Thông tư 77/2025/TT-NHNN "siết" bảo mật Online Banking từ 01/3/2026

Ngân hàng Nhà nước siết bảo mật Online Banking từ ngày 01/3/2026. Vậy quy định mới như thế nào? Cùng theo dõi điểm mới Thông tư 77/2025/TT-NHNN tại bài viết dưới đây.

1. Bổ sung bảo mật dịch vụ Mobile Money như ngân hàng

Theo đó, phạm vi và đối tượng áp dụng của Thông tư 50/2024/TT-NHNN được Ngân hàng Nhà nước bổ sung hoạt động cung ứng dịch vụ Tiền di động hay còn gọi là Mobile Money tại Điều 1 Thông tư 77/2025/TT-NHNN.

Khi đó, tổ chức cung ứng dịch vụ Mobile Money cũng được áp dụng biện pháp bảo mật như tổ chức tín dụng tại Thông tư 77/2025/TT-NHNN.

Mới đây, Chính phủ cũng chính thức ban hành Nghị định 368/2025/NĐ-CP về dịch vụ Tiền di động (Mobile Money), quy định cụ thể, rõ ràng về loại hình dịch vụ này.

Điểm mới Thông tư 77/2025/TT-NHNN

2. Bổ sung xác nhận thay đổi thông tin định danh khách hàng

Theo Điều 3 Thông tư 77/2025/TT-NHNN, nếu khách hàng thay đổi thông tin thì áp dụng các hình thức xác nhận khớp sinh trắc học kết hợp với một trong các hình thức xác nhận:

  • OTP.
  • Xác thực qua cuộc gọi thoại/qua zalo… hoặc qua mã tin nhắn nhanh USSD hoặc qua phần mềm chuyên dụng.
  • Hình thức xác nhận bằng chữ ký điện tử an toàn…

Trong đó, việc thay đổi thông tin của khách hàng gồm thông tin về:

  • Giấy tờ tùy thân (bao gồm Căn cước công dân, thẻ Căn cước, Căn cước điện tử, hộ chiếu);
  • Thông tin để đăng ký, sử dụng các hình thức xác nhận giao dịch (tối thiểu bao gồm số điện thoại hoặc địa chỉ thư điện tử hoặc chữ ký điện tử).

3. Phải cài đặt Mobile Banking mới nhất khi đổi điện thoại

Điểm mới Thông tư 77/2025/TT-NHNN từ 01/3/2026 là bổ sung về việc siết chặt việc kiểm soát phiên bản cài đặt của ứng dụng Mobile Banking tại Điều 5.

Cụ thể, tối thiểu 03 tháng một lần, các tổ chức tín dụng phải tổ chức đánh giá mức độ an toàn, bảo mật đối với các phiên bản ứng dụng đang được phép cài đặt, sử dụng, qua đó kịp thời phát hiện lỗ hổng và nguy cơ bị tội phạm mạng can thiệp.

Nếu khách hàng kích hoạt Mobile Banking trên điện thoại mới hoặc kích hoạt lại ứng dụng này thì phải cài đặt, sử dụng phiên bản mới nhất hoặc gần nhất để đảm bảo an toàn, bảo mật. Đặc biệt, khách hàng sẽ không thể hạ xuống các phiên bản thấp hơn.

4. Mobile Banking tự ngừng hoạt động trong 3 trường hợp

Song song với việc quản lý chặt phiên bản của ứng dụng Mobile Banking, đặc biệt là tránh sự tấn công của mã độc thì khoản 2 Điều 5 Thông tư 77/2025/TT-NHNN đã yêu cầu ứng dụng này phải tự động ngắt kết nối hoặc ngừng hoạt động ngay lập tức nếu phát hiện điện thoại thuộc trường hợp:

  • Điện thoại đã bị bẻ khóa (jailbreak với iOS, root với Android) hoặc bị can thiệp mở khóa cơ chế bảo vệ khởi động (unlock bootloader). Người dùng thường sử dụng thao tác này khi muốn cài đặt ứng dụng không chính thống hoặc né bản quyền.
  • Điện thoại đã bị chèn mã lạ từ bên ngoài nhằm theo dõi, lưu lại lịch sử thao tác… hoặc đã bị chỉnh sửa, đóng gói lại (repacking)
  • Điện thoại có gắn trình gỡ lỗi (debugger), hoặc chạy ứng dụng trên các môi trường giả lập (emulator), máy ảo, thiết bị giả lập…
Điểm mới Thông tư 77/2025/TT-NHNN
Điểm mới Thông tư 77/2025/TT-NHNN từ 01/3/2026 (Ảnh minh họa)

5. Bổ sung trường hợp Mobile Banking được ghi nhớ mật khẩu

Khoản 5 Điều 8 Thông tư 50/2024/TT-NHNN đã được Điều 5 Thông tư 77/2025/TT-NHNN sửa đổi, bổ sung như sau:

Không cho phép chức năng ghi nhớ mã khóa bí mật truy cập trừ trường hợp áp dụng hình thức xác nhận quy định tại khoản 6 Điều 11 Thông tư này

Theo đó, ứng dụng Mobile Banking không được ghi nhớ mật khẩu trừ trường hợp xác nhận khớp vân tay, mống mắt hoặc FaceID… của khách hàng với thông tin được lưu trên điện thoại. Hình thức này phải đáp ứng yêu cầu:

  • Chỉ kích hoạt sử dụng sau khi được khách hàng đồng ý và khách hàng thực hiện ít nhất 01 giao dịch thành công bằng hình thức xác nhận khác.
  • Thời gian xác thực tối đa 02 phút.

6. Giải pháp phát hiện giả mạo sinh trắc học phải đạt ISO 30107

Điểm mới Thông tư 77/2025/TT-NHNN từ 01/3/2026 cụ thể là khoản 1 Điều 7 Thông tư 77 đã bổ sung quy định mới về giải pháp phát hiện tấn công giả mạo thông tin sinh trắc học Presentation Attack Detection - PAD nhất là khi hiện này xuất hiện rất nhiều thủ đoạn lừa đảo ngày càng tinh vi như sử dụng AI tạo Deepfake.

Theo đó, giải pháp này ngoài phải được cấp chứng nhận của tổ chức/phòng thí nghiệm sinh trắc học được Liên minh FIDO (FIDO Alliance) công nhận thì còn có thể sử dụng công nhận bởi tổ chức chứng nhận cấp phép xác nhận tuân thủ tiêu chuẩn quốc tế ISO, đáp ứng tiêu chuẩn ISO 30107 cấp độ 2 hoặc tương đương.

Tổ chức chứng nhận (Cartification Body) phải được cấp phép bảo ơ quan công nhận đã tham gia Thỏa thuận công nhận lẫn nhau đa phương của Diễn đàn Công nhận Quốc tế.

Trên đây là tổng hợp điểm mới Thông tư 77/2025/TT-NHNN từ 01/3/2026 về bảo mật Online Banking.

1900 6192 để được giải đáp qua tổng đài
090 222 9061 để sử dụng dịch vụ Luật sư tư vấn (CÓ PHÍ)
Đánh giá bài viết:
(2 đánh giá)
Bài viết đã giải quyết được vấn đề của bạn chưa?
Rồi Chưa

Tin cùng chuyên mục

Làm tiền giả bị phạt như thế nào theo quy định mới nhất?

Làm tiền giả bị phạt như thế nào theo quy định mới nhất?

Làm tiền giả bị phạt như thế nào theo quy định mới nhất?

Thời gian gần đây, tình trạng rao bán tiền giả diễn ra ngày càng công khai, nhất là trên các trang mạng xã hội. Hành vi này bị pháp luật nghiêm cấm bởi tiềm ẩn nhiều nguy cơ ảnh hưởng xấu đến an ninh, trật tự kinh tế - xã hội. Vậy, với người làm tiền giả bị phạt như thế nào?

Cơ quan nào được trang bị phương tiện đo khí thải, độ khói để phát hiện vi phạm giao thông?

