Kiểm toán viên/ Kiểm toán viên cao cấp phụ trách mảng Công nghệ thông tin
Mô tả công việc
Khu vực: Hồ Chí Minh
CÁC NHIỆM VỤ CHÍNH
- Thực hiện kiểm toán công nghệ thông tin, ứng dụng công nghệ theo kế hoạch và đột xuất theo phân công.
- Đánh giá việc tuân thủ quy định, tính hiệu lực, hiệu quả trong hoạt động công nghệ thông tin/hoạt động ngân hàng điện tử tại các đơn vị trong hệ thống.
- Nhận diện rủi ro và đánh giá rủi ro về mặt kỹ thuật của hệ thống thông tin từ đó đưa ra các giải pháp hoặc yêu cầu các đơn vị liên quan tìm kiếm các giải pháp nhằm hạn chế/giảm thiểu khả năng xảy ra rủi ro.
- Xem xét nguyên nhân cốt lõi và các biện pháp giảm thiểu các điểm yếu về mặt kỹ thuật của hệ thống thông tin bị các nguồn hiểm họa xâm hại.
- Phối hợp và đánh giá những vấn đề về kỹ thuật của hệ thống máy chủ, hệ thống mạng, máy tính, cơ sở dữ liệu, các thiết bị tin học thuộc mạng máy tính toàn hệ thống.
- Tham gia góp ý, xây dựng, sửa đổi, bổ sung, hoàn thiện chính sách, quy trình, phương pháp, nội dung, phạm vi hoạt động của Kiểm toán nội bộ.
- Hướng dẫn, đào tạo nhân sự mới.
- Tham gia xây dựng môi trường làm việc chuyên nghiệp, hiệu quả và đoàn kết.
- Thông báo kịp thời cho Quản lý trực tiếp các vấn đề phát sinh trong quá trình thực hiện công việc để đưa các khuyến nghị nhằm ngăn ngừa, khắc phục những vấn đề này
- Kiểm tra công tác khắc phục/chỉnh sửa các kiến nghị
- Báo cáo kết quả thực hiện công việc cho Quản lý trực tiếp khi có yêu cầu.
- Thực hiện các công việc khác theo phân công của Trưởng/Phó Trưởng Kiểm toán nội bộ quản lý trực tiếp/Trưởng bộ phận KTNB.
Yêu cầu ứng viên
YÊU CẦU CĂN BẢN
- Trình độ: Đại học trở lên
- (Chuyên ngành: Tài chính, ngân hàng, kế toán, kiểm toán, luật, hệ thống thông tin quản lý, công nghệ thông tin hoặc chuyên ngành phù hợp đối với kiểm toán viên công nghệ.
- Ưu tiên chuyên ngành hệ thống thông tin quản lý, mạng máy tính và an ninh mạng
- Trình độ Tin học: thành thạo vi tính văn phòng, đặc biệt thành thạo phân tích dữ liệu,trực quan hóa báo cáo
- Trình độ ngoại ngữ Tiếng Anh): Cấp độ C hoặc tương đương.
CÁC NĂNG LỰC CHUYÊN MÔN
Kinh nghiệm:
- Có kinh nghiệm làm việc trực tiếp trong ngành tài chính, ngân hàng, kế toán, kiểm toán tối thiểu 2 năm; có kinh nghiệm làm việc trong ngành công nghệ thông tin tối thiểu là 02 năm đối với kiểm toán viên công nghệ.
- Ưu tiên nhân sự có kỹ năng nắm bắt tốt về hệ thống dữ liệu, có kỹ năng thu thập, sắp xếp thông tin dữ liệu để đưa ra các nhận định giá trị.
- Ưu tiên nhân sự trẻ (kinh nghiệm làm việc dưới 8 năm)
Kiến thức:
- Am hiểu về pháp luật, quản trị kinh doanh và các nghiệp vụ ngân hàng.
- Am hiểu quy định, quy trình tác nghiệp các nghiệp vụ của ngân hàng thương mại.
- Có kiến thức, kỹ năng về kiểm toán nội bộ.
- Nắm rõ khía cạnh rủi ro, sự thay đổi theo từng thời kỳ của nghiệp vụ phụ trách.
Phân tích kỹ năng cần có
Nhận định chung về vị trí
Đây là vị trí kiểm toán nội bộ mảng công nghệ thông tin (IT Audit) tại ngân hàng, không đơn thuần là kiểm toán tài chính hay vận hành hệ thống. Ứng viên cần đánh giá được: ngân hàng đang đối mặt với rủi ro nào, kiểm soát hiện hữu ra sao, kiểm soát có được thiết kế và vận hành hiệu quả hay không, phát hiện nào có thể gây tổn thất cho ngân hàng và khách hàng, đồng thời đề xuất cách khắc phục có thể kiểm chứng.
Điểm đáng chú ý là phần đầu ghi kinh nghiệm N/A nhưng nội dung yêu cầu nêu khá rõ:
- Ít nhất 02 năm làm việc trực tiếp trong tài chính, ngân hàng, kế toán hoặc kiểm toán.
- Đối với kiểm toán viên công nghệ, cần ít nhất 02 năm kinh nghiệm công nghệ thông tin.
- Vị trí Kiểm toán viên/Kiểm toán viên cao cấp có thể được xếp cấp dựa trên độ sâu kinh nghiệm, khả năng phân tích, quản lý cuộc kiểm toán và đào tạo nhân sự.
- Ưu tiên nhân sự dưới 08 năm kinh nghiệm, chuyên ngành Hệ thống thông tin quản lý, Mạng máy tính hoặc An ninh mạng.
Do đó, kinh nghiệm IT thông thường như helpdesk, lắp đặt máy tính hay xử lý sự cố đơn giản có thể chưa đủ. Kinh nghiệm về quản trị hệ thống, mạng, bảo mật, cơ sở dữ liệu, phát triển phần mềm, vận hành ngân hàng điện tử hoặc kiểm toán IT sẽ có giá trị hơn.
