Bỏ qua điều hướng

Chuyên viên Đánh giá Rủi ro Bên thứ ba (Third-Party Risk Assessment Officer) là gì?

Thuật ngữ chung

Chuyên viên Đánh giá Rủi ro Bên thứ ba (Third-Party Risk Assessment Officer)

Chuyên viên Đánh giá Rủi ro Bên thứ ba là chức danh thuộc khối quản trị rủi ro vận hành (Operational Risk) hoặc khối tuân thủ (Compliance) tại các ngân hàng thương mại. Người giữ chức danh này chịu trách nhiệm thẩm định, giám sát và đánh giá toàn diện các rủi ro phát sinh từ việc ngân hàng sử dụng dịch vụ của các nhà cung cấp, đối tác bên ngoài (bên thứ ba) — ví dụ: nhà cung cấp dịch vụ công nghệ thông tin, đối tác ủy thác, đại lý thanh toán, bên cung cấp dịch vụ lưu ký, nhà cung cấp dữ liệu tín dụng, đối tác trung gian fintech. Mục tiêu cuối cùng là đảm bảo các mối quan hệ với bên thứ ba không làm phát sinh rủi ro gây gián đoạn hoạt động, tổn thất tài chính, vi phạm pháp luật, hoặc ảnh hưởng tiêu cực đến uy tín của ngân hàng và quyền lợi của khách hàng. Vị trí này đặc biệt quan trọng trong bối cảnh ngân hàng Việt Nam ngày càng phụ thuộc vào hệ sinh thái đối tác bên ngoài, đặc biệt là khi triển khai ngân hàng số, mở rộng kênh thanh toán và ứng dụng trí tuệ nhân tạo.

Vai trò và trách nhiệm chính

Trong ngân hàng, chuyên viên Đánh giá Rủi ro Bên thứ ba thường đảm nhận các nhóm nhiệm vụ sau:

  • Thẩm định trước khi ký kết (Due Diligence): Thu thập và xác minh hồ sơ pháp lý, năng lực tài chính, lịch sử tuân thủ, chứng nhận bảo mật thông tin (ISO 27001, PCI DSS nếu liên quan đến dữ liệu thẻ) của nhà cung cấp trước khi đề xuất hợp tác.
  • Phân loại mức độ rủi ro bên thứ ba: Dựa trên tính chất dịch vụ, khối lượng giao dịch, mức độ tiếp cận dữ liệu khách hàng và ảnh hưởng đến hoạt động ngân hàng để phân loại nhà cung cấp theo thang rủi ro (thấp – trung bình – cao).
  • Xây dựng và cập nhật hồ sơ rủi ro: Lập hồ sơ rủi ro (Risk Profile) cho từng bên thứ ba, bao gồm các rủi ro trọng yếu như rủi ro hoạt động, rủi ro công nghệ thông tin, rủi ro bảo mật dữ liệu, rủi ro pháp lý và rủi ro uy tín.
  • Giám sát liên tục (Ongoing Monitoring): Theo dõi định kỳ các chỉ số KPI/SLA của nhà cung cấp, cập nhật tình hình tài chính, các sự kiện vi phạm pháp luật hoặc sự cố an ninh mạng của đối tác.
  • Phối hợp xử lý sự cố và kế hoạch dự phòng: Làm việc với các đơn vị nghiệp vụ để xây dựng kế hoạch khôi phục hoạt động (Business Continuity Plan) trong trường hợp bên thứ ba gặp sự cố.
  • Báo cáo cấp quản lý: Tổng hợp báo cáo rủi ro tập bên thứ ba định kỳ (tháng/quý/năm) trình Ban Giám đốc và Ủy ban Quản trị rủi ro.

Yêu cầu năng lực và kỹ năng

Để đảm nhận vị trí này, ứng viên thường cần đáp ứng các yêu cầu:

  • Tốt nghiệp đại học chuyên ngành Tài chính – Ngân hàng, Kế toán, Kiểm toán, Quản trị rủi ro, Hệ thống thông tin quản lý hoặc Luật kinh tế. Ưu tiên ứng viên có chứng chỉ chuyên ngành như FRM (Financial Risk Manager), CRISC (Certified in Risk and Information Systems Control), CAMS hoặc các chứng chỉ nội bộ của ngân hàng.
  • Am hiểu khung quản trị rủi ro hoạt động (ORM), quy trình quản lý quan hệ bên thứ ba (TPRM – Third-Party Risk Management) và các nguyên tắc Basel về rủi ro hoạt động.
  • Kỹ năng đọc hiểu hợp đồng thương mại, điều khoản bảo mật (NDA), điều khoản bồi thường và trách nhiệm của bên thứ ba.
  • Khả năng phân tích dữ liệu tài chính, đánh giá báo cáo kiểm toán SOC 2/ISAE 3402 của nhà cung cấp dịch vụ.
  • Kỹ năng giao tiếp, làm việc nhóm và phối hợp liên phòng ban (Procurement, IT, Legal, Operations, Khối nghiệp vụ).
  • Tiếng Anh tốt, đặc biệt khi ngân hàng có quan hệ đối tác với nhà cung cấp quốc tế hoặc thuộc tập đoàn nước ngoài.

