Bỏ qua điều hướng

Rủi ro công nghệ thông tin là gì?

IT Risk Quản trị rủi ro

Rủi ro công nghệ thông tin

Rủi ro công nghệ thông tin (Information Technology Risk) là loại rủi ro hoạt động phát sinh từ việc sử dụng, vận hành, tích hợp hoặc phụ thuộc vào hệ thống công nghệ thông tin (CNTT) trong hoạt động ngân hàng. Rủi ro này có thể gây ra tổn thất tài chính trực tiếp, gián đoạn dịch vụ, lộ lọt dữ liệu khách hàng, thiệt hại uy tín và các hậu quả pháp lý đi kèm. Trong ngành ngân hàng, rủi ro CNTT không đứng riêng lẻ mà thường tương tác và khuếch đại các rủi ro khác như rủi ro hoạt động, rủi ro tín dụng, rủi ro thanh khoản và rủi ro danh tiếng — vì hầu hết quy trình nghiệp vụ cốt lõi hiện nay đều vận hành trên nền tảng số.

Phân loại rủi ro công nghệ thông tin trong ngân hàng

Theo thông lệ quản trị rủi ro hiện hành, rủi ro CNTT trong ngân hàng được chia thành các nhóm chính:

  • Rủi ro sự cố hệ thống (System Failure Risk): Máy chủ ngừng hoạt động, lỗi phần cứng, lỗi phần mềm lõi (core banking), gián đoạn kết nối mạng LAN/WAN, mất điện hoặc lỗi trung tâm dữ liệu (Data Center). Đây là nguyên nhân trực tiếp nhất khiến giao dịch viên không thể thực hiện giao dịch cho khách hàng.
  • Rủi ro an ninh mạng (Cyber Security Risk): Tấn công từ chối dịch vụ (DDoS), mã độc tống tiền (ransomware), lừa đảo trực tuyến (phishing), xâm nhập trái phép (intrusion), tấn công có chủ đích (APT) nhắm vào hệ thống thanh toán hoặc dữ liệu khách hàng.
  • Rủi ro dữ liệu (Data Risk): Rò rỉ, mất mát, thay đổi hoặc phá hủy dữ liệu khách hàng; vi phạm các quy định về bảo vệ dữ liệu cá nhân; sai lệch dữ liệu do lỗi xử lý tự động hóa (ETL, batch job).
  • Rủi ro tích hợp và triển khai (Integration & Implementation Risk): Lỗi khi triển khai dự án CNTT lớn (core banking mới, mobile banking, ngân hàng lõi số), tích hợp API với đối tác fintech, hoặc nâng cấp hệ thống mà không kiểm thử đầy đủ.
  • Rủi ro từ bên thứ ba (Third-party/Vendor Risk): Phụ thuộc vào nhà cung cấp dịch vụ đám mây, nhà cung cấp phần mềm, đối tác xử lý thẻ hoặc thanh toán quốc tế; việc một nhà cung cấp gặp sự cố có thể kéo theo gián đoạn dịch vụ ngân hàng.
  • Rủi ro con người (Human Factor Risk): Nhân viên vô tình hoặc cố ý gây ra sự cố, click vào liên kết độc hại, cấu hình hệ thống sai, hoặc thiếu năng lực vận hành hệ thống mới.

Nguyên nhân phát sinh và dấu hiệu nhận biết

Rủi ro CNTT trong ngân hàng thường phát sinh từ các nguyên nhân sau:

  • Hạ tầng kỹ thuật lạc hậu: Hệ thống core cũ (viết bằng COBOL, mainframe cũ) khó tích hợp với hệ thống hiện đại, dễ phát sinh lỗi khi nâng cấp.
  • Đầu tư CNTT chưa tương xứng với quy mô: Nhiều ngân hàng tăng trưởng khách hàng số nhanh nhưng hạ tầng bảo mật, giám sát, dự phòng không theo kịp.
  • Quy trình vận hành chưa chuẩn hóa: Thiếu quy trình quản lý thay đổi (Change Management), quy trình quản lý sự cố (Incident Management), quy trình kiểm thử trước khi đưa vào vận hành chính thức (UAT chưa chất lượng).
  • Nhân sự chuyên môn hóa: Đội ngũ IT security, IT governance, IT audit mỏng so với khối lượng công việc, dẫn đến giám sát không liên tục.
  • Mối đe dọa từ bên ngoài ngày càng tinh vi: Tội phạm mạng ngày càng có tổ chức, nhắm vào ngân hàng như mục tiêu giá trị lớn.

Dấu hiệu nhận biết sớm: hệ thống phản hồi chậm bất thường, số lượng ticket sự cố tăng đột biến, cảnh báo an ninh từ SIEM bị bỏ qua, tỷ lệ giao dịch lỗi tăng, khách hàng phản ánh nhiều về dịch vụ số.

Mức độ tác động và ví dụ thực tế

Mức độ tác động của rủi ro CNTT trong ngân hàng được đánh giá theo nhiều chiều: tài chính (tiền mất trực tiếp), khách hàng (số lượng khách bị ảnh hưởng), tuân thủ (vi phạm quy định NHNN), danh tiếng (mất niềm tin công chúng) và tính liên tục của dịch vụ (downtime kéo dài).

