xuân

Dự án Luật An ninh dữ liệu: Xác định rõ ranh giới, giải quyết nguy cơ chồng chéo với các luật có liên quan

(LSVN) - Tại Hội nghị đại điểu Quốc hội hoạt động chuyên trách lần thứ Nhất, nhiệm kỳ khóa XVI cho ý kiến về dự án Luật An ninh dữ liệu, các đại biểu Quốc hội đề nghị cần xác định rõ ranh giới, những thủ tục thực sự cần thiết để xử lý dứt điểm nguy cơ chồng chéo giữa dự án Luật này với các luật có liên quan đến dữ liệu.

Ngày 28/9, tại Nhà Quốc hội, dưới sự chủ trì của Chủ tịch Quốc hội Trần Thanh Mẫn, điều hành của Phó Chủ tịch Quốc hội Nguyễn Thị Hồng, Hội nghị đại biểu Quốc hội hoạt động chuyên trách lần thứ Nhất, nhiệm kỳ khóa XVI đã thảo luận về các dự án Luật thuộc lĩnh vực an ninh, trật tự, trong đó có dự án Luật An ninh dữ liệu.

Phát biểu mở đầu nội dung thảo luận, Phó Chủ tịch Quốc hội Nguyễn Thị Hồng nêu rõ, dự án luật đã được Ủy ban Thường vụ Quốc hội xem xét, cho ý kiến và có kết luận, đề nghị các đại biểu Quốc hội tập trung cho ý kiến vào phạm vi điều chỉnh, đối tượng áp dụng, trong đó có đối tượng ngoài lãnh thổ nhưng xử lý dữ liệu thuộc quyền tài phán hoặc có hành vi xâm phạm an ninh dữ liệu của Việt Nam; mối quan hệ với các luật có liên quan; hệ thống phân loại rủi ro an ninh dữ liệu; các biện pháp có thể hạn chế quyền; lưu trữ dữ liệu xuyên biên giới, lưu trữ dữ liệu tại Việt Nam; lộ trình chuyển đổi sang mật mã kháng lượng tử; giám sát cảnh báo sớm; biện pháp khẩn cấp và ứng phó sự cố; tổ chức lực lượng bảo vệ an ninh dữ liệu, quản lý nhà nước và cơ chế xử lý vi phạm.

Chủ tịch Quốc hội Trần Thanh Mẫn chủ trì và các Phó Chủ tịch Quốc hội tại Hội nghị.

Chủ tịch Quốc hội Trần Thanh Mẫn chủ trì và các Phó Chủ tịch Quốc hội tại Hội nghị.

Tán thành sự cần thiết xây dựng Luật An ninh dữ liệu, Đại biểu Nguyễn Thị Việt Nga (Đoàn ĐBQH TP. Hải Phòng) cho rằng, khi dữ liệu ngày càng gắn với hoạt động của cơ quan nhà nước, doanh nghiệp và đời sống của người dân, một sự cố làm lộ, làm sai lệch hoặc làm gián đoạn dữ liệu có thể gây hậu quả rất lớn. Bảo đảm an ninh dữ liệu vì thế là điều kiện để bảo vệ lợi ích quốc gia, quyền và lợi ích hợp pháp của người dân, đồng thời tạo niềm tin cho chuyển đổi số và phát triển kinh tế dữ liệu. Góp ý về dự thảo luật, đại biểu cho rằng, dự thảo cần xác định rõ những thủ tục thực sự cần thiết và xử lý dứt điểm nguy cơ chồng chéo với pháp luật hiện hành.

Theo Đại biểu Nguyễn Thị Việt Nga, hiện nay, hoạt động liên quan đến dữ liệu đã chịu sự điều chỉnh của Luật Dữ liệu, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân và các luật chuyên ngành. Tại Báo cáo thẩm định số 467 và Công văn số 6649, Bộ Tư pháp đã lưu ý một số biện pháp, quy trình trong dự thảo có nội dung trùng lặp với các luật này. Khi đó, cùng một hệ thống, cùng một hoạt động xử lý hoặc chuyển dữ liệu có thể phải đáp ứng nhiều yêu cầu về hồ sơ, đánh giá, biện pháp kỹ thuật và nhân sự.