Hard skills cần có
| Nhóm năng lực | Yêu cầu cụ thể | Cách chứng minh trong CV/phỏng vấn |
|---|---|---|
| Kiểm toán nội bộ | Lập kế hoạch theo rủi ro, hiểu môi trường kiểm soát, phỏng vấn, xem xét quy trình, thiết kế và thực hiện thử nghiệm, lấy bằng chứng, đánh giá mẫu kiểm tra | Nêu số cuộc kiểm toán, phạm vi, quy trình, rủi ro trọng yếu, kích thước mẫu và kết quả khuyến nghị |
| Xác định nguyên nhân gốc | Phân biệt triệu chứng, nguyên nhân trực tiếp và nguyên nhân cốt lõi; tìm lỗ hổng trong thiết kế hoặc vận hành kiểm soát | Sử dụng mô hình 5 Whys, sơ đồ xương cá hoặc phân tích nguyên nhân gốc RCA |
| Soạn kết luận kiểm toán | Trình bày vấn đề theo điều kiện thực tế, tiêu chuẩn, nguyên nhân, ảnh hưởng và khuyến nghị | Mô tả một phát hiện kiểm toán thực tế nhưng phải tuân thủ bảo mật thông tin doanh nghiệp cũ |
| Quản trị quyền truy cập | Kiểm tra định danh, xác thực đa yếu tố, tài khoản đặc quyền, định kỳ rà soát, phân tách nhiệm vụ và quy trình nghỉ việc | Nêu kinh nghiệm với IAM, Active Directory, PAM, SSO hoặc đối soát HR với danh sách tài khoản |
| Máy chủ, mạng và thiết bị đầu cuối | Hiểu kiến trúc hệ thống, phân vùng mạng, tường lửa, VLAN, VPN, máy chủ, máy trạm, sao lưu và giám sát | Mô tả hệ thống từng làm việc, trách nhiệm cá nhân và rủi ro kiểm soát liên quan |
| Cơ sở dữ liệu | Nắm nguyên tắc phân quyền, nhật ký truy cập, mã hóa, sao lưu, toàn vẹn dữ liệu và kiểm soát thay đổi cấu trúc | Có thể dùng SQL truy vấn tài khoản không hoạt động, đăng nhập bất thường hoặc thay đổi dữ liệu |
| An ninh ứng dụng và phát triển phần mềm | SDLC, quản lý thay đổi, kiểm thử bảo mật, quản lý lỗ hổng, mã hóa API, CI/CD và kiểm soát môi trường | Nêu quy trình review code, kiểm thử, phê duyệt thay đổi hoặc đánh giá lỗ hổng đã tham gia |
| Quản trị sự cố và liên tục hoạt động | Kiểm tra quy trình phát hiện, phân loại, ứng phó, báo cáo sự cố; sao lưu, khôi phục và diễn tập DR | Có hiểu biết về SLA, runbook, log tập trung, RTO/RPO và bằng chứng diễn tập |
| Quản trị rủi ro CNTT | Đánh giá rủi ro theo khả năng xảy ra và mức độ tác động; liên hệ lỗi kỹ thuật với rủi ro ngân hàng | Biết lập ma trận rủi ro–kiểm soát và diễn đạt tác động bằng khía cạnh tài chính, pháp lý, uy tín |
| Ngân hàng điện tử | Hiểu quy trình đăng ký, định danh, đăng nhập, giao dịch, xác thực, OTP, hạn mức, hoàn tiền và giám sát gian lận | Nêu hệ thống, nghiệp vụ hoặc cuộc kiểm toán e-banking/mobile banking từng tham gia |
| Phân tích dữ liệu | Thu thập, làm sạch, đối soát, phát hiện bất thường và trực quan hóa dữ liệu | Thành thạo Excel nâng cao, Power Query, SQL, Power BI; có thể kể thêm ACL, IDEA hoặc Python cơ bản |
| Tin học văn phòng | Soạn báo cáo, bảng tính, biểu đồ, thuyết trình và quản lý tài liệu kiểm toán | Trình bày được báo cáo ngắn gọn, có dẫn chiếu bằng chứng và theo dõi khuyến nghị |
| Ngoại ngữ | Đọc tài liệu, tiêu chuẩn, báo cáo và trao đổi chuyên môn ở mức yêu cầu C hoặc tương đương | Chuẩn bị thuật ngữ như risk, control, evidence, finding, remediation, root cause |
Kiến thức ngân hàng và pháp lý
Ứng viên nên có khả năng giải thích mối liên hệ giữa công nghệ và nghiệp vụ ngân hàng, đặc biệt trong các mảng:
- Tiền gửi, tín dụng, thanh toán, thẻ và chuyển khoản.
- Ngân hàng điện tử, định danh khách hàng, phòng chống gian lận và bảo vệ dữ liệu.
- Quản lý thay đổi, quản lý sự cố, quyền truy cập, sao lưu và khôi phục.
- Rủi ro hoạt động, rủi ro công nghệ, rủi ro bên thứ ba và rủi ro dữ liệu.
Các nguồn pháp lý và chuẩn mực nên ưu tiên tìm hiểu gồm Luật Các tổ chức tín dụng, Luật An ninh mạng, Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân, các quy định hiện hành của Ngân hàng Nhà nước về an toàn, an ninh thông tin và ngân hàng điện tử. Cần đặc biệt kiểm tra Circular 09/2023/TT-NHNN cùng mọi văn bản sửa đổi, thay thế đang có hiệu lực. Ngoài pháp luật, có thể tham khảo:
- COBIT 2019: quản trị và quản lý CNTT.
- ISO/IEC 27001:2022 và ISO/IEC 27002:2022: hệ thống quản lý an ninh thông tin.
- NIST Cybersecurity Framework: đánh giá năng lực phòng vệ, phát hiện, ứng phó và khôi phục.
- ITIL 4: quản lý dịch vụ công nghệ.
- PCI DSS nếu phạm vi công việc liên quan đến môi trường thẻ.
Không cần học thuộc mọi điều khoản, nhưng phải biết áp dụng từng nguyên tắc vào tình huống kiểm toán thực tế.
Soft skills quan trọng
- Tư duy phản biện: không chấp nhận vì đơn vị được kiểm toán nói rằng kiểm soát đang hoạt động.
- Giao tiếp và phỏng vấn: đặt câu hỏi rõ nhưng không đối đầu.
- Viết báo cáo: truyền tải rủi ro kỹ thuật bằng ngôn ngữ kinh doanh mà lãnh đạo có thể hiểu.
- Sự độc lập: bảo vệ quan điểm nghề nghiệp nhưng vẫn phối hợp để tìm giải pháp.
