Quy định mới về giao dịch ngân hàng điện tử ảnh hưởng sâu rộng đến hoạt động của doanh nghiệp

Tài nguyên
Quy định mới về giao dịch ngân hàng điện tử ảnh hưởng sâu rộng đến hoạt động của doanh nghiệp
Ngày đăng: 29/01/2026

    Các doanh nghiệp Việt Nam đang đứng trước một đợt "sàng lọc" kỹ thuật quy mô lớn chưa từng có khi Ngân hàng Nhà nước (NHNN) chính thức ban hành Thông tư 77/2025/TT-NHNN. Không còn là những khuyến nghị chung chung, văn bản pháp lý mới này đặt ra các "hàng rào kỹ thuật" cứng rắn, buộc hàng trăm nghìn doanh nghiệp phải thay đổi cách thức quản trị dòng tiền và vận hành hệ thống kế toán ngay từ quý 1 năm 2026.

     

    Quy định về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành Ngân hàng không còn là lựa chọn mà là yêu cầu cấp thiết để đảm bảo sự thông suốt của dòng tiền.

     

    Ngày 31 tháng 12 năm 2025, Thống đốc Ngân hàng Nhà nước đã ký ban hành Thông tư số 77/2025/TT-NHNN, sửa đổi và bổ sung một số điều của Thông tư số 50/2024/TT-NHNN quy định về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành Ngân hàng sẽ có hiệu lực từ ngày 01/03/2026. Văn bản này ra đời trong bối cảnh tội phạm tài chính không còn nhắm vào các cá nhân nhỏ lẻ mà đã chuyển hướng tấn công vào các tài khoản doanh nghiệp – nơi có dòng tiền lớn và tần suất giao dịch dày đặc. Đối với các chủ doanh nghiệp, Giám đốc tài chính và Kế toán trưởng, việc hiểu rõ và thích ứng với các quy định này không còn là lựa chọn mà là yêu cầu cấp thiết để đảm bảo sự thông suốt của dòng tiền.

    Thách thức đối với doanh nghiệp mới thành lập

    Một trong những thay đổi mang tính bước ngoặt của Thông tư 77 là việc định danh nhóm đối tượng "Khách hàng tổ chức mới". Theo Khoản 11 Điều 2, đây là các tổ chức hoạt động dưới 12 tháng kể từ ngày thành lập hoặc mới thiết lập quan hệ với ngân hàng trong vòng 12 tháng.   

    Tại sao lại có sự phân biệt này? Thực tế cho thấy, phần lớn các vụ án rửa tiền, lừa đảo chiếm đoạt tài sản qua mạng đều sử dụng các công ty "ma" (shell companies) được lập ra trong thời gian ngắn để làm trạm trung chuyển tiền bẩn. Để ngăn chặn, NHNN đã thiết lập một "bộ lọc" cực kỳ khắt khe cho nhóm này.

    Ngưỡng giao dịch 50 triệu đồng và bài toán nhân sự

    Nếu như trước đây, doanh nghiệp có thể ủy quyền toàn bộ việc giao dịch cho bộ phận kế toán thông qua mã OTP cơ bản, thì nay, với "Khách hàng tổ chức mới", mọi giao dịch chuyển tiền có giá trị trên 50 triệu đồng (Giao dịch loại C1) đều bắt buộc phải xác thực bằng sinh trắc học của người đại diện hợp pháp.   

    Quy định này tạo ra một áp lực vận hành rất lớn cho doanh nghiệp trong một số trường hợp đặc thù. Quy đinh này cũng đặt ra đối với các giao dịch lớn hơn (trên 1 tỷ đồng - Loại D1), doanh nghiệp phải sử dụng Chữ ký điện tử an toàn hoặc kết hợp sinh trắc học với OTP nâng cao. Điều này buộc các doanh nghiệp mới phải đầu tư ngay lập tức vào hạ tầng chữ ký số doanh nghiệp và thiết lập quy trình phê duyệt nhiều lớp ngay từ ngày đầu hoạt động.   

