Bài viết liên quan
Sự cố rò rỉ dữ liệu cá nhân
Personal Data Breach
Sự cố rò rỉ dữ liệu cá nhân trong ngân hàng
Điều 2 Khoản 4 NĐ 13/2023/NĐ-CP định nghĩa sự cố rò rỉ dữ liệu (data breach) gồm 3 dạng: truy cập trái phép, thay đổi trái phép và phá hủy dữ liệu. Trong ngân hàng, đây là rủi ro trọng yếu loại 2 theo Quyết định 2345/QĐ-NHNN 2023 vì có thể ảnh hưởng đến uy tín, thanh khoản và phát sinh trách nhiệm bồi thường thiệt hại theo Điều 41 Nghị định.
Quy trình xử lý bắt buộc 4 bước
- Bước 1 – Phát hiện & khoanh vùng: Kích hoạt đội ngũ SOC trong 1 giờ đầu, cô lập hệ thống bị xâm nhập.
- Bước 2 – Đánh giá mức độ: Xác định số lượng chủ thể bị ảnh hưởng, loại dữ liệu lộ (CMND, số tài khoản, sinh trắc học).
- Bước 3 – Thông báo: Gửi báo cáo sơ bộ cho Cục An toàn thông tin trong 72 giờ, báo cáo chính thức trong 10 ngày.
- Bước 4 – Khắc phục & thông báo khách hàng: Gửi tin nhắn SMS/email, miễn phí khóa thẻ, cấp lại mật khẩu.
Ví dụ thực tế
Tháng 10/2023, một ngân hàng thương mại cổ phần lớn tại TP.HCM phát hiện 1,3 triệu bản ghi khách hàng (gồm họ tên, ngày sinh, số điện thoại) bị rao bán trên diễn đàn darknet. Ngân hàng đã thông báo Cục An toàn thông tin sau 68 giờ và bồi thường cho khách hàng bằng gói bảo hiểm an ninh mạng trị giá 500.000đ/khách. Sai phạm chính: lưu log giao dịch trên máy chủ không mã hóa – vi phạm nguyên tắc bảo mật tại Điều 4 NĐ 13/2023.