chương 1 Trong chương này tác giả đã xác định rõ mục tiêu nghiên cứu và những câu hỏi nghiên cứu. Đối tượng nghiên cứu và phạm vi nghiên cứu cũng được xác định. Chương 2 sẽ trình bày tổng quan cơ sở lý thuyết về chuẩn bảo mật dữ liệu thẻ và thanh toán điện tử PCI DSS, các yêu cầu, lợi ích đối với tổ chức, giới thiệu tổng quan về HDBank và tóm tắt các nghiên cứu liên quan. 17 Chương 2: CƠ SỞ LÝ THUYẾT 2.1 Các khái niệm CHÍNH SÁCH Mục đích và định hướng tổng quát được công bố bởi ban quản lý.
AN NINH/AN TOÀN THÔNG TIN Sự duy trì tính bí mật, tính toàn vẹn và tính sẵn sàng của thông tin; ngoài ra còn có thể bao hàm một số tính chất khác như xác thực, kiểm soát được, chống chối bỏ và tin cậy. ACQUIRERS Là tổ chức thành viên của Visa hoặc MasterCard đảm nhận chức năng quản lý các nhà bán lẻ (Merchants). CÁC ĐƠN VỊ PHÁT HÀNH THẺ (ISSUERS) Là tổ chức thành viên của Visa hoặc MasterCard đảm nhiệm chức năng phân phối thẻ cho các chủ thẻ (Cardholders) CHỦ THẺ (CARDHOLDERS) Là người sử dụng thẻ CÁC NHÀ BÁN LẺ (MERCHANT) Là tổ chức cung cấp các dịch vụ, sản phẩm thẻ cho chủ thẻ. CÁC ĐƠN VỊ CUNG CẤP DỊCH VỤ (SERVICE PROVIDER) Là tổ chức cung cấp dịch vụ, bao gồm xử lý, lưu trữ và truyền tải dữ liệu chủ thẻ.2 Tổng quan về chuẩn bảo mật dữ liệu thẻ thanh toán PCI DSS 2.1 Giới thiệu chung Chuẩn bảo mật dữ liệu thẻ thanh toán PCI DSS là một tập hợp các chính sách và thủ tục để tăng cường bảo mật dữ liệu tài khoản thanh toán, được đưa ra bởi các thương hiệu quốc tế lớn như Visa, MasterCard, American Express, Discover Financial Services, và JCB International.
Tiêu chuẩn này được thiết kế như một phương pháp tiếp cận thống nhất cho ngành công nghiệp thẻ thanh toán để tăng cường bảo mật dữ liệu và bảo vệ dữ liệu nhạy cảm của các giao dịch thẻ tín dụng , thẻ ghi nợ và tiền mặt. Chuẩn PCI DSS được áp dụng cho tất cả các tổ chức có xử lý, lưu trữ và truyền dữ liệu thẻ thanh toán.2 Lịch sử phát triển PCI DSS ban đầu được bắt đầu như năm chương trình khác nhau: Chương trình bảo mật thông tin thẻ của VISA( Visa Card Information Security Program), trang bảo vệ dữ liệu của MasterCard (MasterCard Site Data Protection), chính sách các hoạt động bảo mật dữ liệu của American Express (American Express Data Security Operating Policy), chương trình thông tin và tuân thủ của Discover (Discover Information and Compliance) , và chương trình bảo mật dữ liệu của JCB (JCB Data Security Program). Năm chương trình này có chung mục đích là để tạo ra sự an toàn cho tổ chức phát hành thẻ bằng cách đảm bảo rằng các tổ chức đáp ứng mức tối thiểu về bảo mật khi họ lưu trữ, xử lý và truyền dữ liệu chủ thẻ. Hội đồng tiêu chuẩn bảo mật thẻ thanh toán (PCI SSC) được thành lập, và đến ngày 15/12/2004, các công ty trên hợp nhất các tiêu chuẩn và cho ra đời Chuẩn bảo mật thông tin thẻ(PCI DSS).