    Tuy nhiên, Thông tư cũng mở ra một "lối thoát" thông qua danh sách ngoại trừ. Các doanh nghiệp thuộc danh sách Fortune Global 500, các tổ chức niêm yết hoặc doanh nghiệp nhà nước sẽ không bị áp dụng quy chế giám sát đặc biệt này. Điều này vô hình trung tạo ra một lợi thế cạnh tranh về tốc độ xử lý giao dịch cho các "ông lớn" so với các doanh nghiệp SME mới gia nhập thị trường.   

    Các yêu cầu đảm bảo an toàn cho thiết bị

    Một thách thức khác đối với thói quen làm việc của nhiều doanh nghiệp là quy định về an toàn thiết bị. NHNN yêu cầu các ứng dụng Mobile Banking phải tích hợp cơ chế "Kill Switch" – tự động dừng hoạt động nếu phát hiện thiết bị không an toàn.   

    Kể từ ngày 01/03/2026, bất kỳ thiết bị nào bị phát hiện đã Root/Jailbreak sẽ bị ứng dụng ngân hàng từ chối phục vụ ngay lập tức. Doanh nghiệp áp dụng chính sách BYOD (Bring Your Own Device - Sử dụng thiết bị cá nhân cho công việc) sẽ đối mặt với rủi ro lớn: Một nhân viên kế toán sử dụng điện thoại cá nhân đã Root để duyệt lệnh chuyển lương có thể khiến toàn bộ giao dịch bị chặn đứng vào phút chót.   

    Không chỉ Root, việc bật chế độ "Nhà phát triển" (Developer Options) hoặc sử dụng các trình giả lập (Emulator) trên máy tính cũng bị cấm tuyệt đối. Đây là đòn giáng mạnh vào các doanh nghiệp công nghệ, nơi các lập trình viên thường xuyên phải bật các chế độ này để làm việc. Họ sẽ buộc phải sắm riêng thiết bị "sạch" chỉ để dùng cho mục đích giao dịch ngân hàng, làm gia tăng chi phí đầu tư thiết bị (CAPEX).   

     

    Việc đưa dịch vụ Mobile Money vào phạm vi điều chỉnh và áp dụng các quy chuẩn bảo mật ngân hàng cho thấy mong muốn bịt kín mọi kẽ hở trong hệ thống thanh toán quốc gia

     

    Ma trận xác thực mới

    Thông tư 77 tái cấu trúc hoàn toàn phân loại giao dịch và phương thức xác thực, tạo ra một ma trận mà doanh nghiệp cần thời gian để làm quen.   

    Khái niệm "Chữ ký điện tử an toàn" được nhấn mạnh như một giải pháp thay thế cho sinh trắc học trong các giao dịch giá trị lớn (Loại D). Đây là điểm quan trọng mà các doanh nghiệp cần lưu ý. Thay vì phụ thuộc vào khuôn mặt của Giám đốc, người đại diện theo pháp luật, doanh nghiệp nên chuyển sang sử dụng Chữ ký số doanh nghiệp (Token CA hoặc HSM).   

    Quy tắc tạo lệnh và phê duyệt bắt buộc thực hiện

    Khoản 2 Điều 4 quy định phần mềm ngân hàng cho khách hàng tổ chức phải thiết kế tối thiểu hai bước: Tạo lập (Maker) và Phê duyệt (Checker). Quy tắc kiểm soát kép này nhằm ngăn chặn rủi ro từ nhân sự phụ trách tài khoản ngân hàng của doanh nghiệp.   

    Bên cạnh đó, NHNN cũng đặt ngoại lệ. Nếu doanh nghiệp siêu nhỏ áp dụng "chế độ kế toán đơn giản", họ không bắt buộc phải tách biệt hai bước này. Đây là sự linh hoạt cần thiết, giúp hơn 90% số lượng doanh nghiệp tại Việt Nam hoạt động gọn gàng và hiệu quả hơn.   

    Để được hưởng cơ chế này, doanh nghiệp phải chứng minh được quy mô siêu nhỏ của mình (dưới 10 lao động, doanh thu dưới 3 tỷ hoặc 10 tỷ tùy lĩnh vực). Điều này đòi hỏi sự phối hợp chặt chẽ giữa bộ phận kế toán và ngân hàng để cập nhật hồ sơ định danh đúng nhóm đối tượng.   