Đại biểu ghi nhận, dự thảo luật đã thể hiện rõ nỗ lực tháo gỡ vấn đề. Khoản 7 Điều 23 sắp xếp thủ tục thành 2 nhóm, giao Bộ Công an làm đầu mối tiếp nhận và yêu cầu sử dụng lại thông tin, hồ sơ, kết quả đã có. Đại biểu cho rằng, đây là hướng xử lý đúng. Tuy nhiên, 2 nhóm thủ tục không có nghĩa chỉ phát sinh 2 thủ tục.

Cụ thể, Đại biểu Nguyễn Thị Việt Nga dẫn chứng, trong dự thảo Nghị định, nhóm thứ nhất được triển khai thành 5 luồng xử lý, gồm: thẩm định dự án hoặc hệ thống, đăng ký đối với dữ liệu cấp độ 3, chứng nhận sản phẩm và dịch vụ, chứng nhận nhân sự, thẩm tra nhân sự nước ngoài và chấp thuận chuyển dữ liệu cấp độ 4 ra nước ngoài. Mỗi luồng đều có đối tượng, hồ sơ và thời hạn riêng.

Vì vậy, vấn đề nằm ở chỗ không phải là gọi tên các thủ tục thành mấy nhóm, mà là, để đưa một hệ thống dữ liệu vào hoạt động, một cơ quan, bệnh viện, trường đại học hoặc doanh nghiệp thực tế phải nộp dữ liệu bao nhiêu lần, chờ bao nhiêu quyết định và chịu tổng chi phí bao nhiêu. Nếu một kết quả đã được cơ quan có thẩm quyền thẩm định theo pháp luật về an ninh mạng mà vẫn phải đánh giá lại cùng nội dung theo luật này, thì việc có một đầu mối tiếp nhận chưa đủ để giảm gánh nặng. Trên cơ sở đó, Đại biểu đề nghị Chính phủ và cơ quan soạn thảo làm rõ 3 việc trước khi trình Quốc hội xem xét tại kỳ họp 2 sắp tới.

Thứ nhất, lập danh mục đầy đủ từng thủ tục cụ thể dự kiến phát sinh từ dự thảo luật và nghị định; nêu rõ căn cứ, đối tượng, thành phần hồ sơ, thời hạn, số lần thực hiện và chi phí tuân thủ. Bộ Tư pháp đã nhận xét bản đánh giá hiện chủ yếu đánh giá theo nhóm, chưa xác định đầy đủ từng thủ tục. Đây là nội dung cần được bổ sung vào hồ sơ, để các đại biểu Quốc hội có cơ sở đánh giá tính cần thiết và khả thi.

Thứ hai, đối chiếu từng thủ tục đó với thủ tục đang có theo Luật Dữ liệu, Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân. Nội dung nào trùng thì dùng chung một lần đánh giá, một bộ hồ sơ và một kết quả có giá trị sử dụng cho các cơ quan liên quan. Những nội dung thực sự đặc thù về an ninh dữ liệu mới đặt ra yêu cầu bổ sung, và phải chỉ rõ đặc thù ấy là gì.

Thứ ba, thể hiện ngay trong luật nguyên tắc có tính ràng buộc: Không yêu cầu tổ chức, cá nhân lặp lại việc thẩm định, chứng nhận hoặc cung cấp thông tin đối với cùng một đối tượng, cùng một nội dung đã được cơ quan có thẩm quyền xác nhận. Đồng thời, cần quy định rõ trách nhiệm phối hợp giữa các cơ quan, tránh để người thực hiện phải tự đi chứng minh rằng mình đã hoàn thành nghĩa vụ ở một thủ tục khác.

