Blog / AI / Deep Article
Thời 'AI nổi loạn', giám đốc an ninh thông tin thành nhân sự được săn đón
VnExpress đưa tin giám đốc an ninh thông tin (CISO) đang trở thành nhân sự được săn đón trong thời "AI nổi loạn" (https://vnexpress.net/giam-doc-an-ninh-thong-tin-duoc-san-don-thoi-ai-noi-loan-5119585.html). Đó là toàn bộ dữ liệu xác nhận tôi có trong tay. Mọi diễn giải tiếp theo trong bài này là phân tích của tôi, không phải số liệu lấy từ bài báo — và tôi sẽ nói rõ chỗ nào là suy luận.
Điều đáng nói là vị trí này chưa bao giờ nằm trong nhóm "sexy" của doanh nghiệp. Lập trình viên thì có GitHub, sản phẩm thì có demo, còn CISO thì thành công được đo bằng những sự cố không xảy ra. Không ai khen một giám đốc an ninh vì quý vừa rồi không bị rò rỉ dữ liệu. Thực tế là phần thưởng của nghề này mang tính phủ định — bạn giỏi khi không có gì để kể.
Khi AI trở thành lớp hạ tầng mặc định, cấu trúc rủi ro dịch chuyển. Đây là suy luận của tôi: rủi ro không còn nằm gọn ở "hệ thống bị xâm nhập" mà lan sang "hệ thống chạy đúng như được lập trình nhưng làm sai ý người". Một agent được cấp quyền đọc email, gọi API, ghi vào cơ sở dữ liệu — nó không cần bị hack để gây thiệt hại. Nó chỉ cần hiểu sai một câu lệnh. Và theo tôi, chính loại rủi ro "hợp lệ về mặt kỹ thuật nhưng sai về mặt nghiệp vụ" mới là thứ đẩy CISO lên bàn tuyển dụng.
Câu hỏi thật sự là: khi mọi phòng ban đều tự ý cắm API key của OpenAI hay Anthropic vào công cụ nội bộ, ai là người biết dữ liệu nào đã rời khỏi tường lửa?
Ở Việt Nam, câu chuyện này va vào một thực tế khác. Các nền tảng tuyển dụng như ITviec hay TopDev vẫn quen với những tin tuyển "Security Engineer" gắn liền trách nhiệm vá lỗi, cấu hình firewall, chạy pentest theo quý. Còn một CISO thật sự thì cần quyền phủ quyết — quyền nói "không" với một tính năng AI đang được ban giám đốc hối thúc ra mắt trước Tết.
Đó là điểm dễ vỡ. Rất nhiều doanh nghiệp Việt, kể cả các công ty fintech và ngân hàng số đang mở rộng nhanh, có thể tuyển được người giỏi nhưng không trao được cái quyền đi kèm. Kết quả: CISO ngồi dưới CTO trong sơ đồ tổ chức, phát hiện rủi ro, viết báo cáo, rồi bị gạt sang một bên vì "deadline không cho phép".
Theo góc nhìn của tôi, nghịch lý nằm ở chỗ: thời "AI nổi loạn" làm chức danh CISO tăng giá, nhưng cũng chính nó phơi bày doanh nghiệp nào chỉ đang mua chức danh để trấn an hội đồng quản trị. Một cái tên trên LinkedIn không ngăn được prompt injection.
Vậy nếu bạn là một lập trình viên Việt đang cân nhắc rẽ sang an ninh thông tin, bạn đang chọn một nghề có quyền lực thật, hay chỉ chọn một ghế dễ bị đổ lỗi khi có sự cố?
VnExpress gọi hiện tượng này là thời "AI nổi loạn" (https://vnexpress.net/giam-doc-an-ninh-thong-tin-duoc-san-don-thoi-ai-noi-loan-5119585.html) — và cách đặt vấn đề đó quan trọng hơn vẻ ngoài của nó. "Nổi loạn" không mô tả công nghệ; nó mô tả trạng thái mất kiểm soát của tổ chức khi công nghệ chạy nhanh hơn quy trình. AI không nổi loạn. Con người nổi loạn, bằng cách triển khai trước khi kịp quản trị.
Vấn đề là thị trường tuyển dụng phản ứng theo tiêu đề, không theo cấu trúc. Khi một chức danh lên trend, các công ty đua nhau mở JD giống nhau, phỏng vấn bằng cùng một bộ câu hỏi, rồi tuyển về một người không có thẩm quyền thay đổi kiến trúc. Microsoft hay Google có thể chi hàng tỷ đô cho an ninh vì họ có cả bộ máy; một doanh nghiệp 300 người ở Việt Nam sao chép nguyên mô hình đó sẽ chỉ nhận được phiên bản rỗng của nó.
Điều đáng nói là nhu cầu đang tăng nhanh hơn nguồn cung, và khoảng cách đó không lấp bằng tuyển dụng. Nó lấp bằng việc dịch chuyển trách nhiệm: từ một người gác cửa sang toàn bộ tổ chức biết mình đang dùng AI để làm gì. Nhưng dịch chuyển trách nhiệm thì không có job title, không có mức lương thị trường, và không ai được khen.
Nếu chỉ đọc tiêu đề, ta dễ kết luận rằng đây là tin vui cho ngành an ninh mạng Việt Nam — thêm việc, thêm lương, thêm danh dự. Nhưng đọc kỹ hơn, tín hiệu từ VnExpress (https://vnexpress.net/giam-doc-an-ninh-thong-tin-duoc-san-don-thoi-ai-noi-loan-5119585.html) thực chất là một lời thú nhận của thị trường: các tổ chức đã nhận ra mình đang chạy AI mà không biết ai đang cầm lái.
Câu hỏi cuối cùng, và theo tôi là câu hỏi đáng sợ nhất: nếu doanh nghiệp chỉ thuê CISO sau khi đã có sự cố, thì người được săn đón kia là giải pháp — hay chỉ là người chịu trách nhiệm cho một quyết định mà họ chưa từng được tham gia?