Phòng Quản trị Rủi ro Công nghệ và An ninh mạng (IT & Cyber Risk Management Department)
Phòng Quản trị Rủi ro Công nghệ và An ninh mạng (IT & Cyber Risk Management Department) là bộ phận chuyên trách thuộc khối Quản trị rủi ro của ngân hàng, có chức năng nhận diện, đo lường, giám sát và kiểm soát toàn diện các rủi ro phát sinh từ hệ thống công nghệ thông tin (CNTT) và các mối đe dọa an ninh mạng. Bộ phận này đóng vai trò là "tuyến phòng thủ thứ hai" (second line of defense) trong mô hình ba tuyến phòng thủ của ngân hàng, tách biệt với khối vận hành CNTT (tuyến thứ nhất) và kiểm toán nội bộ (tuyến thứ ba). Phạm vi quản lý bao trùm rủi ro hệ thống (system risk), rủi ro dữ liệu (data risk), rủi ro an ninh thông tin (information security risk) và rủi ro tuân thủ công nghệ (technology compliance risk) trên toàn bộ các kênh ngân hàng số, ngân hàng lõi, ATM, POS và các dịch vụ fintech liên kết.
Vị trí trong cơ cấu tổ chức và phạm vi hoạt động
Phòng thường được tổ chức trực thuộc Giám đốc Khối Quản trị Rủi ro (CRO) hoặc Phó Tổng Giám đốc phụ trách rủi ro, đồng thời có quan hệ báo cáo song song (dotted-line) với Giám đốc Công nghệ thông tin (CIO) và Giám đốc An ninh thông tin (CISO) để đảm bảo tính độc lập trong đánh giá. Phạm vi hoạt động trải dài trên nhiều nhóm nghiệp vụ, bao gồm: đánh giá rủi ro trước khi triển khai dự án công nghệ mới (pre-implementation risk assessment), giám sát rủi ro liên tục theo thời gian thực (continuous monitoring), quản lý rủi ro bên thứ ba cung cấp dịch vụ CNTT (third-party IT risk), và phối hợp xử lý sự cố an ninh mạng cùng đội ngũ ứng cứu (incident response). Ở các ngân hàng quốc tế, bộ phận này còn tham gia vào việc triển khai khung đánh giá rủi ro công nghệ toàn cầu theo chuẩn của tập đoàn mẹ.
Khung phương pháp luật và tiêu chuẩn áp dụng
Phòng Quản trị Rủi ro Công nghệ và An ninh mạng vận hành dựa trên nhiều khung tiêu chuẩn quốc tế và quy định trong nước. Về tiêu chuẩn quốc tế, các khung phổ biến được áp dụng gồm: ISO/IEC 27001 (hệ thống quản lý an toàn thông tin), ISO/IEC 27005 (quản lý rủi ro an toàn thông tin), NIST Cybersecurity Framework (khung an ninh mạng của Viện Tiêu chuẩn Quốc gia Hoa Kỳ), COBIT (mục tiêu kiểm soát cho CNTT và công nghệ doanh nghiệp) và PCI DSS (tiêu chuẩn bảo mật dữ liệu thẻ thanh toán). Về quy định trong nước, phòng tuân thủ các yêu cầu của Ngân hàng Nhà nước Việt Nam về quản lý rủi ro công nghệ thông tin, an toàn thông tin trong hoạt động ngân hàng, cùng các văn bản hướng dẫn liên quan đến đảm bảo an toàn cho hệ thống thanh toán và dịch vụ ngân hàng điện tử. Phòng cũng chịu trách nhiệm cập nhật và áp dụng Thông tư hướng dẫn về an toàn, bảo mật cho ngân hàng điện tử cùng các quy định về ứng cứu sự cố an toàn thông tin theo Luật An toàn thông tin mạng và các nghị định hướng dẫn.
Quy trình quản lý rủi ro công nghệ và an ninh mạng
Quy trình hoạt động của phòng được cấu trúc theo chu trình liên tục gồm bốn bước cốt lõi. Bước một là nhận diện rủi ro thông qua việc lập danh mục tài sản CNTT (IT asset inventory), đánh giá mối đe dọa (threat assessment) và phân tích điểm yếu (vulnerability assessment) trên toàn hệ thống. Bước hai là đo lường và phân tích rủi ro bằng các phương pháp định lượng (tính toán tổn thất kỳ vọng hằng năm - ALE) hoặc định tính (ma trận xác suất - tác động), từ đó phân loại rủi ro theo mức độ chấp nhận được. Bước ba là xử lý và kiểm soát rủi ro thông qua bốn chiến lược: tránh né (avoid), giảm thiểu (mitigate), chuyển giao (transfer) hoặc chấp nhận (accept), đồng thời thiết lập các biện pháp kiểm soát an ninh vật lý, logic và quản trị. Bước bốn là giám sát và báo cáo liên tục thông qua hệ thống SIEM (Security Information and Event Management), các chỉ số rủi ro chính (KRI) và báo cáo định kỳ lên Hội đồng Quản trị, Ủy ban Quản trị Rủi ro.
