Tác động của chuyển đổi số đến hệ thống kiểm soát nội bộ tại ngân hàng thương mại: Tiếp cận theo khung COSO và chu trình quản lý

Nghiên cứu - Trao đổi 14:45 | 21/09/2026
Chuyển đổi số đã trở thành định hướng chiến lược của ngành ngân hàng Việt Nam, được thể chế hóa qua Kế hoạch chuyển đổi số ngành Ngân hàng đến năm 2025, định hướng đến năm 2030. Đến năm 2025, nhiều tổ chức tín dụng đã đạt trên 90% giao dịch của khách hàng thực hiện trên kênh số, hơn 87% người trưởng thành có tài khoản ngân hàng.

Lê Thị Mai Phương

NCS. Trường Đại học Thủy Lợi

Ngân hàng thương mại cổ phần Đầu tư và Phát triển Việt Nam - Chi nhánh Mỹ Đình

Email: [email protected]

Tóm tắt

Chuyển đổi số đang làm thay đổi sâu sắc mô hình hoạt động, cấu trúc rủi ro và phương thức kiểm soát của các ngân hàng thương mại. Vì vậy, hệ thống kiểm soát nội bộ cần được thiết kế lại theo hướng tích hợp với dữ liệu, công nghệ và quy trình số, thay vì dựa chủ yếu vào các thủ tục kiểm tra, phê duyệt và giám sát truyền thống. Nghiên cứu phân tích tác động của chuyển đổi số đến hệ thống kiểm soát nội bộ tại ngân hàng thương mại trên cơ sở kết hợp khung COSO với chu trình quản lý gồm lập kế hoạch, tổ chức thực hiện, kiểm tra và giám sát; từ đó đề xuất cấu trúc đo lường kiểm soát nội bộ gồm 5 cấu phần, mỗi cấu phần được tiếp cận theo 3 giai đoạn quản lý. Kết quả cho thấy, chuyển đổi số có thể nâng cao hiệu lực kiểm soát nội bộ thông qua số hóa quy trình, cải thiện chất lượng dữ liệu, tự động hóa kiểm soát và giám sát liên tục, đồng thời làm phát sinh các rủi ro mới về an ninh mạng, dữ liệu, phân quyền hệ thống, rủi ro bên thứ ba và phụ thuộc công nghệ. Trên cơ sở đó, nghiên cứu đưa ra một số hàm ý đối với ngân hàng thương mại.

Từ khóa: Chuyển đổi số, kiểm soát nội bộ, ngân hàng thương mại, COSO, chu trình quản lý, kiểm toán nội bộ

Abstract

Digital transformation is fundamentally reshaping the operating models, risk structures, and control mechanisms of commercial banks. Accordingly, internal control systems need to be redesigned to achieve greater integration with data, technology, and digital processes, rather than relying primarily on traditional inspection, approval, and monitoring procedures. This study analyzes the impact of digital transformation on internal control systems in commercial banks by integrating the COSO framework with the management cycle comprising planning, implementation, inspection, and monitoring, thereby proposing a measurement structure for internal control consisting of five components, each approached across three management stages. The results show that digital transformation can enhance the effectiveness of internal control through process digitalization, improved data quality, control automation, and continuous monitoring, while also generating new risks related to cybersecurity, data, system access rights, third-party risks, and technological dependence. On this basis, the study provides several implications for commercial banks.

Keywords: Digital transformation, internal control, commercial banks, COSO, management cycle, internal audit

ĐẶT VẤN ĐỀ

Chuyển đổi số (CĐS) đã trở thành định hướng chiến lược của ngành ngân hàng Việt Nam, được thể chế hóa qua Kế hoạch chuyển đổi số ngành Ngân hàng đến năm 2025, định hướng đến năm 2030 (Ngân hàng Nhà nước Việt Nam - NHNN, 2021). Đến năm 2025, nhiều tổ chức tín dụng đã đạt trên 90% giao dịch của khách hàng thực hiện trên kênh số, hơn 87% người trưởng thành có tài khoản ngân hàng; tính đến tháng 9/2025, cả nước ghi nhận gần 18 tỷ giao dịch thanh toán không dùng tiền mặt, tăng hơn 43% so với cùng kỳ năm 2024 (NHNN, 2025). Khi giao dịch được xử lý theo thời gian thực và dữ liệu lưu chuyển giữa nhiều hệ thống, các kiểm soát truyền thống dựa trên chứng từ giấy, phê duyệt thủ công và hậu kiểm không còn đủ để bảo đảm an toàn hoạt động; ngân hàng cần chuyển sang mô hình kiểm soát tích hợp trong hệ thống, cảnh báo sớm và giám sát liên tục.

Trong phạm vi nghiên cứu, CĐS trong ngân hàng thương mại (NHTM) được khái niệm hóa như một cấu trúc đa chiều, gồm số hóa quy trình nội bộ và vận hành, phát triển kênh và dịch vụ ngân hàng số, năng lực dữ liệu và phân tích, quản trị công nghệ thông tin và an ninh mạng, chiến lược - cấu trúc - văn hóa số; hệ thống kiểm soát nội bộ được tiếp cận theo 5 cấu phần COSO. Vấn đề đặt ra là CĐS tác động như thế nào đến từng cấu phần của hệ thống kiểm soát nội bộ và ngân hàng cần điều chỉnh hệ thống kiểm soát ra sao để vừa tận dụng lợi ích của công nghệ, vừa kiểm soát được các rủi ro mới phát sinh.

