Phòng Quản trị Rủi ro CNTT và An ninh mạng (IT & Cyber Risk Management Department)
Phòng Quản trị Rủi ro CNTT và An ninh mạng là đơn vị chuyên môn thuộc khối Quản trị rủi ro (thường nằm dưới Khối Quản trị Rủi ro – CRO hoặc trực thuộc Ban Giám đốc) trong các ngân hàng thương mại Việt Nam. Bộ phận này chịu trách nhiệm xây dựng khung quản trị, giám sát, đánh giá và kiểm soát toàn diện hai nhóm rủi ro có tính liên kết chặt chẽ: rủi ro công nghệ thông tin (IT risk) và rủi ro an ninh mạng (cyber risk) trong suốt vòng đời vận hành của ngân hàng – từ hạ tầng máy chủ, hệ thống core banking, ứng dụng ngân hàng số cho đến dữ liệu khách hàng và các giao dịch điện tử.
Về bản chất, đây là "tuyến phòng thủ thứ hai" (second line of defense) trong mô hình ba tuyến phòng thủ phổ biến tại ngân hàng: Tuyến 1 là các đơn vị kinh doanh/vận hành CNTT tự quản lý rủi ro; Tuyến 2 là Phòng Quản trị Rủi ro CNTT và An ninh mạng độc lập giám sát; Tuyến 3 là Kiểm toán nội bộ. Trong bối cảnh ngân hàng số, thanh toán trực tuyến và tài sản số phát triển mạnh, vai trò của bộ phận này ngày càng được nâng tầm, thường xuyên phối hợp với Cục Công nghệ thông tin – Ngân hàng Nhà nước và tuân thủ các quy định hiện hành về an toàn thông tin trong hoạt động ngân hàng.
Chức năng và nhiệm vụ chính
Phòng Quản trị Rủi ro CNTT và An ninh mạng thường đảm nhận các nhóm nhiệm vụ sau:
- Xây dựng khung chính sách và tiêu chuẩn: ban hành chính sách an toàn thông tin, quy chế quản lý rủi ro CNTT, tiêu chuẩn bảo mật theo khung quốc tế (ISO 27001, NIST CSF, PCI DSS cho thẻ thanh toán) và phù hợp quy định của Ngân hàng Nhà nước.
- Đánh giá rủi ro (IT risk & cyber risk assessment): rà soát rủi ro trước khi triển khai dự án công nghệ mới, đánh giá tác động kinh doanh (BIA), phân tích mối đe dọa – lỗ hổng – kịch bản tấn công cho từng hệ thống quan trọng.
- Giám sát và cảnh báo sớm: vận hành hoặc phối hợp vận hành Trung tâm Giám sát An ninh (SOC), theo dõi sự kiện bảo mật, log hệ thống, chỉ số KPI/KRI rủi ro CNTT.
- Quản lý sự cố và khôi phục: tham gia xây dựng kế hoạch ứng cứu sự cố (Incident Response Plan), kế hoạch khôi phục thảm họa (DRP), tổ chức diễn tập định kỳ.
- Báo cáo cấp quản lý: lập báo cáo rủi ro CNTT cho Ủy ban Quản trị rủi ro (RMC) và Hội đồng quản trị; đề xuất mức dung sai rủi ro (risk appetite) cho lĩnh vực công nghệ.
Vị trí trong cơ cấu tổ chức ngân hàng
Tùy quy mô, phòng này có thể được tổ chức theo các mô hình:
- Mô hình tập trung: Một phòng duy nhất chịu cả rủi ro CNTT và an ninh mạng, phù hợp với ngân hàng nhỏ và vừa.
- Mô hình phân tách: một tiểu ban/đội chuyên về IT risk (liên quan hệ thống, dự án, vendor) và một tiểu ban/đội chuyên về cyber security (SOC, red team, threat intelligence), thường thấy ở các ngân hàng lớn như Vietcombank, BIDV, Techcombank, MB.
- Mô hình kết hợp: phòng Quản trị rủi ro CNTT nằm ở tuyến 2, tách biệt với Phòng/Ban An ninh thông tin (thuộc Khối Công nghệ) để đảm bảo tính độc lập trong giám sát.
Yêu cầu năng lực và cơ hội nghề nghiệp
Ứng viên theo vị trí Quản trị Rủi ro CNTT và An ninh mạng thường cần:
- Tốt nghiệp đại học chuyên ngành CNTT, An toàn thông tin, Hệ thống thông tin quản trị, Toán tin hoặc Tài chính – Ngân hàng có định hướng công nghệ.
