Bỏ qua điều hướng

Rủi ro cyber là gì?

Cyber Risk Quản trị rủi ro

Rủi ro cyber

Trong ngành ngân hàng, rủi ro cyber (cyber risk) là loại hình rủi ro vận hành phát sinh từ việc hệ thống công nghệ thông tin, dữ liệu khách hàng và các kênh giao dịch điện tử của ngân hàng bị tấn công, xâm nhập, gián đoạn hoặc lạm dụng. Hậu quả trực tiếp là tổn thất tài chính (tiền bị đánh cắp, tiền bồi thường, chi phí khắc phục sự cố), tổn thất uy tín (mất lòng tin của khách hàng và đối tác) và các trách nhiệm pháp lý phát sinh từ việc vi phạm quy định về bảo vệ dữ liệu, an toàn thông tin. Với đặc thù số hóa mạnh mẽ, rủi ro cyber được xếp vào nhóm rủi ro trọng yếu trong khung quản trị rủi ro của hầu hết các ngân hàng thương mại tại Việt Nam hiện nay.

Các dạng rủi ro cyber phổ biến trong ngân hàng

  • Tấn công lừa đảo (phishing/social engineering): Kẻ gian giả mạo email, tin nhắn, website ngân hàng để lừa khách hàng hoặc nhân viên cung cấp thông tin đăng nhập, mã OTP, từ đó chiếm đoạt tiền trong tài khoản.
  • Tấn công phần mềm tống tiền (ransomware): Mã độc mã hóa dữ liệu hoặc khóa hệ thống, đòi tiền chuộc; có thể làm tê liệt hoạt động ngân hàng trong nhiều giờ đến nhiều ngày.
  • Tấn công từ chối dịch vụ (DDoS): Làm nghẽn hoặc sập hệ thống ngân hàng điện tử (internet banking, mobile banking, ATM/POS), gây gián đoạn giao dịch cho hàng triệu khách hàng.
  • Xâm nhập hệ thống lõi (core banking) và đánh cắp dữ liệu: Hacker khai thác lỗ hổng để xâm nhập vào hệ thống xử lý giao dịch, cơ sở dữ liệu khách hàng, sau đó rao bán hoặc công khai dữ liệu cá nhân.
  • Gian lận nội bộ có hỗ trợ công nghệ (internal fraud kết hợp IT): Nhân viên ngân hàng lợi dụng quyền truy cập hệ thống để thực hiện giao dịch bất hợp pháp, chuyển tiền trái phép hoặc che giấu sai phạm.
  • Lỗi hệ thống và sai sót trong phát triển phần mềm (system failure): Ngân hàng mất khả năng xử lý giao dịch do lỗi cập nhật phần mềm, cấu hình sai hoặc phụ thuộc vào nhà cung cấp bên thứ ba.

Nguyên nhân gia tăng rủi ro cyber trong ngành ngân hàng

  • Tốc độ chuyển đổi số nhanh, nhiều ngân hàng đẩy mạnh mobile banking, ngân hàng số, thanh toán không tiền mặt, mở tài khoản từ xa (eKYC) nhưng tốc độ nâng cấp bảo mật chưa theo kịp.
  • Khách hàng ngày càng thực hiện nhiều giao dịch trên môi trường trực tuyến, tạo "bề mặt tấn công" (attack surface) rộng hơn.
  • Các nhóm tội phạm sử dụng công nghệ cao hoạt động có tổ chức, xuyên biên giới, tận dụng trí tuệ nhân tạo để tạo cuộc tấn công tinh vi hơn (deepfake, tự động hóa phishing).
  • Phụ thuộc vào hệ sinh thái bên thứ ba (nhà cung cấp dịch vụ cloud, đối tác trung gian thanh toán, fintech) — chỉ cần một mắt xích yếu cũng có thể ảnh hưởng toàn hệ thống.

