Vào ngày 31/12/2025, Thống đốc Ngân hàng Nhà nước Việt Nam đã ban hành Thông tư số 77/2025/TT-NHNN (“Thông tư 77”), sửa đổi, bổ sung một số quy định của Thông tư số 50/2024/TT-NHNN ngày 31/10/2024 (“Thông tư 50”) về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành Ngân hàng. Thông tư 77 có hiệu lực thi hành từ ngày 01/03/2026.
Thiết bị di động nào sẽ không thể sử dụng ứng dụng ngân hàng trực tuyến từ ngày 01/03/2026?
Nguyên tắc quản lý thiết bị
Thông tư 77 đặt ra các yêu cầu kỹ thuật nghiêm ngặt để bảo vệ thiết bị của khách hàng trên cơ sở ba nhóm nguyên tắc cốt lõi như sau:
- Cơ chế tự bảo vệ ứng dụng: Ứng dụng Mobile Banking phải có các biện pháp kỹ thuật để tự bảo vệ, nhằm ngăn chặn việc phân tích trái phép mã nguồn và đảm bảo dữ liệu trao đổi giữa thiết bị của khách hàng và máy chủ ngân hàng không bị can thiệp.
- Phát hiện và ngăn chặn can thiệp trái phép: Ngân hàng có trách nhiệm triển khai giải pháp kỹ thuật để phòng ngừa, phát hiện và ngăn chặn mọi hành vi xâm nhập trái phép vào ứng dụng trên thiết bị của khách hàng, bao gồm các hình thức tấn công khi ứng dụng đang hoạt động.
- Định danh và giám sát thiết bị: Hệ thống phải lưu giữ thông tin nhận dạng duy nhất của thiết bị (như số IMEI, địa chỉ MAC…) để phục vụ việc giám sát, kiểm tra lịch sử giao dịch và hỗ trợ điều tra khi phát hiện sự cố hoặc hành vi bất thường.
Những thiết bị sẽ không chạy được ứng dụng Mobile Banking từ ngày 01/03/2026
Theo quy định mới, ứng dụng Mobile Banking phải tự động thoát, dừng hoạt động và thông báo lý do cho khách hàng nếu phát hiện thiết bị rơi vào tình trạng không đảm bảo an toàn như sau:
- Thiết bị bị can thiệp hệ điều hành: Các máy đã bị phá khóa (root/jailbreak) hoặc bị mở khóa cơ chế bảo vệ (unlock bootloader).
- Môi trường không an toàn: Thiết bị có trình gỡ lỗi (debugger) đang gắn vào hoặc đang chạy trong các môi trường giả lập (emulator), máy ảo, thiết bị giả lập.
- Chế độ kết nối nguy hiểm: Thiết bị Android đang bật chế độ cho phép máy tính giao tiếp trực tiếp (Android Debug Bridge - ADB).
- Ứng dụng bị tấn công kỹ thuật: Phần mềm ứng dụng bị chèn mã bên ngoài (hook) để theo dõi hàm/API hoặc bị đóng gói lại (repacking) trái phép.
Kiểm soát phiên bản cài đặt của ứng dụng Mobile Banking
Thông tư 77 đã bổ sung quy định mới nhằm quản lý vòng đời và phiên bản ứng dụng, loại bỏ các bản cài đặt lỗi thời dễ bị khai thác như sau:
- Đánh giá định kỳ: Tối thiểu 03 tháng một lần, ngân hàng phải đánh giá an toàn, bảo mật của tất cả phiên bản ứng dụng đang cho phép khách hàng cài đặt/sử dụng, nhằm xác định lỗ hổng bảo mật và khả năng bị tội phạm mạng can thiệp.
- Chặn hạ cấp phiên bản (downgrading): Khi khách hàng kích hoạt ứng dụng trên thiết bị mới hoặc kích hoạt lại, ngân hàng phải buộc khách hàng cài đặt và sử dụng phiên bản mới nhất (hoặc phiên bản gần nhất đạt chuẩn bảo mật). Ngân hàng phải triển khai giải pháp kỹ thuật ngăn chặn việc hạ phiên bản xuống các bản cũ hơn.
