An ninh mạng

Theo Luật An ninh mạng 2025, doanh nghiệp ngành năng lượng và cấp nước cần lưu ý gì về an ninh mạng?

Theo Luật An ninh mạng 2025, doanh nghiệp ngành năng lượng và cấp nước cần lưu ý gì về an ninh mạng?
Điểm g và điểm h khoản 2 Điều 9 nêu đích danh lĩnh vực năng lượng và hệ thống điều khiển, giám sát tự động tại công trình quan trọng về an ninh quốc gia.

Năng lượng, cấp thoát nước và các hạ tầng kỹ thuật thiết yếu khác là nhóm mà sự cố an ninh mạng gây hậu quả vật lý, không chỉ hậu quả dữ liệu. Đây cũng là nhóm được Luật An ninh mạng 116/2025/QH15 nêu đích danh.

Khả năng thuộc danh mục hệ thống trọng yếu

Khoản 2 Điều 9 Luật 116/2025/QH15 liệt kê tám lĩnh vực có hệ thống thông tin quan trọng về an ninh quốc gia, trong đó hai điểm liên quan trực tiếp:

  • Điểm ghệ thống thông tin quốc gia thuộc lĩnh vực NĂNG LƯỢNG, tài chính, ngân hàng, viễn thông, giao thông vận tải, nông nghiệp, tài nguyên và môi trường, hóa chất, y tế, văn hóa;
  • Điểm hhệ thống điều khiển và giám sát tự động tại công trình quan trọng liên quan đến an ninh quốc gia, mục tiêu quan trọng về an ninh quốc gia.

Nhưng thuộc lĩnh vực chưa đủ. Khoản 1 Điều 9 nêu ba yếu tố cấu thành: hệ thống có vai trò chiến lược, đặc biệt quan trọng; khi bị sự cố có thể gây tổn hại tới an ninh quốc gia, tổn hại nghiêm trọng đến trật tự, an toàn xã hội; và thuộc danh mục do Thủ tướng Chính phủ quyết định.

Yếu tố thứ ba là yếu tố quyết định về thủ tục. Khoản 4 Điều 9 giao Bộ Công an chủ trì, phối hợp với các Bộ, ngành, cơ quan, tổ chức, cá nhân có liên quan lập, trình Thủ tướng Chính phủ danh mục — nghĩa là danh mục được rà soát và cập nhật theo thời gian.

Nếu thuộc danh mục — ba nghĩa vụ tại khoản 3 Điều 9

Khoản 3 Điều 9 quy định hệ thống thông tin quan trọng về an ninh quốc gia phải:

  • Được thẩm định an ninh mạng, chứng nhận đủ điều kiện về an ninh mạng TRƯỚC KHI đưa vào vận hành, sử dụng;
  • Thường xuyên kiểm tra an ninh mạng, giám sát an ninh mạng trong quá trình sử dụng;
  • Kịp thời ứng phó, khắc phục sự cố an ninh mạng.

Nghĩa vụ thứ nhất có hệ quả lớn về tiến độ: thẩm định và chứng nhận diễn ra trước khi vận hành. Với dự án hạ tầng năng lượng có vòng đời dài, bước này phải nằm trong kế hoạch từ giai đoạn thiết kế.

Năm nghĩa vụ tại khoản 1 Điều 11

  • Điểm b — khi thiết lập, mở rộng hoặc nâng cấp phải kiểm tra an ninh mạng trước khi đi vào vận hành, khai thác; định kỳ hằng năm tự kiểm tra, đánh giá điều kiện an ninh mạng và thông báo kết quả bằng văn bản TRƯỚC THÁNG 10 HẰNG NĂM cho lực lượng chuyên trách bảo vệ an ninh mạng có thẩm quyền;
  • Điểm c — chủ trì, phối hợp với lực lượng chuyên trách trong việc thường xuyên thực hiện giám sát an ninh mạng; xây dựng cơ chế tự cảnh báo và tiếp nhận cảnh báo về nguy cơ đe dọa an ninh mạng; đề ra phương án ứng phó, khắc phục khẩn cấp;
  • Điểm dxây dựng phương án ứng phó, khắc phục sự cố an ninh mạng; triển khai khi sự cố xảy ra và kịp thời báo cáo;
  • Điểm đphối hợp trong việc thực hiện kiểm tra an ninh mạng đột xuất.

Điểm b có ba mốc: kiểm tra trước khi vận hành với hệ thống mới, mở rộng, nâng cấp; tự kiểm tra hằng năm; và báo cáo trước tháng 10. Nhiều tổ chức chỉ nhớ mốc đầu tiên.