CƠ SỞ LÝ LUẬN

Chuyển đổi số trong ngân hàng thương mại

Các nghiên cứu ban đầu đồng nhất CĐS với việc ứng dụng công nghệ thông tin hoặc số hóa kênh phân phối (Brynjolfsson, 1993; Carr, 2003). Cách tiếp cận này về sau bị xem là hẹp vì không phản ánh được thay đổi ở tầng chiến lược, cấu trúc tổ chức và văn hóa (Bharadwaj và cộng sự, 2013; Matt và cộng sự, 2015). Các nghiên cứu gần đây tiếp cận CĐS như một cấu trúc đa chiều gồm: số hóa quy trình nội bộ, phát triển kênh và sản phẩm số, năng lực dữ liệu và phân tích, quản trị công nghệ thông tin và an ninh mạng, cùng chiến lược, cấu trúc và văn hóa số (Vial, 2019; Verhoef và cộng sự, 2021). Trong đó, năng lực quản trị và cam kết lãnh đạo quyết định việc chuyển hóa đầu tư công nghệ thành kết quả tổ chức (Sebastian và cộng sự, 2017; Westerman và cộng sự, 2014). Kotarba (2017) đề xuất bộ chỉ tiêu số hóa đa chiều, tạo cơ sở thao tác hóa CĐS thành các biến quan sát - cách khái niệm hóa được vận dụng trong nghiên cứu.

Bằng chứng thực nghiệm về tác động của CĐS đến hiệu quả và rủi ro ngân hàng chưa thống nhất. Một nhóm nghiên cứu cho thấy hiệu quả hoạt động được cải thiện nhờ giảm chi phí giao dịch, mở rộng khách hàng và nâng cao chất lượng thông tin tín dụng (Gomber và cộng sự, 2017; Kriebel và Debener, 2020; L. Wu và cộng sự, 2020). Trong khi nhóm khác nhấn mạnh mức độ số hóa cao đi kèm gia tăng rủi ro vận hành, an ninh mạng và phụ thuộc nhà cung cấp công nghệ khi hạ tầng kiểm soát chưa theo kịp tốc độ triển khai (Chen và cộng sự, 2023; Jia và Liu, 2024; Jin và cộng sự, 2023; Tian và cộng sự, 2022; K. Wu và cộng sự, 2022). Tại Việt Nam, Hoque và cộng sự (2024) cho thấy tác động này mang tính 2 chiều và phụ thuộc vào năng lực quản trị của từng ngân hàng, gợi ý kiểm soát nội bộ là cơ chế trung gian then chốt nhưng chưa được khai thác đầy đủ.

Kiểm soát nội bộ trong bối cảnh chuyển đổi số

Kiểm soát nội bộ là quá trình do hội đồng quản trị, ban điều hành và nhân sự trong tổ chức thiết kế, vận hành nhằm cung cấp sự đảm bảo hợp lý về việc đạt được các mục tiêu hoạt động, báo cáo và tuân thủ, gồm 5 cấu phần: môi trường kiểm soát, đánh giá rủi ro, hoạt động kiểm soát, thông tin và truyền thông, giám sát (COSO, 2013). Tại Việt Nam, khung pháp lý được cụ thể hóa tại Thông tư số 13/2018/TT-NHNN (được sửa đổi, bổ sung bởi Thông tư số 40/2018/TT-NHNN), theo đó, hệ thống kiểm soát nội bộ gồm giám sát của quản lý cấp cao, kiểm soát nội bộ, quản lý rủi ro, đánh giá nội bộ về mức đủ vốn và kiểm toán nội bộ (NHNN, 2018). Kiểm toán nội bộ còn chịu sự điều chỉnh của Nghị định số 05/2019/NĐ-CP (Chính phủ, 2019), tương đồng đáng kể với khung thực hành chuyên môn quốc tế (IIA, 2017, 2024). Do ngân hàng có mức độ rủi ro cao và chịu sự giám sát chặt chẽ, kiểm soát nội bộ không chỉ phòng ngừa gian lận, sai sót mà còn hỗ trợ quản trị rủi ro, bảo đảm tuân thủ và nâng cao chất lượng thông tin (Basel Committee on Banking Supervision, 1998, 2015).

Bằng chứng thực nghiệm cho thấy yếu kém trong kiểm soát nội bộ gắn với chất lượng dồn tích thấp hơn và chi phí vốn chủ sở hữu cao hơn (Ashbaugh-Skaife và cộng sự, 2009; Doyle và cộng sự, 2007a, 2007b). Trong lĩnh vực ngân hàng, yêu cầu kiểm soát nội bộ theo FDICIA làm giảm mức chấp nhận rủi ro và cải thiện chất lượng báo cáo tài chính (Jin và cộng sự, 2013; LaFond và You, 2010), còn kiểm soát nội bộ hiệu lực tác động tích cực đến khả năng tạo thanh khoản (Tan, 2023). Hạn chế chung là cách đo lường tĩnh, các thang đo chủ yếu ghi nhận sự tồn tại của chính sách, quy trình hoặc bộ phận kiểm soát, ít phân biệt giữa kiểm soát được thiết kế, được triển khai và được giám sát, nên khoảng cách giữa thiết kế và vận hành không được phản ánh (Alles, 2015).

Trong bối cảnh CĐS, kiểm soát nội bộ thay đổi trên 3 phương diện: đối tượng kiểm soát mở rộng sang dữ liệu, hệ thống, thuật toán, quyền truy cập, nhà cung cấp công nghệ và luồng giao dịch điện tử; phương thức kiểm soát chuyển dần vào hệ thống công nghệ thông tin thông qua phân quyền, hạn mức, phê duyệt tự động, cảnh báo giao dịch bất thường và lưu vết giao dịch; vai trò của kiểm toán nội bộ chuyển từ kiểm tra hồ sơ sau giao dịch sang sử dụng dữ liệu số, công cụ phân tích và kiểm toán liên tục. Thông lệ quốc tế phản ánh rõ xu hướng này: Ủy ban Basel nhấn mạnh số hóa làm gia tăng rủi ro chiến lược, rủi ro vận hành và rủi ro hệ thống do phụ thuộc vào giao diện lập trình ứng dụng, trí tuệ nhân tạo và điện toán đám mây, đồng thời yêu cầu giám sát xuyên suốt vòng đời quan hệ với nhà cung cấp công nghệ (Basel Committee on Banking Supervision, 2024, 2025); Quy định DORA của Liên minh châu Âu đặt yêu cầu bắt buộc về quản lý rủi ro công nghệ thông tin, báo cáo sự cố và giám sát bên thứ ba (European Union, 2022); COSO cũng liên tục cập nhật hướng dẫn về an ninh mạng, điện toán đám mây và trí tuệ nhân tạo, cho thấy khung COSO không tĩnh mà tiếp tục được điều chỉnh theo tốc độ biến đổi công nghệ (COSO, 2017).

