API Banking/Open API - "Làm quen" với Ngân hàng Mở

API Banking/Open API – “Làm quen” với Ngân hàng Mở

Mỗi tiến bộ của công nghệ lại giảm tải thời gian và khoản đầu tư mà các tổ chức tài chính cần thực hiện. Giao diện lập trình ứng dụng, hay còn gọi là API, là một trong số những tiến bộ vượt bậc ấy. Thế giới tin rằng API là một phần không thể thiếu của cuộc cách mạng tự động hóa. Mặc dù công nghệ tương tự đã tồn tại cách đây mười năm, chúng ta đã thấy rằng Open API đã thay đổi cách các Ngân hàng đang phục vụ người dùng. Ngân hàng Mở (Open Banking), dựa trên khái niệm tương tự, là minh chứng rằng các Tổ chức Tài chính có thể cung cấp các dịch vụ mới, đầy sáng tạo cho khách hàng. Cách mạng Ngân hàng số: Xu hướng mới của ngành Công nghiệp Tài chính Hãng Deloitte cho rằng Ngân hàng Mở và API Banking đã mở ra một kỷ nguyên kỹ thuật số mới tốt đẹp hơn. Deloitte nhận thấy rằng các nước như Úc, Anh, và Liên minh Châu Âu đã đón nhận những tiến bộ công nghệ nói trên để cải tiến dịch vụ thanh toán cho người dùng. Hãng Iflexion ước tính, có tới 78% công dân trẻ của nước Mỹ sẽ sử dụng ngân hàng số. Vậy API là gì? API là một tổ hợp các giao thức và công cụ để xây dựng nên một ứng dụng, thực hiện một chức năng độc lập. Mục đích của API là để tạo ra một đầu mối đón nhận thông tin từ một ứng dụng khác hoặc chia sẻ thông tin ra ngoài. Các công cụ của API khi sử dụng cùng nhau được gọi là các thành phần (components). Người dùng có thể tích hợp các thành phần này với các ứng dụng sẵn có. Một số Ngân hàng lớn hiện nay đang sử dụng tới hơn 1000 ứng dụng khác nhau. Điều này tạo nên sự phức tạo vô cùng lớn để có thể chia sẻ dữ liệu, quản lý báo cáo hay điều phối thông tin. Trong vòng 10 năm vừa qua, con người đã nỗ lực để giảm tải các kho dữ liệu (data silos). Vì vậy, điều đó đã dẫn tới việc sử dụng API cũng như các ứng dụng tích hợp ngày càng rộng rãi. Các ứng dụng mới ngày nay có thể chia sẻ dữ liệu một cách tự động thông qua chuẩn Open API như Swagger. Đây thực sự là điều cứu cánh cho các doanh nghiệp đang nắm quá nhiều ứng dụng và hoạt động phân tán. Người dùng có thể kiểm soát các loại hình thông tin cần chia sẻ cũng như thành phần gửi. Chỉ cần một API để thực hiện điều này và kiến tạo các kết nối tương ứng. Đầu nối API (API Connector) là gì? Đầu nối API đóng vai trò như một biện pháp đảm bảo an ninh và chuyển tiếp thông tin. Nếu không có API, dữ liệu sẽ được lưu trữ trong một khu vực nhất định (container) hoặc một cơ sở dữ liệu mà không có khả năng chia sẻ an toàn với những ứng dụng khác. Một trong những rủi ro lớn đối với hệ thống thông tin đến từ các vi phạm chính sách bảo mật, khiến doanh nghiệp dễ bị tin tặc tấn công. Khi người dùng bổ sung giao diện lập trình ứng dụng, công tác bảo mật và tích hợp được chuẩn hóa .Người dùng cũng có thể sử dụng nhiều giao diện lập trình để thêm vào các lớp bảo mật cho dữ liệu. Hãy thử tưởng tượng khi tích hợp Gmail, LinkedIn và Office 365: người dùng có thể chia sẻ thông tin giữa các ứng dụng, dù các chương trình này hoàn toàn khác nhau. API cho phép người dùng trao đổi dữ liệu nhanh chóng và tiết kiệm đáng kể thời gian. Các API nội bộ được tạo cho người dùng nội bộ và các thành phần số hóa khác. Chúng cho phép cho phép người dùng trao đổi dữ liệu một cách an toàn giữa các ứng dụng cấp thấp, giữa đồng nghiệp và các phòng ban. Thông thường, chúng có thể được tùy chỉnh cho nhu cầu kinh doanh cá nhân. Các công ty phần mềm như Virtus Flow còn tạo ra các API nội bộ để tối ưu hóa khả năng chia sẻ dữ liệu quan trọng trên nền tảng của họ. Các API đối tác được tạo cho các doanh nghiệp mà người dùng cộng tác. Họ được gọi là các đối tác bên ngoài vì về cơ bản, họ không thuộc danh sách người dùng trong công ty. Tuy nhiên, các API này không công khai và có nhiều hạn chế giúp giảm nguy cơ mất an toàn dữ liệu. Người dùng có thể quyết định loại dữ liệu được chia sẻ để cài đặt API cho phù hợp. Các API công cộng là loại API mà bất cứ ai cũng có thể truy cập, thông qua tài khoản xác thực bằng mật khẩu. Một ví dụ cơ bản là màn hình đăng nhập bằng Facebook hoặc đăng nhập bằng Google trên các website điện tử. API đó sẽ chuyển hướng người dùng sang cửa sổ đăng nhập của Facebook hoặc Google. Các trang điện tử tài chính như Paypal cũng cho phép loại hình đăng nhập nói trên. Một điểm bất lợi của phương thức này là mức độ bảo mật không được cao, tuy nhiên người dùng lại có được sự tiện lợi. Hơn nữa, các doanh nghiệp cũng có thể dễ dàng tích hợp các API công cộng vào nền tảng số của họ. Open API là gì? Open API là một tiêu chuẩn mới, còn được biết với tên Restful API. Chúng cho phép người dùng tích hợp ứng dụng thông qua nhiều loại ngôn ngữ lập trình khác nhau, bao

Xem chi tiết »
Zero Trust - Kiến trúc bảo mật thế hệ mới cho ngân hàng Việt trước làn sóng pháp lý nghiêm ngặt

