1. MỤC TIÊU VỊ TRÍ
Sở hữu chương trình an toàn thông tin toàn công ty: chiến lược, chính sách và tuân thủ; bảo mật vận hành và giám sát; an toàn ứng dụng; ứng phó sự cố. Bảo đảm hệ thống giao dịch và sản phẩm số không gián đoạn vì sự cố bảo mật, không rò rỉ dữ liệu khách hàng, và đáp ứng yêu cầu của cơ quan quản lý.
2. TRÁCH NHIỆM CHÍNH
2.1. Chiến lược, chính sách & tuân thủ
- Xây dựng chiến lược và lộ trình an toàn thông tin 12–24 tháng theo ISO/IEC 27001 và NIST CSF; quản lý ngân sách và nhà cung cấp bảo mật.
- Ban hành hệ thống chính sách, quy định, quy trình an toàn thông tin; đánh giá rủi ro định kỳ và đề xuất mức chấp nhận rủi ro lên Ban điều hành.
- Bảo đảm tuân thủ TCCS 01:2021/UBCK, Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP (cấp độ hệ thống thông tin), Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân.
- Đầu mối với UBCKNN, Cục An toàn thông tin, A05, kiểm toán nội bộ và độc lập về an toàn thông tin; theo dõi khắc phục phát hiện đến khi đóng.
- Quản lý rủi ro an toàn thông tin bên thứ ba: nhà thầu sở hữu hệ thống, đối tác kết nối; điều khoản bảo mật trong hợp đồng, kiểm soát quyền truy cập, đánh giá định kỳ.
2.2. Bảo mật vận hành & giám sát
- Thiết kế kiến trúc bảo mật hạ tầng cùng bộ phận vận hành hệ thống: phân vùng mạng, WAF, chống DDoS cho giao dịch trực tuyến, bảo mật email, hardening máy chủ và thiết bị đầu cuối.
- Xây dựng giám sát an ninh 24/7 (SOC nội bộ hoặc MSSP): SIEM, EDR, threat intelligence; có mục tiêu MTTD/MTTR.
- Quản lý lỗ hổng và bản vá theo SLA; quản lý định danh và truy cập: MFA, tài khoản đặc quyền (PAM), rà soát quyền định kỳ.
- Bảo đảm sao lưu bất biến/ngoại tuyến và kiểm tra khôi phục định kỳ cho dữ liệu giao dịch.
2.3. An toàn ứng dụng & DevSecOps
- Ban hành chuẩn bảo mật cho phát triển phần mềm (OWASP ASVS/MASVS): xác thực, mã hoá, quản lý bí mật, logging, xử lý dữ liệu cá nhân.
- Nhúng SAST/DAST/SCA/secret scanning vào CI/CD với cổng bảo mật tự động theo mức rủi ro; threat modeling cho tính năng có giao dịch, thanh toán, dữ liệu khách hàng.
- Tổ chức kiểm thử xâm nhập trước go-live và định kỳ cho hệ thống trọng yếu; đánh giá an toàn mã nguồn và sản phẩm do nhà thầu bàn giao.
- Bảo mật ứng dụng di động (chống root/jailbreak, certificate pinning, anti-tampering, bảo vệ OTP và phiên) và bảo mật API cho đối tác.
2.4. Ứng phó sự cố & chống gian lận
- Xây dựng, diễn tập kế hoạch ứng phó sự cố: playbook ransomware, rò rỉ dữ liệu, chiếm đoạt tài khoản, DDoS, sự cố tại nhà thầu; tabletop với Ban điều hành hằng năm.
- Chỉ huy kỹ thuật khi có sự cố: cô lập, điều tra số, khôi phục, rút kinh nghiệm; thông báo cơ quan quản lý và khách hàng đúng thời hạn.
- Tham gia diễn tập phục hồi hệ thống và kế hoạch dự phòng thảm hoạ theo yêu cầu UBCKNN.
- Phối hợp chống gian lận nhắm vào khách hàng: giám sát và gỡ bỏ ứng dụng/website/fanpage mạo danh, chiếm đoạt tài khoản, truyền thông an toàn cho nhà đầu tư.
2.5. Văn hoá an toàn & đội ngũ
- Chương trình nhận thức an toàn thông tin toàn công ty: đào tạo định kỳ, mô phỏng phishing; đào tạo secure coding cho lập trình viên; mạng lưới Security Champion tại các đội sản phẩm.
- Tuyển dụng, huấn luyện, đánh giá đội an toàn thông tin; không để năng lực ứng phó phụ thuộc một người.
- Báo cáo tình hình an toàn thông tin hằng quý lên Ban điều hành bằng ngôn ngữ rủi ro kinh doanh.
3. KẾT QUẢ KỲ VỌNG TRONG 12 THÁNG
- Đánh giá hiện trạng, danh sách rủi ro ưu tiên và lộ trình 12–24 tháng được phê duyệt trong 90 ngày; kế hoạch ứng phó sự cố và playbook ransomware ban hành.
- Hệ thống chính sách an toàn thông tin ban hành; hồ sơ cấp độ an toàn hệ thống thông tin cho hệ thống giao dịch hoàn thành.
- Giám sát 24/7 vận hành cho hệ thống giao dịch và internet-facing; MFA/PAM cho toàn bộ tài khoản đặc quyền; không lỗ hổng nghiêm trọng tồn đọng quá SLA.
- Cổng bảo mật tự động trong CI/CD ở tất cả đội sản phẩm; kiểm thử xâm nhập định kỳ cho hệ thống trọng yếu.
- Tabletop sự cố với Ban điều hành và diễn tập phục hồi hoàn thành; kiểm tra của cơ quan quản lý / kiểm toán không có phát hiện nghiêm trọng.
- Đội 5–7 người, có người đủ sức chỉ huy sự cố khi trưởng bộ phận vắng.