image Thứ Sáu, 27/02/2026

Châu Âu yêu cầu các ngân hàng phải đảm bảo an ninh mạng, vi phạm sẽ bị phạt nặng

Thanh Minh, Huyền Thương, Hoàng

20/01/2025

Chia sẻ

Các quy định mới nghiêm ngặt của Liên minh Châu Âu yêu cầu các ngân hàng tăng cường hệ thống an ninh mạng đã chính thức có hiệu lực...

Các quy định mới đang buộc các tổ chức phải coi trọng vấn đề an ninh mạng hơn. Ảnh minh họa
Các quy định mới đang buộc các tổ chức phải coi trọng vấn đề an ninh mạng hơn. Ảnh minh họa

Đạo luật Khả năng phục hồi kỹ thuật số của hoạt động, gọi tắt là DORA, yêu cầu các công ty dịch vụ tài chính và các nhà cung cấp công nghệ của họ phải củng cố hệ thống công nghệ thông tin để đảm bảo ngành này có khả năng chống chịu trong trường hợp xảy ra các cuộc tấn công mạng hoặc các sự gián đoạn khác. Luật này bắt đầu có hiệu lực từ ngày 17/1 vừa qua.

HÌNH PHẠT NẶNG ĐỐI VỚI VI PHẠM

Các công ty dịch vụ tài chính không tuân thủ các quy định mới có thể đối mặt với mức phạt lên tới 2% doanh thu toàn cầu hàng năm. Ngoài ra, các cá nhân quản lý vi phạm cũng có thể bị xử phạt lên tới 1 triệu USD.

Tuy nhiên, mức độ tuân thủ hiện nay giữa các tổ chức tài chính còn khá chênh lệch, theo Harvey Jang, Giám đốc bảo mật thông tin và Phó tổng cố vấn tại Cisco. “Tình hình hiện tại rất đa dạng,” ông Jang nói trong một cuộc phỏng vấn với hãng tin CNBC. “Các công ty lớn, có hệ thống quản trị chặt chẽ hơn, thường đi trước và đã xem xét vấn đề này từ ít nhất một năm, nếu không nói là lâu hơn.”

“Chúng tôi đang cố gắng xây dựng chương trình tuân thủ, nhưng điều này rất phức tạp. Đây cũng là thách thức mà chúng tôi đã thấy với GDPR và các luật rộng hơn - những quy định mà cách hiểu có thể khác nhau. Tuân thủ có nghĩa là gì? Với mỗi người, cách hiểu có thể khác nhau,” ông nói thêm.

Sự thiếu rõ ràng này đã khiến nhiều tổ chức nâng cao tiêu chuẩn an ninh lên mức vượt qua yêu cầu cơ bản của DORA, Jang nhận định.

LIỆU CÁC TỔ CHỨC TÀI CHÍNH ĐÃ SẴN SÀNG?

Theo DORA, các tổ chức tài chính phải thực hiện các biện pháp quản lý rủi ro công nghệ thông tin nghiêm ngặt, phân loại và báo cáo sự cố, kiểm tra khả năng phục hồi hoạt động, chia sẻ thông tin tình báo về các mối đe dọa và lỗ hổng mạng, đồng thời thực hiện các biện pháp để quản lý rủi ro từ bên thứ ba.

Họ cũng phải đánh giá rủi ro tập trung liên quan đến việc thuê ngoài các chức năng hoạt động quan trọng hoặc thiết yếu cho các công ty bên ngoài.

Theo khảo sát của Censuswide đối với 200 giám đốc an ninh thông tin tại Anh, được ủy quyền bởi Orange Cyberdefense - đơn vị an ninh mạng của Tập đoàn viễn thông Pháp Orange — 43% tổ chức tài chính tại Anh chưa tuân thủ đầy đủ DORA.

Đây là một vấn đề đáng lo ngại vì, mặc dù Anh đã rời EU, DORA vẫn áp dụng với các thực thể tài chính hoạt động trong phạm vi các nước EU, ngay cả khi trụ sở của họ ở ngoài khối.