Quy trình đánh giá rủi ro bên thứ ba điển hình

Quy trình chuẩn mà nhiều ngân hàng thương mại tại Việt Nam đang áp dụng gồm các bước:

  1. Lập kế hoạch và xác định phạm vi: Xác định loại dịch vụ cần thuê ngoài, mức độ quan trọng đối với hoạt động ngân hàng, dữ liệu khách hàng có bị tiếp cận hay không.
  2. Khảo sát thị trường và sơ tuyển nhà cung cấp: Phối hợp với phòng Mua hàng (Procurement) lập danh sách nhà cung cấp tiềm năng.
  3. Thẩm định chi tiết (Due Diligence): Đánh giá hồ sơ pháp lý, năng lực tài chính (qua báo cáo tài chính 3 năm gần nhất), chính sách bảo mật thông tin, kết quả kiểm toán độc lập, lịch sử vi phạm.
  4. Phân loại rủi ro và thiết lập điều khoản hợp đồng: Đề xuất mức rủi ro và các điều khoản bảo vệ (quyền kiểm tra, quyền chấm dứt, mức phạt vi phạm SLA, yêu cầu bảo hiểm trách nhiệm nghề nghiệp).
  5. Phê duyệt theo cấp thẩm quyền: Trình Ủy ban Quản trị rủi ro hoặc Ban Giám đốc phê duyệt trước khi ký hợp đồng.
  6. Giám sát định kỳ: Đánh giá lại hằng quý hoặc hằng năm tùy mức rủi ro; kiểm tra đột xuất khi có sự kiện bất thường.
  7. Kết thúc hợp tác: Đảm bảo quy trình chấm dứt hợp đồng an toàn, thu hồi quyền truy cập dữ liệu, bảo mật thông tin khách hàng.

Vị trí trong cơ cấu tổ chức ngân hàng

Chuyên viên Đánh giá Rủi ro Bên thứ ba thường thuộc biên chế của một trong các đơn vị:

  • Phòng/Ban Quản trị Rủi ro Hoạt động thuộc Khối Quản trị Rủi ro (CRO Division): Đây là nơi phổ biến nhất, đặc biệt tại các ngân hàng có quy mô lớn.
  • Phòng Tuân thủ (Compliance): Khi hoạt động đánh giá bên thứ ba gắn liền với tuân thủ quy định phòng chống rửa tiềng, bảo vệ dữ liệu cá nhân.
  • Phòng Quản lý Mua hàng và Đối tác (Procurement & Vendor Management): Một số ngân hàng tách riêng bộ phận quản lý quan hệ nhà cung cấp.
  • Trực tiếp báo cáo cho Trưởng phòng Quản trị Rủi ro Hoạt động hoặc Giám đốc Quản trị Rủi ro (CRO) tùy quy mô ngân hàng.

Câu hỏi thường gặp

Hỏi: Chuyên viên Đánh giá Rủi ro Bên thứ ba khác gì với chuyên viên Quan hệ khách hàng doanh nghiệp (RM) hay chuyên viên Tín dụng? Chuyên viên RM và Tín dụng tập trung vào rủi ro đối với khách hàng vay vốn và khách hàng sử dụng sản phẩm ngân hàng. Chuyên viên Đánh giá Rủi ro Bên thứ ba lại đánh giá rủi ro từ phía nhà cung cấp dịch vụ cho chính ngân hàng (như nhà cung cấp phần mềm, dịch vụ lưu trữ, đối tác ủy thác). Đối tượng đánh giá và khung rủi ro áp dụng hoàn toàn khác nhau.

Hỏi: Một ngân hàng thương mại Việt Nam sử dụng dịch vụ đám mây của nhà cung cấp quốc tế thì cần đánh giá những rủi ro trọng yếu nào? Các rủi ro trọng yếu thường bao gồm: rủi ro bảo mật dữ liệu và quyền riêng tư (đặc biệt theo Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân), rủi ro tuân thủ pháp luật khi dữ liệu được lưu trữ ngoài lãnh thổ Việt Nam, rủi ro tập trung khi phụ thuộc một nhà cung cấp duy nhất, rủi ro gián đoạn dịch vụ và rủi ro pháp lý liên quan đến điều khoản hợp đồng với bên nước ngoài.

Hỏi: Trong đề thi tuyển dụng ngân hàng, vị trí này thường hỏi những nội dung gì? Đề thi thường tập trung vào: cách phân loại rủi ro bên thứ ba theo mức độ, các bước due diligence cơ bản, cách xử lý khi phát hiện nhà cung cấp vi phạm bảo mật, điều khoản hợp đồng cần có để bảo vệ ngân hàng, vai trò của quản trị rủi ro bên thứ ba trong khung Basel II/III, và các tình huống ứng xử khi bên thứ ba không đạt KPI/SLA.


Nội dung mang tính tham khảo cho người luyện thi tuyển dụng ngân hàng, không thay thế tư vấn pháp lý hoặc tư vấn chuyên môn về quản trị rủi ro tại từng ngân hàng cụ thể.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

T
thithu.com

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.