Zero Trust – Kiến trúc bảo mật thế hệ mới cho ngân hàng Việt trước làn sóng pháp lý nghiêm ngặt

Ngành Tài chính – Ngân hàng Việt Nam đang bước vào giai đoạn siết chặt mạnh mẽ về an toàn bảo mật, bảo vệ dữ liệu và phòng chống gian lận. Từ Thông tư 50, Thông tư 77, Thông tư 64 của Ngân hàng Nhà nước, đến Luật Bảo vệ dữ liệu cá nhân, Nghị định 356 và Luật An ninh mạng 2025, các tổ chức tài chính không chỉ cần hệ thống bảo mật, mà phải chứng minh hệ thống đó đủ tin cậy, đủ an toàn và đủ khả năng kiểm soát rủi ro theo thời gian thực. Trong năm năm trở lại đây, các quy định tại Việt Nam lĩnh vực tài chính – ngân hàng đang dịch chuyển rất rõ: từ yêu cầu bảo mật ở mức hệ thống sang yêu cầu kiểm soát, nâng cao mức độ an toàn cho toàn bộ hành trình số của khách hàng. Đặc biệt, từ năm 2024 đến nay, nhà nước Việt Nam đã ban hành hàng loạt chính sách nhằm tăng cường an toàn thông tin, bảo vệ dữ liệu và an ninh mạng. Về An toàn bảo mật dịch vụ trực tuyến Thông tư 50/2024/TT-NHNN đã đặt nền móng toàn diện về an toàn bảo mật cho dịch vụ ngân hàng trực tuyến, từ xác thực khách hàng, bảo vệ dữ liệu giao dịch đến trách nhiệm hướng dẫn người dùng về rủi ro. Tuy nhiên, cú siết thực sự đến từ Thông tư 77/2025/TT-NHNN, sửa đổi bổ sung Thông tư 50 và có hiệu lực từ ngày 01/3/2026. Theo đó, các tổ chức tài chính phải tập trung mạnh vào bảo mật thiết bị đầu cuối (Mobile App), ứng dụng Mobile Banking bắt buộc tự động thoát hoặc dừng hoạt động nếu phát hiện: thiết bị bị phá khóa (root/jailbreak), môi trường giả lập/trình gỡ lỗi (debugger) đang chạy,… Hệ thống máy chủ phải có cơ chế kiểm soát phiên bản, cấm khách hàng hạ phiên bản, phần mềm phải có khả năng phòng chống 10 lỗ hổng phổ biến nhất (OWASP)… Tăng cường định danh khi có sự thay đổi rủi ro cao, bắt buộc phải dùng sinh trắc học kết hợp với một hình thức xác nhận mức cao khi khách hàng thay đổi giấy tờ tùy thân hoặc thay đổi phương thức xác nhận. Thông tư 64/2024/TT-NHNN đặt ra các tiêu chuẩn kỹ thuật nghiêm ngặt cho kiến trúc kết nối hệ thống mở, kiến trúc dữ liệu dùng JSON hoặc XML qua REST API, yêu cầu API phải được ký điện tử theo chuẩn JWS và mã hóa dữ liệu. Thông tư 64 cũng yêu cầu định danh và phân quyền giữa Ngân hàng – Khách hàng – Bên thứ ba (TPP) được xây dựng trên chuẩn OAuth 2.0 Về Bảo vệ dữ liệu cá nhân Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ 01/01/2026, đánh dấu bước chuyển quan trọng về quyền riêng tư tại Việt Nam. Luật yêu cầu trang bị các biện pháp can thiệp kỹ thuật trực tiếp vào kiến trúc hệ thống bao gồm: bắt buộc mã hóa/giải mã đối với dữ liệu bí mật, thiết lập quy trình khử nhận dạng dữ liệu để ngăn việc tái nhận dạng, và bắt buộc lập hồ sơ đánh giá tác động xử lý dữ liệu cũng như đánh giá tác động khi chuyển dữ liệu xuyên biên giới. Hệ thống xử lý Big Data, AI, Blockchain và Cloud phải được tích hợp các biện pháp bảo mật phù hợp và phân quyền truy cập nghiêm ngặt. Bên cạnh đó, Luật cũng yêu cầu định hình cơ chế quản lý danh tính thông qua sự chấp thuận của chủ thể dữ liệu, phải có tính năng cho phép khách hàng theo dõi, xem, chỉnh sửa, hoặc rút lại sự đồng ý. Cùng với đó, Nghị định 356/2025/NĐ-CP hướng dẫn chi tiết thi hành Luật, thay thế Nghị định 13/2023 trước đây, thiết lập một “hàng rào” kỹ thuật và pháp lý chặt chẽ, yêu cầu các tổ chức phải thiết lập cơ chế thẩm định hai chiều trong xử lý dữ liệu cá nhân. Hệ thống phải hỗ trợ các cơ chế lưu vết sự chấp thuận của khách hàng với khả năng kiểm chứng được (như OTP, ghi âm, SMS). Để truy cập dữ liệu nhạy cảm, kiến trúc phải hỗ trợ phương thức xác thực mạnh, tối thiểu là xác thực đa yếu tố (MFA) bao gồm mật khẩu kết hợp OTP, thiết bị ký số hoặc yếu tố sinh trắc học. Đây là những đòi hỏi mà phần lớn hệ thống quản lý định danh và truy cập hiện tại chưa đáp ứng được. Về An ninh mạng Luật An ninh mạng 2025 có hiệu lực từ 01/7/2026, thiết lập nền tảng kiến trúc bảo vệ hệ thống thông tin theo 5 cấp độ rủi ro. Luật quy định rõ trách nhiệm của các doanh nghiệp cung cấp dịch vụ trực tuyến là phải xác thực thông tin khi người dùng đăng ký tài khoản số và bảo mật thông tin tài khoản của người dùng, buộc các tổ chức tài chính phải xem an toàn số là năng lực cốt lõi, không còn là một hạng mục kỹ thuật phụ trợ. Kiến trúc Zero Trust Kiến trúc bảo mật Zero Trust là mô hình bảo mật hiện đại dựa trên nguyên tắc “Mặc định không tin tưởng, luôn phải xác minh”, được thiết kế cho các hệ thống mạng phức tạp và phân tán. Theo đó, thay vì mặc định tin tưởng người dùng hoặc thiết bị bên trong hệ thống, Zero Trust liên tục xác minh 5 trụ cột quan trọng: định danh người dùng – thiết bị – mạng – ứng dụng – dữ liệu, yêu cầu mọi truy cập đều phải được xác thực, phân quyền và giám sát liên tục. Mô hình này kiểm soát

