Từ ngày 11/9, Hàn Quốc sẽ áp dụng khung xử phạt mạnh hơn đối với các vi phạm liên quan đến dữ liệu cá nhân, với mức phạt tối đa lên tới 10% tổng doanh thu doanh nghiệp trong một số trường hợp. Động thái này đặc biệt thu hút sự chú ý tại lĩnh vực viễn thông, nơi ba nhà mạng lớn từng liên tiếp xảy ra các vụ tấn công mạng trong năm ngoái.
Theo giới chức, Ủy ban Bảo vệ Thông tin Cá nhân cho biết Luật Bảo vệ Thông tin Cá nhân sửa đổi sẽ chính thức có hiệu lực từ ngày 11/9. Theo quy định mới, doanh nghiệp tái phạm hoặc vi phạm nghiêm trọng có thể bị phạt tới 10% tổng doanh thu.
Các trường hợp bị áp dụng chế tài nặng hơn gồm hành vi cố ý hoặc sơ suất nghiêm trọng, tái phạm trong vòng ba năm gần nhất, hoặc gây thiệt hại cho từ 10 triệu người trở lên do cố ý hay sơ suất nghiêm trọng. Doanh nghiệp không chấp hành lệnh khắc phục, dẫn tới rò rỉ dữ liệu cá nhân, cũng thuộc diện bị xử phạt.
Với các nhà mạng từng gặp sự cố an ninh mạng trong năm ngoái, quy định mới làm gia tăng đáng kể áp lực tuân thủ. Dù mức phạt thực tế còn phụ thuộc vào điều kiện áp dụng và cách tính cụ thể, xét theo quy mô doanh thu của ngành viễn thông, số tiền phạt có thể lên tới hàng nghìn tỷ won.
Giới trong ngành cho rằng các sự cố an ninh nay không còn có thể bị xem là vấn đề đơn lẻ của bộ phận kỹ thuật, mà đã trở thành rủi ro quản trị ở cấp hội đồng quản trị và ban điều hành. Luật sửa đổi cũng quy định rõ chủ doanh nghiệp hoặc người đại diện là bên chịu trách nhiệm cuối cùng đối với việc xử lý và bảo vệ dữ liệu cá nhân, đồng thời siết chặt quy trình chỉ định Giám đốc bảo vệ thông tin cá nhân (CPO).
Ba nhà mạng tăng tốc đầu tư an ninh thông tin
Các doanh nghiệp viễn thông cũng đang đẩy mạnh chi cho an ninh thông tin. Theo số liệu công bố của Cơ quan Internet và An ninh Hàn Quốc (KISA), tổng đầu tư cho bảo mật thông tin trong năm ngoái của SK Telecom, SK Broadband, KT và LG Uplus đạt 367,5 tỷ won, tăng khoảng 22% so với mức 301,2 tỷ won của một năm trước đó.
Nếu loại trừ SK Broadband, tổng đầu tư của ba nhà mạng di động là 335,3 tỷ won. Trong đó, KT đứng đầu với 127,6 tỷ won, tiếp đến là SK Telecom với 111,1 tỷ won và LG Uplus với 96,6 tỷ won.
Xét về tốc độ tăng trưởng so với năm trước, SK Telecom tăng mạnh nhất với 70,3%. LG Uplus tăng 16,7%, còn KT tăng khoảng 2%. Tỷ trọng đầu tư an ninh thông tin trên tổng chi tiêu IT cũng cao nhất tại LG Uplus, đạt 7,7%, tiếp theo là SK Telecom với 7,2% và KT với 6,3%.
Ở góc độ kế hoạch trung và dài hạn, quy mô đầu tư còn lớn hơn. SK Telecom cho biết sẽ rót 700 tỷ won cho an ninh thông tin trong 5 năm tới, tập trung xây dựng hệ thống bảo mật theo mô hình zero trust, tăng gấp đôi nhân sự chuyên trách và thành lập red team.
KT lên kế hoạch đầu tư 4 nghìn tỷ won trong 3 năm cho an ninh thông tin và đổi mới hạ tầng IT. Doanh nghiệp này cũng tăng cường quản trị dữ liệu cá nhân thông qua việc bổ nhiệm CPO riêng và thành lập hội đồng tư vấn bảo vệ thông tin cá nhân.