Đại biểu cũng cho rằng, đây không chỉ là câu chuyện cải cách thủ tục hành chính. Một đạo luật về an ninh dữ liệu chỉ phát huy hiệu quả khi cơ quan quản lý tập trung được nguồn lực vào những rủi ro thật sự nghiêm trọng, còn cơ quan, tổ chức và doanh nghiệp hiểu rõ mình phải làm gì, làm với ai và kết quả đã được công nhận đến đâu. Theo đó, Đại biểu đề nghị cơ quan soạn thảo tiếp thu ý kiến thẩm định của Bộ Tư pháp, lượng hóa đầy đủ các thủ tục thực tế và chỉnh lý khoản 7 Điều 23 cùng những điều khoản liên quan theo tinh thần đó.

Trong khi đó, Đại biểu Nguyễn Đặng Ân (Đoàn ĐBQH tỉnh Lạng Sơn) lại đề nghị, trước khi ban hành luật, cần tiếp tục làm rõ 3 vấn đề: Ranh giới áp dụng giữa các luật về nội dung này; cơ chế bảo vệ người bị ảnh hưởng sau sự cố; tiêu chí phân cấp rủi ro gắn với nghĩa vụ tương ứng của từng chủ thể.

Góp ý về mối quan hệ giữa dự án Luật An ninh dữ liệu với Luật Dữ liệu và Luật Bảo vệ dữ liệu cá nhân, Đại biểu Nguyễn Đặng Ân thống nhất với cách tiếp cận của dự thảo Luật An ninh dữ liệu là không quy định lại những nội dung đã được điều chỉnh tại Luật Dữ liệu và Luật Bảo vệ dữ liệu cá nhân. Tờ trình của Chính phủ cũng đã xác định yêu cầu phải bảo đảm tính thống nhất, đồng bộ, tránh chồng chéo. Tuy nhiên, Đại biểu đề nghị tiếp tục rà soát để quy định rõ hơn nguyên tắc áp dụng trong những trường hợp một hoạt động đồng thời thuộc phạm vi điều chỉnh của nhiều luật.

Nêu ví dụ, tại khoản 4, điều 9 quy định "trong giai đoạn chia sẻ, cung cấp, giao dịch dữ liệu phải áp dụng các biện pháp bảo vệ tương ứng với cấp độ dữ liệu, và việc kinh doanh, chuyển nhượng dữ liệu thực hiện theo pháp luật về dữ liệu", đại biểu Nguyễn Đặng Ân cho rằng, trong thực tế, một tập dữ liệu được chia sẻ, cung cấp hoặc chuyển nhượng hoàn toàn có thể đồng thời chứa dữ liệu cá nhân. Từ đó, Đại biểu đề nghị làm rõ hơn nguyên tắc áp dụng trong trường hợp này để đảm bảo tính thống nhất giữa 3 luật mà tôi vừa nêu, tránh phát sinh các cách hiểu khác nhau trong quá trình thực hiện. Theo tôi, cần phải xác định rõ ranh giới và cơ chế dẫn chiếu giữa các luật.

Về bảo vệ quyền, lợi ích của người bị ảnh hưởng khi xảy ra sự cố an ninh dữ liệu, Đại biểu Nguyễn Đặng Ân cho rằng, Điều 20 của dự thảo đã quy định tương đối cụ thể về báo cáo, xử lý, điều tra và phục hồi dữ liệu sau sự cố. Trong đó, xác định trách nhiệm chủ quản dữ liệu và cơ chế tiếp nhận, xử lý thông tin về sự cố. Tuy nhiên, Đại biểu cũng đề nghị rà soát thêm một vấn đề, đó là khi sự cố an ninh dữ liệu trực tiếp ảnh hưởng đến quyền và lợi ích của cá nhân thì người bị ảnh hưởng được thông tin thế nào để chủ động bảo vệ quyền lợi của mình. Đồng thời, Đại biểu đề nghị nghiên cứu quy định hoặc giao cho Chính phủ quy định phù hợp về nội dung, phương thức thông tin cho người bị ảnh hưởng, bảo đảm họ biết được nguy cơ liên quan trực tiếp đến dữ liệu của mình, các biện pháp cần thực hiện để tự bảo vệ và nhận sự hỗ trợ khi cần thiết. Bên cạnh đó, đại biểu cũng đề nghị lưu ý đến điều kiện thực tế tại địa bàn miền núi, biên giới - nơi một bộ phận người dân còn khó khăn trong tiếp cận thông tin điện tử, phương thức thông tin cần linh hoạt, phù hợp với địa bàn nhưng phải bảo đảm không làm lộ thêm dữ liệu cá nhân, bí mật nhà nước hoặc thông tin liên quan đến quá trình điều tra, xử lý sự cố.

