Tin Hiệp hội Ngân hàng

AI ngân hàng: Đồng bộ an ninh mạng, dữ liệu và hành lang pháp lý

Phạm Hiếu 05/08/2026 - 15:42

Từ câu chuyện bảo vệ hệ thống trước các cuộc tấn công mạng ngày càng tinh vi, đến yêu cầu xây dựng nền tảng dữ liệu đủ “sạch” để AI có thể học và ra quyết định, rồi tiến tới hoàn thiện khuôn khổ pháp lý nhằm kiểm soát rủi ro - 3 vấn đề được trình bày tại tại Hội thảo “AI và quản trị dữ liệu trong hoạt động ngân hàng” đã phác họa khá rõ bức tranh AI trong ngành Ngân hàng Việt Nam. Điểm gặp nhau của cả 3 vấn đề là: AI chỉ thực sự tạo ra giá trị khi được đặt trên nền tảng dữ liệu tin cậy, được kiểm soát bằng cơ chế quản trị phù hợp và luôn có con người giữ vai trò quyết định cuối cùng.

AI đang thay đổi cuộc chơi an ninh mạng

Nếu trước đây các tổ chức có thể mất hàng tháng để khắc phục một lỗ hổng bảo mật sau khi được công bố, thì trong kỷ nguyên AI, “cửa sổ phòng thủ” đó đang bị thu hẹp với tốc độ chưa từng có.

Chia sẻ tại Hội thảo “AI và quản trị dữ liệu trong hoạt động ngân hàng” do Tạp chí Thị trường Tài chính Tiền tệ phối hợp cùng Ủy ban Công nghệ và Ủy ban Chính sách trực thuộc Hiệp hội Ngân hàng Việt Nam tổ chức sáng ngày 5/8, ông Bùi Gia Hiếu, Giám đốc Trung tâm An toàn thông tin Ngân hàng TMCP Quân Đội (MB) cho biết, chỉ số time-to-exploit (TTE) - khoảng thời gian từ khi một lỗ hổng được công bố đến khi bị tin tặc khai thác đã giảm từ 63 ngày trong giai đoạn 2018-2019 xuống chỉ còn khoảng 5 ngày vào năm 2023. Thậm chí, một số dự báo cho thấy, đến năm 2025, chỉ số này có thể chuyển sang mức âm, đồng nghĩa với việc lỗ hổng bị khai thác trước cả khi bản vá được phát hành.

ong-gia-hieu-mb.jpg
Theo ông Bùi Gia Hiếu, Giám đốc Trung tâm An toàn thông tin Ngân hàng TMCP Quân Đội (MB)

Thực tế này phản ánh một thực trạng AI không chỉ là tấm lá chắn giúp các tổ chức phòng thủ tốt hơn, mà cũng đã trở thành 'vũ khí' giúp tội phạm mạng gia tăng quy mô và độ tinh vi của các cuộc tấn công. Theo CrowdStrike, hoạt động của các nhóm tấn công sử dụng AI đã tăng gần 90% trong năm 2025, trong khi thời gian xâm nhập hệ thống sau khi có điểm đột phá chỉ còn chưa đầy 30 phút.

Ở chiều ngược lại, AI cũng đang giúp các tổ chức tài chính nâng cao năng lực phòng vệ. Microsoft ghi nhận các chuyên gia an ninh mạng có sự hỗ trợ của AI hoàn thành công việc nhanh hơn khoảng 22% và độ chính xác cao hơn 7%.

Điều đáng chú ý là AI vẫn chưa thể thay thế hoàn toàn con người trong lĩnh vực an toàn thông tin. Theo ông Bùi Gia Hiếu, những tác vụ có quy luật rõ ràng như thu thập dữ liệu, phân loại thông tin, phát hiện bất thường hay xây dựng quy tắc cảnh báo hoàn toàn có thể tự động hóa. Đối với những kịch bản tấn công chưa từng xuất hiện hoặc các tình huống đòi hỏi tư duy sáng tạo, vai trò của chuyên gia vẫn mang tính quyết định.

Thực tế triển khai tại MB cho thấy, AI hiện được sử dụng xuyên suốt quy trình từ thu thập, sàng lọc thông tin đe dọa, mô phỏng tấn công đến xây dựng quy tắc phát hiện. Trong 6 tháng đầu năm 2026, hệ thống đã xử lý hơn 3,16 triệu nội dung để tạo cảnh báo, nâng năng lực sàng lọc từ khoảng 3.000 lên 10.000 tin mỗi ngày. Tốc độ xử lý của Blue Team tăng khoảng 60%, trong khi Red Team tăng khoảng 25%.