Xem chi tiết »
Thanh toán chuyển khoản qua ngân hàng (Pay-by-bank) Xu hướng thanh toán mới nổi

Thanh toán chuyển khoản qua ngân hàng (Pay-by-bank): Xu hướng thanh toán mới nổi  

Cuộc chiến thanh toán giờ đang ngày càng gay gắt hơn bao giờ hết, bởi bên cạnh thanh toán thẻ, thanh toán trực tuyến qua ngân hàng (pay-by-bank) đang ngày càng chứng tỏ được sự tiện lợi, an toàn và tiết kiệm chi phí.    Năm 2025 chứng kiến sự phát triển nhanh chóng của hình thức thanh toán mới – thanh toán chuyển khoản trực tuyến qua ngân hàng – pay-by-bank – cho phép người dùng trả tiền trực tiếp từ tài khoản ngân hàng của mình, mà không cần dùng thẻ tín dụng hoặc thẻ ghi nợ.   Pay-by-bank là gì?   Pay-by-bank ra đời trong bối cảnh Ngân hàng mở phát triển mạnh mẽ trên toàn thế giới. Khác với các phương thức thanh toán truyền thống, Pay-by-bank cho phép người dùng thực hiện các giao dịch trực tuyến trực tiếp từ tài khoản ngân hàng, mà không cần sử dụng thông tin thẻ tín dụng hoặc thẻ ghi nợ. Phương thức này tận dụng hạ tầng ngân hàng trực tuyến hiện có, đảm bảo vừa hiệu quả vừa tăng cường bảo mật.   Người dùng được hưởng lợi từ việc hoàn tất giao dịch mà không phải lo lắng về rủi ro khi chia sẻ thông tin thẻ nhạy cảm. Tiền chuyển khoản sẽ chuyển thằng về tài khoản của doanh nghiệp mà không mất thời gian hay nhiều chi phí giao dịch như hiện tại.   Lợi ích của pay-by-bank  Pay-by-bank mang đến nhiều tiện lợi cho người dùng và doanh nghiệp, đây cũng là lí do vì sao hình thức thanh toán này lại phát triển nhanh chóng như hiện tại:   Tại Anh, pay-by-bank đã bùng nổ với 27 triệu giao dịch mỗi tháng, thu hút gần 9 triệu người dùng thường xuyên. Đáng chú ý, 80% các nhà bán lẻ thương mại điện tử có doanh thu vượt 1 triệu bảng Anh đang triển khai hoặc có kế hoạch áp dụng Pay by Bank. Xu hướng này không chỉ giới hạn ở Anh mà còn được dự báo sẽ phát triển nhanh ở châu Âu và các khu vực khác.   Nhiều doanh nghiệp lớn khi triển khai pay-by-bank đã có những thay đổi tích cực rõ rệt, như Lastminute.com – một doanh nghiệp lớn trong ngành du lịch, báo cáo giá trị đơn hàng trung bình tăng 20% sau khi áp dụng pay-by-bank hay Papa Johns ghi nhận giảm hơn 40% chi phí thanh toán và cải thiện tỷ lệ giữ chân khách hàng. Ngoài ra, trong sự cố gián đoạn toàn cầu của Crowdstrike năm 2024, khi các thanh toán bằng thẻ thất bại, Pay by Bank vẫn hoạt động trơn tru, chứng minh độ tin cậy vượt trội so với các hình thức thanh toán khác.  Vì sao pay-by-bank lại được ưa chuộng ở thời điểm này?   Sự phát triển mạnh mẽ của Pay by Bank được thúc đẩy bởi nhiều lý do, trong đó, có thể kể đến hai lí do cơ bản dưới đây:   Thách thức khi triển khai pay-by-bank   Tuy có nhiều ưu điểm vượt trội, song ở thời điểm hiện tại, hình thức thanh toán này lại đang thiếu một hệ thống tập trung để có thể phát huy được toàn diện tiềm năng vốn có. Bởi, dù kiến trúc phi tập trung dựa trên API đã thúc đẩy nhiều sự đổi mới, song, các ngân hàng đầu tư vào Ngân hàng mở lại chưa đồng bộ. Để giải quyết điều này, Anh hiện đang tiến tới việc thành lập một tổ chức điều hành độc lập với nhiệm vụ tạo ra một khung thương mại thống nhất. Tổ chức điều hành này sẽ chuẩn hóa các quy tắc cho thanh toán định kỳ, quản lý tranh chấp và phân bổ trách nhiệm pháp lý, từ đó nâng cao độ tin cậy và khả năng mở rộng của hệ thống.   Bên cạnh đó, cũng có nhiều ý kiến cho rằng pay-by-bank đang thiếu cơ chế chargebacks (quy trình khiếu nại/hoàn tiền truyền thống của thẻ). Tuy nhiên, những người ủng hộ cho rằng Pay by Bank phù hợp hơn với thương mại điện tử hiện đại, nơi các nhà bán lẻ cạnh tranh gay gắt về dịch vụ khách hàng và chính sách hoàn tiền, khiến chargebacks ngày càng trở nên lỗi thời. Hơn nữa, nghiên cứu chỉ ra rằng chargeback hiện là kênh chính cho gian lận hoàn tiền, gây ra gánh nặng chi phí cho cả doanh nghiệp và người tiêu dùng.  Pay-by-bank không chỉ là một bước tiến mà còn tái định nghĩa về cách thức hoạt động của thanh toán trực tuyến – nhanh hơn, an toàn hơn cho tất cả các bên. Khi các cơ quan quản lý, doanh nghiệp và nhà cung cấp fintech hợp tác để tích hợp sâu hơn pay-by-bank vào các giao dịch hàng ngày, năm 2025 có thể là bước ngoặt lớn, đánh dấu sự chuyển mình mạnh mẽ của phương thức thanh toán này. 