“DORA không có hiệu lực pháp lý ở Anh, nhưng các tổ chức tại đây cung cấp dịch vụ cho các thực thể trong EU vẫn sẽ phải tuân theo quy định này,” Richard Lindsay, chuyên gia tư vấn cấp cao tại Orange Cyberdefense, nói với CNBC.

Ông cũng lưu ý rằng, thách thức lớn nhất đối với nhiều tổ chức tài chính trong việc tuân thủ DORA là quản lý các nhà cung cấp công nghệ thông tin bên thứ ba quan trọng. “Các tổ chức tài chính vận hành trong một hệ sinh thái số nhiều lớp và vô cùng phức tạp,” ông Lindsay nói. “Việc theo dõi và đảm bảo rằng tất cả các phần của hệ thống này tuân thủ đầy đủ các yêu cầu của DORA đòi hỏi một tư duy, giải pháp và nguồn lực hoàn toàn mới.”

Do các yêu cầu khắt khe của DORA, các ngân hàng đang tăng cường mức độ kiểm tra trong các hợp đồng với nhà cung cấp công nghệ, theo chuyên gia Jang từ Cisco. “Về nguyên tắc, chúng tôi đồng ý với tinh thần của luật này,” ông Jang nói. “Nhưng bất kỳ luật nào cũng là sản phẩm của sự thỏa hiệp. Khi các yêu cầu trở nên chi tiết hơn, việc thực hiện sẽ gặp nhiều thách thức hơn.”

Mặc dù vậy, các chuyên gia kỳ vọng rằng không lâu nữa, các ngân hàng và tổ chức tài chính khác sẽ tuân thủ đầy đủ. “Các ngân hàng tại châu Âu vốn đã tuân thủ nhiều quy định nghiêm ngặt bao gồm hầu hết các lĩnh vực thuộc phạm vi DORA,” Fabio Colombo, Giám đốc an ninh dịch vụ tài chính tại Accenture khu vực EMEA, cho biết.

“Do đó, các tổ chức tài chính đã có sẵn các hệ thống quản trị và tuân thủ trưởng thành, với quy trình báo cáo sự cố và khung quản lý rủi ro IT vững chắc,” ông nói thêm.

RỦI RO ĐỐI VỚI CÁC NHÀ CUNG CẤP DỊCH VỤ CÔNG NGHỆ THÔNG TIN 

Các nhà cung cấp công nghệ thông tin cũng có thể bị phạt theo DORA, với mức phạt lên đến 1% doanh thu trung bình hàng ngày toàn cầu trong tối đa 6 tháng.

“Các biện pháp trừng phạt này là cần thiết,” ông Brian Fox, Giám đốc công nghệ tại Sonatype, nhận định. “Chúng là động lực mạnh mẽ, thúc đẩy các nhà lãnh đạo nghiêm túc hơn trong việc tuân thủ và tăng cường khả năng phục hồi hoạt động.”

Chuyên gia an ninh mạng Richard Lindsay từ Orange Cyberdefense cho rằng về lâu dài, các ngân hàng có thể sẽ đưa các chức năng bảo mật quan trọng về nội bộ để giảm nguy cơ không tuân thủ. “Tiến bộ công nghệ có thể cho phép các tổ chức tài chính tự triển khai dịch vụ, đơn giản hóa vấn đề và giảm thiểu rủi ro vi phạm,” ông nói.

Dù lựa chọn nào, các hợp đồng hiện tại cũng cần được cập nhật để đảm bảo rằng tuân thủ là bắt buộc và được giám sát chặt chẽ giữa các bên.

CHÂU ÂU SẼ CÒN RA NHIỀU QUY ĐỊNH MỚI

Ngoài DORA, các tổ chức sẽ phải đối mặt với các quy định khác về an ninh mạng như Chỉ thị An ninh mạng và Thông tin 2 (NIS 2) và Đạo luật Khả năng phục hồi mạng. NIS 2 đã có hiệu lực từ tháng 10 năm ngoái.

