Tổng hợp “bộ câu hỏi chuẩn kiểm định & tuân thủ pháp lý (Regulatory Compliance & Market Readiness Checklist)” cho thị trường tài sản số Việt Nam mà các nước như EU (MiCA), Mỹ (SEC–CFTC–FinCEN) và Hàn Quốc (VAUPA, DABA) đều yêu cầu ở các cấp độ khác nhau. Nhà đầu tư cần lưu ý 10 nhóm câu hỏi pháp lý – kỹ thuật – quản trị – bảo vệ nhà đầu tư.
BỘ 200 CÂU HỎI KIỂM ĐỊNH PHÁP LÝ – THỊ TRƯỜNG TÀI SẢN SỐ (2025)
(Dựa theo: MiCA 2023/1114 – Recital 68-75, US FinCEN / SEC / CFTC / OCC Guidelines, Korea VAUPA 2024, và Nghị quyết 05/2025 NQ-CP Việt Nam)
I. KHUNG PHÁP LÝ & CẤU TRÚC TỔ CHỨC (20 câu)
-
Doanh nghiệp có đăng ký tại Việt Nam và có pháp nhân hợp pháp không?
-
Mã số doanh nghiệp, vốn điều lệ, cổ đông sáng lập có được thẩm định nguồn gốc vốn?
-
Cơ cấu cổ đông có đáp ứng quy định “≥ 65% tổ chức tài chính, ≤ 49% nước ngoài”?
-
Có quy chế nội bộ về chống xung đột lợi ích?
-
Đã được Bộ Tài chính cấp phép hoạt động thí điểm chưa?
-
Có văn bản xác nhận đăng ký ngành nghề “dịch vụ tài sản mã hóa” trong GCN ĐKDN?
-
Có phân biệt rõ giữa hoạt động phát hành, niêm yết, môi giới, và lưu ký?
-
Có Hội đồng quản trị độc lập, và Ban kiểm soát theo quy định?
-
Có chính sách minh bạch thông tin đối với nhà đầu tư?
-
Có quy trình báo cáo định kỳ lên Bộ Tài chính/NHNN?
-
Có cơ chế xin gia hạn, thu hồi hoặc đình chỉ giấy phép?
-
Có quy định rõ về quyền, nghĩa vụ của người phát hành và người đầu tư?
-
Có quy định xử lý khi dự án vi phạm hoặc gian lận?
-
Có quy định xử lý tranh chấp nội bộ, trọng tài hoặc tòa án?
-
Có hợp đồng mẫu, điều khoản miễn trừ, giới hạn trách nhiệm?
-
Có chính sách công bố rủi ro (risk disclosure) theo MiCA Art. 77?
-
Có phân tách tài sản công ty và tài sản khách hàng (segregation)?
-
Có quy định chuyển giao, sáp nhập, giải thể rõ ràng?
-
Có quy trình phê duyệt sản phẩm trước khi niêm yết?
-
Có bộ phận pháp chế – tuân thủ chuyên trách?
II. NHẬN DẠNG & PHÂN LOẠI TÀI SẢN MÃ HÓA (20 câu)
-
Token phát hành có chức năng thanh toán, đầu tư hay tiện ích?
-
Token đó có phải là “crypto-asset” theo MiCA Art. 3(1)?
-
Có phải stablecoin (ART hoặc EMT)?
-
Token có gắn với tài sản thực (RWA)?
-
Token có quyền biểu quyết hoặc cổ tức?
-
Đã có bản cáo bạch (whitepaper) công bố công khai?
-
Whitepaper có được Bộ Tài chính phê duyệt?
-
Có cơ chế cập nhật và lưu trữ bản cáo bạch?
-
Có cảnh báo rủi ro rõ ràng với nhà đầu tư cá nhân?
-
Có định giá độc lập (valuation) cho token gắn với tài sản thực?
-
Token có thể quy đổi sang tiền pháp định?
-
Có mô hình đảm bảo thanh khoản hoặc quỹ dự phòng?
-
Có cơ chế chống thao túng giá?
-
Có đơn vị kiểm toán độc lập xác nhận số lượng token phát hành?
-
Có báo cáo minh bạch “proof-of-reserve”?
-
Có đăng ký danh sách token niêm yết với cơ quan quản lý?
-
Có hạn mức phát hành / tổng cung?
-
Có quy định xử lý khi stablecoin mất neo (de-peg)?
-
Token có tuân thủ tiêu chuẩn ERC-20, BEP-20, SPL,… theo chuẩn kỹ thuật an toàn?
-
Token có được phép giao dịch tại sàn trong nước?
III. CẤP PHÉP & GIÁM SÁT (20 câu)
-
Đã nộp hồ sơ xin cấp phép sàn giao dịch?
-
Hồ sơ có bản thẩm định năng lực tài chính và công nghệ?
-
Có kiểm toán độc lập định kỳ 6 tháng/lần?
-
Có báo cáo tài chính hợp nhất theo IFRS hoặc VAS?
-
Có cơ chế phối hợp với cơ quan thanh tra giám sát tài chính?
-
Có quy trình xử lý sự cố hệ thống?
-
Có cơ chế khiếu nại – giải quyết tranh chấp nhà đầu tư?
-
Có lưu trữ dữ liệu giao dịch ít nhất 10 năm?
