[2026_TTVHCNTT]_CV Kiểm soát An ninh thông tin - An ninh dữ liệu và AI
Mô tả công việc
I. Mô tả công việc:
Quản trị & chính sách
- Xây dựng, cập nhật chính sách bảo vệ dữ liệu và khung quản trị an ninh AI xuyên suốt vòng đời từ thiết kế, huấn luyện đến vận hành
- Xác định tiêu chí phân loại dữ liệu và phân loại rủi ro mô hình AI theo mức độ tác động (hỗ trợ quyết định, tự động ra quyết định, tương tác khách hàng...).
- Xây dựng quy trình đánh giá bảo mật/rủi ro trước khi đưa dữ liệu, hệ thống hoặc mô hình AI vào vận hành thực tế.
Triển khai & vận hành kỹ thuật
- Tư vấn bảo mật dữ liệu và AI ngay từ giai đoạn thiết kế; triển khai và quản trị các giải pháp phòng chống thất thoát dữ liệu DLP (network/endpoint/cloud), mã hóa dữ liệu (TDE, KMS/HSM), tokenization, data masking cho môi trường test/dev và trước khi training AI.
- Triển khai Database Firewall, bảo mật Data Lake/Warehouse, cấu hình an toàn lưu trữ Cloud, phát hiện misconfiguration; phối hợp giám sát và kiểm soát truy cập dữ liệu trên các hệ thống core banking, thanh toán, AML...
- Bảo vệ dữ liệu và mô hình AI khỏi rò rỉ qua đầu ra/truy vấn, kiểm soát dữ liệu nhạy cảm khi tích hợp API bên thứ ba (LLM); phòng chống các rủi ro AI/ML đặc thù (Model Inversion/Extraction, Data/Model Poisoning, Membership Inference).
- Kiểm thử LLM theo OWASP Top 10, triển khai guardrail; bảo mật pipeline huấn luyện, dữ liệu, model registry, vector database, chuỗi cung ứng AI; tích hợp security gate vào CI/CD trước khi deploy model.
- Tự động hóa kiểm tra tuân thủ và rà quét dữ liệu.
Ứng cứu sự cố
- Phối hợp xử lý, điều tra sự cố rò rỉ dữ liệu và sự cố AI/ML; xây dựng phương án giám sát hành vi bất thường (của mô hình lẫn người dùng) và đánh giá rủi ro định kỳ, kể cả với AI bên thứ ba.
Tuân thủ & kiểm toán
- Đảm bảo tuân thủ Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân, Luật Trí tuệ nhân tạo, quy định NHNN, PCI-DSS, ISO 27001; chuẩn bị hồ sơ hỗ trợ kiểm toán/thanh tra.
Đào tạo & đánh giá công nghệ mới
- Đào tạo nhận thức bảo mật dữ liệu và rủi ro AI cho toàn; tư vấn nghiệp vụ khi triển khai dự án mới.
- Đánh giá rủi ro khi áp dụng Cloud, Big Data, AI/ML, Open Banking; phối hợp đối tác đưa AI vào an ninh thông tin
II. Tiêu chuẩn tuyển dụng:
Trình độ
- Trình độ chuyên môn: Tốt nghiệp Đại học hệ chính quy chuyên ngành ATTT/CNTT/Toán/Toán tin/Điện tử viễn thông/Khoa học dữ liệu/Machine Learning hoặc các chuyên ngành có liên quan đến CNTT.
- Loại hình đào tạo: Đào tạo hệ chính quy tập trung dài hạn (không bao gồm đào tạo liên thông, văn bằng 2, tại chức, liên kết hoặc vừa học vừa làm; đào tạo Thạc sỹ chỉ là tiêu chí xem xét ưu tiên). Tốt nghiệp các trường đại học: Đại học Bách khoa Hà Nội/TP. Hồ Chí Minh; Đại học Kinh tế quốc dân; Đại học Kinh tế TP. Hồ Chí Minh; Đại học Quốc Gia Hà Nội/TP. Hồ Chí Minh; Học viện Công nghệ Bưu chính viễn thông; Học viện Kỹ thuật mật mã; Học viện Kỹ thuật Quân sự; Đại học Sư phạm Hà Nội/TP. Hồ Chí Minh; Đại học Giao thông vận tải; Đại học Khoa học tự nhiên trực thuộc khối Đại học Tổng hợp; Đại học Mở Hà Nội; Đại học FPT; Các trường Đại học nước ngoài có uy tín. Loại tốt nghiệp: Tốt nghiệp loại Khá trở lên.
- Trình độ ngoại ngữ: Tiếng Anh chứng chỉ B1 khung Châu Âu (hoặc tương đương) trở lên, sử dụng tốt tiếng Anh, giao tiếp và đọc hiểu các tài liệu liên quan đến công việc phụ trách.
