Bài viết liên quan
Quản trị rủi ro
Rủi ro công nghệ thông tin
IT Risk
Nguy cơ tổn thất do sự cố hệ thống công nghệ thông tin hoặc tấn công mạng.
Rủi ro công nghệ thông tin (IT Risk) là gì?
Theo Thông tư 31/2016/TT-NHNN về hệ thống thanh toán và Thông tư 09/2020/TT-NHNN về an toàn, bảo mật trong hoạt động ngân hàng điện tử, rủi ro CNTT là khả năng xảy ra tổn thất do sự cố kỹ thuật, lỗi phần mềm, tấn công mạng hoặc gián đoạn hệ thống CNTT phục vụ hoạt động ngân hàng.
Đặc điểm chính
- Tần suất cao: Việt Nam ghi nhận hơn 13.900 vụ tấn công mạng năm 2023 (theo Cục An toàn thông tin – Bộ TT&TT).
- Đa dạng hình thức: phishing, ransomware, tấn công DDoS, lộ dữ liệu khách hàng.
- Yêu cầu pháp lý: Ngân hàng phải đạt chuẩn ISO 27001, có hệ thống dự phòng (DR site) theo Quyết định 1605/QĐ-NHNN và Luật An toàn thông tin mạng 2015.
- Thời gian phục hồi (RTO/RPO): thường yêu cầu ≤ 4 giờ cho hệ thống thanh toán quan trọng.
Ví dụ minh họa
Tháng 5/2024, một ngân hàng lớn tại Hà Nội bị tấn công DDoS làm gián đoạn dịch vụ Internet Banking gần 6 giờ, ảnh hưởng tới hơn 2 triệu khách hàng và buộc ngân hàng phải kích hoạt hệ thống dự phòng theo quy định tại Điều 15, Thông tư 09/2020/TT-NHNN, đồng thời báo cáo NHNN trong vòng 24 giờ.