Về phân cấp rủi ro an ninh dữ liệu và trách nhiệm xác định cấp độ, Đại biểu Nguyễn Đặng Ân đồng tình với quan điểm của dự thảo là quản lý theo mức độ rủi ro, không áp dụng đồng loạt một mức nghĩa vụ cho tất cả các loại dữ liệu và tất cả các chủ thể. Điều 8 của dự thảo phân chia dữ liệu thành 4 cấp độ rủi ro an ninh dữ liệu, việc phân cấp sẽ kéo theo yêu cầu, nghĩa vụ bảo vệ tương ứng. Đại biểu đặt vấn đề, liệu các tiêu chí hiện nay đã đủ cụ thể để cơ quan, tổ chức, doanh nghiệp có thể xác định chính xác cấp độ dữ liệu của mình hay chưa? Đại biểu đề nghị tiếp tục cụ thể hóa tiêu chí phân cấp rủi ro, làm rõ trách nhiệm, quy trình xác định và xác nhận cấp độ, đồng thời bảo đảm nghĩa vụ tuân thủ tương xứng với mức độ rủi ro, tránh tạo thêm chi phí không cần thiết cho doanh nghiệp nhưng vẫn bảo đảm yêu cầu an ninh dữ liệu.

Cũng quan tâm đến quy định tại Điều 8 - Cấp độ rủi ro ninh dữ liệu, Đại biểu Tô Ái Vang (Đoàn ĐBQH TP. Cần Thơ) cho rằng, dự thảo luật đề xuất 4 cấp độ rủi ro từ thấp đến cao: từ Thông thường, Nội bộ, Quan trọng đến Cốt lõi. Đồng thời quy định nguyên tắc bảo vệ, cũng tương ứng theo 4 cấp độ.

Đại biểu cũng cho rằng, ở cấp độ 1, 2, nhận thức về an ninh dữ liệu ở doanh nghiệp nhỏ và vừa còn hạn chế, dữ liệu phổ thông dễ bị khai thác; tình trạng lộ, lọt bí mật kinh doanh và dữ liệu nội bộ diễn ra phức tạp; dễ làm giả sinh trắc học, tinh vi, bằng công nghệ Trí tuệ nhân tạo mà thiếu công cụ cảnh báo.

Ở cấp độ 3, 4, mặc dù, nước ta đang từng bước tự chủ công nghệ lõi, nhưng việc phụ thuộc vào hạ tầng đám mây nước ngoài, tạo ra rủi ro, từ dòng chảy dữ liệu xuyên biên giới. Do đó, Đại biểu kiến nghị Ban soạn thảo xem xét, bổ sung 1 khoản quy định nguyên tắc, một nội dung rủi ro, chỉ đánh giá một lần và liên thông với Luật An toàn thông tin mạng.

Theo Đại biểu, nếu hệ thống thông tin đã được thẩm định đạt cấp độ an toàn theo Luật An toàn thông tin mạng, thì các dữ liệu lưu trữ trong đó, phải được tự động phân hạng tương ứng, doanh nghiệp không phải làm thủ tục đăng ký, đánh giá lại từ đầu. Đồng thời, giúp tối ưu hóa chi phí cho nền kinh tế, đúng tinh thần xây dựng luật, đó là “Luật An ninh dữ liệu phải trở thành công cụ chiến lược”.

