Trước thực trạng các hình thức tấn công mạng và lừa đảo tài chính ngày càng tinh vi, Ngân hàng Nhà nước Việt Nam (NHNN) đã ban hành Thông tư 77/2025/TT-NHNN sửa đổi, bổ sung một số nội dung của Thông tư 50/2024/TT-NHNN. Văn bản này đặt ra hàng loạt yêu cầu kỹ thuật chặt chẽ đối với tổ chức tín dụng để tăng cường bảo vệ tài sản của khách hàng.

Điểm đáng chú ý tại Điều 5 của Thông tư là quy định về cơ chế vận hành ứng dụng Mobile Banking trên thiết bị người dùng. Theo đó, từ ngày 1/3/2026, các ứng dụng ngân hàng buộc phải có khả năng tự phát hiện và tự động dừng hoạt động nếu nhận thấy môi trường thiết bị không an toàn.

Cụ thể, ứng dụng sẽ bị ngắt khi thiết bị đã bị bẻ khóa (root/jailbreak), mở khóa bootloader; khi ứng dụng chạy trên môi trường giả lập (emulator) hoặc có trình gỡ lỗi (debugger) đang hoạt động. Quy định này cũng áp dụng với các trường hợp phát hiện phần mềm bị chèn mã lạ, bị theo dõi hàm dữ liệu (hook) hoặc bị đóng gói lại (repacking). Đây được xem là “chốt chặn” kỹ thuật quan trọng nhằm hạn chế nguy cơ hacker chiếm quyền điều khiển ứng dụng ngân hàng.

Song song với việc kiểm soát thiết bị đầu cuối, Thông tư 77 còn mở rộng phạm vi điều chỉnh sang dịch vụ Tiền di động. Các đơn vị cung ứng dịch vụ này phải tuân thủ các tiêu chuẩn bảo mật tương đương với tổ chức tín dụng.

Ngoài ra, khái niệm “khách hàng tổ chức mới” cũng được bổ sung. Theo đó, các doanh nghiệp thiết lập quan hệ trong vòng 12 tháng (trừ một số trường hợp đặc thù như cơ quan nhà nước, tập đoàn lớn) phải thực hiện xác thực mạnh bằng sinh trắc học hoặc chữ ký điện tử an toàn.

Về công nghệ xác thực, để đối phó với các hình thức lừa đảo sử dụng trí tuệ nhân tạo (AI), NHNN yêu cầu giải pháp phát hiện giả mạo sinh trắc học phải đạt chuẩn quốc tế ISO 30107 cấp độ 2. Đồng thời, các ngân hàng phải kiểm soát chặt chẽ phiên bản ứng dụng, không cho phép người dùng hạ cấp xuống bản cũ và phải đánh giá lỗ hổng bảo mật định kỳ 3 tháng/lần.

Thông tư 77/2025/TT-NHNN sẽ chính thức có hiệu lực từ ngày 1/3/2026. Lộ trình áp dụng các quy định liên quan đến thanh toán trực tuyến đối với khách hàng cá nhân và tổ chức sẽ lần lượt được triển khai vào tháng 7 và tháng 10 năm 2026.

Linh Hải