Nhân viên tổng đài ngân hàng tiếp cận toàn bộ tài khoản khách hàng. Bài viết bàn về kiểm soát nội bộ và chống lừa đảo mạo danh.
Trung tâm chăm sóc khách hàng của ngân hàng là nơi tập trung rủi ro đặc biệt: hàng trăm nhân viên tiếp cận thông tin tài khoản của hàng triệu người, mỗi ngày xử lý hàng chục nghìn cuộc gọi, và là mục tiêu thường xuyên của các thủ đoạn lừa đảo từ cả hai phía.
Lưu ý trước: hoạt động ngân hàng chịu điều chỉnh của pháp luật chuyên ngành về các tổ chức tín dụng, với quy định riêng nghiêm ngặt về bảo mật thông tin khách hàng. Bài viết bàn về khía cạnh an ninh mạng và dữ liệu.
Kiểm soát truy cập của nhân viên tổng đài
Khoản 1 Điều 27 Luật 148/2025/QH15 quy định chủ quản dữ liệu phải chủ động thiết lập quy trình, biện pháp bảo vệ dữ liệu phù hợp với tính chất hoạt động và phương thức đáp ứng yêu cầu của chủ thể dữ liệu.
Mười biện pháp:
- Chỉ mở hồ sơ khi có cuộc gọi đến, không tra cứu tự do;
- Ghi nhật ký mọi lần mở hồ sơ, gắn với mã cuộc gọi;
- Giám sát tra cứu không gắn với cuộc gọi — đây là dấu hiệu bất thường rõ nhất;
- Che một phần số thẻ, số tài khoản trên màn hình nhân viên;
- Không hiển thị đầy đủ thông tin nhạy cảm nếu nghiệp vụ không cần;
- Cấm điện thoại, thiết bị ghi hình tại sàn làm việc;
- Chặn sao chép, chụp màn hình trên máy trạm;
- Không có cổng USB hoạt động trên máy trạm;
- Cảnh báo tra cứu người nổi tiếng hoặc tài khoản giá trị cao;
- Thu hồi quyền ngay khi nhân sự nghỉ.
Điểm thứ ba là biện pháp phát hiện lạm dụng hiệu quả nhất: nếu mỗi lần mở hồ sơ đều phải gắn với một cuộc gọi thật, việc tra cứu vì tò mò hoặc vì mục đích xấu lộ ra ngay.
Điểm thứ sáu và thứ bảy quan trọng vì phương thức rò rỉ phổ biến nhất ở tổng đài là chụp màn hình bằng điện thoại — biện pháp kỹ thuật trên máy tính không chặn được cách này.
Ghi âm cuộc gọi
Ghi âm phục vụ giải quyết tranh chấp và bảo vệ cả hai bên. Nhưng bản ghi âm chứa thông tin rất nhạy cảm.
Điều 15 Luật 116/2025/QH15 liệt kê các hành vi xâm phạm bí mật cá nhân, bí mật gia đình và đời sống riêng tư trên không gian mạng.
Tám nguyên tắc:
- Thông báo trước khi bắt đầu ghi âm;
- Mã hóa bản ghi khi lưu;
- Phân quyền hẹp cho việc nghe lại;
- Ghi nhật ký mọi lần truy cập bản ghi;
- Tạm dừng ghi âm khi khách đọc mã xác thực, mã thẻ;
- Thời hạn lưu theo quy định, tự động xóa sau đó;
- Không đưa bản ghi ra ngoài hệ thống;
- Kiểm soát chặt khi cung cấp cho bên thứ ba xử lý.
Điểm thứ năm là biện pháp kỹ thuật quan trọng và thường bị bỏ sót: nếu bản ghi âm chứa mã bảo mật khách đọc ra, thì kho bản ghi trở thành kho mã bảo mật.
Xác thực khách hàng gọi đến
Đây là điểm cân bằng khó: xác thực quá lỏng thì kẻ mạo danh vượt qua được; quá chặt thì khách hàng thật không tiếp cận được dịch vụ khi cần.
Bảy nguyên tắc:
- Không dùng thông tin dễ tìm làm căn cứ xác thực — ngày sinh, địa chỉ, tên mẹ;
- Nhiều yếu tố cho giao dịch quan trọng;
- Nhân viên không được gợi ý đáp án khi khách trả lời sai;
- Nhân viên không đọc trước thông tin để khách xác nhận — phải để khách tự nói;
- Cảnh giác với dấu hiệu ép buộc — có người khác đang hướng dẫn khách qua điện thoại;
- Quy trình cho khách không xác thực được, không bỏ mặc họ;
- Giới hạn nghiệp vụ thực hiện được qua tổng đài.