Bên cạnh đó, Đại biểu Tô Ái Vang cũng kiến nghị, cần bổ sung 1 khoản giải thích “Thế nào là Bảo vệ an ninh dữ liệu chuỗi cung ứng?” tại Điều 2 - Giải thích từ ngữ. Còn tại Điều 17 - Bảo vệ an ninh dữ liệu trong lưu chuyển dữ liệu xuyên biên giới, đại biểu kiến nghị Ban soạn thảo nghiên cứu thêm, có nên quy định theo hướng phân loại thời hạn tạm dừng dựa trên cấp độ rủi ro của dữ liệu,từ Cấp độ 1 đến Cấp độ 4 hay không; đồng thời nghiên cứu bổ sung, giao Chính phủ quy định: cơ quan quản lý phải thành lập Hội đồng kiểm tra kỹ thuật, phối hợp cùng doanh nghiệp để rà soát rủi ro, định kỳ 07 ngày một lần.

Góp ý đối với Điều 21 - Lực lượng bảo vệ, phát triển nguồn nhân lực bảo vệ an ninh dữ liệu và Điều 23 - Quản lý nhà nước về an ninh dữ liệu; thanh tra, kiểm tra và xử lý vi phạm, Đại biểu Nguyễn Thị Sửu (Đoàn ĐBQH TP. Huế) cho rằng, cần giải quyết đồng thời 2 bài toán: Bộ máy không chồng lấn và chế tài không chồng chéo. Theo Đại biểu, vấn đề cần giải quyết là khi một sự cố xảy ra, ai là đầu mối, ai có quyền yêu cầu doanh nghiệp thực hiện biện pháp khắc phục, ai kiểm tra, ai xử phạt? Bởi một sự việc có thể đồng thời liên quan đến Luật An ninh dữ liệu, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân và pháp luật chuyên ngành khác.

Vì vậy, Đại biểu đề xuất có thể nghiên cứu bổ sung vào Điều 23 nguyên tắc, đó là: Trường hợp một hành vi đồng thời vi phạm quy định của nhiều luật thì việc xử phạt thực hiện theo pháp luật về xử lý vi phạm hành chính và quy định chuyên ngành có liên quan, bảo đảm không xử phạt trùng đối với một hành vi. Nếu sử dụng mức phạt tính theo tỷ lệ doanh thu, thì luật cần quy định rõ căn cứ xác định doanh thu nào, của pháp nhân nào, trong khoảng thời gian nào và cách xử lý trong trường hợp Tập đoàn có nhiều công ty thành viên. Tương tự đối với Điều 21, đại biểu đề xuất, có thể thiết kế theo hướng một cơ quan đầu mối điều phối và sử dụng các lực lượng chuyên trách hiện có, thay vì tạo thêm một tầng tổ chức. Điều này vừa phù hợp với yêu cầu của Ủy ban Thường vụ Quốc hội, vừa bảo đảm nguyên tắc rất quan trọng trong quản trị dữ liệu, đó là một việc phải có một đầu mối chịu trách nhiệm chính, phối hợp nhiều cơ quan nhưng không để trách nhiệm bị phân tán.

Góp ý đối với Điều 17 - Bảo vệ an ninh dữ liệu trong lưu chuyển dữ liệu xuyên biên giới và Điều 19 - Biện pháp kỹ thuật khẩn cấp và nguyên tắc áp dụng biện pháp hạn chế quyền trong bảo vệ an ninh dữ liệu, đại biểu Nguyễn Thị Sửu đề nghị cần thiết kế một cơ chế thật chặt nhằm bảo vệ an ninh dữ liệu, nhưng việc hạn chế quyền phải có căn cứ cần thiết và tương xứng. Theo dự thảo, dữ liệu cấp độ 4 thuộc một số nhóm đặc biệt nhạy cảm, bị hạn chế chuyển ra nước ngoài trừ trường hợp đặc biệt. Dữ liệu cấp độ 3 áp dụng cơ chế thông báo trước. Đồng thời, Điều 19 cho phép áp dụng các biện pháp kỹ thuật khẩn cấp, trong đó có những biện pháp có thể tác động trực tiếp đến hoạt động của doanh nghiệp, như: giới hạn truy cập, tạm dừng vận hành hoặc buộc thực hiện một số biện pháp kỹ thuật lưu trữ dữ liệu. Đại biểu Nguyễn Thị Sửu cho rằng, đây chính là vấn đề mà Ủy ban Thường vụ Quốc hội yêu cầu rà soát về tính hợp hiến, nhất là đối với Điều 17 và Điều 19, vì những quy định này có thể ảnh hưởng đến quyền tự do kinh doanh và quyền tài sản. Vì vậy theo đại biểu, cần phân biệt rõ 3 mức độ: cấm, phải được chấp thuận và chỉ phải thông báo. Không nên để 3 cơ chế này có thể chuyển hóa cho nhau chỉ bằng văn bản hướng dẫn.

