấp dịch vụ đám mây để triển khai các biện pháp bảo vệ và đảm bảo an toàn cho hệ thống của họ.
Quy định mới sẽ bao trùm việc triển khai, vận hành và quản lý an toàn các hệ thống CII trên nền tảng đám mây, chi tiết sẽ được công bố trong tương lai. Đồng thời, CSA đã tiến hành các cuộc tham vấn kín với các kiểm toán viên và chủ sở hữu CII đang hoặc có ý định sử dụng dịch vụ đám mây để đảm bảo các yêu cầu là thiết thực và khả thi.
Hướng dẫn bổ sung cũng sẽ được phát triển phối hợp giữa CSA và các nhà cung cấp đám mây lớn như Amazon Web Services, Google Cloud và Microsoft Azure, giúp các tổ chức triển khai quy định trong môi trường đám mây tương ứng.
Vai trò của các chủ sở hữu CII là đảm bảo quy định được thực hiện đầy đủ và hiệu quả nhằm tăng cường khả năng bảo mật mạng quốc gia trước các nguy cơ tấn công ngày càng phức tạp.
Những điều bổ ích từ bài viết
- Singapore áp dụng công cụ phát hiện xâm nhập do Bộ Quốc phòng phát triển nhằm nâng cao khả năng phòng thủ mạng cho 11 ngành dịch vụ thiết yếu.
- Tất cả thành viên Hội đồng quản trị của các tổ chức CII phải chịu trách nhiệm về quản lý an ninh mạng, tăng cường giám sát và lãnh đạo bền vững.
- Chủ sở hữu CII phải đạt chứng nhận Cyber Trust mark cấp độ 5 cho hệ thống không thuộc CII hỗ trợ hoạt động kinh doanh trước năm 2028.
- Quy định an ninh mạng mới cũng sẽ dành cho các dịch vụ đám mây, yêu cầu phối hợp với nhà cung cấp để đảm bảo bảo vệ hệ thống trên môi trường này.
- Công nghệ AI đang thúc đẩy các cuộc tấn công mạng ngày càng tinh vi, bắt buộc các quy định về an ninh mạng phải nâng cao và toàn diện hơn.
Đăng ký bản tin QMVN
Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.
Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.