Xem chi tiết »

QTSP và ký số từ xa Remote Signing mang đến lợi thế cạnh tranh lớn cho các tổ chức Tài chính – Ngân hàng Việt Nam 

Với chứng nhận QTSP cho mô hình ký số từ xa, ký số HSM, chữ ký số và dịch vụ chứng thực điện tử do một QTSP tại Việt Nam sẽ được công nhận rộng rãi trên toàn bộ 27 quốc gia EU. Điều này sẽ mang lại một lợi thế lớn cho các tổ chức, doanh nghiệp trong nước, đặc biệt là trong lĩnh vực Tài chính – Ngân hàng.  1. QTSP và bài toán xác thực điện tử an toàn trong giao dịch Một trong những bài toán khó giải nhất của nền tài chính – kinh tế số là quy trình định danh xác thực điện tử an toàn trong giao dịch. Trước kia, các ngân hàng tự vận hành hệ thống CA chuyên dùng để các bên tiến hành đăng ký dịch vụ. Tuy nhiên, hệ thống này nhanh chóng bị quá tải khi các bên thứ ba hoặc nhiều cơ quan tài chính thực hiện đăng ký và xác thực lẫn nhau, dẫn đến cơ sở dữ liệu định danh ngày càng phức tạp và khó kiểm soát, không đảm bảo liên thông theo một tiêu chuẩn quốc tế về an ninh vận hành hệ thống. Vấn đề này mâu thuẫn với mục đích mở rộng hệ sinh thái tài chính số của Chỉ thị Thanh toán Điện tử – PSD2 và mới nhất là chiến lược Ngân hàng mở – Open Banking của các quốc gia trên thế giới, kìm kẹp sự phát triển của thị trường tài chính nói riêng và lộ trình chuyển đổi kinh tế số, xã hội số nói chung. Để gỡ rối khó khăn này cho các ngân hàng – tổ chức tài chính, khung tiêu chuẩn kỹ thuật chung (Regulatory Technical Standards – RTS) cho chỉ thị thanh toán điện tử PSD2 được ban hành bởi Cơ quan Quản lý Ngân hàng Châu Âu (European Banking Authority – EBA) đã chấp nhận sử dụng chứng thư số, chữ ký điện tử đảm bảo QES và con dấu điện tử đảm bảo QSeal của một Nhà cung cấp dịch vụ tin cậy đảm bảo – QTSP cho quy trình định danh xác thực theo mô hình Ngân hàng Mở – Open Banking. Điều này mở ra phương thức xác thực tin cậy, hợp pháp, được công nhận rộng rãi cho các ngân hàng – tổ chức tài chính tham gia vào thị trường kinh tế số toàn cầu.  Quy định eIDAS áp dụng chứng nhận Nhà cung cấp dịch vụ tin cậy đảm bảo (QTSP) như một tiêu chuẩn cao nhất về sự an toàn, tin cậy, bảo mật trong giao dịch điện tử. Hiện nay, chỉ có chữ ký điện tử đảm bảo QES cho cá nhân, con dấu điện tử đảm bảo cho tổ chức QSeal cung cấp bởi nhà cung cấp dịch vụ tin cậy đảm bảo QTSP được công nhận trên toàn lãnh thổ EU về hiệu lực pháp lý tương đương chữ ký tay hoặc dấu mộc mà không phải trải qua bất cứ thủ tục đánh giá hay giải trình nào khác.  Khi không sử dụng dịch vụ định danh xác thực điện tử của QTSP, các tổ chức tham gia thị trường tài chính số không thể thực hiện quy trình xác thực điện tử với các cơ quan quản lý. Việc không tuân thủ các tiêu chuẩn dịch vụ định danh – xác thực cấp độ đảm bảo của QTSP sẽ dẫn tới vô số những rủi ro tiềm ẩn cho các tổ chức tham gia nền tài chính kinh tế số: Thêm vào đó, thị trường tài chính là một trong những thị trường vô cùng nhạy cảm với những rủi ro thường trực về an ninh bảo mật và nguy cơ giả mạo giấy tờ. Cùng với việc chỉ thị thanh toán điện tử PSD2, chiến lược Open Banking tại châu Âu cũng cho phép các dịch vụ tin cậy của QTSP là phương thức duy nhất đảm bảo sự tin cậy giữa các nhà cung cấp dịch vụ thanh toán, khách hàng và các tổ chức Tài chính – Ngân hàng.  2. Lợi thế cạnh tranh của các tổ chức Tài chính – Ngân hàng Việt Nam đến từ QTSP và mô hình ký số từ xa Tháng 7/2021, SAVIS chính thức trở thành nhà cung cấp dịch vụ tin cậy QTSP về dịch vụ ký số, con dấu điện tử đảm bảo theo mô hình ký số từ xa Remote Signing, ký số HSM đầu tiên tại Việt Nam theo quy định EU eIDAS. Nghĩa là toàn bộ 27 nước châu Âu hoàn toàn công nhận dịch vụ chữ ký số,con dấu đảm bảo theo mô hình ký số từ xa do SAVIS cung cấp. Hoạt động theo cơ chế xác thực bảo mật SCAL2, hệ thống đảm bảo chỉ người ký mới có quyền kích hoạt khóa ký lưu bảo mật trên thiết bị mã hóa HSM, kiểm soát duy nhất khóa ký, tuân thủ đầy đủ yêu cầu về Module SAM với chứng nhận CC EAL4+ với EN 419 241-2. Điều này sẽ mở ra những cơ hội chinh phục thị trường châu Âu cho các tổ chức, doanh nghiệp Việt Nam, thúc đẩy phát triển các giao dịch điện tử, thương mại điện tử xuyên biên giới, bước vào sân chơi chung của Việt Nam với các đối tác EU trong bối cảnh những hiệp định khung về đối tác – hợp tác toàn diện Việt Nam – EU, hiệp định thương mại tự do EVFTA đã chính thức có hiệu lực. Với những đơn vị cung cấp các dịch vụ, nền tảng về thanh toán điện tử, giao dịch điện tử như các tổ chức Tài chính – Ngân hàng, việc Việt Nam có một QTSP sẽ giúp giải quyết nút thắt lớn của hệ sinh thái tài chính số, ngân hàng số, ngân hàng mở hướng đến mở rộng thị trường

Xem chi tiết »

Tuân thủ Nghị định 320/2026/NĐ-CP: Ba lý do các ngân hàng cần chuẩn bị ngay từ bây giờ  

