[2026_TTVHCNTT]_CV Kiểm soát An ninh thông tin - An ninh dữ liệu và AI
Mô tả công việc
I. Mô tả công việc:
Quản trị & chính sách
- Xây dựng, cập nhật chính sách bảo vệ dữ liệu và khung quản trị an ninh AI xuyên suốt vòng đời từ thiết kế, huấn luyện đến vận hành
- Xác định tiêu chí phân loại dữ liệu và phân loại rủi ro mô hình AI theo mức độ tác động (hỗ trợ quyết định, tự động ra quyết định, tương tác khách hàng...).
- Xây dựng quy trình đánh giá bảo mật/rủi ro trước khi đưa dữ liệu, hệ thống hoặc mô hình AI vào vận hành thực tế.
Triển khai & vận hành kỹ thuật
- Tư vấn bảo mật dữ liệu và AI ngay từ giai đoạn thiết kế; triển khai và quản trị các giải pháp phòng chống thất thoát dữ liệu DLP (network/endpoint/cloud), mã hóa dữ liệu (TDE, KMS/HSM), tokenization, data masking cho môi trường test/dev và trước khi training AI.
- Triển khai Database Firewall, bảo mật Data Lake/Warehouse, cấu hình an toàn lưu trữ Cloud, phát hiện misconfiguration; phối hợp giám sát và kiểm soát truy cập dữ liệu trên các hệ thống core banking, thanh toán, AML...
- Bảo vệ dữ liệu và mô hình AI khỏi rò rỉ qua đầu ra/truy vấn, kiểm soát dữ liệu nhạy cảm khi tích hợp API bên thứ ba (LLM); phòng chống các rủi ro AI/ML đặc thù (Model Inversion/Extraction, Data/Model Poisoning, Membership Inference).
- Kiểm thử LLM theo OWASP Top 10, triển khai guardrail; bảo mật pipeline huấn luyện, dữ liệu, model registry, vector database, chuỗi cung ứng AI; tích hợp security gate vào CI/CD trước khi deploy model.
- Tự động hóa kiểm tra tuân thủ và rà quét dữ liệu.
Ứng cứu sự cố
- Phối hợp xử lý, điều tra sự cố rò rỉ dữ liệu và sự cố AI/ML; xây dựng phương án giám sát hành vi bất thường (của mô hình lẫn người dùng) và đánh giá rủi ro định kỳ, kể cả với AI bên thứ ba.
Tuân thủ & kiểm toán
- Đảm bảo tuân thủ Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân, Luật Trí tuệ nhân tạo, quy định NHNN, PCI-DSS, ISO 27001; chuẩn bị hồ sơ hỗ trợ kiểm toán/thanh tra.
Đào tạo & đánh giá công nghệ mới
- Đào tạo nhận thức bảo mật dữ liệu và rủi ro AI cho toàn; tư vấn nghiệp vụ khi triển khai dự án mới.
- Đánh giá rủi ro khi áp dụng Cloud, Big Data, AI/ML, Open Banking; phối hợp đối tác đưa AI vào an ninh thông tin
II. Tiêu chuẩn tuyển dụng:
Trình độ
- Trình độ chuyên môn: Tốt nghiệp Đại học hệ chính quy chuyên ngành ATTT/CNTT/Toán/Toán tin/Điện tử viễn thông/Khoa học dữ liệu/Machine Learning hoặc các chuyên ngành có liên quan đến CNTT.
- Loại hình đào tạo: Đào tạo hệ chính quy tập trung dài hạn (không bao gồm đào tạo liên thông, văn bằng 2, tại chức, liên kết hoặc vừa học vừa làm; đào tạo Thạc sỹ chỉ là tiêu chí xem xét ưu tiên). Tốt nghiệp các trường đại học: Đại học Bách khoa Hà Nội/TP. Hồ Chí Minh; Đại học Kinh tế quốc dân; Đại học Kinh tế TP. Hồ Chí Minh; Đại học Quốc Gia Hà Nội/TP. Hồ Chí Minh; Học viện Công nghệ Bưu chính viễn thông; Học viện Kỹ thuật mật mã; Học viện Kỹ thuật Quân sự; Đại học Sư phạm Hà Nội/TP. Hồ Chí Minh; Đại học Giao thông vận tải; Đại học Khoa học tự nhiên trực thuộc khối Đại học Tổng hợp; Đại học Mở Hà Nội; Đại học FPT; Các trường Đại học nước ngoài có uy tín. Loại tốt nghiệp: Tốt nghiệp loại Khá trở lên.
- Trình độ ngoại ngữ: Tiếng Anh chứng chỉ B1 khung Châu Âu (hoặc tương đương) trở lên, sử dụng tốt tiếng Anh, giao tiếp và đọc hiểu các tài liệu liên quan đến công việc phụ trách.
Kiến thức
- Am hiểu nguyên tắc phân loại, gán nhãn, mã hóa, masking, tokenization dữ liệu.
- Am hiểu sâu và có kinh nghiệm triển khai thực tế các giải pháp DLP, viết rule phát hiện dữ liệu nhạy cảm, triển khai các giải pháp mã hóa.
- Hiểu sâu kiến trúc Transformer, vòng đời MLOps; nắm vững yêu cầu đánh giá theo OWASP Top 10 for LLM và framework MITRE ATLAS.
