AI đang thay đổi cuộc chơi an ninh mạng
Chia sẻ về việc ngân hàng ứng dụng AI trong công tác đảm bảo an toàn thông tin, ông Bùi Gia Hiếu, Giám đốc Trung tâm An toàn thông tin Ngân hàng TMCP Quân Đội (MB) cho biết: Không có kênh AI nằm ngoài tầm kiểm soát của ngân hàng. Người dùng không tự kết nối bằng khóa API cá nhân, không đưa log, mã nguồn, thông tin khách hàng hoặc dữ liệu nghiệp vụ vào dịch vụ công cộng chưa được phê duyệt. Các luồng sử dụng AI đi qua “gateway” tập trung để xác thực, phân quyền, lọc dữ liệu, giới hạn công cụ, ghi nhật ký và giám sát chi phí.
Theo ông Hiếu, chỉ số time-to-exploit (TTE) - khoảng thời gian từ khi một lỗ hổng được công bố đến khi bị tin tặc khai thác đã giảm từ 63 ngày trong giai đoạn 2018-2019 xuống chỉ còn khoảng 5 ngày vào năm 2023. Thậm chí, một số dự báo cho thấy, đến năm 2025, chỉ số này có thể chuyển sang mức âm, đồng nghĩa với việc lỗ hổng bị khai thác trước cả khi bản vá được phát hành.
Thực tế này phản ánh một thực trạng AI không chỉ là tấm lá chắn giúp các tổ chức phòng thủ tốt hơn, mà cũng đã trở thành 'vũ khí' giúp tội phạm mạng gia tăng quy mô và độ tinh vi của các cuộc tấn công. Theo CrowdStrike, hoạt động của các nhóm tấn công sử dụng AI đã tăng gần 90% trong năm 2025, trong khi thời gian xâm nhập hệ thống sau khi có điểm đột phá chỉ còn chưa đầy 30 phút.
Ở chiều ngược lại, AI cũng đang giúp các tổ chức tài chính nâng cao năng lực phòng vệ. Microsoft ghi nhận các chuyên gia an ninh mạng có sự hỗ trợ của AI hoàn thành công việc nhanh hơn khoảng 22% và độ chính xác cao hơn 7%.
Điều đáng chú ý là AI vẫn chưa thể thay thế hoàn toàn con người trong lĩnh vực an toàn thông tin. Ông Bùi Gia Hiếu cho hay, những tác vụ có quy luật rõ ràng như thu thập dữ liệu, phân loại thông tin, phát hiện bất thường hay xây dựng quy tắc cảnh báo hoàn toàn có thể tự động hóa. Đối với những kịch bản tấn công chưa từng xuất hiện hoặc các tình huống đòi hỏi tư duy sáng tạo, vai trò của chuyên gia vẫn mang tính quyết định.
Thực tế triển khai tại MB cho thấy, AI hiện được sử dụng xuyên suốt quy trình từ thu thập, sàng lọc thông tin đe dọa, mô phỏng tấn công đến xây dựng quy tắc phát hiện. Trong 6 tháng đầu năm 2026, hệ thống đã xử lý hơn 3,16 triệu nội dung để tạo cảnh báo, nâng năng lực sàng lọc từ khoảng 3.000 lên 10.000 tin mỗi ngày. Tốc độ xử lý của Blue Team tăng khoảng 60%, trong khi Red Team tăng khoảng 25%.
Điều đáng chú ý là ngân hàng vẫn đặt ra một ranh giới rất rõ giữa AI và con người. AI có thể phân tích, đánh giá và đề xuất nhưng không được tự ý khóa tài khoản, chặn giao dịch hoặc đưa ra các quyết định tác động trực tiếp tới khách hàng. Mọi hành động đều phải được con người phê duyệt, lưu vết và có khả năng khôi phục nếu cần thiết.
Dữ liệu quyết định AI thông minh đến đâu
Nếu an ninh mạng phản ánh bài toán “phòng thủ”, thì dữ liệu lại là nền móng quyết định AI có thể tạo ra giá trị hay không.
Theo bà Nguyễn Phương Thanh, Phó Tổng Giám đốc, Tư vấn, Dịch vụ Tài chính Ngân hàng, Công ty TNHH Ernst & Young Việt Nam (EY Việt Nam), ngành ngân hàng toàn cầu đang bước sang giai đoạn chuyển dịch từ mô hình “ứng dụng AI” sang “ngân hàng gốc AI” (AI-native Banking); trong đó, AI không còn là một công cụ hỗ trợ từng quy trình riêng lẻ, mà trở thành một phần của toàn bộ hoạt động vận hành.
Khảo sát EY-Parthenon năm 2025 cho thấy, hơn 70% ngân hàng trên thế giới đã triển khai hoặc thử nghiệm AI tạo sinh, phần lớn đều ghi nhận những tác động tích cực. Tuy nhiên, quá trình mở rộng AI vẫn gặp một nút thắt chung, đó là: Dữ liệu.