Ví dụ thực tế:

  • Năm 2023–2024, nhiều ngân hàng Việt Nam đã phải đối mặt với các sự cố gián đoạn dịch vụ do quá tải hệ thống trong các đợt cao điểm (lương về, chứng khoán biến động mạnh), dẫn đến khách hàng không thể truy cập mobile banking hoặc giao dịch bị treo.
  • Sự cố tấn công vào chuỗi cung ứng phần mềm hoặc đối tác xử lý thẻ có thể khiến hàng triệu thẻ bị lộ dữ liệu, gây thiệt hại tài chính và uy tín nghiêm trọng.
  • Một lỗi batch job xử lý cuối ngày (EOD) có thể khiến số dư tài khoản khách hàng bị tính sai hàng loạt, ảnh hưởng đến hàng trăm nghìn khách hàng và phải khắc phục thủ công.

Cách quản trị và kiểm soát rủi ro CNTT

Ngân hàng quản trị rủi ro CNTT theo một hệ thống nhiều tầng:

  • Khung quản trị rủi ro CNTT: Xây dựng chính sách CNTT, phân loại và đánh giá rủi ro CNTT định kỳ, thiết lập ngưỡng chấp nhận rủi ro (risk appetite) rõ ràng do Ban điều hành và HĐQT phê duyệt.
  • Kiểm soát phòng ngừa: Phân quyền truy cập (IAM), mã hóa dữ liệu, xác thực đa yếu tố (MFA), tường lửa, hệ thống phát hiện và ngăn chặn xâm nhập (IDS/IPS), sao lưu dữ liệu định kỳ (backup), dự phòng thảm họa (DR site).
  • Kiểm soát phát hiện: Giám sát 24/7 qua SIEM, phân tích log tập trung, đánh giá lỗ hổng định kỳ (penetration test, vulnerability assessment).
  • Kiểm soát ứng phó: Kế hoạch ứng phó sự cố (Incident Response Plan), kế hoạch liên tục kinh doanh (BCP), diễn tập an ninh mạng định kỳ, quy trình thông báo sự cố theo quy định NHNN.
  • Ba tuyến phòng thủ (Three Lines of Defense): Khối IT vận hành là tuyến 1; Khối Quản trị rủi ro CNTT (IT Risk) là tuyến 2; Kiểm toán nội bộ (IT Audit) là tuyến 3 đánh giá độc lập.

Câu hỏi thường gặp

Hỏi: Rủi ro CNTT có phải là một loại rủi ro hoạt động hay là rủi ro riêng biệt trong Basel?

Trả lời: Theo Hiệp ước Basel, rủi ro CNTT là một thành phần của rủi ro hoạt động (Operational Risk). Tuy nhiên, do mức độ tác động ngày càng lớn và tính chuyên biệt, nhiều ngân hàng tách rủi ro CNTT thành một danh mục quản lý riêng và báo cáo trực tiếp lên Ủy ban Quản trị rủi ro, thay vì chỉ gộp chung trong rủi ro hoạt động tổng thể.

Hỏi: Khi xảy ra sự cố CNTT nghiêm trọng, ngân hàng có nghĩa vụ thông báo cho cơ quan nào và trong thời gian bao lâu?

Trả lời: Theo quy định hiện hành của Ngân hàng Nhà nước về an toàn, bảo mật trong hoạt động ngân hàng, tổ chức tín dụng phải thông báo sự cố CNTT nghiêm trọng cho NHNN (thường qua Cục Công nghệ thông tin hoặc Chi nhật quán tại địa phương) trong thời hạn rất ngắn (thường trong vòng 24 giờ hoặc ngay khi phát hiện, tùy mức độ), đồng thời báo cáo khách hàng bị ảnh hưởng và xử lý theo quy trình ứng phó sự cố đã được phê duyệt.

Hỏi: Giao dịch viên tại quầy cần làm gì khi hệ thống core banking bị gián đoạn?

Trả lời: Giao dịch viên cần tuân thủ quy trình nghiệp vụ dự phòng (manual fallback procedure) đã được đào tạo: xử lý giao dịch bằng chứng từ giấy tạm thời, ghi nhận sổ sách thủ công, thông báo cho khách hàng về thời gian dự kiến khôi phục, đồng thời báo ngay cho bộ phận IT và quản lý trực ca để phối hợp xử lý. Tuyệt đối không tự ý thao tác ngoài quy trình để tránh phát sinh rủi ro sai sót và gian lận.


Nội dung mang tính tham khảo, không thay thế tư vấn chuyên môn về quản trị rủi ro và an ninh mạng trong hoạt động ngân hàng.

Kiến thức này có trong đề thi tuyển dụng ngân hàng

Luyện thi với đề mô phỏng thực tế, chấm điểm tức thì

T
thithu.com

Miễn trừ trách nhiệm: Nội dung câu hỏi trên thithu.com chỉ mang tính chất luyện tập và tham khảo, không đại diện cho đề thi chính thức của bất kỳ tổ chức nào. Chúng tôi không chịu trách nhiệm về kết quả thi thực tế của người dùng.