Nghị định 320/2026/NĐ-CP yêu cầu các tài khoản giao dịch điện tử trong lĩnh vực ngân hàng được tạo lập trước ngày Nghị định có hiệu lực phải hoàn thành liên kết, xác thực với tài khoản định danh điện tử trước ngày 30/6/2027. Với quy mô dữ liệu lớn và yêu cầu ngày càng cao về an toàn, bảo mật, chuẩn bị sớm ngay từ bây giờ là cách nhanh nhất để giúp ngân hàng hoàn tất tuân thủ, tránh gián đoạn giao dịch quy mô lớn.  Với khối lượng tài khoản giao dịch khổng lồ cùng yêu cầu về an ninh mạng và bảo mật dữ liệu, dưới đây là ba lý do các ngân hàng cần chủ động từ ngay bây giờ để đảm bảo đáp ứng yêu cầu của Nghị định 320/2026/NĐ-CP.   1. Áp lực tuân thủ từ nhiều quy định pháp lý    Nghị định 320/2026/NĐ-CP được ban hành trong bối cảnh Việt Nam đang thúc đẩy hệ sinh thái định danh điện tử và tăng cường sử dụng tài khoản định danh điện tử trong các giao dịch số.   Song song với yêu cầu từ Nghị định 320, ngân hàng cùng lúc phải đáp ứng các quy định tuân thủ ngày càng cao về an toàn, bảo mật dịch vụ trực tuyến, giao dịch điện tử, bảo vệ dữ liệu, Open API và các yêu cầu quản trị hệ thống công nghệ thông tin:   Đặt trong bức tranh tuân thủ tổng thể, xây dựng kiến trúc định danh, xác thực và bảo mật toàn diện là điều cần thiết để tối ưu chi phí cũng như đáp ứng cùng lúc các yêu cầu pháp lý thay vì giải quyết từng bài toán riêng lẻ. 2. Tích hợp VNeID là bài toán hạ tầng và an toàn hệ thống, không chỉ là kết nối API  Đối với ngân hàng, đáp ứng yêu cầu kết nối và xác thực với VNeID không chỉ đơn thuần là kết nối API mà còn đồng thời bảo đảm an toàn cho toàn bộ hành trình định danh – xác thực – trao đổi dữ liệu – bảo vệ khóa và chứng thư số – giám sát, kiểm toán theo các quy chuẩn an toàn thông tin được quy định. Mỗi hạng mục đều đòi hỏi thời gian và nhân lực chuyên sâu, không thể rút ngắn bằng cách tăng cường độ vào giai đoạn nước rút.  Điều này đòi hỏi hạ tầng phía ngân hàng phải có khả năng kiểm soát chặt chẽ danh tính, chứng thư số, khóa mật mã, cơ chế xác thực giao dịch và các kết nối giữa các hệ thống. Nếu chỉ tập trung vào việc kết nối API mà bỏ qua các lớp bảo vệ phía sau, ngân hàng có thể đối mặt với rủi ro bảo mật, không đáp ứng được yêu cầu kiểm toán, giám sát.  3. Rủi ro vi phạm hoặc gián đoạn giao dịch nếu không hoàn thành trước hạn chót   Như đã nêu ở trên, Nghị định 320/2026/NĐ-CP yêu cầu toàn bộ tài khoản giao dịch điện tử thuộc lĩnh vực ngân hàng được tạo trước ngày 28/9/2026 phải hoàn thành liên kết, xác thực với tài khoản định danh điện tử chậm nhất vào 30/6/2027. Song với quy mô hàng triệu hay chục triệu tài khoản đang hoạt động tại mỗi ngân hàng, khối lượng công việc rà soát, đối chiếu và liên kết là vô cùng lớn. Nếu chờ đến gần hạn mới triển khai, ngân hàng dễ rơi vào tình trạng quá tải hệ thống, nghẽn quy trình xác thực và không kịp xử lý các trường hợp lỗi dữ liệu, sai lệch thông tin khách hàng.  Vì vậy, chuẩn bị sớm giúp ngân hàng có đủ thời gian để rà soát dữ liệu khách hàng theo từng đợt, tránh dồn việc vào giai đoạn nước rút, hoàn tất tích hợp trước hạn chót.   Với hơn 22 năm kinh nghiệm cung cấp dịch vụ hạ tầng tin cậy tại Việt Nam, SAVIS đã đồng hành triển khai các giải pháp về HSM, PKI, Ngân hàng mở, chữ ký số, xác thực – định danh điện tử, mã hóa dữ liệu…cho nhiều tổ chức chính phủ, tài chính – doanh nghiệp lớn như Ngân hàng nhà nước, Ngân hàng Agribank, Ngân hàng Sacombank, Ngân hàng BIDV, Ngân hàng Vietcombank,… Đặc biệt, mới đây, dịch vụ TrustCA Remote Signing đã được kiểm toán toàn diện, xác nhận đáp ứng đầy đủ Quy định eIDAS 2.0, chỉ thị NIS2, ETSI của Liên minh châu Âu (EU) – những tiêu chuẩn cao nhất về sự an toàn, tin cậy, bảo mật trong giao dịch điện tử.     Liên hệ với SAVIS ngay hôm nay để được tư vấn dịch vụ tích hợp với VNeID, chủ động chuẩn bị hạ tầng tin cậy và đáp ứng các yêu cầu tuân thủ theo Nghị định 320/2026/NĐ-CP.

