Phòng Quản trị Rủi Ro Công nghệ Thông tin (IT Risk Management Department)
Phòng Quản trị Rủi Ro Công nghệ Thông tin (tiếng Anh: IT Risk Management Department) là đơn vị chuyên trách thuộc hệ thống quản trị rủi ro của ngân hàng, có chức năng nhận diện, đánh giá, đo lường, giám sát và kiểm soát toàn bộ các rủi ro phát sinh từ hạ tầng công nghệ thông tin (CNTT), hệ thống ứng dụng ngân hàng số, dữ liệu khách hàng và an ninh mạng. Đây là một trong ba trụ cột quan trọng của khung quản trị rủi ro công nghệ thông tin theo mô hình ba tuyến phòng thủ (Three Lines of Defense), hoạt động song song và hỗ trợ cho Phòng An ninh thông tin (Information Security) cùng Phòng Kiểm toán công nghệ (IT Audit).
Trong bối cảnh chuyển đổi số mạnh mẽ của ngành ngân hàng Việt Nam, khi hầu hết giao dịch được thực hiện qua kênh số và ứng dụng di động, phòng quản trị rủi ro CNTT đóng vai trò then chốt trong việc bảo đảm tính liên tục của dịch vụ, bảo vệ dữ liệu khách hàng và tuân thủ các quy định của Ngân hàng Nhà nước về an toàn, bảo mật trong hoạt động ngân hàng.
Chức năng và nhiệm vụ chính
Phòng Quản trị Rủi Ro CNTT thực hiện các chức năng cốt lõi sau:
- Xây dựng khung quản trị rủi ro CNTT: Thiết lập và cập nhật chính sách, quy trình, tiêu chuẩn đánh giá rủi ro công nghệ dựa trên các chuẩn mực quốc tế như ISO 27001, NIST Cybersecurity Framework, COBIT và Basel III.
- Nhận diện và phân loại rủi ro: Xác định các loại rủi ro bao gồm rủi ro vận hành hệ thống (system downtime), rủi ro an ninh mạng (cyber attack), rủi ro dữ liệu (data breach, data leakage), rủi ro từ nhà cung cấp dịch vụ CNTT bên thứ ba (third-party risk) và rủi ro từ việc triển khai các dự án công nghệ mới.
- Đo lường và đánh giá rủi ro: Sử dụng các phương pháp định lượng (xác suất xảy ra, mức độ thiệt hại ước tính bằng VND) và định tính (ma trận rủi ro heat map) để xếp hạng mức độ rủi ro theo thang điểm 5 cấp (rất thấp, thấp, trung bình, cao, rất cao).
- Giám sát và cảnh báo sớm: Vận hành hệ thống giám sát rủi ro thời gian thực, phát hiện bất thường trong giao dịch, đăng nhập, truy cập dữ liệu nhằm cảnh báo kịp thời cho các đơn vị liên quan.
- Báo cáo rủi ro: Định kỳ lập báo cáo rủi ro CNTT gửi Ban Giám đốc, Ủy ban Quản trị Rủi ro và các cơ quan quản lý theo quy định.
- Phối hợp ứng phó sự cố: Tham gia xây dựng và diễn tập kế hoạch ứng phó sự cố an ninh mạng (Incident Response Plan), kế hoạch khôi phục sau thảm họa (Disaster Recovery Plan) và kế hoạch duy trì hoạt động liên tục (Business Continuity Plan).
Vị trí trong cơ cấu tổ chức ngân hàng
Tùy quy mô và mô hình quản trị của từng ngân hàng, Phòng Quản trị Rủi Ro CNTT có thể được tổ chức theo các cách sau:
- Trực thuộc Khối Quản trị Rủi ro (CRO): Đây là mô hình phổ biến nhất, đảm bảo tính độc lập với Khối Công nghệ thông tin (CIO) để bảo đảm nguyên tắc kiểm soát chéo. Phòng báo cáo trực tiếp cho Giám đốc Khối Quản trị Rủi ro hoặc Giám đốc Quản trị Rủi ro CNTT (Head of IT Risk).
- Trực thuộc Ủy ban Quản trị Rủi ro Công nghệ tại Hội đồng quản trị: Một số ngân hàng lớn thành lập Ủy ban chuyên trách về rủi ro CNTT và an ninh mạng cấp Hội đồng quản trị, phòng nghiệp vụ đóng vai trò tham mưu và cung cấp thông tin cho ủy ban này.
- Tách biệt hoàn toàn với Phòng An ninh thông tin: Phòng Quản trị Rủi ro CNTT tập trung vào đánh giá rủi ro ở cấp chiến lược và danh mục, trong khi Phòng An ninh thông tin chịu trách nhiệm triển khai các biện pháp kỹ thuật bảo mật, giám sát SOC (Security Operations Center).
Biên chế phòng thường từ 5 đến 25 nhân sự tùy quy mô ngân hàng, bao gồm các vị trí: Trưởng phòng (IT Risk Manager), chuyên viên đánh giá rủi ro (IT Risk Analyst), chuyên viên tuân thủ CNTT (IT Compliance Officer), chuyên viên quản trị rủi ro bên thứ ba (Third-party Risk Officer).
Quy trình quản trị rủi ro CNTT tiêu chuẩn
Quy trình quản trị rủi ro CNTT tại ngân hàng thường tuân theo chu trình 5 bước:
- Xác định bối cảnh rủi ro (Risk Context): Lập bản đồ tài sản CNTT (IT asset inventory), bao gồm phần cứng, phần mềm, cơ sở dữ liệu, hợp đồng dịch vụ CNTT, nhân sự vận hành.