- Quản lý thời gian: cùng lúc có kiểm toán theo kế hoạch, kiểm toán đột xuất và theo dõi khắc phục.
- Khả năng thuyết phục: giải thích vì sao một rủi ro cần được xử lý và mức độ ưu tiên nào hợp lý.
- Đào tạo: vị trí cao cấp có thể phải hướng dẫn nhân sự mới và review workpaper.
Chứng chỉ nên cân nhắc
| Chứng chỉ | Mức độ phù hợp | Ghi chú |
|---|---|---|
| CISA | Rất cao | Phù hợp trực tiếp với kiểm toán CNTT, kiểm soát và bảo đảm hệ thống |
| CIA | Cao | Phù hợp với kiểm toán nội bộ, quản trị rủi ro và tư duy kiểm toán |
| ISO/IEC 27001 Lead Auditor | Khá cao | Có giá trị khi kiểm tra hệ thống quản lý an ninh thông tin |
| Security+ hoặc chứng chỉ bảo mật nền tảng | Trung bình–cao | Phù hợp ứng viên chuyển từ IT sang audit, nhưng không thay thế kinh nghiệm |
| CISSP | Cao nhưng có thể vượt nhu cầu | Phù hợp định hướng quản trị bảo mật hoặc cấp quản lý |
| CPA/ACCA | Chỉ phù hợp tương đối | Có giá trị về kiểm soát tài chính nhưng không trực tiếp bằng CISA/CIA đối với IT audit |
Nên ưu tiên một chứng chỉ có liên hệ trực tiếp với công việc thay vì liệt kê quá nhiều chứng chỉ hàn lâm nhưng không biết áp dụng.
So sánh mức độ phù hợp của ứng viên
| Nền tảng ứng viên | Mức phù hợp | Khoảng trống cần bù |
|---|---|---|
| IT Audit ngân hàng 2–4 năm | Rất cao | Có thể cần củng cố kỹ năng dữ liệu, báo cáo hoặc coaching |
| System/Network/Security kết hợp hiểu ngân hàng | Cao | Cần học chuẩn kiểm toán, workpaper, sampling, phát hiện và khuyến nghị |
| Internal Audit ngân hàng | Trung bình–cao | Cần kiến thức thực chiến về hạ tầng, bảo mật, ứng dụng và phân tích dữ liệu |
| Kế toán/kiểm toán tài chính | Trung bình | Phải chứng minh được kinh nghiệm CNTT trực tiếp, không chỉ biết kiểm soát chung |
| IT helpdesk/developer không có kinh nghiệm ngân hàng | Trung bình hoặc thấp | Cần bổ sung audit/control, banking, kiểm soát truy cập, rủi ro và giao tiếp báo cáo |
| Sinh viên mới ra trường | Thấp nếu áp dụng đúng yêu cầu | JD yêu cầu kinh nghiệm làm việc trực tiếp tối thiểu 2 năm ở hai nhóm năng lực |
Điểm gây ấn tượng nhất không phải chỉ là biết cấu hình máy chủ hay chạy truy vấn SQL, mà là khả năng biến cấu hình và dữ liệu kỹ thuật thành kết luận kiểm toán có bằng chứng.
Chuẩn bị phỏng vấn
Quy trình phỏng vấn dự kiến
Tin tuyển dụng không công bố chính thức số vòng. Quy trình dưới đây là mô hình phổ biến và có thể thay đổi:
1. Sàng lọc hồ sơ: HR hoặc tuyển dụng xem bằng cấp, số năm kinh nghiệm tài chính/ngân hàng, số năm kinh nghiệm IT và mức độ phù hợp chuyên môn.
2. Phỏng vấn HR: động lực, lịch sử công việc, mức lương, thời gian báo trước, khả năng đi công tác và mức độ phù hợp văn hóa doanh nghiệp.
3. Phỏng vấn chuyên môn: kiến thức kiểm toán nội bộ, CNTT, ngân hàng, an ninh, phân tích dữ liệu và tình huống giả định.
4. Phỏng vấn tình huống hoặc case study: đánh giá cách ứng viên xây dựng phạm vi, rủi ro, chương trình kiểm toán và kết luận.
5. Phỏng vấn Trưởng bộ phận/Trưởng hoặc Phó phòng Kiểm toán nội bộ: tư duy chiến lược, giao tiếp, phán đoán nghề nghiệp, khả năng mentoring và mức độ sẵn sàng cho cấp bậc.
6. Thông báo và offer: có thể kết hợp trao đổi lương, phúc lợi, thời gian thử việc và ngày bắt đầu.
Cách chuẩn bị hồ sơ phỏng vấn
- CV nên dài khoảng 2 trang, chia thành kinh nghiệm kiểm toán, kinh nghiệm CNTT, kinh nghiệm ngân hàng và chứng chỉ/công cụ.
- Mỗi thành tích nên có động từ, phạm vi và số liệu: quy mô hệ thống, số quy trình, số mẫu kiểm tra, số phát hiện, thời gian xử lý hoặc mức độ cải thiện.
- Chuẩn bị sơ đồ một hệ thống từng tham gia nhưng loại bỏ tên ngân hàng cũ, địa chỉ IP, thông tin khách hàng, mật khẩu, cấu hình nhạy cảm và dữ liệu nội bộ.
- Mang theo bản mô tả dự án đã ẩn danh, gồm mục tiêu, rủi ro, kiểm soát, bước thử nghiệm, bằng chứng và khuyến nghị.
- Không tiết lộ bí mật của doanh nghiệp cũ. Có thể nói: Đây là hệ thống nội bộ thuộc lĩnh vực tài chính, còn tên và kiến trúc chi tiết không thể chia sẻ.
Câu hỏi HR thường gặp
1. Bạn biết gì về vị trí kiểm toán CNTT tại ngân hàng?
2. Vì sao chuyển từ vận hành/bảo mật sang kiểm toán nội bộ?
3. Vì sao chọn kiểm toán thay vì tiếp tục công việc kỹ thuật?
4. Bạn có bao nhiêu năm kinh nghiệm trực tiếp trong ngân hàng, kiểm toán và CNTT?
5. Bạn hiểu thế nào là sự độc lập của kiểm toán nội bộ?
6. Mức lương mong muốn và tổng thu nhập mong muốn là bao nhiêu?
7. Bạn có thể bắt đầu khi nào và thời gian báo trước là bao lâu?
8. Có sẵn sàng đi công tác, làm thêm trong giai đoạn kiểm toán đột xuất hoặc bảo đảm an ninh hệ thống không?
Câu trả lời nên trung thực về cấp bậc. Nếu mới có 02 năm IT và 02 năm ngân hàng nhưng chưa từng chủ trì cuộc kiểm toán, nên hướng đến Kiểm toán viên thay vì tự xếp mình là senior.
