Ngày 4 tháng 8 năm 2026
Có hiệu lực từ ngày 10 tháng 7 năm 2027, các quy định mới của Liên minh Châu Âu về phòng chống rửa tiền sẽ thay đổi cách thức các tổ chức tài chính, công ty tiền điện tử và các đơn vị khác tiếp cận các quy trình tiếp nhận khách hàng mới, tuân thủ quy định và quản lý rủi ro. Gói quy định này nhằm mục đích giảm sự phân mảnh giữa các quốc gia thành viên, giảm bớt gánh nặng hành chính, đồng thời nâng cao tính bảo mật và trải nghiệm người dùng (UX) thông qua việc xác minh danh tính điện tử.
Yếu tố then chốt của gói quy định mới là các Tiêu chuẩn Kỹ thuật Quy định (RTS), hiện đang được soạn thảo. Các RTS này sẽ quy định các yêu cầu về cách thức các tổ chức tài chính hoạt động tại Liên minh Châu Âu phải thực hiện việc thẩm định khách hàng, đánh giá rủi ro và quy trình đăng ký trực tuyến.
Bài viết này phân tích các yếu tố thúc đẩy những thay đổi về quy định, ý nghĩa của các yêu cầu này đối với các doanh nghiệp trong Liên minh Châu Âu, cũng như những biện pháp mà các tổ chức có thể thực hiện ngay từ bây giờ để tránh rủi ro vi phạm quy định trong tương lai gần.
Các yếu tố thúc đẩy việc siết chặt các biện pháp kiểm soát chống rửa tiền
Những thay đổi này nhằm ứng phó với tình trạng rửa tiền và tài trợ khủng bố ngày càng tinh vi trong Liên minh châu Âu (EU) và các khu vực khác. Với sự hỗ trợ của trí tuệ nhân tạo tạo sinh (generative AI), các công cụ deepfake và các mạng lưới “tội phạm như một dịch vụ” (crime-as-a-service), bọn tội phạm đã lách qua các biện pháp kiểm soát danh tính truyền thống và mở các tài khoản gian lận.
Các danh tính giả mạo bên trong phạm vi KYC có thể được sử dụng để rửa tiền, tài trợ khủng bố và trốn tránh các biện pháp trừng phạt. Bọn tội phạm có thể mở rộng quy mô hoạt động này — chỉ một cá nhân cũng có thể mở rất nhiều tài khoản bằng cách sử dụng các danh tính bị đánh cắp hoặc danh tính tổng hợp khác nhau.
Các lỗ hổng trong quy trình xác minh danh tính lỏng lẻo đã bị phơi bày vào đầu năm 2026, khi một đối tượng xấu đã mở 46 tài khoản ngân hàng tại ABM AMRO bằng cách sử dụng thông tin danh tính bị đánh cắp và công nghệ deepfake để vượt qua các biện pháp kiểm soát danh tính “ID + Selfie”.
Chuyển đổi sang quy trình đăng ký tuân thủ eIDAS
Phản ứng của các cơ quan quản lý trước vấn đề này là yêu cầu áp dụng các biện pháp kiểm soát danh tính chặt chẽ hơn trong quá trình đăng ký tài khoản, dựa trên quy định eIDAS. Dự thảo RTS quy định eID là phương thức mặc định để xác minh danh tính người dùng, đồng thời hạ cấp các tài liệu giấy tờ và xác minh danh tính qua cuộc gọi video xuống thành phương án dự phòng — một phương án mà các tổ chức phải giải trình với cơ quan giám sát mỗi khi sử dụng.
Quy định về Nhận dạng, Xác thực và Dịch vụ Tin cậy Điện tử (eIDAS) thiết lập khung pháp lý cho việc sử dụng thẻ nhận dạng điện tử (eID) trong quy trình đăng ký từ xa. Các Mức Độ Đảm bảo (LoA) của quy định này đánh giá mức độ tin cậy đối với danh tính được khai báo — AMLR chấp nhận thẻ nhận dạng điện tử (eID) ở các mức LoA “Đáng kể” và “Cao”. Mức “Cao” là tiêu chuẩn xác minh danh tính nghiêm ngặt nhất tại Liên minh Châu Âu (EU).
Với thời hạn tháng 7 năm 2027 đang đến gần, các doanh nghiệp thuộc Liên minh Châu Âu (EU) đang phải đối mặt với áp lực phải hiện đại hóa hệ thống nhận dạng của mình để đáp ứng các yêu cầu. Quá trình chứng nhận có thể kéo dài hàng tháng, do đó, việc áp dụng các giải pháp nhận dạng chưa được chứng nhận là đáp ứng các mức độ đảm bảo theo eIDAS sẽ tiềm ẩn rủi ro vi phạm quy định và các hình phạt đi kèm khi thời hạn đến.
Việc hợp tác với một nhà cung cấp dịch vụ xác thực danh tính đã được chứng nhận theo mô-đun ở cả hai mức “High” và “Substantial” không chỉ giúp loại bỏ rủi ro này mà còn cho phép bạn điều chỉnh mức độ đảm bảo sao cho phù hợp với mức độ rủi ro liên quan đến giao dịch, danh tính hoặc các yếu tố bối cảnh — từ đó cân bằng giữa tốc độ, trải nghiệm người dùng (UX) và bảo mật.
