Chuyển dữ liệu xuyên biên giới: Rủi ro và giải pháp
Nội dung này xem xét các rủi ro về quy định, an ninh & vận hành của việc chuyển giao thông tin sức khỏe cá nhân quốc tế, đồng thời nêu rõ các biện pháp quản trị, bảo vệ kỹ thuật và kiểm soát của nhà cung cấp. Việc chuyển dữ liệu CSSK xuyên biên giới rất phổ biến nhưng đi kèm với rủi ro nghiêm trọng. Khi thông tin sức khỏe cá nhân (PHI) được chuyển qua biên giới, các tổ chức phải đối mặt với những thách thức về quy định, mối đe dọa an ninh & sự thiếu hiệu quả trong hoạt động. Việc chuyển giao không được quản lý tốt có thể dẫn đến rò rỉ dữ liệu, phạt tiền và thiệt hại về uy tín, đặc biệt là với các quy định mới của Mỹ hạn chế xuất khẩu sang các quốc gia có rủi ro cao. Những điểm chính cần ghi nhớ:
- Rủi ro: Dữ liệu nhạy cảm có thể bị lạm dụng hoặc truy cập trái phép ở các quốc gia có luật bảo vệ quyền riêng tư yếu hơn. Việc tuân thủ các quy định như HIPAA, GDPR & các quy tắc mới của Bộ Tư pháp Mỹ rất phức tạp;
- Thách thức: Nhiều nhà cung cấp dịch vụ CSSK thiếu khả năng giám sát luồng dữ liệu & hoạt động của nhà cung cấp, làm tăng nguy cơ vi phạm ngoài ý muốn;
- Giải pháp: Xây dựng danh mục dữ liệu chi tiết, sử dụng các cơ chế chuyển giao pháp lý (SCCs, BCRs), tăng cường giám sát nhà cung cấp & triển khai các biện pháp bảo vệ như mã hóa và kiểm soát truy cập.
Để bảo vệ dữ liệu bệnh nhân & đảm bảo tuân thủ quy định, các tổ chức CSSK cần tập trung vào quản trị, các biện pháp phòng vệ kỹ thuật & giám sát liên tục.
Rủi ro chính: Thách thức về quy định và vận hành
Phần này đi sâu vào sự phức tạp của các quy định toàn cầu & những “điểm mù” trong hoạt động mà các tổ chức CSSK phải đối mặt, đặc biệt là khi xử lý luồng dữ liệu xuyên biên giới.
Các quy định toàn cầu rời rạc
Các tổ chức CSSK tại Mỹ hoạt động trên phạm vi quốc tế phải đối mặt với một mạng lưới phức tạp các quy định mâu thuẫn. Theo Quy định chung về bảo vệ dữ liệu (GDPR), dữ liệu sức khỏe được phân loại là một loại dữ liệu đặc biệt, yêu cầu sự đồng ý rõ ràng hoặc các cơ sở pháp lý được định nghĩa hẹp khác. Việc chuyển dữ liệu ra ngoài EU/EEA đòi hỏi các biện pháp bảo vệ như Điều khoản Hợp đồng Chuẩn (SCC), Quy tắc Ràng buộc Doanh nghiệp (BCR) hoặc quyết định về tính đầy đủ. Ngược lại, HIPAA thực thi các giao thức bảo mật nghiêm ngặt và Thỏa thuận Đối tác Kinh doanh nhưng không mở rộng phạm vi ra ngoài biên giới Mỹ, tạo ra những lỗ hổng trong trách nhiệm giải trình.
Thách thức không dừng lại ở đó. Các quốc gia như Trung Quốc , Ả Rập Xê Út và UAE áp đặt luật lưu trữ dữ liệu nội địa nghiêm ngặt & đánh giá an ninh đối với việc xuất khẩu dữ liệu y tế hoặc các dữ liệu "quan trọng" khác. Những luật này thường yêu cầu các tổ chức phải tiến hành đánh giá tác động chuyển giao & chứng minh việc bảo vệ dữ liệu đầy đủ tại quốc gia đích. Điều này tạo ra một mê cung tuân thủ, trong đó một hoạt động chuyển giao dữ liệu duy nhất có thể cần phải tuân thủ nhiều khung pháp lý khác nhau & đôi khi mâu thuẫn nhau. Chỉ riêng việc vi phạm GDPR cũng có thể dẫn đến các khoản phạt nặng, lên đến 4% doanh thu hàng năm toàn cầu hoặc 20 triệu euro, tùy thuộc vào mức nào lớn hơn. Các quy định toàn cầu đa dạng này đang mở đường cho những thay đổi tiếp theo trong chính sách của Mỹ.