Đặc thù của hệ thống điều khiển công nghiệp

Hệ thống điều khiển trong nhà máy điện, trạm biến áp, hệ thống cấp nước có đặc điểm khác hệ thống văn phòng, ảnh hưởng tới cách áp dụng biện pháp bảo vệ:

  • Sự cố gây hậu quả vật lý — mất điện diện rộng, ngừng cấp nước, hỏng thiết bị, tai nạn lao động;
  • Yêu cầu vận hành liên tục — không thể dừng để vá lỗi như hệ thống văn phòng;
  • Vòng đời thiết bị rất dài — nhiều thiết bị điều khiển chạy hàng chục năm, không còn được nhà sản xuất hỗ trợ cập nhật;
  • Giao thức công nghiệp cũ — được thiết kế từ khi mạng chưa kết nối Internet, thiếu cơ chế xác thực và mã hóa;
  • Ưu tiên khả dụng hơn bảo mật — trong môi trường công nghiệp, hệ thống dừng là hậu quả tức thì.

Biện pháp phù hợp với đặc thù này

Điểm a khoản 2 Điều 10 Luật 116/2025/QH15 yêu cầu ban hành quy định về bảo đảm an ninh mạng trong thiết kế, xây dựng, quản lý, vận hành, sử dụng, nâng cấp, hủy bỏ hệ thống thông tin. Với hệ thống điều khiển, giai đoạn thiết kế là giai đoạn quyết định — sửa kiến trúc mạng sau khi nhà máy vận hành rất tốn kém và có thể phải dừng sản xuất.

Các biện pháp thực tế:

  • Phân tách mạng — tách mạng điều khiển khỏi mạng văn phòng và Internet; kiểm soát chặt các điểm kết nối giữa hai mạng. Đây là biện pháp hiệu quả nhất với đặc thù ngành;
  • Kiểm soát thiết bị lưu trữ di động — nhiều sự cố trong môi trường công nghiệp bắt đầu từ ổ USB dùng để cập nhật cấu hình;
  • Kiểm soát truy cập từ xa của nhà cung cấp thiết bị — bật khi cần, tắt sau khi xong, ghi lại phiên;
  • Giám sát lưu lượng mạng điều khiển — trong mạng công nghiệp, lưu lượng thường có mẫu hình ổn định nên bất thường dễ phát hiện hơn mạng văn phòng;
  • Kiểm kê thiết bị — phiên bản phần mềm, còn được hỗ trợ không, mật khẩu mặc định đã đổi chưa.

Điểm đ khoản 2 Điều 10 nêu biện pháp tổ chức triển khai các biện pháp lưu trữ, sao lưu bảo vệ an ninh thông tin mạng và an ninh của các thành tố cấu thành hệ thống thông tin — với hệ thống điều khiển, sao lưu cấu hình thiết bị là nội dung quan trọng, vì khôi phục cấu hình nhanh quyết định thời gian ngừng hoạt động.

Tình huống nguy hiểm về an ninh mạng

Khoản 1 Điều 20 Luật 116/2025/QH15 liệt kê các tình huống nguy hiểm, trong đó điểm d nêu: tấn công mạng nhằm phá hủy công trình quan trọng về an ninh quốc gia, mục tiêu quan trọng về an ninh quốc gia.

Điểm b khoản 2 Điều 20 quy định doanh nghiệp viễn thông, Internet, công nghệ thông tin, doanh nghiệp cung cấp dịch vụ trên mạng viễn thông, mạng Internet, các dịch vụ gia tăng trên không gian mạng và cơ quan, tổ chức, cá nhân CÓ LIÊN QUAN có trách nhiệm phối hợp với lực lượng chuyên trách bảo vệ an ninh mạng thuộc Bộ Công an trong phòng ngừa, phát hiện, xử lý tình huống nguy hiểm về an ninh mạng.

Cụm "cơ quan, tổ chức, cá nhân có liên quan" bao gồm đơn vị vận hành hạ tầng thiết yếu.

Điểm a khoản 3 Điều 20 nêu biện pháp triển khai ngay phương án phòng ngừa, ứng phó khẩn cấp về an ninh mạng, ngăn chặn, loại trừ hoặc giảm nhẹ thiệt hại do tình huống nguy hiểm gây ra.

Cụm "triển khai ngay" đòi hỏi phương án sẵn có và người có thẩm quyền quyết định ngoài giờ hành chính — với ngành vận hành 24 giờ, đây là yêu cầu tổ chức cần chuẩn bị cụ thể.

Tích hợp cảm biến vào hạ tầng

Khoản 1 Điều 24 Luật Chuyển đổi số 148/2025/QH15 quy định Nhà nước khuyến khích và tạo điều kiện tích hợp thiết bị cảm biến cho phép thu thập dữ liệu về môi trường xung quanh và các ứng dụng công nghệ số vào hạ tầng kỹ thuật giao thông, NĂNG LƯỢNG, CẤP THOÁT NƯỚC, đô thị, tòa nhà công cộng, môi trường và hạ tầng kỹ thuật khác.