Điểm thứ tư nghe nhỏ nhưng là lỗ hổng thực tế: nhân viên hỏi "địa chỉ của anh có phải số 12 đường A không?" đã tự làm mất giá trị của câu hỏi xác thực.
Điểm thứ năm là trách nhiệm xã hội của tổng đài ngân hàng: rất nhiều nạn nhân của lừa đảo chuyển tiền đang bị điều khiển qua điện thoại ngay lúc gọi tới ngân hàng. Nhân viên được đào tạo nhận diện dấu hiệu này có thể ngăn được thiệt hại.
Chống mạo danh ngân hàng
Chiều ngược lại cũng quan trọng: kẻ gian mạo danh tổng đài ngân hàng gọi cho khách. Sáu biện pháp:
- Công bố rõ số tổng đài chính thức ở nhiều nơi;
- Nguyên tắc bất di bất dịch: ngân hàng không bao giờ hỏi mật khẩu, mã xác thực — truyền thông liên tục;
- Không yêu cầu khách cài ứng dụng qua liên kết gửi trong tin nhắn;
- Kênh để khách kiểm chứng một cuộc gọi có thật là từ ngân hàng không;
- Xử lý nhanh khi nhận báo cáo về số mạo danh;
- Cảnh báo trên ứng dụng khi có chiến dịch lừa đảo đang diễn ra.
Điểm thứ tư là biện pháp thiết thực mà ít nơi làm tốt: khách nhận cuộc gọi đáng ngờ cần một cách nhanh chóng để kiểm tra, chứ không phải chờ máy tổng đài mười phút.
Nhân sự — mắt xích quyết định
Trung tâm chăm sóc khách hàng có tỷ lệ luân chuyển nhân sự cao và mức lương không cao, trong khi giá trị dữ liệu tiếp cận được rất lớn. Đây là bất cân xứng cần được xử lý bằng cả kiểm soát kỹ thuật lẫn chính sách.
Bảy việc: xác minh lý lịch khi tuyển; đào tạo về hậu quả pháp lý của việc tiết lộ; cam kết bảo mật có chế tài rõ; luân chuyển vị trí ở các nhóm nhạy cảm; kênh báo cáo an toàn khi bị người ngoài tiếp cận mua dữ liệu; giám sát hành vi bất thường; và thu hồi toàn bộ quyền trong ngày cuối làm việc.
Điểm thứ năm đáng nhấn mạnh: nhân viên bị người lạ tiếp cận đề nghị mua thông tin cần biết họ có thể báo cáo mà không bị nghi ngờ.
Không mua bán dữ liệu
Khoản 3 Điều 5 Luật 148/2025/QH15 nghiêm cấm thu thập, sử dụng, chia sẻ, mua, bán, khai thác dữ liệu số trái quy định của pháp luật.
Ở lĩnh vực này, việc bán dữ liệu khách hàng ngân hàng có thể cấu thành tội phạm và là hành vi tiếp tay trực tiếp cho lừa đảo tài chính.
Thuê ngoài dịch vụ tổng đài
Nếu ngân hàng thuê đơn vị bên ngoài, năm yêu cầu: hợp đồng ghi rõ phạm vi dữ liệu được truy cập; nhà thầu áp dụng mức kiểm soát không thấp hơn nội bộ; ngân hàng có quyền kiểm tra; ghi nhật ký truy cập gửi về ngân hàng; và trách nhiệm rõ ràng khi xảy ra rò rỉ.
An ninh hệ thống
Điều 26 Luật 116/2025/QH15 quy định các nội dung bảo đảm an ninh dữ liệu. Năm biện pháp: tách mạng sàn tổng đài; máy trạm không cài phần mềm ngoài danh mục; giám sát lưu lượng bất thường; kiểm thử bảo mật định kỳ; và quy trình xử lý sự cố lộ dữ liệu, gồm cả thông báo cho khách hàng bị ảnh hưởng.
Danh sách kiểm tra
- Nhân viên có tra cứu hồ sơ không gắn với cuộc gọi không?
- Có cấm điện thoại tại sàn làm việc không?
- Ghi âm có tạm dừng khi khách đọc mã không?
- Nhân viên có đọc trước thông tin để khách xác nhận không?
- Có đào tạo nhận diện khách đang bị ép buộc không?
- Có kênh cho khách kiểm chứng cuộc gọi từ ngân hàng không?
- Có kênh báo cáo an toàn khi nhân viên bị mua chuộc không?
Căn cứ pháp lý
- Luật 116/2025/QH15 Điều 26
- Luật 148/2025/QH15 Điều 27
- Luật 116/2025/QH15 Điều 15
- Luật 148/2025/QH15 Điều 5
Bài viết dẫn chiếu văn bản đang có hiệu lực. Nội dung mang tính tham khảo, không thay thế ý kiến tư vấn cho từng trường hợp cụ thể.
Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ ý kiến.