19 Tháng 9/2006, các tiêu chuẩn PCI đã được cập nhật lên phiên bản 1.1 để làm rõ và có một vài thay đổi nhỏ đối với phiên bản 1.0 Ngày 01/10/2008, tiêu chuẩn được nâng cấp lên phiên bản 1.2, phiên bản này không thay đổi yêu cầu so với tiêu chuẩn 1.1, chỉ làm rõ, cải thiện tính linh hoạt về sự giải quyết các rủi ro và mối đe dọa.Vào tháng 8/2009, PCI SSC công bố nâng cấp lên phiên bản 1.1, có một số sửa đổi để thêm sự rõ ràng, thống nhất giữa tiêu chuẩn và tài liệu hỗ trợ. Ngày 26/10/2010, tiêu chuẩn được nâng cấp lên phiên bản 2.0, và là phiên bản hiện tại. Ngày 01/01/2011, PCI DSS v2.0 được thông qua bởi tất cả các tổ chức thẻ thanh toán. Ngày 01/01/2012, phiên bản 2.0 được áp dụng để đánh giá các tổ chức muốn đạt chứng nhận PCI DSS.3 Lợi ích khi triển khai PCI DSS Các lợi ích khi triển khai PCI DSS bao gồm: Ngăn ngừa hiệu quả các rủi ro bảo mật thẻ và thanh toán trực tuyến đang có xu hướng gia tăng.
Và cả các giao dịch tài chính khác cũng được nâng cao độ an toàn. Có ưu thế khi tham gia kiện tụng lĩnh vực thẻ quốc tế. Đáp ứng yêu cầu bảo mật của Visa là phải đáp ứng chuẩn PCI DSS khi tổ chức tham gia cung cấp một số dịch vụ liên quan thẻ Visa. Nâng cao uy tín và thương hiệu của tổ chức đối với khách hàng, đối tác trong và ngoài nước.
Là nền tảng bảo mật để đáp ứng yêu cầu của ngân hàng nhà nước theo thông tư 01/2011/TT-NHNN và 29/2011/TT-NHNN. Chuẩn PCI-DSS là xu hướng chung hiện nay khi càng nhiều ngân hàng ở Việt Nam triển khai để bảo vệ thông tin dữ liệu thẻ.4 Các yêu cầu bảo mật của PCI DSS Các doanh nghiệp muốn áp dụng tiêu chuẩn bảo mật PCI DSS phải sẵn sàng và luôn duy trì đáp ứng 12 yêu cầu. Đó là các yêu cầu về chính sách an ninh thông tin, quy trình xử lý dữ liệu, cấu trúc mạng máy tính, hệ thống tường lửa… được tóm tắt dưới đây: 1. Xây dựng và duy trì hệ thống tường lửa nhằm bảo vệ dữ liệu thẻ thanh toán 2.
Không dùng các tham số hoặc mật khẩu được thiết lập sẵn từ các nhà cung cấp hệ thống (thiết bị mạng, đường truyền Internet…) 3. Bảo vệ dữ liệu thẻ thanh toán khi lưu trữ trên hệ thống 4. Mã hóa thông tin thẻ trên đường truyền trong quá trình giao dịch 5. Sử dụng và cập nhật thường xuyên phần mềm phòng chống virus 6.
Xây dựng - duy trì hệ thống và các ứng dụng đảm bảo an ninh mạng 7. Hạn chế việc tiếp cận với dữ liệu thẻ thanh toán 8. Cấp phát và theo dõi các tài khoản truy nhập hệ thống 9. Giới hạn các phương pháp tiếp cận vật lý với dữ liệu thẻ 10.
Kiểm tra và lưu trữ tất cả các truy nhập vào hệ thống và dữ liệu thẻ 11. Thường xuyên đánh giá và thử nghiệm lại quy trình an ninh hệ thống 12. Xây dựng chính sách bảo vệ thông tin tại doanh nghiệp.1: Các yêu cầu của chuẩn bảo mật thẻ PCI DSS Nguồn: Audit Agency, 2011 [27] 22 2.5 Các nhân tố tham gia chuẩn bảo mật PCI DSS do Visa quy định Các nhân tố phải tham gia chuẩn bảo mật PCI DSS do Visa quy định được thể hiện bằng hình dưới đây: Hình 2.2: Sơ đồ các nhân tố tham gia chuẩn bảo mật thẻ PCI DSS Nguồn: Security Assessment, 2007 [26] Các Ngân hàng, các tổ chức tín dụng, tổ chức kinh doanh … tham gia như một nhân tố trong sơ đồ trên đều phải tuân theo chuẩn PCI DSS.3 Tổng quan Ngân Hàng Phát Triển TP. Hồ Chí Minh Tên giao dịch viết tắt: HDBank [1] Tên đầy đủ bằng tiếng Việt: Ngân hàng thương mại cổ phần Phát triển thành phố Hồ Chí Minh Tên viết tắt bằng tiếng Việt: Ngân hàng Phát triển thành phố Hồ Chí Minh Tên đầy đủ bằng tiếng Anh: Ho Chi Minh City Development Joint Stock Commercial Bank Trụ sở chính: 25Bis Nguyễn Thị Minh Khai, Phường Bến Nghé, Quận 1, TP.
