Vì sao dự luật an ninh mạng mới của Anh không truy cứu trách nhiệm cá nhân các CEO?

07 tháng 9, 2026·7 phút đọc

Các nghị sĩ Anh chất vấn vì sao Dự luật An ninh mạng và Khả năng phục hồi (CSR) không áp dụng trách nhiệm dân sự cá nhân đối với lãnh đạo cấp cao nếu vi phạm an ninh mạng xảy ra do sự chấp thuận hoặc cẩu thả của họ. Chính phủ bảo vệ quan điểm hiện tại bằng mức phạt tối đa 17 triệu bảng Anh và các quy định quản trị cấp hội đồng quản trị sắp tới là đủ để răn đe.

Vì sao dự luật an ninh mạng mới của Anh không truy cứu trách nhiệm cá nhân các CEO?

Các nghị sĩ Vương quốc Anh đang đặt câu hỏi vì sao Dự luật An ninh mạng và Khả năng phục hồi (Cyber Security and Resilience Bill) lại bỏ qua việc cho phép cơ quan quản lý xử phạt trực tiếp các giám đốc điều hành cấp cao (C-suite) khi tổ chức của họ vi phạm an ninh mạng mà có sự đồng thuận, tiếp tay hoặc do sơ suất cố ý. Đây là một trong những điểm gây tranh cãi nhất khi dự luật đang được xem xét chi tiết tại Ủy ban Toàn thể của Thượng viện.

Tranh luận về trách nhiệm cá nhân của lãnh đạo

Các nghị sĩ ủng hộ việc sửa đổi dự luật, bao gồm Nam tước Kidron và Nam tước Ludford, cho rằng việc áp dụng trách nhiệm dân sự cá nhân đối với các giám đốc điều hành là cần thiết để tạo ra sự thay đổi văn hóa trong doanh nghiệp.

"Mục đích của việc sửa đổi là thay đổi văn hóa của một tổ chức, đảm bảo các hành động phòng ngừa được thực hiện, tránh các hình phạt. Và như tôi đã nói ngay từ đầu, sự thay đổi văn hóa phải bắt đầu từ cấp lãnh đạo cao nhất." - Nam tước Kidron phát biểu.

Quan điểm này được củng cố bởi các quy định trong lĩnh vực tài chính trong thập kỷ qua, nơi các giám đốc điều hành có thể phải chịu trách nhiệm pháp lý hoặc hình sự nếu để xảy ra sai phạm nghiêm trọng. Ngoài ra, các nghị sĩ cũng chỉ ra rằng điều này sẽ giúp luật pháp Anh tiến gần hơn đến Chỉ thị NIS2 của Liên minh châu Âu (EU), vốn có các biện pháp yêu cầu trách nhiệm giải trình của ban quản lý cấp cao.

Ủng hộ đề xuất này, Nam tước Clement-Jones phát biểu gay gắt:

"Nếu một cá nhân đủ tư cách nhận mức lương điều hành hàng triệu bảng cho một nhà cung cấp quan trọng quốc gia, họ phải sẵn sàng chịu trách nhiệm cá nhân trong việc bảo mật nó."

Lập trường cứng rắn của chính phủ

Trước những áp lực đó, chính phủ Anh vẫn giữ vững lập trường, bảo vệ các biện pháp trừng phạt hiện tại. Bộ trưởng An ninh mạng, Nam tước Lloyd của Effra, cho biết các khoản phạt tối đa lên tới 17 triệu bảng Anh hoặc 4% doanh thu năm của tổ chức (tùy theo mức nào cao hơn) được coi là "một chế độ thực thi có ý nghĩa".

Bà nhấn mạnh rằng các yêu cầu về an ninh và khả năng phục hồi sắp tới sẽ yêu cầu quản trị cấp hội đồng quản trị tuân thủ theo Khung đánh giá an ninh mạng (Cyber Assessment Framework) của Trung tâm An ninh mạng Quốc gia (NCSC).

"Điều đó sẽ bao gồm các vấn đề như năng lực tổ chức, trách nhiệm của lãnh đạo cấp cao, khả năng chịu trách nhiệm về an ninh và khả năng phục hồi, và quy trình xử lý rủi ro hiệu quả." - Nam tước Lloyd giải thích.

Lo ngại về "cơn sóng thần hành chính" trong quy định báo cáo

Không chỉ dừng lại ở trách nhiệm cá nhân, các nghị sĩ cũng dành nhiều thời gian để chất vấn về các yêu cầu báo cáo sự cố được coi là quá nặng nề của dự luật.

