Sử dụng phần mềm không rõ nguồn gốc trong cơ quan, doanh nghiệp: rủi ro an ninh mạng
Phân tích rủi ro an ninh mạng và trách nhiệm pháp lý khi cơ quan, doanh nghiệp sử dụng phần mềm không rõ nguồn gốc.
Tổng quan
Việc sử dụng phần mềm không rõ nguồn gốc trong cơ quan, doanh nghiệp tạo ra đồng thời rủi ro an ninh mạng, rủi ro vi phạm bản quyền và rủi ro quản trị nội bộ. Trong môi trường số hóa, phần mềm không được kiểm soát nguồn gốc thường trở thành điểm xâm nhập của mã độc, công cụ gián điệp và hành vi chiếm đoạt dữ liệu. Pháp luật Việt Nam hiện hành đặt ra nghĩa vụ tuân thủ về an ninh mạng, sở hữu trí tuệ và xử phạt vi phạm hành chính đối với hành vi cài đặt, sử dụng phần mềm lậu hoặc trái phép. Bài viết làm rõ cơ sở pháp lý, hệ quả pháp lý và các biện pháp kiểm soát cần thiết để phòng ngừa thiệt hại cho tổ chức.Nhận diện phần mềm không rõ nguồn gốc và mức độ rủi ro trong môi trường tổ chức
Phần mềm không rõ nguồn gốc là phần mềm không xác định được chủ thể phát hành hợp pháp, không có giấy phép sử dụng hợp lệ, không chứng minh được chuỗi cung ứng số, hoặc bị can thiệp trái phép vào mã nguồn, bộ cài đặt, giấy phép kích hoạt. Trong cơ quan, doanh nghiệp, loại phần mềm này thường xuất hiện dưới dạng bản sao không phép, bản “crack”, tiện ích miễn phí không rõ nhà phát triển, hoặc ứng dụng cài đặt qua kênh không chính thức. Điểm nguy hiểm không chỉ nằm ở việc vi phạm quyền tác giả mà còn ở khả năng tích hợp sẵn mã độc, cửa hậu, hoặc cơ chế thu thập dữ liệu bí mật.
Ở cấp độ quản trị, việc để phần mềm không rõ nguồn gốc tồn tại trên hệ thống làm suy giảm khả năng kiểm soát tài sản công nghệ thông tin. Khi không xác định được nguồn cài đặt, phiên bản, chu kỳ cập nhật và tiêu chuẩn bảo mật, bộ phận quản trị không thể bảo đảm tính toàn vẹn của thiết bị, mạng nội bộ và dữ liệu nghiệp vụ. Hậu quả thường lan sang cả hệ thống thư điện tử, cơ sở dữ liệu khách hàng, dữ liệu nhân sự và các nền tảng điều hành nội bộ.
Cơ sở pháp lý điều chỉnh hành vi sử dụng phần mềm trái phép
Về quyền tác giả, chương trình máy tính được bảo hộ như một loại hình tác phẩm theo Luật Sở hữu trí tuệ. Hành vi sao chép, cài đặt, sử dụng phần mềm mà không có quyền từ chủ sở hữu hoặc không đúng phạm vi giấy phép là hành vi xâm phạm quyền tác giả theo điểm a khoản 1 Điều 28 Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung các năm 2009, 2019 và 2022. Khi tổ chức sử dụng phần mềm lậu để vận hành hoạt động chuyên môn, hành vi này vừa xâm phạm quyền tài sản của chủ sở hữu vừa tạo rủi ro phát sinh trách nhiệm bồi thường dân sự.
Về xử phạt hành chính, Nghị định 131/2013/NĐ-CP vẫn là căn cứ xử phạt đối với nhiều hành vi xâm phạm quyền tác giả, quyền liên quan, trong đó có hành vi sao chép, phân phối hoặc sử dụng tác phẩm không có phép trong những trường hợp pháp luật quy định. Đối với tổ chức, mức xử phạt hành chính thường được xác định theo nguyên tắc áp dụng mức phạt đối với cá nhân rồi nhân đôi theo quy định chung của Luật Xử lý vi phạm hành chính. Ngoài tiền phạt, cơ quan có thẩm quyền còn áp dụng biện pháp khắc phục hậu quả như buộc gỡ bỏ, tiêu hủy bản sao vi phạm hoặc buộc cải chính công khai theo tính chất hành vi.
