Ảnh: Yonhap

Cơ quan Giám sát Tài chính Hàn Quốc (FSS) đã triệu tập các giám đốc an ninh thông tin (CISO) trong ngành tài chính, yêu cầu toàn ngành nâng cao năng lực phòng thủ trước các cuộc tấn công mạng sử dụng trí tuệ nhân tạo (AI). Cơ quan này cho biết sẽ tăng cường kiểm tra tại chỗ đối với các công ty tài chính có rủi ro CNTT cao và áp dụng biện pháp xử lý nghiêm nếu xảy ra sự cố lớn do việc tự chấn chỉnh mang tính đối phó.

Ngày 9/9, FSS cho biết đã tổ chức cuộc họp trao đổi với CISO của toàn ngành tài chính dưới sự chủ trì của Phó viện trưởng phụ trách mảng số và CNTT Lee Jong-oh. Tham dự cuộc họp có CISO của 16 công ty tài chính lớn cùng đại diện các hiệp hội trong lĩnh vực ngân hàng, đầu tư tài chính, bảo hiểm, tín dụng, ngân hàng tiết kiệm và fintech.

Tại cuộc họp, FSS yêu cầu các công ty tài chính thiết lập khung quản trị rủi ro CNTT trên toàn doanh nghiệp, với sự chỉ đạo trực tiếp của ban điều hành. Cơ quan này đồng thời đề nghị tăng cường nhận diện và quản lý tài sản CNTT, kiểm soát lỗ hổng bảo mật và hoàn thiện cơ chế ứng phó với các đợt vá lỗi quy mô lớn.

Đối với các đơn vị có năng lực ứng phó chưa đạt yêu cầu, FSS dự kiến tăng cường giám sát, kiểm tra tại chỗ và phỏng vấn ban lãnh đạo để đưa vào diện quản lý trọng điểm.

FSS nhấn mạnh các tổ chức tài chính cần kiểm kê, nhận diện và quản lý tập trung toàn bộ tài sản CNTT, bao gồm hệ thống, chương trình, hạ tầng điện toán đám mây và mã nguồn mở. Cơ quan này cũng yêu cầu nội bộ hóa và tự động hóa quy trình xử lý lỗ hổng, trong đó có việc xác định thứ tự ưu tiên vá lỗi theo mức độ quan trọng của tài sản và hoạt động nghiệp vụ.

Ngoài ra, FSS yêu cầu hoàn thiện cơ chế bảo vệ người tiêu dùng khi xảy ra sự cố, bao gồm khôi phục dịch vụ nhanh chóng, thông báo thiệt hại cho khách hàng và thực hiện bồi thường.

Theo FSS, các đợt kiểm tra sắp tới sẽ siết chặt việc rà soát các kiểm soát CNTT cơ bản. Cơ quan này cho rằng phần lớn sự cố CNTT nghiêm trọng gần đây bắt nguồn từ những lỗ hổng trong kiểm soát nền tảng, như không triển khai bản vá bảo mật, không khóa tài khoản của nhân sự đã nghỉ việc, mã hóa dữ liệu người dùng chưa đầy đủ và thử nghiệm thay đổi chương trình không đạt yêu cầu.

Từ nay đến tháng 11, FSS sẽ sử dụng công cụ tự đánh giá để rà soát 5 lĩnh vực gồm bảo vệ hệ thống xử lý thông tin, bảo vệ dữ liệu và môi trường điện toán, ngăn chặn tấn công mạng, quản lý máy chủ web công khai và kiểm soát thay đổi chương trình.

Trong các đợt thanh tra tiếp theo, cơ quan này cũng sẽ tập trung đánh giá mức độ vận hành của các kiểm soát CNTT cơ bản và tiến hành kiểm tra tại chỗ đối với những doanh nghiệp có rủi ro cao.

FSS cho biết sẽ chủ động xem xét giảm nhẹ chế tài đối với các công ty tài chính khắc phục đầy đủ các điểm yếu thông qua cơ chế tự chấn chỉnh, nếu chỉ phát sinh sự cố ở mức nhẹ. Ngược lại, nếu việc tự chấn chỉnh chỉ mang tính hình thức hoặc thiếu tích cực, làm suy yếu các kiểm soát CNTT cơ bản và dẫn tới sự cố CNTT hoặc các vụ xâm nhập quy mô lớn, cơ quan này sẽ xử lý ở mức nghiêm khắc nhất.

Phó viện trưởng Lee Jong-oh cho biết các mối đe dọa an ninh dựa trên “frontier AI” không còn là rủi ro mang tính giả định, mà đã trở thành vấn đề thực tế gắn trực tiếp với sự tồn tại của doanh nghiệp tài chính. Ông nhấn mạnh ban điều hành, bao gồm cả CEO, cần tăng cường tổ chức, nhân sự và ngân sách để thúc đẩy nâng cấp an ninh trên phạm vi toàn doanh nghiệp.

Từ khóa

#FSS #an ninh mạng #AI #CISO #quản trị rủi ro CNTT #kiểm tra tại chỗ #kiểm soát CNTT cơ bản #tài chính
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.