Vai trò trong chiến lược chuyển đổi số ngân hàng
Trong bối cảnh ngân hàng Việt Nam đẩy mạnh chuyển đổi số với sự bùng nổ của các kênh số (chiếm tỷ trọng ngày càng lớn trong tổng số giao dịch), Phòng Quản trị Rủi ro Công nghệ và An ninh mạng giữ vai trò then chốt trong việc cân bằng giữa tốc độ đổi mới sản phẩm và mức độ an toàn của hệ thống. Phòng tham gia đánh giá rủi ro ngay từ giai đoạn thiết kế sản phẩm số mới (security by design), rà soát hợp đồng với các đối tác fintech, nhà cung cấp dịch vụ đám mây (cloud service provider), đồng thời tham gia diễn tập ứng cứu sự cố an ninh mạng định kỳ (thường từ 1 đến 2 lần mỗi năm). Ngoài ra, phòng còn đóng vai trò cố vấn cho Ban lãnh đạo về mức độ sẵn sàng ứng phó với các cuộc tấn công mạng có chủ đích (APT), tấn công từ chối dịch vụ (DDoS), mã độc tống tiền (ransomware) và các hình thức lừa đảo trực tuyến ngày càng tinh vi nhắm vào khách hàng ngân hàng.
Câu hỏi thường gặp
Hỏi: Phòng Quản trị Rủi ro Công nghệ và An ninh mạng khác gì với Phòng An ninh thông tin (Information Security) và Phòng IT Audit?
Phòng Quản trị Rủi ro Công nghệ và An ninh mạng thuộc tuyến phòng thủ thứ hai, tập trung vào việc xây dựng khung quản trị rủi ro, đánh giá và giám sát rủi ro từ góc độ quản trị. Phòng An ninh thông tin thuộc tuyến thứ nhất, chịu trách nhiệm triển khai các biện pháp bảo mật kỹ thuật (tường lửa, mã hóa, quản lý truy cập). Phòng IT Audit thuộc tuyến thứ ba, thực hiện kiểm toán độc lập về hiệu quả của toàn bộ hệ thống kiểm soát. Sự tách biệt này đảm bảo nguyên tắc "kiểm soát chéo" và tính độc lập trong đánh giá.
Hỏi: Người làm việc tại phòng này cần những năng lực và chứng chỉ nào?
Ứng viên cần có nền tảng về CNTT, an toàn thông tin hoặc quản trị rủi ro, thành thạo phân tích định lượng và lập báo cáo quản trị. Các chứng chỉ được đánh giá cao gồm: CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CRISC (Certified in Risk and Information Systems Control), CISSP (Certified Information Systems Security Professional) hoặc các chứng chỉ theo khung ISO 27001 Lead Implementer/Auditor. Kỹ năng giao tiếp với cả khối kỹ thuật lẫn Ban lãnh đạo cũng là yếu tố quan trọng.
Hỏi: Trong đề thi tuyển dụng ngân hàng, nội dung nào về rủi ro công nghệ và an ninh mạng thường xuất hiện nhất?
Các câu hỏi thường tập trung vào: phân biệt các loại rủi ro công nghệ trong ngân hàng, quy trình quản lý rủi ro theo chuẩn quốc tế, vai trò của các tuyến phòng thủ, ý nghĩa của các chỉ số RTO (Recovery Time Objective) và RPO (Recovery Point Objective) trong kế hoạch khôi phục thảm họa, cùng các tình huống ứng phó sự cố an ninh mạng giả định. Ứng viên cũng cần nắm các quy định của Ngân hàng Nhà nước về tỷ lệ an toàn vốn và yêu cầu đảm bảo an toàn hệ thống thông tin trong hoạt động ngân hàng.
Lưu ý: Nội dung trên mang tính tham khảo chuyên môn, không thay thế tư vấn pháp lý chính thức. Người đọc nên đối chiếu với các văn bản quy phạm pháp luật hiện hành và quy định nội bộ của từng ngân hàng khi áp dụng vào thực tiễn.