Anh siết chặt an ninh chuỗi cung ứng: Chặn nhà cung cấp công nghệ rủi ro cao khỏi hạ tầng trọng yếu

Công nghệ02 tháng 9, 2026·6 phút đọc

Chính phủ Anh vừa bổ sung các sửa đổi quan trọng vào Dự luật An ninh mạng và Khả năng phục hồi (CSRB), trao quyền cho các bộ trưởng để chặn các nhà cung cấp công nghệ được coi là rủi ro cao khỏi hệ thống hạ tầng trọng yếu. Động thái này diễn ra sau sự cố tấn công mạng có liên quan đến Iran khiến một cơ sở năng lượng của Anh phải ngừng hoạt động 4 ngày, làm dấy lên lo ngại về an ninh chuỗi cung ứng.

Anh siết chặt an ninh chuỗi cung ứng: Chặn nhà cung cấp công nghệ rủi ro cao khỏi hạ tầng trọng yếu

Anh siết chặt an ninh chuỗi cung ứng: Chặn nhà cung cấp công nghệ rủi ro cao khỏi hạ tầng trọng yếu

Chính phủ Vương quốc Anh vừa có bước đi quyết liệt nhằm tăng cường bảo vệ hạ tầng trọng yếu (CNI) trước các cuộc tấn công mạng nhắm vào chuỗi cung ứng, thông qua các sửa đổi mới được đệ trình vào phút chót cho Dự luật An ninh mạng và Khả năng phục hồi (Cyber Security and Resilience Bill - CSRB).

Động thái này diễn ra sau khi có thông tin về một vụ tấn công mạng có liên quan đến Iran khiến một cơ sở năng lượng quy mô nhỏ của Anh phải ngừng hoạt động trong 4 ngày, cho thấy mối đe dọa ngày càng gia tăng từ các cuộc tấn công vào mắt xích yếu nhất trong chuỗi cung ứng.

Bảo mật hạ tầng trọng yếuBảo mật hạ tầng trọng yếu

Bối cảnh ra đời sửa đổi

Dự luật CSRB của Anh (không nên nhầm lẫn với Hội đồng Rà soát An ninh mạng của Mỹ) đã được trình lên Quốc hội vào tháng 11/2025 và đã hoàn tất các thủ tục cần thiết tại Hạ viện, sau đó được chuyển lên Thượng viện (với tên gọi HL Bill 32). Dự luật này đang tiến gần đến giai đoạn nhận được Sự đồng thuận của Hoàng gia (Royal Assent), thời điểm dự luật chính thức trở thành Đạo luật An ninh mạng và Khả năng phục hồi (Hệ thống Thông tin và Mạng lưới).

Vào ngày 22/8, báo The Telegraph đưa tin các đối thủ có liên quan đến Iran đã nhắm mục tiêu và buộc một cơ sở năng lượng quy mô nhỏ của Anh phải ngừng hoạt động trong 4 ngày. Mặc dù vụ tấn công không gây ra hậu quả nghiêm trọng, nhưng nó đã đặt ra câu hỏi về tác động tiềm ẩn của các cuộc tấn công chuỗi cung ứng diện rộng đối với các ngành công nghiệp trọng yếu.

Chính phủ Anh đã phản ứng nhanh chóng khi đệ trình các sửa đổi vào ngày 24/8, nhấn mạnh nhu cầu cấp thiết trao quyền cho các bộ trưởng để ngăn chặn các tổ chức trong lĩnh vực trọng yếu sử dụng các nhà cung cấp công nghệ được đánh giá là rủi ro cao.

Phản ứng từ cộng đồng an ninh mạng

Các chuyên gia trong ngành đã lên tiếng ủng hộ động thái này, cho rằng nó đánh dấu một bước ngoặt quan trọng trong cách tiếp cận an ninh hạ tầng trọng yếu.

“Việc xác nhận một nhà sản xuất năng lượng của Anh đã bị ngừng hoạt động trong 4 ngày sau một cuộc tấn công mạng, cùng với việc chính phủ mở rộng các điều khoản về chuỗi cung ứng trong Dự luật, đã đưa một cuộc tranh luận chính sách kéo dài vào trọng tâm. Sự cố liên quan đến nhà sản xuất năng lượng và cáo buộc liên quan đến một quốc gia đã rõ ràng làm tăng thêm sự ủng hộ cho quyền lực của dự luật trong việc chỉ định các nhà cung cấp quan trọng, bất kể lĩnh vực hay quy mô,” Darren Guccione, CEO kiêm đồng sáng lập Keeper Security, nhận định.