- Thực hành được tấn công/phòng thủ Adversarial ML; có kinh nghiệm triển khai trên ít nhất 1 nền tảng cloud AI.
- Kinh nghiệm bảo mật Data Lake/Warehouse hiện đại; hiểu biết về database và kiến trúc dữ liệu ngân hàng (core banking, data warehouse).
- Hiểu biết về SIEM, log analysis.
- Nắm vững khung pháp lý: Luật an ninh mạng, Luật bảo vệ dữ liệu cá nhân, Luật Trí tuệ nhân tạo và các văn bản hướng dẫn luật; Các tiêu chuẩn quốc tế về an ninh dữ liệu và trí tuệ nhân tạo…
Kinh nghiệm
- 3–7 năm kinh nghiệm trong lĩnh vực an toàn thông tin; trong đó có kinh nghiệm thực tế với Data, AI/ML; ưu tiên từng làm việc trong môi trường tài chính - ngân hàng.
Kỹ năng
- Kỹ năng nghiên cứu công nghệ mới
- Kỹ năng sáng tạo và liên tục cải tiến
- Kỹ năng làm việc theo nhóm /tổ chức
Khả năng
- Phân tích/phán đoán
- Tư duy Logic
Phẩm chất cá nhân
- Tinh thần trách nhiệm cao
- Chủ động trong công việc
- Tuân thủ kỷ luật
- Có ý chí quyết tâm hoàn thành mục tiêu công việc được giao
Độ tuổi:
Không quá 35 tuổi tại thời điểm đăng ký tuyển dụng.
Ưu tiên
- Ưu tiên ứng viên có các chứng chỉ quốc tế về mạng và bảo mật (CISSP, CISA, ISO27001, CEH, CCISM, CDPSE, CIPP, PCI-DSS QSA/ISA, CAISP/AISec, Google/AWS/Azure AI Security certifications, các khóa chuyên sâu về LLM Security.….)
- Ưu tiên ứng viên có kinh nghiệm làm việc liên quan tới an ninh các ứng dụng, phần mềm, hệ thống trong lĩnh vực ngân hàng.
- Ưu tiên ứng viên có kinh nghiệm làm việc trong các môi trường, dự án trên nền tảng điện toán đám mây, hệ thống xử lý dữ liệu lớn, hệ thống xử lý dữ liệu quan trọng, dữ liệu cá nhân, dự án trên nền tảng điện toán đám mây, hệ thống xử lý dữ liệu lớn, hệ thống MLOp, AI/ML…
- Ứng viên có kinh nghiệm làm việc ở môi trường quốc tế hoặc những tổ chức lớn, tập đoàn đa quốc gia
Thời gian nhận hồ sơ: đến hết ngày 28/09/2026
LƯU Ý: Ứng viên chỉ được nộp hồ sơ 01 vị trí chuyên viên tại Trung tâm Vận hành Công nghệ thông tin
Phân tích kỹ năng cần có
Phân tích kỹ năng cần thiết cho vị trí Kiểm soát An ninh thông tin - An ninh dữ liệu và AI tại Vietcombank
📊 Tổng quan vị trí
Đây là vị trí chuyên gia cao cấp kết hợp ba mảng nóng nhất hiện nay: Cybersecurity + Data Protection + AI Security. Đây là xu hướng tuyển dụng mới của các ngân hàng lớn khi AI/ML ngày càng được ứng dụng sâu vào core banking.
---
🎯 Hard Skills cần có
1. An ninh dữ liệu (Data Security) — Trọng tâm
| Kỹ năng | Mức độ yêu cầu | Công cụ/Công nghệ tham khảo |
|---|---|---|
| Data Loss Prevention (DLP) | Bắt buộc | Symantec DLP, Forcepoint, Microsoft Purview |
| Encryption & Key Management | Bắt buộc | TDE, KMS, HSM (Thales, AWS KMS, Azure Key Vault) |
| Tokenization & Data Masking | Bắt buộc | Format-preserving masking, vaultless tokenization |
| Database Firewall | Quan trọng | Imperva, Oracle Database Firewall |
| Data Lake/Warehouse Security | Quan trọng | Apache Ranger, AWS Lake Formation |
| Cloud Security Configuration | Quan trọng | AWS Security Hub, Azure Defender, GCP Security Command Center |
2. AI/ML Security — Điểm khác biệt cạnh tranh
- Hiểu biết về các mối đe dọa AI đặc thù: Model Inversion, Model Extraction, Data Poisoning, Membership Inference, Adversarial Attack, Prompt Injection
- Kiến thức về LLM Security theo OWASP Top 10 for LLM Applications (2025)
- Triển khai Guardrail cho LLM (ví dụ: NeMo Guardrails, Guardrails AI, Rebuff)
- Bảo mật MLOps pipeline: model registry, vector database (Pinecone, Weaviate), feature store
- Tích hợp security gate trong CI/CD cho ML model
3. An ninh mạng nền tảng
- Network security, endpoint security, IAM (Identity & Access Management)
- SIEM/SOAR (Splunk, IBM QRadar, Microsoft Sentinel)
- Phát hiện & ứng cứu sự cố (Incident Response)
