Ngày 18/8, Cơ quan CSĐT Công an tỉnh Bắc Ninh cho biết, quá trình thụ lý điều tra 2 vụ án hình sự “Sử dụng trái phép thông tin mạng máy tính, mạng viễn thông” xảy ra trên địa bàn tỉnh Bắc Ninh và các tỉnh, thành phố khác đã xác định có nhiều sơ hở, điểm yếu trong việc bảo mật, xác nhận người sử dụng của cơ quan được giao nhiệm vụ quản lý tiêm chủng Quốc gia (Cục Phòng bệnh), dẫn đến việc đối tượng dễ dàng truy cập trái phép vào tài khoản trên Hệ thống thông tin tiêm chủng Quốc gia lấy cắp dữ liệu bán cho người khác để thu lời bất chính.
Nhân viên lấy cắp dữ liệu tiêm chủng bán kiếm lời
Qua điều tra, Văn phòng Cơ quan CSĐT Công an tỉnh Bắc Ninh đã phát hiện 2 vụ, 2 đối tượng xâm nhập hệ thống phần mềm quản lý tiêm chủng quốc gia để lấy cắp thông tin bán kiếm lời. Cả 2 vụ, đối tượng đều là nhân viên các phòng tiêm chủng, do hệ thống quản lý này lỏng lẻo nên dễ dàng xâm nhập, lấy cắp, bán kiếm lời và coi đây là một “nghề” kiếm tiền, song song với công tác mình đang làm.
Đối tượng thứ nhất là Nguyễn Phương Ngọc, sinh năm 1991, trú ở phường Bạch Mai, TP Hà Nội làm việc tại Phòng tiêm chủng Hà An ở Lô 6, Đền Lừ, phường Hoàng Mai, TP Hà Nội. Do Ngọc thường xuyên tiếp cận với hệ thống thông tin tiêm chủng quốc gia nên biết cách khai thác, trích xuất thông tin bệnh nhân nên đã nảy sinh ý định bán thông tin cho các trung tâm dịch vụ tắm bé và các cá nhân, tổ chức có nhu cầu. Theo đó, Ngọc lập tài khoản Zalo tên là “Hippi” rồi tham gia các nhóm trên Zalo để bán dữ liệu.
Hằng ngày, Ngọc sử dụng máy tính cá nhân truy cập vào Hệ thống tiêm chủng quốc gia trích xuất dữ liệu theo dạng file Excel của trẻ sơ sinh theo tỉnh, theo ngày tháng sinh (bao gồm dữ liệu thông tin, số điện thoại của bố mẹ các bé). Khi có khách mua, Ngọc sẽ nhận tiền rồi chuyển file. Mỗi file, Ngọc bán từ 500.000 đồng đến 2,6 triệu đồng/tháng cho người mua. Cơ quan CSĐT Công an tỉnh Bắc Ninh đã làm rõ, Nguyễn Phương Ngọc thu lợi trái phép hơn 312 triệu đồng từ bán dữ liệu tiêm chủng trái phép.
Đối tượng thứ hai là Mạc Thị Ngọc Ánh, sinh năm 1994, trú ở phường Chu Văn An, TP Hải Phòng - là nhân viên làm việc tại phòng tiêm chủng dịch vụ Minh Hương ở đường Nguyễn Trãi, phường Chu Văn An, TP Hải Phòng. Do làm ở đây nên Ánh biết cách vào Hệ thống thông tin tiêm chủng quốc gia để kiểm tra lịch sử tiêm chủng của khách hàng.
Trong một lần đi tập huấn về Hệ thống thông tin tiêm chủng quốc gia cuối năm 2022, Ánh vô tình có được tài khoản của phòng tiêm chủng Hà Thành - Chí Linh do một bạn nữ mượn máy tính cá nhân của Ánh để đăng nhập và vô tình ghi nhớ tài khoản, mật khẩu trên máy cá nhân của Ánh. Đầu năm 2023, Ánh nghỉ việc tại phòng tiêm chủng Minh Hương và làm dịch vụ chăm sóc mẹ và bé sau sinh như: tắm em bé, massage mẹ bầu sau sinh.
