Cyber risk, ICT risk và cloud
- Cyber risk: mất confidentiality, integrity, availability (CIA) của dữ liệu và hệ thống do tấn công mạng. ICT risk: gián đoạn hệ thống thông tin, truyền thông có hậu quả tương tự nhưng không do tấn công mạng.
- Tổ chức tài chính dễ tổn thương vì số hóa cao và dịch vụ thiết yếu (quản lý nhiều tiền, phải giao dịch liên tục, giữ bí mật). Một số tổ chức xếp cyber risk trên market risk.
- Thiếu dữ liệu tổn thất nên không ước tính tin cậy được, cyber insurance phát triển chậm.
- Cloud: cyber risk giảm, ICT risk tăng; chỉ chuyển một phần cyber risk sang nhà cung cấp; cyber và ICT risk hòa vào nhau, có thể gây hệ quả hệ thống.
- Multicloud: mọi ngân hàng lớn đã dùng (công ty quản lý tài sản, bảo hiểm dưới một nửa); giảm thiệt hại từ một vụ tấn công nhưng quản trị quy trình phân tán lỏng hơn.
- Khoảng 80% khách hàng cloud gặp ít nhất một sự cố trong ba năm; khoảng 20% số sự cố đó gây gián đoạn rõ rệt.
Từ công nghệ tới tài chính
- Ba kênh: mất thanh khoản, đòn bẩy quá mức, mất niềm tin. Trọng tâm: rủi ro công nghệ dẫn tới rủi ro tài chính.
- Kết nối tích hợp chặt → một sự kiện kích hoạt có thể lây lan rất nhanh.
- CIA: cú sốc vào confidentiality nhẹ hơn; integrity và availability nặng hơn. Cần cả đánh giá định lượng và định tính.
- Lây lan phi tuyến → dùng agent-based model (mô phỏng tác nhân) để lượng hóa tác động CIA lên thanh khoản, giá trị tài sản; còn sơ khai, làm nền cho cyber/ICT stress test; truy đúng nguồn gốc rủi ro.
- Mỗi tổ chức phải đủ tin cậy để khôi phục nhanh (không cần 100%). Hệ quả cuối cùng là mất niềm tin; bộ đệm thanh khoản giúp về lý thuyết nhưng chưa được kiểm chứng.
Chính sách và công cụ
- Micro-oriented tools (hướng dẫn vận hành) và framework policies (quy tắc nền tảng). ITU; chứng nhận, chuẩn hóa là điểm khởi đầu; hợp nhất các đơn vị an ninh mạng.
- Quy định mới hướng tới tương lai, dựa trên nguyên tắc: tốt cho rủi ro từng tổ chức hơn rủi ro hệ thống.
- EU: báo cáo sự cố, ESRB đề xuất phối hợp toàn châu Âu; DORA: ICT third-party risk (cloud), penetration testing.
- Circuit breaker: tạm dừng quy tắc thông thường, bổ sung kiểm soát tiền gửi, chặn rút tiền ồ ạt; thách thức: chứng minh force majeure.
- Cooperative arrangement: chia sẻ thông tin, thống nhất chuẩn (tick-the-box → dựa trên đánh giá), ICT buffer (tri-party repo, Sheltered Harbor); thách thức: chuẩn hóa quốc tế.
- Structural measure: quản lý SITI, đánh giá nhà cung cấp trọng yếu, multicloud, cloud riêng, forced diversification; thách thức: thực thi chế tài.