Từ cơ sở lý luận trên, có thể nhận diện 3 khoảng trống. Thứ nhất, về mối liên kết: hai dòng nghiên cứu về CĐS và về kiểm soát nội bộ phần lớn phát triển song song, các nghiên cứu gần đây tuy đã nối 2 dòng này (Cheng và cộng sự, 2024; Wang và cộng sự, 2025) nhưng vẫn đo lường kiểm soát nội bộ bằng chỉ số tổng hợp, chưa phân tách theo từng cấu phần COSO. Thứ hai, về cách đo lường: đo lường tĩnh chưa phản ánh được tính quá trình của hoạt động kiểm soát, trong khi kiểm soát nhúng trong hệ thống công nghệ có thể vận hành sai lệch so với thiết kế mà không được phát hiện kịp thời. Thứ ba, về bối cảnh: nghiên cứu chủ yếu được thực hiện tại các thị trường phát triển hoặc Trung Quốc, trong khi tại Việt Nam - nơi tốc độ số hóa rất nhanh và năng lực kiểm toán nội bộ trong môi trường số còn chênh lệch giữa các nhóm ngân hàng - bằng chứng thực nghiệm còn hạn chế (Hoque và cộng sự, 2024). Nghiên cứu hướng đến việc thu hẹp đồng thời 3 khoảng trống này.

PHƯƠNG PHÁP NGHIÊN CỨU

Nghiên cứu sử dụng cách tiếp cận định tính, kết hợp nghiên cứu tài liệu và phân tích khung lý thuyết để xây dựng mô hình khái niệm về tác động của CĐS đến hệ thống kiểm soát nội bộ tại NHTM, phù hợp với thực tế là mối quan hệ giữa 2 khái niệm chưa có khung phân tích thống nhất. Logic nghiên cứu gồm 4 bước: hệ thống hóa cơ sở lý luận và khung pháp lý về kiểm soát nội bộ ngân hàng; khái niệm hóa CĐS như một cấu trúc đa chiều; phân tích tác động đến từng cấu phần kiểm soát nội bộ theo khung COSO và hình thành các giả thuyết nghiên cứu; đề xuất cấu trúc đo lường theo 3 giai đoạn của chu trình quản lý.

Dữ liệu sử dụng là dữ liệu thứ cấp từ 4 nhóm nguồn: khung lý thuyết và chuẩn mực quốc tế (COSO, Ủy ban Basel, IIA); văn bản quy phạm pháp luật của Việt Nam về kiểm soát nội bộ, kiểm toán nội bộ và an toàn bảo mật ngân hàng số; báo cáo, số liệu thống kê chính thức của NHNN, Bộ Công an, Hiệp hội An ninh mạng quốc gia và các nghiên cứu học thuật đã công bố, ưu tiên giai đoạn 2018-2025. Nghiên cứu kết hợp phương pháp phân tích - tổng hợp, so sánh - đối chiếu yêu cầu kiểm soát giữa môi trường truyền thống và môi trường số, và phân tích theo chu trình để phân rã mỗi cấu phần thành ba giai đoạn quản lý. Kết quả được trình bày dưới dạng các giả thuyết nghiên cứu và một ma trận đo lường, làm tiền đề cho kiểm định định lượng tiếp theo (Hair và cộng sự, 2017; Kline, 2016).

TÁC ĐỘNG CỦA CHUYỂN ĐỔI SỐ ĐẾN CÁC CẤU PHẦN KIỂM SOÁT NỘI BỘ

Tác động đến môi trường kiểm soát

Môi trường kiểm soát phản ánh cam kết của lãnh đạo, văn hóa tuân thủ, đạo đức nghề nghiệp, cơ cấu tổ chức, phân quyền và trách nhiệm giải trình. CĐS tác động đến cấu phần này trước hết qua yêu cầu thay đổi tư duy quản trị: nếu CĐS chỉ được xem là dự án công nghệ hoặc công cụ tăng doanh số, môi trường kiểm soát sẽ suy yếu do mục tiêu kiểm soát bị đặt sau mục tiêu tăng trưởng; ngược lại, công nghệ giúp củng cố môi trường kiểm soát khi được dùng để minh bạch hóa trách nhiệm, lưu vết hành vi, chuẩn hóa quy trình và truyền thông nhất quán các yêu cầu kiểm soát. Theo chu trình quản lý, cấu phần này cần được đánh giá ở cả 3 giai đoạn: xác lập định hướng kiểm soát trong môi trường số khi lập kế hoạch; phân định vai trò giữa lãnh đạo, đơn vị nghiệp vụ, công nghệ thông tin, quản trị rủi ro, tuân thủ và kiểm toán nội bộ khi tổ chức thực hiện; đánh giá tuân thủ chuẩn mực đạo đức và xử lý vi phạm khi kiểm tra, giám sát. Giả thuyết nghiên cứu được đặt ra như sau:

Giả thuyết 1: CĐS, đặc biệt ở chiều cạnh chiến lược, cấu trúc và văn hóa số, tác động tích cực đến môi trường kiểm soát khi mục tiêu kiểm soát được tích hợp ngay từ giai đoạn lập kế hoạch; tác động có thể mang dấu âm nếu CĐS được triển khai thuần túy như một chương trình công nghệ.