Do cần lượng khách hàng lớn nên Ánh đã nhớ lại việc mình có tài khoản của phòng tiêm chủng Hà Thành vẫn còn lưu trong máy nên đã sử dụng tài khoản trên truy cập vào hệ thống để lấy thông tin các mẹ và bé nhằm nhắn tin, gọi điện mời chào sử dụng dịch vụ của mình. Một thời gian sau, thấy việc truy cập hệ thống quá dễ dàng nên Ánh đã copy dữ liệu Hệ thống thông tin tiêm chủng quốc gia của các địa phương khác đem bán cho khách với giá từ 200.000 đồng đến 2,5 triệu đồng/tháng.
Theo đó, khi có khách mua, Ánh truy cập vào Hệ thống thông tin tiêm chủng quốc gia lấy dữ liệu để bán lấy tiền. Quá trình điều tra, Công an tỉnh Bắc Ninh đã làm rõ Mạc Thị Ngọc Ánh thu lợi bất chính hơn 531 triệu đồng từ bán dữ liệu tiêm chủng trái phép.
Khoảng 50 triệu dữ liệu cá nhân nguy cơ bị lộ lọt
Ngay sau khi phát hiện sự việc, Cơ quan CSĐT Công an tỉnh Bắc Ninh đã có công văn gửi Cục Phòng bệnh, Bộ Y tế để thông báo và đề nghị phối hợp, hỗ trợ trong quá trình điều tra. Tuy nhiên, theo Công an tỉnh Bắc Ninh, kết quả phối hợp còn chậm trễ trong việc cung cấp tài liệu, khắc phục các điểm yếu, lỗ hổng bảo mật tồn tại trong hệ thống.
Căn cứ kết quả điều tra, Công an tỉnh Bắc Ninh nhận thấy một số hạn chế và rủi ro trong quá trình vận hành Hệ thống thông tin tiêm chủng Quốc gia. Theo đó, Hệ thống thông tin tiêm chủng Quốc gia là hệ thống thông tin do Bộ Y tế triển khai và phối hợp cùng Tập đoàn Công nghiệp - Viễn thông Quân đội (Viettel) phát triển hạ tầng công nghệ nhằm quản lý toàn bộ dữ liệu tiêm chủng của công dân trên phạm vi toàn quốc. Hệ thống bao gồm các chức năng quản lý lịch sử tiêm chủng của người dân, quản lý vaccine, điều hành các chương trình tiêm chủng mở rộng, thống kê, giám sát dịch tễ và tỷ lệ bao phủ vaccine...
Theo số liệu đến tháng 7/2025, hệ thống chứa khoảng 50 triệu bản ghi là thông tin cá nhân, lịch sử tiêm chủng của công dân. Một trong những hạn chế được Công an tỉnh Bắc Ninh chỉ ra là việc tạo lập, giao, cấp, phân quyền, thay đổi, khóa và thu hồi tài khoản truy cập Hệ thống thông tin tiêm chủng Quốc gia đối với các cơ quan, đơn vị và cá nhân được phép sử dụng chưa được thực hiện chặt chẽ, dẫn đến nguy cơ lộ, lọt thông tin, mất an toàn dữ liệu và phát sinh truy cập trái phép vào hệ thống. Chính vì vậy, chỉ từ việc mượn máy tính đăng nhập tài khoản, mật khẩu vào hệ thống nhưng không đăng xuất, đối tượng đã có tài khoản để sử dụng, bán kiếm lời.
Công tác tra cứu thông tin trên Hệ thống thông tin tiêm chủng Quốc gia cũng tồn tại sơ hở, chưa bảo đảm chặt chẽ trong kiểm soát truy cập và khai thác dữ liệu. Như trong quá trình điều tra, đối tượng có thể tra cứu và hiển thị kết quả dù không nhập đầy đủ thông tin định danh hoặc chỉ lọc theo địa bàn tỉnh/thành phố vẫn trả về dữ liệu. Bên cạnh đó, việc phân quyền chức năng chưa rõ ràng, chưa tách biệt cụ thể giữa tài khoản phục vụ thống kê, quản trị và tài khoản khai thác dữ liệu thông thường.
