EU công bố hướng dẫn thực thi Đạo luật An ninh mạng sản phẩm số
EU hướng dẫn thực thi CRA: doanh nghiệp chỉ còn 2 tháng

Ủy ban châu Âu (EC) vừa công bố bộ hướng dẫn chi tiết về Đạo luật An ninh mạng (Cyber Resilience Act - CRA), nhằm giải thích cách thức các quy định vận hành trên thực tế. Tài liệu làm rõ những nhóm sản phẩm thuộc phạm vi điều chỉnh, thế nào được coi là sửa đổi đáng kể đối với sản phẩm, cách hiểu về thời hạn hỗ trợ mà nhà sản xuất phải bảo đảm, cũng như cách đáp ứng nghĩa vụ báo cáo và yêu cầu đánh giá rủi ro. Đây là những nội dung từng gây tranh cãi và lúng túng trong quá trình doanh nghiệp chuẩn bị tuân thủ.

Hỗ trợ đặc biệt cho doanh nghiệp nhỏ và siêu nhỏ

Hướng dẫn trả lời trực tiếp các câu hỏi từ cộng đồng doanh nghiệp, với sự quan tâm đặc biệt dành cho doanh nghiệp siêu nhỏ và doanh nghiệp nhỏ và vừa (SME). Văn bản đi kèm nhiều thí dụ thực tế và tình huống áp dụng cụ thể, nhằm giảm bớt gánh nặng hành chính không cần thiết cho nhóm đối tượng vốn có ít nguồn lực pháp lý và kỹ thuật nhất. Bà Henna Virkkunen, Phó Chủ tịch điều hành EC phụ trách Chủ quyền công nghệ, an ninh và dân chủ, cho biết bộ hướng dẫn này giúp doanh nghiệp thực hiện nghĩa vụ theo CRA đúng hạn và với sự tự tin cần thiết.

Hai mục tiêu song hành: an toàn và thân thiện doanh nghiệp

Bà Virkkunen giải thích: "Một châu Âu an toàn trên không gian mạng và một châu Âu thân thiện với doanh nghiệp là hai mục tiêu song hành. Hướng dẫn công bố hôm nay sẽ góp phần bảo đảm các sản phẩm lưu hành trên thị trường được bảo vệ trước những mối đe dọa mạng, đồng thời tránh tạo ra gánh nặng không cần thiết và tình trạng bất định pháp lý cho các công ty."

Banner rộng Pickt — ứng dụng danh sách mua sắm cộng tác cho Telegram

Lộ trình CRA: từ hiệu lực đến tuân thủ đầy đủ

CRA có hiệu lực từ tháng 12/2024, thiết lập các yêu cầu an ninh mạng bắt buộc xuyên suốt vòng đời của sản phẩm số. Mốc đầu tiên có ý nghĩa thực tiễn với doanh nghiệp là ngày 11/9/2026, thời điểm các nghĩa vụ báo cáo bắt đầu được áp dụng. Hạn chót tuân thủ đầy đủ là tháng 12/2027. Như vậy, doanh nghiệp châu Âu chỉ còn chưa đầy hai tháng để sẵn sàng cho nhóm nghĩa vụ đầu tiên.

AI thúc đẩy tính cấp bách của CRA

Đáng chú ý, EC nhấn mạnh rằng những bước tiến gần đây của các mô hình trí tuệ nhân tạo (AI) tiên phong có năng lực trong lĩnh vực an ninh mạng khiến việc triển khai CRA một cách nhanh chóng và chính xác càng trở nên cấp bách hơn. Đây là lần hiếm hoi Ủy ban gắn trực tiếp tiến độ thực thi một đạo luật về sản phẩm số với diễn biến của công nghệ AI, cho thấy khoảng cách giữa năng lực tấn công và năng lực phòng thủ đang thu hẹp nhanh hơn dự kiến của nhà làm luật.

Bước đi trong chương trình đơn giản hóa quy định

Việc công bố hướng dẫn được EC mô tả là một bước cụ thể tiếp theo trong chương trình nghị sự đơn giản hóa quy định, nhằm giảm chi phí tuân thủ cho doanh nghiệp mà không nới lỏng các tiêu chuẩn đã ban hành. CRA là văn bản pháp lý đầu tiên trên thế giới đặt ra yêu cầu an ninh mạng bắt buộc đối với các sản phẩm có yếu tố số được đưa ra thị trường, từ thiết bị kết nối Internet vạn vật (IoT) cho tới phần mềm thương mại.

Banner sau bài viết Pickt — ứng dụng danh sách mua sắm cộng tác với hình minh họa gia đình

Nghĩa vụ của nhà sản xuất và phạm vi áp dụng toàn cầu

Theo đạo luật, nhà sản xuất phải bảo đảm sản phẩm không có lỗ hổng đã biết khi xuất xưởng, cung cấp bản vá trong suốt thời hạn hỗ trợ đã cam kết, và báo cáo cho cơ quan chức năng khi phát hiện lỗ hổng đang bị khai thác. CRA áp dụng cho mọi sản phẩm được đưa ra thị trường EU, bất kể nhà sản xuất đặt trụ sở ở đâu. Với doanh nghiệp ngoài khối, tuân thủ là điều kiện để được phép bán hàng, chứ không phải một bộ tiêu chuẩn tự nguyện.