Tác động đến đánh giá rủi ro

Đánh giá rủi ro là cấu phần chịu tác động rõ nét từ CĐS. Số hóa quy trình và phát triển kênh số làm xuất hiện nhiều rủi ro mới: an ninh mạng, dữ liệu, mô hình, gian lận điện tử, vận hành hệ thống và rủi ro bên thứ ba. Trong giai đoạn 2020-2025, Việt Nam ghi nhận 24.295 vụ lừa đảo qua mạng với thiệt hại gần 40.000 tỷ đồng; riêng 8 tháng đầu năm 2025 xảy ra hơn 1.500 vụ, thiệt hại trên 1.660 tỷ đồng, tăng 65% so với cùng kỳ, trong đó tài chính - ngân hàng là mục tiêu tấn công hàng đầu (Trần Quang Quý, 2025; Anh Thơ, 2025; Hiệp hội An ninh mạng quốc gia, 2024). Ở chiều ngược lại, dữ liệu giao dịch, dữ liệu khách hàng và dữ liệu hành vi trên kênh số cho phép xây dựng mô hình chấm điểm, cảnh báo sớm và phát hiện bất thường. Tuy nhiên, nếu dữ liệu phân tán hoặc chất lượng thấp, CĐS có thể tạo ra ảo tưởng về mức độ kiểm soát, khi mô hình cảnh báo dựa trên dữ liệu không đầy đủ dẫn đến đánh giá sai mức độ rủi ro. Giả thuyết nghiên cứu được đặt ra như sau:

Giả thuyết 2: Năng lực dữ liệu và phân tích tác động tích cực đến chất lượng đánh giá rủi ro, song bị điều tiết bởi chất lượng dữ liệu nền tảng; khi dữ liệu phân tán hoặc thiếu chuẩn hóa, việc mở rộng công cụ phân tích có thể làm gia tăng rủi ro đánh giá sai.

Tác động đến hoạt động kiểm soát

Hoạt động kiểm soát gắn với phân tách nhiệm vụ, phê duyệt, hạn mức, đối chiếu, kiểm soát giao dịch và xử lý ngoại lệ. CĐS thay thế nhiều kiểm soát thủ công bằng kiểm soát tự động: kiểm tra hạn mức, xác thực người dùng, cảnh báo giao dịch bất thường, khóa giao dịch vượt ngưỡng, lưu vết thay đổi dữ liệu. Tại Việt Nam, xu hướng này được thể chế hóa qua Quyết định số 2345/QĐ-NHNN ngày 18/12/2023 yêu cầu xác thực sinh trắc học đối với giao dịch trực tuyến vượt ngưỡng và Thông tư số 50/2024/TT-NHNN, được sửa đổi, bổ sung bởi Thông tư số 77/2025/TT-NHNN (NHNN, 2023, 2024). Do đó, kiểm soát tự động đã trở thành yêu cầu bắt buộc theo quy định của cơ quan quản lý, thay vì chỉ là lựa chọn công nghệ của từng ngân hàng. Kiểm soát tự động giảm lỗi thao tác và tăng tính nhất quán, nhưng chỉ hiệu quả nếu quy tắc kiểm soát được thiết kế đúng, dữ liệu đầu vào đáng tin cậy, phân quyền chặt chẽ và thay đổi hệ thống được kiểm thử đầy đủ. Vì vậy cần kết hợp kiểm soát tự động với kiểm soát quản lý và rà soát độc lập định kỳ nhằm hạn chế xu hướng phụ thuộc quá mức vào hệ thống. Giả thuyết nghiên cứu được đặt ra như sau:

Giả thuyết 3: Số hóa quy trình nội bộ và vận hành tác động tích cực đến hiệu lực hoạt động kiểm soát thông qua việc chuyển kiểm soát thủ công thành kiểm soát tự động nhúng trong hệ thống; hiệu lực này phụ thuộc vào chất lượng thiết kế quy tắc kiểm soát, mức độ chặt chẽ của phân quyền và mức độ đầy đủ của kiểm thử thay đổi hệ thống.

Tác động đến thông tin và truyền thông

Thông tin và truyền thông bảo đảm các thông tin cần thiết được xác định, thu thập, xử lý và truyền đạt kịp thời đến các bên liên quan. CĐS cải thiện mạnh cấu phần này thông qua hệ thống báo cáo số, dữ liệu tập trung, bảng chỉ tiêu quản trị và công cụ phân tích. Đồng thời, yêu cầu về chất lượng dữ liệu cũng cao hơn: nếu dữ liệu giữa các hệ thống nghiệp vụ không thông suốt, thiếu chuẩn hóa hoặc không truy xuất được nguồn gốc, hệ thống thông tin sẽ không hỗ trợ hiệu quả cho kiểm soát nội bộ; kiểm soát dữ liệu, kiểm soát truy cập, kiểm soát thay đổi và kiểm soát chất lượng báo cáo do đó cần trở thành một phần của hệ thống kiểm soát nội bộ. Trong ngân hàng số, khách hàng còn là nguồn phát hiện sai lệch quan trọng qua kênh khiếu nại và phản ánh giao dịch bất thường, đòi hỏi cơ chế tiếp nhận và xử lý phản ánh phải gắn với hệ thống kiểm soát. Giả thuyết nghiên cứu được đặt ra như sau:

Giả thuyết 4: Mức độ tập trung và liên thông của hạ tầng dữ liệu có tác động tích cực đến cấu phần thông tin và truyền thông, thể hiện qua tính kịp thời, đầy đủ và khả năng truy xuất nguồn gốc của thông tin phục vụ kiểm soát; tác động này bị điều tiết bởi mức độ chuẩn hóa dữ liệu giữa các hệ thống nghiệp vụ.

