Sai sót trong phản hồi FoI khiến cơ quan môi trường xứ Wales lộ dữ liệu đa dạng của 2.000 nhân viên

07 tháng 9, 2026·4 phút đọc

Natural Resources Wales (NRW) thừa nhận đã vô tình công bố dữ liệu đa dạng của khoảng 2.000 nhân viên cũ và hiện tại trong một bảng tính được đăng tải hồi năm 2021, do sai sót trong quy trình xử lý yêu cầu truy cập thông tin (FoI). Thông tin nhạy cảm bao gồm sắc tộc, tình trạng khuyết tật, tôn giáo và khuynh hướng tình dục có thể đã bị phơi bày suốt nhiều năm trước khi được phát hiện. Cơ quan này cho biết đã báo cáo vụ việc lên Văn phòng Ủy viên Thông tin (ICO) và chưa ghi nhận bằng chứng nào về việc dữ liệu bị lạm dụng.

Sai sót trong phản hồi FoI khiến cơ quan môi trường xứ Wales lộ dữ liệu đa dạng của 2.000 nhân viên

Sai sót trong phản hồi FoI khiến cơ quan môi trường xứ Wales lộ dữ liệu đa dạng của 2.000 nhân viên

Natural Resources Wales (NRW) - cơ quan quản lý môi trường được chính phủ xứ Wales bảo trợ - xác nhận dữ liệu đa dạng (diversity data) của khoảng 2.000 nhân viên cũ và hiện tại đã bị phơi bày công khai do một sai sót kinh điển trong quy trình xử lý yêu cầu truy cập thông tin (Freedom of Information - FoI).

Thông tin được đăng tải trong một bảng tính trên một trang web vào năm 2021 như một phần phản hồi cho yêu cầu theo Đạo luật Tự do Thông tin 2000. Tuy nhiên, mãi đến gần đây cơ quan này mới công bố rộng rãi về sự cố, khiến dữ liệu nhạy cảm có thể đã bị truy cập trái phép trong suốt nhiều năm mà không bị phát hiện.

Dữ liệu nhạy cảm bị lộ bao gồm những gì?

Theo tuyên bố chính thức của NRW, bảng tính bị phát tán có thể chứa các thông tin như:

  • Sắc tộc (ethnicity)
  • Tình trạng khuyết tật
  • Tôn giáo hoặc tín ngưỡng
  • Khuynh hướng tình dục
  • Khả năng sử dụng tiếng Wales
  • Trách nhiệm chăm sóc gia đình (caring responsibilities)
  • Các dữ liệu "giám sát bình đẳng" khác

Đáng chú ý, không phải mọi danh mục đều áp dụng cho từng nhân viên bị ảnh hưởng. Tuy nhiên, một số thông tin trong số này được phân loại là dữ liệu cá nhân đặc biệt (special category personal data) theo quy định UK GDPR, vốn yêu cầu các biện pháp bảo vệ bổ sung nghiêm ngặt hơn so với dữ liệu cá nhân thông thường.

NRW phản hồi ra sao?

Trong tuyên bố công bố vào thứ Sáu, NRW bày tỏ:

"Chúng tôi chân thành xin lỗi vì sự cố này đã xảy ra và thấu hiểu những lo ngại cũng như bất an mà nó có thể gây ra cho những người bị ảnh hưởng. Ngay khi nhận thức được vấn đề, chúng tôi đã thực hiện các bước ngay lập tức để ngăn chặn sự cố và điều tra các tình huống xung quanh việc tiết lộ."

Cơ quan này cho biết đã thực hiện các biện pháp khắc phục bao gồm:

  • Báo cáo sự cố lên Văn phòng Ủy viên Thông tin (Information Commissioner's Office - ICO)
  • Gỡ bỏ thông tin khỏi trang web nơi nó bị đăng tải
  • Xác nhận dữ liệu đã bị xóa vĩnh viễn
  • Tiến hành điều tra toàn diện và rà soát lại các quy trình kiểm soát nội bộ

Bài học cho các tổ chức tại Việt Nam

Dù đây là sự cố diễn ra tại Anh, câu chuyện của NRW mang đến nhiều bài học đáng giá cho các cơ quan, doanh nghiệp Việt Nam trong bối cảnh Luật Bảo vệ dữ liệu cá nhân (Nghị định 13/2023/NĐ-CP) đang được siết chặt thực thi:

  • Kiểm soát đầu ra dữ liệu: Trước khi công bố bất kỳ bảng tính hay tài liệu nào — dù là phản hồi yêu cầu thông tin hay cung cấp dữ liệu cho đối tác — cần có quy trình rà soát kỹ lưỡng để phát hiện các cột dữ liệu nhạy cảm bị ẩn hoặc vô tình đưa vào.

  • Phân loại dữ liệu nhạy cảm: Các thông tin về sức khỏe, tôn giáo, khuynh hướng tình dục... cần được mã hóa và quản lý theo tiêu chuẩn cao hơn dữ liệu thông thường, đúng tinh thần của Nghị định 13/2023/NĐ-CP.

  • Kiểm toán định kỳ: Việc dữ liệu bị phơi bày suốt nhiều năm mà không được phát hiện cho thấy tầm quan trọng của việc kiểm tra, giám sát thường xuyên các hệ thống đang vận hành.

  • Xây dựng kịch bản ứng phó: Khi sự cố xảy ra, cần có ngay quy trình thông báo, khắc phục và phối hợp với cơ quan quản lý nhà nước để giảm thiểu thiệt hại.

Hiện trạng điều tra

Theo thông tin từ NRW, cơ quan này cho biết chưa có bằng chứng nào về việc dữ liệu bị lạm dụng, tuy nhiên họ khuyến khích những người bị ảnh hưởng nên cảnh giác với các liên lạc bất thường và báo cáo ngay nếu có nghi ngờ.

Một điểm gây nhiều thắc mắc là NRW chưa cho biết chi tiết: trang web nào đã lưu trữ tài liệu này? Tại sao sự cố lại diễn ra suốt nhiều năm trước khi bị phát hiện? Cơ quan chức năng vẫn đang tiếp tục điều tra quy trình nội bộ để tìm ra nguyên nhân gốc rễ.

Sự việc này một lần nữa gióng lên hồi chuông cảnh báo về rủi ro rò rỉ dữ liệu đến từ yếu tố con người và quy trình, thay vì các cuộc tấn công mạng tinh vi — một thực tế mà nhiều tổ chức tại Việt Nam cũng đang phải đối mặt trong bối cảnh số hóa mạnh mẽ hiện nay.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