fintech#2 - Bản đồ pháp lý
Có lần đi phỏng vấn, mình nhận được một câu mà mình ít thấy trong mấy cái list “câu hỏi phỏng vấn PM” hay share trên mạng: “Những tính năng bạn từng làm liên quan đến nghị định, thông tư, luật nào?
Background
Dạo này mở app tài chính lên, bạn có hay gặp mấy cái dialog kiểu "cập nhật sinh trắc học", "nâng cấp bảo mật" không? Tối hôm trước mình mở app ngân hàng quen thuộc, một dialog hiện ra: nâng cấp tiêu chuẩn bảo mật "theo thông tư 50/2024/TT-NHNN của Ngân hàng Nhà nước". Mở tiếp một ứng dụng khác, lại một dialog: số điện thoại đã được xác thực "theo Thông tư 08".
Mình thích cách làm này. Ứng dụng chỉ ra được lý do: vì tuân thủ thông tư này, nghị định kia. Người dùng có thể chẳng đọc, nhưng ít nhất ai tò mò thì có cái để tra, chứ không phải app tự bày trò.
Mình còn ước xa hơn: giá mà đính kèm luôn cái link dẫn tới đúng dòng nào trong thông tư cho người dùng tham khảo. Ước thôi. Yeah, mình biết làm thêm đoạn này tốn effort của team, mà mình đoán cũng chẳng mấy ai bấm vào đọc. Nhưng máu tò mò nghề nghiệp cứ muốn biết tính năng này đang dựa theo câu văn nào trong thông tư, nghị định, nên cứ ước thế.
Người dùng có thể đọc lướt mấy dòng đó rồi thực hiện tiếp. Còn với người làm fintech / banking, mỗi số hiệu đó là một cụm epic/story trong backlog. Là những tính năng phải build hoặc rebuild dù chẳng người dùng nào request. Là những buổi họp với Pháp chế, Tuân thủ, Data Privacy.
Nói theo kiểu PM: Cơ quan quản lý / NHNN / CP .. chính là stakeholder quyền lực nhất mà mình chưa từng gặp mặt, không join meeting nào, nhưng requirement thì luôn là must-have và priority P0.
Có lần đi phỏng vấn, mình nhận được một câu mà mình ít thấy trong mấy cái list “câu hỏi phỏng vấn PM” hay share trên mạng: “Những tính năng bạn từng làm liên quan đến nghị định, thông tư, luật nào? Bạn kể được không?”
May mắn, trộm zía. Mình trả lời được vì đã từng làm qua 1 tí:
Luồng xác thực chuyển tiền: QĐ 2345/QĐ-NHNN, một số giao dịch hoặc trường hợp phải xác thực tăng cường, trong đó có yêu cầu xác thực sinh trắc học theo quy định.
Định danh người dùng: TT 40/2024/TT-NHNN, yêu cầu liên quan đến nhận biết, xác minh khách hàng, liên kết ví điện tử với tài khoản hoặc thẻ ngân hàng và các điều kiện cung ứng dịch vụ.
Bảo mật ứng dụng: TT 50/2024/TT-NHNN, xác thực giao dịch, xác thực lại trong một số trường hợp, quản lý thiết bị, lưu vết và các yêu cầu an toàn, bảo mật khác.
Dữ liệu khách hàng: NĐ 13/2023/NĐ-CP, consent thu thập dữ liệu, xử lý dữ liệu cá nhân, hồ sơ đánh giá tác động xử lý dữ liệu.
Người phỏng vấn gật gù. Nó không hẳn là test trí nhớ mà nó test xem bạn đã thực sự va vào những bài toán đó chưa. Và thật sự, nếu đổi lại, mình ngồi ghế người phỏng vấn, ứng viên nào kể được thì mình cũng chấm khác liền. Nó cho thấy bạn hiểu sản phẩm của mình đang sống trong môi trường nào.
“Dựa trên luật nào?”
Ở chỗ mình, gần như flow nào cũng phải qua vòng review của Pháp chế, Tuân thủ, Data Privacy. Điều tốt. Và bắt buộc.
Nhưng có một thói quen mình nghĩ Product nên giữ (mình học từ anh Product Director): khi nhận feedback từ các team này, đề nghị họ trích dẫn cụ thể đang dựa trên văn bản nào, điều khoản nào.
