Ngày 21/07/2026, Nhà Trắng đã chính thức ra mắt sáng kiến 'Gold Eagle' – một trung tâm điều phối an ninh mạng sử dụng trí tuệ nhân tạo (AI) tiên tiến. Mục tiêu của sáng kiến là đẩy nhanh việc phát hiện và khắc phục các lỗ hổng phần mềm trên quy mô liên ngành. Mặc dù không nhắm riêng vào các tổ chức tài chính, 'Gold Eagle' được kỳ vọng sẽ ảnh hưởng đến cách các cơ quan quản lý ngân hàng liên bang đánh giá hoạt động quản lý rủi ro mạng của các tổ chức này.

'Gold Eagle' hoạt động như thế nào?

Theo phân tích của hãng luật Ballard Spahr, 'Gold Eagle' là một sáng kiến tự nguyện, sử dụng khả năng AI tiên tiến (frontier AI) để xác định, xác thực và ưu tiên các lỗ hổng bảo mật. Chương trình giúp giảm thiểu việc quét trùng lặp và phân phối thông tin để các tổ chức có thể khắc phục điểm yếu. Sáng kiến quy tụ Bộ Tài chính, Bộ An ninh Nội địa và Bộ Quốc phòng, cùng với các đối tác phần mềm mã nguồn mở và các đơn vị vận hành cơ sở hạ tầng quan trọng. Nhà Trắng cho biết 'Gold Eagle' đã bắt đầu thu thập thông tin về lỗ hổng từ nhiều ngành, phối hợp xác thực và hỗ trợ triển khai bản vá phần mềm.

Tác động đến ngành tài chính và ngân hàng

Bộ trưởng Tài chính Scott Bessent nhấn mạnh vai trò của ngành tài chính, cho biết bộ đang làm việc với các công ty tư nhân để 'bảo vệ các tổ chức tài chính, đóng các lỗ hổng và duy trì tính toàn vẹn của hệ thống tài chính Mỹ'. Theo Ballard Spahr, các ngân hàng, công ty FinTech và các tổ chức thanh toán nên theo dõi sát sao sáng kiến này. Một lợi ích tiềm năng là khả năng hiển thị nhanh hơn các lỗ hổng trong chuỗi cung ứng công nghệ phức tạp. Các tổ chức tài chính phụ thuộc nhiều vào nhà cung cấp đám mây, đối tác FinTech, nhà cung cấp phần mềm và các thành phần mã nguồn mở. Một lỗ hổng ở bất kỳ phần nào của hệ sinh thái đó có thể nhanh chóng gây rủi ro cho toàn tổ chức. Cơ chế tập trung của 'Gold Eagle' giúp xác định, xác thực lỗ hổng và phân phối thông tin khắc phục, cho phép các tổ chức vá các điểm yếu quan trọng trước khi kẻ tấn công khai thác. Điều này khiến 'Gold Eagle' trở nên đặc biệt phù hợp với chương trình quản lý rủi ro doanh nghiệp và rủi ro bên thứ ba.

Vấn đề quản lý: Tự nguyện nhưng có thể trở thành kỳ vọng giám sát

Vấn đề quan trọng hơn là cách một sáng kiến tự nguyện chính thức có thể giao thoa với các quy định ngân hàng hiện hành. Các cơ quan quản lý ngân hàng liên bang đã kỳ vọng các tổ chức duy trì quản lý lỗ hổng hiệu quả, nhanh chóng cài đặt các bản vá quan trọng và giám sát rủi ro an ninh mạng từ các mối quan hệ bên thứ ba. Ballard Spahr cho rằng các cơ quan quản lý cuối cùng có thể coi việc tham gia 'Gold Eagle', hoặc ít nhất là xem xét thông tin được phân phối qua đó, là phù hợp với quản lý rủi ro an ninh mạng lành mạnh. Điều này tạo ra một động lực quản lý quen thuộc: một chương trình tự nguyện của chính phủ có thể trở nên liên quan đến kỳ vọng giám sát mà không cần chuyển đổi thành một yêu cầu chính thức. Ví dụ, các thanh tra viên có thể xem xét liệu các tổ chức có kết hợp thông tin tình báo lỗ hổng đáng tin cậy từ 'Gold Eagle' vào quy trình đánh giá rủi ro và khắc phục của họ hay không. Các hướng dẫn trong tương lai từ các cơ quan ngân hàng liên bang, Hội đồng Kiểm tra Định chế Tài chính Liên bang (FFIEC) hoặc Cơ quan An ninh mạng và Cơ sở hạ tầng (CISA) cũng có thể tham chiếu 'Gold Eagle' như một phần của kỳ vọng rộng hơn về quản lý lỗ hổng và khả năng phục hồi hoạt động.

AI như công cụ phòng thủ: Sự thay đổi trong chính sách

Sáng kiến này cũng báo hiệu sự thay đổi trong cách các nhà hoạch định chính sách nhìn nhận vai trò an ninh mạng của AI. Các cuộc thảo luận quản lý trước đây thường tập trung vào rủi ro do AI tạo ra. 'Gold Eagle' thay vào đó coi AI tiên tiến như một công cụ phòng thủ, có khả năng tìm ra lỗ hổng, ưu tiên khắc phục và tăng tốc phản ứng với các mối đe dọa mới nổi. Chính quyền cũng đang theo đuổi một khuôn khổ tự nguyện song song, theo đó các nhà phát triển mô hình AI tiên tiến có thể cung cấp quyền truy cập trước khi phát hành cho các cơ quan liên bang để kiểm tra an ninh mạng. Cùng nhau, các chương trình này phản ánh chiến lược sử dụng AI vừa để bảo mật các mô hình tiên tiến, vừa tăng cường cơ sở hạ tầng kỹ thuật số rộng lớn hơn, đồng thời nhấn mạnh hợp tác công-tư thay vì các quy định mang tính áp đặt mới.

Những chi tiết quan trọng còn chưa được giải quyết

Hiện tại, nhiều chi tiết quan trọng vẫn chưa được làm rõ. Nhà Trắng chưa giải thích đầy đủ về cách các công ty tư nhân sẽ tham gia, các giao thức chia sẻ thông tin sẽ áp dụng, dữ liệu lỗ hổng nhạy cảm sẽ được bảo vệ như thế nào, hay 'Gold Eagle' sẽ tương tác ra sao với các chương trình an ninh mạng và tổ chức chia sẻ thông tin hiện có. Đối với các tổ chức tài chính, những chi tiết này sẽ quyết định tác động thực tế của sáng kiến. Tuy nhiên, ngay cả khi không có quy định mới, 'Gold Eagle' có thể trở thành một phần của hệ sinh thái thông tin an ninh mạng mà dựa vào đó, hoạt động quản lý lỗ hổng, giám sát bên thứ ba và thực hành khả năng phục hồi mạng của các ngân hàng cuối cùng sẽ được đánh giá.

Theo Pymnts

Ảnh: geralt / Pixabay