1.330. Bịt kẽ hở trong bảo mật ngân hàng

(TT) – Lên tiếp vừa qua đã xảy ra sự cố “bốc hơi” tiền trong tài khoản của khách hàng, từ vài chục triệu đến hàng chục tỷ đồng. Tiến sĩ Nguyễn Trí Hiếu chuyên gia tài chính ngân hàng cho rằng, việc khách hàng bị mất tiền gần đây chỉ là các trường hợp xảy ra đơn lẻ, có thể do tội phạm đánh cắp hoặc lừa đảo khách hàng.

Tuy nhiên cũng phải thấy rằng, hệ thống bảo mật ngân hàng và quy trình giao dịch cũng còn có kẽ hở.
Cần nâng chuẩn bảo mật
Đại diện Vụ Thanh toán- Ngân hàng Nhà nước (NHNN) cho biết: Trước sự phát triển ồ ạt của công nghệ, các loại thẻ ngân hàng cũng ra đời với số lượng lớn. Tính đến cuối tháng 7/2016, số lượng thẻ phát hành trên 107 triệu thẻ (tăng gấp 3,48 lần so với cuối năm 2010).
Số lượng thẻ lớn, nguy cơ mất an toàn hệ thống thẻ cũng gia tăng khiến việc bảo mật ngày một phức tạp và áp lực hơn. Thực tế người sử dụng thẻ ATM, thẻ tín dụng (visa debit) từng bị thất thoát tiền không còn là chuyện mới nhưng trước kia số tiền mất ít nên chỉ giải quyết nội bộ. Chỉ đến khi nửa tỷ đồng trên tài khoản hệ thống Ngân hàng Vietcombank của khách hàng Na Hương bị “biến mất” chỉ trong một đêm mới khiến thông tin lan rộng, dư luận hoang mang.

Khách hàng mong đợi tiền trong tài khoản được an toàn.

Đáng nói là sau sự cố trên, hàng loạt vụ mất tiền trong thẻ và tài khoản của các khách hàng vẫn xảy ra ở tại một số ngân hàng khác như: Vụ “bốc hơi” 26 tỷ đồng tại VPBank (khách hàng tố với báo giới), còn phía VPBank thì khẳng định chỉ 11,3 tỷ đồng; một khách Vip bị mất 4 tỷ đồng trong tài khoản Ngân hàng SCB… Mới đây nhất khách hàng tại TP Hồ Chí Minh lại báo mất hơn 22 triệu đồng trong tài khoản Vietcombank. Hiện, chưa một ngân hàng nào cũng như cơ quan điều tra có kết luận chính thức nguyên nhân các vụ việc.