Kiến thức
- Am hiểu nguyên tắc phân loại, gán nhãn, mã hóa, masking, tokenization dữ liệu.
- Am hiểu sâu và có kinh nghiệm triển khai thực tế các giải pháp DLP, viết rule phát hiện dữ liệu nhạy cảm, triển khai các giải pháp mã hóa.
- Hiểu sâu kiến trúc Transformer, vòng đời MLOps; nắm vững yêu cầu đánh giá theo OWASP Top 10 for LLM và framework MITRE ATLAS.
- Thực hành được tấn công/phòng thủ Adversarial ML; có kinh nghiệm triển khai trên ít nhất 1 nền tảng cloud AI.
- Kinh nghiệm bảo mật Data Lake/Warehouse hiện đại; hiểu biết về database và kiến trúc dữ liệu ngân hàng (core banking, data warehouse).
- Hiểu biết về SIEM, log analysis.
- Nắm vững khung pháp lý: Luật an ninh mạng, Luật bảo vệ dữ liệu cá nhân, Luật Trí tuệ nhân tạo và các văn bản hướng dẫn luật; Các tiêu chuẩn quốc tế về an ninh dữ liệu và trí tuệ nhân tạo…
Kinh nghiệm
- 3–7 năm kinh nghiệm trong lĩnh vực an toàn thông tin; trong đó có kinh nghiệm thực tế với Data, AI/ML; ưu tiên từng làm việc trong môi trường tài chính - ngân hàng.
Kỹ năng
- Kỹ năng nghiên cứu công nghệ mới
- Kỹ năng sáng tạo và liên tục cải tiến
- Kỹ năng làm việc theo nhóm /tổ chức
Khả năng
- Phân tích/phán đoán
- Tư duy Logic
Phẩm chất cá nhân
- Tinh thần trách nhiệm cao
- Chủ động trong công việc
- Tuân thủ kỷ luật
- Có ý chí quyết tâm hoàn thành mục tiêu công việc được giao
Độ tuổi:
Không quá 35 tuổi tại thời điểm đăng ký tuyển dụng.
Ưu tiên
- Ưu tiên ứng viên có các chứng chỉ quốc tế về mạng và bảo mật (CISSP, CISA, ISO27001, CEH, CCISM, CDPSE, CIPP, PCI-DSS QSA/ISA, CAISP/AISec, Google/AWS/Azure AI Security certifications, các khóa chuyên sâu về LLM Security.….)
- Ưu tiên ứng viên có kinh nghiệm làm việc liên quan tới an ninh các ứng dụng, phần mềm, hệ thống trong lĩnh vực ngân hàng.
- Ưu tiên ứng viên có kinh nghiệm làm việc trong các môi trường, dự án trên nền tảng điện toán đám mây, hệ thống xử lý dữ liệu lớn, hệ thống xử lý dữ liệu quan trọng, dữ liệu cá nhân, dự án trên nền tảng điện toán đám mây, hệ thống xử lý dữ liệu lớn, hệ thống MLOp, AI/ML…
- Ứng viên có kinh nghiệm làm việc ở môi trường quốc tế hoặc những tổ chức lớn, tập đoàn đa quốc gia
Thời gian nhận hồ sơ: đến hết ngày 28/09/2026
LƯU Ý: Ứng viên chỉ được nộp hồ sơ 01 vị trí chuyên viên tại Trung tâm Vận hành Công nghệ thông tin
Phân tích kỹ năng cần có
Phân tích kỹ năng cần thiết cho vị trí Kiểm soát An ninh thông tin – An ninh dữ liệu và AI tại Vietcombank
Đây là vị trí rất chuyên sâu và mới mẻ tại giao điểm của ba lĩnh vực: An toàn thông tin truyền thống, Bảo vệ dữ liệu và An ninh AI/ML. Yêu cầu năng lực kỹ thuật cao, tư duy chính sách và khả năng cân bằng giữa vận hành – tuân thủ.
---
1. Hard Skills (Kỹ năng kỹ thuật cốt lõi)
a) Bảo mật dữ liệu (Data Security)
- DLP (Data Loss Prevention): Triển khai và vận hành giải pháp DLP ở ba lớp network, endpoint, cloud. Hiểu rõ các vendor lớn như Symantec DLP, Microsoft Purview DLP, Forcepoint, Digital Guardian, GTB Technologies.
- Mã hóa dữ liệu: Nắm vững TDE (Transparent Data Encryption), quản lý khóa qua KMS/HSM, tokenization, data masking (đặc biệt cho môi trường test/dev và trước khi training AI).
- Bảo mật cơ sở dữ liệu: Database Firewall (ví dụ: Imperva, Oracle DBF), bảo mật Data Lake/Warehouse (AWS Lake Formation, Snowflake, Databricks), phát hiện misconfiguration.
- Quản lý truy cập: IAM, RBAC, ABAC, Just-in-Time Access, Privileged Access Management (PAM) cho hệ thống core banking, thanh toán, AML.