Hạn chế mới của Mỹ đối với việc xuất khẩu dữ liệu sức khỏe số lượng lớn
Bắt đầu từ ngày 08/7/2025, Bộ Tư pháp Mỹ đã ban hành các quy định mới theo 28 CFR Phần 202, áp đặt các giới hạn nghiêm ngặt đối với việc xuất khẩu dữ liệu cá nhân nhạy cảm, chẳng hạn như thông tin sức khỏe, gen và sinh trắc học, sang một số khu vực pháp lý được coi là có rủi ro cao. Các quy định này cấm việc bán hoặc cấp phép dữ liệu sức khỏe của Mỹ cho các tổ chức ở những khu vực này. Đối với các trường hợp chuyển giao được phép, các tổ chức phải tuân thủ các giao thức bảo mật nghiêm ngặt và duy trì hồ sơ đầy đủ.
Điều này đặt ra những thách thức đáng kể cho các hoạt động thường nhật như chẩn đoán hình ảnh từ xa, đào tạo mô hình AI & dịch vụ thanh toán ở nước ngoài, vốn thường liên quan đến luồng dữ liệu xuyên biên giới. Nếu không có sự giám sát thích hợp, các tổ chức có nguy cơ bị phạt tài chính, mất hợp đồng & tổn hại đến uy tín. Để tránh hậu quả, các nhà cung cấp dịch vụ CSSK phải lập bản đồ luồng dữ liệu của họ & triển khai các biện pháp bảo vệ mạnh.
Nhưng những rào cản về quy định không phải là vấn đề duy nhất - sự thiếu hiệu quả trong hoạt động cũng đóng vai trò quan trọng trong việc làm gia tăng những rủi ro này.
Những điểm mù trong hoạt động quản lý luồng dữ liệu & Nhà cung cấp
Nhiều tổ chức CSSK đang phải vật lộn với các hệ thống lỗi thời & quy trình thủ công, điều này hạn chế khả năng giám sát luồng dữ liệu & hoạt động của nhà cung cấp. Ví dụ, Thông tin Sức khỏe Được Bảo vệ (PHI) được chia sẻ với các nhà cung cấp như nhà cung cấp hồ sơ sức khỏe điện tử, dịch vụ thanh toán, nền tảng khám chữa bệnh từ xa và các công ty phân tích AI có thể được xử lý hoặc lưu trữ thêm bởi các bên xử lý phụ ở các quốc gia khác - thường mà tổ chức không hoàn toàn biết.
Dữ liệu được lưu trữ trên đám mây, hình ảnh chẩn đoán & các quy trình phân tích cũng có thể đi qua các trung tâm dữ liệu nước ngoài, làm tăng nguy cơ chuyển giao xuyên biên giới ngoài ý muốn. Nghiên cứu chỉ ra những lo ngại phổ biến về các tiêu chuẩn không nhất quán, sự bảo vệ pháp lý yếu kém & nguy cơ lạm dụng dữ liệu trong những trường hợp như vậy. Việc dựa vào các công cụ thủ công như bảng tính hoặc bảng câu hỏi khiến việc giám sát liên tục luồng dữ liệu của bên thứ ba & các biện pháp an ninh mạng trở nên khó khăn. Nhiều tổ chức thiếu các bản kiểm kê dữ liệu hoặc bản đồ chuyển giao chính xác, cập nhật, khiến họ không nhận thức được các luồng dữ liệu xuyên biên giới có thể vi phạm GDPR, luật định vị dữ liệu hoặc các hạn chế mới của Bộ Tư pháp Mỹ.
Tình hình càng trở nên phức tạp hơn khi các nhà cung cấp sử dụng các nhà thầu phụ ở nước ngoài, tạo ra cái gọi là "mối quan hệ bên thứ tư". Nếu không có hệ thống tập trung để giám sát những rủi ro này, các nhà cung cấp dịch vụ chăm sóc sức khỏe sẽ đối mặt với nguy cơ vi phạm quy định cao hơn. Khắc phục những lỗ hổng trong hoạt động này là rất quan trọng để đảm bảo tuân thủ và giảm thiểu rủi ro, như sẽ được thảo luận trong các phần tiếp theo.