Khảo sát của IIF-EY cũng chỉ ra, có tới 79% tổ chức tài chính coi chất lượng dữ liệu là rào cản lớn nhất đối với AI.
Cũng theo EY, vấn đề hiện nay không nằm ở việc thiếu công nghệ AI mà nằm ở việc dữ liệu vẫn phân tán trên nhiều hệ thống, chưa thống nhất về tiêu chuẩn và thiếu cơ chế quản trị xuyên suốt. Khi dữ liệu không đồng nhất, AI rất khó đưa ra các phân tích hoặc quyết định có độ tin cậy cao.
Để giải quyết bài toán này, EY cho rằng, các ngân hàng cần xây dựng đồng bộ 5 năng lực cốt lõi gồm: Bảo đảm chất lượng dữ liệu; xác định rõ chủ sở hữu dữ liệu và trách nhiệm giải trình; chuẩn hóa metadata và thuật ngữ nghiệp vụ; xây dựng khả năng truy vết toàn bộ vòng đời dữ liệu; đồng thời triển khai quản lý dữ liệu chủ (Master Data Management) nhằm hình thành một phiên bản dữ liệu thống nhất cho toàn hệ thống.
Đối với Việt Nam, mặc dù tỷ lệ giao dịch số tại nhiều tổ chức tín dụng đã vượt 95% nhưng điều này mới phản ánh mức độ số hóa dịch vụ chứ chưa đồng nghĩa với việc các ngân hàng đã sẵn sàng cho AI-native Banking.
EY cho rằng, khoảng cách lớn nhất hiện nay là mức độ trưởng thành về dữ liệu. Không ít ngân hàng vẫn quản trị dữ liệu theo từng dự án riêng lẻ thay vì coi đây là một chương trình chiến lược ở cấp Hội đồng quản trị. Trong khi đó, AI chỉ có thể phát huy hiệu quả khi dữ liệu được chuẩn hóa, có thể truy vết, giải trình và được quản trị một cách liên tục.
AI là cuộc chơi của “dữ liệu sạch” và “con người trách nhiệm”
Cũng dưới góc độ thực thi tại các ngân hàng thương mại, các chuyên gia cho hay, rủi ro AI không được nhìn nhận như một thực thể độc lập. Ông Nguyễn Hồng Quân, Chuyên gia cao cấp Ngân hàng TMCP Tiên Phong (TPBank), Chủ tịch HĐQT Công ty Chứng khoán TPS chia sẻ một trong những nguyên tắc nhằm triển khai quản trị AI một cách thực chất tại TPBank.
Đó là: Quản trị AI không chỉ là quản trị công nghệ hay mô hình, mà là quản trị con người trong cách thiết kế, vận hành và sử dụng AI. Rủi ro có thể phát sinh từ chính con người - từ hành vi cố ý lợi dụng AI để gian lận, thao túng, tấn công, đến sai sót trong phát triển và triển khai. Vì vậy, quản trị AI phải bao trùm toàn bộ vòng đời tương tác giữa con người và AI trong tổ chức và với khách hàng.
“AI không thay thế các nguyên tắc cốt lõi của quản trị ngân hàng, đặc biệt là mô hình 3 tuyến phòng thủ. AI chỉ đóng vai trò tăng cường năng lực giám sát, kiểm soát và độc lập giữa các tuyến; tuyệt đối không được làm mờ trách nhiệm hay phá vỡ cơ chế kiểm soát hiện hữu”, ông Nguyễn Hồng Quân nhấn mạnh.
Theo bà Nguyễn Thu Hạnh, Giám đốc Quản trị dữ liệu, Techcombank: "Dữ liệu là nhiên liệu - quản trị là phanh. Xe có phanh tốt là xe chạy nhanh nhất". Giá trị niềm tin đứng trên 3 trụ cột: Dữ liệu vững; Rủi ro được kiểm soát; Minh bạch, giải trình và có đạo đức.
Đứng từ góc độ bảo vệ dữ liệu cá nhân, Luật sư Hoàng Hà, Giám đốc điều hành Data Protectify, chuyên gia bảo vệ dữ liệu và quản trị AI chỉ ra rằng: Việc “làm giàu dữ liệu” để nuôi AI phải tuân thủ nghiêm ngặt Luật Bảo vệ dữ liệu cá nhân và Nghị định 356/2025/NĐ-CP. Luật sư Hoàng Hà khuyến nghị, các ngân hàng cần chuyển dịch từ việc thu thập sự đồng ý đơn lẻ sang quản trị sự đồng ý trong toàn bộ vòng đời xử lý dữ liệu, xác định rõ các trường hợp chuyển giao dữ liệu cá nhân được phép và quản trị rủi ro liên quan.