messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Quản trị rủi ro

Sự cố rò rỉ dữ liệu cá nhân

Personal Data Breach

Là vi phạm an toàn dẫn đến dữ liệu cá nhân khách hàng ngân hàng bị truy cập, tiết lộ, thay đổi hoặc phá hủy trái phép. Theo Điều 26 Nghị định 13/2023/NĐ-CP, tổ chức tín dụng phải thông báo cho Cục An toàn thông tin (Bộ TT&TT) và chủ thể dữ liệu trong vòng <strong>72 giờ</strong> kể từ khi phát hiện sự cố.

Sự cố rò rỉ dữ liệu cá nhân trong ngân hàng

Điều 2 Khoản 4 NĐ 13/2023/NĐ-CP định nghĩa sự cố rò rỉ dữ liệu (data breach) gồm 3 dạng: truy cập trái phép, thay đổi trái phép và phá hủy dữ liệu. Trong ngân hàng, đây là rủi ro trọng yếu loại 2 theo Quyết định 2345/QĐ-NHNN 2023 vì có thể ảnh hưởng đến uy tín, thanh khoản và phát sinh trách nhiệm bồi thường thiệt hại theo Điều 41 Nghị định.

Quy trình xử lý bắt buộc 4 bước

  • Bước 1 – Phát hiện & khoanh vùng: Kích hoạt đội ngũ SOC trong 1 giờ đầu, cô lập hệ thống bị xâm nhập.
  • Bước 2 – Đánh giá mức độ: Xác định số lượng chủ thể bị ảnh hưởng, loại dữ liệu lộ (CMND, số tài khoản, sinh trắc học).
  • Bước 3 – Thông báo: Gửi báo cáo sơ bộ cho Cục An toàn thông tin trong 72 giờ, báo cáo chính thức trong 10 ngày.
  • Bước 4 – Khắc phục & thông báo khách hàng: Gửi tin nhắn SMS/email, miễn phí khóa thẻ, cấp lại mật khẩu.

Ví dụ thực tế

Tháng 10/2023, một ngân hàng thương mại cổ phần lớn tại TP.HCM phát hiện 1,3 triệu bản ghi khách hàng (gồm họ tên, ngày sinh, số điện thoại) bị rao bán trên diễn đàn darknet. Ngân hàng đã thông báo Cục An toàn thông tin sau 68 giờ và bồi thường cho khách hàng bằng gói bảo hiểm an ninh mạng trị giá 500.000đ/khách. Sai phạm chính: lưu log giao dịch trên máy chủ không mã hóa – vi phạm nguyên tắc bảo mật tại Điều 4 NĐ 13/2023.