Câu hỏi chuyên môn hay gặp
Kiểm toán và quản trị rủi ro
1. Quy trình kiểm toán CNTT từ lập kế hoạch đến phát hành báo cáo gồm những bước nào?
2. Bạn phân biệt rủi ro, kiểm soát và phát hiện kiểm toán như thế nào?
3. Thiết kế chương trình kiểm toán một hệ thống ngân hàng điện tử gồm những nội dung gì?
4. Làm sao xác định kiểm soát có được thiết kế và thực hiện hiệu quả?
5. Bạn lấy mẫu và đánh giá kết quả kiểm thử như thế nào?
6. Một phát hiện kiểm toán tốt cần những yếu tố nào?
7. Bạn phân tích nguyên nhân gốc bằng công cụ nào?
8. Sau khi đơn vị khắc phục, bạn sẽ kiểm chứng ra sao?
Hạ tầng, mạng và quyền truy cập
1. Những rủi ro nào cần kiểm tra đối với tài khoản quản trị?
2. Quy trình cấp, thay đổi và thu hồi quyền nên được kiểm soát ra sao?
3. Bạn kiểm tra tài khoản không hoạt động hoặc quyền thừa bằng cách nào?
4. Phân tách nhiệm vụ quan trọng trong hệ thống tài chính là gì?
5. Làm sao đánh giá kiểm soát thay đổi máy chủ, mạng và thiết bị?
6. Bạn kiểm tra nhật ký truy cập, giám sát tập trung và cảnh báo bảo mật như thế nào?
7. Vai trò của DMZ, firewall, VPN, MFA và network segmentation trong môi trường ngân hàng là gì?
Ứng dụng và phát triển phần mềm
1. Kiểm toán quản lý thay đổi phần mềm cần xem xét những rủi ro nào?
2. Bạn đánh giá quy trình từ yêu cầu, phát triển, kiểm thử đến triển khai ra sao?
3. Thế nào là môi trường phát triển, kiểm thử và vận hành được tách biệt?
4. Một thay đổi khẩn cấp có thể tạo ra rủi ro gì và nên được kiểm soát thế nào?
5. Bạn kiểm tra API, mã hóa đường truyền và quản lý khóa như thế nào?
Dữ liệu và báo cáo
1. Bạn dùng SQL như thế nào để hỗ trợ kiểm toán?
2. Hãy đưa ra cách tìm tài khoản đăng nhập nhiều lần bất thường trong một đêm.
3. Dữ liệu thiếu hoặc không đồng nhất ảnh hưởng thế nào đến kết luận kiểm toán?
4. Bạn thiết kế dashboard theo dõi sự cố, lỗ hổng và khắc phục kiến nghị ra sao?
5. Khi nào cần dùng toàn bộ dữ liệu thay vì lấy mẫu?
Một truy vấn SQL minh họa để kiểm tra tài khoản không hoạt động có thể là:
`SELECT user_id, MAX(login_time) AS last_login FROM login_log GROUP BY user_id HAVING MAX(login_time) < DATEADD(MONTH, -3, GETDATE());`
Ứng viên cần giải thích thêm rằng phải đối chiếu với danh sách nhân sự hiện tại, loại trừ tài khoản dịch vụ và tài khoản kỹ thuật có chủ đích, đồng thời xác minh quy trình định kỳ rà soát tài khoản.
Case phỏng vấn mẫu
Tình huống: Có danh sách 1.000 tài khoản người dùng trong hệ thống ngân hàng điện tử và nhật ký đăng nhập trong 12 tháng. Hãy lập kế hoạch kiểm tra tài khoản đặc quyền hoặc bất thường.
Cấu trúc trả lời nên dùng:
1. Mục tiêu: xác định tài khoản quá hạn, không được phê duyệt, có hành vi bất thường hoặc vi phạm phân tách nhiệm vụ.
2. Tiêu chí: chính sách quản lý tài khoản, yêu cầu phê duyệt, MFA, định kỳ rà soát và phân tách nhiệm vụ.
3. Dữ liệu: danh sách nhân viên hiện tại/đã nghỉ, tài khoản đặc quyền, chức danh, người phê duyệt và nhật ký đăng nhập.
4. Phân tích: đối soát HR với tài khoản; tìm tài khoản không hoạt động, đăng nhập ngoài giờ, tăng đột biến giao dịch hoặc thay đổi dữ liệu nhạy cảm.
5. Kiểm thử bổ sung: chọn mẫu giao dịch đăng nhập để kiểm tra MFA, địa chỉ IP, thiết bị và cảnh báo.
6. Đánh giá bằng chứng: xác nhận quy trình có thực sự được thực hiện hay chỉ có chính sách.
7. Kết luận: nêu rõ tỷ lệ ngoại lệ, rủi ro, mức độ tác động và nguyên nhân gốc.
8. Khuyến nghị: tự động hóa đối soát, tự động vô hiệu hóa tài khoản, cảnh báo hành vi bất thường và rà soát định kỳ.
9. Khắc phục: kiểm tra cấu hình mới, nhật ký cảnh báo và mẫu giao dịch sau thay đổi.
Câu hỏi nên hỏi nhà tuyển dụng
1. Cấp bậc Kiểm toán viên và Kiểm toán viên cao cấp được phân định bằng tiêu chí nào?
2. Phạm vi chính hiện nay là hạ tầng, ứng dụng, bảo mật, dữ liệu hay kết hợp tất cả?
3. Công việc có kiểm toán tại chi nhánh/đơn vị trong hệ thống và đi công tác thường xuyên không?
4. KPI gồm những gì: tiến độ kế hoạch, chất lượng báo cáo, số phát hiện, tỷ lệ đóng kiến nghị hay mức độ tuân thủ quy trình?