Tác động đến giám sát

Giám sát đánh giá liệu hệ thống kiểm soát nội bộ có được thiết kế và vận hành hiệu quả hay không. CĐS cho phép chuyển từ giám sát định kỳ sang giám sát liên tục: công cụ phân tích dữ liệu, cảnh báo ngoại lệ, chỉ báo rủi ro và báo cáo gần thời gian thực giúp phát hiện sớm sai lệch, gian lận và rủi ro vận hành, đồng thời giúp kiểm toán nội bộ mở rộng phạm vi và tỷ lệ bao phủ. Tuy nhiên, giám sát trong môi trường số đòi hỏi năng lực mới: kiểm toán viên nội bộ cần hiểu hệ thống công nghệ thông tin, dữ liệu, phân quyền, nhật ký giao dịch (log) và rủi ro liên quan đến thuật toán, mô hình, nhà cung cấp công nghệ. Ranh giới giữa các tuyến trong mô hình 3 tuyến bảo vệ cũng trở nên kém rõ ràng khi bộ phận công nghệ thông tin vừa thiết kế kiểm soát vừa vận hành hệ thống chứa kiểm soát; ngân hàng cần xác định lại trách nhiệm kiểm định quy tắc kiểm soát, phê duyệt thay đổi và đánh giá độc lập hiệu lực kiểm soát sau triển khai. Giả thuyết nghiên cứu được đặt ra như sau:

Giả thuyết 5: CĐS có tác động tích cực đến cấu phần giám sát thông qua việc mở rộng phạm vi và tần suất giám sát; tác động này được điều tiết bởi năng lực công nghệ của đội ngũ kiểm toán nội bộ và có thể suy giảm khi tốc độ số hóa nghiệp vụ vượt quá tốc độ nâng cấp năng lực giám sát.

ĐỀ XUẤT TIẾP CẬN ĐO LƯỜNG KIỂM SOÁT NỘI BỘ THEO CHU TRÌNH QUẢN LÝ

Hệ thống kiểm soát nội bộ không nên chỉ được đo lường theo 5 cấu phần COSO một cách tĩnh. Để phản ánh đầy đủ quá trình quản lý, mỗi cấu phần cần được tiếp cận theo 3 giai đoạn: lập kế hoạch, tổ chức thực hiện, kiểm tra và giám sát. Cách tiếp cận này đánh giá được cả sự tồn tại của chính sách kiểm soát, mức độ triển khai và hiệu quả giám sát; phù hợp với thực tế vận hành ngân hàng; đồng thời tạo tiền đề thao tác hóa thành thang đo định lượng, khi mỗi ô của ma trận tương ứng với một nhóm biến quan sát.

Trên cơ sở đó, hệ thống kiểm soát nội bộ có thể được đo lường theo mô tả tại Bảng.

Bảng: Hệ thống kiểm soát nội bộ

Cấu phần kiểm soát nội bộ

Giai đoạn

lập kế hoạch

Giai đoạn

tổ chức thực hiện

Giai đoạn

kiểm tra, giám sát

Môi trường kiểm soát

Chiến lược, chuẩn mực đạo đức, văn hóa kiểm soát

Cơ cấu tổ chức, phân quyền, vai trò lãnh đạo

Đánh giá tuân thủ, xử lý vi phạm

Đánh giá rủi ro

Khung rủi ro, mức rủi ro chấp nhận

Nhận diện, đánh giá, phối hợp quản lý rủi ro

Rà soát rủi ro phát sinh, kiểm định công cụ đo lường

Hoạt động kiểm soát

Chính sách, quy trình, biện pháp kiểm soát

Thực hiện kiểm soát, kiểm soát trên hệ thống

Kiểm tra tuân thủ, xử lý sai sót/gian lận

Thông tin và truyền thông

Xác định nhu cầu thông tin

Truyền đạt thông tin, báo cáo nội bộ

Đánh giá chất lượng thông tin, xử lý sai lệch

Giám sát

Kế hoạch giám sát, kiểm toán nội bộ

Thực hiện giám sát, sử dụng công cụ giám sát

Theo dõi phát hiện, cảnh báo và điều chỉnh

Nguồn: Tác giả tổng hợp

Ma trận gồm 15 ô, tương ứng với 5 cấu phần nhân và 3 giai đoạn của chu trình quản lý, cho phép tính điểm theo 2 chiều: theo cấu phần để so sánh với các nghiên cứu sử dụng khung COSO truyền thống và theo giai đoạn để nhận diện điểm nghẽn. Chênh lệch điểm giữa các giai đoạn mang giá trị chẩn đoán: điểm cao ở lập kế hoạch nhưng thấp ở tổ chức thực hiện cho thấy vấn đề ở khâu triển khai; điểm cao ở 2 giai đoạn đầu nhưng thấp ở kiểm tra, giám sát cho thấy ngân hàng chưa có đủ cơ chế xác nhận kiểm soát vận hành đúng thiết kế. Cấu trúc này cũng cho phép kiểm định các giả thuyết đã nêu trên theo hướng phân tách tác động của từng chiều cạnh CĐS, đồng thời có thể dùng làm công cụ tự đánh giá định kỳ của kiểm soát nội bộ và kiểm toán nội bộ.

HÀM Ý ĐỐI VỚI NGÂN HÀNG THƯƠNG MẠI

Thực tiễn tại Việt Nam đã tạo nền tảng cho việc hoàn thiện hệ thống kiểm soát nội bộ. Sau một thời gian triển khai Quyết định số 810/QĐ-NHNN (NHNN, 2021), nhiều nghiệp vụ cơ bản như: tiền gửi tiết kiệm, mở tài khoản thanh toán, phát hành thẻ, chuyển tiền và cho vay đã được số hóa hoàn toàn. Ngân hàng Nhà nước đã kết nối liên thông với Cơ sở dữ liệu quốc gia về dân cư và xây dựng ba kho dữ liệu quan trọng, trong đó kho thông tin tín dụng lưu trữ thông tin của trên 54 triệu khách hàng vay. Nghị định số 94/2025/NĐ-CP của Chính phủ bổ sung khuôn khổ pháp lý cho cơ chế thử nghiệm có kiểm soát trong lĩnh vực ngân hàng (Chính phủ, 2025). Điều kiện hạ tầng và thể chế do đó đã tương đối đầy đủ, khác biệt giữa các ngân hàng chủ yếu đến từ năng lực vận dụng các điều kiện này.

