Anh đưa bốn nhà cung cấp dịch vụ đám mây vào diện giám sát trực tiếp của hệ thống tài chính
Từ ngày 13/7/2026, cơ quan quản lý tài chính của Anh bắt đầu cùng giám sát bốn nhà cung cấp dịch vụ đám mây được coi là “bên thứ ba trọng yếu”. Ranh…
Đã xảy ra điều gì
Ngày 13/7, một cơ chế quản lý mới của Anh chính thức có hiệu lực. Bộ Tài chính Anh đã chỉ định Amazon Web Services EMEA, Google Cloud EMEA, Microsoft Ireland Operations và Oracle Corporation UK là “bên thứ ba trọng yếu” (Critical Third Parties, CTPs) của hệ thống tài chính. Cơ quan Quản lý Tài chính Anh, Cơ quan Quản lý Thận trọng và Ngân hàng Anh sẽ cùng giám sát các dịch vụ có tính hệ thống mà những công ty này cung cấp cho các tổ chức tài chính và cơ sở hạ tầng thị trường tài chính.
Đây không phải là việc biến toàn bộ các công ty điện toán đám mây thành đối tượng giám sát ngân hàng. Phạm vi quản lý tập trung vào những dịch vụ mà nếu bị gián đoạn, có thể đồng thời ảnh hưởng đến nhiều ngân hàng, công ty bảo hiểm, nền tảng giao dịch hoặc cơ sở hạ tầng thị trường. Các cơ quan quản lý có thể thu thập thông tin, tiến hành đánh giá khả năng chống chịu và phối hợp với nhà cung cấp để xử lý các rủi ro ảnh hưởng đến tính liên tục của dịch vụ trọng yếu; khi cần thiết, họ còn có thể xây dựng và thực thi các quy tắc áp dụng cho những dịch vụ trọng yếu này.
Vì sao điều này quan trọng
Trong hoạt động thường nhật của ngành tài chính, dịch vụ đám mây đã nằm sau nhiều khâu “vô hình”: lưu trữ dữ liệu, hệ thống giao dịch, giao diện khách hàng, tính toán rủi ro và vận hành hậu trường, có thể đều do nhiều tổ chức cùng phụ thuộc vào một nhóm nhà cung cấp công nghệ. Trước đây, trách nhiệm giám sát chủ yếu đặt lên chính các tổ chức tài chính, còn nhà cung cấp dịch vụ đám mây phần lớn chỉ bị ràng buộc gián tiếp thông qua hợp đồng, kiểm toán và quản trị nhà cung cấp.
Cách sắp xếp mới của Anh đã thay đổi một giả định thể chế quan trọng: nếu sự cố của một công ty công nghệ có thể lan sang nhiều tổ chức tài chính cùng lúc, thì dịch vụ mà công ty đó cung cấp không còn chỉ là vấn đề mua sắm vận hành của một tổ chức đơn lẻ, mà có thể trở thành vấn đề ổn định tài chính. Trước đó, các cơ quan quản lý tài chính Anh cho biết trong các báo cáo sự cố mạng nhận được năm 2025, hơn 40% liên quan đến bên thứ ba; điều này cho thấy rủi ro chuỗi cung ứng không còn là chủ đề bên lề mà là một phần của khả năng chống chịu hệ thống tài chính.
Đối với nhà cung cấp dịch vụ đám mây, việc bị giám sát trực tiếp có thể đồng nghĩa với yêu cầu cao hơn về công bố thông tin, kiểm thử và phối hợp ứng phó khẩn cấp. Đối với ngân hàng và hạ tầng giao dịch, điều đó không có nghĩa là có thể chuyển trách nhiệm sang cơ quan quản lý: các công ty tài chính vẫn phải tự quản lý rủi ro bên thứ ba và bảo đảm có phương án thay thế cùng năng lực khôi phục khi dịch vụ bị gián đoạn. Thay đổi thực tế hơn là, khi lựa chọn nhà cung cấp đám mây, thiết kế kiến trúc đa đám mây và đánh giá rủi ro tập trung, các tổ chức tài chính có thể cần đưa yêu cầu quản lý vào các quyết định hạ tầng dài hạn.
Còn cần theo dõi gì
Thứ nhất, các cơ quan quản lý sẽ xác định “dịch vụ có tính hệ thống” của từng nhà cung cấp như thế nào, và việc đánh giá khả năng chống chịu sẽ đi sâu đến mức nào. Thứ hai, liệu Bộ Tài chính Anh có tiếp tục mở rộng danh sách bên thứ ba trọng yếu hay không; cơ chế hiện hành không đặt ra số lượng cố định, nên trong tương lai có thể bao gồm thêm nhiều nhà cung cấp dịch vụ dữ liệu, phần mềm hoặc vận hành. Thứ ba, liệu cơ chế này có thể được phối hợp với quy định giám sát dịch vụ đám mây ở các trung tâm tài chính khác hay không. Bản thân hạ tầng đám mây vượt qua biên giới quốc gia, còn dịch vụ, dữ liệu và đội ngũ vận hành mà các tổ chức tài chính Anh sử dụng thường nằm rải rác ở nhiều khu vực pháp lý; việc ranh giới quản lý có khớp với ranh giới công nghệ hay không sẽ quyết định hiệu quả thực tế của cơ chế này.
Tín hiệu từ chính sách này rất rõ ràng: hạ tầng cốt lõi của thị trường tài chính đang mở rộng từ các mạng lưới giao dịch, thanh toán bù trừ và thanh toán truyền thống sang mạng lưới tính toán và dữ liệu của một số ít tập đoàn công nghệ lớn. Giai đoạn tiếp theo của giám sát không chỉ là theo dõi ai giao dịch trên thị trường, mà còn là theo dõi ai giúp thị trường tiếp tục vận hành.
Nguồn
- Bộ Tài chính Anh: Hệ thống tài chính Anh được củng cố với các biện pháp bảo vệ mới cho các nhà cung cấp công nghệ lớn
- Cơ quan Quản lý Tài chính Anh: Bên thứ ba trọng yếu và khả năng chống chịu của dịch vụ tài chính Anh
- Ngân hàng Anh: Các cơ quan quản lý tài chính Anh bắt đầu giám sát các bên thứ ba trọng yếu do Bộ Tài chính Anh công bố
Nội dung chỉ cung cấp thông tin, không cấu thành tư vấn đầu tư, pháp lý, thuế hoặc tài chính.