EU bắt đầu áp dụng đồng hồ 24 giờ cho lỗ hổng bảo mật theo Đạo luật Cyber Resilience Act

Công nghệ11 tháng 9, 2026·6 phút đọc

Các nhà sản xuất bán sản phẩm kỹ thuật số tại EU giờ đây phải báo cáo lỗ hổng đang bị khai thác và sự cố bảo mật nghiêm trọng trong vòng 24 giờ qua nền tảng của ENISA. Đây là bước mới nhất trong kế hoạch siết chặt quy định an ninh mạng của EU, với mức phạt có thể lên tới 15 triệu euro hoặc 2,5% doanh thu toàn cầu.

EU bắt đầu áp dụng đồng hồ 24 giờ cho lỗ hổng bảo mật theo Đạo luật Cyber Resilience Act

EU bắt đầu áp dụng đồng hồ 24 giờ cho lỗ hổng bảo mật theo Đạo luật Cyber Resilience Act

Các nhà sản xuất bán sản phẩm kỹ thuật số tại EU giờ đây buộc phải báo cáo lỗ hổng đang bị khai thác và các sự cố bảo mật nghiêm trọng trong vòng 24 giờ. Quy định mới theo Điều 14 của Đạo luật Cyber Resilience Act (CRA) chính thức có hiệu lực, áp dụng cho cả nhà sản xuất trong và ngoài EU.

Đồng hồ 24 giờ bắt đầu chạy

Theo quy định vừa có hiệu lực, các nhà sản xuất cung cấp sản phẩm có yếu tố kỹ thuật số tại thị trường EU phải gửi cảnh báo sớm trong vòng 24 giờ kể từ khi phát hiện lỗ hổng đang bị khai thác. Tiếp đó, họ phải nộp thông báo chi tiết trong vòng 72 giờ.

Các mốc thời gian tương tự cũng áp dụng cho những sự cố nghiêm trọng ảnh hưởng đến tính bảo mật của sản phẩm kỹ thuật số. Điểm khác biệt duy nhất nằm ở báo cáo cuối cùng:

  • Với lỗ hổng đang bị khai thác: báo cáo cuối cùng phải nộp trong vòng 14 ngày kể từ khi đưa ra biện pháp khắc phục hoặc giảm thiểu.
  • Với sự cố nghiêm trọng: báo cáo cuối cùng phải nộp trong vòng một tháng kể từ báo cáo đầu tiên.

Darren Anstee, CTO phụ trách bảo mật tại Netscout, nhận định mốc 24 giờ tạo ra mức độ khẩn cấp cần thiết cho nỗ lực cải thiện khả năng phục hồi an ninh mạng toàn cầu.

"Việc chia sẻ thông tin nhanh chóng và tốt hơn giúp các tổ chức triển khai phòng thủ và biện pháp giảm thiểu khi họ biết mình đang đối mặt với rủi ro cao hơn."

Báo cáo qua nền tảng của ENISA

Cả nhà sản xuất trong và ngoài EU đều phải nộp báo cáo qua Nền tảng Báo cáo Đơn nhất (SRP) của ENISA — cơ quan an ninh mạng của Liên minh châu Âu.

Thông báo sẽ được gửi tới nhóm ứng phó sự cố máy tính điều phối (CSIRT) được xác định theo CRA. Với nhà sản xuất trong EU, đây thường là CSIRT của quốc gia thành viên nơi họ đặt trụ sở chính. Với nhà sản xuất ngoài khối, các quy tắc riêng sẽ xác định cơ quan điều phối phù hợp.

Ngoài ra, nhà sản xuất còn phải thông báo cho người dùng bị ảnh hưởng về lỗ hổng đang bị khai thác hoặc sự cố nghiêm trọng, cùng các biện pháp khắc phục hoặc giảm thiểu hiện có mà không được chậm trễ.

Mức phạt có thể lên tới 15 triệu euro

Các nghĩa vụ báo cáo có hiệu lực hôm nay được xếp vào nhóm trách nhiệm cốt lõi theo đạo luật. Điều này đồng nghĩa việc không tuân thủ có thể dẫn đến mức phạt cao nhất: 15 triệu euro (khoảng 17,4 triệu USD) hoặc 2,5% doanh thu thường niên toàn cầu, tùy mức nào cao hơn.