Các tổ chức chăm sóc sức khỏe phải đối mặt với một bối cảnh pháp lý phức tạp và những thách thức về vận hành khi quản lý luồng dữ liệu xuyên biên giới. Để vượt qua những thách thức này một cách hiệu quả, họ cần sự kết hợp giữa các khuôn khổ quản trị mạnh mẽ và các biện pháp kiểm soát kỹ thuật. Dưới đây là các bước thực tiễn để đảm bảo việc xử lý dữ liệu xuyên biên giới an toàn hơn và tuân thủ hơn.
Xây dựng chương trình kiểm kê & Lập bản đồ dữ liệu
Một chiến lược tuân thủ vững chắc bắt đầu từ việc hiểu rõ dữ liệu của bạn: Bạn có gì, dữ liệu nằm ở đâu & ai có quyền truy cập. Điều này có nghĩa là lập bản đồ tất cả hệ thống lưu trữ hoặc xử lý Thông tin Sức khỏe Được Bảo vệ (PHI), chẳng hạn như hồ sơ sức khỏe điện tử, cơ sở dữ liệu nghiên cứu, nền tảng đám mây, hệ thống khám chữa bệnh từ xa & địa điểm sao lưu. Điều quan trọng nữa là phải xác định bất kỳ luồng dữ liệu quốc tế nào, phân loại dữ liệu theo mức độ nhạy cảm - cho dù đó là PHI, thông tin gen, dữ liệu sinh trắc học hay loại dữ liệu quy định khác.
Việc duy trì bản đồ dữ liệu cập nhật đòi hỏi sự hợp tác liên tục giữa các nhóm, đặc biệt là sau khi có những thay đổi hệ thống hoặc cập nhật hợp đồng với nhà cung cấp. Việc dựa vào các công cụ thủ công như bảng tính có thể dẫn đến thông tin lỗi thời hoặc không đầy đủ, dẫn đến việc các hệ thống không được theo dõi khi chuyển dữ liệu quốc tế. Thay vào đó, hãy cân nhắc dùng các nền tảng quản lý rủi ro tập trung được thiết kế dành riêng cho ngành CSSK.
Terry Grogan, Giám đốc An ninh Thông tin (CISO) tại Tower Health chia sẻ: "Censinet RiskOps đã giúp 3 nhân viên toàn thời gian quay trở lại công việc chính của họ! Giờ đây, chúng tôi thực hiện nhiều đánh giá rủi ro hơn chỉ với 2 nhân viên toàn thời gian". Tương tự, James Case, Phó Chủ tịch kiêm Giám đốc An ninh Thông tin tại Baptist Health nhận xét: "Chúng tôi không chỉ loại bỏ được các bảng tính Excel mà còn có được cộng đồng lớn hơn [các bệnh viện] để hợp tác và làm việc cùng". Các nền tảng như Censinet RiskOps™ cung cấp các giải pháp dựa trên điện toán đám mây, kết nối các tổ chức CSSK với hơn 50.000 nhà cung cấp & sản phẩm. Những công cụ này cho phép chia sẻ dữ liệu an ninh mạng & rủi ro một cách an toàn, đồng thời giám sát chặt chẽ luồng dữ liệu của bên thứ ba. Sau khi đã lập sơ đồ luồng dữ liệu, bước tiếp theo là đảm bảo tuân thủ các quy định thông qua các cơ chế chuyển giao pháp lý.
Hình 18. Khung 5 bước để tuân thủ quy định về dữ liệu chăm sóc sức khỏe xuyên biên giới
Sử dụng các cơ chế truyền dữ liệu tuân thủ quy định
Hiểu rõ luồng dữ liệu giúp các tổ chức có thể triển khai khung pháp lý để xác thực việc chuyển dữ liệu Quốc tế. Phương pháp phù hợp phụ thuộc vào các nước liên quan & loại dữ liệu được chuyển giao. Nếu bạn đang xử lý dữ liệu sức khỏe có nguồn gốc từ EU, quyết định về tính đầy đủ là lựa chọn đơn giản nhất. Những quyết định này cho phép chuyển dữ liệu đến các quốc gia được Ủy ban Châu Âu công nhận là có mức độ bảo vệ dữ liệu đầy đủ, giảm thiểu gánh nặng tuân thủ bổ sung.