Không phải để đối đầu đâu. Mà vì hai lý do. Một, Product cần tự đọc lại được điều khoản đó, hiểu constraint tới đâu, còn khoảng nào thiết kế được, thay vì nhận một câu “không được đâu em” rồi cụt hứng. Hai, feedback có trích dẫn là feedback có evidence. Còn feedback không dẫn được nguồn, rất có thể đó là cảm nhận cá nhân, là “cẩn thận cho chắc” của ai đó. Như thế này xứng đáng được thảo luận thêm, chứ không phải mặc định là luật.
Đọc luật đôi khi còn là boundaries khi sáng tạo. Mình từng nghĩ đọc luật là việc của Pháp chế, PM chỉ cần nhận requirement là đủ. Cho đến khi làm sản phẩm mới, thứ mà luật chưa quy định rõ ràng.
Lúc đó không ai đưa requirement cho bạn cả. Pháp chế cũng chỉ nói được “chưa có quy định cụ thể”. Và chính lúc luật chưa rõ, việc đọc kỹ văn bản gốc mới quan trọng nhất: bạn cần biết đâu là ranh giới cứng không được bước qua, đâu là vùng xám mình còn thiết kế được. Giải pháp vừa đáp ứng người dùng, vừa đáp ứng business, vừa không tạo rủi ro pháp lý về sau, nó nằm ở vùng xám đó. Sáng tạo trong fintech không phải là làm thứ chưa ai làm. Là làm thứ tốt nhất có thể trong khung luật cho phép, và đủ hiểu khung đó để biết chỗ nào còn co giãn được.
Bản đồ rút gọn
Note nhanh cho bạn nào chưa quen: Luật do Quốc hội ban hành, quy định các nguyên tắc và khung pháp lý chung. Nghị định do Chính phủ ban hành để quy định chi tiết, hướng dẫn thi hành luật và phân định hoặc quy định thẩm quyền trong một số lĩnh vực. Thông tư do bộ trưởng, thủ trưởng cơ quan ngang bộ hoặc Thống đốc NHNN ban hành để hướng dẫn, quy định chi tiết việc thực hiện trong phạm vi quản lý. Càng xuống dưới càng cụ thể, và càng gần với thứ bạn phải build.
Dưới đây là một số văn bản mà mình từng đụng (được các anh Tuân thủ, Pháp chế gợi ý) khi làm một số tính năng liên quan đến ví điện tử, thanh toán, BNPL (đây chưa phải danh sách đầy đủ đâu, chắc bạn cần tìm hiểu thêm)
Tầng Luật
Luật Các tổ chức tín dụng 2024: khung pháp lý nền tảng về tổ chức, hoạt động, quản trị và bảo đảm an toàn của ngân hàng, tổ chức tín dụng.
Luật Phòng, chống rửa tiền 2022: nếu cung ứng dịch vụ tài chính, ngân hàng hoặc trung gian thanh toán thuộc phạm vi điều chỉnh, doanh nghiệp có thể trở thành “đối tượng báo cáo” và phải thực hiện các nghĩa vụ AML.
Luật Giao dịch điện tử 2023: nền pháp lý cho thông điệp dữ liệu, chữ ký điện tử, hợp đồng điện tử và nhiều quy trình số hóa như eKYC.
Luật Bảo vệ dữ liệu cá nhân 2025: đưa khung bảo vệ dữ liệu cá nhân lên cấp luật và tác động đến hầu hết sản phẩm có hoạt động thu thập, sử dụng hoặc xử lý dữ liệu cá nhân.
Tầng Nghị định
NĐ 52/2024/NĐ-CP về thanh toán không dùng tiền mặt: có thể xem là “khung xương sống” của mảng payment, quy định về dịch vụ thanh toán, dịch vụ trung gian thanh toán và các chủ thể liên quan.
NĐ 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân: đặt nền tảng cho các yêu cầu về sự đồng ý, đánh giá tác động xử lý dữ liệu cá nhân và chuyển dữ liệu cá nhân ra nước ngoài.
NĐ 19/2023/NĐ-CP: quy định chi tiết một số điều của Luật Phòng, chống rửa tiền.