Tại Hội nghị “Đảm bảo an ninh, an toàn trong thanh toán điện tử và thanh toán thẻ” do NHNN tổ chức ngày 8/9, đại tá Trần Văn Doanh, Cục cảnh sát phòng, chống tội phạm sử dụng công nghệ cao – C50 (Bộ Công an) chia sẻ: Thủ đoạn của tội phạm công nghệ thường sử dụng để ăn cắp tiền trong tài khoản là dùng thiết bị gắn vào các máy ATM để trộm cắp dữ liệu, làm giả thẻ từ để rút tiền. “Các đối tượng cũng lợi dụng sơ hở phía người sử dụng hay đặt mật khẩu đơn giản, dễ nhớ như abc123 hay 123456, theo ngày sinh, năm sinh… để rà quét truy cập vào tài khoản của khách hàng”, ông Doanh nói.
Không chỉ có kẽ hở trong bảo mật công nghệ ngân hàng, các chuyên gia ngân hàng cũng cho rằng quy trình giao dịch giữa khách hàng và ngân hàng cũng còn nhiều kẽ hở như: Lỏng lẻo từ khâu mở tài khoản tại ngân hàng; tình trạng “chữ ký một đường, chủ đi một nẻo”; nghiệp vụ đối chiếu mẫu dấu, chữ ký của chủ tài khoản còn yếu dẫn đến việc chủ tài khoản không rút tiền mà tiền bỗng “cất cánh”…
Một số người trong ngành ngân hàng cũng thừa nhận, thực tế trong hoạt động ngân hàng, rất hiếm khi lãnh đạo doanh nghiệp trực tiếp đến mở tài khoản, ngồi đặt bút ký trước sự chứng kiến của ngân hàng. Thay vào đó, hầu hết lãnh đạo doanh nghiệp đều giao cho nhân viên kế toán hoặc bộ phận chuyên trách đứng ra làm thủ tục, trình ký, thậm chí hồ sơ này có thể chuyển qua đường bưu điện đến doanh nghiệp… Hoặc có những trường hợp khách VIP bận rộn, yêu cầu nhân viên ngân hàng thực hiện thay các thủ tục, thậm chí rút tiền hộ và mang đến tận nhà. “Cách làm này lại tiềm ẩn vô cùng nhiều rủi ro cho khách gửi tiền. Nếu không mở sổ tại quầy, bạn có thể bị mạo danh để chiếm đoạt. Tương tự, vội vàng ký sẵn chứng từ, bạn có thể bỗng dưng thành con nợ”, một chuyên gia trong lĩnh vực ngân hàng phân tích.
Tổng kiểm tra, bảo đảm an ninh cho ATM/POS
Để đảm bảo an toàn tiền của khách hàng trong hệ thống, Cục C50 kiến nghị NHNN chỉ đạo các ngân hàng thương mại (NHTM) lắp thiết bị và phần mềm
anti-skimming cho các máy ATM. Hiện vẫn còn nhiều ATM chưa được cài hoặc lắp thiết bị anti-skimming nhưng để ở chế độ không chống được việc trộm cắp thông tin thẻ.
C50 cũng kiến nghị NHNN chỉ đạo các NHTM kiểm tra, rà soát và thực hiện đầy đủ các bước theo qui định về hoạt động thanh toán thẻ và trực tuyến. Đối với dịch vụ ngân hàng điện tử (internet banking, mobilbanking), các ngân hàng phải rà soát lại qui trình thanh toán, trong đó yêu cầu bắt buộc việc đăng ký, xác thực phải thực hiện tại chi nhánh ngân hàng không thực hiện qua Internet; hoặc tăng cường các lớp, bước sát thực qua tin nhắn SMS, OTP; nghiên cứu bổ sung thêm giải pháp bảo mật, xác thực trước khi hoàn thành giao dịch thanh toán (ATM, POS, internet banking, mobi banking) như ứng dụng Keypasco.
