Đề xuất siết chặt kiểm soát bảo mật ứng dụng ngân hàng

Ngân hàng Nhà nước Việt Nam (NHNN) đang lấy ý kiến cho Dự thảo Thông tư sửa đổi, bổ sung một số điều của Thông tư 50/2024/TT-NHNN về an toàn, bảo mật trong cung cấp dịch vụ trực tuyến của ngành ngân hàng.

14:29, 28/10/2025
Ảnh minh họa.
Ảnh minh họa.

Theo nội dung đề xuất, đối tượng áp dụng được mở rộng thêm đối với các doanh nghiệp cung ứng dịch vụ Tiền di động, bên cạnh các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức trung gian thanh toán và công ty cung cấp thông tin tín dụng.

Một điểm thay đổi đáng chú ý là quy định về tiêu chuẩn bảo mật đối với các ứng dụng ngân hàng trực tuyến (Online Banking) và di động (Mobile Banking). Các ứng dụng này bắt buộc phải đáp ứng tiêu chuẩn OWASP quốc tế, trong đó có yêu cầu phòng ngừa 10 lỗ hổng phổ biến nhất và tuân thủ khung an toàn bảo mật dành cho ứng dụng di động.

Bên cạnh đó, các ngân hàng phải định kỳ kiểm tra, cập nhật ứng dụng Mobile Banking ít nhất mỗi hai tháng. Khách hàng sẽ không được sử dụng các phiên bản cũ quá hai thế hệ so với phiên bản mới nhất. Khi kích hoạt thiết bị mới hoặc khi phát hiện lỗ hổng bảo mật, người dùng bắt buộc phải cài đặt lại ứng dụng. Dự thảo cũng yêu cầu ngân hàng có cơ chế ngăn chặn việc hạ phiên bản (downgrade) xuống bản thấp hơn nhằm tránh rủi ro an ninh.

Trường hợp phát hiện lỗ hổng, ứng dụng phải tạm dừng giao dịch, thực hiện kiểm tra và xử lý trước khi được phép hoạt động trở lại. Ngoài ra, app ngân hàng phải tự động ngưng hoạt động khi phát hiện môi trường giả lập, thiết bị bị can thiệp mã độc hoặc root/jailbreak. NHNN cho biết mục tiêu của quy định này là loại bỏ các phiên bản kém an toàn và khắc phục triệt để các rủi ro kỹ thuật.

Dự thảo cũng bổ sung yêu cầu bắt buộc xác thực sinh trắc học đối với trường hợp thay đổi thông tin định danh của khách hàng tổ chức, nhằm ngăn chặn việc lợi dụng thành lập doanh nghiệp “ma” để mở tài khoản thanh toán. Nội dung này được xây dựng trên cơ sở thực hiện Công điện 139/CĐ-TTg của Thủ tướng Chính phủ.

Trong khâu xác nhận giao dịch điện tử, cơ quan soạn thảo đề xuất chỉ chấp nhận ba hình thức: chữ ký điện tử an toàn, chữ ký số, hoặc chữ ký điện tử nước ngoài được công nhận tại Việt Nam. Hình thức chữ ký điện tử thông thường sẽ bị loại bỏ để thống nhất với Luật Giao dịch điện tử 2023 và Nghị định 23/2025/NĐ-CP.

Phụ lục mới của Dự thảo cũng phân loại chi tiết các giao dịch thanh toán trực tuyến thành các nhóm A, B, C, D, dựa trên giá trị, hạn mức và loại khách hàng. Với các giao dịch giá trị cao hoặc liên quan đến tổ chức mới thành lập, ngân hàng phải bổ sung lớp xác thực sinh trắc học như quét khuôn mặt hoặc vân tay.

Dự kiến khi được ban hành, Thông tư sửa đổi sẽ nâng cao mức độ an toàn cho các hệ thống ngân hàng số, tăng khả năng bảo vệ người dùng trước rủi ro tội phạm mạng, đồng thời hoàn thiện hành lang pháp lý cho những mô hình giao dịch mới như Tiền di động và xác thực sinh trắc học.

