Với chuỗi cung ứng toàn cầu ngày càng phụ thuộc lẫn nhau qua từng năm, rõ ràng tất cả các hoạt động sản xuất—bao gồm và có lẽ đặc biệt là điện tử—đều dựa vào và phát triển dựa trên sự hợp tác giữa các bên liên quan ở các lĩnh vực, quốc gia và thị trường khác nhau. Kết quả là, các công ty thường chia sẻ thông tin thiết kế và sản xuất nhạy cảm với các nhà sản xuất hợp đồng và nhà cung cấp, cùng với những người khác, để đưa sản phẩm của họ vào cuộc sống. Thông tin này có thể là một kho báu về sở hữu trí tuệ, bí mật thương mại và thậm chí cả dữ liệu liên quan đến các mặt hàng quốc phòng hoặc các mặt hàng sử dụng kép. Bảo vệ dữ liệu nhạy cảm này là vô cùng quan trọng đối với các công ty quyết tâm duy trì lợi thế cạnh tranh và đảm bảo tuân thủ các quy định.
Trong số những quy định đó, quy định cực kỳ quan trọng là Quy định Đặc biệt 800-171 của Viện Tiêu chuẩn và Công nghệ Quốc gia (NIST) (NIST 800-171) dành cho các công ty chuyển giao thông tin nhạy cảm cho các nhà sản xuất hợp đồng. Nếu bạn quan tâm đến việc tìm hiểu về các yêu cầu cụ thể dành cho các công ty chia sẻ dữ liệu như vậy, hoặc nếu bạn đang xử lý các mặt hàng quốc phòng hoặc các mặt hàng sử dụng kép như được định nghĩa bởi Quy định về Giao thông Vũ khí Quốc tế, hãy đọc tiếp.
Quy định về Quản lý Giao thông Vũ khí Quốc tế (ITAR) điều chỉnh việc xuất khẩu và nhập khẩu các mặt hàng quốc phòng, dữ liệu kỹ thuật liên quan đến các mặt hàng quốc phòng, và dịch vụ; các công ty xử lý thông tin được kiểm soát bởi ITAR cần phải nhận thức về các yêu cầu tuân thủ cụ thể mở rộng ra ngoài an ninh mạng. NIST 800-171 liên quan đến ITAR ở chỗ nó định rõ các tiêu chuẩn hiệu suất an ninh mạng phải được đáp ứng để phù hợp với các yêu cầu của ITAR, do đó đóng một vai trò quan trọng trong việc bảo vệ dữ liệu nhạy cảm này.
Trong khi ITAR không quy định cụ thể các biện pháp kiểm soát an ninh mạng, Cơ quan Lưu trữ và Hồ sơ Quốc gia (NARA) phân loại thông tin "được kiểm soát xuất khẩu" là một loại của Thông Tin Không Mật Được Kiểm Soát (CUI). Phân loại này đưa NIST 800-171 vào vai trò là tiêu chuẩn tối thiểu về an ninh mạng để bảo vệ dữ liệu nhạy cảm này.
NIST 800-171 cung cấp một bộ đầy đủ các biện pháp kiểm soát an ninh được thiết kế để bảo vệ CUI; các biện pháp kiểm soát này bao gồm nhiều lĩnh vực để tạo thành một khung an ninh mạng hoàn chỉnh. Danh sách sau đây khám phá các yếu tố chính:
Việc đặt những kiểm soát này vào vị trí cho thấy cam kết của một công ty đối với việc bảo vệ thông tin nhạy cảm và đạt được sự tuân thủ với các yêu cầu CUI của NARA. Tuy nhiên, điều quan trọng cần nhớ là NIST 800-171 chỉ là một cơ sở; các công ty có thể cần thực hiện đánh giá rủi ro để xác định các điểm yếu cụ thể của mình và triển khai thêm các biện pháp kiểm soát dựa trên những phát hiện của họ.