Nếu không có quyết định về tính đầy đủ, các tổ chức có thể sử dụng các Điều khoản Hợp đồng Chuẩn (SCC) kết hợp với Đánh giá Tác động Chuyển giao để ghi lại các rủi ro pháp lý & vạch ra các biện pháp bảo vệ cần thiết. Đối với các hệ thống CSSK đa quốc gia lớn hoặc công ty khoa học đời sống, Quy tắc Ràng buộc Doanh nghiệp (BCR) - mặc dù cần sự chấp thuận của cơ quan quản lý có thể giúp đơn giản hóa việc chuyển giao dữ liệu nội bộ tập đoàn.
Trong trường hợp việc chuyển dữ liệu không mang tính thường xuyên, các tổ chức có thể dựa vào các trường hợp ngoại lệ như sự đồng ý rõ ràng của bệnh nhân hoặc nhu cầu vì lợi ích công cộng. Tuy nhiên, những trường hợp này chỉ nên được dành cho những tình huống đặc biệt chứ không phải cho luồng dữ liệu thường xuyên. Các tổ chức tại Mỹ cũng phải tuân thủ các quy định trong nước.
+ HIPAA yêu cầu các Thỏa thuận Đối tác Kinh doanh (BAA), tuân thủ các tiêu chuẩn tối thiểu cần thiết & các kênh truyền tải an toàn cho thông tin sức khỏe cá nhân được chuyển ra nước ngoài;
+ Quy định cuối cùng của Bộ Tư pháp Mỹ cấm bán hoặc cấp phép dữ liệu sức khỏe cho một số quốc gia nhất định & áp đặt các biện pháp kiểm soát an ninh & hợp đồng nghiêm ngặt đối với các giao dịch bị hạn chế.
Tại các khu vực có luật bản địa hóa nghiêm ngặt, chẳng hạn như PIPL của Trung Quốc hoặc các quy định về dữ liệu sức khỏe ở vùng Vịnh, các tổ chức nên đánh giá xem liệu dữ liệu có thể được lưu trữ trong nước trong khi được phân tích từ xa bằng các công nghệ tăng cường bảo mật hay không. Chỉ xuất khẩu dữ liệu đáp ứng các điều kiện theo quy định.
Tăng cường quản lý rủi ro từ nhà cung cấp và bên thứ tư.
Các nhà cung cấp & các nhà thầu phụ của họ thường tiềm ẩn những rủi ro đáng kể về dữ liệu xuyên biên giới. Để giảm thiểu những rủi ro, hãy duy trì một danh sách tập trung các nhà cung cấp xử lý thông tin sức khỏe cá nhân, bao gồm chi tiết về vị trí cơ sở hạ tầng & các nhà thầu phụ. Sử dụng các bảng câu hỏi tiêu chuẩn hóa để tập trung vào các vấn đề dữ liệu xuyên biên giới & đảm bảo các hợp đồng bao gồm các nghĩa vụ rõ ràng về xử lý dữ liệu an toàn. Các nghĩa vụ này nên bao gồm vị trí dữ liệu, tiêu chuẩn mã hóa & thông báo vi phạm ngay lập tức. Ngoài ra, hãy thực thi các nghĩa vụ chuyển giao, yêu cầu các nhà cung cấp áp dụng các biện pháp kiểm soát tương tự cho các nhà thầu phụ của họ.
Các nền tảng tự động hóa được thiết kế riêng cho ngành CSSK, như Censinet RiskOps™ , giúp đơn giản hóa việc đánh giá nhà cung cấp, thỏa thuận đối tác kinh doanh & thỏa thuận xử lý dữ liệu. Chúng cũng giúp so sánh mức độ bảo mật của nhà cung cấp với các tiêu chuẩn ngành và tạo điều kiện thuận lợi cho việc hợp tác trong các kế hoạch khắc phục.
