Ảnh: ChatGPT

Từ nửa cuối năm 2027, Hàn Quốc sẽ hợp nhất cơ chế chứng nhận bảo mật dành cho các nhà cung cấp cloud phục vụ khu vực công vào một hệ thống thẩm định duy nhất theo khung N2SF của Cơ quan Tình báo Quốc gia Hàn Quốc. Động thái này đồng nghĩa chương trình chứng nhận an ninh cloud công CSAP hiện do Bộ Khoa học và ICT vận hành sẽ bị bãi bỏ và tích hợp vào N2SF.

Theo giới chức Hàn Quốc, thay đổi trên có thể giúp giảm bớt rào cản gia nhập so với cơ chế CSAP hiện nay, qua đó mở thêm cơ hội cho các nhà cung cấp cloud toàn cầu tham gia thị trường khu vực công.

Ngày 17/9, tại một hội nghị thượng đỉnh an ninh mạng tổ chức ở Coex, Cơ quan Tình báo Quốc gia Hàn Quốc đã công bố nội dung điều chỉnh chính sách chứng nhận bảo mật cloud cùng lộ trình triển khai trong thời gian tới.

Theo phương án mới, hệ thống phân cấp cao - trung - thấp của CSAP sẽ được thay bằng mô hình N2SF với ba nhóm C (Classified), S (Sensitive) và O (Open).

Trọng tâm của N2SF là chuyển khỏi mô hình tách biệt mạng áp dụng đồng loạt trong khu vực công, đồng thời cho phép đưa các dữ liệu có mức độ quan trọng thấp lên Internet công cộng. Dữ liệu thuộc nhóm O có thể được vận hành trên môi trường Internet mở.

Về tổng thể, ba cấp C, S, O trong N2SF tương ứng với cấu trúc cao - trung - thấp của CSAP, nhưng tiêu chuẩn bảo mật áp dụng cho từng cấp có sự khác biệt.

Đáng chú ý, với cấp S, tương ứng mức trung của CSAP, doanh nghiệp có thể đạt chứng nhận mà không cần tách mạng vật lý, nếu có hạ tầng dữ liệu riêng cho khu vực công. Đây được xem là thay đổi có thể mở đường cho các nhà cung cấp cloud toàn cầu.

Dưới cơ chế CSAP, yêu cầu nội địa hóa buộc doanh nghiệp ở cả ba cấp phải đặt toàn bộ hệ thống và nhân sự vận hành tại Hàn Quốc mới đủ điều kiện. Với N2SF, ở hai cấp S và O, doanh nghiệp được phép bố trí hệ thống quản trị vận hành và nhân sự vận hành ở nước ngoài, với điều kiện vẫn bảo đảm an ninh mạng.

Về tiêu chuẩn mật mã, N2SF cũng nới hơn ở các cấp S và O. Ngoài mô-đun mật mã đã được xác thực theo cơ chế kiểm định mô-đun, doanh nghiệp còn có thể sử dụng các thuật toán chuẩn quốc tế như AES.

Từ góc nhìn doanh nghiệp, các yêu cầu để đạt chứng nhận ở hai cấp S và O theo đó sẽ giảm đáng kể. Khi không còn bắt buộc phải tách mạng vật lý để được chứng nhận ở hai cấp này, các công ty toàn cầu cũng có thêm cơ hội tham gia những hạ tầng khu vực công có quy mô và tầm quan trọng lớn hơn so với trước đây.

Trước đó, do chỉ có thể chủ yếu tiếp cận chứng nhận mức thấp, vốn không yêu cầu tách mạng, các doanh nghiệp toàn cầu hầu như chưa tạo được hiện diện đáng kể trên thị trường cloud khu vực công. Theo nhận định của ngành, việc dùng cloud toàn cầu cho các hệ thống thuộc cấp thấp theo CSAP vừa tốn kém, vừa thiếu tính cần thiết trong nhiều trường hợp.

Cơ quan Tình báo Quốc gia Hàn Quốc dự kiến sẽ thông báo trước về việc triển khai cơ chế thẩm định bảo mật mới vào nửa cuối năm 2027.

Dù chính sách chứng nhận thay đổi, thời hạn hiệu lực 5 năm của các chứng nhận CSAP hiện hành vẫn được giữ nguyên. Các doanh nghiệp đang sở hữu CSAP vẫn sẽ tiếp tục được công nhận là đáp ứng tiêu chuẩn bảo mật khu vực công cho đến khi chứng nhận hết hiệu lực, ngay cả sau khi cơ chế mới được áp dụng.

Trong N2SF, Hàn Quốc cũng bổ sung quy định miễn trừ chứng nhận đối với một số trường hợp. Nhóm này gồm các dịch vụ AI tạo sinh thương mại trong và ngoài nước, bao gồm LLM, chỉ xử lý thông tin công khai, cùng một số dịch vụ cloud gắn với thiết bị chuyên dụng như cánh tay robot y tế và robot chó tuần tra.

Từ khóa

#Hàn Quốc #cloud khu vực công #chứng nhận bảo mật #CSAP #N2SF #nhà cung cấp cloud toàn cầu #AI tạo sinh #LLM
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.