Xem chi tiết »

TrustCA Remote Signing chính thức đạt chứng nhận eIDAS 2.0 và NIS2 mới nhất –  SAVIS tiếp tục khẳng định vị thế tiên phong cung cấp dịch vụ tin cậy số tại Việt Nam

Mới đây, thương hiệu TrustCA thuộc SAVIS GROUP chính thức được TAYLLORCOX PCEB – tổ chức đánh giá, kiểm tra và chứng nhận, cấp chứng nhận đáp ứng đầy đủ các yêu cầu khắt khe nhất của Quy định eIDAS 2.0 và Chỉ thị NIS2 (Directive EU 2022/2555) đối với dịch vụ ký số từ xa TrustCA Remote Signing. Tại báo cáo đánh giá giai đoạn 2 (PCEB 26/08/08), dịch vụ TrustCA Remote Signing đã được kiểm toán toàn diện, xác nhận dịch vụ đáp ứng đầy đủ Quy định eIDAS 2.0, chỉ thị NIS2, ETSI 319 401; ETSI TS 119 431-1; ETSI 319 411-1; ETSI 319 421; ETSI 319 422; ETSI TS 119 312; ETSI 319 102-1; ETSI 319 403. Chứng nhận toàn diện cho hệ sinh thái dịch vụ tin cậy Theo đó, chứng nhận mới công nhận toàn bộ các dịch vụ tin cậy của TrustCA, bao gồm: Trong đó, TrustCA tích hợp quy trình xác minh danh tính từ xa (Remote Identity Proofing) kết hợp nhận diện khuôn mặt, xác minh thực thể sống (Liveness Detection), phát hiện chống tấn công giả mạo (PAD) để tăng cường khả năng phát hiện hành vi giả mạo trong quá trình xác thực người dùng. Đáng chú ý, Liveness Detection đã đạt chứng nhận ISO/IEC 30107-1:2023 và ISO/IEC 30107-3:2023 Level 2, góp phần nâng cao mức độ tin cậy và an toàn của quá trình xác minh danh tính trước khi khách hàng thực hiện giao dịch hoặc ký số. Giải pháp hỗ trợ khả năng nhận diện và phòng chống nhiều hình thức tấn công giả mạo sinh trắc học như ảnh in, ảnh trên màn hình, phát lại video, deepfake, 3D mask và các hình thức chèn mã độc. Đây là lớp bảo vệ quan trọng giúp giảm thiểu rủi ro giả mạo danh tính, chiếm đoạt tài khoản và gian lận trong môi trường số, đồng thời, năng lực này cũng đáp ứng yêu cầu an toàn, bảo mật trong cung cấp dịch vụ trực tuyến của ngành Ngân hàng được đề cập tại Thông tư 77/2025/TT-NHNN. Nền tảng công nghệ đáp ứng cao nhất tiêu chuẩn quốc tế Để đạt được chứng nhận này, SAVIS xây dựng hệ sinh thái sản phẩm của TrustCA trên nền tảng công nghệ toàn diện bao gồm:   Với nền tảng nShield HSM hiện đại nhất, SAVIS TrustCA là một trong những hệ thống ký số từ xa đầu tiên tại Việt Nam sẵn sàng cho kỷ nguyên hậu lượng tử, đáp ứng khả năng linh hoạt mật mã và bảo vệ dữ liệu trước nguy cơ “thu thập trước, giải mã sau”. Bảo mật đa tầng với SCAL2 và FIDO2/Passkey  Dịch vụ TrustCA Remote Signing được xây dựng trên nền tảng SCAL2 (Sole Control Assurance Level 2) – mức đảm bảo kiểm soát duy nhất cao nhất theo tiêu chuẩn CEN EN 419241, yêu cầu mỗi thao tác ký phải được ủy quyền bằng Dữ liệu kích hoạt chữ ký (Signature Activation Data –  SAD) được xác thực trong SAM. Điều này đảm bảo chủ thể ký là người duy nhất có thể kích hoạt việc ký số, ngay cả khi khóa bí mật được quản lý bởi nhà cung cấp dịch vụ tin cậy (QTSP). Xác thực chủ thể ký được thực hiện qua FIDO2/Passkey – tiêu chuẩn xác thực mạnh không mật khẩu được hỗ trợ bởi SAM FIDO2 Identity Server, kết hợp với các yếu tố sinh trắc học (vân tay, nhận dạng khuôn mặt) để đảm bảo tính bảo mật tối đa. Đáp ứng đầy đủ khung pháp lý Việt Nam Bên cạnh việc tuân thủ eIDAS 2.0, dịch vụ TrustCA Remote Signing của SAVIS cũng đáp ứng đầy đủ các quy định pháp luật Việt Nam hiện hành: Ông Phạm Văn Đức, đại diện SAVIS GROUP chia sẻ: “Chứng nhận eIDAS 2.0 và NIS2 mới nhất là minh chứng cho cam kết không ngừng của SAVIS trong việc cung cấp các dịch vụ tin cậy số đạt chuẩn quốc tế. Với nền tảng công nghệ toàn diện, SAVIS tự hào mang đến giải pháp ký số từ xa an toàn và sẵn sàng cho kỷ nguyên hậu lượng tử cho thị trường trong nước và khu vực.” Đừng bỏ lỡ cơ hội trải nghiệm dịch vụ ký số từ xa đạt chuẩn quốc tế eIDAS 2.0 bằng cách kết nối với chuyên gia của SAVIS NGAY TẠI ĐÂY. Báo chí đưa tin về sự kiện:

Xem chi tiết »

SAVIS đồng hành cùng VCBS tích hợp VNeID với hệ thống hợp đồng điện tử SAVIS eContract cho khách hàng cá nhân mở tài khoản chứng khoán 

