Văn phòng Tổng thanh tra Cục Dự trữ Liên bang Mỹ (Fed) cho biết sự phối hợp giữa các bộ phận trong việc nhận diện, báo cáo và xử lý sự cố an ninh thông tin còn hạn chế. Ranh giới trách nhiệm không rõ ràng đã khiến một vụ việc liên quan đến cựu nhân viên bị nghi chuyển các tài liệu nhạy cảm và mật kéo dài hơn một năm mà chưa được giải quyết hoàn toàn.
Fed cho biết sẽ làm rõ vai trò của từng bộ phận trước quý I/2027, đồng thời củng cố quy trình nâng cấp cảnh báo an ninh. Vụ việc liên quan đến thông tin của Hội đồng Thống đốc Fed và Ủy ban Thị trường Mở Liên bang (FOMC), đồng thời đặt ra vấn đề về quản lý dữ liệu trong giai đoạn nhân viên nghỉ việc và kiểm soát rủi ro từ người nội bộ.
Vụ việc năm 2024 phát sinh 279 cảnh báo DLP
Báo cáo được Văn phòng Tổng thanh tra công bố ngày 28/9 cho biết vụ việc liên quan đến một cựu nhân viên thuộc Vụ Tài chính Quốc tế (Division of International Finance, IF). Trong ba tháng trước khi nghỉ hưu, người này đã kích hoạt 279 cảnh báo ngăn ngừa rò rỉ dữ liệu (DLP), trong đó 111 cảnh báo được xác định có khả năng liên quan đến thông tin mật của FOMC. Trước và sau thời điểm các cảnh báo xuất hiện, nhân viên này cũng thực hiện một chuyến đi cá nhân đến một quốc gia thuộc diện hạn chế.
Văn phòng Tổng thanh tra cho biết cuộc điều tra cho thấy người này có thể đã sử dụng thiết bị USB không mã hóa để đưa khỏi Fed hàng trăm tài liệu chứa thông tin nhạy cảm và mật của Hội đồng Thống đốc cũng như FOMC. Báo cáo nhận định vụ việc năm 2024 chưa được xử lý đầy đủ và toàn bộ tài liệu liên quan vẫn chưa được thu hồi.
Do đã quan ngại về cách Fed xử lý vụ việc trước khi cuộc kiểm toán theo kế hoạch hoàn tất, Văn phòng Tổng thanh tra đã phát hành cảnh báo quản lý sớm hơn dự kiến.
Các bộ phận chưa thống nhất về trách nhiệm báo cáo
Các đơn vị tham gia xử lý cảnh báo gồm nhóm vận hành an ninh thông tin, chương trình quản lý hồ sơ, Vụ Tài chính Quốc tế và Ban thư ký FOMC. Văn phòng Tổng thanh tra cho rằng các đơn vị này có thể đã không ghi nhận hoặc báo cáo theo cấp một cách phù hợp.
Nhóm an ninh thông tin cho rằng trách nhiệm của mình chỉ dừng ở việc thông báo cho chương trình quản lý hồ sơ. Trong khi đó, nhân sự tại Ban thư ký FOMC lại cho rằng bộ phận pháp lý đã biết về sự việc, nhưng thực tế không phải như vậy.
Báo cáo cho biết các bộ phận không có cách hiểu thống nhất về việc ai chịu trách nhiệm nâng cấp cảnh báo và ai phải thúc đẩy quá trình giải quyết. Vì vậy, việc xử lý phụ thuộc quá nhiều vào đơn vị nơi nhân viên làm việc.
Văn phòng Tổng thanh tra nhận định sự thiếu rõ ràng về trách nhiệm là một trong những nguyên nhân khiến vụ việc kéo dài, đồng thời cho rằng Fed cần xây dựng một cơ chế quản lý thống nhất đối với rủi ro từ người nội bộ.
Các vấn đề về tài liệu từng xuất hiện trong năm 2021 và 2023
Cựu nhân viên này trước đó cũng liên quan đến các vụ việc khác về an ninh tài liệu. Năm 2021, Vụ Tài chính Quốc tế phát hiện người này đã sao chép tài liệu nhạy cảm và mật của FOMC vào thiết bị USB không mã hóa. Khi đó, nhân viên cho biết hành động này là ngoài ý muốn.
Năm 2023, người này tiếp tục tìm cách gửi thông tin nhạy cảm và mật của FOMC đến địa chỉ email cá nhân, nhưng không thành công.
Văn phòng Tổng thanh tra cho biết các dấu hiệu rủi ro từ người nội bộ cần được đánh giá tổng hợp, bao gồm những vi phạm bị nghi ngờ hoặc đã được xác nhận trước đó, việc nhân viên sắp nghỉ việc và nhiều chuyến đi quốc tế.
Báo cáo không kết luận rằng toàn bộ tài liệu đã bị chuyển hoặc tiết lộ trái phép. Tuy nhiên, báo cáo chỉ ra rằng các bộ phận liên quan đã không kịp thời làm rõ tình hình, khiến việc xử lý vụ việc trở nên khó khăn hơn.
Dữ liệu kiểm toán và kế hoạch khắc phục
Cuộc kiểm toán năm 2025 của Văn phòng Tổng thanh tra bao quát tất cả nhân sự rời Hội đồng Thống đốc Fed trong giai đoạn từ ngày 1/1 đến ngày 31/12/2024, bao gồm cả thực tập sinh. Trong thời gian kiểm toán, các nhân viên nghỉ việc đã gửi 18 yêu cầu gỡ bỏ thông tin. Nhóm vận hành an ninh thông tin cũng thông báo cho chương trình quản lý hồ sơ về 5 trường hợp có khả năng liên quan đến việc nhân viên nghỉ việc xóa thông tin.
Văn phòng Tổng thanh tra kiến nghị tăng cường kiểm soát xử lý sự cố để ngăn nhân viên tự ý đưa hoặc xóa tài liệu nhạy cảm khi rời Fed. Fed dự kiến hoàn thiện các quy trình và quy định liên quan trước quý I/2027, trong đó xác định rõ vai trò của từng bộ phận và củng cố cơ chế nâng cấp cảnh báo.
Báo cáo này nằm trong loạt cuộc rà soát gần đây của Văn phòng Tổng thanh tra về quản lý thông tin và kiểm soát rủi ro nội bộ tại Fed. Tháng 6, cơ quan này xem xét việc quản lý rủi ro từ các chuyến đi quốc tế; đến tháng 7, cơ quan công bố báo cáo về các biện pháp ngăn nhân viên và quan chức tiết lộ thông tin độc quyền cũng như các phân tích nội bộ.