Trao đổi với phóng viên báo Tin Tức ngày 8/9, ông Ngô Tuấn Anh, Phó Chủ tịch phụ trách An ninh mạng của Bkav cho hay: Phía ngân hàng cần trang bị thêm các biện pháp để bảo vệ cho người dùng, ví dụ như nâng cấp sử dụng giải pháp chữ ký số thay vì giải pháp OTP (mật khẩu dùng 1 lần) vốn tồn tại nhiều điểm yếu có thể khai thác. Đặc biệt, trong một dự án CNTT, cần đầu tư ít nhất từ 5 đến 10% cho an ninh mạng.
“Hiện, không quá 30% ngân hàng ở Việt Nam có chứng chỉ PIC DSS – tiêu chuẩn bảo mật dành cho thanh toán thẻ. Điều này cho thấy tính bảo mật vẫn chưa được quan tâm đúng mức ở một số ngân hàng”, ông Võ Tấn Hoàng Văn, Tổng Giám đốc Ngân hàng SCB nói. Theo SCB, bộ tiêu chuẩn PCI DSS sẽ giúp “vạch mặt, chỉ tên” những kẽ hở trong quy trình phát hành và vận hành thẻ của ngân hàng như cảnh báo trong hệ thống có điểm nào không an toàn, có kẽ hở nào đó mà kẻ xấu dễ lợi dụng để đánh cắp tiền của ngân hàng hoặc khách hàng. Tuy nhiên việc áp dụng hệ thống theo PCI DSS cũng đòi hỏi chi phí tiền bạc, thời gian, nhân sự lớn với quy trình vận hành rất phức tạp nên nhiều ngân hàng chưa mặn mà.
Trước tình hình các tội phạm công nghệ đang liên tục thay đổi các phương thức thủ đoạn tấn công mới để ăn cắp dữ liệu thông tin cá nhân của chủ thẻ, lừa đảo dịch vụ thanh toán điện tử, thanh toán thẻ, Phó Thống đốc NHNN Nguyễn Kim Anh đã yêu cầu các tổ chức tín dụng (TCTD) định kỳ rà soát, bổ sung các thiết bị đảm bảo an ninh, an toàn cho hệ thống thẻ ATM như: Lắp đặt camera giám sát, hệ thống báo động sự cố, hệ thống chống trộm…, kiểm tra ATM/POS (máy chấp nhận thẻ) để kịp thời phát hiện và ngăn chặn các thiết bị lắp đặt trái phép. Các TCTD cần tăng cường nghiên cứu, áp dụng các công nghệ bảo mật tiên tiến như: Xác thực sinh trắc học, khóa công khai PKI, công nghệ 3D secure cho các khách hàng có giao dịch lớn và từng bước mở rộng cho toàn bộ các đối tượng khách hàng.
Đề cập về sự lỏng lẻo trong quy trình nội bộ quản lý, chuyên gia kinh tế TS Bùi Quang Tín, Đại học Ngân hàng TP.HCM cho rằng: Để bịt lỗ hổng chữ ký, phía ngân hàng cần rà soát lại quy trình mở tài khoản để có thể xác định được đúng người đại diện pháp luật hay người được ủy quyền mở tài khoản; nâng cao nghiệp vụ cho kiểm soát giao dịch viên về kiến thức kinh tế, ý thức pháp luật. “Các lỗ hổng về quản trị, nghiệp vụ dù là bé như cái kim sợi chỉ cũng cần phải siết ngay lại. Đặc biệt, quy trình kiểm soát, tuân thủ trong hoạt động nghiệp vụ ngân hàng phải được quan tâm hàng đầu”, Luật sư Trương Thanh Đức nhấn mạnh.