- Nắm vững kiến thức về quản trị rủi ro theo Basel, COBIT 2019, ITIL 4, ISO 27001/27005, NIST CSF.
- Có các chứng chỉ chuyên ngành được thị trường trọng dụng: CRISC, CISM, CISSP, CISA, CompTIA Security+.
- Kỹ năng phân tích dữ liệu, làm báo cáo quản trị, giao tiếp với cả khối kỹ thuật lẫn khối kinh doanh.
Các vị trí tuyển dụng phổ biến trong phòng này gồm: Chuyên viên Quản trị rủi ro CNTT, Chuyên viên An ninh mạng, Chuyên viên Tuân thủ CNTT (IT officer, IT auditor nội bộ), Trưởng phòng hoặc Giám đốc Quản trị rủi ro CNTT cấp cao.
Phân biệt với các bộ phận liên quan
Nhiều người mới vào ngành dễ nhầm lẫn giữa các đơn vị có tên gần giống nhau. Cần phân biệt rõ:
- Phòng Quản trị Rủi ro CNTT và An ninh mạng: nằm ở tuyến 2, tập trung giám sát, đánh giá, khuyến nghị, xây dựng khung quản trị rủi ro; không trực tiếp vận hành hệ thống.
- Phòng/Ban An ninh thông tin (Information Security Office): thuộc Khối CNTT, tuyến 1, trực tiếp triển khai giải pháp bảo mật, vận hành SOC, quản lý tường lửa, chống tấn công.
- Kiểm toán nội bộ (Internal Audit): tuyến 3, đánh giá độc lập về hiệu lực của toàn bộ khung quản trị rủi ro CNTT và an ninh mạng.
- Tuân thủ (Compliance): tập trung vào việc ngân hàng tuân thủ quy định pháp luật về an toàn thông tin, bảo vệ dữ liệu khách hàng, có thể đóng vai trò phối hợp.
Câu hỏi thường gặp
Hỏi: Phòng Quản trị Rủi ro CNTT và An ninh mạng có trực tiếp xử lý tấn công mạng khi ngân hàng bị hack không?
Không. Khi xảy ra sự cố an ninh mạng, đội ngũ kỹ thuật thuộc Phòng/Ban An ninh thông tin (tuyến 1) và SOC sẽ trực tiếp ứng cứu, khoanh vùng, khôi phục hệ thống. Phòng Quản trị Rủi ro CNTT và An ninh mạng (tuyến 2) đóng vai trò giám sát quy trình ứng phó, đánh giá mức độ tổn thất, phân tích nguyên nhân gốc (root cause) và đề xuất biện pháp phòng ngừa cho ban lãnh đạo cùng các cơ quan quản lý.
Hỏi: Trong đề thi tuyển ngân hàng, khi được hỏi về "tuyến phòng thủ thứ hai" trong quản trị rủi ro, đáp án có nên chọn Phòng Quản trị Rủi ro CNTT và An ninh mạng không?
Đúng với ngữ cảnh rủi ro CNTT và an ninh mạng. Trong mô hình ba tuyến phòng thủ áp dụng cho ngân hàng, tuyến 2 (second line) là các chức năng kiểm soát, quản trị rủi ro độc lập – bao gồm Quản trị rủi ro, Tuân thủ và các phòng chuyên môn như Quản trị Rủi ro CNTT và An ninh mạng. Tuyến 1 là đơn vị kinh doanh/vận hành, tuyến 3 là Kiểm toán nội bộ. Tuy nhiên cần đọc kỹ đề vì một số ngân hàng mô hình nhỏ có thể gộp tuyến.
Hỏi: Chứng chỉ nào phù hợp nhất cho người mới bắt đầu muốn ứng tuyển vào phòng này?
Với ứng viên mới tốt nghiệp, ưu tiên chứng chỉ nền tảng như CompTIA Security+ để chứng minh kiến thức bảo mật cơ bản. Sau 1–2 năm kinh nghiệm, nên hướng đến CRISC (Certified in Risk and Information Systems Control) hoặc CISM (Certified Information Security Manager) – đây là hai chứng chỉ được các phòng Quản trị Rủi ro CNTT ngân hàng Việt Nam ưu tiên vì kết hợp được cả góc độ quản trị rủi ro lẫn an ninh thông tin.
Nội dung mang tính tham khảo về mặt nghiệp vụ và cấu trúc tổ chức phổ biến trong ngân hàng thương mại Việt Nam, không thay thế tư vấn chuyên môn hoặc văn bản pháp lý chính thức của từng ngân hàng.