Quy định về an toàn, quản lý rủi ro đối với việc ứng dụng AI trong ngân hàng

07/10/2026 16:34

Ngân hàng Nhà nước Việt Nam vừa ban hành Thông tư số 53/2026/TT-NHNN quy định về an toàn, quản lý rủi ro và điều kiện triển khai đối với việc ứng dụng hệ thống trí tuệ nhân tạo (AI) trong ngành Ngân hàng.

Đáng chú ý, quy định mới đặt ra hàng loạt yêu cầu liên quan trực tiếp đến quyền lợi khách hàng, từ việc phải thông báo khi khách hàng đang tương tác với AI, giải thích các quyết định tự động, cho phép con người rà soát khi có khiếu nại, đến kiểm soát chặt các giao dịch thanh toán và quyết định cấp tín dụng do AI thực hiện.

Thông tư áp dụng đối với các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, công ty thông tin tín dụng, tổ chức cung ứng dịch vụ tiền di động cùng một số đơn vị khác trong ngành Ngân hàng. Phạm vi điều chỉnh bao gồm việc sử dụng AI trong hoạt động ngân hàng, trung gian thanh toán, thông tin tín dụng và Mobile Money.

Một nguyên tắc quan trọng được NHNN xác lập là AI không thay thế thẩm quyền và trách nhiệm của con người. Đơn vị cung cấp dịch vụ vẫn phải chịu trách nhiệm trước pháp luật và khách hàng đối với các quyết định hoặc quyết định được hỗ trợ bởi hệ thống AI. Các tổ chức không được viện dẫn đặc tính kỹ thuật, tính tự chủ của hệ thống hay việc sử dụng sản phẩm của bên thứ ba để loại trừ hoặc giảm trách nhiệm quản lý và trách nhiệm pháp lý.

Đây là nội dung đáng chú ý khi các ngân hàng ngày càng đưa AI vào chấm điểm, tư vấn, chăm sóc khách hàng, phòng chống gian lận và tự động hóa quy trình nghiệp vụ. Theo Thông tư, trước khi triển khai, hệ thống AI phải được phân loại theo mức độ rủi ro cao, trung bình hoặc thấp. Riêng trong lĩnh vực ngân hàng, một số hệ thống tự động thực hiện giao dịch điện tử hoặc tự động đề xuất quyết định cấp tín dụng có thể được xếp vào nhóm rủi ro cao.

Phân loại rủi ro hệ thống AI trong ngành Ngân hàng. Thiết kế: Hồng Sơn

Cụ thể, AI tự động thực hiện giao dịch thanh toán được xác định là hệ thống rủi ro cao nếu thực hiện giao dịch của khách hàng cá nhân trên 10 triệu đồng hoặc tổng giá trị giao dịch trong ngày của một khách hàng trên 20 triệu đồng. Với khách hàng tổ chức, các ngưỡng tương ứng là trên 50 triệu đồng/giao dịch hoặc trên 100 triệu đồng/ngày. Hệ thống AI tự động đề xuất quyết định cấp tín dụng cũng được xếp vào nhóm rủi ro cao nếu khoản cấp tín dụng có giá trị từ 50 triệu đồng trở lên.

Đối với việc để AI tự động thực hiện giao dịch thanh toán, ngân hàng và khách hàng phải có thỏa thuận trước. Thỏa thuận phải xác định rõ phạm vi giao dịch được tự động thực hiện, hạn mức từng giao dịch và trong ngày, thời hạn hiệu lực, điều kiện áp dụng, quyền của khách hàng chấm dứt thỏa thuận bất kỳ thời điểm nào và trách nhiệm của đơn vị thực hiện ngay yêu cầu chấm dứt.

Thông tư đồng thời đặt giới hạn đối với quy mô giao dịch mà AI có thể tự động thực hiện. Tổng giá trị giao dịch trong một ngày không được vượt hạn mức nội bộ của tổ chức cung ứng dịch vụ và không quá 100 triệu đồng đối với khách hàng cá nhân, 500 triệu đồng đối với khách hàng tổ chức. Khách hàng cũng phải có công cụ để chủ động tạm dừng hoặc hủy quyền cho AI tự động thực hiện giao dịch thanh toán.