- Misconfiguration detection (CSPM tools)
4. Tuân thủ & pháp chế
- Luật An ninh mạng 2018 (Việt Nam)
- Luật Bảo vệ dữ liệu cá nhân 2023 (Việt Nam) — hiệu lực từ 1/7/2024
- Luật Trí tuệ nhân tạo (dự thảo/sắp ban hành)
- Quy định NHNN, PCI-DSS, ISO 27001/27701, NIST AI RMF
- Quy định Open Banking của NHNN
---
🤝 Soft Skills cần thiết
| Soft Skill | Mức độ | Lý do quan trọng |
|---|---|---|
| Tư duy phản biện & phân tích rủi ro | Cao | Đánh giá mô hình AI, phân loại dữ liệu theo mức độ nhạy cảm |
| Kỹ năng tư vấn kỹ thuật | Cao | Tư vấn bảo mật từ giai đoạn thiết kế (security by design) |
| Giao tiếp & đào tạo | Trung bình | Training nội bộ về rủi ro AI |
| Làm việc nhóm đa phòng ban | Cao | Phối hợp Core Banking, AML, Thanh toán |
| Quản lý dự án | Trung bình | Triển khai policy và đánh giá vendor |
| Tư duy hệ thống | Cao | Xuyên suốt vòng đời thiết kế → training → vận hành |
---
📜 Chứng chỉ gợi ý (ưu tiên từ cao đến thấp)
Chứng chỉ quốc tế nên có (ít nhất 1-2 cái)
1. CISSP (Certified Information Systems Security Professional) — rất được trọng trong ngân hàng
2. CISM (Certified Information Security Manager)
3. CCSP (Certified Cloud Security Professional)
4. CDPSE (Certified Data Privacy Solutions Engineer) — phù hợp với mảng data
5. ISO 27001 Lead Auditor/Implementer
6. AWS/Azure Security Specialty
7. NIST AI RMF / ISO 42001 Lead Auditor (mới, rất hiếm — điểm cộng lớn)
Chứng chỉ AI/ML
- NVIDIA Deep Learning Institute (AI Security)
- Coursera: Generative AI Security
- MITRE ATLAS (kiến thức về threat landscape cho AI)
---
💡 So sánh mức độ phù hợp theo background
| Background | Mức độ phù hợp | Lý do |
|---|---|---|
| ATTT (An toàn thông tin) | ⭐⭐⭐⭐⭐ | Đúng chuyên ngành, có nền tảng crypto, network security |
| Khoa học dữ liệu / ML | ⭐⭐⭐⭐ | Hiểu AI nhưng cần học thêm về security, compliance |
| CNTT đại cương | ⭐⭐⭐ | Cần bổ sung kiến thức chuyên sâu về AI security |
| Toán/Tin | ⭐⭐⭐ | Nền tảng toán tốt nhưng thiếu kinh nghiệm thực chiến |
---
⚠️ Lưu ý quan trọng về tiêu chuẩn tuyển dụng
- Yêu cầu cứng: Hệ chính quy tập trung dài hạn (loại trừ liên thông, văn bằng 2, tại chức, liên kết, vừa học vừa làm)
- Danh sách trường: HUST, NEU, UET, VNU-HCM, PTIT, Học viện Kỹ thuật Mật mã, Học viện Kỹ thuật Quân sự, ĐH Sư phạm, ĐH GTVT, ĐH Khoa học Tự nhiên, ĐH Mở Hà Nội, ĐH FPT
- Thạc sỹ chỉ là tiêu chí ưu tiên, không bắt buộc
- Tin tuyển năm 2026_TTVHCNTT — có thể là chương trình tuyển sớm cho năm 2026
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Kiểm soát An ninh thông tin - An ninh dữ liệu và AI
🎯 Quy trình tuyển dụng dự kiến của Vietcombank
Vietcombank thường áp dụng quy trình 4-5 vòng cho vị trí chuyên môn cao trong khối CNTT. Lưu ý đây là vị trí tuyển dụng nội bộ ngân hàng, quy trình có thể khác với Big Tech.
Vòng 1: Hồ sơ & Sơ tuyển
- Kiểm tra bằng cấp, trường theo danh sách quy định
- Đánh giá kinh nghiệm liên quan
- Mẹo: Làm CV theo format chuẩn ngân hàng, rõ ràng, không dài quá 2 trang A4
Vòng 2: Bài thi chuyên môn (có thể có)
- Thi viết trắc nghiệm kiến thức ATTT, mạng, AI
- Một số case study nhỏ
Vòng 3: Phỏng vấn kỹ thuật (Technical Interview)
- Hội đồng gồm Trưởng phòng IT, chuyên gia cao cấp
- Thời gian: 45-60 phút
- Tập trung vào kiến thức thực chiến, không lý thuyết suông
Vòng 4: Phỏng vấn HR & Hành chính
- Đánh giá motivation, mức lương, nguyện vọng
- Kiểm tra lý lịch tư pháp (rất quan trọng với ngân hàng)
Vòng 5: Phỏng vấn Ban lãnh đạo (có thể có)
- Với vị trí quan trọng tại Trung tâm Vận hành CNTT
---
📝 Câu hỏi phỏng vấn hay gặp theo từng vòng
Vòng kỹ thuật — Mảng Data Security
Câu 1: Hãy mô tả chi tiết cách triển khai DLP cho một ngân hàng có 20.000 nhân viên. Bạn sẽ bắt đầu từ đâu?
