Ủy ban châu Âu (EC) vừa công bố bộ hướng dẫn mới nhằm hỗ trợ doanh nghiệp triển khai Đạo luật Khả năng phục hồi mạng (Cyber Resilience Act – CRA), qua đó chuẩn bị cho các nghĩa vụ bắt buộc về an ninh mạng và báo cáo sự cố sẽ chính thức có hiệu lực từ ngày 11/9/2026…

Theo EC, bộ hướng dẫn giải thích chi tiết cách áp dụng các quy định trên thực tế, từ việc xác định những sản phẩm thuộc phạm vi điều chỉnh của CRA, tiêu chí đánh giá các thay đổi đáng kể đối với sản phẩm, thời hạn hỗ trợ kỹ thuật mà nhà sản xuất phải bảo đảm, đến quy trình đánh giá rủi ro và thực hiện nghĩa vụ báo cáo khi phát hiện lỗ hổng bảo mật. Văn bản cũng giải đáp nhiều vấn đề mà cộng đồng doanh nghiệp, đặc biệt là các doanh nghiệp siêu nhỏ và doanh nghiệp nhỏ và vừa, còn băn khoăn trong quá trình chuẩn bị tuân thủ.
Phó Chủ tịch điều hành EC phụ trách Chủ quyền công nghệ, An ninh và Dân chủ Henna Virkkunen cho biết, bộ hướng dẫn sẽ giúp doanh nghiệp thực hiện đúng các yêu cầu của CRA, đồng thời giảm bớt những gánh nặng hành chính không cần thiết. Theo bà, mục tiêu của EU là xây dựng một không gian mạng an toàn nhưng vẫn tạo điều kiện thuận lợi cho hoạt động sản xuất, kinh doanh và đổi mới sáng tạo.
Có hiệu lực từ tháng 12/2024, CRA được xem là văn bản pháp lý đầu tiên trên thế giới quy định các yêu cầu an ninh mạng bắt buộc đối với toàn bộ vòng đời của sản phẩm có yếu tố số, từ thiết bị Internet vạn vật (IoT) đến các phần mềm thương mại. Theo quy định, nhà sản xuất phải bảo đảm sản phẩm không tồn tại các lỗ hổng bảo mật đã biết trước khi đưa ra thị trường, duy trì việc phát hành các bản vá trong suốt thời gian hỗ trợ đã cam kết và kịp thời báo cáo với cơ quan chức năng khi phát hiện lỗ hổng đang bị khai thác.
Đáng chú ý, CRA không chỉ áp dụng đối với doanh nghiệp trong EU mà còn đối với mọi nhà sản xuất muốn đưa sản phẩm số vào thị trường chung châu Âu. Điều này đồng nghĩa việc tuân thủ các tiêu chuẩn an ninh mạng sẽ trở thành điều kiện bắt buộc để tiếp cận thị trường EU, thay vì chỉ là những khuyến nghị mang tính tự nguyện.
EC cũng nhấn mạnh, sự phát triển nhanh chóng của các mô hình trí tuệ nhân tạo (AI) có khả năng hỗ trợ cả tấn công và phòng thủ trên không gian mạng đang khiến yêu cầu triển khai CRA trở nên cấp thiết hơn bao giờ hết. Theo đánh giá của cơ quan này, việc nâng cao khả năng chống chịu của các sản phẩm số sẽ góp phần hạn chế nguy cơ từ các cuộc tấn công mạng ngày càng tinh vi, đồng thời tăng cường niềm tin của người tiêu dùng đối với thị trường số châu Âu.
Việc ban hành bộ hướng dẫn mới được xem là bước đi quan trọng trong lộ trình hoàn thiện khung pháp lý về an ninh mạng của EU, hướng tới xây dựng một môi trường số an toàn, minh bạch và bền vững trong bối cảnh các mối đe dọa trên không gian mạng tiếp tục gia tăng.
Trí Nguyễn