Ví dụ thực tế

  • Sự cố năm 2024 liên quan đến một nhà cung cấp dịch vụ công nghệ bị tấn công ransomware đã làm gián đoạn kết nối POS tại nhiều cửa hàng bán lẻ, gây thiệt hại cho cả ngân hàng thanh toán lẫn khách hàng.
  • Các vụ lừa đảo giả mạo tổng đài ngân hàng, giả mạo cán bộ tín dụng gọi điện cho khách hàng cá nhân để chiếm đoạp mã OTP và rút sạch tiền trong tài khoản tiết kiệm đã được Ngân hàng Nhà nước nhiều lần cảnh báo.
  • Sự cố an ninh mạng quốc tế khiến hệ thống SWIFT của một số ngân hàng trung gian bị xâm nhập, gây thiệt hại hàng trăm triệu USD cho ngành ngân hàng toàn cầu.

Cách ngân hàng quản trị rủi ro cyber

  • Xây dựng khung quản trị rủi ro an ninh mạng theo chuẩn quốc tế (ISO 27001, NIST Cybersecurity Framework) và tuân thủ quy định của Ngân hàng Nhà nước về an toàn, bảo mật trong hoạt động ngân hàng điện tử.
  • Áp dụng mô hình ba tuyến bảo vệ: tuyến 1 (đơn vị kinh doanh chịu trách nhiệm chính), tuyến 2 (quản trị rủi ro, kiểm soát tuân thủ an ninh mạng), tuyến 3 (kiểm toán nội bộ đánh giá độc lập).
  • Đầu tư hệ thống giám sát SOC (Security Operations Center) 24/7, ứng dụng AI để phát hiện giao dịch bất thường theo thời gian thực.
  • Thực hiện kiểm thử xâm nhập (penetration test), đánh giá lỗ hổng định kỳ, diễn tập ứng phó sự cố (incident response drill) ít nhất mỗi năm một lần.
  • Đào tạo nhận thức an toàn thông tin cho nhân viên và khách hàng; trang bị xác thực đa yếu tố (MFA), sinh trắc học cho các giao dịch giá trị lớn theo lộ trình của Ngân hàng Nhà nước.

Câu hỏi thường gặp

Hỏi: Rủi ro cyber có phải là một loại rủi ro riêng biệt hay chỉ là một phần của rủi ro vận hành?

Trả lời: Về bản chất, rủi ro cyber là một dạng cụ thể của rủi ro vận hàng (operational risk). Tuy nhiên, do tần suất, mức độ nghiêm trọng và tính chất ngày càng phức tạp, nhiều ngân hàng lớn trên thế giới và tại Việt Nam đã tách rủi ro cyber thành một danh mục rủi ro độc lập trong khung quản trị rủi ro, có báo cáo riêng lên Ban điều hành và Hội đồng quản trị.

Hỏi: Khi xảy ra sự cố an ninh mạng, ngân hàng có phải bồi thường toàn bộ thiệt hại cho khách hàng không?

Trả lời: Không phải mọi trường hợp đều được bồi thường tự động. Theo quy định hiện hành của Ngân hàng Nhà nước về an toàn, bảo mật trong giao dịch ngân hàng điện tử, ngân hàng phải chịu trách nhiệm nếu lỗi xảy ra từ phía hệ thống, quy trình hoặc nhân viên của mình. Ngược lại, nếu khách hàng tự tiết lộ thông tin bảo mật, không thực hiện đúng hướng dẫn của ngân hàng hoặc có dấu hiệu cấu kết với đối tượng lừa đảo, mức bồi thường có thể bị giảm trừ hoặc không được chấp nhận.

Hỏi: Người làm ngân hàng nên chuẩn bị gì để trả lời câu hỏi về rủi ro cyber trong phỏng vấn tuyển dụng?

Trả lời: Ứng viên nên nắm vững khái niệm rủi ro cyber, mối liên hệ với rủi ro vận hành, các hình thức tấn công phổ biến (phishing, ransomware, DDoS), cách ngân hàng quản trị theo mô hình ba tuyến bảo vệ và các quy định của Ngân hàng Nhà nước về an toàn thông tin trong hoạt động ngân hàng. Bên cạnh kiến thức, nhà tuyển dụng đánh giá cao ứng viên biết đưa ra ví dụ thực tế và đề xuất hành vi đúng khi phát hiện dấu hiệu gian lận trong giao dịch.

(Nội dung mang tính tham khảo, không thay thế tư vấn chuyên môn về an toàn thông tin và pháp lý.)

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

A
Agribank

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.