5. Khối lượng công việc và giờ làm trong giai đoạn kiểm toán đột xuất dự kiến thế nào?
6. Công cụ nào được sử dụng: Excel, SQL, ACL, Idea, Power BI, GRC hay công cụ nội bộ khác?
7. Cấu trúc phòng ban gồm những nhóm nào và báo cáo trực tiếp cho ai?
8. Ngân sách đào tạo và chính sách hỗ trợ chứng chỉ CISA, CIA, ISO 27001 ra sao?
9. Lộ trình từ Kiểm toán viên lên Kiểm toán viên cao cấp, Lead Auditor hoặc Audit Manager trong bao lâu?
10. Tổng thu nhậng gồm lương cơ bản, thưởng, phụ cấp, tháng lương thứ 13 và các khoản khác như thế nào?
Dress code
Nên mặc business formal và lịch sự: vest hoặc suit tối màu, áo sơ mi trắng/xanh nhạt, giày đóng sạch sẽ, phụ kiện tối giản. Đây là vị trí kiểm toán ngân hàng nên phong cách cần chỉn chu, ổn định và không quá nổi bật. Nếu phỏng vấn online, vẫn mặc trang phục như đi phỏng vấn trực tiếp; chọn nền sạch, không có tiếng ồn, đặt camera ngang tầm mắt và thử thiết bị trước.
Tips làm tốt
- Trả lời theo cấu trúc tình huống–hành động–kết quả–bài học.
- Phân biệt rõ chính sách trên giấy và kiểm soát thực tế.
- Khi chưa biết, hãy nêu giả định thay vì bịa dữ liệu.
- Không chỉ nói có lỗ hổng; phải nêu đường tấn công hoặc nguy cơ, mức tác động và kiểm soát liên quan.
- Không hạ thấp vai trò của nghiệp vụ; hãy liên hệ kỹ thuật với rủi ro tài chính, pháp lý, khách hàng và danh tiếng.
- Thể hiện khả năng phối hợp, nhưng vẫn giữ sự độc lập và tư duy phản biện.
Lộ trình ôn thi
1. Lộ trình ôn trong 10 ngày làm việc
| Ngày | Nội dung | Sản phẩm cần đạt |
|---|---|---|
| 1 | Phân tích JD, chuẩn hóa CV và khoảng trống kinh nghiệm | Bảng mapping từng yêu cầu với bằng chứng trong CV |
| 2 | Kiến thức ngân hàng: tiền gửi, tín dụng, thanh toán, thẻ, ngân hàng điện tử | Sơ đồ 1 trang về nghiệp vụ, dữ liệu và rủi ro trọng yếu |
| 3 | Kiểm toán nội bộ: rủi ro, kiểm soát, walkthrough, mẫu kiểm tra, workpaper, finding | Mẫu chương trình kiểm toán và checklist bằng chứng |
| 4 | COBIT, ISO 27001, NIST, ITIL; liên hệ với audit | Bảng chuẩn mực–mục tiêu kiểm soát–câu hỏi kiểm toán |
| 5 | Máy chủ, mạng, IAM/PAM, endpoint, backup và monitoring | Ma trận rủi ro–kiểm soát cho hạ tầng |
| 6 | Ứng dụng, SDLC, change management, API, log và quản lý lỗ hổng | Audit program cho một ứng dụng ngân hàng mẫu |
| 7 | Excel, Power Query, SQL và Power BI | Một bộ truy vấn và dashboard theo dõi ngoại lệ |
| 8 | Pháp luật, bảo mật dữ liệu và kỳ vọng pháp lý | Ghi chú ngắn gọn về nguyên tắc chính, không học thuộc máy móc |
| 9 | Luyện câu hỏi hành vi, case study và phỏng vấn chuyên môn | Hai video hoặc buổi mock interview có ghi âm và tự chấm |
| 10 | Tổng ôn, chuẩn bị câu hỏi HR và đàm phán offer | Bộ hồ sơ phỏng vấn hoàn chỉnh và danh sách câu hỏi cho HR |
2. Kiến thức nền bắt buộc
Quy trình kiểm toán
Nắm chắc các bước:
1. Xác định mục tiêu và phạm vi.
2. Xây dựng ma trận rủi ro–kiểm soát.
3. Thu thập thông tin và phỏng vấn sơ bộ.
4. Đánh giá thiết kế kiểm soát.
5. Kiểm tra tính hữu hiệu và mẫu giao dịch.
6. Xác định phát hiện và nguyên nhân gốc.
7. Thảo luận với đơn vị được kiểm toán.
8. Phát hành báo cáo và theo dõi khuyến nghị.
Mỗi kết luận phải trả lời được: rủi ro là gì, tiêu chuẩn đối chiếu là gì, bằng chứng nào chứng minh, mức độ tác động ra sao, nguyên nhân gốc ở đâu và khuyến nghị nào khả thi.
Hạ tầng và bảo mật
Ôn các chủ đề:
- Mô hình mạng, phân vùng, DMZ, firewall, VPN và network access control.
- Quản lý tài khoản định danh, quyền đặc quyền, MFA, SSO và định kỳ rà soát.
- Bảo vá, cấu hình an toàn, chống phần mềm độc hại, EDR và quản lý thiết bị.
- Sao lưu, phục hồi, RTO/RPO, trung tâm dữ liệu dự phòng và diễn tập.
- Quản lý lỗ hổng, giám sát log, phát hiện và ứng phó sự cố.
- Quản lý thay đổi, kiểm soát nhà cung cấp và bên thứ ba.
Dữ liệu
Cần luyện ít nhất:
- SELECT, WHERE, GROUP BY, HAVING, ORDER BY và JOIN.
- CTE, subquery và cửa sổ nếu có thời gian.
- Kiểm tra trùng lặp, thiếu dữ liệu, ngoại lệ và mốc thời gian.
- Đối soát tổng số giữa hai nguồn dữ liệu.
- Trực quan hóa xu hướng, ngoại lệ và tỷ lệ hoàn thành khuyến nghị.
Với Excel, ưu tiên Power Query, PivotTable, các hàm SUMIFS, COUNTIFS, XLOOKUP, TEXT, DATE và định dạng có điều kiện. Với Power BI, cần biết tạo data model, quan hệ bảng, DAX cơ bản và dashboard dễ đọc.
3. Tài liệu tham khảo
- Cơ sở dữ liệu văn bản pháp luật chính thức của Ngân hàng Nhà nước và cổng thông tin pháp luật quốc gia.