Điều đáng chú ý là ngân hàng vẫn đặt ra một ranh giới rất rõ giữa AI và con người. AI có thể phân tích, đánh giá và đề xuất nhưng không được tự ý khóa tài khoản, chặn giao dịch hoặc đưa ra các quyết định tác động trực tiếp tới khách hàng. Mọi hành động đều phải được con người phê duyệt, lưu vết và có khả năng khôi phục nếu cần thiết.

tan-canh-3(1).jpg
Quang cảnh hội thảo

Dữ liệu quyết định AI thông minh đến đâu

Nếu an ninh mạng phản ánh bài toán “phòng thủ”, thì dữ liệu lại là nền móng quyết định AI có thể tạo ra giá trị hay không.

Theo bà Nguyễn Phương Thanh, Phó Tổng Giám đốc, Tư vấn, Dịch vụ Tài chính Ngân hàng, Công ty TNHH Ernst & Young Việt Nam (EY Việt Nam), ngành Ngân hàng toàn cầu đang bước sang giai đoạn chuyển dịch từ mô hình “ứng dụng AI” sang “ngân hàng gốc AI” (AI-native Banking), trong đó AI không còn là một công cụ hỗ trợ từng quy trình riêng lẻ, mà trở thành một phần của toàn bộ hoạt động vận hành.

Khảo sát EY-Parthenon năm 2025 cho thấy, hơn 70% ngân hàng trên thế giới đã triển khai hoặc thử nghiệm AI tạo sinh, phần lớn đều ghi nhận những tác động tích cực. Tuy nhiên, quá trình mở rộng AI vẫn gặp một nút thắt chung, đó là: Dữ liệu.

ba-phuong-thanh-ey-vietnam.jpg
Bà Nguyễn Phương Thanh, Phó Tổng Giám đốc, Tư vấn, Dịch vụ Tài chính Ngân hàng, EY Việt Nam

Khảo sát của IIF-EY cũng chỉ ra, có tới 79% tổ chức tài chính coi chất lượng dữ liệu là rào cản lớn nhất đối với AI.

Theo EY, vấn đề hiện nay không nằm ở việc thiếu công nghệ AI mà nằm ở việc dữ liệu vẫn phân tán trên nhiều hệ thống, chưa thống nhất về tiêu chuẩn và thiếu cơ chế quản trị xuyên suốt. Khi dữ liệu không đồng nhất, AI rất khó đưa ra các phân tích hoặc quyết định có độ tin cậy cao.

Để giải quyết bài toán này, EY cho rằng, các ngân hàng cần xây dựng đồng bộ 5 năng lực cốt lõi gồm: Bảo đảm chất lượng dữ liệu; xác định rõ chủ sở hữu dữ liệu và trách nhiệm giải trình; chuẩn hóa metadata và thuật ngữ nghiệp vụ; xây dựng khả năng truy vết toàn bộ vòng đời dữ liệu; đồng thời triển khai quản lý dữ liệu chủ (Master Data Management) nhằm hình thành một phiên bản dữ liệu thống nhất cho toàn hệ thống.

Đối với Việt Nam, mặc dù tỷ lệ giao dịch số tại nhiều tổ chức tín dụng đã vượt 95% nhưng điều này mới phản ánh mức độ số hóa dịch vụ chứ chưa đồng nghĩa với việc các ngân hàng đã sẵn sàng cho AI-native Banking.

Theo EY, khoảng cách lớn nhất hiện nay là mức độ trưởng thành về dữ liệu. Không ít ngân hàng vẫn quản trị dữ liệu theo từng dự án riêng lẻ thay vì coi đây là một chương trình chiến lược ở cấp Hội đồng quản trị. Trong khi đó, AI chỉ có thể phát huy hiệu quả khi dữ liệu được chuẩn hóa, có thể truy vết, giải trình và được quản trị một cách liên tục.

Hoàn thiện hành lang pháp lý để AI phát triển an toàn

Nếu dữ liệu là nền móng thì pháp lý sẽ là “điểm tựa an toàn” cho sự phát triển AI an toàn, bền vững trong hoạt động ngân hàng.