Brian Sterud, Giám đốc CNTT tại Faith Regional Health nhấn mạnh: "Việc so sánh với các tiêu chuẩn ngành giúp chúng tôi vận động để có được nguồn lực phù hợp và đảm bảo chúng tôi đang dẫn đầu ở những lĩnh vực quan trọng. Matt Christensen, Giám đốc cấp cao về GRC tại Intermountain Health cho biết thêm: "Ngành CSSK là ngành phức tạp nhất, bạn không thể chỉ lấy một công cụ & áp dụng nó vào ngành CSSK nếu nó không được thiết kế riêng cho lĩnh vực này.
Đối với các nhà cung cấp có rủi ro cao, hãy triển khai giám sát liên tục thông qua việc đánh giá định kỳ, cập nhật chứng nhận, bảng điều khiển bảo mật và cảnh báo về những thay đổi trong vị trí lưu trữ hoặc các sự cố lớn. Trong các quan hệ đối tác CSSK xuyên biên giới, chẳng hạn dịch vụ khám chữa bệnh từ xa giữa Mỹ và Mexico hoặc các thỏa thuận thanh toán, hãy đảm bảo mã hóa đầu cuối cho thông tin sức khỏe cá nhân (PHI), kiểm soát truy cập dựa trên vai trò , ghi nhật ký cho nhân viên làm việc từ xa và các chính sách bảo mật thiết bị và mạng nghiêm ngặt.
Các biện pháp bảo vệ kỹ thuật nhằm giảm thiểu rủi ro khi truyền dữ liệu
Các biện pháp bảo vệ kỹ thuật đóng vai trò quan trọng trong việc bảo vệ Thông tin Sức khỏe Được Bảo mật (PHI) trong quá trình chuyển giao quốc tế. Trong khi các biện pháp quản trị & pháp lý tạo nền tảng, các biện pháp bảo vệ kỹ thuật chủ động ngăn chặn việc truy cập trái phép & lạm dụng dữ liệu. Đối với các tổ chức CSSK Mỹ xử lý việc chuyển giao PHI xuyên biên giới, việc triển khai mã hóa, hạn chế việc tiết lộ dữ liệu và thực thi các biện pháp kiểm soát truy cập nghiêm ngặt là điều cần thiết theo HIPAA và các quy định khác.
Các phương pháp tốt nhất về mã hóa và quản lý khóa
Mã hóa là điều bắt buộc để chuyển PHI điện tử qua biên giới. Quy tắc Bảo mật của HIPAA nghiêm cấm rõ ràng việc sử dụng email không mã hóa, ứng dụng nhắn tin cho người tiêu dùng và nền tảng chia sẻ tệp công khai để truyền PHI. Các tổ chức phải mã hóa dữ liệu trong quá trình truyền bằng các giao thức bảo mật như TLS 1.2 trở lên & bảo vệ dữ liệu được lưu trữ bằng các phương pháp như mã hóa AES-256.
Tuy nhiên, việc quản lý khóa thường trở nên phức tạp. Việc lưu trữ các khóa mã hóa bên ngoài Mỹ có thể dẫn đến các rủi ro như yêu cầu truy cập của chính phủ hoặc các mối đe dọa từ nội bộ. Để giảm thiểu những rủi ro này, các tổ chức CSSK nên giữ quyền kiểm soát khóa trong phạm vi Mỹ. Các lựa chọn bao gồm sử dụng modul Bảo mật Phần cứng (HSM) có trụ sở tại Mỹ, các khóa mã hóa do khách hàng quản lý hoặc các phương pháp chia tách khóa đảm bảo không một bên nào có thể giải mã dữ liệu một cách độc lập. Tăng cường các biện pháp này bằng các chính sách truy cập nghiêm ngặt, xoay vòng khóa thường xuyên & phân công nhiệm vụ. Những thực tiễn này phù hợp với Quy tắc Cuối cùng của Bộ Tư pháp theo Sắc lệnh Hành pháp 14117.
Sau khi triển khai mã hóa, các tổ chức cũng nên tập trung vào việc giảm thiểu rủi ro rò rỉ dữ liệu để tiếp tục giảm thiểu nguy cơ.
(Hết Phần 8) ----> (Tiếp theo Phần 9)
TS.BS. Huỳnh Hồng Quang & Ths.BS. Nguyễn Công Trung Dũng
Viện Sốt rét-KST-CT Quy Nhơn