- Circular 09/2023/TT-NHNN và các văn bản sửa đổi, thay thế hiện hành về an toàn, an ninh thông tin của tổ chức tín dụng.
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Luật An ninh mạng và các quy định liên quan đến giao dịch điện tử, ngân hàng điện tử.
- ISACA CISA Review Manual và tài liệu chính thức về COBIT 2019.
- Tài liệu chính thức ISO/IEC 27001:2022, ISO/IEC 27002:2022 và NIST Cybersecurity Framework.
- Microsoft Learn cho Power Query, Power BI, DAX và SQL cơ bản.
- Tài liệu đào tạo của doanh nghiệp cũ nếu được phép sử dụng, nhưng không đưa tài liệu mật vào portfolio.
Ưu tiên hiểu khái niệm và cách áp dụng; không dành quá nhiều thời gian học thuộc định nghĩa mà không biết dùng trong kiểm toán.
4. Portfolio nên chuẩn bị
Một portfolio không cần phức tạp nhưng phải thể hiện tư duy audit. Có thể tạo ba tài liệu mẫu:
1. Ma trận rủi ro–kiểm soát: ví dụ quy trình đăng nhập và chuyển khoản ngân hàng điện tử.
2. Audit program: gồm rủi ro, bước thử nghiệm, bằng chứng cần thu thập và tiêu chí đánh giá.
3. Dashboard mini: tỷ lệ sự cố đã xử lý, lỗ hổng quá hạn, tài khoản bất thường hoặc tỷ lệ đóng kiến nghị.
Mỗi tài liệu chỉ cần 1–3 trang. Ghi rõ đây là sản phẩm mô phỏng, không sử dụng dữ liệu thật.
5. Bộ câu hỏi tự ôn
- Audit khác kiểm thử phần mềm và vận hành IT ở điểm nào?
- Khi nào một chính sách chưa đủ để chứng minh kiểm soát hoạt động?
- Bằng chứng kiểm toán nên có những thuộc tính gì?
- Bạn xử lý mâu thuẫn giữa tiến độ và chất lượng báo cáo thế nào?
- Nếu đơn vị phản đối kết luận, bạn sẽ làm gì?
- Nếu dữ liệu không đầy đủ, bạn kết luận và đưa khuyến nghị ra sao?
- Làm thế nào để đánh giá bên thứ ba cung cấp dịch vụ cloud hoặc trung tâm dữ liệu?
- Tại sao kiểm soát truy cập lại quan trọng trong hệ thống tài chính?
6. Checklist trước phỏng vấn
- [ ] CV có thể hiện riêng kinh nghiệm ngân hàng, kiểm toán và CNTT.
- [ ] Biết giải thích từng dự án bằng phương pháp STAR hoặc STAR-C.
- [ ] Có ít nhất một audit program và một risk-control matrix mẫu.
- [ ] Có thể trình bày dashboard trong 3–5 phút.
- [ ] Ôn thuật ngữ tiếng Anh chuyên môn.
- [ ] Chuẩn bị câu hỏi về lương, KPI, overtime, đi công tác và phúc lợi.
- [ ] Không mang dữ liệu mật của ngân hàng cũ.
- [ ] Ngủ đủ giấc và kiểm tra phương tiện phỏng vấn trước ít nhất 30 phút.
Tư vấn nghề nghiệp
Lộ trình thăng tiến phù hợp
JD đang tuyển hai cấp nhưng chưa công bố tiêu chí phân định. Một lộ trình tham khảo:
| Giai đoạn | Kinh nghiệm tham khảo | Trọng tâm phát triển |
|---|---|---|
| Kiểm toán viên IT nền tảng | Khoảng 2–4 năm | Thực hiện workpaper, thu thập bằng chứng, phân tích dữ liệu và hỗ trợ phạm vi kiểm toán |
| Kiểm toán viên | Khoảng 3–5 năm | Tự chủ một phạm vi, viết báo cáo, theo dõi khuyến nghị và phối hợp đơn vị |
| Kiểm toán viên cao cấp | Khoảng 4–7 năm | Chủ trì cuộc kiểm toán, phân tích rủi ro phức tạp, review nhân sự và coaching |
| Lead Auditor/IT Audit Lead | Khoảng 6–9 năm | Lập kế hoạch chiến lược, phân bổ nguồn lực, chất lượng báo cáo và phát triển phương pháp |
| Audit Manager/Trưởng bộ phận | Thường từ khoảng 8 năm trở lên | Quản lý danh mục rủi ro, tuyển dụng, ngân sách, quan hệ lãnh đạo và định hướng chức năng |
Kinh nghiệm dưới 08 năm chỉ là tiêu chí ưu tiên, không phải giới hạn tuyệt đối. Cấp bậc thực tế còn phụ thuộc chất lượng công việc, chứng chỉ, khả năng quản lý và bằng chứng đã đạt được.
Mức lương kỳ vọng
JD chỉ ghi thỏa thuận và không công bố phúc lợi. Mức tham khảo dưới đây là gross theo tháng tại thị trường Hồ Chí Minh, chưa gồm thưởng và phụ cấp, không phải mức chắc chắn của vikki:
| Cấp bậc | Khoảng tham khảo |
|---|---|
| Kiểm toán viên IT, khoảng 2–4 năm | 18–30 triệu đồng/tháng |
| Kiểm toán viên cao cấp, khoảng 4–7 năm | 28–45 triệu đồng/tháng |
| Lead/Manager, khoảng 7–10 năm | 40–65 triệu đồng/tháng, có thể cao hơn tùy quy mô và năng lực |
Mức lương có thể dao động theo quy mô ngân hàng, mức độ chuyên môn hóa, chứng chỉ, tiếng Anh, kinh nghiệm cloud/bảo mật, khả năng chủ trì và chính sách lương nội bộ. Khi đàm phán, nên hỏi tổng thu nhận gồm:
- Lương cơ bản và mức thưởng mục tiêu.
- Thưởng năm, tháng lương thứ 13 hoặc cơ chế lương biến đổi.
- Phụ cấp ăn uống, điện thoại, đi lại, công tác và phụ cấp chứng chỉ.
- Bảo hiểm sức khỏe nâng cao, khám sức khỏe và phúc lợi khác.