Đặc biệt, chỉ từ tài khoản được cấp quyền tra cứu trên Hệ thống thông tin tiêm chủng Quốc gia nhưng lại có quyền xuất dữ liệu ra file excel. Đây là sơ hở trong cơ chế kiểm soát, phân quyền, tiềm ẩn nguy cơ các đối tượng lợi dụng chức năng lọc dữ liệu theo địa bàn tỉnh/thành phố để trích xuất hàng loạt thông tin cá nhân, sau đó trao đổi, chia sẻ hoặc sử dụng trái phép, gây nguy cơ lộ, lọt dữ liệu công dân và mất an toàn thông tin hệ thống.
Kiến nghị nhiều giải pháp phòng ngừa lộ lọt dữ liệu
Để chủ động phòng ngừa tội phạm, Công an tỉnh Bắc Ninh đề nghị Bộ Y tế chỉ đạo các đơn vị có liên quan đánh giá, phân loại Hệ thống thông tin tiêm chủng Quốc gia có đường link truy cập “tiemchung.vncdc.gov.vn” theo Nghị định số 85/2016/NĐ-CP ngày 1/7/2016 của Chính phủ về việc bảo đảm an toàn hệ thống thông tin theo cấp độ. Từ đó, xây dựng phương án bảo đảm an toàn hệ thống thông tin theo cấp độ phù hợp, đáp ứng yêu cầu cơ bản trong tiêu chuẩn, quy chuẩn kỹ thuật về bảo đảm an toàn hệ thống thông tin theo cấp độ. Cục Phòng bệnh, Bộ Y tế và Viettel phải có trách nhiệm bảo vệ hệ thống thông tin theo quy định của pháp luật.
Công an tỉnh Bắc Ninh cũng đề nghị quán triệt và thực hiện nghiêm các quy định của pháp luật về bảo vệ dữ liệu cá nhân theo Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định số 356/2025/NĐ-CP ngày 31/12/2025.
Cùng với đó, tiến hành các biện pháp kỹ thuật, thường xuyên rà soát, kiểm tra, khắc phục các điểm yếu, lỗ hổng bảo mật tồn tại trong Hệ thống thông tin tiêm chủng Quốc gia; rà quét, gỡ bỏ mã độc trên các máy chủ, máy trạm nếu có; quản lý và kiểm soát chặt chẽ việc truy cập, khai thác dữ liệu, ngăn chặn việc thu thập và chia sẻ thông tin trái phép nhằm bảo vệ dữ liệu cá nhân theo quy định, tránh bị các đối tượng xấu, các loại tội phạm lợi dụng thực hiện hành vi vi phạm pháp luật.
Công an tỉnh Bắc Ninh đề xuất hệ thống phân quyền chặt chẽ cho các tài khoản, bắt buộc người dùng khi tra cứu phải nhập tối thiểu 3 trường thông tin gồm họ và tên, năm sinh, số CCCD/định danh cá nhân nhằm tăng cường bảo mật và hạn chế truy cập trái phép.
Đồng thời, thường xuyên thông tin, tuyên truyền về các phương thức, thủ đoạn khai thác trái phép dữ liệu và chế tài, hình thức xử lý nhằm nâng cao cảnh giác đối với toàn bộ cán bộ, công chức, viên chức, người lao động, các trung tâm, cơ sở tiêm chủng.
Việc những dữ liệu cá nhân trên Hệ thống thông tin tiêm chủng Quốc gia bị khai thác trái phép không chỉ đặt ra yêu cầu cấp thiết về khắc phục các lỗ hổng trong quản lý tài khoản, phân quyền và khai thác dữ liệu, mà còn cho thấy cần tăng cường các giải pháp bảo vệ dữ liệu cá nhân, bảo đảm an toàn cho một hệ thống chứa lượng lớn thông tin của người dân trên phạm vi toàn quốc.
Đại diện Công an tỉnh Bắc Ninh cho biết, khi Cơ quan bắt đầu điều tra vụ án (tháng 7/2025), đã phát hiện các sơ hở trên và đã có kiến nghị Bộ Y tế chỉ đạo khắc phục nhưng đến nay, đã hơn 1 năm, nhưng tất cả các kiến nghị trên vẫn chưa được khắc phục. Điều này cho thấy sự lơ là trong bảo vệ dữ liệu tiêm chủng chưa được quan tâm đúng mức. Đề nghị các cơ quan chức năng của Bộ Y tế cần xem xét, thực hiện bảo mật theo đúng quy định của pháp luật.