NĐ 94/2025/NĐ-CP: quy định về cơ chế thử nghiệm có kiểm soát (Regulatory Sandbox) trong lĩnh vực ngân hàng.
Tầng Thông tư, Quyết định của NHNN
TT 40/2024/TT-NHNN về hoạt động cung ứng dịch vụ trung gian thanh toán: quy định các yêu cầu liên quan đến nhận biết khách hàng, liên kết ví điện tử với tài khoản hoặc thẻ ngân hàng, hạn mức giao dịch và các điều kiện bảo đảm hoạt động. Thông tư này đã được sửa đổi, bổ sung bởi TT 41/2025/TT-NHNN, trong đó có các thay đổi về hạn mức giao dịch và yêu cầu xác thực theo lộ trình.
TT 50/2024/TT-NHNN về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành Ngân hàng: quy định yêu cầu về xác thực, xác thực giao dịch, sinh trắc học trong một số trường hợp, quản lý thiết bị và các biện pháp bảo đảm an toàn, bảo mật. Đây chính là thông tư xuất hiện trong cái dialog đầu bài.
QĐ 2345/QĐ-NHNN: đặt ra các giải pháp an toàn, bảo mật trong thanh toán trực tuyến và thanh toán thẻ ngân hàng, trong đó có các yêu cầu xác thực sinh trắc học theo một số ngưỡng và trường hợp. Nhiều nội dung sau đó được hệ thống hóa trong khung quy định mới.
TT 09/2020/TT-NHNN về an toàn hệ thống thông tin trong hoạt động ngân hàng: quy định các yêu cầu về quản lý, vận hành, giám sát, lưu vết, đánh giá và kiểm tra an toàn hệ thống thông tin.
TT 09/2023/TT-NHNN: hướng dẫn thực hiện một số nội dung về phòng, chống rửa tiền, bao gồm báo cáo giao dịch đáng ngờ, báo cáo giao dịch có giá trị lớn và các yêu cầu liên quan.
Chế độ báo cáo thống kê theo quy định của NHNN: với tổ chức tín dụng là TT 35/2015/TT-NHNN, còn với tổ chức trung gian thanh toán thì theo các phụ lục báo cáo riêng (như Phụ lục V của TT 41/2024/TT-NHNN). Những báo cáo tháng, quý, năm mà team Data rất "yêu thích"
Mỗi văn bản trên đều map thẳng vào feature. KYC nhiều cấp, luồng liên kết bank chính chủ, rule kiểm tra điều kiện mở ví online, thông báo khi đăng nhập thiết bị mới, batch đóng ví chưa liên kết.. Tất cả đều có một “cha đẻ” là một điều khoản hoặc yêu cầu nào đó.
Kết
Nếu bạn chuẩn bị phỏng vấn ở fintech, banking, hay cả viễn thông, biết về các thông tin trên, mình tin đây là một điểm cộng lớn. Với người đã làm trong ngành, kể được tính năng mình làm chịu ràng buộc bởi văn bản nào là cách chứng minh bạn đã thực sự va vào bài toán. Còn nếu bạn là newbie, fresher muốn vô ngành, chưa có feature nào để kể cũng không sao. Chỉ cần biết một tí, kiểu chuyển tiền giờ phải quét khuôn mặt là do quy định nào, cũng đủ cho thấy bạn quan tâm thật sự đến domain mình muốn vào, chứ không phải rải CV cho có.
Thời này bạn hoàn toàn có thể dùng AI để tổng hợp nội dung thông tư, nghị định. Nhanh, tiện. Mình cũng làm vậy thường xuyên. Nhưng mình đề xuất bạn chọn lấy một thông tư và tự đọc thử nó. Đọc từng câu chữ, ngẫm thử tại sao người ta viết “phải” chỗ này mà “được phép” chỗ kia. AI tóm tắt cho bạn cái “what”. Còn cái “why”, cái cảm giác về ranh giới, mình thấy chỉ có được khi tự đọc.
Thế thôi. Peace !!
Note: Danh sách mình note trên chỉ để định hướng học và tra cứu, không phải tư vấn pháp lý. Khi áp dụng vào sản phẩm thực tế thì vẫn cần đối chiếu văn bản hiện hành, các văn bản sửa đổi và trao đổi với Pháp chế/Tuân thủ/Data Privacy