Cùng với yêu cầu kiểm soát giao dịch, quy định mới nhấn mạnh khả năng can thiệp của con người. Bộ phận giám sát phải có đủ quyền hạn và năng lực để ghi đè, điều chỉnh, tạm dừng quyết định của AI hoặc kích hoạt cơ chế ngắt khẩn cấp khi cần thiết. Mọi hoạt động can thiệp vào quyết định của hệ thống phải được ghi nhận, gồm nội dung, thời gian, người thực hiện và lý do can thiệp.

Ở góc độ bảo vệ khách hàng, một điểm được quan tâm là yêu cầu minh bạch khi sử dụng AI để giao tiếp hoặc đưa ra quyết định. Trường hợp AI đóng vai trò thay thế con người trong giao tiếp trực tiếp, ngân hàng phải thông báo cho khách hàng biết họ đang tương tác với hệ thống AI ngay từ khi bắt đầu phiên làm việc hoặc hội thoại.

Các đơn vị cũng phải có bộ phận và quy trình tiếp nhận, xử lý khiếu nại liên quan đến việc sử dụng AI. Với quyết định tự động bị khách hàng khiếu nại, quyết định đó phải được con người rà soát lại, và kết quả rà soát của con người là căn cứ cuối cùng để giải quyết khiếu nại.

Đáng chú ý, với các quyết định tự động có ảnh hưởng trực tiếp đến trách nhiệm pháp lý, nghĩa vụ tài chính hoặc khả năng tiếp cận, sử dụng sản phẩm, dịch vụ của khách hàng, tổ chức cung ứng dịch vụ phải lưu giữ cơ sở và các yếu tố chính dẫn tới quyết định để có thể giải thích khi khách hàng yêu cầu. Tuy nhiên, việc giải thích không đồng nghĩa phải công khai mã nguồn, thuật toán chi tiết, bộ tham số hay bí mật kinh doanh, bí mật công nghệ. Đối với các quyết định nhằm phòng chống gian lận, lừa đảo, rửa tiền, tài trợ khủng bố hoặc bảo đảm an ninh mạng, đơn vị chỉ phải thông báo lý do phù hợp với yêu cầu quản trị rủi ro và bảo vệ tài sản khách hàng.

Thông tư cũng dành nhiều quy định cho vấn đề dữ liệu - yếu tố có ảnh hưởng trực tiếp đến chất lượng và độ an toàn của AI. Dữ liệu phục vụ huấn luyện, kiểm thử và vận hành phải có nguồn gốc rõ ràng, hợp pháp; tổ chức phải có biện pháp kiểm soát chất lượng, phát hiện dữ liệu lỗi, sai lệch, bị thao túng hoặc đầu độc, đồng thời giám sát sự thay đổi của dữ liệu trong quá trình vận hành.

Với việc thuê các nhà cung cấp AI bên ngoài, trách nhiệm cuối cùng vẫn thuộc về ngân hàng và đơn vị cung ứng dịch vụ. Thông tư quy định việc thuê ngoài không làm thay đổi trách nhiệm trong bảo đảm an toàn hoạt động, quyền lợi khách hàng, an ninh mạng, bảo vệ dữ liệu cá nhân và quản lý rủi ro. Đặc biệt, bên thứ ba không được sử dụng dữ liệu của đơn vị để huấn luyện, tinh chỉnh hoặc cải thiện mô hình nếu chưa có sự đồng ý bằng văn bản.

Trường hợp hệ thống AI thuê ngoài gây thiệt hại cho khách hàng hoặc bên liên quan, đơn vị sử dụng dịch vụ phải kịp thời thực hiện biện pháp khắc phục, bảo vệ quyền lợi khách hàng, đồng thời tiếp nhận, xử lý khiếu nại và bồi thường thiệt hại theo quy định.

Thông tư số 53/2026/TT-NHNN có hiệu lực từ ngày 15/11/2026, trong khi một số quy định về khung quản lý rủi ro, kiểm tra an ninh mạng và nguồn nhân lực được áp dụng theo lộ trình. Các hệ thống AI đã được đưa vào vận hành trước ngày Thông tư có hiệu lực phải hoàn thành việc đáp ứng các yêu cầu về an toàn, quản lý rủi ro và điều kiện triển khai từ ngày 1/3/2027.

Bạn đang đọc bài viết "Quy định về an toàn, quản lý rủi ro đối với việc ứng dụng AI trong ngân hàng" tại chuyên mục TÀI CHÍNH. Tin bài cộng tác vui lòng liên hệ hotline: 0903 78 12 09, hoặc gửi về địa chỉ email: [email protected]