Theo quy định mới, các tổ chức trong phạm vi điều chỉnh phải gửi thông báo ban đầu trong vòng 24 giờ và báo cáo đầy đủ trong vòng 72 giờ khi xảy ra sự cố. Điều đáng lo ngại là định nghĩa "sự cố" trong dự luật bao gồm bất kỳ sự kiện nào "có khả năng gây ảnh hưởng bất lợi" (capable of having an adverse effect).

Cựu Bộ trưởng An ninh, Nam tước Neville-Jones, đề xuất thay đổi từ "có khả năng" (capable of) thành "có khả năng cao sẽ gây ra" (likely to have) để giảm bớt gánh nặng cho các doanh nghiệp. Nam tước Clement-Jones cảnh báo rằng cách diễn đạt hiện tại sẽ "giải phóng một cơn sóng thần hành chính gồm các báo cáo phòng thủ".

Ông cũng chỉ trích định nghĩa về "xâm phạm dữ liệu" (data compromise) của chính phủ là quá rộng, có thể biến những bất thường kỹ thuật đơn thuần không gây thiệt hại gì thành nghĩa vụ báo cáo, khiến các đơn vị vận hành dịch vụ thiết yếu mất nhiều thời gian cho thủ tục giấy tờ hơn là cải thiện hệ thống phòng thủ.

Tuy nhiên, chính phủ không nhượng bộ. Nam tước Lloyd nhấn mạnh các báo cáo chặt chẽ hơn là rất quan trọng để đạt được mục tiêu của dự luật, vốn nhằm thay thế các Quy định NIS 2018 đã lỗi thời.

Đề xuất tăng cường báo cáo từ góc nhìn thực tế

Trong khi một số nghị sĩ muốn giảm bớt gánh nặng báo cáo, một số khác lại muốn tăng cường. Nam tước Harding, cựu CEO của TalkTalk - công ty từng hứng chịu một vụ tấn công mạng lớn, đề xuất cần có báo cáo trung gian sau 14 ngày và báo cáo cuối cùng sau 1 tháng kể từ khi sự cố xảy ra.

Chia sẻ từ kinh nghiệm thực tế của mình, bà cho biết sau 72 giờ, các tổ chức bị tấn công mới bắt đầu có được "dữ liệu thực", nhưng phải sau vài tuần mới "hiểu đúng những gì đã xảy ra". Đến thời điểm một tháng, "bức màn sương mù bắt đầu tan và bạn có cái nhìn chính xác về quy mô thực sự của vấn đề".

Bà Harding cũng cảnh báo rằng các giám đốc điều hành thường bị khuyên không nên công khai thông tin về các cuộc tấn công mạng, nhưng điều này chỉ có lợi cho tội phạm:

"Nếu bạn chia sẻ thông tin này trong lúc mọi thứ còn mù mờ với các cơ quan quản lý và thực thi pháp luật, đó là cách luật pháp có thể chiến thắng. Đó là cách các cơ quan quản lý có thể cảnh báo những người khác có thể bị ảnh hưởng, và là cách lực lượng thực thi pháp luật tìm ra kẻ xấu."

Các vấn đề khác trong dự luật

Trong phiên họp thứ hai của Ủy ban Toàn thể, các nghị sĩ cũng đã xem xét các vấn đề khác bao gồm:

  • Trách nhiệm của các trung tâm dữ liệu (datacenter) trong phạm vi điều chỉnh của luật.
  • Yêu cầu thông báo cho khách hàng hạ nguồn bị ảnh hưởng trong vòng 24 giờ sau khi vi phạm thay vì 72 giờ như quy định hiện tại.
  • Lo ngại về việc dữ liệu an ninh mạng thu thập được có thể bị sử dụng trong các thủ tục tố tụng ở nước ngoài không công bằng. Chính phủ đã bác bỏ lo ngại này, cho rằng rủi ro được đánh giá là rất thấp.

Dự luật An ninh mạng và Khả năng phục hồi (CSR) là một phần quan trọng trong chiến lược củng cố hạ tầng số của Anh, sau khi nước này tách khỏi các quy định an ninh mạng của EU. Với các quy định mới, chính phủ Anh đặt mục tiêu thu thập dữ liệu tốt hơn về các mối đe dọa và tăng cường trách nhiệm giải trình của các tổ chức cung cấp dịch vụ thiết yếu. Tuy nhiên, việc cân bằng giữa trách nhiệm của lãnh đạo, gánh nặng hành chính cho doanh nghiệp và hiệu quả thực thi sẽ tiếp tục là đề tài tranh luận nóng trong các phiên họp tiếp theo.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