An ninh mạng

Theo Luật An ninh mạng 2025, đơn vị bảo trì điện mặt trời áp mái cần lưu ý những gì?

Theo Luật An ninh mạng 2025, đơn vị bảo trì điện mặt trời áp mái cần lưu ý những gì?
Bộ biến tần kết nối mạng vừa cho phép giám sát từ xa vừa tạo lỗ hổng. Bài viết bàn về an ninh thiết bị và dữ liệu tiêu thụ điện.

Hệ thống điện mặt trời áp mái gần như luôn đi kèm bộ biến tần kết nối mạng để giám sát sản lượng từ xa. Điều này tiện lợi, nhưng cũng có nghĩa là một thiết bị nối lưới điện của nhà bạn đang kết nối internet — thường với cấu hình bảo mật rất yếu.

Lưu ý trước: hoạt động điện mặt trời chịu điều chỉnh của pháp luật chuyên ngành về điện lực và các quy định về đấu nối. Bài viết bàn về khía cạnh an ninh mạng và dữ liệu.

An ninh bộ biến tần

Điều 16 Luật 116/2025/QH15 quy định về các hoạt động bảo vệ an ninh mạng.

Rủi ro cần nhìn thẳng: bộ biến tần bị chiếm quyền có thể bị điều khiển ngắt, đóng bất thường. Khi số lượng hệ thống bị chiếm quyền đủ lớn, việc đồng loạt ngắt kết nối có thể ảnh hưởng tới sự ổn định của lưới điện khu vực.

Chín biện pháp:

  • Đổi mật khẩu mặc định ngay khi lắp đặt — đây là việc bị bỏ qua nhiều nhất;
  • Không dùng mật khẩu chung cho mọi công trình mình lắp;
  • Không mở cổng quản trị ra internet;
  • Tách mạng thiết bị khỏi mạng gia đình, doanh nghiệp;
  • Cập nhật phần mềm bộ biến tần định kỳ, có ký số;
  • Kiểm tra thiết bị gửi dữ liệu đi đâu — nhiều thiết bị gửi về máy chủ ở nước ngoài;
  • Xác thực nhiều lớp cho tài khoản quản lý nhiều hệ thống;
  • Ghi nhật ký mọi lần truy cập từ xa;
  • Thu hồi quyền khi kết thúc hợp đồng bảo trì.

Điểm thứ hai là rủi ro tập trung nghiêm trọng: một đơn vị lắp đặt dùng chung một mật khẩu cho hàng trăm công trình, và khi mật khẩu đó lộ thì toàn bộ hệ thống bị ảnh hưởng.

Điểm thứ sáu là điều khách hàng có quyền được biết: dữ liệu sản lượng và tiêu thụ điện của họ đang đi tới đâu và ai được xem.

Điểm thứ chín là lỗ hổng bị bỏ quên nhất: đơn vị lắp đặt cũ vẫn giữ quyền truy cập vào hệ thống của khách hàng nhiều năm sau khi hết hợp đồng.

Dữ liệu tiêu thụ điện

Dữ liệu sản lượng và tiêu thụ theo giờ tiết lộ nhiều về khách hàng: có ai ở nhà không, giờ giấc sinh hoạt, thiết bị nào đang dùng, thời gian đi vắng. Với khách hàng doanh nghiệp, dữ liệu tiêu thụ phản ánh mức độ hoạt động sản xuất.

Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.

Bảy nguyên tắc: chỉ thu thập ở mức cần cho giám sát và bảo trì; khách hàng xem được dữ liệu của mình; không lập hồ sơ về sinh hoạt gia đình; không tiết lộ dữ liệu sản xuất của khách doanh nghiệp; không chia sẻ cho bên thứ ba; xóa dữ liệu sau khi kết thúc hợp đồng; và ghi rõ trong hợp đồng phạm vi truy cập.

Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.

Ba tình huống rủi ro: bán dữ liệu tiêu thụ cho đơn vị bán thiết bị điện; chia sẻ danh sách khách hàng cho đơn vị lắp đặt khác; và cung cấp dữ liệu về thời gian nhà trống — thông tin có giá trị với kẻ trộm.

An toàn điện và trách nhiệm

Đây là ranh giới cần rõ về khả năng điều khiển từ xa. Sáu nguyên tắc:

  • Không ngắt hệ thống từ xa vì lý do tranh chấp hợp đồng;
  • Chức năng ngắt khẩn cấp chỉ dùng cho mục đích an toàn;
  • Xác thực mạnh cho mọi lệnh điều khiển;
  • Ghi nhật ký và thông báo cho khách hàng;
  • Thiết bị ngắt tại chỗ luôn hoạt động độc lập với kết nối mạng;
  • Hướng dẫn khách hàng cách ngắt hệ thống khi khẩn cấp.