- Ngân sách học CISA, CIA hoặc ISO 27001.
- Chính sách tăng lương, chu kỳ review và điều kiện thăng chức.
- Có được ghi nhận giờ làm thêm, OT hoặc nghỉ bù cho kiểm toán đột xuất hay không.
Chiến lược cho người chuyển ngành
Từ hạ tầng, mạng hoặc vận hành
Nên tập trung học:
- Quy trình kiểm toán, workpaper, sampling và phát hiện kiểm toán.
- Kiểm soát nội bộ và quản trị rủi ro ngân hàng.
- Cách nói chuyện với stakeholder không chuyên kỹ thuật.
- CISA hoặc một chứng chỉ audit/ISO phù hợp.
Kinh nghiệm vận hành có giá trị cao nếu ứng viên từng tham gia xây dựng quy trình, xử lý sự cố, phân tích log, quản lý quyền, kiểm soát thay đổi hoặc thực hiện đánh giá rủi ro.
Từ bảo mật
Hãy bổ sung:
- Khung kiểm soát và mức độ độc lập của auditor.
- Cách thiết kế thử nghiệm và thu thập bằng chứng.
- Kỹ năng viết finding, phân tích tác động và theo dõi khắc phục.
- Kiến thức ngân hàng, dữ liệu cá nhân và gian lận công nghệ.
Điểm khác biệt là chuyển từ câu hỏi Có lỗ hổng không? sang câu hỏi Kiểm soát hiện tại có ngăn hoặc phát hiện rủi ro không?.
Từ kiểm toán tài chính hoặc audit ngân hàng
Cần tăng cường:
- Kiến thức hệ thống, mạng, cơ sở dữ liệu và ứng dụng.
- SQL, Power Query và Power BI.
- IAM, change, incident, vulnerability và business continuity.
- Khả năng đọc cấu hình và hiểu kiến trúc kỹ thuật.
Không nên chỉ chuyển tên quy trình từ kiểm toán tài chính sang IT. Portfolio cần có ít nhất một audit program kỹ thuật thực sự.
Từ sinh viên hoặc người chưa đủ 02 năm
Hãy tích lực theo thứ tự:
1. Có 02 năm kinh nghiệm trực tiếp trong CNTT hoặc lĩnh vực liên quan.
2. Có 02 năm kinh nghiệm ngân hàng, tài chính, kế toán hoặc kiểm toán.
3. Trong thời gian đó, tham gia audit, risk, control, compliance, SOC, security governance hoặc vận hành hệ thống ngân hàng.
4. Xây dựng portfolio đã ẩn danh và hướng đến chứng chỉ CISA.
5. Ứng tuyển đúng cấp thay vì phóng đại kinh nghiệm.
Dự án mô phỏng có thể giúp học tập và tạo portfolio, nhưng không nên thay thế yêu cầu làm việc trực tiếp nếu nhà tuyển dụng kiểm tra kỹ.
Kỹ năng nên phát triển trong 12–24 tháng tới
- Phân tích dữ liệu từ mức sử dụng công cụ đến tự động hóa kiểm toán liên tục.
- Cloud security và kiểm soát bên thứ ba nếu ngân hàng sử dụng dịch vụ đám mây.
- Threat modeling và chuyển kỹ thuật thành đánh giá rủi ro ngân hàng.
- Kỹ năng review workpaper và coaching.
- Tiếng Anh chuyên môn để đọc tiêu chuẩn và giao tiếp với nhóm khu vực.
- Chứng chỉ CISA/CIA phù hợp với hướng phát triển.
- Hiểu sâu hơn về kiểm toán dữ liệu, model risk, fraud analytics và privacy.
Cách thể hiện giá trị bản thân
Trong CV và phỏng vấn, hãy biến kinh nghiệm thành kết quả có thể kiểm chứng. Thay vì nói Có kinh nghiệm kiểm toán hệ thống, hãy trình bày:
- Đã xây dựng chương trình kiểm toán cho nhóm quyền truy cập.
- Đối soát danh sách hơn 2.000 tài khoản giữa HR và hệ thống.
- Phát hiện một tỷ lệ tài khoản bất thường và truy nguyên được nguyên nhân quy trình.
- Đề xuất tự động hóa giúp giảm thời gian kiểm tra định kỳ.
- Theo dõi đóng kiến nghị và xác minh hiệu quả sau khắc phục.
Không cần công bố chính xác con số tuyệt mật của doanh nghiệp cũ; có thể dùng số liệu đã được làm tròn hoặc tỷ lệ phần trăm nếu được phép.
Những điểm cần làm rõ trước khi nhận việc
Vì JD không có thông tin phúc lợi, ứng viên nên hỏi:
- Có đi công tác đến đơn vị trong hệ thống hay chủ yếu làm việc tại trụ sở?
- Tần suất kiểm toán đột xuất và mức độ ảnh hưởng đến giờ làm?
- Cơ chế phê duyệt OT, nghỉ bù hoặc phụ cấp công tác?
- Cấp bậc được offer dựa trên tiêu chí nào?
- KPI đánh giá trực tiếp là gì và có tỷ trọng ra sao?
- Chính sách bảo mật thông tin và xử lý xung đột lợi ích trong kiểm toán thế nào?
- Cơ hội được đào tạo CISA, CIA, COBIT, cloud hoặc data analytics không?
- Lộ trình thăng tiến và năng lực cần đạt sau 6–12 tháng đầu là gì?
- Tổng thu nhập, thưởng, phụ cấp và phúc lợi trong năm đầu ra sao?
Quan trọng nhất là cân bằng giữa mức lương, khối lượng công việc, cơ hội học hỏi và môi trường kiểm toán độc lập. Một offer lương cao nhưng không có đào tạo, thường xuyên đột xuất và không rõ định hướng thăng tiến có thể không bền vững.
Câu hỏi thường gặp
Em mới ra trường, có thể ứng tuyển Kiểm toán viên CNTT tại ngân hàng không?
Theo đúng JD, cơ hội khá thấp vì yêu cầu tối thiểu 02 năm làm việc trực tiếp trong tài chính/ngân hàng/kế toán/kiểm toán và 02 năm CNTT đối với IT auditor. Bạn vẫn có thể nộp nếu thực sự đã tích lực qua internship dài hạn, hợp tác doanh nghiệp, dự án thực tế hoặc kinh nghiệm part-time có tính chuyên môn, nhưng nên ứng tuyển đúng cấp và trung thực. Một lộ trình hợp lý là tích lực 2 năm CNTT, sau đó tích lực hoặc chuyển sang audit/risk/control trong ngân hàng.