“Như bất kỳ quy định mới nào, sẽ cần thời gian chuyển đổi để các tổ chức điều chỉnh với các yêu cầu và tiêu chuẩn mới,” Fox từ Sonatype chia sẻ.
“Đây chỉ là khởi đầu của hành trình dài để nâng cao an ninh phần mềm và khả năng phục hồi của hệ thống,” ông kết luận.


Từ thưởng hiệu suất đến điều kiện tuyển dụng: Các hãng công nghệ đang “ép” nhân viên dùng AI

Từ các startup vài trăm người đến những gã khổng lồ như Amazon, Google, Meta, Microsoft hay Salesforce, trí tuệ nhân tạo (AI) không còn là công cụ tùy chọn nữa …

18:59 26/02/2026
Khởi nghiệp quy mô nhỏ nhờ AI: Rủi ro tiềm ẩn sau đội ngũ tinh gọn

AI giúp doanh nghiệp sở hữu đội ngũ nhân viên ở mức tối thiểu nhưng việc tinh gọn cũng che lấp nhiều cơ hội kinh doanh…

18:59 26/02/2026
Chatbot đang điều hướng marketing như thế nào?

Các câu trả lời từ chatbot giờ đây không chỉ đơn thuần phục vụ cho mục đích cá nhân mà còn trở thành một công cụ điều hướng người dùng mới của các doanh nghiệp…

18:59 26/02/2026
Meta bắt tay AMD trong thương vụ AI hơn 100 tỷ USD

Thỏa thuận mua 6 gigawatt năng lực tính toán AI từ AMD không chỉ mang lại hợp đồng trị giá hơn 100 tỷ USD, mà còn có thể giúp Meta sở hữu tới 10% cổ phần của nhà sản xuất chip...

13:02 25/02/2026
ByteDance đặt cược vào AI nhằm thúc đẩy tăng trưởng ngoài TikTok

ByteDance quyết tâm đẩy mạnh AI khi chatbot Doubao vượt mốc 100 triệu người dùng…

10:38 25/02/2026
Robot có thể nhiều hơn lao động con người trong vài thập kỷ tới

Viễn cảnh robot vượt số lao động có thể không chỉ là dự báo mà trở thành hiện thực kinh tế trong vài thập kỷ tới...

10:36 25/02/2026
Sản xuất thiết bị bán dẫn toàn cầu dự báo tăng trưởng hai chữ số

Doanh thu và lợi nhuận đồng loạt tăng hai chữ số, đơn hàng giao sớm dồn dập, trong khi thị trường Trung Quốc tiếp tục là điểm nóng giữa bối cảnh kiểm soát xuất khẩu ngày càng siết chặt...

10:24 24/02/2026
Ông lớn công nghệ Trung Quốc ráo riết “săn đầu người” AI và bán dẫn tại Mỹ

ByteDance, Baidu, Alibaba Cloud và MiniMax đang tăng tốc tuyển dụng nhân tài trí tuệ nhân tạo (AI) và thiết kế bán dẫn tại các trung tâm công nghệ lớn của Mỹ…

10:23 24/02/2026
Hiệu quả lệnh cấm trẻ em sử dụng mạng xã hội: Kinh nghiệm từ Úc

Một thử nghiệm do chính phủ Úc ủy quyền cho thấy việc kiểm tra độ tuổi có thể đảm bảo quyền riêng tư, vững chắc và hiệu quả…

22:50 23/02/2026
Sam Altman: Doanh nghiệp đang “AI washing” các đợt sa thải?

CEO OpenAI cho rằng một số công ty đang lấy AI làm “bia đỡ đạn” cho các quyết định cắt giảm nhân sự vốn dĩ đã được tính toán từ trước...

22:50 23/02/2026