> Gợi ý trả lời: Phân loại dữ liệu → khảo sát data flow → chọn endpoint/network/cloud DLP → pilot ở một số phòng ban → triển khai diện rộng → training. Đề cập GDPR/Nghị định 13/2023 về bảo vệ dữ liệu cá nhân.
Câu 2: Sự khác biệt giữa TDE, column-level encryption và application-level encryption? Khi nào nên dùng cái nào?
> Gợi ý: TDE bảo vệ data at rest ở disk level; column-level mã hóa các cột nhạy cảm (CMK/cek); application-level bảo vệ từ khi sinh dữ liệu. Tùy use case.
Câu 3: Làm thế nào để bảo vệ dữ liệu khi đưa vào môi trường test/dev?
> Gợi ý: Data masking, tokenization, synthetic data generation. Tránh dùng production data thô.
Vòng kỹ thuật — Mảng AI Security
Câu 4: Prompt Injection là gì? Làm thế nào để phòng chống?
> Gợi ý: Direct prompt injection (user inject vào prompt), Indirect (data bị inject qua RAG/document). Phòng chống: input validation, output filtering, guardrail, sandbox.
Câu 5: Data Poisoning attack là gì? Trong ngân hàng, kịch bản nào dễ bị tấn công nhất?
> Gợi ý: Kẻ tấn công chèn dữ liệu độc vào training set để model học sai. Ngân hàng: model phát hiện gian lận, model chấm điểm tín dụng, chatbot CSKH.
Câu 6: OWASP Top 10 for LLM 2025 gồm những gì? Bạn đã triển khai guardrail cho LLM chưa?
> Gợi ý: Nhớ các nhóm: Prompt Injection, Insecure Output Handling, Training Data Poisoning, Model DoS, Supply Chain, Sensitive Info Disclosure, Excessive Agency, Vector/Embedding weaknesses, Misinformation, Model Theft.
Câu 7: Model Inversion attack là gì? Hậu quả đối với ngân hàng?
> Gợi ý: Kẻ tấn công suy ngược ra dữ liệu training từ model output. Ví dụ: từ model chấm điểm tín dụng, suy ra thông tin tài chính khách hàng.
Vòng kỹ thuật — Compliance & Governance
Câu 8: Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân có những điểm chính nào ảnh hưởng đến ngân hàng?
> Gợi ý: Đồng thuận, quyền của chủ thể dữ liệu, đánh giá tác động (DPIA), MPDPA cross-border, yêu cầu lưu trữ dữ liệu tại VN.
Câu 9: ISO 27001 và ISO 27701 khác nhau thế nào?
> Gợi ý: 27001 quản trị an toàn thông tin, 27701 mở rộng cho Privacy Information Management (PIMS).
Câu 10: Bạn sẽ đánh giá rủi ro bảo mật cho một dự án AI mới trong ngân hàng như thế nào?
> Gợi ý: Framework NIST AI RMF: Govern → Map → Measure → Manage. Kết hợp với quy trình đánh giá rủi ro AI của NHNN.
Vòng HR
- Tại sao bạn muốn làm việc tại Vietcombank?
- Bạn biết gì về văn hóa ngân hàng nhà nước?
- Mức lương mong muốn? (Xem phần career_advice)
- Bạn có chấp nhận làm việc trong môi trường quy trình chặt chẽ không?
---
👔 Dress code
- Vòng kỹ thuật: Smart casual hoặc áo sơ mi, quần tây. Không cần vest.
- Vòng Ban lãnh đạo: Vest, sơ mi, có thể thắt cà vạt. Lịch sự, trang nhã.
- Lưu ý: Ngân hàng nhà nước ưa chuộng phong cách chỉn chu, kín đáo
💡 Tips "đặc biệt" cho ứng viên ngân hàng nhà nước
1. Tìm hiểu Vietcombank: Lịch sử 60+ năm, 4 ngân hàng quốc doanh lớn, slogan "Vì một Việt Nam thịnh vượng"
2. Hiểu cơ cấu: Trung tâm Vận hành CNTT là đơn vị quan trọng, làm việc với nhiều khối nghiệp vụ
3. Không nói xấu ngân hàng cũ nếu bạn đang/đã làm ở ngân hàng khác
4. Thể hiện sự trung thành, ổn định — đây là yếu tố rất được coi trọng
5. Chuẩn bị câu trả lời về lý do nghỉ việc (nếu đã đi làm) — lý do khách quan, tích cực
6. Lý lịch rõ ràng: Khai lý lịch tư pháp, sẵn sàng cho quá trình xác minh
Lộ trình ôn thi
Lộ trình ôn tập & chuẩn bị trong 1-2 tuần
📅 Lộ trình 14 ngày (mỗi ngày 2-3 giờ)
Ngày 1-3: Nền tảng An ninh dữ liệu
Tài liệu bắt buộc đọc:
- [ISO/IEC 27001:2022](https://www.iso.org/standard/27001) — overview các control
- [OWASP Data Security Top 10](https://owasp.org/)
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân (Việt Nam)
- Luật An ninh mạng 2018
- Thông tư hướng dẫn của NHNN về bảo đảm an toàn hệ thống CNTT
Thực hành:
- Tạo sơ đồ data flow cho một ngân hàng giả định (Core Banking → Data Lake → AI Model)
