Sàn tự giám sát mình, và đó là đúng luật

Người thợ giỏi nhất cũng không tự chấm bài của mình
Trong nghề xây dựng có một chuyện hiển nhiên tới mức không ai bàn: đơn vị thi công không tự nghiệm thu công trình của mình.
Không phải vì người thi công gian. Phần lớn họ làm tử tế. Mà vì một người vừa làm vừa chấm thì cái sai của chính họ là cái họ khó thấy nhất — họ nhìn công trình bằng đúng bộ giả định đã dùng để dựng nó.
Nên mới có bên giám sát độc lập. Không phải để bắt lỗi cho vui, mà để có một cặp mắt không mang sẵn giả định của người làm.
Tôi kể chuyện này ra vì tuần này tôi ngồi đọc lại Nghị quyết 05 với đúng một câu hỏi trong đầu:
Khi một sàn giao dịch tài sản mã hóa chạy tại Việt Nam, ai là người kiểm chứng rằng nó đang chạy đúng?
Và câu trả lời tôi tìm thấy không giống thứ tôi nghĩ mình sẽ tìm thấy.
Bối cảnh: luật đòi ở đây, nền tảng thì mua ở kia
Trước khi vào phép đếm, cần đặt hai dữ kiện cạnh nhau.
Dữ kiện thứ nhất — luật buộc phần vận hành phải nằm ở Việt Nam. Nghị quyết 05 yêu cầu hệ thống công nghệ thông tin đạt an toàn cấp độ 4, và dữ liệu phải đặt trên máy chủ tại Việt Nam, lưu trữ tối thiểu 10 năm. Đây là những yêu cầu rất cụ thể, và chúng nằm trong 5 cửa mà Điều 8 dựng lên.
Dữ kiện thứ hai — nền tảng lõi thì gần như cả ngành mua sẵn. Tự xây một hệ thống giao dịch từ đầu là chuyện 1 tới 2 năm và tốn từ 500.000 tới 2.000.000 đô la Mỹ. Mua nền tảng dựng sẵn rồi khoác thương hiệu của mình lên thì mất 3 tới 6 tháng. Trong một thí điểm chỉ có tối đa 5 suất, ai chọn con đường 2 năm là gần như tự loại mình.
Ghép hai dữ kiện lại thì ra một câu hỏi rất thực tế: phần chạy tại Việt Nam của một hệ thống mua từ nước ngoài — ai xác nhận nó chạy đúng, và dữ liệu không chảy ra ngoài?
Tôi đi tìm câu trả lời trong chính văn bản.
Tôi tải toàn văn về và đếm
Đây là phép đếm chạy trên bản chữ của toàn văn Nghị quyết 05/2025/NQ-CP, gồm cả phần điều khoản và toàn bộ các biểu mẫu kèm theo.
5 lần chữ "giám sát" nằm ở đâu
Đây là phần tôi thấy quan trọng nhất, vì nếu chỉ nghe "luật có nhắc giám sát 5 lần" thì người ta sẽ yên tâm nhầm.
Lần thứ nhất — Điều 8: tổ chức xin cấp phép phải có "Quy trình giám sát giao dịch", nằm trong danh sách các quy trình nội bộ phải nộp cùng hồ sơ, cạnh quy trình kiểm soát nội bộ và quy trình công bố thông tin.
Lần thứ hai — Điều 15: tổ chức cung cấp dịch vụ có trách nhiệm "giám sát hoạt động giao dịch", nằm cùng câu với xác minh danh tính nhà đầu tư, quản lý tách biệt tài sản khách, bảo đảm an toàn hệ thống.
Lần thứ ba: theo dõi, giám sát liên tục giao dịch của khách để phát hiện dấu hiệu đáng ngờ — đây là nghĩa vụ phòng chống rửa tiền.
Lần thứ tư và thứ năm — phần trách nhiệm cơ quan quản lý: Bộ Tài chính chủ trì, phối hợp với Ngân hàng Nhà nước và Bộ Công an "quản lý, giám sát các tổ chức cung cấp dịch vụ tài sản mã hóa".
Đọc liền 5 lần đó thì thấy hình dạng thật:
Nói gọn: sàn tự giám sát chính mình, và đó là đúng luật.
Tôi viết câu đó không phải để chê. Đây là lựa chọn thiết kế có lý do của nó, và nó cũng là cách nhiều nước làm ở giai đoạn đầu.