- Phân loại dữ liệu: Xây dựng data classification scheme (Public, Internal, Confidential, Restricted) theo NIST, ISO 27001.
b) An ninh AI/ML (AI Security)
- Các cuộc tấn công đặc thù của AI: Model Inversion, Model Extraction, Data/Model Poisoning, Membership Inference, Adversarial Attack, Prompt Injection, Jailbreak.
- Bảo mật LLM: OWASP Top 10 for LLM Applications (LLM01 Prompt Injection, LLM02 Insecure Output Handling, LLM06 Sensitive Information Disclosure…), kiểm thử LLM, triển khai guardrail (ví dụ: NeMo Guardrails, Azure AI Content Safety).
- Bảo mật pipeline AI: MLSecOps, model registry, vector database security, supply chain AI (poisoned models từ HuggingFace…), tích hợp security gate vào CI/CD (SAST/DAST/Model Scanning).
- Công cụ quét model: ModelScan, Protect AI, TruffleHog for ML, Cloudera AI Registry.
c) Bảo mật hạ tầng & Cloud
- Cloud Security (AWS/Azure/GCP) — IAM, encryption at rest/in transit, Security Group, CSPM tools (Wiz, Prisma Cloud, Defender for Cloud).
- Network security, firewall, IDS/IPS, SIEM (Splunk, Elastic, Microsoft Sentinel).
- Container/Kubernetes security (nếu AI deploy trên K8s).
d) Tuân thủ & Khung pháp lý
- Luật pháp Việt Nam: Luật An ninh mạng 2018, Luật Bảo vệ dữ liệu cá nhân 2025 (có hiệu lực từ 01/07/2025), Luật Trí tuệ nhân tạo (dự kiến), Nghị định 13/2023 về bảo vệ dữ liệu cá nhân.
- Chuẩn quốc tế: ISO 27001/27701, PCI-DSS, NIST AI Risk Management Framework (AI RMF), NIST CSF 2.0, OWASP MASVS/ASVS.
- Quy định NHNN: Thông tư hướng dẫn an toàn thông tin trong hoạt động ngân hàng.
---
2. Soft Skills (Kỹ năng mềm)
| Kỹ năng | Mức độ cần | Lý do |
|---|---|---|
| Tư duy chính sách & khung quản trị | Rất cao | Xây dựng policy toàn hệ thống |
| Giao tiếp liên phòng ban | Cao | Phối hợp Data team, Risk, Audit, Business |
| Tư duy phản biện | Cao | Đánh giá rủi ro AI trước khi triển khai |
| Khả năng viết tài liệu | Cao | Soạn chính sách, hồ sơ kiểm toán |
| Đào tạo & truyền thông | Trung bình – Cao | Training cho toàn ngân hàng |
| Quản lý dự án | Trung bình | Triển khai nhiều giải pháp song song |
---
3. Chứng chỉ gợi ý (ưu tiên từ cao xuống thấp)
| Chứng chỉ | Lĩnh vực | Mức độ phù hợp |
|---|---|---|
| CISSP | An toàn thông tin tổng quát | ⭐⭐⭐⭐⭐ |
| CCSP | Cloud security | ⭐⭐⭐⭐⭐ |
| CISM / CISA | Quản trị & kiểm toán | ⭐⭐⭐⭐⭐ |
| ISO 27001 Lead Auditor/Implementer | Tuân thủ | ⭐⭐⭐⭐ |
| CDPSE (Certified Data Privacy Solutions Engineer) | Bảo vệ dữ liệu | ⭐⭐⭐⭐⭐ |
| AI/ML Security Specialty (mới nổi) | An ninh AI | ⭐⭐⭐⭐ |
| AWS/Azure Security Specialty | Cloud | ⭐⭐⭐⭐ |
| CompTIA Security+ / CySA+ | Nền tảng | ⭐⭐⭐ (cho fresher) |
| GIAC GSEC / GDSA | Nâng cao | ⭐⭐⭐⭐ |
---
4. Bảng so sánh mức độ quan trọng theo nhóm công việc
| Nhóm công việc | Kỹ năng trọng tâm | Độ khó |
|---|---|---|
| Quản trị & chính sách | Data classification, Risk framework, AI governance | Cao |
| Triển khai kỹ thuật | DLP, Encryption, DB Firewall, Cloud, AI/ML Sec | Rất cao |
| Ứng cứu sự cố | Forensics, IR, Anomaly detection | Cao |
| Tuân thủ | Luật VN, ISO, PCI-DSS | Trung bình – Cao |
| Đánh giá công nghệ mới | Cloud, BigData, AI, Open Banking risk | Cao |
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Kiểm soát An ninh thông tin – An ninh dữ liệu và AI
Phỏng vấn tại Vietcombank thường có quy trình 3-4 vòng cho vị trí chuyên viên chuyên môn sâu như thế này.