Trong khi đó, LG Uplus cho biết sẽ mở rộng áp dụng zero trust, tăng cường giám sát an ninh dựa trên AI và nâng năng lực ứng phó với voice phishing, smishing. Gần đây, doanh nghiệp này cũng thâu tóm công ty chuyên về MDR (Managed Detection and Response) là Pago Networks nhằm củng cố năng lực an ninh.
Chi lớn chưa đồng nghĩa hiệu quả cao
Tuy nhiên, chi tiêu lớn không đồng nghĩa với năng lực phòng ngừa sự cố mạnh hơn. Một đại diện trong ngành nhận định các vụ tấn công gần đây nhằm vào nhà mạng cho thấy nhiều lỗ hổng trong khâu quản trị cơ bản vẫn lặp lại. Theo người này, điều quan trọng không chỉ là quy mô đầu tư, mà còn là cách vận hành hệ thống quản lý và mức độ nhận thức an ninh trong tổ chức.
Trong vụ rò rỉ thông tin USIM, SK Telecom bị phát hiện cho phép truy cập từ Internet trong và ngoài nước vào máy chủ thuộc mạng quản trị nội bộ mà không có biện pháp hạn chế phù hợp. Doanh nghiệp này cũng bị chỉ ra là chưa kiểm tra đầy đủ các log bất thường trong hệ thống phát hiện xâm nhập, đồng thời còn thiếu sót trong việc áp dụng các bản vá bảo mật.
Với vụ thanh toán giá trị nhỏ trái phép tại KT, nguyên nhân được cho là trầm trọng hơn do lỗ hổng ở khâu xác thực và kiểm soát truy cập. KT thiết lập thời hạn hiệu lực chứng thư số của femtocell lên tới 10 năm và không giới hạn địa chỉ IP truy cập. Doanh nghiệp này cũng chưa có hệ thống quản lý cell ID đối với thiết bị trái phép hoặc cơ chế phát hiện truy cập bất thường.
LG Uplus cũng bị nghi đã cài đặt lại hệ điều hành và tiêu hủy một máy chủ bị nghi xâm nhập trước khi cơ quan chức năng tiến hành điều tra. Vụ việc hiện đang được cảnh sát điều tra với cáo buộc cản trở thi hành công vụ.
Từ đó, một số ý kiến cho rằng đánh giá năng lực an ninh của các nhà mạng không thể chỉ dựa vào tổng số tiền đầu tư, mà cần xem xét cụ thể dòng tiền được phân bổ vào đâu. Những tiêu chí cần được theo dõi kỹ gồm tỷ lệ thay thế máy chủ và hệ điều hành cũ, tốc độ triển khai bản vá, hồ sơ quản lý các hệ thống không còn sử dụng trong thời gian dài, việc quản lý tài khoản và chứng thư số, phạm vi lưu trữ và kiểm tra log, cũng như thời điểm phát hiện dấu hiệu bất thường.
Park Choon-sik, cựu giáo sư Khoa An ninh mạng của Đại học Ajou, cho rằng các hạng mục công bố về an ninh thông tin cần được phân loại theo quy mô và điều kiện của doanh nghiệp, như tập đoàn lớn hay doanh nghiệp vừa và nhỏ. Theo ông, các doanh nghiệp lớn nên bị yêu cầu công bố thông tin chi tiết hơn, trong khi cơ chế áp dụng với doanh nghiệp nhỏ cần được thiết kế theo hướng tránh tạo gánh nặng hành chính quá mức.
Ông cũng nhấn mạnh chính phủ và giới chuyên gia cần cùng xây dựng các tiêu chí phản ánh việc doanh nghiệp có quản lý an ninh đúng mức hay không, chẳng hạn kết quả báo cáo lên hội đồng quản trị hoặc mức độ thực hiện kế hoạch đầu tư. Với các doanh nghiệp đầu tư bài bản cho an ninh thông tin, cần có ưu đãi thuế hoặc cơ chế khuyến khích phù hợp để thúc đẩy nỗ lực tự nguyện tăng cường bảo mật.