Ở nơi khác, người ta giải bài này thế nào
Vì đây là bài đặt câu hỏi, tôi thấy công bằng nhất là bày ra cách vài nơi khác đã làm, rồi để bạn tự đối chiếu.
Có nơi luật ép. Ở châu Âu, một số sàn phải trang bị hệ thống giám sát thị trường từ bên thứ ba vì quy định bắt buộc, chứ không phải vì họ muốn. Khi luật ép, thị trường cho dịch vụ đó xuất hiện ngay.
Có nơi sàn tự chọn mua thêm mắt dù đã có lõi tốt. Có sàn mua nền tảng giao dịch của một hãng lớn, rồi vẫn mua riêng một hệ giám sát của hãng khác. Lý do rất đơn giản: bên bán lõi thì không phải là bên phù hợp để chấm lõi.
Có nơi sàn tự dựng theo tiêu chí của cơ quan quản lý. Ở Hàn Quốc, các sàn tự viết hệ giám sát của mình theo bộ tiêu chí chuẩn do cơ quan giám sát tài chính đặt ra, và nhà nước chồng thêm nền tảng giám sát riêng ở tầng trên. 2 tầng, và tiêu chí thì công khai.
Ba cách đó khác nhau, nhưng có một điểm chung: ở đâu cũng có ít nhất một cặp mắt không thuộc về người vận hành. Chỗ khác nhau chỉ là cặp mắt ấy do luật ép, do sàn tự mua, hay do nhà nước dựng.
Và ở Việt Nam thì câu hỏi vẫn đang mở
Tôi không phải người đầu tiên đặt câu này. Một bài trên tạp chí chuyên ngành trong nước, từ tháng 5/2026, đã đặt thẳng nó thành một trong 4 câu hỏi gửi tới thị trường: có kiểm toán bảo mật độc lập định kỳ và công khai kết quả không?
Câu hỏi đó tới nay chưa có câu trả lời công khai.
Nên thay vì kết luận, tôi để lại đúng những gì đếm được, cộng 3 câu hỏi mà bất kỳ ai cũng có thể hỏi khi sàn đầu tiên mở cửa:
Một — sổ sách của sàn có được ai ngoài chính sàn dựng lại và đối chiếu không, và bao lâu một lần?
Hai — phần chạy tại Việt Nam của nền tảng mua sẵn được ai kiểm định, và kết quả có công bố không? Luật đòi an toàn cấp độ 4 do cơ quan nhà nước thẩm định, nhưng thẩm định an toàn hệ thống và đối chiếu số liệu sổ sách là 2 việc khác nhau.
Ba — nếu có tranh chấp về một giao dịch, dữ liệu 10 năm được dùng để dựng lại chuyện gì đã xảy ra bằng cách nào, và ai được quyền dựng lại?
3 câu này tôi chưa trả lời được. Tôi để nguyên chúng ở đây, vì một câu hỏi đúng đặt sớm thì rẻ, còn đặt sau khi có chuyện thì đắt.
Một điều tôi muốn nói thẳng
Có một cách rất dễ để viết bài này thành bài quảng cáo: mô tả khoảng trống, rồi giới thiệu ai đó lấp được nó.
Tôi không làm vậy, vì tôi chưa có gì để giới thiệu, và vì một khoảng trống trong văn bản luật không tự động là một nhu cầu có thật của thị trường. Muốn biết nó có thật hay không thì phải hỏi người trong cuộc, chứ không phải đọc văn bản rồi suy ra.
Nếu bạn đang làm trong ngành và thấy 3 câu hỏi trên đã có lời giải mà tôi chưa biết, tôi thật lòng muốn nghe. Còn nếu bạn thấy chúng cũng đang mở như tôi thấy — thì ít nhất giờ đã có 2 người cùng nhìn về một chỗ.
Đọc xong rồi thì đi tiếp đâu
Nguồn — bản gốc, mời bạn đọc ở đây
Phần trên là bản kể lại bằng tiếng thường. Bản có giá trị vẫn là các nguồn dưới đây, nên tôi để nguyên đường dẫn cho bạn mở ra đọc thẳng bất cứ lúc nào. Mọi con số trong bài đều được đối chiếu qua ít nhất 2 nguồn trước khi viết.
Chúc bạn khai ngộ
Master Xuân Hùng
P.s: Sống trong mục tiêu.
Từ mục tiêu, con đường sẽ hiện dần ra.