Khi sinh trắc học bị vô hiệu hóa bởi ảnh tĩnh, việc quy trách nhiệm cho khách hàng hay ngân hàng đều cần dựa trên dữ liệu lưu vết. Đây cũng là lúc cần mổ xẻ lại năng lực giám sát và chất lượng công nghệ thực sự của các tổ chức tài chính.
Dữ liệu quyết định trách nhiệm
Vụ 5 tỷ đồng đột nhiên biến mất khỏi tài khoản của khách hàng tại ngân hàng K vẫn tiếp tục nóng nhưng thứ khách hàng nhận lại đến nay vẫn chỉ là sự chờ đợi và chuỗi thông tin trả lời không rõ ràng.
Đến nay, câu chuyện đã không còn dừng lại ở thiệt hại của một cá nhân mà đã trở thành bài toán rủi ro của cả hệ thống ngân hàng khi lớp bảo mật được xem là an toàn tuyệt đối như sinh trắc học lại bị vô hiệu hóa một cách dễ dàng. Để tìm ra lời giải thích chính đáng và hợp lý nhất cho lỗ hổng này, cơ quan chức năng sẽ phải bắt đầu từ đâu?
Trong trao đổi với VietnamFinance, TS Hoàng Văn Thành – Trưởng Bộ môn Luật Kinh tế, Khoa Luật, Học viện Ngân hàng cho hay, khi xảy ra tranh chấp, câu trả lời không nằm ở suy đoán mà phải được dựng lại từ dữ liệu kỹ thuật: thiết bị được kích hoạt, thời điểm kích hoạt, phương thức xác thực, kết quả khớp đúng sinh trắc học, nhật ký giao dịch, tài khoản thụ hưởng, địa chỉ IP, vị trí đăng nhập, tần suất giao dịch và cảnh báo bất thường của hệ thống.
Nếu bất kỳ bên nào, kể cả ngân hàng, không lưu vết đầy đủ hoặc không giải trình được các mốc kỹ thuật quan trọng, thì việc quy kết trách nhiệm một chiều cho khách hàng hay cho ngân hàng, đều thiếu cơ sở.

“Không thể kết luận chung rằng lỗi hoàn toàn thuộc về khách hàng, ngân hàng hoặc nhà cung cấp công nghệ nếu chưa kiểm tra toàn bộ chuỗi sự kiện. Trường hợp deepfake hoặc hệ thống thiếu dữ liệu kiểm tra thực thể sống phải được phân tích trên cơ sở nghĩa vụ pháp lý của ngân hàng, tiêu chuẩn công nghệ được áp dụng, hành vi của khách hàng và chứng cứ kỹ thuật được lưu trữ”, ông nhấn mạnh.
Cách tiếp cận “dữ liệu quyết định trách nhiệm” bắt nguồn từ chính khung pháp lý hiện hành. Cụ thể, Khoản 5 Điều 11 Thông tư số 50/2024/TT-NHNN quy định hình thức xác nhận khớp đúng thông tin sinh trắc học là việc đối chiếu, so sánh để bảo đảm trùng khớp thông tin sinh trắc học của khách hàng đang thực hiện giao dịch với thông tin sinh trắc học đã thu thập, lưu trữ tại đơn vị theo quy định của Thống đốc Ngân hàng Nhà nước.
Đối với trường hợp sử dụng khuôn mặt, điểm a khoản 5 Điều 11 yêu cầu hình thức này phải đáp ứng yêu cầu về khả năng phát hiện tấn công giả mạo thông tin sinh trắc học của vật thể sống dựa trên các tiêu chuẩn quốc tế như NIST Special Publication 800-63B, ISO 30107 hoặc FIDO Biometric Requirements để phòng, chống gian lận, giả mạo khách hàng qua hình ảnh, video, mặt nạ 3D.
Do đó, tại thời điểm hiện nay, yêu cầu pháp lý cốt lõi đã đặt ra là giải pháp sinh trắc học phải có khả năng phát hiện tấn công giả mạo vật thể sống; đồng thời, các tổ chức cung ứng dịch vụ cần chuẩn bị đáp ứng yêu cầu chứng nhận theo lộ trình pháp luật đã quy định.
Từ nền tảng pháp lý đó, ông Thành đúc kết thành bốn nhóm căn cứ để xác định ranh giới giữa lỗi của khách hàng và lỗi của ngân hàng. Câu hỏi thứ nhất hướng về phía khách hàng, rằng họ có hành vi làm lộ thông tin bảo mật, cung cấp OTP, cài đặt phần mềm độc hại, cho phép điều khiển thiết bị từ xa hoặc bỏ qua cảnh báo cụ thể của ngân hàng hay không.
Câu hỏi thứ hai xác định phạm vi áp dụng quy định: giao dịch có thuộc trường hợp bắt buộc áp dụng xác thực sinh trắc học, xác thực tăng cường hoặc kiểm soát thiết bị mới theo Thông tư số 50/2024/TT-NHNN, Thông tư số 77/2025/TT-NHNN và các quy định chuyên ngành liên quan hay không bởi nghĩa vụ chỉ phát sinh khi giao dịch thực sự nằm trong phạm vi bắt buộc.
Câu hỏi thứ ba quay lại đúng nguyên tắc “dữ liệu quyết định”: ngân hàng có lưu và xuất trình được dữ liệu kỹ thuật theo khoản 7 Điều 7 Văn bản hợp nhất số 25/VBHN-NHNN ngày 20/01/2026 hay không, bao gồm thông tin định danh thiết bị, nhật ký giao dịch và nhật ký xác nhận giao dịch. Với giao dịch xác nhận bằng sinh trắc học, văn bản này còn yêu cầu lưu trữ thông tin sinh trắc học của tối thiểu 10 giao dịch gần nhất.