“Dự luật này tạo ra một sự khác biệt quan trọng – rằng một tin tặc có thể đưa bệnh viện ngừng hoạt động, hoặc xâm phạm nguồn cung cấp nước không phải là vấn đề IT, mà là mối đe dọa an toàn công cộng,” Shankar Haridas, Trưởng bộ phận kinh doanh tại Anh của ManageEngine, bổ sung.

Theo Jamie Akhtar, CEO và đồng sáng lập CyberSmart: “Các biện pháp được đề xuất là một dấu hiệu rõ ràng khác cho thấy an ninh chuỗi cung ứng đang trở thành vấn đề về khả năng phục hồi quốc gia, cũng như mối quan tâm của từng doanh nghiệp. Các tổ chức hạ tầng trọng yếu có thể có các kiểm soát an ninh tinh vi, nhưng hệ thống phòng thủ của họ có thể nhanh chóng bị phá vỡ nếu kẻ tấn công khai thác được một nhà cung cấp nhỏ hơn, ít được bảo vệ hơn ở sâu trong chuỗi.”

Trọng tâm vào các doanh nghiệp vừa và nhỏ (SME)

Cách tiếp cận mới này khá thú vị: thay vì yêu cầu các tổ chức hạ tầng trọng yếu tự tăng cường an ninh nội bộ, chính phủ sẽ ngắt kết nối họ khỏi các nhà cung cấp bên thứ ba được đánh giá là chưa đủ an toàn.

Tấn công chuỗi cung ứngTấn công chuỗi cung ứng

Jamie Akhtar tiếp tục phân tích: “Nhiều doanh nghiệp vừa và nhỏ sẽ không nhất thiết nghĩ mình là một phần của hạ tầng trọng yếu của Anh, nhưng nếu họ cung cấp công nghệ, dịch vụ hoặc quyền truy cập cho các tổ chức hoạt động trong các lĩnh vực quan trọng, khả năng phục hồi mạng của họ có ý nghĩa vô cùng lớn. Kẻ tấn công hiểu điều này và sẽ tự nhiên tìm kiếm con đường dễ dàng nhất để tiếp cận mục tiêu cuối cùng của chúng.”

Theo nghiên cứu của Keeper Security, 34% tổ chức tại Anh báo cáo gặp sự cố liên quan đến nhà cung cấp hoặc nhà thầu bên thứ ba. Con số này cho thấy mức độ phổ biến của các cuộc tấn công thông qua chuỗi cung ứng.

Ý nghĩa đối với doanh nghiệp SME

Mặc dù dự luật CSRB nhắm vào chuỗi cung ứng, nhưng mục tiêu trọng tâm cuối cùng lại là các doanh nghiệp vừa và nhỏ – những mắt xích thường được coi là yếu nhất. Dự luật đã bao gồm các yêu cầu nghiêm ngặt về báo cáo sự cố với thời hạn rất chặt chẽ và mức phạt nặng. Việc chặn các công ty cụ thể đưa vấn đề lên một tầm cao mới.

“Kẻ tấn công hiếm khi đi qua cửa trước của một tổ chức được bảo vệ tốt. Phần lớn chúng xâm nhập qua một nhà cung cấp có an ninh yếu hơn, một nhà cung cấp dịch vụ được quản lý với quyền truy cập thường trực, hoặc một nhà cung cấp mà không ai kiểm toán trong nhiều năm,” Darren Guccione nhấn mạnh.

Bài học cho cộng đồng doanh nghiệp

Thông điệp gửi đến các doanh nghiệp vừa và nhỏ phục vụ hạ tầng trọng yếu của Anh rất rõ ràng: hãy tự cải thiện an ninh mạng của mình, nếu không muốn bị ảnh hưởng đến khả năng kinh doanh trong tương lai bởi chính phủ khi CSRB chính thức trở thành Đạo luật.

Dự luật CSRB phản ánh sự chuyển dịch rộng lớn hơn theo hướng tăng cường trách nhiệm giải trình đối với rủi ro bên thứ ba. Như Jamie Akhtar kết luận: “Cuối cùng, hạ tầng trọng yếu của Anh chỉ có khả năng phục hồi ngang bằng với các tổ chức kết nối với nó, và điều đó có nghĩa là nâng cao mức độ an ninh mạng cơ bản trên toàn bộ chuỗi cung ứng.”

Với các sửa đổi mới này, Anh đang thiết lập một tiêu chuẩn mới trong việc bảo vệ hạ tầng trọng yếu, gửi đi tín hiệu mạnh mẽ rằng an ninh chuỗi cung ứng không còn là vấn đề của riêng từng doanh nghiệp mà đã trở thành ưu tiên an ninh quốc gia.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