Ông Hoàng Minh Tiến, Phó Cục trưởng Cục Công nghệ thông tin, Ngân hàng Nhà nước cho biết, Dự thảo Thông tư về bảo đảm an toàn và quản lý rủi ro trong ứng dụng AI được xây dựng theo cách tiếp cận quản lý dựa trên mức độ rủi ro, áp dụng thống nhất với các hệ thống AI tham gia hoặc hỗ trợ ra quyết định trong hoạt động ngân hàng. Các hệ thống tự động giao dịch hoặc tự động cấp tín dụng vượt ngưỡng nhất định được xếp vào nhóm rủi ro cao, phải đáp ứng yêu cầu quản trị nghiêm ngặt hơn - trong đó có cơ chế kill-switch để ngắt toàn bộ hệ thống khi phát sinh sự cố nghiêm trọng, cùng quyền của khách hàng được biết mình đang tương tác với AI hay con người và được yêu cầu xem xét lại quyết định. Dự thảo Thông tư đã được lấy ý kiến nhiều lần và đang được hoàn thiện theo trình tự rút gọn.

ong-hoang-minh-tien-cuc-cntt(1).jpg

Cùng góc nhìn về hành lang pháp lý, Luật sư Hoàng Hà, chuyên gia bảo vệ dữ liệu và quản trị AI, Giám đốc Điều hành Data Protectify, cho rằng, khung pháp lý về dữ liệu tại Việt Nam đang được hoàn thiện qua 3 lớp văn bản bổ trợ nhau: Luật Dữ liệu (hiệu lực từ ngày 1/7/2025) đặt nền tảng quản trị dữ liệu ở phạm vi quốc gia; Luật Bảo vệ dữ liệu cá nhân cùng nghị định hướng dẫn (hiệu lực từ ngày 1/1/2026) quy định các nghĩa vụ tuân thủ cụ thể như đánh giá tác động xử lý dữ liệu, đánh giá chuyển dữ liệu xuyên biên giới và chỉ định chuyên gia bảo vệ dữ liệu cá nhân (DPO); dự thảo Luật An ninh dữ liệu đang được xây dựng theo hướng quản trị dựa trên rủi ro, đặc biệt với hoạt động chuyển dữ liệu xuyên biên giới và ứng dụng AI.

luat-su-hoang-ha.jpg
Luật sư Hoàng Hà, chuyên gia bảo vệ dữ liệu và quản trị AI, Giám đốc Điều hành Data Protectify

Theo ông Hoàng Hà, phạm vi điều chỉnh của pháp luật bảo vệ dữ liệu cá nhân hiện đã mở rộng ra ngoài lãnh thổ - áp dụng cả với tổ chức nước ngoài xử lý dữ liệu cá nhân của công dân Việt Nam, tương tự cách tiếp cận của Quy định chung về bảo vệ dữ liệu của EU (GDPR). Mức xử phạt cũng được tính theo quy mô doanh thu thay vì mức cố định như trước: Hành vi vi phạm quy định chuyển dữ liệu cá nhân xuyên biên giới có thể bị phạt tới 5% doanh thu năm tài chính liền kề, còn mua bán trái phép dữ liệu cá nhân có thể bị phạt tới 10 lần khoản thu bất hợp pháp.

Từ thực tiễn tư vấn cho ngành ngân hàng, Luật sư Hoàng Hà khuyến nghị các tổ chức tín dụng ưu tiên 3 nhóm nhiệm vụ: Quản trị sự đồng ý của khách hàng xuyên suốt vòng đời dữ liệu thay vì chỉ xác nhận một lần khi mở tài khoản - đặc biệt khi dữ liệu được dùng để huấn luyện các mô hình AI cho mục đích mới; thẩm định rủi ro trước khi chuyển giao dữ liệu cá nhân cho đối tác Fintech hay nhà cung cấp giải pháp AI; và đánh giá yêu cầu bản địa hóa dữ liệu mỗi khi dữ liệu ngân hàng được lưu trữ hoặc xử lý ngoài Việt Nam qua nền tảng điện toán đám mây.

AI không còn là một công nghệ mang tính thử nghiệm, mà đang trở thành hạ tầng mới của hoạt động ngân hàng. Tuy nhiên, AI càng được trao nhiều năng lực thì yêu cầu về quản trị càng phải chặt chẽ hơn. Muốn AI hoạt động hiệu quả, ngân hàng không chỉ cần đầu tư hạ tầng công nghệ mà còn phải xây dựng nền tảng dữ liệu chất lượng, thiết lập cơ chế quản trị minh bạch và bảo đảm mọi quyết định quan trọng đều có sự giám sát của con người.

Trong bối cảnh Ngân hàng Nhà nước đang từng bước hoàn thiện hành lang pháp lý cho AI giai đoạn 2026-2027, khoảng thời gian phía trước sẽ là cơ hội để các tổ chức tín dụng chuẩn hóa dữ liệu, hoàn thiện khung quản trị rủi ro và xây dựng năng lực AI một cách bài bản. Đây sẽ là nền tảng quan trọng để ngành Ngân hàng chuyển từ giai đoạn ứng dụng AI sang hình thành những ngân hàng thực sự vận hành theo mô hình AI-native trong những năm tới.

Phạm Hiếu