Dự luật an ninh mạng của Anh nhắm vào người dùng AI, không phải nhà phát triển

02 tháng 9, 2026·6 phút đọc

Chính phủ Anh đã bác bỏ các đề xuất nhằm đưa các nhà cung cấp AI vào phạm vi điều chỉnh của Dự luật An ninh và Khả năng phục hồi mạng (CSR), với lý do điều này không ngăn chặn được hành vi lạm dụng từ các tác nhân thù địch. Thay vào đó, họ ủng hộ các biện pháp tự nguyện và tiêu chuẩn quốc tế, gây tranh cãi trong giới lập pháp về tính hiệu quả của cách tiếp cận này.

Dự luật an ninh mạng của Anh nhắm vào người dùng AI, không phải nhà phát triển

Dự luật an ninh mạng của Anh nhắm vào người dùng AI, không phải nhà phát triển

Chính phủ Anh vừa bác bỏ đề xuất từ Thượng viện nhằm đưa các nhà cung cấp AI vào diện điều chỉnh của Dự luật An ninh và Khả năng phục hồi mạng (CSR). Thay vào đó, họ lựa chọn các biện pháp tự nguyện và hợp tác quốc tế thay vì các quy định pháp lý ràng buộc trực tiếp với các công ty phát triển AI tiên tiến.

Lập trường của chính phủ: tập trung vào người dùng hệ thống

Baroness Lloyd, Bộ trưởng An ninh mạng, phát biểu trước Ủy ban Grand Committee rằng việc đưa các nhà cung cấp dịch vụ AI cùng các nhà phát triển mô hình tiên tiến vào phạm vi điều chỉnh của dự luật "sẽ không giải quyết được các tác hại do một số sản phẩm và dịch vụ AI gây ra, cũng như không ngăn chặn được việc chúng bị các tác nhân thù địch lạm dụng."

Thay vì quy định trực tiếp với nhà sản xuất, bà Lloyd cho biết chính phủ đang thực hiện "các hành động mạnh mẽ" thông qua các kênh khác, bao gồm:

  • Hỗ trợ Viện An ninh AI (AISI), nơi hợp tác với các nhà cung cấp để kiểm tra tính bảo mật của mô hình trước khi phát hành.
  • Thúc đẩy Bộ quy tắc ứng xử tự nguyện về an ninh mạng AI, làm nền tảng cho tiêu chuẩn an ninh mạng AI toàn cầu đầu tiên ETSI EN 304 223.
  • Hợp tác định hình các tiêu chuẩn kỹ thuật quốc tế, theo lời bộ trưởng, thể hiện "vai trò lãnh đạo toàn cầu của Anh trong lĩnh vực này."

Phe phản đối: lo ngại về "bài tập tự chấm điểm"

Các thành viên Thượng viện đưa ra nhiều lập luận phản bác, trích dẫn các báo cáo về hành vi tự trị bất thường liên quan đến Claude của Anthropic và các hệ thống của OpenAI. Họ cũng nhắc đến lo ngại của Bill Gates rằng động cơ thương mại đang thúc đẩy phát triển AI mà thiếu các biện pháp an toàn đầy đủ.

Một trong những phát biểu đáng chú ý nhất đến từ Baroness Kidron, thành viên Crossbench và nhà vận động về an toàn trực tuyến:

"Chẳng lẽ chúng ta chưa học được bài học từ vô số kinh nghiệm trước đây về an toàn trực tuyến, quyền riêng tư và trong chính lĩnh vực AI rằng việc cho phép các công ty công nghệ tự đặt ra và tự chấm điểm bài tập của mình sẽ gây nguy hiểm cho công chúng và an ninh quốc gia?"

Lord Tarassenko, một nhà nghiên cứu AI kỳ cựu, cũng trích dẫn lá thư ngỏ gần đây của OpenAI cảnh báo về các cuộc tấn công mạng do AI điều phối. Dù lá thư bị chỉ trích vì ngôn từ gây hoang mang từ chính các công ty hưởng lợi từ AI, các nghị sĩ cho rằng cảnh báo này củng cố luận điểm quản lý chặt chẽ hơn bằng quy định pháp luật.