Tôi có 3 năm làm network/security nhưng chưa từng làm ngân hàng hoặc kiểm toán. Tôi có phù hợp không?
Bạn phù hợp một phần về kỹ thuật nhưng chưa chắc đáp ứng điều kiện kinh nghiệm ngân hàng/kiểm toán tối thiểu. Hãy tìm công việc trung gian tại ngân hàng hoặc tổ chức tài chính như IT Security Governance, SOC, IAM, Network Security, IT Risk, Compliance hoặc Internal Control; sau đó học kiểm toán nội bộ và xây dựng portfolio. Khi phỏng vấn, cần giải thích cách chuyển từ phát hiện lỗ hổng sang đánh giá kiểm soát và rủi ro nghiệp vụ.
Làm IT helpdesk được 2 năm có đủ kinh nghiệm CNTT cho vị trí này không?
Không nên mặc định là đủ. Nếu công việc chỉ gồm tiếp nhận ticket, cài máy và hướng dẫn sử dụng, bạn cần phát triển thêm về quản trị hệ thống, mạng, IAM, log, bảo mật, cơ sở dữ liệu, thay đổi, sự cố và kiểm soát. Nếu đã tham gia quản lý tài khoản, triển khai hệ thống, xử lý sự cố bảo mật hoặc xây dựng quy trình, kinh nghiệm đó có thể được xem xét. Cần chứng minh bằng mô tả công việc và dự án cụ thể.
Nếu chưa có chứng chỉ, nên ưu tiên CISA, CIA hay ISO 27001?
Với JD này, CISA là lựa chọn trực tiếp nhất nhờ trọng tâm về kiểm toán và kiểm soát CNTT. CIA phù hợp nếu muốn đi sâu vào kiểm toán nội bộ, quản trị rủi ro và môi trường kiểm soát. ISO 27001 Lead Auditor có giá trị khi mục tiêu là kiểm toán hệ thống quản lý an ninh thông tin hoặc công việc có phạm vi ISMS. Chỉ nên học một chứng chỉ có kế hoạch sử dụng trong 6–12 tháng tới.
Mức lương hợp lý cho Kiểm toán viên và Kiểm toán viên cao cấp tại Hồ Chí Minh là bao nhiêu?
JD không công bố, nhưng tham khảo gross theo tháng có thể là khoảng 18–30 triệu cho IT auditor khoảng 2–4 năm và 28–45 triệu cho senior khoảng 4–7 năm, chưa gồm thưởng và phụ cấp. Mức thực tế phụ thuộc quy mô ngân hàng, độ sâu kiến thức, chứng chỉ, tiếng Anh, cloud/bảo mật và khả năng chủ trì. Nên hỏi tổng thu nhập thay vì chỉ hỏi lương cơ bản.
Công việc có thường xuyên làm thêm và KPI chính xác là gì?
JD có nêu kiểm toán theo kế hoạch và đột xuất nên khối lượng có thể biến động, nhưng không thể khẳng định sẽ OT thường xuyên. Hãy hỏi HR về chu kỳ làm việc, số cuộc kiểm toán mỗi năm, tần suất đột xuất, chính sách nghỉ bù và phê duyệt OT. KPI thường liên quan đến tiến độ kế hoạch, chất lượng báo cáo, mức độ tuân thủ quy trình, tỷ lệ khắc phục kiến nghị, mentoring và đóng góp nhóm; cần hỏi tỷ trọng cụ thể.
Nếu được giao kiểm toán quyền truy cập, tôi nên bắt đầu từ đâu?
Hãy bắt đầu bằng mục tiêu, phạm vi và tiêu chí kiểm toán. Sau đó lậy danh sách người dùng, tài khoản đặc quyền, người phê duyệt và nhật ký truy cập; đối soát với danh sách nhân sự; kiểm tra tài khoản nghỉ việc, không hoạt động, quyền thừa, MFA, định kỳ rà soát và phân tách nhiệm vụ. Khi phát hiện ngoại lệ, cần đối chiếu tỷ lệ trên toàn bộ tổng thể, xác định nguyên nhân gốc, đánh giá tác động và đề xuất kiểm soát khả thi.
Tôi có 2 năm ngân hàng và 2 năm lập trình, ứng viên có thể xin cấp Kiểm toán viên cao cấp không?
Có thể nộp hồ sơ nếu đáp ứng chuyên môn, nhưng khả năng được xếp senior thấp nếu chưa từng làm kiểm toán nội bộ, chưa chủ trì phạm vi audit và chưa có bằng chứng mentoring. Lập trình viên có thể phù hợp kiểm toán ứng dụng, change management, SDLC, API và kiểm soát truy cập. Hãy ứng tuyển Kiểm toán viên trước, xây dựng workpaper, phát hiện và báo cáo thực tế, sau đó thăng cấp nhanh hơn.
Làm sao để thăng tiến từ Kiểm toán viên IT lên cấp cao?
Tập trung vào chất lượng hơn số lượng phát hiện. Cần tự chủ một phạm vi, viết báo cáo rõ ràng, phân tích nguyên nhân gốc, theo dõi khắc phục, chủ động dùng dữ liệu và xây dựng mối quan hệ với đơn vị. Đồng thời học sâu COBIT, ISO 27001, CISA/CIA, cloud và đào tạo nhân sự mới. Cấp senior thường đánh giá khả năng review công việc người khác và đưa ra kết luận đúng dưới áp lực.
Tôi nên hỏi gì khi thông tin phúc lợi trong JD đang để trống?
Hỏi rõ lương cơ bản, thưởng mục tiêu, thưởng năm, tháng lương thứ 13, phụ cấp ăn uống/điện thoại/đi lại, bảo hiểm, khám sức khỏe, ngân sách đào tạo, chứng chỉ, cơ chế tăng lương và review. Đồng thời hỏi về đi công tác, OT, nghỉ bù, môi trường độc lập của kiểm toán và lộ trình thăng tiếp. Nếu chỉ nhận được câu trả lời mang tính chung chung, hãy đánh giá kỹ trước khi rời phỏng vấn.