HCM 23 Website: www.1 Giới thiệu chung HDBank là một trong những Ngân hàng thương mại cổ phần đầu tiên của cả nước, được thành lập từ ngày 04/01/1990. Trên nền tảng phát triển vững chắc, hiệu quả, an toàn, HDBank là ngân hàng có tốc độ tăng trưởng cao, bền vững trong thị trường tài chính ngân hàng. Với đà tăng trưởng mạnh mẽ trong những năm gần đây, HDBank đã đạt được những thành quả vượt bậc, hoàn thiện công tác tái cấu trúc tổ chức và tích lũy các nguồn lực về tài chính, sản phẩm dịch vụ, con người, công nghệ… để bước vào một giai đoạn phát triển sôi động hơn đưa Ngân hàng vươn lên một tầm cao mới. Đến cuối năm 2012 HDBank có hơn 2.228 nhân viên, 121 điểm giao dịch, 24 chi nhánh, 75 phòng giao dịch, 211 quỹ tiết kiệm.
Với mục tiêu trở thành tổ chức tài chính ngân hàng hàng đầu Việt Nam, HDBank có mặt tại hầu hết các trung tâm kinh tế lớn của cả nước như TP.HCM, Hà Nội, Đà Nẵng, Nha Trang, Bình Dương, Cần Thơ, Long An, Vũng Tàu, Đồng Nai, Nghệ An, An Giang, Hải Phòng, DakLak, Bắc Ninh… TẦM NHÌN Trở thành tập đoàn tài chính hoạt động hiệu quả hàng đầu tại Việt Nam, có mạng lưới quốc tế và là thương hiệu được khách hàng Việt Nam tự hào tin dùng. SỨ MỆNH Cung cấp đầy đủ các sản phẩm và dịch vụ tài chính hoàn hảo theo chuẩn mực quốc tế, đáp ứng tốt nhất nhu cầu đa dạng của khách hàng. GiÁ TRỊ CỐT LÕI Với nhân viên: Nhân sự xuất sắc và nỗ lực không ngừng Với tổ chức: Hoạt động tổ chức luôn hướng đến khách hàng là trọng tâm, an toàn, minh bạch và chú trọng đến hiệu quả Với đối tác: Tình thân hợp tác cùng phát triển với đối tác trong và ngoài nước 24 Với cộng đồng: Luôn sẵn sàng chia sẻ trách nhiệm với cộng đồng và xã hội CÁC GIẢI THƯỞNG TIÊU BIỂU Huân chương lao động do Chủ tịch nước trao tặng Bằng khen của Thủ tướng Chính phủ HDBank được Ngân Hàng Nhà Nước xếp loại A Cờ thi đua của Ngân Hàng Nhà Nước Việt Nam Top 50 nhãn hiệu nổi tiếng ( do Hội sở hữu trí tuệ Việt Nam trao tặng) Top 50 doanh nghiệp nộp thuế lớn nhất V1000( do Vietnam Report trao tặng) Top 500 doanh nghiệp tăng trưởng nhanh nhất Việt Nam( do báo VietnamNet và Vietnam Report xếp hạng) Top 500 doanh nghiệp lớn nhất Việt Nam Giải thưởng Ngân hàng tiết kiệm tốt nhất Việt Nam (do Thời báo kinh tế Việt Nam trao tặng) Cúp vàng “Vì sự phát triển cộng đồng” Giải thưởng An ninh thông tin Đông Nam Á tiêu biểu 2012 – CSO ASEAN AWARDS (do IDG trao tặng) Ngân hàng quản lý tiền tệ tốt nhất Việt Nam ( do Tạp chí tài chính Asiamoney trao tặng).