---
Quy trình các vòng (ước tính)
| Vòng | Hình thức | Nội dung | Thời lượng |
|---|---|---|---|
| Vòng 1 | Test online IQ/EQ + Tiếng Anh | Kiểm tra logic, tính toán, EQ, đọc hiểu tiếng Anh | 60-90 phút |
| Vòng 2 | Phỏng vấn chuyên môn (Technical) | HR mảng CNTT hoặc Trưởng phòng phỏng vấn | 45-60 phút |
| Vòng 3 | Phỏng vấn chuyên sâu (Hiring Manager) | Trưởng/Phó Trung tâm Vận hành CNTT | 45-60 phút |
| Vòng 4 | Phỏng vấn Ban lãnh đạo / HR cuối | Giám đốc khối hoặc đại diện HR cấp cao | 30-45 phút |
(Mức độ và số vòng có thể thay đổi tùy ngân hàng và thời điểm.)
---
Câu hỏi chuyên môn hay gặp (theo từng nhóm)
🔹 Vòng chuyên môn – Data Security
1. Trình bày cách bạn thiết kế data classification scheme cho một ngân hàng. Bạn sẽ phân loại dữ liệu khách hàng như thế nào?
2. So sánh DLP network-based, endpoint-based và cloud-based. Khi nào nên dùng loại nào? Nhược điểm của từng loại?
3. Sự khác nhau giữa TDE, Column-level Encryption và Application-level Encryption? Use case cụ thể cho core banking?
4. Tokenization vs. Encryption? Tại sao ngân hàng hay dùng tokenization cho thẻ tín dụng (PCI)?
5. Data masking trong môi trường test/dev: Làm sao đảm bảo tính realistic nhưng không lộ dữ liệu thật? Các kỹ thuật: substitution, shuffling, scrambling?
6. Database Firewall hoạt động thế nào? So với WAF?
🔹 Vòng chuyên môn – AI/ML Security
1. Model Inversion Attack là gì? Ví dụ thực tế? Cách phòng chống?
2. Data Poisoning vs. Model Poisoning? Khác nhau ở điểm nào?
3. Membership Inference Attack: Tại sao nguy hiểm trong ngân hàng (lộ thông tin khách hàng đã từng trong tập train)?
4. OWASP Top 10 for LLM: Liệt kê và giải thích 3 loại nguy hiểm nhất với ngân hàng.
5. Prompt Injection: Ví dụ một cuộc tấn công prompt injection vào chatbot tư vấn tài chính? Cách phòng?
6. Guardrail là gì? Bạn sẽ thiết kế guardrail cho một LLM chatbot nội bộ hỗ trợ nhân viên tín dụng như thế nào?
7. MLSecOps pipeline: Security gate trong CI/CD cho model gồm những bước nào?
8. Vector Database security: Tại sao RAG-based chatbot có thể lộ dữ liệu nhạy cảm?
🔹 Vòng chuyên môn – Cloud & Compliance
1. Shared Responsibility Model trong AWS/Azure nghĩa là gì? Phần nào ngân hàng chịu?
2. ISO 27001 Annex A control nào quan trọng nhất với data security trong ngân hàng?
3. Luật Bảo vệ dữ liệu cá nhân 2025 có những điểm chính nào ảnh hưởng đến xử lý dữ liệu khách hàng?
4. PCI-DSS 4.0 yêu cầu gì về mã hóa dữ liệu thẻ? So với PCI-DSS 3.2.1?
🔹 Câu hỏi tình huống (Case Study) – Rất hay hỏi tại Vietcombank
- "Nếu phát hiện một nhân viên copy 10.000 hồ sơ khách hàng ra USB, bạn xử lý thế nào?"
- "Một vendor AI bên thứ ba muốn tích hợp LLM vào hệ thống tư vấn đầu tư, bạn đánh giá rủi ro ra sao?"
- "Một developer vô tình commit API key của core banking lên GitHub public, quy trình ứng cứu?"
- "Hệ thống phát hiện model AI gợi ý tín dụng bị drift, các khoản vay bất thường tăng 300%, bạn làm gì?"
🔹 Vòng Hiring Manager – Câu hỏi chiến lược
1. Bạn thấy xu hướng an ninh AI trong ngân hàng 3-5 năm tới sẽ như thế nào?
2. Tại sao bạn chọn ngân hàng thay vì công ty công nghệ?
3. Điểm khác biệt giữa bảo mật cho hệ thống AI và bảo mật cho hệ thống truyền thống?
4. Kinh nghiệm nào của bạn phù hợp nhất với vị trí này?
---
Tips chuẩn bị
✅ Về kiến thức: Đọc OWASP Top 10 for LLM Applications 2025, NIST AI RMF, ISO 42001 (AI Management System), Luật Bảo vệ dữ liệu cá nhân Việt Nam 2025.