Về an ninh mạng, Luật An ninh mạng 2018 đặt ra nghĩa vụ bảo đảm an ninh thông tin, an toàn hệ thống thông tin và phòng ngừa hành vi sử dụng không gian mạng để xâm nhập, chiếm đoạt, làm gián đoạn hoặc phá hoại hệ thống. Nếu phần mềm không rõ nguồn gốc được dùng trong cơ quan, doanh nghiệp và làm phát sinh lỗ hổng, tổ chức vẫn phải chịu trách nhiệm quản trị, phòng ngừa và khắc phục theo yêu cầu bảo đảm an ninh mạng. Khi hệ thống thông tin thuộc phạm vi quan trọng hoặc xử lý dữ liệu nhạy cảm, việc lơ là kiểm soát phần mềm đầu cuối càng làm tăng rủi ro vi phạm nghĩa vụ bảo vệ dữ liệu và an toàn thông tin.
Rủi ro an ninh mạng từ phần mềm không rõ nguồn gốc
1. Nguy cơ mã độc và xâm nhập trái phép
Phần mềm không rõ nguồn gốc thường được phát tán kèm mã độc, trojan, spyware hoặc công cụ điều khiển từ xa. Khi được cài đặt vào máy trạm hoặc máy chủ, chúng có thể âm thầm thu thập mật khẩu, mã xác thực, tài liệu nội bộ và luồng giao tiếp mạng. Trong thực tế quản trị hệ thống, nguy cơ nghiêm trọng nhất không phải là lỗi hiển hiện ngay lập tức mà là sự tồn tại lâu dài của cơ chế giám sát bí mật, cho phép kẻ tấn công duy trì quyền truy cập trái phép.
2. Nguy cơ rò rỉ dữ liệu và gián đoạn hoạt động
Dữ liệu do phần mềm trái phép xử lý có thể bị đồng bộ ra máy chủ ngoài tầm kiểm soát của tổ chức. Điều này đặc biệt nguy hiểm đối với dữ liệu khách hàng, dữ liệu tài chính, hồ sơ nhân sự, hợp đồng và bí mật kinh doanh. Một khi dữ liệu đã bị trích xuất, tổ chức phải gánh chi phí ứng phó sự cố, khắc phục hệ thống, thông báo nội bộ và xử lý hệ quả pháp lý, đồng thời đối mặt với thiệt hại uy tín kéo dài.
3. Nguy cơ mất tính tương thích và khó kiểm toán
Phần mềm không rõ nguồn gốc thường không bảo đảm quy trình cập nhật, chữ ký số của nhà phát hành, hoặc khả năng tương thích với các công cụ an ninh mạng của doanh nghiệp. Hệ quả là hệ thống giám sát, sao lưu, phòng chống xâm nhập và quản lý bản vá bị suy yếu. Trong kiểm toán công nghệ thông tin, việc không chứng minh được nguồn gốc hợp pháp của phần mềm cũng là dấu hiệu cho thấy lỗ hổng kiểm soát nội bộ và vi phạm quy trình quản trị tài sản số.
Trách nhiệm pháp lý của cơ quan, doanh nghiệp và cá nhân quản lý
Cơ quan, doanh nghiệp là chủ thể chịu trách nhiệm đầu tiên về việc tổ chức sử dụng phần mềm trong phạm vi quản lý của mình. Khi để phần mềm trái phép tồn tại trên máy tính công vụ, máy chủ nội bộ hoặc hạ tầng nghiệp vụ, tổ chức có thể bị xử phạt vi phạm hành chính, buộc chấm dứt hành vi vi phạm và khắc phục hậu quả. Trong trường hợp hành vi xâm phạm được thực hiện với quy mô lớn, có tổ chức, hoặc gây thiệt hại đáng kể, trách nhiệm dân sự và hình sự sẽ được xem xét theo tính chất vụ việc.