TS. Nguyễn Trí Hiếu: Nên nhận trách nhiệm và trấn an khách hàng 

Ngân hàng nên đứng ra nhận trách nhiệm dù chưa biết đúng sai thế nào. Hành động đó sẽ trấn an được khách hàng. Cách hành xử này rất có hiệu quả về mặt tâm lý, tạo không khí thân thiện, an toàn cho khách hàng. Tuy đứng ra nhận trách nhiệm nhưng không có nghĩa là các ngân hàng này nhận lỗi về phía mình mà trong thời gian giải quyết vấn đề, họ có thể đưa ra những bằng chứng để từ chối bồi thường cho khách hàng nếu họ không sai.

Ông Trần Công Quỳnh Lân – Phó Tổng Giám đốc Ngân hàng TMCP Công thương: Cần có nguyên tắc chung tiêu chuẩn bảo mật

Tôi cho rằng, NHNN cần phải có các nguyên tắc chung về yêu cầu bảo mật và áp dụng triển khai đồng bộ trên toàn hệ thống ngân hàng. Từ đó, các ngân hàng có thể cạnh tranh trên cùng một mặt bằng tiêu chuẩn bảo mật, còn khách hàng cũng quen thuộc với các phương thức xác thực của ngân hàng.

Ông Nguyễn Hoàng Minh, Phó Giám đốc NHNN chi nhánh TP Hồ Chí Minh: Phối hợp với công an làm rõ vụ mất tiền

Sau hàng loạt sự cố mất tiên vừa qua, Chi nhánh NHNN đã yêu cầu các NHTM trên địa bàn rà soát lại tất cả quy trình nội bộ về quản lý. Các ngân hàng cần khẩn trương phối hợp với cơ quan công an làm rõ những trường hợp phát sinh rủi ro đã xảy ra, trên nguyên tắc phải bảo vệ quyền lợi và giảm thiểu thiệt hại cho khách hàng. Trường hợp khách hàng chứng minh được giao dịch đó không do mình thực hiện thì các ngân hàng nên sớm bồi thường cho khách hàng.

Minh Phương – Hải Yên

——————

Tin tức (Hội nhập) 09-9-2016:

http://baotintuc.vn/tai-chinh/bit-ke-ho-trong-bao-mat-ngan-hang-20160908230133214.htm

(51/1.837)

Bài viết 

318. Quản lý thị trường vàng: 'Chữ Tín' của...

Quản lý thị trường vàng: 'Chữ Tín' của thể chế phải quý hơn vàng. (NĐT) -...

Trích dẫn 

4.303. Hiện thực hóa tăng trưởng cao, năng lượng...

Hiện thực hóa tăng trưởng cao, năng lượng phải đi trước một bước. (TT)...

Bình luận 

460. Bình luận về cơ sở pháp lý xử phạt sản xuất...

Bình luận về cơ sở pháp lý xử phạt sản xuất nội dung trên mạng...

Phỏng vấn 

4733. “Phí 6.600 đồng/tháng trên VETC, ePass là khoản...