✅ Về Vietcombank: Tìm hiểu chiến lược chuyển đổi số, các sản phẩm AI như VCB Digibank, chatbot VCB, hệ thống risk scoring. Đọc báo cáo thường niên để hiểu quy mô.
✅ Về case study: Luôn trình bày theo framework: Phát hiện → Phản ứng → Khắc phục → Phòng ngừa → Báo cáo tuân thủ.
✅ Tiếng Anh: Một số tài liệu chuẩn quốc tế (NIST, OWASP) bằng tiếng Anh. Có thể bị hỏi đọc hiểu tài liệu kỹ thuật.
✅ Portfolio cá nhân: Nếu có, chuẩn bị slide ngắn 5-7 trang về một dự án AI/ML Security đã làm (kể cả ở mức độ lab/personal project cũng được).
---
Dress code
- Vòng 1 (online test): Thoải mái, lịch sự.
- Vòng 2, 3, 4 (offline): Sơ mi trắng/xanh nhạt + quần tây + giày da, vest không bắt buộc nhưng cộng điểm. Tóc gọn gàng, không đeo trang sức quá nổi bật. Phong cách lịch sự, chỉn chu đặc trưng ngân hàng nhà nước.
Lộ trình ôn thi
Lộ trình ôn thi & chuẩn bị trong 2 tuần
Tuần 1: Nền tảng An toàn thông tin & Bảo vệ dữ liệu
Ngày 1-2: Kiến thức nền CNTT & Mạng
- Ôn lại mô hình OSI/TCP-IP, HTTP/S, TLS handshake, DNS, VPN.
- Cấu trúc hệ thống ngân hàng: Core Banking (TCBS, Flexcube), Card Processor (Visa, MasterCard), Payment Hub, AML.
- Tài liệu: "Computer Networking: A Top-Down Approach" (chương liên quan), CCNA summary notes.
Ngày 3-4: An toàn thông tin cơ bản
- CIA Triad, AAA, Defense in Depth, Zero Trust.
- Mã hóa: Symmetric (AES, 3DES) vs. Asymmetric (RSA, ECC), Hash (SHA-256, bcrypt).
- PKI, Certificate, HSM, KMS, Key Management Lifecycle.
- Tài liệu: CompTIA Security+ syllabus, "Cryptography and Network Security" – Stallings.
Ngày 5-6: Bảo vệ dữ liệu & DLP
- Data classification schemes (Microsoft, NIST).
- DLP architecture: Network DLP (email, web), Endpoint DLP (USB, print), Cloud DLP (CASB, Cloud DLP API).
- Data masking: Static vs. Dynamic, kỹ thuật substitution, encryption, shuffling.
- Tokenization vs. Encryption vs. Hashing – khi nào dùng cái nào.
- Database security: SQL Injection, DB Firewall, TDE, Column-level encryption.
Ngày 7: Compliance & Pháp luật VN
- Luật An ninh mạng 2018 (Điều 17, 18, 26…).
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Luật Bảo vệ dữ liệu cá nhân 2025 (có hiệu lực 01/07/2025) – điểm mới: DPO, DPIA, cross-border transfer.
- Thông tư hướng dẫn của NHNN về ATTT trong ngân hàng.
- ISO 27001:2022 – Annex A controls mới.
---
Tuần 2: An ninh AI & Chuyên sâu
Ngày 8-9: Nền tảng AI/ML
- Supervised/Unsupervised Learning, Neural Network, Deep Learning cơ bản.
- LLM là gì? Transformer, RAG, Fine-tuning, Prompt Engineering.
- Vector Database (Pinecone, Weaviate, Milvus) – cách hoạt động.
- Tài liệu: "Deep Learning" – Goodfellow (chương 1-2), blog của Andrej Karpathy.
Ngày 10-11: An ninh AI/ML
- OWASP Top 10 for LLM Applications 2025: Đọc kỹ, nhớ từng mục LLM01-LLM10.
- NIST AI Risk Management Framework (AI RMF 1.0): Govern, Map, Measure, Manage.
- Các cuộc tấn công AI: Adversarial Example, Model Stealing, Data Poisoning, Membership Inference, Model Inversion, Backdoor Attack.
- Phòng chống: Adversarial Training, Differential Privacy, Federated Learning, Model Watermarking.
- AI Guardrails: NeMo Guardrails, Guardrails AI, Azure AI Content Safety.
- Tài liệu: OWASP Top 10 for LLM, MITRE ATLAS, NIST AI RMF.
Ngày 12: MLSecOps & Cloud
- CI/CD security cho ML: Model scanning, Data validation, Model Registry (MLflow), Feature Store.
- Công cụ: ModelScan, Protect AI Guardian, TruffleHog, GitLeaks.
- Cloud Security: AWS/Azure security services, IAM best practice, CSPM tools.
