Hiệp hội Công nghiệp Đám mây Trí tuệ nhân tạo Hàn Quốc ngày 2/9 công bố quan điểm của các doanh nghiệp liên quan đến việc sửa đổi Hướng dẫn an ninh điện toán đám mây quốc gia theo Hệ thống an ninh mạng quốc gia (N2SF). Theo hiệp hội, các CSP trong nước nhìn chung ủng hộ định hướng mới, nhưng đề nghị cơ quan chức năng công nhận các khoản đầu tư và chứng nhận hiện có, đồng thời xây dựng lộ trình chuyển đổi phù hợp.
Hiệp hội cho biết ủy ban CSP trực thuộc tổ chức này đã họp trong tháng trước để lấy ý kiến thị trường, do đợt sửa đổi lần này có thể ảnh hưởng lớn đến các khoản đầu tư hiện hữu của CSP nội địa cũng như hoạt động kinh doanh dịch vụ cloud trong khu vực công.
Theo hiệp hội, các doanh nghiệp cơ bản đồng tình với cách tiếp cận phân tầng biện pháp bảo mật theo mức độ quan trọng của dữ liệu và rủi ro, cũng như chủ trương mở rộng ứng dụng cloud và trí tuệ nhân tạo trong khu vực công. Tuy nhiên, họ nhấn mạnh rằng nếu các khoản đầu tư đã triển khai theo chính sách và tiêu chuẩn an ninh hiện hành không được công nhận đầy đủ khi áp dụng cơ chế mới, doanh nghiệp sẽ phải gánh thêm chi phí xây dựng hệ thống và tái thẩm định.
Sau cuộc họp, hiệp hội tiếp tục lấy ý kiến bằng văn bản và tổng hợp một số đề xuất chính, gồm: kế thừa các khoản đầu tư và hệ thống chứng nhận hiện có trong cơ chế mới; làm rõ đối tượng áp dụng các yêu cầu bảo mật; bảo đảm công bằng giữa nhà cung cấp trong nước và nước ngoài; đồng thời dành đủ thời gian chuẩn bị và triển khai phương án chuyển đổi theo từng giai đoạn.
Các CSP nội địa đặc biệt nhấn mạnh vấn đề công nhận chứng nhận và hệ thống hiện hữu. Theo đó, nếu các chứng nhận an ninh cloud và hệ thống đang được triển khai, vận hành không được thừa nhận đầy đủ trong cơ chế mới, doanh nghiệp có thể phải tái đầu tư và tái kiểm chứng cho những hạng mục giống hoặc tương tự. Điều này không chỉ làm tăng chi phí mà còn kéo dài thời gian chuyển đổi dịch vụ. Vì vậy, các doanh nghiệp đề nghị cơ quan chức năng công nhận tối đa các kết quả chứng nhận và hệ thống hiện có, chỉ tập trung kiểm chứng các hạng mục thay đổi hoặc bổ sung do sửa đổi quy định.
Một kiến nghị khác là cần quy định rõ yêu cầu bảo mật và phạm vi áp dụng đối với từng thành phần của dịch vụ cloud. Theo doanh nghiệp, các tiêu chí bảo mật cần được xây dựng cụ thể cho từng cấu phần và từng yêu cầu về phân tách, bảo vệ, không chỉ với hạ tầng cloud cốt lõi như máy chủ, lưu trữ, mạng, bảo mật và ảo hóa, mà cả với hạ tầng AI dựa trên GPU và môi trường dịch vụ AI.
Hiệp hội cảnh báo rằng nếu các tiêu chuẩn liên quan không đủ rõ ràng, cách hiểu giữa cơ quan nhà nước, tổ chức thẩm định và từng CSP có thể khác nhau, từ đó gây lúng túng trong khâu thiết kế, triển khai và kiểm chứng dịch vụ.
Ở góc độ cạnh tranh thị trường, các CSP trong nước cho rằng trong bối cảnh hệ thống bảo mật cloud ngày càng tiếp cận tiêu chuẩn quốc tế và mô hình vận hành dịch vụ trở nên đa dạng hơn, cơ chế mới cũng cần bảo đảm công bằng giữa doanh nghiệp trong nước và nước ngoài. Theo đề xuất của ngành, quy định nên được áp dụng trên cơ sở mức độ bảo mật thực chất và năng lực quản trị, kiểm soát dịch vụ, thay vì phụ thuộc vào quốc tịch hay quy mô nhà cung cấp.
Các doanh nghiệp cũng đề nghị khi sửa đổi hướng dẫn, cơ quan chức năng cần xem xét đồng thời hiệu quả bảo mật, tính công bằng trong áp dụng cơ chế và năng lực cạnh tranh của ngành cloud nội địa, để những khoản đầu tư vào hạ tầng và chứng nhận phục vụ tuân thủ chính sách an ninh hiện hành không trở thành bất lợi khi cơ chế thay đổi.
Ngoài ra, doanh nghiệp kiến nghị ban hành đầy đủ hướng dẫn chi tiết để tiêu chuẩn sửa đổi có thể được áp dụng ổn định trong thực tế, đồng thời bảo đảm đủ thời gian để rà soát cấu trúc dịch vụ và hệ thống vận hành. Theo họ, nếu triển khai cơ chế mới khi các tiêu chí áp dụng chi tiết vẫn chưa rõ, quá trình thiết kế và thương mại hóa dịch vụ của CSP có thể bị chậm lại, kéo theo thêm chi phí và thay đổi hệ thống.
Vì vậy, hiệp hội đề nghị công bố đầy đủ nội dung giải thích và quy trình kiểm chứng cùng với dự thảo sửa đổi, đồng thời xây dựng lộ trình chuyển đổi theo từng giai đoạn để kết nối cơ chế mới với các chứng nhận và hệ thống vận hành hiện có.
Hiệp hội cho biết sau các cuộc họp của ủy ban CSP và quá trình lấy ý kiến bằng văn bản, tổ chức này sẽ tiếp tục tổ chức các phiên họp chuyên đề và các buổi trao đổi chuyên sâu với từng doanh nghiệp tham gia.