Câu hỏi thứ tư mở rộng sang năng lực phòng ngừa, không chỉ ghi nhận: hệ thống có cơ chế giám sát và cảnh báo bất thường hay không. Khoản 1 Điều 15 Thông tư số 50/2024/TT-NHNN yêu cầu thiết lập hệ thống giám sát, theo dõi hoạt động của Online Banking và thu thập đầy đủ nhật ký để phát hiện, điều tra sự kiện bất thường; khoản 2 Điều 15 yêu cầu xây dựng tiêu chí và phần mềm cảnh báo dựa vào thời gian, vị trí địa lý, tần suất giao dịch, số tiền giao dịch, số lần đăng nhập sai và các dấu hiệu bất thường khác.
Những dấu hiệu hạn chế từ phía ngân hàng
Trong từng vụ việc cụ thể, hành vi của khách hàng vẫn là một trong bốn câu hỏi bắt buộc phải trả lời, không thể bỏ qua. Nếu khách hàng tự cung cấp OTP, tự cài đặt phần mềm độc hại, tự chuyển quyền điều khiển thiết bị hoặc bỏ qua cảnh báo rõ ràng của ngân hàng, đây vẫn là căn cứ quan trọng khi phân định trách nhiệm.
Tuy nhiên, nếu đặt cạnh những vụ lừa đảo gần đây, đặc biệt là trong vụ khách hàng mất tiền tỷ tại ngân hàng K, những thông tin ban đầu cho thấy có dấu hiệu có hành vi dùng ảnh tĩnh để vượt mặt hệ thống sinh trắc học, rõ ràng câu hỏi thứ nhất (lỗi khách hàng) không đủ giải thích một mô hình lặp lại có hệ thống. Trọng tâm phân tích buộc phải chuyển sang câu hỏi thứ ba và thứ tư, tức năng lực lưu trữ dữ liệu và giám sát cảnh báo của ngân hàng.
Theo ông Thành, “khi kịch bản gian lận có tính lặp lại, đặc biệt là trường hợp kích hoạt thiết bị mới, sau đó phát sinh chuỗi lệnh chuyển tiền hoặc rút tiền trong thời gian rất ngắn, thì không thể chỉ dừng lại ở nhận định người dùng thiếu cảnh giác. Cần kiểm tra đầy đủ năng lực kiểm soát rủi ro của hệ thống ngân hàng”.
Nhận định của ông Thành đặt ra một câu hỏi kỹ thuật cụ thể: nếu đây là mô hình lặp lại có hệ thống chứ không phải sự cố đơn lẻ, thì lỗ hổng này đến từ đâu trong kiến trúc bảo mật của ngân hàng?

Liên quan đến vấn đề này, trong chia sẻ với VietnamFinance, TS Joshua Dwight, Phó chủ nhiệm nhóm ngành Công nghệ máy tính, Đại học RMIT Việt Nam cho biết, những lỗ hổng dạng này có thể phát sinh trên diện rộng chứ không phải ở một tổ chức đơn lẻ.
Theo TS Joshua Dwight, từ khi có quy định bắt buộc áp dụng xác thực sinh trắc học tại Việt Nam từ năm 2024, nhiều tổ chức tài chính đã gặp khó khăn trong việc triển khai xác thực đa yếu tố (MFA) một cách hiệu quả, đặc biệt là các giải pháp sinh trắc học. Một số ngân hàng có thể đã lựa chọn các giải pháp chất lượng thấp nhằm đáp ứng yêu cầu tuân thủ ở mức tối thiểu, thay vì triển khai những hệ thống được kiểm chứng kỹ lưỡng, có tính bảo mật và độ tin cậy cao.
“Trong trường hợp cụ thể này, ấu hiệu hiện tại cho thấy nguyên nhân có thể đến từ việc triển khai chưa đúng quy trình hoặc công nghệ, hơn là do thủ đoạn quá tinh vi của tội phạm. Để xác định chính xác, cơ quan chức năng cần làm rõ liệu ngân hàng có triển khai đầy đủ các giải pháp xác thực sinh trắc học động (hay có thể gọi là kiểm tra sự hiện diện thật – liveness detection) hay thực tế đã sử dụng các công nghệ đối chiếu sinh trắc học chất lượng thấp”, ông nói.
Nguyên nhân thứ hai có thể khả năng giám sát và phản ứng với các dấu hiệu bất thường. Việc hai thiết bị được đăng ký gần như đồng thời cùng với các giao dịch giá trị lớn thực hiện vào giữa đêm là những dấu hiệu đáng lẽ phải được hệ thống hoặc đội ngũ phòng chống gian lận phát hiện và điều tra ngay lập tức”, TS Joshua Dwight đặt vấn đề.
Tựu trung, nếu lỗ hổng thực sự mang tính hệ thống như các dấu hiệu đang cho thấy, thì vấn đề không dừng lại ở một ngân hàng hay một vụ việc. Nó đặt ra câu hỏi lớn hơn, đó là giữa áp lực tuân thủ đúng hạn và yêu cầu bảo mật thực chất, ngành ngân hàng đang chọn đứng ở đâu và cần thay đổi gì trong quy trình xác thực, giám sát để khoảng cách đó không trở thành lỗ hổng cho tội phạm khai thác tiếp?
Theo Thanh Trúc/Vietnam Finance
Nguồn: https://vietnamfinance.vn/mat-tien-ty-trong-tai-khoan-khi-sinh-trac-hoc-bi-vuot-mat-phai-truy-vet-tu-dau-d149107.html