Ngày 13: Case study & Mock interview
- Đọc các case study rò rỉ dữ liệu ngân hàng (SingHealth 2018, Capital One 2019, SolarWinds).
- Case study rò rỉ AI: Samsung ChatGPT leak 2023, deepfake CEO fraud.
- Tự luyện trả lời câu hỏi theo STAR (Situation-Task-Action-Result).
Ngày 14: Tổng hợp & Tinh thần
- Review toàn bộ note, ôn flashcard các khái niệm.
- Chuẩn bị câu hỏi ngược cho interviewer (3-5 câu hay: lộ trình đào tạo, công cụ đang dùng, cấu trúc team…).
- Ngủ đủ giấc, giữ tinh thần thoải mái.
---
Tài liệu tham khảo trọng yếu (Priority List)
| # | Tài liệu | Link/Tên miền | Mức ưu tiên |
|---|---|---|---|
| 1 | OWASP Top 10 for LLM Applications 2025 | owasp.org | ⭐⭐⭐⭐⭐ |
| 2 | NIST AI Risk Management Framework | nist.gov | ⭐⭐⭐⭐⭐ |
| 3 | Luật Bảo vệ dữ liệu cá nhân 2025 (VN) | thuvienphapluat.vn | ⭐⭐⭐⭐⭐ |
| 4 | ISO 27001:2022 (tóm tắt) | iso.org | ⭐⭐⭐⭐ |
| 5 | PCI-DSS 4.0 Quick Reference | pcisecuritystandards.org | ⭐⭐⭐⭐ |
| 6 | MITRE ATLAS (Adversarial Threat Landscape for AI) | atlas.mitre.org | ⭐⭐⭐⭐ |
| 7 | Microsoft Purview DLP Documentation | learn.microsoft.com | ⭐⭐⭐⭐ |
| 8 | "AI Security" – Blog series của Cloud Security Alliance | cloudsecurityalliance.org | ⭐⭐⭐⭐ |
| 9 | Sách "Designing Data-Intensive Applications" | Martin Kleppmann | ⭐⭐⭐ |
| 10 | NIST CSF 2.0 | nist.gov | ⭐⭐⭐ |
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí Kiểm soát An ninh thông tin – An ninh dữ liệu và AI
1. Đánh giá vị trí này
Đây là một trong những vị trí "hot" nhất trong ngành ngân hàng hiện tại vì:
- AI đang được ứng dụng mạnh mẽ trong ngân hàng (chatbot, scoring, AML, phát hiện gian lận) nhưng chưa có khung quản trị rủi ro AI hoàn chỉnh tại Việt Nam → bạn sẽ là người đi đầu xây dựng.
- Luật Bảo vệ dữ liệu cá nhân 2025 vừa có hiệu lực, các ngân hàng đang gấp rút chuẩn hóa → nhu cầu nhân sự rất cao.
- Giao điểm của 3 lĩnh vực (Data Security + AI Security + Compliance) → ít người làm được, giá trị thị trường cao.
- Làm trong ngân hàng Top 1 (Vietcombank) → thương hiệu cực tốt cho CV.
---
2. Lộ trình thăng tiến
```
Chuyên viên (Fresher/Junior)
↓ 2-3 năm
Chuyên viên cao cấp (Senior)
↓ 3-5 năm
Chuyên gia / Trưởng nhóm (Lead)
↓ 3-5 năm
Phó phòng / Trưởng phòng (Manager)
↓ 5-7 năm
Giám đốc Trung tâm / Khối (Director)
```
Các hướng phát triển chuyên môn (Technical Track):
- AI Security Architect: Thiết kế kiến trúc bảo mật cho hệ thống AI ngân hàng.
- Chief AI Security Officer (CAISO): Vị trí mới nổi trên thế giới, dự kiến phổ biến tại VN trong 3-5 năm tới.
- DPO (Data Protection Officer): Kết hợp chuyên môn bảo vệ dữ liệu + AI governance.
Các hướng phát triển quản lý (Management Track):
- Lead Data Security team → Manager IT Security → CISO.
Các hướng chuyển ngang:
- Sang Big Tech (Google, Microsoft, AWS) làm AI Security Specialist.
- Sang Fintech (MoMo, ZaloPay, VNPay) làm Head of Security.
- Tư vấn độc lập, freelance auditor cho ISO 27001/PCI-DSS.