Vì vậy, rõ ràng là tại sao tuân thủ NIST 800-171 lại quan trọng, nhưng làm thế nào để bạn đảm bảo việc chuyển giao thông tin thiết kế và sản xuất nhạy cảm một cách an toàn cho các nhà sản xuất hợp đồng? Hãy xem xét các bước sau:
Bước |
Ví dụ |
Thực hiện đánh giá rủi ro |
Xác định thông tin nhạy cảm sẽ được chia sẻ, đánh giá các mối đe dọa và điểm yếu tiềm ẩn, và xác định mức độ rủi ro liên quan đến việc chuyển giao. |
Thiết lập kênh giao tiếp an toàn |
Sử dụng các kênh giao tiếp được mã hóa (ví dụ, VPN, email an toàn) để bảo vệ dữ liệu trong quá trình truyền, triển khai các biện pháp kiểm soát truy cập mạnh mẽ để hạn chế quyền truy cập vào thông tin nhạy cảm, và thường xuyên theo dõi và cập nhật các giao thức bảo mật. |
Triển khai các biện pháp kiểm soát truy cập mạnh mẽ |
Thiết lập chính sách mật khẩu mạnh và xác thực đa yếu tố, chỉ cấp quyền truy cập vào thông tin nhạy cảm dựa trên nguyên tắc cần biết, và thường xuyên xem xét và cập nhật quyền truy cập khi cần thiết. |
Lưu trữ dữ liệu an toàn |
Mã hóa dữ liệu nhạy cảm cả khi đang lưu trữ và khi truyền tải, thường xuyên sao lưu thông tin nhạy cảm và lưu trữ các bản sao lưu một cách an toàn, và triển khai các biện pháp ngăn chặn mất mát dữ liệu (DLP) để ngăn chặn việc chuyển giao dữ liệu không được phép. |
Đào tạo nhân viên |
Cung cấp đào tạo nhận thức về an ninh mạng định kỳ cho nhân viên, giáo dục nhân viên về các quy định ITAR và trách nhiệm của họ, và tiến hành các bài kiểm tra giả mạo để kiểm tra nhận thức của nhân viên. |
Kế hoạch ứng phó sự cố |
Phát triển một kế hoạch ứng phó sự cố toàn diện, thiết lập các thủ tục để phát hiện, phản ứng và phục hồi từ các sự cố an ninh, và thường xuyên kiểm tra và cập nhật kế hoạch ứng phó sự cố. |
Giám sát và kiểm toán các thực hành an ninh |
Tiến hành các cuộc kiểm toán an ninh và đánh giá lỗ hổng định kỳ, giám sát lưu lượng mạng và nhật ký hệ thống để phát hiện hoạt động đáng ngờ, và cập nhật với các phương pháp và quy định an ninh mới nhất. |
Xem xét tuân thủ ITAR |
Nếu bạn đang xử lý các bài viết về quốc phòng hoặc các mặt hàng sử dụng kép, hãy đảm bảo bạn tuân thủ ITAR và làm việc với các nhà sản xuất đã đăng ký ITAR để giảm thiểu rủi ro kiểm soát xuất khẩu. |
Nếu công ty của bạn đang chuyển giao thông tin liên quan đến các bài viết quốc phòng hoặc các mặt hàng sử dụng kép như được định nghĩa bởi ITAR, việc làm việc với một nhà sản xuất đã đăng ký ITAR là điều cần thiết. Việc đăng ký ITAR với DDTC cho thấy nhà sản xuất đã thiết lập một chương trình kiểm soát xuất khẩu toàn diện để đảm bảo tuân thủ các quy định của ITAR. Chương trình này vượt ra ngoài an ninh mạng và bao gồm một tập hợp các thủ tục rộng lớn hơn:
Các công ty trong ngành sản xuất điện tử tuân thủ NIST 800-171 và làm việc với các nhà sản xuất đăng ký ITAR có thể đảm bảo bảo vệ thông tin nhạy cảm và tuân thủ các quy định liên quan. Nhưng hãy nhớ rằng NIST 800-171 chỉ cung cấp một nền tảng; các biện pháp kiểm soát bổ sung có thể cần thiết tùy thuộc vào hoàn cảnh cụ thể. Đáng giá khi tham khảo ý kiến của các chuyên gia pháp lý và an ninh mạng để đảm bảo rằng công ty của bạn có một cách tiếp cận toàn diện trong việc bảo vệ thông tin như vậy và đáp ứng tất cả các yêu cầu tuân thủ. Đó là một cách tiếp cận đa tầng giúp tạo ra một môi trường an toàn cho sự hợp tác trong ngành sản xuất điện tử và bảo vệ sự đổi mới và, trong một số trường hợp, lợi ích an ninh quốc gia.
Nếu công ty của bạn đang tìm cách nâng cấp quy trình và đưa thiết kế PCB vào tuân thủ, hãy xem xét Altium 365 GovCloud, một giải pháp hoàn chỉnh được thiết kế để hỗ trợ các yêu cầu của dự án quốc phòng và chính phủ.