Khả năng chống chọi trước các mối đe dọa đối với danh tính là vô cùng quan trọng
Mặc dù dự thảo RTS quy định rằng việc xác minh danh tính phải tuân thủ eIDAS, nhưng văn bản này vẫn chưa đưa ra các yêu cầu cụ thể về khả năng chống giả mạo. Việc thiếu các tiêu chuẩn an ninh cơ bản có thể khiến các tổ chức tài chính áp dụng các giải pháp không đủ khả năng chống chọi với những mối đe dọa danh tính nghiêm trọng nhất hiện nay. Các cuộc tấn công nhắm vào hệ thống xác minh danh tính từ xa có hai hình thức:
- Hình thức tấn công “Presentation”: Kẻ tấn công mua, đánh cắp hoặc làm giả một giấy tờ tùy thân vật lý để qua mặt quá trình kiểm tra giấy tờ, sau đó cầm một bản in, mặt nạ hoặc video deepfake được phát trên màn hình trước camera.
- Tấn công chèn dữ liệu: Kẻ tấn công hoàn toàn bỏ qua camera, chèn hình ảnh tài liệu giả mạo và khuôn mặt tổng hợp trực tiếp vào luồng dữ liệu, thường sử dụng camera ảo hoặc môi trường ảo hóa.
Mặc dù các cuộc tấn công trình bày vẫn còn phổ biến, nhưng chúng đã được hiểu rõ, quy mô còn hạn chế và đã có nhiều giải pháp được xác thực để phát hiện các cuộc tấn công này (PAD). Ngược lại, các cuộc tấn công chèn mã đang gia tăng nhanh chóng và không ngừng biến đổi theo những cách khiến các biện pháp phòng thủ trước đây trở nên vô hiệu. Năm 2026, iProov Threat Intelligence đã báo cáo mức tăng 1.151% trong các cuộc tấn công chèn mã nhắm vào hệ thống iOS – một nền tảng trước đây được coi là an toàn nhờ hệ sinh thái khép kín của Apple.
Kết hợp với các video deepfake do trí tuệ nhân tạo (AI) tạo ra và các danh tính giả mạo, các cuộc tấn công chèn dữ liệu đang chứng tỏ là phương thức chính mà những kẻ tấn công sử dụng để vượt qua các biện pháp bảo vệ danh tính — trong đó nhiều biện pháp dựa trên mô hình xác thực dựa trên thuộc tính (PAD) cơ bản — và mở các tài khoản gian lận, làm suy yếu các biện pháp kiểm soát chống rửa tiền (AML).
Phát hiện các cuộc tấn công bằng phương pháp tiêm chích
Các giải pháp xác thực danh tính có thể chứng minh khả năng phát hiện tấn công chèn mã (IAD) thông qua các quy trình kiểm thử và xác nhận độc lập, tuân thủ các tiêu chuẩn. CEN TS 18099 là tiêu chuẩn kỹ thuật hiện hành về phát hiện tấn công chèn mã, phân loại mức độ IAD thành “Đáng kể” và “Cao”. Ingenium, một phòng thí nghiệm kiểm thử, còn đi xa hơn nữa khi thiết lập 5 cấp độ IAD, trong đó Cấp độ 2 tương đương với mức “Cao” theo tiêu chuẩn CEN.
Mặc dù AMLR RTS hiện vẫn chưa quy định việc phát hiện các cuộc tấn công chèn mã (IAD) là một yêu cầu bắt buộc, nhưng việc chuyển hướng sang áp dụng IAD có thể chứng minh được đang là xu hướng phát triển của việc tuân thủ các tiêu chuẩn xác thực danh tính trên toàn cầu. Tiêu chuẩn NIST SP 800-63-4, được hoàn thiện vào năm 2025, yêu cầu rõ ràng rằng các hệ thống xác thực danh tính từ xa phải triển khai các biện pháp kiểm soát nhằm chống lại nội dung do trí tuệ nhân tạo (AI) tạo ra và các cuộc tấn công chèn mã.
Vì vậy, mặc dù IAD có thể chưa phải là một yêu cầu rõ ràng trong các quy định về phòng chống rửa tiền (AML), các tổ chức tài chính vẫn có thể đi trước một bước trong việc tuân thủ bằng cách hợp tác với các nhà cung cấp dịch vụ xác thực danh tính có thể chứng minh việc tuân thủ cả IAD và PAD theo các tiêu chuẩn được công nhận.
Cách iProov có thể giúp bạn chuẩn bị cho gói AML sắp tới
iProov sở hữu chứng nhận mô-đun eIDAS ở mức độ đảm bảo “Cao” (iProov Dynamic Liveness) và “Đáng kể” (iProov Express Liveness). Công nghệ Dynamic Liveness đã được xác thực theo tiêu chuẩn Ingenium Cấp độ 4 (CEN TS 18099) – đây là mức độ đảm bảo độc lập cao nhất (IAD) mà bất kỳ nhà cung cấp giải pháp sinh trắc học nào đạt được tính đến thời điểm viết bài này.
Hãy đăng ký buổi giới thiệu sản phẩm để tìm hiểu cách chúng tôi có thể hỗ trợ quý vị.