---
3. Mức lương kỳ vọng theo cấp bậc
(Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Đây là ước lượng tham khảo cho thị trường Việt Nam 2024-2026.)
| Cấp bậc | Kinh nghiệm | Mức lương gross/tháng (VND) | Ghi chú |
|---|---|---|---|
| Fresher/Junior | 0-2 năm | 15 - 25 triệu | Ngân hàng Big4 (VCB, TCB, MB, ACB) |
| Chuyên viên | 2-4 năm | 25 - 40 triệu | Có 1-2 chứng chỉ quốc tế |
| Senior | 4-7 năm | 40 - 65 triệu | CISSP/CISM + kinh nghiệm lead |
| Lead/Trưởng nhóm | 7-10 năm | 65 - 100 triệu | Quản lý 3-5 người |
| Manager | 10-15 năm | 100 - 180 triệu | Phó phòng/Trưởng phòng |
| Director/CISO | 15+ năm | 200 - 400+ triệu | Top-tier, có thể có stock/ESOP |
Lưu ý: Mức lương Vietcombank có thể thấp hơn Big Tech 15-25% nhưng ổn định, thương hiệu tốt, đào tạo bài bản và có nhiều phúc lợi phi tiền mặt (bảo hiểm, thưởng Tết, nhà ở…).
---
4. Kỹ năng cần phát triển thêm trong 12 tháng đầu
Nếu bạn trúng tuyển, hãy ưu tiên phát triển theo thứ tự:
1. Tháng 1-3: Học sâu về hệ thống core banking VCB, các hệ thống thanh toán, AML đang vận hành. Đọc nội quy, quy chế.
2. Tháng 4-6: Lấy 1 chứng chỉ quốc tế (CCSP hoặc CDPSE). Học sâu về data classification và risk framework.
3. Tháng 7-9: Tham gia các khóa học chuyên sâu về AI Security (Coursera, SANS, Cloud Security Alliance).
4. Tháng 10-12: Đề xuất initiative cải tiến với quản lý, tham gia cross-team project.
---
5. Lời khuyên thực chiến
🎯 Đừng chờ "biết hết mới nộp đơn": Vị trí này hiếm người đáp ứng 100%. Nếu bạn đạt 60-70% yêu cầu, đặc biệt có nền tảng tốt ở một trong ba lĩnh vực (Data/AI/Security), hãy mạnh dạn ứng tuyển.
🎯 Tạo portfolio/personal lab: Dựng một mini lab AI Security trên AWS (sử dụng free tier) để demo cho nhà tuyển dụng. Đây là điểm cộng cực lớn vì vị trí còn quá mới.
🎯 Networking: Tham gia cộng đồng VNPT ISC, VCS Cyberspace, OWASP Vietnam Chapter, Cloud Security Alliance Vietnam. Theo dõi các KOL như Nguyễn Hồng Văn (Security365), Trần Quang Hưng (BKIS)…
🎯 Tiếng Anh: Kỹ thuật cao gắn với tiếng Anh. Hãy đầu tư đọc tài liệu gốc (NIST, OWASP) thay vì chỉ bản dịch.
🎯 Cân bằng ngân hàng vs. Big Tech: Ngân hàng cho bạn hiểu biết sâu về compliance, business risk – đây là điều Big Tech ít có. Nếu sau 3-5 năm muốn chuyển sang Big Tech, bạn sẽ rất có giá.
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành ATTT, mới chỉ biết về DLP và mã hóa cơ bản, chưa từng làm AI. Em có nên ứng tuyển vị trí này không, và cần chuẩn bị gì?
Hoàn toàn nên ứng tuyển, vì JD không yêu cầu kinh nghiệm cụ thể và ngân hàng thường tuyển fresher vào vị trí chuyên viên. Tuy nhiên em cần: (1) Học nền tảng AI/ML trong 2-4 tuần (không cần code, chỉ cần hiểu LLM, prompt, RAG là gì); (2) Đọc OWASP Top 10 for LLM để hiểu các rủi ro; (3) Ôn lại DLP, encryption, IAM. Vị trí này sẽ đào tạo em từ đầu, quan trọng nhất là nền tảng ATTT vững và tư duy học hỏi nhanh.
Mức lương cho vị trí này tại Vietcombank khoảng bao nhiêu? Em đang đi làm 3 năm ở công ty outsourcing với mức 22 triệu, em có nên nhảy sang?
Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Với 3 năm kinh nghiệm tại ngân hàng Big4 như Vietcombank, mức gross có thể dao động khoảng 25-40 triệu cho vị trí chuyên viên, tùy năng lực thực tế và kết quả phỏng vấn. Cộng thêm thưởng Tết (có thể 2-6 tháng lương), bảo hiểm sức khỏe cao cấp, phúc lợi nhà ở... Tổng package có thể nhỉnh hơn 22 triệu hiện tại của em đáng kể, chưa kể thương hiệu VCB rất tốt cho CV dài hạn. Tuy nhiên outsourcing có lợi thế về đa dạng dự án, em nên cân nhắc kỹ.
Em đang làm Data Engineer 4 năm, muốn chuyển hướng sang Security. Vị trí này có phù hợp không, và em cần bổ sung gì?