    Thách thức đối với khối FDI và rào cản Sinh trắc học

    Một "điểm nghẽn" lớn mà Thông tư 77 tạo ra nằm ở nhóm doanh nghiệp có vốn đầu tư nước ngoài (FDI). Theo quy định, sinh trắc học là yếu tố bắt buộc cho các giao dịch loại C và D đối với khách hàng tổ chức mới.

    Vấn đề nằm ở chỗ, hiện tại Cơ sở dữ liệu quốc gia về dân cư (VNeID) hiện chủ yếu phục vụ công dân Việt Nam có Căn cước công dân gắn chip. Người nước ngoài sử dụng Hộ chiếu không có chip tương thích để thực hiện xác thực NFC trên điện thoại.   

    Điều này đồng nghĩa với việc các Tổng giám đốc là người nước ngoài sẽ gặp khó khăn khi phê duyệt giao dịch từ xa. Giải pháp hiện tại là họ phải ra quầy giao dịch để thu thập sinh trắc học " tại quầy và dữ liệu này chỉ có giá trị nội bộ trong ngân hàng đó, không có tính liên thông.    

    Doanh nghiệp chuẩn bị gì trước khi quy định chính thức có hiệu lực

    Thời điểm 01/03/2026 đang đến gần. Để tránh kịch bản dòng tiền bị đóng băng do không đáp ứng chuẩn bảo mật, các doanh nghiệp cần xem xét lại các vấn đề sau:

    Kiểm tra thiết bị: Rà soát toàn bộ điện thoại, máy tính bảng đang được Kế toán trưởng và Giám đốc sử dụng để cài App ngân hàng. Yêu cầu khôi phục cài đặt gốc (Factory Reset) nếu phát hiện thiết bị đã từng bị can thiệp phần mềm. Cân nhắc trang bị thiết bị chuyên dụng chỉ để giao dịch ngân hàng.

    Nâng cấp phương thức xác thực: Doanh nghiệp đăng ký ngay chữ ký số doanh nghiệp (nếu chưa có) và tích hợp vào hệ thống ngân hàng điện tử. Đây là thiết bị cần thiết giúp doanh nghiệp vượt qua hầu hết các giới hạn giao dịch mà không phụ thuộc quá nhiều vào sinh trắc học cá nhân.   

    Chuẩn hóa hồ sơ pháp lý: Đối với doanh nghiệp sắp thành lập hoặc dưới 12 tháng tuổi, cần chuẩn bị tâm lý cho việc bị kiểm soát chặt. Hãy đảm bảo Người đại diện pháp luật luôn sẵn sàng để thực hiện xác thực sinh trắc học.

    Tận dụng quy chế doanh nghiệp siêu nhỏ: Nếu là doanh nghiệp siêu nhỏ nên làm việc với ngân hàng để xác nhận tư cách này nhằm tinh gọn hoạt động vận hành.   

    Thông tư 77 không chỉ là một bản cập nhật kỹ thuật đơn thuần. Nó đại diện cho tư duy quản lý "Zero Trust"[1] của cơ quan quản lý. Đặc biệt, việc đưa dịch vụ Mobile Money vào phạm vi điều chỉnh và áp dụng các quy chuẩn bảo mật ngân hàng cho thấy mong muốn bịt kín mọi kẽ hở trong hệ thống thanh toán quốc gia của cơ quan quản lý. Mặc dù sẽ có những lúng túng và chi phí phát sinh trong ngắn hạn, nhưng về dài hạn, đây là nền tảng để xây dựng một môi trường kinh doanh minh bạch, nơi các doanh nghiệp làm ăn chân chính được bảo vệ khỏi vấn nạn lừa đảo và rửa tiền đang ngày càng tinh vi. Sự chủ động thích ứng ngay từ hôm nay sẽ là lợi thế cạnh tranh của doanh nghiệp khi "luật chơi" mới chính thức bắt đầu trong thời gian tới.


     

    [1] Không tin cậy bất kỳ ai/thiết bị nào cho đến khi được xác minh