Tổng quan Lĩnh vực: Tài chính – Ngân hàng  Dự án:  – Tích hợp, kết nối với VNeID  – Cung cấp giải pháp Hợp đồng điện tử SAVIS eContract cho khách hàng cá nhân mở tài khoản chứng khoán tại VCBS  Nhờ sử dụng giải pháp Hợp đồng điện tử SAVIS eContract, kết nối với VNeID, công ty Chứng khoán Vietcombank (VCBS) đã thành công trong việc giúp khách hàng mở tài khoản chứng khoán một cách nhanh chóng và an toàn, đảm bảo tính pháp lý và bảo mật cao.  VCBS và bài toán số hoá quy trình ký kết hợp đồng điện tử   VCBS là công ty con thuộc sở hữu của Vietcombank, với 23 năm thành lập và hoạt động trên thị trường. VCBS có lợi thế về uy tín, thương hiệu, nguồn vốn cũng như mạng lưới rộng lớn của Vietcombank để bán chéo sản phẩm và phát triển nhiều tiện ích, dịch vụ tích hợp như môi giới đầu tư Chứng khoán, tư vấn tài chính doanh nghiệp,…   Trong quá trình mở rộng khả năng tiếp cận khách hàng trên toàn quốc, VCBS đặt ra yêu cầu số hóa quy trình mở tài khoản và ký kết hợp đồng, cho phép khách hàng thực hiện các thủ tục trực tuyến thay vì phải trực tiếp đến quầy giao dịch.  Bên cạnh yêu cầu về tính pháp lý, an toàn và bảo mật của hợp đồng điện tử, quy trình số cũng cần đảm bảo khả năng xác thực và định danh khách hàng chính xác, tuân thủ theo Nghị định 320/2026 của Chính phủ về việc liên kết, xác thực bằng tài khoản định danh điện tử VNeID – nền tảng định danh và xác thực số quốc gia.  Trên cơ sở đó, VCBS sử dụng SAVIS eContract ký hợp đồng điện tử và tích hợp, kết nối với VNeID, khai thác thông tin định danh điện tử phục vụ quá trình giao dịch.  SAVIS – Nhà cung cấp giải pháp, dịch vụ tin cậy số hàng đầu Việt Nam  SAVIS nhiều năm liền nằm trong TOP 10 doanh nghiệp Bảo mật – An toàn thông tin tại Việt Nam. Là nhà cung cấp Dịch vụ Chứng thực chữ ký số công cộng hàng đầu dưới thương hiệu TrustCA, SAVIS cung cấp Dịch vụ Chứng thực cấp dấu thời gian TrustCA Timestamp và Dịch vụ ký số từ xa – TrustCA Remote Signing với chứng nhận QTSP về dịch vụ ký số, con dấu điện tử đảm bảo theo mô hình ký số từ xa của Liên minh châu Âu cùng các giải pháp ký số, số hóa quy trình ứng dụng công nghệ PKI.  Với bài toán về số hóa quy trình mở tài khoản và ký kết hợp đồng, SAVIS đã triển khai nhóm giải pháp:   Sau triển khai, VCBS hoàn thành tích hợp VNeID và đưa vào vận hành. Khách hàng cá nhân có thể thực hiện quy trình mở tài khoản và ký hợp đồng trực tuyến thông qua ứng dụng VCB Digital mà không cần trực tiếp đến quầy giao dịch.  Thành công giúp VCBS tăng trưởng tiếp cận khách hàng/nhà đầu tư cá nhân   Nhờ sử dụng giải pháp hợp đồng điện tử của SAVIS, VCBS thành công tiếp cận 5.000 – 6.000 nhà đầu tư cá nhân/tháng mở tài khoản mới. Đồng thời, mở thành công gần 2.000 tài khoản cho nhà đầu tư thực hiện giao dịch.   Tiếp nối nền tảng đã triển khai, SAVIS hoàn thành tư vấn triển khai tích hợp VNeID trên cả web và di động, hỗ trợ các luồng xác thực khuôn mặt, chia sẻ thông tin định danh và SSO, giúp VCBS nhanh chóng đáp ứng tuân thủ Nghị định 320/2026/NĐ-CP. Đồng thời, nâng cao trải nghiệm khách hàng khi đăng nhập hay ký kết, rút ngắn 1/3 thời gian so với xác thực thông qua định danh người dùng từ xa (chụp Căn cước công dân, khuôn mặt và quay video).  

Xem chi tiết »

Doanh nghiệp Chứng khoán: Sẵn sàng cho những yêu cầu mới về xác thực mạnh và giao dịch điện tử  

Ngày 13/8/2026, Chính phủ ban hành Nghị định số 320/2026/NĐ-CP sửa đổi, bổ sung một số điều của Nghị định số 69/2024/NĐ-CP về định danh và xác thực điện tử. Cùng với đó, Bộ Tài chính đang lấy ý kiến về dự thảo Thông tư quy định giao dịch điện tử trên thị trường chứng khoán. Cả hai văn bản này đều tác động sâu rộng đến hoạt động của các công ty chứng khoán.  1.  Từ Nghị định 320/2026/NĐ-CP đến dự thảo Thông tư giao dịch điện tử: Yêu cầu mới về liên kết, tích hợp VNeID cho đến xác thực mạnh   1.1. Yêu cầu từ Nghị định số 320/2026/NĐ-CP  Nghị định số 320/2026/NĐ-CP có hiệu lực từ ngày 28/9/2026 quy định bắt buộc liên kết, xác thực tài khoản giao dịch điện tử với tài khoản định danh điện tử (VNeID) đối với 11 lĩnh vực, trong đó có lĩnh vực chứng khoán.  Cụ thể, các tài khoản giao dịch điện tử trong lĩnh vực chứng khoán đã tạo lập trước ngày Nghị định có hiệu lực phải hoàn thành liên kết, xác thực với VNeID chậm nhất trước ngày 31/12/2026. Nghị định cũng quy định không được yêu cầu nộp lại giấy tờ, tài liệu khi đã có dữ liệu tích hợp trên ứng dụng định danh quốc gia. Sau thời hạn trên, các tài khoản chưa kết nối với VNeID sẽ bị gián đoạn giao dịch.   Đồng thời, Nghị định cũng quy định điều kiện kết nối với Hệ thống định danh và xác thực điện tử. Theo đó, hệ thống thông tin của tổ chức kết nối phải có phương án bảo đảm an ninh mạng tối thiểu cấp độ 3 và đáp ứng các yêu cầu về an ninh, an toàn hệ thống thông tin trước khi kết nối.  Đối với công ty chứng khoán, điều này đặt ra yêu cầu xây dựng một môi trường kết nối và xác thực đủ tin cậy, trong đó việc kết nối với VNeID cần được triển khai đồng bộ với các lớp bảo mật, bảo vệ dữ liệu và bảo vệ khóa mật mã của hệ thống.  1.2. Yêu cầu từ dự thảo Thông tư giao dịch điện tử trên thị trường chứng khoán  Bộ Tài chính cũng đưa ra dự thảo Thông tư giao dịch điện tử trên thị trường chứng khoán dự kiến thay thế Thông tư 134/2017/TT-BTC, áp dụng cho các tổ chức cung cấp dịch vụ, bao gồm công ty chứng khoán, công ty quản lý quỹ đầu tư chứng khoán và các tổ chức có liên quan. Dự thảo đưa ra nhiều quy định mới, theo đó:   2. Bài toán đặt ra với các doanh nghiệp, tổ chức chứng khoán  Đối với doanh nghiệp, tổ chức hoạt động trong lĩnh vực chứng khoán, Nghị định số 320/2026/NĐ-CP và dự thảo Thông tư giao dịch điện tử trên thị trường chứng khoán đặt ra nghĩa vụ:   Trên nền tảng đó, công ty chứng khoán cần xây dựng môi trường kết nối tin cậy giữa hệ thống công ty, VNeID và các nhà cung cấp dịch vụ tin cậy/cung cấp dịch vụ chứng thực chữ ký số từ xa, tăng cường bảo vệ khoá mật mã, bảo đảm quá trình xác thực, giao dịch điện tử.   3. SAVIS đồng hành cùng các doanh nghiệp đảm bảo tuân thủ các quy định hiện hành   Với bề dày kinh nghiệm triển khai các dự án lớn trong lĩnh vực tài chính – ngân hàng và chứng khoán, SAVIS cung cấp hệ sinh thái giải pháp toàn diện đáp ứng đầy đủ các yêu cầu của Nghị định 320/2026/NĐ-CP và dự thảo Thông tư, bao gồm:  Với đội ngũ kỹ sư và chuyên gia có trình độ cao, cùng kinh nghiệm triển khai nhiều dự án lớn trong lĩnh vực tài chính, SAVIS cam kết đồng hành cùng các doanh nghiệp chứng khoán trong suốt quá trình chuyển đổi, từ tư vấn chiến lược, xây dựng lộ trình triển khai đến tích hợp và vận hành hệ thống.   Kết nối với chuyên gia của SAVIS TẠI ĐÂY để tuân thủ ngay từ hôm nay! 