Thứ nhất, gắn chiến lược CĐS với chiến lược kiểm soát nội bộ và quản trị rủi ro, các dự án số cần được đánh giá cả về tác động đến kiểm soát, tuân thủ và an toàn hệ thống.

Thứ hai, thiết kế kiểm soát ngay từ đầu trong các quy trình số, tích hợp trong luồng phê duyệt, phân quyền, dữ liệu và cảnh báo ngoại lệ thay vì bổ sung sau khi hệ thống đã vận hành.

Thứ ba, nâng cao chất lượng dữ liệu phục vụ kiểm soát nội bộ thông qua chuẩn hóa dữ liệu, bảo đảm khả năng truy xuất nguồn gốc và kết nối thông suốt giữa các hệ thống.

Thứ tư, tăng cường quản trị công nghệ thông tin và an ninh mạng, quyền truy cập, quản lý thay đổi, xử lý sự cố, quản lý nhà cung cấp công nghệ và bảo vệ dữ liệu phải được xem là nội dung trọng yếu của kiểm soát nội bộ.

Thứ năm, nâng cao năng lực kiểm toán nội bộ trong môi trường số bao gồm kỹ năng phân tích dữ liệu, kiểm toán hệ thống thông tin, kiểm toán mô hình và kiểm toán an ninh mạng.

Thứ sáu, duy trì văn hóa rủi ro và tuân thủ, lãnh đạo không bỏ qua kiểm soát vì áp lực tăng trưởng, nhân viên được khuyến khích báo cáo sai sót và vi phạm được xử lý công bằng.

Tài liệu tham khảo:

1. Alles, M. G. (2015). Drivers of the use and facilitators and obstacles of the evolution of Big Data by the audit profession. Accounting Horizons, 29(2), 439-449. https://doi.org/10.2308/acch-51067

2. Anh Thơ (2025). Tội phạm mạng gây thiệt hại gần 40.000 tỷ đồng giai đoạn 2020-2025. https://baochinhphu.vn/toi-pham-mang-gay-thiet-hai-gan-40000-ty-dong-giai-doan-2020-2025-102251229175200352.htm

3. Ashbaugh-Skaife, H., Collins, D. W., Kinney, W. R., Jr., & LaFond, R. (2009). The effect of SOX internal control deficiencies on firm risk and cost of equity. Journal of Accounting Research, 47(1), 1-043. https://doi.org/10.1111/j.1475-679X.2008.00315.x

4. Basel Committee on Banking Supervision (1998). Framework for internal control systems in banking organisations. Bank for International Settlements.

5. Basel Committee on Banking Supervision (2015). Corporate governance principles for banks. Bank for International Settlements.

6. Basel Committee on Banking Supervision (2024). Digitalisation of finance. Bank for International Settlements.

7. Basel Committee on Banking Supervision (2025). Principles for the sound management of third-party risk. Bank for International Settlements.

8. Bharadwaj, A., El Sawy, O. A., Pavlou, P. A., & Venkatraman, N. (2013). Digital business strategy: Toward a next generation of insights. MIS Quarterly, 37(2), 471-482.

9. Brynjolfsson, E. (1993). The productivity paradox of information technology. Communications of the ACM, 36(12), 66-77.

10. Carr, N. G. (2003). IT doesn't matter. Harvard Business Review, 81(5), 41-49.

11. Chen, Z., Li, H., Wang, T., & Wu, J. (2023). How digital transformation affects bank risk: Evidence from listed Chinese banks. Finance Research Letters, 58(Part A), Article 104319.

12. Cheng, W., Li, C., & Zhao, T. (2024). The stages of enterprise digital transformation and its impact on internal control: Evidence from China. International Review of Financial Analysis, 92, Article 103079. https://doi.org/10.1016/j.irfa.2024.103079

13. Chính phủ (2019). Nghị định số 05/2019/NĐ-CP ngày 22/01/2019 về kiểm toán nội bộ.

14. Chính phủ (2025). Nghị định số 94/2025/NĐ-CP ngày 29/4/2025 quy định về Cơ chế thử nghiệm có kiểm soát trong lĩnh vực ngân hàng.

15. Committee of Sponsoring Organizations of the Treadway Commission (2013). Internal control-Integrated framework. COSO.

16. Committee of Sponsoring Organizations of the Treadway Commission (2017). Enterprise risk management-Integrating with strategy and performance. COSO.

17. Doyle, J. T., Ge, W., & McVay, S. (2007a). Accruals quality and internal control over financial reporting. The Accounting Review, 82(5), 1141-1170.

18. Doyle, J. T., Ge, W., & McVay, S. (2007b). Determinants of weaknesses in internal control over financial reporting. Journal of Accounting and Economics, 44(1-2), 193-223.

19. European Union (2022). Regulation (EU) 2022/2554 of the European Parliament and of the Council on digital operational resilience for the financial sector (DORA). Official Journal of the European Union, L 333, 1-79.

20. Gomber, P., Koch, J.-A., & Siering, M. (2017). Digital finance and FinTech: Current research and future research directions. Journal of Business Economics, 87(5), 537-580. https://doi.org/10.1007/s11573-017-0852-x

21. Hair, J. F., Hult, G. T. M., Ringle, C. M., & Sarstedt, M. (2017). A primer on partial least squares structural equation modeling (PLS-SEM) (2nd ed.). Sage.

22. Hiệp hội An ninh mạng quốc gia (2024). Báo cáo nghiên cứu, khảo sát an ninh mạng tại Việt Nam năm 2024, khu vực cơ quan, doanh nghiệp. Ban Công nghệ, Hiệp hội An ninh mạng quốc gia (NCA).

23. Hoque, A., Le, D. T., & Le, T. (2024). Does digital transformation reduce bank's risk-taking? Evidence from Vietnamese commercial banks. Journal of Open Innovation: Technology, Market, and Complexity, 10(2), Article 100260. https://doi.org/10.1016/j.joitmc.2024.100260

24. Institute of Internal Auditors (2017). International professional practices framework (IPPF).

25. Institute of Internal Auditors (2024). Global internal audit standards.

26. Jia, K., & Liu, X. (2024). Bank digital transformation, bank competitiveness and systemic risk. Frontiers in Physics, 11, Article 1297912.