- Liệt kê các điểm có thể rò rỉ dữ liệu trong pipeline
Ngày 4-6: Công nghệ bảo mật dữ liệu cụ thể
Cần hiểu rõ:
- DLP hoạt động thế nào (endpoint/network/cloud)
- KMS vs HSM vs Vault — khác nhau gì
- Tokenization vs Encryption vs Masking
- TDE implementation trong Oracle, SQL Server, PostgreSQL
- Vector Database security (Pinecone, Weaviate, Milvus)
Lab gợi ý:
- Triển khai minIO (S3-compatible) với encryption
- Cấu hình AWS KMS với key rotation
- Thử Azure Purview hoặc AWS Macie (free tier)
Ngày 7-10: AI Security — Trọng tâm
Tài liệu quan trọng nhất:
- OWASP Top 10 for LLM Applications 2025 ⭐⭐⭐⭐⭐
- MITRE ATLAS (Adversarial Threat Landscape for AI Systems)
- NIST AI Risk Management Framework (AI RMF 1.0)
- Google Secure AI Framework (SAIF)
- Microsoft Responsible AI Standard
Kiến thức cần nắm vững:
| Threat Type | Mô tả | Cách phòng chống |
|---|---|---|
| Prompt Injection | Inject malicious prompt | Input validation, guardrail |
| Data Poisoning | Corrupt training data | Data validation, provenance |
| Model Inversion | Extract training data | Differential privacy, output filtering |
| Model Theft | Steal model qua API | Rate limiting, watermarking |
| Adversarial Attack | Input crafted để model sai | Adversarial training |
| Supply Chain | Compromise model dependency | SBOM, model card, attestation |
Thực hành:
- Dùng Rebuff hoặc Guardrails AI
- Test prompt injection trên một LLM open-source
- Đọc model card cho một model tài chính
Ngày 11-12: Compliance & Luật pháp Việt Nam
- Luật An ninh mạng 2018 (điều khoản liên quan)
- Luật Bảo vệ dữ liệu cá nhân 2023 (Nghị định 13/2023)
- Quyết định 2345/NHNN về an toàn hệ thống thông tin
- Thông tư 35/2024/TT-NHNN về AI trong ngân hàng (nếu có)
- PCI-DSS v4.0
- ISO 42001 (AI Management System)
Ngày 13: Hiểu về Vietcombank
- Đọc báo cáo thường niên gần nhất
- Tìm hiểu các dự án CNTT trọng điểm của VCB
- Tìm hiểu về Trung tâm Vận hành CNTT
- Các vụ tấn công APT nhắm vào ngân hàng VN (nếu có public)
Ngày 14: Tổng ôn & Mock Interview
- Tự phỏng vấn trước gương 30 phút
- Review lại các câu hỏi kỹ thuật
- Chuẩn bị 2-3 câu hỏi thông minh để hỏi ngược nhà tuyển dụng
---
📚 Tài liệu tham khảo tổng hợp
Miễn phí & chất lượng cao
1. OWASP (owasp.org) — mọi tài liệu về LLM Top 10, API Security Top 10
2. MITRE ATLAS (atlas.mitre.org) — threat catalog cho AI
3. NIST AI RMF (nist.gov) — framework chuẩn
4. NIST CSF 2.0 — Cybersecurity Framework
5. CSA (Cloud Security Alliance) — AI Safety Initiative
6. Anthropic, OpenAI safety docs — best practices cho LLM
Khóa học online (tiếng Anh)
- Coursera: "Cybersecurity in AI" by DeepLearning.AI
- Coursera: "IBM AI Engineering"
- Pluralsight: "AI Security" path
- SANS: SEC595 (Applied Data Science and AI for Cybersecurity Professionals)
Sách nên đọc
- "AI Security" by Roman Trusov — mới, đúng chủ đề
- "Data Privacy" by Nishant Bhajaria
- "Practical AI Security" — xuất bản gần đây
- "Crafting the InfoSec Playbook" cho mindset
Tài liệu Việt Nam
- Tạp chí An toàn thông tin (VNPT, MIC)
- Cục An toàn thông tin (AIS)
- VCS - Hiệp hội An toàn thông tin Việt Nam
---
🎯 Bài tập tình huống nên chuẩn bị
Case study 1: Rò rỉ dữ liệu khách hàng
> "Một nhân viên chi nhánh vô tình gửi file Excel chứa thông tin 50.000 khách hàng qua email cá nhân. Bạn sẽ xử lý như thế nào?"
Case study 2: Triển khai chatbot AI
> "VCB muốn triển kên chatbot AI tư vấn sản phẩm. Bạn sẽ đánh giá rủi ro bảo mật thế nào trước khi Go-live?"
Case study 3: Vendor AI
> "Đối tác thứ 3 đề xuất cung cấp AI model phát hiện giao dịch bất thường. Bạn sẽ review gì?"
Case study 4: Compliance
> "Cơ quan quản lý yêu cầu báo cáo tác động bảo vệ dữ liệu cá nhân (DPIA) cho dự án AI mới. Bạn soạn thảo thế nào?"
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí An ninh dữ liệu và AI tại Ngân hàng
🏦 Tại sao vị trí này đáng để theo đuổi?