Xem chi tiết »

SAVIS nâng cấp toàn diện hệ thống CA cho Ngân hàng Sacombank   

Tổng quan Lĩnh vực: Tài chính – Ngân hàng  Dự án:  – Nâng cấp hệ thống Private CA cho Sacombank – Triển khai ký số từ xa cho khách hàng cá nhân   Sacombank, một trong những ngân hàng hàng đầu tại Việt Nam, đã gặp thách thức lớn khi hệ thống Private CA cũ trở nên lỗi thời, không đáp ứng được yêu cầu bảo mật và pháp lý về chữ ký điện tử hiện hành. Nhằm đảm bảo an toàn và tối ưu hóa quy trình làm việc, Sacombank đã hợp tác cùng SAVIS để nâng cấp toàn diện hệ thống CA, khắc phục hoàn toàn nhược điểm của hệ thống cũ.  Bài toán của Sacombank   Ngân hàng TMCP Sài Gòn Thương Tín Sacombank là một trong những ngân hàng thương mại cổ phần lớn tại Việt Nam, được thành lập từ năm 1991. Tới nay, Sacombank có hơn 560 chi nhánh và phòng giao dịch trên khắp Việt Nam, đồng thời mở rộng hoạt động tại Lào và Campuchia. Sacombank chuyên cung cấp dịch vụ tài chính cho cá nhân và doanh nghiệp, tập trung vào bán lẻ, ngân hàng số và dịch vụ thẻ.  Nhiều năm về trước, Sacombank triển khai hệ thống Private CA (Certificate Authority) nhằm quản lý và xác thực chữ ký điện tử cho các giao dịch nội bộ và các tài liệu số hóa. Hệ thống này giúp Sacombank đảm bảo tính bảo mật, toàn vẹn, và xác thực cho các quy trình ký kết tài liệu điện tử, đồng thời hỗ trợ việc xác minh danh tính người dùng trong các giao dịch trực tuyến. Tuy nhiên, sau một thời gian không duy trì sử dụng, công nghệ cũ cùng với việc không nhận được sự hỗ trợ từ đối tác triển khai, hệ thống Private CA trở nên lỗi thời. Đặc biệt, khi NEAC – Trung tâm Chứng thực Chữ ký điện tử Quốc gia yêu cầu về việc các tổ chức tài chính – ngân hàng phải đảm bảo an toàn và tuân thủ các quy định về chữ ký điện tử, Sacombank cần một giải pháp CA hiện đại hơn để khắc phục các hạn chế trên.  Giải pháp CA toàn diện từ SAVIS: Đáp ứng yêu cầu cao nhất về hiệu suất, bảo mật và an toàn thông tin  Với vị thế là nhà cung cấp dịch vụ tin cậy dẫn đầu thị trường, trong nhiều năm, SAVIS luôn nằm trong TOP 10 doanh nghiệp Công nghệ thông tin hàng đầu Việt Nam, cung cấp Nền tảng – Dịch vụ – Giải pháp Chuyển đổi số, An toàn thông tin và Fintech.   Cùng với đội ngũ chuyên gia có chuyên môn cao và kinh nghiệm triển khai thành công cho nhiều tổ chức thuộc khối Tài chính – Ngân hàng, SAVIS đã tiến hành khảo sát và đề xuất triển khai hệ thống CA hoàn chỉnh, tích hợp đầy đủ các thành phần cần thiết để đáp ứng các tiêu chuẩn an toàn của NEAC.   Giải pháp này bao gồm:  Hệ thống máy chủ core CA cùng SAM Fujitsu và License OpenShift cũng được triển khai để đảm bảo tính ổn định và hiệu suất. Tất cả các giải pháp được xây dựng trên nền tảng OpenShift và cơ sở dữ liệu Oracle, phù hợp với hạ tầng hiện tại của Sacombank.  Sacombank chuyển đổi, vận hành thành công hệ thống CA mới    Sau quá trình triển khai nhanh chóng, Sacombank đã có thể vận hành một hệ thống CA hiện đại, ổn định, hiệu suất cao và linh hoạt mở rộng khi cần thiết. Bên cạnh đó, việc ứng dụng đồng bộ các giải pháp về HSM, webRA, ký số giúp Sacombank có thể dễ dàng quản lý và phát hành chứng thư số, nâng cao hiệu quả ký số bảo mật cho các tài liệu, hợp đồng làm việc với khách hàng cũng như nội bộ ngân hàng. Hệ thống CA mới được đầu tư khắc phục hoàn toàn các vấn đề của hệ thống cũ, tăng hiệu quả trong quá trình quản lý, ký kết tài liệu và đảm bảo an toàn cho các giao dịch trực tuyến. 

Xem chi tiết »

Liên hệ với chúng tôi