27. Jin, J., Li, N., Liu, S., & Nainar, S. M. K. (2023). Cyberattacks, discretionary loan-loss provisions, and banks' earnings management. Finance Research Letters, 54, Article 103705.

28. Jin, J. Y., Kanagaretnam, K., Lobo, G. J., & Mathieu, R. (2013). Impact of FDICIA internal controls on bank risk taking. Journal of Banking & Finance, 37(2), 614-624.

29. Kline, R. B. (2016). Principles and practice of structural equation modeling (4th ed.). Guilford Press.

30. Kotarba, M. (2017). Measuring digitalization: Key metrics. Foundations of Management, 9(1), 123-138.

31. Kriebel, J., & Debener, J. (2020). Measuring the effect of digitalization efforts on bank performance. Academy of Management Proceedings, 2020(1), Article 22004.

32. LaFond, R., & You, H. (2010). The Federal Deposit Insurance Corporation Improvement Act, bank internal controls and financial reporting quality. Journal of Accounting and Economics, 49(1-2), 75-83.

33. Matt, C., Hess, T., & Benlian, A. (2015). Digital transformation strategies. Business & Information Systems Engineering, 57(5), 339-343.

34. NHNN (2018). Thông tư số 13/2018/TT-NHNN ngày 18/5/2018 quy định về hệ thống kiểm soát nội bộ của NHTM, chi nhánh ngân hàng nước ngoài (được sửa đổi, bổ sung bởi Thông tư số 40/2018/TT-NHNN).

35. NHNN (2021). Quyết định số 810/QĐ-NHNN ngày 11/5/2021 phê duyệt Kế hoạch CĐS ngành Ngân hàng đến năm 2025, định hướng đến năm 2030.

36. NHNN (2023). Quyết định số 2345/QĐ-NHNN ngày 18/12/2023 về triển khai các giải pháp an toàn, bảo mật trong thanh toán trực tuyến và thanh toán thẻ ngân hàng.

37. NHNN (2024). Thông tư số 50/2024/TT-NHNN quy định về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành Ngân hàng (được sửa đổi, bổ sung bởi Thông tư số 77/2025/TT-NHNN).

38. NHNN (2025). Báo cáo kết quả CĐS ngành Ngân hàng tại sự kiện “CĐS ngành Ngân hàng năm 2025”, Hà Nội, ngày 29/5/2025.

39. Sebastian, I. M., Ross, J. W., Beath, C., Mocker, M., Moloney, K. G., & Fonstad, N. O. (2017). How big old companies navigate digital transformation. MIS Quarterly Executive, 16(3), 197-213.

40. Tan, Y.-S. (2023). Internal control and bank liquidity creation: Evidence from China. Research in International Business and Finance, 66, Article 102030.

41. Tian, G., Li, B., & Cheng, Y. (2022). Does digital transformation matter for corporate risk-taking? Finance Research Letters, 49, Article 103107.

42. Trần Quang Quý (2025). Hơn 1.500 vụ lừa đảo trên không gian mạng gây thiệt hại khoảng 1.660 tỷ đồng, https://nhandan.vn/hon-1500-vu-lua-dao-tren-khong-gian-mang-gay-thiet-hai-khoang-1660-ty-dong-post931273.html

43. Verhoef, P. C., Broekhuizen, T., Bart, Y., Bhattacharya, A., Dong, J. Q., Fabian, N., & Haenlein, M. (2021). Digital transformation: A multidisciplinary reflection and research agenda. Journal of Business Research, 122, 889-901.

44. Vial, G. (2019). Understanding digital transformation: A review and a research agenda. The Journal of Strategic Information Systems, 28(2), 118-144.

45. Wang, W., Wen, J., Liu, M., & Du, Q. (2025). Can digital transformation reduce bank violations? Evidence from China. International Review of Economics & Finance, 104, Article 104707.

46. Westerman, G., Bonnet, D., & McAfee, A. (2014). Leading digital: Turning technology into business transformation. Harvard Business Review Press.

47. Wu, K., Fu, Y., & Kong, D. (2022). Does the digital transformation of enterprises affect stock price crash risk? Finance Research Letters, 48, Article 102888.

48. Wu, L., Hitt, L., & Lou, B. (2020). Data analytics, innovation, and firm productivity. Management Science, 66(5), 2017-2039.

Ngày nhận bài: 15/7/2026; Ngày hoàn thiện biên tập: 16/9/2026; Ngày duyệt đăng: 20/9/2026

Các tin khác

Đề xuất mô hình nghiên cứu tác động của cá nhân hóa bằng AI đến tình yêu thương hiệu của người tiêu dùng trên nền tảng trực tuyến tại TP. Hồ Chí Minh

Đề xuất mô hình nghiên cứu tác động của cá nhân hóa bằng AI đến tình yêu thương hiệu của người tiêu dùng trên nền tảng trực tuyến tại TP. Hồ Chí Minh

Thông qua việc thu thập và phân tích dữ liệu hành vi theo thời gian thực, các nền tảng số đang ngày càng có khả năng cung cấp những trải nghiệm được cá nhân hóa cụ thể như việc gợi ý sản phẩm phù hợp, đưa nội dung thích ứng và khả năng tương tác với khách hàng cũng được điều chỉnh theo từng cá nhân.
Pháp luật Liên minh châu Âu về truy xuất nguồn gốc hàng hóa nhằm đáp ứng tiêu chuẩn ESG

Pháp luật Liên minh châu Âu về truy xuất nguồn gốc hàng hóa nhằm đáp ứng tiêu chuẩn ESG