Đây là vị trí "vàng" trong giai đoạn 2025-2030
- Ngân hàng nhà nước quy mô lớn: Vietcombank có ~1.400 chi nhánh, top 4 ngân hàng quốc doanh
- Kết hợp 3 mảng hot: AI + Data + Security — đang thiếu nhân lực trầm trọng tại VN
- Vị trí chiến lược: Trung tâm Vận hành CNTT — nơi xây dựng năng lực cốt lõi
- Cơ hội học hỏi: Làm việc với hệ thống Core Banking, AI, Cloud ở quy mô enterprise
---
💰 Mức lương kỳ vọng theo cấp bậc
> ⚠️ Lưu ý: Mức lương dưới đây là ước lượng tham khảo cho thị trường Việt Nam giai đoạn 2024-2025, có thể thay đổi tùy ngân hàng và thời điểm.
| Cấp bậc | Kinh nghiệm | Mức lương tại VCB (ước lượng) | So với private bank |
|---|---|---|---|
| Fresher/Junior | 0-2 năm | 15-25 triệu | 20-35 triệu |
| Chuyên viên | 2-5 năm | 25-45 triệu | 40-70 triệu |
| Chuyên viên cao cấp | 5-8 năm | 45-80 triệu | 70-150 triệu |
| Trưởng nhóm/Quản lý | 8-12 năm | 80-150 triệu | 150-300 triệu |
| Trưởng phòng/Giám đốc trung tâm | 12+ năm | 150-300 triệu | 300+ triệu |
Đặc thù ngân hàng nhà nước
- Lương thấp hơn private bank cùng cấp
- Nhưng: Cổ phiếu ESOP/CDC của VCB có giá trị lớn
- Phúc lợi ổn định: bảo hiểm, thưởng Tết, nghỉ phép
- Lương hưu & phúc lợi dài hạn tốt hơn
- Đào tạo chuyên sâu (VCB thường gửi đi học CISSP, quốc tế)
Các yếu tố tăng lương ngoài lương
- Thưởng cuối năm (thường 2-4 tháng lương)
- Thưởng dự án hoàn thành
- Phụ cấp: ăn trưa, xăng xe, điện thoại
- Cổ phiếu ưu đãi cho nhân sự cốt lõi
---
📈 Lộ trình thăng tiến điển hình
```
Chuyên viên ATTT → Chuyên viên cao cấp → Tổ trưởng/Trưởng nhóm
(0-3 năm) (3-7 năm) (7-10 năm)
↓
Phó phòng → Trưởng phòng → Phó Giám đốc/Giám đốc Trung tâm
(10-15 năm) (15+ năm) (20+ năm)
```
Lộ trình ngang (chuyên môn sâu)
```
Security Engineer → Security Architect → Chief Security Architect
↓ ↓ ↓
Đi sâu vào Chuyên gia AI Security Cố vấn cấp cao
Cloud/AI Security toàn quốc cho NHNN, NH HT
```
---
🎓 Kỹ năng cần phát triển thêm
Kỹ năng kỹ thuật (ưu tiên cao)
1. AI Governance Framework (NIST AI RMF, EU AI Act, ISO 42001)
2. Cloud Security ở cả 3 hyperscaler (AWS, Azure, GCP)
3. DevSecOps cho ML pipeline
4. Threat Modeling cho hệ thống AI
5. Privacy Enhancing Technologies (Federated Learning, Differential Privacy, Homomorphic Encryption)
6. Reverse Engineering & Malware Analysis (hiểu đối thủ)
Kỹ năng mềm & quản lý
1. Public Speaking — train cho toàn ngân hàng
2. Vendor Management — quản lý nhà cung cấp AI/Security
3. Regulatory Liaison — làm việc với NHNN, Bộ Công an, Bộ TT&TT
4. Crisis Management — xử lý sự cố lớn
5. Business Acumen — hiểu nghiệp vụ ngân hàng
Kỹ năng bổ sung giá trị cao
1. Tiếng Anh chuyên ngành — đọc tài liệu quốc tế
2. Tiếng Trung (bonus) — nhiều vendor AI lớn từ TQ
3. Kỹ năng thuyết trình trước Ban lãnh đạo
---
🔄 So sánh với cơ hội tương tự
| Nơi làm việc | Ưu điểm | Nhược điểm |
|---|---|---|
| Vietcombank (Nhà nước) | Ổn định, đào tạo tốt, brand mạnh, ESOP | Lương thấp hơn private, quy trình chậm |
| Techcombank, MB, VPBank (Private) | Lương cao, làm việc nhanh | Áp lực KPI cao, không ổn định bằng NNNN |
| Big Tech (Google, Microsoft VN) | Lương rất cao, tech hiện đại | Ít tiếp xúc ngân hàng, khó vào |
| Fintech (MoMo, ZaloPay, VNPay) | Nhanh, agile | Lương trung bình, ngân hàng cảm thấy "thiếu ổn định" |
| Cơ quan quản lý (NHNN, MIC) | Ổn định, tầm nhìn chính sách | Lương thấp nhất, không làm kỹ thuật sâu |
---
💡 Lời khuyên thực tế
Nếu bạn là sinh viên mới ra trường:
- Hãy ứng tuyển. Đây là cơ hội cực hiếm vì VCB thường chỉ tuyển 1-2 người cho vị trí chuyên sâu như vậy
- Lương đầu vào thấp nhưng "mở được cửa" vào ngân hàng nhà nước top đầu