Khoản 2 Điều 24 đặt hai yêu cầu: khả năng kết nối và chia sẻ dữ liệu thiết yếu tuân thủ pháp luật về dữ liệu và bảo vệ dữ liệu cá nhân; và tuân thủ tiêu chuẩn, quy chuẩn kỹ thuật; bảo đảm an ninh mạng và khả năng mở rộng, tương thích, liên thông, vận hành liên tục giữa các hệ thống.

Điểm a khoản 3 Điều 24 còn giao các Bộ, Ủy ban nhân dân cấp tỉnh ban hành quy định về công trình hạ tầng kỹ thuật thuộc phạm vi quản lý BẮT BUỘC tích hợp thiết bị cảm biến và các ứng dụng công nghệ số khác, kèm theo lộ trình áp dụng.

Doanh nghiệp trong ngành cần theo dõi quy định của Bộ quản lý ngành — việc bổ sung hệ thống cảm biến sau khi công trình hoàn thành tốn kém hơn nhiều so với đưa vào thiết kế từ đầu.

Nguồn điện cho trung tâm dữ liệu

Với doanh nghiệp ngành điện, khoản 1 Điều 23 Luật 148/2025/QH15 có nội dung liên quan trực tiếp: cơ quan quản lý nhà nước về điện lực chủ trì xây dựng, ban hành hoặc trình cấp có thẩm quyền ban hành, điều chỉnh, bổ sung quy hoạch phát triển điện lực quốc gia để bảo đảm đáp ứng NGUỒN ĐIỆN XANH, SẠCH, bảo đảm dự phòng cho các trung tâm dữ liệu; chỉ đạo các đơn vị điện lực ưu tiên bố trí nguồn điện ổn định, chất lượng cao tại các khu vực được quy hoạch phát triển trung tâm dữ liệu.

Đây là định hướng tạo nhu cầu mới cho ngành điện, đồng thời là yếu tố doanh nghiệp cần tính vào kế hoạch phát triển nguồn.

Nếu ứng dụng trí tuệ nhân tạo trong vận hành

Dự báo phụ tải, tối ưu vận hành, dự báo hỏng hóc thiết bị là các ứng dụng phổ biến. Đây là hệ thống trí tuệ nhân tạo theo khoản 2 Điều 3 Luật 134/2025/QH15.

Điểm cần lưu ý nhất: khoản 2 Điều 4 nêu nguyên tắc bảo đảm duy trì sự kiểm soát và khả năng can thiệp của con người đối với mọi quyết định và hành vi của hệ thống trí tuệ nhân tạo.

Với hệ thống điều khiển vận hành, điều này nghĩa là: hệ thống có thể khuyến nghị, nhưng cần giới hạn an toàn cứng và khả năng can thiệp thủ công — đặc biệt với các thao tác có hậu quả vật lý.

Khoản 8 Điều 3 Luật 134/2025/QH15 định nghĩa sự cố nghiêm trọng là sự kiện gây ra hoặc có nguy cơ gây ra thiệt hại đáng kể đến tính mạng, sức khỏe, quyền con người, tài sản, an ninh mạng, trật tự công cộng, môi trường hoặc làm gián đoạn hoạt động của hệ thống thông tin quan trọng về an ninh quốc gia — mệnh đề cuối liên quan trực tiếp tới ngành này.

Danh mục việc cần làm

  • Xác định hệ thống của mình có trong danh mục hệ thống thông tin quan trọng về an ninh quốc gia không;
  • Lập sơ đồ mạng: mạng điều khiển, mạng văn phòng, các điểm kết nối, kết nối ra Internet;
  • Phân tách mạng điều khiển nếu chưa làm — biện pháp hiệu quả nhất với ngành;
  • Kiểm kê thiết bị điều khiển: phiên bản, tình trạng hỗ trợ, mật khẩu mặc định;
  • Kiểm soát thiết bị lưu trữ di động và truy cập từ xa của nhà cung cấp;
  • Sao lưu cấu hình thiết bị và kiểm thử khôi phục;
  • Lập phương án ứng phó có tính tới việc không thể dừng hệ thống đột ngột;
  • Bố trí người có thẩm quyền quyết định ngoài giờ hành chính;
  • Nếu thuộc danh mục trọng yếu, đưa mốc báo cáo trước tháng 10 hằng năm vào lịch;
  • Theo dõi quy định của Bộ quản lý ngành về tích hợp cảm biến bắt buộc;
  • Với ứng dụng trí tuệ nhân tạo trong vận hành, thiết lập giới hạn an toàn cứng và khả năng can thiệp thủ công.

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 9
  • Luật 116/2025/QH15 Điều 11
  • Luật 148/2025/QH15 Điều 24

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá