[비즈한국] Toss Bank vừa phải nhận thông báo cảnh cáo cấp tổ chức và chịu mức phạt hành chính hơn 200 triệu won trong đợt thanh tra định kỳ đầu tiên từ Cơ quan Giám sát Tài chính (FSS). Nguyên nhân là do ngân hàng này đã để xảy ra các vi phạm như không thông báo sự cố tài chính điện tử, quản lý thông tin giao dịch tài chính lỏng lẻo và kiểm soát yếu kém trong quá trình vận hành hệ thống máy tính. Ngoài ra, FSS cũng đưa ra 57 yêu cầu về cải thiện và lưu ý quản trị. Trong bối cảnh hệ thống kiểm soát nội bộ của Toss Bank một lần nữa trở thành tâm điểm chú ý sau vụ biển thủ quy mô lớn xảy ra vào năm ngoái, giới chuyên gia cho rằng các ngân hàng trực tuyến vốn tăng trưởng nhanh chóng cần phải thắt chặt công tác phòng ngừa sự cố và quản lý rủi ro.

FSS gần đây đã công bố kết quả thanh tra định kỳ đầu tiên đối với Toss Bank. Theo tài liệu công bố xử phạt của FSS, trong giai đoạn thanh tra từ tháng 10 năm 2021 đến cuối năm 2024, Toss Bank đã bị phát hiện hơn 8 vi phạm. FSS đã áp dụng biện pháp cảnh cáo đối với tổ chức, phạt hành chính 245,2 triệu won, đồng thời đưa ra các hình thức kỷ luật như cảnh cáo hoặc giảm lương đối với 11 nhân viên liên quan.
Các quy định mà Toss Bank vi phạm bao gồm: Luật Giao dịch tài chính thực danh và bảo đảm bí mật, Luật Đặc biệt về phòng chống thiệt hại và hoàn trả tiền bị lừa đảo qua viễn thông, Luật Ngân hàng, Luật Giao dịch tài chính điện tử, và Luật Sử dụng và bảo vệ thông tin tín dụng.
Cụ thể, đã xảy ra trường hợp vi phạm Luật Giao dịch tài chính điện tử khi ngân hàng không thông báo về các sự cố tài chính như lỗi tính lãi suất hoặc lỗi hiển thị số dư tài khoản phát sinh trong quá trình phát triển và áp dụng phần mềm lãi suất cho vay/huy động. Từ tháng 10 năm 2021 đến tháng 12 năm 2024, có 8 sự cố tài chính điện tử xảy ra; trong đó Toss Bank đã xử lý nhưng không thông báo nguyên nhân và kết quả xử lý cho khách hàng đối với 7 trường hợp, và 1 trường hợp thông báo chậm trễ.
Ngoài ra, còn có sự cố lỗi chuyển tiền do nhân viên phụ trách vi phạm quy định giám sát trong quá trình xử lý hệ thống thông tin. Vào ngày 27 tháng 5 năm 2024, trong quá trình nâng cấp thiết bị lưu trữ của hệ thống cốt lõi (hệ thống xử lý giao dịch tài chính), Toss Bank đã giao công việc cho nhân sự thuê ngoài mà người quản lý chịu trách nhiệm lại không kiểm tra nội dung công việc, dẫn đến lỗi chuyển tiền. Hậu quả là từ 23:12 ngày 27 tháng 5 đến 00:21 ngày 28 tháng 5 năm 2024, tổng cộng 8.857 giao dịch (quy mô khoảng 2,4 tỷ won) đã không được xử lý.
Ngân hàng cũng có vi phạm liên quan đến việc thay đổi điều khoản giao dịch tài chính điện tử mà không thông báo hoặc niêm yết đúng hạn. Từ tháng 4 năm 2022 đến tháng 10 năm 2023, Toss Bank đã thay đổi các điều khoản giao dịch tài chính điện tử nhưng không thông báo 4 lần, và có một lần niêm yết chậm trễ trên trang chủ.
Các trường hợp vi phạm liên quan đến thông báo cung cấp thông tin cũng đã được ghi nhận. Theo Luật Giao dịch tài chính thực danh, khi ngân hàng cung cấp thông tin giao dịch của khách hàng cho tòa án hoặc cơ quan thuế, họ phải thông báo bằng văn bản cho chủ tài khoản về nội dung, mục đích sử dụng, người nhận thông tin và ngày cung cấp. Tuy nhiên, tính đến cuối tháng 9 năm 2024, Toss Bank đã chậm trễ thông báo đối với 1.289 trường hợp. Bên cạnh đó, ngân hàng cũng không ghi chép hoặc ghi sai thông tin vào sổ quản lý đối với hơn 50.000 giao dịch tính đến tháng 2 năm 2023, thay vì tuân thủ theo biểu mẫu tiêu chuẩn.
Có vẻ như còn nhiều vi phạm khác ngoài những nội dung được nêu trong văn bản xử phạt này. FSS đã ghi chú trong văn bản rằng "một số nội dung đang trong quá trình xử lý tách biệt sẽ được công bố sau". Một đại diện của FSS cho biết: "Chúng tôi đã thông báo trước cho ngân hàng những trường hợp có thể xử lý ngay, hiện vẫn còn một số vấn đề cần thêm thời gian để giải quyết".
Trong các biện pháp không mang tính kỷ luật như "Lưu ý quản trị và Cải thiện", ngân hàng cũng bị chỉ ra nhiều vấn đề. Đây là những biện pháp hướng dẫn hành chính, không phải là vi phạm pháp luật nhưng nhằm nhắc nhở hoặc yêu cầu tự cải thiện khi có điểm yếu trong quản trị. Trong đợt thanh tra này, FSS đã đưa ra 22 lưu ý quản trị và 35 yêu cầu cải thiện đối với Toss Bank. Ngay cả khi tính đến giai đoạn Toss Bank mới đi vào hoạt động, con số gần 60 hạng mục cần cải thiện vẫn là một dấu hỏi lớn.

Toss Bank cho biết hầu hết các vấn đề từ kết quả thanh tra lần này đã được xử lý. "Chúng tôi tôn trọng và chấp nhận các quyết định từ Ủy ban Dịch vụ Tài chính. Hầu hết các vấn đề bị chỉ ra đều liên quan đến thủ tục và hệ thống trong giai đoạn đầu mới thành lập, và phần lớn đã được khắc phục trong quá trình thanh tra. Chúng tôi sẽ tiếp tục tăng cường hệ thống kiểm soát nội bộ và bảo vệ người tiêu dùng trong tương lai", phía Toss Bank tuyên bố.
Trong khi đó, việc Toss Bank bị cảnh cáo cấp tổ chức cùng nhiều yêu cầu cải thiện đã làm dấy lên quan ngại về việc cần tăng cường kiểm soát nội bộ ngay cả ở các ngân hàng trực tuyến vốn được coi là tương đối an toàn. Đặc biệt, Toss Bank từng ghi nhận vụ biển thủ quy mô lớn đầu tiên trong ngành vào tháng 5 năm 2025. Khi đó, một trưởng bộ phận tài chính đã chuyển trái phép khoảng 2,786 tỷ won từ tài khoản doanh nghiệp của Toss Bank sang tài khoản cá nhân. Dù khách hàng không bị ảnh hưởng, nhưng việc một cá nhân có thể tự ý chuyển một số tiền lớn từ công ty cho thấy hệ thống đang tồn tại lỗ hổng nghiêm trọng.
Kết quả thanh tra của các ngân hàng trực tuyến khác cũng đang được chú ý. Kakao Bank, ngân hàng đầu tiên trong nhóm được FSS thanh tra định kỳ vào năm 2021, đã từng bị cảnh cáo và xử phạt vì vi phạm quy định cấm cấp tín dụng cho cổ đông lớn (như cho nhân viên công ty con vay hàng trăm triệu won). Đợt thanh tra định kỳ lần thứ hai của Kakao Bank đã diễn ra năm ngoái nhưng kết quả vẫn chưa được công bố. Được biết, FSS đã tập trung kiểm tra việc cải thiện các vi phạm cũ, hệ thống kiểm soát nội bộ và rủi ro CNTT. Đối với K-Bank, dù nằm trong danh sách thanh tra định kỳ năm nay nhưng quá trình này đang bị hoãn lại do các đợt thanh tra đột xuất liên quan đến các vấn đề cấp thiết của ngành.
Vào tháng 4 vừa qua, FSS cũng đã tổ chức buổi tọa đàm với Giám đốc Công nghệ thông tin (CIO) của 3 ngân hàng trực tuyến, Kakao Pay và Toss Securities để nhấn mạnh các biện pháp bảo vệ người tiêu dùng và kiểm soát nội bộ về CNTT. Ông Lee Jong-oh, Trợ lý Phó Thống đốc phụ trách mảng Kỹ thuật số và CNTT của FSS, nhấn mạnh: "Các ngân hàng cần xây dựng hệ thống ổn định CNTT và cơ chế phòng ngừa sự cố tương xứng với quy mô tăng trưởng. Nhiều sự cố xảy ra do thiếu sót trong công tác kiểm soát cơ bản, vì vậy các ngân hàng cần nỗ lực thông qua kiểm toán CNTT và các hoạt động kiểm soát tự chủ để ngăn chặn các sự cố tương tự tái diễn".