Rất phù hợp! Background Data Engineer là lợi thế cực lớn vì bạn hiểu data pipeline, data warehouse, ETL – những thứ vị trí này cần. Bạn cần bổ sung: (1) Kiến thức ATTT cơ bản (CIA Triad, mã hóa, IAM, OWASP Top 10); (2) DLP, data classification, data masking tools; (3) Compliance: ISO 27001, PCI-DSS, Luật BV DLCN VN; (4) Cơ bản về AI Security (OWASP LLM Top 10). Lấy thêm chứng chỉ CDPSE hoặc CCSP sẽ tạo lợi thế lớn.
Vị trí này có yêu cầu coding không? Em không giỏi lập trình lắm, chỉ biết SQL và Python cơ bản.
JD không nêu rõ yêu cầu coding, nhưng thực tế bạn nên biết: (1) SQL ở mức độ truy vấn, phân tích log; (2) Python cơ bản để viết script automation (scan, alert, audit log); (3) Có thể đọc code để review bảo mật là lợi thế. Bạn không cần giỏi như Dev, nhưng nếu zero code sẽ khó. Bạn nên luyện Python trong 1-2 tháng (pandas, requests, regex xử lý log) là đủ.
Phỏng vấn vị trí này có khác gì so với phỏng vấn IT Security truyền thống không? Câu hỏi sẽ tập trung vào đâu?
Khác khá nhiều. Phỏng vấn IT Security truyền thống thường hỏi về pentest, SIEM, firewall, incident response. Vị trí này sẽ hỏi nặng về: (1) Data governance và data classification; (2) DLP architecture và cloud security; (3) AI/ML risk (Model Inversion, Poisoning); (4) OWASP Top 10 for LLM; (5) Compliance framework (Luật BV DLCN, ISO 27001, PCI-DSS); (6) Case study về rò rỉ dữ liệu ngân hàng. Bạn nên chuẩn bị sâu về AI security vì đây là phần ít người có kinh nghiệm thực tế.
Sau 3-5 năm ở vị trí này, em có thể đi đâu? Có bị "kẹt" trong ngân hàng không?
Hoàn toàn không bị kẹt. Vị trí này mở ra nhiều hướng: (1) Lên CISO/Giám đốc An ninh thông tin tại các ngân hàng/tổ chức tài chính lớn; (2) Chuyển sang Big Tech (Microsoft, AWS, Google) làm AI Security Specialist – nhu cầu cực cao toàn cầu; (3) Làm DPO (Data Protection Officer) cho tập đoàn đa quốc gia; (4) Tư vấn độc lập về ISO 27001/PCI-DSS/Luật BV DLCN; (5) Sang Fintech (MoMo, ZaloPay) làm Head of Security. Background từ Vietcombank Top 1 ngân hàng VN là thương hiệu rất tốt trên CV.
AI Security có phải "mốt nhất thời" không, liệu 5 năm sau có còn hot?
AI Security không phải mốt nhất thời vì các lý do: (1) AI sẽ càng phổ biến trong tài chính → rủi ro càng tăng; (2) Các quy định về AI đang được xây dựng (EU AI Act, Mỹ AI Bill of Rights, VN dự kiến Luật AI) → doanh nghiệp bắt buộc phải có người chuyên trách; (3) Thiếu hụt nhân sự AI Security toàn cầu ước tính hơn 3 triệu người (ISC2 report); (4) Mức lương AI Security cao hơn 20-30% so với Security truyền thống cùng cấp. Đầu tư vào lĩnh vực này hiện tại là đầu tư dài hạn rất có giá trị.
Nếu em fail phỏng vấn vòng này, em có nên apply lại sau 6 tháng không?
Được, hoàn toàn nên. Vietcombank không cấm ứng viên apply lại. Tuy nhiên bạn cần: (1) Hỏi feedback từ HR (lịch sự, chân thành) để biết điểm yếu; (2) Dành 6 tháng bổ sung đúng những kỹ năng bị thiếu; (3) Lấy thêm 1 chứng chỉ quốc tế; (4) Xây dựng 1-2 project AI Security cá nhân trên GitHub để demo; (5) Network với nhân viên VCB qua LinkedIn để hiểu văn hóa. Fail ở Big4 ngân hàng và học hỏi rồi quay lại là câu chuyện rất bình thường.
JD có yêu cầu tốt nghiệp đúng trường trong danh sách. Em tốt nghiệp ĐH FPT có được không, có thiệt thòi so với ĐH Bách khoa không?
ĐH FPT nằm trong danh sách trường JD liệt kê (cùng các trường khác như Bách khoa, Kinh tế Quốc dân, VNU, PTIT...). Tuy nhiên danh sách bị cắt ở "Các trườn..." trong JD bạn cung cấp, có thể còn thêm trường khác. Thực tế, JD yêu cầu trường trong "top list" là yếu tố sơ loại, không phải yếu tố quyết định. Quan trọng nhất vẫn là năng lực thực tế qua phỏng vấn. FPT có lợi thế là chương trình cập nhật công nghệ nhanh, nhiều sinh viên làm được project thực tế. Đừng tự ti.