Cơ quan nào được trang bị phương tiện đo khí thải, độ khói để phát hiện vi phạm giao thông?

Cơ quan nào được trang bị phương tiện đo khí thải, độ khói để phát hiện vi phạm giao thông?

Chính phủ ban hành Nghị định 61/2026/NĐ-CP quy định về danh mục, việc quản lý, sử dụng phương tiện, thiết bị kỹ thuật nghiệp vụ và quy trình thu thập, sử dụng dữ liệu thủ được từ phương tiện, thiết bị kỹ thuật do cá nhân, tổ chức cung cấp để phát hiện vi phạm hành chính.

Đăng ký thuê bao di động từ 15/4/2026: Tất tật thông tin cần biết

Đăng ký thuê bao di động từ 15/4/2026: Tất tật thông tin cần biết

Đăng ký thuê bao di động từ 15/4/2026: Tất tật thông tin cần biết

Thông tư 08/2026/TT-BKHCN ban hành ngày 31/3/2026 hướng dẫn xác thực thông tin thuê bao di động mặt đất, có hiệu lực từ ngày 15/4/2026 không chỉ quy định rõ đối tượng phải xác thực, phương thức thực hiện mà còn thiết lập lộ trình chuyển tiếp đối với toàn bộ thuê bao đang hoạt động.

Phân biệt tranh chấp có yếu tố nước ngoài và tranh chấp quốc tế

Phân biệt tranh chấp có yếu tố nước ngoài và tranh chấp quốc tế

Phân biệt tranh chấp có yếu tố nước ngoài và tranh chấp quốc tế

Tranh chấp có yếu tố nước ngoài và tranh chấp quốc tế là hai khái niệm thường xuyên bị nhầm lẫn trong thực tiễn pháp lý và hoạt động thương mại. Việc phân biệt chính xác hai khái niệm này có ý nghĩa quan trọng trong việc xác định thẩm quyền giải quyết, luật áp dụng và công nhận - thi hành phán quyết. Bài viết dưới đây sẽ phân tích sự khác biệt giữa hai loại tranh chấp này.

Công nghệ xanh là gì? Chuyển giao công nghệ xanh cần đáp ứng điều kiện gì

Công nghệ xanh là gì? Chuyển giao công nghệ xanh cần đáp ứng điều kiện gì

Công nghệ xanh là gì? Chuyển giao công nghệ xanh cần đáp ứng điều kiện gì

Luật sửa đổi, bổ sung một số điều của Luật Chuyển giao công nghệ của Quốc hội, số 115/2025/QH15 có hiệu lực từ 01/4/2026. Công nghệ xanh là gì? Việc chuyển giao công nghệ này từ nước ngoài và trong nước cần đáp ứng những điều kiện nào?

Admin, người kiểm duyệt group có trách nhiệm gì theo dự thảo mới?

Admin, người kiểm duyệt group có trách nhiệm gì theo dự thảo mới?

Admin, người kiểm duyệt group có trách nhiệm gì theo dự thảo mới?

Dự thảo Nghị định về phòng chống tội phạm mạng và tội phạm sử dụng công nghệ cao mới đề xuất tăng trách nhiệm của admin và người kiểm duyệt group, yêu cầu phải kiểm soát nội dung, quản lý thành viên và chịu trách nhiệm trước pháp luật nếu để xảy ra vi phạm.

Năm 2026, nền tảng số phải chịu trách nhiệm bảo vệ quyền sở hữu trí tuệ như thế nào?

Năm 2026, nền tảng số phải chịu trách nhiệm bảo vệ quyền sở hữu trí tuệ như thế nào?

Năm 2026, nền tảng số phải chịu trách nhiệm bảo vệ quyền sở hữu trí tuệ như thế nào?

Từ năm 2026, vai trò của các nền tảng số trong bảo vệ quyền sở hữu trí tuệ đang được đặt ra với nhiều yêu cầu mới. Những thay đổi này sẽ tác động ra sao đến hoạt động của các nền tảng và doanh nghiệp liên quan?