Kể từ khi Thỏa thuận Xanh châu Âu được thông qua, EU đã đẩy mạnh việc chuyển đổi các chuẩn mực tự nguyện về ESG sang nghĩa vụ pháp lý có gắn chế tài và có tác động xuyên biên giới.
Mối quan hệ giữa trí tuệ nhân tạo với ngành kế toán - kiểm toán: Tiếp cận bằng phương pháp trắc lượng thư mục

Mối quan hệ giữa trí tuệ nhân tạo với ngành kế toán - kiểm toán: Tiếp cận bằng phương pháp trắc lượng thư mục

Bước vào những năm 2010, khái niệm AI đã vượt khỏi phạm trù khoa học máy tính thuần túy và bắt đầu ảnh hưởng trực tiếp đến các ngành nghề yêu cầu kỹ năng phân tích dữ liệu chuyên sâu.
Phát triển nguồn nhân lực đáp ứng yêu cầu hội nhập quốc tế: Nghiên cứu tại Công ty MEDIA

Phát triển nguồn nhân lực đáp ứng yêu cầu hội nhập quốc tế: Nghiên cứu tại Công ty MEDIA

Sự thay đổi nhanh của thị trường lao động, công nghệ và nhu cầu tuyển dụng xuyên biên giới đang đặt ra yêu cầu đổi mới phương thức quản trị và phát triển nguồn nhân lực.
Hoàn thiện thể chế phát triển kinh tế thị trường định hướng xã hội chủ nghĩa ở trình độ cao gắn với đổi mới mô hình tăng trưởng tại Việt Nam

Hoàn thiện thể chế phát triển kinh tế thị trường định hướng xã hội chủ nghĩa ở trình độ cao gắn với đổi mới mô hình tăng trưởng tại Việt Nam

Sau 40 năm đổi mới, Việt Nam đã đạt được nhiều thành tựu quan trọng trong phát triển kinh tế thị trường định hướng xã hội chủ nghĩa. Tuy nhiên, trong bối cảnh chuyển đổi số, Cách mạng công nghiệp lần thứ tư và cạnh tranh quốc tế ngày càng gia tăng, những hạn chế về chất lượng tăng trưởng, năng suất lao động, năng lực đổi mới sáng tạo và hiệu quả phân bổ nguồn lực đã bộc lộ rõ.
Hệ thống kế toán quản trị môi trường hỗ trợ áp dụng tiêu chuẩn ISO 14001: Bằng chứng thực nghiệm từ các doanh nghiệp niêm yết tại Việt Nam

Hệ thống kế toán quản trị môi trường hỗ trợ áp dụng tiêu chuẩn ISO 14001: Bằng chứng thực nghiệm từ các doanh nghiệp niêm yết tại Việt Nam

Trong bối cảnh biến đổi khí hậu toàn cầu và yêu cầu phát triển bền vững, việc áp dụng Hệ thống quản lý môi trường theo tiêu chuẩn quốc tế ISO 14001 được xem là một chiến lược phổ biến giúp doanh nghiệp chuẩn hóa quy trình vận hành và giảm thiểu tác động tiêu cực đến hệ sinh thái.
Dự báo các tác động của công nghệ STARA đối với việc làm ngành dịch vụ tại Việt Nam trong kỷ nguyên số

Dự báo các tác động của công nghệ STARA đối với việc làm ngành dịch vụ tại Việt Nam trong kỷ nguyên số

Smart Technology (Công nghệ thông minh) - Artificial Intelligence (Trí tuệ nhân tạo) - Robotics (Người máy) - Algorithms (Thuật toán) (STARA) đã thúc đẩy sự phát triển mạnh mẽ, làm thay đổi hoàn toàn cuộc sống hàng ngày (Brougham và Haar, 2018). Với những lợi ích của việc tăng hiệu quả, tiết kiệm chi phí, tạo ra khác biệt hóa, nâng cao trải nghiệm khách hàng và cuối cùng là cải thiện hiệu suất tổng thể, nhiều công ty đã áp dụng công nghệ STARA vào hoạt động của mình, đặc biệt là các doanh nghiệp ngành dịch vụ đang có mức độ ứng dụng công nghệ rất cao nhằm tối ưu hóa hoạt động kinh doanh (Bandoim, 2019).
Nhân tố ảnh hưởng đến quản lý trong phát triển chính quyền số: Thực tiễn nghiên cứu tại Hà Tĩnh và hàm ý chính sách

Nhân tố ảnh hưởng đến quản lý trong phát triển chính quyền số: Thực tiễn nghiên cứu tại Hà Tĩnh và hàm ý chính sách

Nếu chính phủ điện tử chủ yếu nhấn mạnh ứng dụng công nghệ thông tin vào các quy trình hành chính hiện hữu, thì chính quyền số đòi hỏi sự thay đổi sâu hơn về quy trình, dữ liệu, văn hóa tổ chức và quan hệ giữa cơ quan công quyền với công dân.
Hiểu biết tài chính và kiểm soát rủi ro dịch vụ mua trước trả sau của Gen Z Việt Nam

Hiểu biết tài chính và kiểm soát rủi ro dịch vụ mua trước trả sau của Gen Z Việt Nam

Mua trước trả sau cho phép người tiêu dùng nhận hàng trước rồi thanh toán sau hoặc chia thành nhiều kỳ. Sự thuận tiện này cải thiện thanh khoản ngắn hạn nhưng cũng có thể làm mờ cảm nhận về tổng nghĩa vụ.
Phát triển nguồn nhân lực chất lượng cao vùng Đông Nam Bộ trong kỷ nguyên mới

Phát triển nguồn nhân lực chất lượng cao vùng Đông Nam Bộ trong kỷ nguyên mới

Sau khi thực hiện sắp xếp đơn vị hành chính cấp tỉnh theo Nghị quyết số 202/2025/QH15, vùng Đông Nam Bộ gồm 3 tỉnh/thành phố: TP. Hồ Chí Minh, Đồng Nai và tỉnh Tây Ninh, đặt ra yêu cầu mới về tái cơ cấu nguồn nhân lực để đáp ứng quy mô và tốc độ phát triển.