- Đánh giá rủi ro (Risk Assessment): Thực hiện đánh giá rủi ro định kỳ hằng quý hoặc hằng năm, đồng thời đánh giá đột xuất khi có sự kiện quan trọng (triển khai hệ thống core banking mới, sáp nhập, mua lại).
- Xử lý rủi ro (Risk Treatment): Lựa chọn biện pháp giảm thiểu phù hợp gồm: tránh né (avoid), chuyển giao (transfer - mua bảo hiểm rủi ro CNTT), giảm thiểu (mitigate - đầu tư giải pháp bảo mật), chấp nhận (accept).
- Giám sát và đánh giá lại (Monitoring & Review): Theo dõi chỉ số rủi ro chính (KRIs - Key Risk Indicators) như số sự cố bảo mật/tháng, tỷ lệ downtime hệ thống, thời gian phát hiện xâm nhập (MTTD), thời gian khắc phục (MTTR).
- Truyền thông và báo cáo (Communication & Reporting): Đảm bảo thông tin rủi ro được truyền đạt kịp thời đến các cấp quản lý phù hợp.
Mối liên hệ với các đơn vị khác trong ngân hàng
Phòng Quản trị Rủi ro CNTT phối hợp chặt chẽ với:
- Phòng An ninh thông tin (InfoSec): InfoSec triển khai biện pháp kỹ thuật, còn Phòng Quản trị Rủi ro CNTT đánh giá hiệu quả và mức độ tuân thủ của các biện pháp đó.
- Phòng Kiểm toán nội bộ (Internal Audit): Kiểm toán nội bộ đánh giá độc lập về tính hiệu lực của khung quản trị rủi ro CNTT theo chu trình kiểm toán hằng năm.
- Khối Công nghệ thông tin (IT Division): Phòng Quản trị Rủi ro CNTT thẩm định rủi ro cho các dự án CNTT, đánh giá rủi ro trước khi đưa hệ thống mới vào vận hành (go-live).
- Phòng Tuân thủ (Compliance): Phối hợp đảm bảo tuân thủ các quy định pháp luật về bảo vệ dữ liệu, an toàn thông tin và các yêu cầu của Ngân hàng Nhà nước.
- Khối Kinh doanh: Hỗ trợ đánh giá rủi ro CNTT khi triển khai sản phẩm ngân hàng số mới, đặc biệt là các sản phẩm liên quan đến ví điện tử, thanh toán trực tuyến, cho vay online.
Câu hỏi thường gặp
Hỏi: Phòng Quản trị Rủi ro CNTT khác gì với Phòng An ninh thông tin trong ngân hàng?
Phòng An ninh thông tin (InfoSec) tập trung vào triển khai các giải pháp kỹ thuật bảo mật, vận hành hệ thống giám sát SOC, xử lý sự cố tấn công mạng. Trong khi đó, Phòng Quản trị Rủi ro CNTT có vai trò quản lý cấp chiến lược, tập trung xây dựng khung đánh giá rủi ro, lập báo cáo cho ban lãnh đạo, thẩm định rủi ro dự án và giám sát tính tuân thủ. Nói cách khác, InfoSec là "người lính" triển khai bảo vệ, còn Phòng Quản trị Rủi ro CNTT là "người chỉ huy" đánh giá mức độ an toàn tổng thể.
Hỏi: Sinh viên mới ra trường ứng tuyển vào vị trí chuyên viên rủi ro CNTT cần những kỹ năng gì?
Ứng viên thường cần tốt nghiệp chuyên ngành Công nghệ thông tin, Hệ thống thông tin quản lý, An toàn thông tin hoặc Tài chính Ngân hàng. Các chứng chỉ được đánh giá cao gồm CISA (Certified Information Systems Auditor), CISM (Certified Information Security Manager), CRISC (Certified in Risk and Information Systems Control) hoặc ITIL Foundation. Bên cạnh kiến thức kỹ thuật, ứng viên cần có khả năng phân tích số liệu, viết báo cáo, tư duy phản biện và kỹ năng giao tiếp với cả khối kỹ thuật lẫn khối kinh doanh.
Hỏi: Rủi ro CNTT nào đang được các ngân hàng Việt Nam quan tâm nhất hiện nay?
Ba nhóm rủi ro nổi bật gồm: (1) Tấn công mạng có chủ đích (APT) vào hệ thống core banking và ứng dụng ngân hàng số, đặc biệt là tấn công ransomware; (2) Rủi ro từ dịch vụ CNTT đám mây (cloud computing) khi ngân hàng chuyển đổi hạ tầng lên cloud; (3) Rủi ro tuân thủ liên quan đến Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân và các quy định về an toàn, bảo mật trong hoạt động ngân hàng trên kênh số. Bên cạnh đó, rủi ro từ nhà cung cấp bên thứ ba (ví dụ: nhà cung cấp dịch vụ SMS OTP, nhà cung cấp cổng thanh toán) cũng được giám sát chặt chẽ sau nhiều sự cố gián đoạn dịch vụ trong thời gian gần đây.
Lưu ý: Nội dung trên mang tính tham khảo, không thay thế tư vấn chuyên môn về quản trị rủi ro và pháp luật ngân hàng. Ứng viên tham dự kỳ thi tuyển dụng ngân hàng cần cập nhật thêm tài liệu nội bộ của từng ngân hàng và quy định mới nhất từ Ngân hàng Nhà nước Việt Nam.