Thay mặt Bộ Công an, cơ quan chủ trì soạn thảo dự án luật phát biểu tại hội nghị, Thượng tướng Lê Văn Tuyến, Thứ trưởng Bộ Công an cho hay, cơ quan chủ trì soạn thảo sẽ nghiên cứu, tiếp thu tối đa ý kiến rất trách nhiệm, sâu sắc và toàn diện của các đại biểu Quốc hội để hoàn thiện dự thảo luật trên tinh thần đảm bảo “rõ về phạm vi, rõ về những vấn đề cần giải thích” để thống nhất trong quá trình áp dụng và đảm bảo đồng bộ, thống nhất với các luật có liên quan. Đồng thời, cơ quan soạn thảo cũng sẽ rà soát những vấn đề (như: thẩm quyền, chi phí, thủ tục, nhất là vấn đề xử lý vi phạm hành chính) để đảm bảo đồng bộ với các luật có liên quan. Cũng theo Thứ trưởng Lê Văn Tuyến, Bộ Công an sẽ có Báo cáo giải trình, tiếp thu đầy đủ các ý kiến để đưa vào hồ sơ tài liệu.

Phát biểu kết thúc nội dung hội nghị, thay mặt Ủy ban Thường vụ Quốc hội, Phó Chủ tịch Quốc hội Nguyễn Thị Hồng nhấn mạnh, trên cơ sở ý kiến của các vị đại biểu Quốc hội tại hội nghị, đề nghị Chính phủ chỉ đạo Bộ Công an phối hợp chặt chẽ với Thường trực Ủy ban Quốc phòng, An ninh và Đối ngoại của Quốc hội và các cơ quan liên quan nghiên cứu, tiếp thu đầy đủ, giải trình rõ các ý kiến của đại biểu Quốc hội, tiếp tục bám sát kết luận của Ủy ban Thường vụ Quốc hội để hoàn thiện hồ sơ dự thảo luật.

Theo Phó Chủ tịch Quốc hội Nguyễn Thị Hồng, nội dung nào tiếp thu, cần thể hiện rõ trong dự thảo; nội dung không tiếp thu, cần giải trình đầy đủ, có căn cứ; đối với những nội dung còn có ý kiến khác nhau, chính sách mới hoặc có tác động lớn, đề nghị tiếp tục nghiên cứu kỹ, đánh giá đầy đủ tác động, tham vấn của các cơ quan, chuyên gia và đối tượng chịu tác động trước khi trình Quốc hội xem xét quyết định. Lưu ý, bảo đảm đúng tiến độ, chất lượng hồ sơ để gửi đến đại biểu Quốc hội theo quy định, có đủ thời gian nghiên cứu trước Kỳ họp thứ 2.

Phó Chủ tịch Quốc hội cũng đề nghị Thường trực Ủy ban Quốc phòng, An ninh và Đối ngoại của Quốc hội chủ động phối hợp với cơ quan chủ trì soạn thảo và các cơ quan hữu quan, tổng hợp đầy đủ ý kiến của đại biểu tại hội nghị, tiếp tục rà soát những nội dung còn có ý kiến khác nhau, hoàn thiện Báo cáo thẩm tra chính thức theo đúng quy định.

MINH TRẦN (t/h)