Cuộc đối đầu về trách nhiệm của NHS

Một điểm nóng khác trong phiên họp là cuộc tranh luận giữa Kidron và Lloyd liên quan đến ví dụ về cơ quan y tế quốc gia NHS:

  • Kidron chất vấn: "NHS phải tự bảo vệ mình, nhưng AI tấn công họ thì lại không có nghĩa vụ hay trách nhiệm gì theo dự luật để tự kiểm tra trước khi được sử dụng?"

  • Lloyd đáp rằng dự luật được thiết kế không phụ thuộc công nghệ (technology-agnostic) và tập trung áp đặt yêu cầu an ninh mạng nghiêm ngặt hơn lên các tổ chức quan trọng, thay vì quản lý từng nhà cung cấp công nghệ riêng lẻ.

Bác bỏ các sửa đổi quan trọng khác

Bộ trưởng cũng bác bỏ hai nhóm sửa đổi đáng chú ý:

  1. Yêu cầu nhà cung cấp AI chứng minh sản phẩm không vượt qua các "vạch đỏ" như trốn tránh sự giám sát của con người hoặc hỗ trợ phát triển vũ khí hóa học.
  2. Trao quyền cho Bộ trưởng yêu cầu tắt khẩn cấp một trung tâm dữ liệu hoặc hệ thống AI phổ biến trong tình huống khẩn cấp.

Lloyd giải thích dự luật sẽ cho phép chính phủ yêu cầu các thực thể chịu sự quản lý - bao gồm nhà vận hành trung tâm dữ liệu nhưng không bao gồm nhà cung cấp AI - thực hiện hoặc ngừng các hành động cụ thể khi hệ thống của họ có rủi ro. Ví dụ, một nhà máy điện có thể bị yêu cầu ngừng sử dụng một mô hình AI cụ thể.

"Các trung tâm dữ liệu hoạt động trong hệ sinh thái hết sức phức tạp, các hệ thống AI thường phân tán trên nhiều trung tâm dữ liệu và nhiều khu vực pháp lý khác nhau. Việc yêu cầu tắt nhiều trung tâm dữ liệu sẽ kém khả thi hơn nhiều so với việc yêu cầu họ ngừng sử dụng một mô hình AI cụ thể," Lloyd nói.

Bối cảnh và những tranh cãi từ trước

Dự luật CSR lần đầu được đề xuất trong Bài phát biểu của Quốc vương năm 2024 và được đưa vào Quốc hội tháng 11/2025. Một số điểm chính:

  • Gây chú ý nhờ mức phạt lên tới £100.000 mỗi ngày dành cho tổ chức trong diện điều chỉnh không bảo vệ đúng trước các mối đe dọa cụ thể.
  • Mở rộng phạm vi sang nhà cung cấp dịch vụ được quản lý, nhà vận hành trung tâm dữ liệu và nhà cung cấp quan trọng được chỉ định.
  • Trước đó, các nhà cung cấp dịch vụ được quản lý từng nằm trong kế hoạch cập nhật quy định NIS 2022 nhưng không thành công.

Đây không phải lần đầu tiên dự luật bị chỉ trích. Hồi tháng 1, Sir Oliver Dowden, Phó Thủ tướng bóng tối, từng phản đối việc loại chính quyền địa phương và trung ương khỏi phạm vi dự luật. Kế hoạch Hành động An ninh mạng Chính phủ được công bố vài giờ trước đó cam kết áp dụng các tiêu chuẩn tương tự, nhưng giống như Bộ quy tắc ứng xử AI, tài liệu này không tạo ra nghĩa vụ pháp lý nào.

Ủy ban sẽ tiếp tục thảo luận về dự luật CSR khi họp lại vào thứ Năm.

Bạn nghĩ sao về cách tiếp cận này? Nếu Việt Nam đang soạn thảo khung pháp lý tương tự, theo bạn nên quản lý AI từ khâu thiết kế hay chỉ kiểm soát người triển khai và sử dụng? Hãy để lại bình luận và chia sẻ góc nhìn của bạn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