Đây là bước tiếp theo trong kế hoạch của EU nhằm áp đặt dần các quy định bảo mật chặt chẽ hơn đối với doanh nghiệp hoạt động trong khối.

Những gì sẽ đến vào năm 2027

Phần lớn các điều khoản còn lại của CRA sẽ có hiệu lực từ ngày 11 tháng 12 năm 2027. Khi đó, nhà sản xuất cũng phải tích hợp bảo mật theo thiết kế và mặc định — nghĩa là không còn mật khẩu mặc định, và các bản cập nhật bảo mật không còn là tùy chọn.

Sản phẩm thuộc phạm vi CRA cũng sẽ phải trải qua đánh giá tuân thủ phù hợp trước khi được đưa ra thị trường EU và mang dấu CE. Bảng kê thành phần phần mềm (SBOM) cũng trở thành yêu cầu bắt buộc.

Không chỉ là hạn chót

Các quy tắc mới của CRA không chỉ nhằm tăng tốc phản ứng của nhà sản xuất trước lỗ hổng bảo mật. Chúng còn hướng đến việc giúp doanh nghiệp hiểu rõ hơn về chuỗi cung ứng phần mềm của mình.

Khi đồng hồ báo cáo bắt đầu chạy ngay từ lúc nhà sản xuất phát hiện vấn đề, họ không thể chờ đến sau khi lỗ hổng xuất hiện mới bắt đầu rà soát sản phẩm bị ảnh hưởng. Họ cần có cái nhìn toàn diện về sản phẩm và mọi sản phẩm liên quan có thể chia sẻ cùng lỗ hổng để đáp ứng các hạn chót.

Eran Kinsbruner, phó chủ tịch tiếp thị sản phẩm tại Checkmarx, cho rằng điều này đòi hỏi các tổ chức phải hiểu rõ các thành phần phần mềm, phụ thuộc và rủi ro mà chúng mang lại.

"Các ứng dụng hiện đại được lắp ghép từ một hệ sinh thái phức tạp gồm mã độc quyền, gói mã nguồn mở, thành phần bên thứ ba và ngày càng nhiều là các mô hình, dịch vụ AI liên kết với nhau."

Thách thức tuân thủ chồng lấp

CRA ra đời trong bối cảnh doanh nghiệp đã phải vật lộn với một loạt quy định thuộc chương trình Digital Decade, bao gồm NIS2, DORA, Đạo luật Dữ liệu và Đạo luật AI.

Heidi Waem, đối tác phụ trách dữ liệu, quyền riêng tư và an ninh mạng tại DLA Piper, nhận định thách thức tuân thủ của nhiều doanh nghiệp đang chuyển từ việc hiểu từng quy định riêng lẻ sang việc xác định cách các khuôn khổ tương tác, chồng lấp ra sao và làm sao điều phối các chương trình tuân thủ.

John Magee, đồng chủ tịch toàn cầu về dữ liệu, quyền riêng tư và an ninh mạng tại cùng hãng luật, cảnh báo nhiều tổ chức vẫn liên tưởng CRA chủ yếu với thiết bị IoT tiêu dùng, trong khi thực tế đạo luật áp dụng cho phạm vi sản phẩm kỹ thuật số rộng hơn nhiều. Với các đội tuân thủ vốn đã bận rộn quản lý nhiều sáng kiến Digital Decade, làn sóng nghĩa vụ CRA đầu tiên này đến sớm hơn và có tác động rộng hơn dự kiến.

Ý nghĩa với Việt Nam

Đối với các doanh nghiệp Việt Nam xuất khẩu sản phẩm công nghệ sang EU, quy định mới là lời nhắc quan trọng. Bất kỳ thiết bị, phần mềm hay giải pháp kỹ thuật số nào bán vào thị trường EU đều phải tuân thủ các nghĩa vụ báo cáo này, kể cả khi nhà sản xuất đặt trụ sở tại Việt Nam.

Việc chuẩn bị quy trình xử lý lỗ hổng, xây dựng SBOM và theo dõi chuỗi cung ứng phần mềm ngay từ bây giờ sẽ giúp doanh nghiệp tránh các khoản phạt nặng và duy trì khả năng cạnh tranh tại một trong những thị trường khó tính nhất thế giới.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