Người đứng đầu cơ quan, doanh nghiệp và bộ phận phụ trách công nghệ thông tin không thể miễn trừ trách nhiệm chỉ bằng lý do nhân viên tự ý cài đặt phần mềm. Nghĩa vụ quản lý nội bộ đòi hỏi phải có quy chế cài đặt, danh mục phần mềm được phép sử dụng, quy trình phê duyệt license và cơ chế kiểm tra định kỳ. Nếu thiếu cơ chế này, lỗi quản trị nội bộ có thể được xem là tình tiết làm tăng mức độ rủi ro và ảnh hưởng bất lợi khi cơ quan có thẩm quyền đánh giá trách nhiệm.
Đối với cá nhân trực tiếp cài đặt, chia sẻ hoặc kích hoạt phần mềm không có quyền sử dụng, trách nhiệm có thể phát sinh ở cả bình diện hành chính và dân sự. Nếu hành vi đồng thời xâm nhập trái phép, phát tán mã độc hoặc chiếm đoạt dữ liệu, cá nhân liên quan còn có nguy cơ bị xem xét theo các quy định của Bộ luật Hình sự 2015, sửa đổi, bổ sung 2017 về các tội danh tương ứng với hành vi xâm phạm quyền tác giả hoặc an toàn hệ thống thông tin.
Biện pháp phòng ngừa và tuân thủ trong thực tiễn
Biện pháp hiệu quả nhất là xây dựng chính sách quản lý phần mềm theo vòng đời tài sản. Tổ chức cần lập danh mục phần mềm được phép sử dụng, kiểm kê thiết bị định kỳ, lưu trữ chứng từ bản quyền, kiểm soát quyền cài đặt và áp dụng cơ chế phê duyệt tập trung. Mỗi phần mềm phải gắn với nhà cung cấp, phiên bản, số lượng giấy phép và phạm vi sử dụng cụ thể.
Song song với đó, cần triển khai công cụ quét phát hiện phần mềm trái phép và giải pháp quản lý thiết bị đầu cuối. Khi phát hiện phần mềm không rõ nguồn gốc, tổ chức phải gỡ bỏ ngay, đánh giá ảnh hưởng an ninh mạng, đổi mật khẩu liên quan, rà soát nhật ký hệ thống và phục hồi an toàn từ bản sao lưu tin cậy nếu cần. Việc xử lý phải được ghi nhận bằng biên bản nội bộ để phục vụ kiểm tra tuân thủ và kiểm toán sau này.
Về nhân sự, tổ chức cần đào tạo bắt buộc về sở hữu trí tuệ và an toàn thông tin, đặc biệt cho bộ phận công nghệ thông tin, mua sắm, tài chính và người dùng có quyền quản trị máy tính. Quy chế nội bộ nên quy định rõ trách nhiệm của từng vị trí, cơ chế báo cáo sự cố, và chế tài kỷ luật đối với hành vi tự ý cài đặt phần mềm không được phê duyệt. Một môi trường tuân thủ bền vững phải dựa trên kiểm soát kỹ thuật, kiểm soát pháp lý và kiểm soát con người.
Kết luận
Sử dụng phần mềm không rõ nguồn gốc trong cơ quan, doanh nghiệp không chỉ là vấn đề bản quyền mà còn là điểm yếu an ninh mạng có thể dẫn đến lộ lọt dữ liệu, gián đoạn vận hành và trách nhiệm pháp lý đa tầng. Trong bối cảnh quản trị số, tuân thủ pháp luật về sở hữu trí tuệ, an ninh mạng và kiểm soát tài sản công nghệ thông tin là yêu cầu bắt buộc, không phải lựa chọn mang tính khuyến nghị. Cơ quan, doanh nghiệp muốn giảm thiểu rủi ro phải chuyển từ cách tiếp cận phản ứng sang mô hình phòng ngừa chủ động, kiểm kê chặt chẽ và quản trị phần mềm theo chuẩn tuân thủ.
Tài liệu tham khảo
- Luật Sở hữu trí tuệ 2005, được sửa đổi, bổ sung các năm 2009, 2019, 2022.
- Nghị định 131/2013/NĐ-CP của Chính phủ về xử phạt vi phạm hành chính về quyền tác giả, quyền liên quan.
- Luật An ninh mạng 2018.
- Bộ luật Hình sự 2015, được sửa đổi, bổ sung năm 2017.
- Luật Xử lý vi phạm hành chính 2012, được sửa đổi, bổ sung các năm 2020, 2022.
- Luật Công nghệ thông tin 2006.