- Xử lý lỗ hổng khẩn cấp: Nếu phát hiện lỗ hổng bảo mật mức cao hoặc nghiêm trọng, ngân hàng phải áp dụng ngay biện pháp kiểm soát (chặn giao dịch, khóa tạm thời), đồng thời xử lý, khắc phục và cập nhật phiên bản mới trong thời hạn theo quy định (thường là trong vòng 01 ngày đối với hệ thống kết nối Internet).
Trách nhiệm của ngân hàng và tổ chức tín dụng
Các tổ chức tín dụng và đơn vị cung ứng dịch vụ có trách nhiệm chủ động trong việc kiểm soát an toàn thiết bị của khách hàng như sau:
- Xây dựng hệ thống giám sát: Đơn vị phải có hệ thống theo dõi hoạt động để cảnh báo các giao dịch bất thường dựa trên thiết bị, vị trí địa lý, tần suất và các dấu hiệu bất thường khác.
- Thông báo và hướng dẫn: Ngân hàng có trách nhiệm hướng dẫn rõ ràng cách cài đặt ứng dụng từ các kho ứng dụng chính thức và thông báo cho khách hàng về các điều kiện trang thiết bị cần thiết để sử dụng dịch vụ.
- Bảo mật dữ liệu xác thực: Mọi thông tin sinh trắc học, mã PIN hoặc mã khóa bí mật khi lưu trữ phải được mã hóa hoặc che giấu để bảo đảm tính bí mật.
Quyền và nghĩa vụ của khách hàng khi sử dụng ứng dụng ngân hàng
Khách hàng cần nắm rõ các quy định sau để bảo vệ quyền lợi và tuân thủ trách nhiệm bảo mật:
- Nghĩa vụ bảo mật thông tin: Khách hàng phải bảo vệ bí mật mã PIN, OTP, không chia sẻ thiết bị lưu trữ các thông tin này và không nên sử dụng máy tính hay WIFI công cộng để giao dịch.
- Trách nhiệm với thiết bị cá nhân: Khách hàng không được sử dụng thiết bị đã bị phá khóa (root/jailbreak) để tải và sử dụng ứng dụng ngân hàng. Đồng thời, cần cài đặt đầy đủ các bản vá lỗi hệ điều hành và phần mềm Mobile Banking.
- Quyền được thông tin: Khách hàng có quyền được đơn vị cung cấp đầy đủ thông tin về hạn mức giao dịch, các hình thức xác nhận và các rủi ro liên quan trước khi sử dụng dịch vụ.
- Nghĩa vụ thông báo: Khách hàng phải thông báo kịp thời cho ngân hàng khi phát hiện giao dịch bất thường hoặc các trường hợp mất, hư hỏng thiết bị tạo OTP, số điện thoại đăng ký.
Việc áp dụng Thông tư 77/2025/TT-NHNN từ ngày 01/03/2026 sẽ nâng cao tiêu chuẩn bảo mật đối với dịch vụ ngân hàng trực tuyến. Người dùng sử dụng điện thoại đã root, jailbreak, mở khóa Bootloader hoặc thiết bị có nguy cơ mất an toàn có thể không sử dụng được ứng dụng Mobile Banking cho đến khi khắc phục tình trạng của thiết bị. Vì vậy, người dùng nên chủ động kiểm tra và cập nhật thiết bị để tránh ảnh hưởng đến việc thực hiện các giao dịch ngân hàng trực tuyến.
Nếu có bất kỳ thắc mắc hay cần tư vấn pháp luật vui lòng liên hệ chúng tôi qua các hình thức sau:
Hotline Luật sư tư vấn trực tiếp: 1900 2929 01
Nhập thông tin đăng ký tư vấn luật tại đây: https://luatsulh.com/dang-ky-tu-van.html
Liên hệ đặt lịch hẹn qua zalo số: 0903 796 830
Website: https://luatsulh.com/
Văn phòng: Hồ Chí Minh | Hà Nội | Khánh Hòa
Theo dõi Công ty Luật LH Legal tại:
Website: https://luatsulh.com/
Facebook: Luật sư LH Legal
Youtube: Luật sư LH Legal
Kênh Tiktok Luật sư Hoà: Luật sư Hoà (LH Legal)
Kênh Tiktok Công ty: Luật sư LH Legal
Kênh Tiktok Luật sư Hình sự: Luật sư Hình sự