- 2-3 năm đầu học được rất nhiều
Nếu bạn đang đi làm 2-5 năm ở private:
- Hãy cân nhắc. Lương có thể giảm 30-50% ngắn hạn
- Nhưng mức độ ổn định, thương hiệu, cơ hội học hỏi tăng lên
- Đây là thời điểm vàng để "chuyển hướng" sang mảng AI Security khi còn trẻ
Nếu bạn đã có 5-10 năm kinh nghiệm:
- Vị trí này phù hợp nếu bạn muốn chuyển từ pure security sang AI Security
- Hoặc muốn mở rộng từ pure AI sang governance
- Cân nhắc đàm phán mức lương senior/manager
Nếu bạn muốn chuyển ngành từ ngân hàng sang:
- Đừng bỏ lỡ cơ hội này — Data Security + AI là kỹ năng transfer được sang mọi ngành
- Nếu sau 3-5 năm muốn ra ngoài, bạn có thể đi bất cứ đâu
---
🚀 Dài hạn: Cơ hội khi rời Vietcombank
Sau 3-5 năm tại VCB với vị trí này, bạn có thể:
1. Chuyển sang Big 4 Audit (Deloitte, EY, KPMG, PwC) — chuyên gia AI Security với mức lương gấp 2-3 lần
2. Về vendor bảo mật lớn (Cisco, Palo Alto, CrowdStrike VN office)
3. Ra nước ngoài — kỹ năng AI Security đang cực hot tại Singapore, Úc, Mỹ
4. Làm cho NHNN hoặc MIC — cố vấn chính sách AI cho ngành ngân hàng
5. Khởi nghiệp — tư vấn AI Security cho SME Việt Nam
---
🎯 Bước tiếp theo của bạn
1. ✅ Kiểm tra lại bằng cấp có thuộc danh sách trường được chấp nhận không
2. ✅ Làm CV highlight rõ: kinh nghiệm DLP, AI/ML, compliance
3. ✅ Viết cover letter cá nhân hóa (đừng dùng template chung chung)
4. ✅ Chuẩn bị portfolio các dự án đã làm (nếu có thể chia sẻ)
5. ✅ Chuẩn bị tinh thần cho quy trình 4-5 vòng, có thể kéo dài 2-3 tháng
6. ✅ Apply sớm — tin năm 2026 có thể đóng sớm hơn dự kiến
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành ATTT tại HUST, muốn ứng tuyển vị trí này. Em có cơ hội không và cần chuẩn bị gì?
Hoàn toàn có cơ hội em nhé! VCB thường tuyển cả fresher cho vị trí chuyên môn nếu em có nền tảng tốt. Em cần: (1) Học vững các môn mã hóa, an toàn cơ sở dữ liệu, AI/ML cơ bản; (2) Tự học thêm về DLP, OWASP LLM Top 10, Nghị định 13/2023; (3) Làm 1-2 project cá nhân về data security hoặc AI security để có thể kể khi phỏng vấn; (4) Cân nhắc thi CISSP hoặc CCSP trong 2 năm đầu. Lưu ý VCB chỉ nhận hệ chính quy tập trung nên em đang học HUST chính quy là đúng chuẩn rồi.
Mức lương cho vị trí chuyên viên tại VCB khoảng bao nhiêu? So với các ngân hàng tư nhân thì sao?
Theo thông tin thị trường, mức lương chuyên viên ATTT tại Vietcombank cho người mới thường khoảng 18-30 triệu (ước lượng, có thể thay đổi tùy thời điểm), sau 3-5 năm có thể đạt 40-70 triệu. So với Techcombank, MB, VPBank ở cùng cấp có thể thấp hơn 30-50%. Tuy nhiên, VCB có nhiều giá trị cộng thêm: cổ phiếu ESOP có giá trị lớn, đào tạo chuyên sâu (có thể được cử đi học CISSP, thi quốc tế), thương hiệu mạnh trong CV, và quan trọng nhất là sự ổn định trong dài hạn. Một chuyên gia từ VCB chuyển sang private sector sau 5 năm thường được đàm phán tăng lương gấp 1.5-2 lần.
Vị trí này có áp lực cao không? Giờ giấc làm việc thế nào?
Áp lực khá cao em nhé, đặc biệt khi có sự cố (incident response). Có 3 loại áp lực chính: (1) Áp lực tuân thủ — phải đáp ứng quy định NHNN, ISO 27001, PCI-DSS; (2) Áp lực sự cố — khi data breach hoặc AI model bị attack, phải xử lý nhanh 24/7; (3) Áp lực học tập — công nghệ AI thay đổi rất nhanh. Giờ làm hành chính 8h-17h, nhưng khi có sự cố hoặc audit thì có thể làm thêm. So với fintech hay Big Tech, áp lực về KPI thấp hơn nhưng áp lực về tuân thủ và trách nhiệm pháp lý cao hơn. Tóm lại: ổn định hơn nhưng trách nhiệm nặng hơn.
Tôi đang làm DevOps ở công ty fintech, muốn chuyển sang làm Security tại ngân hàng. Có phù hợp không?