Đình Hiếu

Bình luận

Tin bài khác

Microsoft đối mặt án phạt lớn do thiếu minh bạch với khách hàng
15:17, 27/10/2025

Microsoft đối mặt án phạt lớn do thiếu minh bạch với khách hàng

Cơ quan bảo vệ người tiêu dùng Úc cáo buộc Microsoft không minh bạch khi chỉ thông báo lựa chọn đăng ký Microsoft 365 kèm AI Copilot với giá cao, khiến 2,7 triệu khách hàng phải trả thêm tiền mà không biết về gói cước truyền thống rẻ hơn.

Xem thêm
Thương hiệu đồ chơi Toys “R” Us Canada bị tấn công mạng, rò rỉ dữ liệu hàng chục nghìn khách hàng
10:15, 25/10/2025

Thương hiệu đồ chơi Toys “R” Us Canada bị tấn công mạng, rò rỉ dữ liệu hàng chục nghìn khách hàng

Công ty bán lẻ đồ chơi nổi tiếng Toys “R” Us Canada vừa xác nhận xảy ra một vụ xâm phạm dữ liệu quy mô lớn, khiến thông tin cá nhân của khách hàng bị truy cập trái phép và rò rỉ trên các diễn đàn ngầm.

Xem thêm
Liên đoàn Ô tô Quốc tế (FIA) xác nhận sự cố an ninh mạng, có thể rò rỉ dữ liệu hàng nghìn tay đua
10:14, 25/10/2025

Liên đoàn Ô tô Quốc tế (FIA) xác nhận sự cố an ninh mạng, có thể rò rỉ dữ liệu hàng nghìn tay đua

Liên đoàn Ô tô Quốc tế (FIA), cơ quan quản lý giải đua Công thức 1 (F1) xác nhận một sự cố an ninh mạng nghiêm trọng sau khi nhóm chuyên gia bảo mật phát hiện có thể truy cập vào dữ liệu cá nhân của nhiều tay đua, trong đó có Max Verstappen, nhà vô địch thế giới hiện nay.

Xem thêm
Cảnh báo mã độc Anatsa khiến tài khoản ngân hàng "bốc hơi" trong tích tắc
16:19, 24/10/2025

Cảnh báo mã độc Anatsa khiến tài khoản ngân hàng "bốc hơi" trong tích tắc

Hàng loạt ngân hàng trong nước đồng loạt phát đi cảnh báo khẩn về mã độc Anatsa - loại phần mềm độc hại chuyên "săn lùng" thông tin tài chính trên thiết bị sử dụng hệ điều hành Android.

Xem thêm
Trợ lý AI thường xuyên đưa tin tức sai lệch, thiếu nguồn và lỗi thời
14:13, 24/10/2025

Trợ lý AI thường xuyên đưa tin tức sai lệch, thiếu nguồn và lỗi thời

Một nghiên cứu mới công bố của Hiệp hội Truyền thông châu Âu (EBU) cho thấy các ứng dụng trí tuệ nhân tạo (AI) như ChatGPT, Copilot, Gemini hay Perplexity thường xuyên đưa ra thông tin không chính xác khi được hỏi về các vấn đề thời sự.

Xem thêm
Hưng Yên: Phát hiện, xử lý trường hợp đăng tải video có nội dung xấu độc lên mạng xã hội TikTok
11:31, 24/10/2025

Hưng Yên: Phát hiện, xử lý trường hợp đăng tải video có nội dung xấu độc lên mạng xã hội TikTok

Qua công tác nắm bắt tình hình và rà soát thông tin trên không gian mạng, Công an xã Quỳnh Phụ (tỉnh Hưng Yên) đã phát hiện, xử lý 01 trường hợp sử dụng tài khoản Tiktok cá nhân đăng tải video có nội dung xấu độc, cổ xúy hành vi vi phạm pháp luật, gây ảnh hưởng tiêu cực trên không gian mạng.

Xem thêm
Hacker “xuyên thủng” hệ thống LG Uplus, nghi đánh cắp dữ liệu từ gần 9.000 máy chủ
11:29, 24/10/2025

Hacker “xuyên thủng” hệ thống LG Uplus, nghi đánh cắp dữ liệu từ gần 9.000 máy chủ

LG Uplus vừa nộp báo cáo nghi bị tin tặc tấn công lên KISA, ba tháng sau khi nhận cảnh báo từ “hacker mũ trắng”. Vụ việc làm dấy lên lo ngại về an ninh mạng trong ngành viễn thông Hàn Quốc, khi dữ liệu từ hàng nghìn máy chủ có thể đã bị đánh cắp.

Xem thêm