Điểm thứ năm và thứ sáu quan trọng về an toàn tính mạng: khi có cháy hoặc sự cố điện, người tại chỗ và lực lượng cứu hộ phải ngắt được hệ thống mà không phụ thuộc vào phần mềm hay kết nối.

Hồ sơ bảo trì

Sáu yêu cầu: số hoá hồ sơ với nhật ký không sửa được; gắn định danh kỹ thuật viên; ảnh hiện trường có dấu thời gian; ghi nhận đầy đủ thông số đo; cảnh báo tới hạn kiểm tra định kỳ; và bàn giao hồ sơ cho khách khi kết thúc hợp đồng.

Điểm thứ nhất và thứ hai quan trọng khi xảy ra sự cố cháy nổ: hồ sơ bảo trì là căn cứ phân định trách nhiệm, và hồ sơ sửa được thì không bảo vệ được ai.

Cam kết sản lượng

Năm nguyên tắc: dữ liệu sản lượng ghi nhận tự động, không sửa được; khách xem được số liệu theo thời gian thực; minh bạch cách tính khi có cam kết sản lượng; ghi nhận rõ các yếu tố ảnh hưởng như thời tiết, che bóng; và cơ chế đối soát, khiếu nại.

Điểm thứ nhất là điều bảo vệ cả hai bên: khi có cam kết sản lượng gắn với thanh toán, số liệu phải khách quan và không bên nào can thiệp được.

Chuyển đổi và kết thúc hợp đồng

Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu. Sáu việc: bàn giao đầy đủ thông tin truy cập cho khách; hướng dẫn khách đổi mật khẩu; thu hồi toàn bộ quyền của đơn vị mình; xuất dữ liệu lịch sử cho khách; xác nhận bằng văn bản; và không giữ khả năng truy cập ngầm.

Điểm thứ hai và thứ sáu là chuẩn mực nghề nghiệp: khách hàng cần biết chắc rằng sau khi đổi nhà thầu, không ai ngoài họ điều khiển được hệ thống trên mái nhà mình.

Đấu nối lưới và nghĩa vụ kỹ thuật

Hệ thống áp mái đấu nối lưới phải đáp ứng yêu cầu kỹ thuật để không gây ảnh hưởng tới lưới điện chung. Sáu yêu cầu về dữ liệu và điều khiển:

  • Ghi nhận đầy đủ thông số đấu nối, lưu hồ sơ;
  • Chức năng chống hòa lưới khi mất điện lưới hoạt động độc lập, không phụ thuộc phần mềm từ xa;
  • Kiểm tra định kỳ chức năng bảo vệ, có ghi nhận;
  • Cấu hình bảo vệ không được người dùng tự thay đổi;
  • Ghi nhật ký mọi lần thay đổi cấu hình bảo vệ;
  • Báo cáo cho đơn vị điện lực theo đúng quy định.

Điểm thứ hai là yêu cầu an toàn sống còn: khi lưới mất điện, hệ thống áp mái phải tự ngắt để không gây nguy hiểm cho công nhân đang sửa chữa đường dây. Chức năng này phải là phần cứng độc lập, không phải một tùy chọn trong phần mềm có thể bị tắt.

Giám sát nhiều công trình tập trung

Đơn vị bảo trì thường quản lý hàng trăm hệ thống qua một nền tảng. Năm nguyên tắc:

  • Phân quyền theo công trình — kỹ thuật viên chỉ thấy hệ thống mình phụ trách;
  • Không cho một tài khoản điều khiển hàng loạt cùng lúc;
  • Xác thực nhiều lớp cho tài khoản có phạm vi rộng;
  • Cảnh báo khi có thao tác trên nhiều hệ thống trong thời gian ngắn;
  • Sao lưu cấu hình của từng hệ thống.

Điểm thứ hai là biện pháp giảm thiểu hậu quả quan trọng: nếu một tài khoản bị chiếm quyền không thể ngắt đồng loạt hàng trăm hệ thống, thì rủi ro với lưới điện khu vực giảm đáng kể.

Danh sách kiểm tra

  • đổi mật khẩu mặc định khi lắp đặt không?
  • Có dùng mật khẩu chung cho nhiều công trình không?
  • Cổng quản trị có mở ra internet không?
  • Thiết bị gửi dữ liệu đi đâu, khách có được biết không?
  • ngắt hệ thống từ xa vì tranh chấp hợp đồng không?
  • Thiết bị ngắt tại chỗ có hoạt động độc lập không?
  • Đơn vị lắp đặt cũ có bị thu hồi quyền khi hết hợp đồng không?

Đọc thêm cùng chủ đề

Căn cứ pháp lý

  • Luật 116/2025/QH15 Điều 16
  • Luật 116/2025/QH15 Điều 26
  • Luật 148/2025/QH15 Điều 27
  • Luật 148/2025/QH15 Điều 5

Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.

Bình luận (0)

Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.

Để lại bình luận

Email không hiển thị công khai.
Đánh giá