Có phù hợp nhưng cần bổ sung thêm kiến thức. Lợi thế của bạn: đã có kinh nghiệm CI/CD, infrastructure as code, cloud (AWS/Azure/GCP). Bạn cần học thêm: (1) Kiến thức chuyên sâu về DLP, encryption, key management; (2) AI/ML cơ bản và các threat riêng của AI; (3) Compliance: PCI-DSS, ISO 27001, Nghị định 13/2023; (4) Thi CISSP hoặc CCSP trong vòng 1 năm để chứng minh năng lực. Với background DevOps + Cloud, bạn rất phù hợp với phần 'Triển khai & vận hành kỹ thuật' trong JD. Khoảng 6 tháng tự học + ôn là có thể ứng tuyển tự tin.
Trong JD có đề cập đến OWASP Top 10 for LLM, đây là gì và tại sao quan trọng với ngân hàng?
OWASP Top 10 for LLM Applications là danh sách 10 rủi ro bảo mật phổ biến nhất đối với các ứng dụng sử dụng Large Language Model (như GPT, LLaMA, Claude...), được công bố bởi OWASP Foundation. Phiên bản 2025 gồm: LLM01 Prompt Injection, LLM02 Insecure Output Handling, LLM03 Training Data Poisoning, LLM04 Model DoS, LLM05 Supply Chain, LLM06 Sensitive Information Disclosure, LLM07 Excessive Agency, LLM08 Vector and Embedding Weaknesses, LLM09 Misinformation, LLM10 Model Theft. Đối với ngân hàng, nó quan trọng vì: (1) Nhiều ngân hàng VN đã triển khai chatbot AI; (2) AI dùng để phân tích tín dụng, phát hiện gian lận; (3) Vi phạm có thể gây rò rỉ dữ liệu khách hàng hàng loạt và bị phạt theo Nghị định 13/2023. Đây là kiến thức bắt buộc phải nắm vững cho vị trí này.
Nếu tôi được nhận vào vị trí này, sau 3 năm tôi có thể thăng tiến đến đâu?
Với vị trí chuyên viên tại Trung tâm Vận hành CNTT, sau 3 năm bạn có thể: (1) Lên chuyên viên cao cấp nếu có thành tích tốt; (2) Hoặc chuyển sang tổ trưởng một nhóm nhỏ (3-5 người) nếu có năng lực quản lý. Sau 5-7 năm có thể là phó trưởng phòng, 10-15 năm có thể trưởng phòng. Tuy nhiên, ngân hàng nhà nước thăng tiến chậm hơn private nhưng ổn định hơn. Có 2 lộ trình song song: (a) Management track — lên quản lý; (b) Technical track — chuyên gia cao cấp, cố vấn kỹ thuật cho cả ngân hàng hoặc tham gia tiểu ban kỹ thuật của NHNN. Nhiều người chọn technical track vì lương và đãi ngộ không kém management mà áp lực ít hơn.
Vị trí yêu cầu tốt nghiệp hệ chính quy tập trung. Nếu tôi học liên thông từ cao đẳng lên đại học thì có được nhận không?
Theo JD rõ ràng, Vietcombank không nhận các hình thức: liên thông, văn bằng 2, tại chức, đào tạo liên kết, vừa học vừa làm. Nên nếu bằng của bạn là liên thông, rất tiếc là không đủ điều kiện ứng tuyển vị trí này. Đây là quy định cứng và không có ngoại lệ. Tuy nhiên, bạn có thể cân nhắc: (1) Học thêm văn bằng 2 hệ chính quy để apply lần sau; (2) Ứng tuyển vào các ngân hàng tư nhân hoặc fintech không có yêu cầu này; (3) Tích lũy kinh nghiệm 3-5 năm rồi apply lại khi bằng cấp không còn là rào cản (nhiều ngân hàng sẽ linh hoạt hơn với ứng viên có kinh nghiệm). Lưu ý: ngay cả khi đậu phỏng vấn, VCB vẫn kiểm tra bằng cấp rất kỹ nên không nên cố tình khai gian.
So với làm ở công ty an ninh mạng như Viettel Cyber Security hay VNPT ISOC, làm an ninh tại ngân hàng có khác gì?
Khác biệt khá lớn em nhé! Làm ở Viettel Cyber Security hay VNPT ISOC là làm cho vendor SOC/MSSP — tức là bảo vệ cho nhiều khách hàng khác nhau. Còn làm an ninh tại ngân hàng là in-house security team — chỉ bảo vệ ngân hàng đó. Ưu điểm khi làm in-house tại VCB: (1) Hiểu sâu hệ thống Core Banking, AI, dữ liệu khách hàng; (2) Được đầu tư đào tạo bài bản; (3) Brand VCB trong CV rất mạnh; (4) Cơ hội thăng tiến lên các vị trí quản lý cao. Ưu điểm khi làm vendor SOC: (1) Tiếp xúc nhiều công nghệ, nhiều case study; (2) Lương thường cao hơn 20-30%; (3) Làm việc trong môi trường startup hơn. Vị trí này đặc biệt vì nó kết hợp cả data security lẫn AI security — khá hiếm, ngay cả vendor lớn cũng chưa chắc có team chuyên AI Security như VCB đang xây dựng.