“Phí 6.600 đồng/tháng trên VETC, ePass là khoản phí chồng lên phí”. (DT) – Bình luận về vấn đề này, Luật sư Trương Thanh Đức, Giám đốc Công ty Luật ANVI, Trọng tài viên Trung tâm Trọng tài Quốc tế Việt Nam (VIAC), cho rằng nếu việc thu phí hoàn toàn do Nhà nước ấn định hoặc đã có sự thỏa thuận với khách hàng thì không có gì bàn cãi. Tuy nhiên, theo luật sư, trường hợp này có nhiều điểm cần được làm rõ bởi người dân gần như buộc phải tham gia hệ thống thanh toán phục vụ thu phí không dừng. "Việc thu phí này gắn liền với việc thu phí giao thông, tuy không phải là "bắt" nhưng lại "buộc" gần như tất cả phải tham gia mà không còn sự lựa chọn nào khác, nhất là cách duy nhất để đi qua rất nhiều trạm thu phí hiện nay là phải thông qua tài khoản giao thông", luật sư nêu quan điểm. Theo ông, việc bất ngờ thông báo thu phí duy trì tài khoản hàng tháng khiến dư luận có quyền đặt câu hỏi là dựa trên cơ sở pháp lý nào? Chỉ thấy bất thình lình thông báo thu phí định kỳ hàng tháng, không theo quyết định của cơ quan nhà nước, cũng chẳng theo thỏa thuận thì đó là sự áp đặt, đánh úp khách hàng. Do đó, Luật sư Trương Thanh Đức cho rằng Chính phủ và bộ quản lý cần vào cuộc xem xét việc thu phí này có được phép thực hiện hay không và mức thu có hợp lý không? "Đây không phải là một dịch vụ thông thường, mà là gắn liền với khoản phí giao thông phải nộp theo quy định cụ thể của pháp luật, người nộp không có nhiều lựa chọn thay thế và hai doanh nghiệp cung cấp dịch vụ có "vị trí thống lĩnh thị trường" cũng không cứ muốn là được", luật sư nói.   Nghịch lý “xe không chạy vẫn trả phí” Luật sư Trương Thanh Đức, cho rằng các đơn vị vận hành hệ thống thu phí không dừng hiện đã có nhiều nguồn thu từ hoạt động cung cấp dịch vụ và đang có nhiều lợi thế, nhất là quy mô nền kinh tế, số lượng ô tô, số lượt nộp phí và số km lăn bánh liên tục gia tăng. Với công nghệ và thực tế như hiện nay, có thể so sánh với hàng tỷ giao dịch chuyển tiền hầu hết được miễn phí mà ngân hàng vẫn có lợi. "Sử dụng đường đã nộp đủ tiền dịch vụ, giờ lại thu thêm tiền duy trì tài khoản nhiều như vậy, nhân với vài triệu tài khoản thì tự dưng kiếm được số tiền khổng lồ. Đặc biệt, xe ít chạy, thậm chí cả năm không chạy, thì không phải nộp đồng phí giao thông nào, nhưng vẫn phải nộp phí duy trì tài khoản, kể cả trong tài khoản không có hay có nhiều tiền", luật sư nêu quan điểm. Theo luật sư Đức, kể cả đã có quy định pháp luật cho thu thì cũng phải xem xét điều chỉnh, còn nếu chưa có phải lập tức ban hành quy định cho làm hay yêu cầu cấm thu, chứ không thể bất thình lình đưa ra thông báo thu phí như vậy. "Nếu hôm nay được quyền làm vậy, thì liệu năm sau có được quyền tăng phí lên gấp đôi, gấp ba không?", luật sư đặt vấn đề. Nhân viên hỗ trợ tài xế dán thẻ ETC (Ảnh: Hoàng Giám). Minh họa sự khác biệt, luật sư Đức đưa ra ví dụ, nếu hàng phở ở trạm dừng nghỉ trên tuyến đường thu phí tăng giá lên gấp đôi, thì khách hàng có quyền lựa chọn ăn mỳ hay nhịn, nhưng khoản phí này dù tăng bao nhiêu, thì xe qua trạm thu phí cũng buộc phải cắn răng chịu đựng. "Nếu hàng phở giở trò thu thêm phí chuyển khoản thì thực khách có thể trả tiền mặt, còn phương tiện qua trạm thu phí không dừng, thì chỉ có cách duy nhất thanh toán qua tài khoản giao thông", luật sư Đức so sánh. Theo luật sư, tài khoản giao thông liên quan đến tài khoản ví điện tử hay ngân hàng gì đó trong trường hợp này là phương tiện, là cách thức tổ chức để phục vụ cho việc thu phí giao thông bắt buộc, chứ không phải dịch vụ giá trị gia tăng, chẳng phải để khách hàng tự do tiêu sài vào việc khác mà phải nộp phí duy trì tài khoản. Vì vậy, hoặc là Nhà nước chịu trách nhiệm, hoặc là các bên liên quan đến việc bán dịch vụ sử dụng cầu đường, hoặc nhà nước quy định cộng thêm vào phí giao thông (tăng phí để phân bổ) thì mới đúng đắn, đơn giản, hợp lý, công bằng, sòng phẳng, rõ ràng. Đặc biệt trong bối cảnh chi phí vận tải của chúng ta rất cao, người dân và doanh nghiệp ít có lựa chọn đường miễn phí, đã phải nộp phí giao thông rất nhiều thì càng cần phải cân nhắc điều tiết. "Người ta buộc phải trả phí cho tuyến đường bộ vận tải nhộn nhịp nhất là Hà Nội - Hải Phòng, vì không có đường song hành miễn phí, nay lại phải chi thêm từ 79.200 đến 792.000 đồng mỗi năm? Nếu chấp nhận cho thu thêm khoản phí này, thì cũng cần xem xét xử lý trọn gói, là một cấu phần trong khoản phí giao thông phải nộp cho nhà đầu tư, do Nhà nước không đủ nguồn lực đảm bảo hạ tầng phục vụ phát triển kinh tế, an ninh quốc phòng, văn hóa xã hội và đi lại của nhân dân", luật sư nói.

Tám luật 

334. ANVI xì luật hay Lạm bàn tám luật.

(ANVI) - “Lạm bàn tám luật” hay còn gọi là “ANVI xì luật” Chuyên...

Số lượt truy cập: 323,661