Thượng viện Mỹ thông qua dự luật lưỡng đảng nhằm tăng cường an ninh mạng trong ngành y tế
Thượng viện Mỹ vừa thông qua Đạo luật An ninh mạng và Khả năng phục hồi trong Chăm sóc Sức khỏe với sự đồng thuận cao. Dự luật nhằm bảo vệ dữ liệu bệnh nhân và cơ sở hạ tầng y tế trước các cuộc tấn công mạng ngày càng gia tăng, đặc biệt là ransomware.

Thượng viện Mỹ vừa thông qua Đạo luật An ninh mạng và Khả năng phục hồi trong Chăm sóc Sức khỏe (Health Care Cybersecurity and Resilience Act) với sự đồng thuận cao. Đây là bước tiến quan trọng nhằm bảo vệ một trong những lĩnh vực bị tấn công mạng nhắm đến nhiều nhất.
Tòa nhà Quốc hội Mỹ
Bối cảnh đáng báo động
Ngành y tế đang trở thành mục tiêu hàng đầu của tội phạm mạng. Chỉ riêng năm ngoái, hơn 730 vụ vi phạm an ninh mạng đã ảnh hưởng đến hơn 270 triệu người Mỹ, với thiệt hại trung bình lên tới 10 triệu USD mỗi vụ.
Một số sự cố nghiêm trọng đáng chú ý:
- Vụ Anthem năm 2015: rò rỉ thông tin cá nhân và hồ sơ sức khỏe của 78,8 triệu khách hàng, thiệt hại hơn 115 triệu USD
- Tấn công ransomware vào Ascension năm 2024: làm gián đoạn hoạt động lâm sàng và hồ sơ sức khỏe điện tử tại 11 bang
- Vụ Change Healthcare năm 2024: được cho là đã làm lộ dữ liệu của hơn 190 triệu người, gây chậm trễ nghiêm trọng trong việc chăm sóc và kê đơn điện tử
Vũ khí chính trong các cuộc tấn công này là ransomware kết hợp tống tiền kép — và ngày càng phổ biến là tống tiền dữ liệu thuần túy. Ngành y tế bị mắc kẹt giữa khuyến nghị của chính phủ là không trả tiền chuộc và nghĩa vụ bảo vệ bệnh nhân của chính mình.
"Các cuộc tấn công mạng vào lĩnh vực chăm sóc sức khỏe không chỉ đặt dữ liệu sức khỏe nhạy cảm của bệnh nhân vào vòng nguy hiểm mà còn có thể làm chậm trễ việc cứu chữa. Đạo luật lưỡng đảng này đảm bảo các cơ sở y tế có thể bảo vệ dữ liệu sức khỏe người dân trước các mối đe dọa mạng ngày càng gia tăng" — Thượng nghị sĩ Bill Cassidy.
Những điểm chính của dự luật
Dự luật được giới thiệu lần đầu vào năm 2024 nhưng không kịp thông qua trước khi kết thúc nhiệm kỳ quốc hội. Sau khi được tái giới thiệu vào tháng 12 năm 2025, đạo luật đã được Thượng viện thông qua và hiện chuyển sang Hạ viện xem xét.
Các nội dung cốt lõi bao gồm:
- Cấp vốn để cải thiện khả năng phòng chống và ứng phó tấn công mạng, cùng đào tạo về các phương pháp an ninh mạng tốt nhất
- Hỗ trợ tốt hơn cho các phòng khám y tế ở vùng nông thôn
- Tăng cường phối hợp giữa Bộ Y tế và Dịch vụ Nhân sinh (HHS) với Cơ quan An ninh mạng và Hạ tầng (CISA)
- Cập nhật quy định hiện hành để đảm bảo áp dụng các phương pháp an ninh mạng tốt nhất
- Yêu cầu Bộ trưởng HHS xây dựng và triển khai kế hoạch ứng phó sự cố an ninh mạng
Đạo luật cũng chính thức hóa vai trò của Cơ quan Quản lý Rủi ro Ngành (ASPR) và thiết lập kênh trực tiếp để CISA cung cấp thông tin tình báo mối đe dọa phù hợp và có thể hành động.
SecurityWeek
Thách thức trong thực thi
Dù được ngành y tế nhìn chung hoan nghênh, giới chuyên gia an ninh mạng vẫn tỏ ra thận trọng. Thành công của đạo luật sẽ phụ thuộc vào mức độ nhất quán trong việc thực thi.
Có những lo ngại về gánh nặng tài chính để tuân thủ quy định, nếu nguồn tài trợ liên bang hoặc hỗ trợ kỹ thuật không theo kịp các yêu cầu pháp lý. Về bản chất, đây là một yêu cầu tuân thủ mới đối với ngành y tế — ý tưởng quản lý tốt về mặt lý thuyết nhưng khó thực hiện trên thực tế, khi đòi hỏi sự tuân thủ đầy đủ từ cả chính phủ lẫn lĩnh vực chăm sóc sức khỏe.
"Bệnh nhân xứng đáng được tin tưởng tuyệt đối rằng dữ liệu y tế nhạy cảm của họ được lưu trữ trực tuyến sẽ được bảo vệ, tránh khỏi các vi phạm an ninh mạng hoặc tấn công ransomware" — Thượng nghị sĩ John Cornyn.
Ý nghĩa đối với Việt Nam
Đối với Việt Nam, sự phát triển này là một bài học tham khảo quan trọng. Ngành y tế Việt Nam đang trong quá trình chuyển đổi số mạnh mẽ với hồ sơ bệnh án điện tử và bệnh viện thông minh, đồng nghĩa với việc gia tăng bề mặt tấn công. Việc xây dựng khung pháp lý về an ninh mạng riêng cho lĩnh vực y tế, cùng cơ chế phối hợp liên ngành giữa cơ quan y tế và an ninh mạng, có thể là hướng đi cần được nghiên cứu để bảo vệ dữ liệu sức khỏe của hàng chục triệu người dân.