-
Có công bố định kỳ khối lượng giao dịch?
-
Có chịu kiểm toán công nghệ thông tin độc lập (SOC 2, ISO 27001)?
-
Có chính sách chống thao túng thị trường?
-
Có quy định xử phạt nội bộ?
-
Có bộ phận “tuân thủ giao dịch” (trade surveillance)?
-
Có hệ thống cảnh báo sớm về giao dịch bất thường?
-
Có cơ chế báo cáo nghi ngờ rửa tiền (SAR)?
-
Có chính sách kiểm soát nhân viên giao dịch nội gián?
-
Có hợp tác với Bộ Công an về phòng chống tội phạm mạng?
-
Có tuân thủ quy định lưu trữ dữ liệu người dùng tại Việt Nam?
-
Có cơ chế đình chỉ token vi phạm?
-
Có quy định hủy niêm yết (delisting) rõ ràng?
IV. CHỐNG RỬA TIỀN & KYC (20 câu)
-
Có chính sách AML/CFT theo FATF Travel Rule?
-
Có quy trình định danh khách hàng (KYC) điện tử?
-
Có xác minh danh tính cá nhân, hộ chiếu, căn cước?
-
Có kiểm tra danh sách trừng phạt (OFAC, UN, VN)?
-
Có giám sát giao dịch đáng ngờ?
-
Có báo cáo giao dịch giá trị lớn?
-
Có cơ chế lưu trữ log giao dịch?
-
Có chính sách onboarding khách hàng doanh nghiệp?
-
Có quy định độ tuổi tham gia?
-
Có cấm người dùng ẩn danh / mix-coin?
-
Có hợp tác với cơ quan điều tra khi có yêu cầu?
-
Có chính sách lưu trữ hồ sơ AML ít nhất 5 năm?
-
Có đào tạo định kỳ nhân viên về AML?
-
Có công cụ phân tích chuỗi (Chainalysis, TRM Labs)?
-
Có cảnh báo rủi ro tiền “bẩn”?
-
Có giới hạn số lượng nạp/rút hàng ngày?
-
Có hệ thống phát hiện giao dịch lặp lại bất thường?
-
Có báo cáo định kỳ cho cơ quan nhà nước?
-
Có hệ thống đánh giá rủi ro khách hàng (risk scoring)?
-
Có chính sách tạm khóa tài khoản khi nghi ngờ?
V. HẠ TẦNG CÔNG NGHỆ & AN NINH MẠNG (20 câu)
-
Hệ thống đạt chuẩn an toàn thông tin cấp 4 (theo Luật ATTT mạng)?
-
Có trung tâm dữ liệu đặt tại Việt Nam?
-
Có máy chủ dự phòng, hệ thống backup 3-2-1?
-
Có giải pháp chống DDoS, xâm nhập?
-
Có mã hóa dữ liệu AES-256?
-
Có xác thực 2FA cho người dùng?
-
Có lưu ký tài sản lạnh (cold storage)?
-
Có kiểm toán bảo mật độc lập (PenTest)?
-
Có hệ thống SOC – Security Operation Center 24/7?
-
Có kế hoạch khôi phục sau thảm họa (DRP)?
-
Có quy trình cập nhật phần mềm an toàn?
-
Có giám sát nội bộ SIEM?
-
Có bảo hiểm an ninh mạng?
-
Có chính sách phân quyền truy cập rõ ràng?
-
Có hợp đồng bảo mật (NDA) với nhà cung cấp dịch vụ IT?
-
Có kiểm tra an toàn ví (wallet audit)?
-
Có hệ thống chữ ký đa lớp (multi-sig)?
-
Có chính sách sao lưu dữ liệu người dùng?
-
Có kế hoạch bảo trì định kỳ?
-
Có báo cáo tuân thủ ISO 27001 / SOC 2?
VI. GIAO DỊCH & THANH TOÁN (20 câu)
-
Có cơ chế khớp lệnh minh bạch (order matching engine)?
-
Có báo giá real-time công khai?
-
Có quỹ dự phòng rủi ro thanh toán?
-
Có kết nối ngân hàng lưu ký hợp pháp tại VN?
-
Có cơ chế T+0/T+1 thanh toán bù trừ?
-
Có giám sát thao túng giá (wash trading, spoofing)?
-
Có công cụ chống front-running?
-
Có kiểm toán định kỳ khối lượng giao dịch?
-
Có giới hạn margin/leverage theo quy định?
-
Có hệ thống cảnh báo khi biến động mạnh?
-
Có cơ chế stop-loss và limit order?
-
Có xử lý lỗi khớp lệnh tự động?
-
Có hệ thống lưu vết giao dịch (trade log)?
-
Có phân tách rõ giao dịch tự doanh và khách hàng?
-
Có công bố phí giao dịch minh bạch?
-
Có quy trình hoàn tiền (refund)?
-
Có chính sách xử lý giao dịch sai lệch?
-
Có đồng bộ dữ liệu với cơ quan quản lý?
-
Có cơ chế tạm dừng thị trường khi biến động quá lớn?
-
Có lưu ký token theo chuẩn an toàn Custody MiCA?
VII. BẢO VỆ NHÀ ĐẦU TƯ (20 câu)
-
Có quỹ bảo vệ nhà đầu tư?
-
Có công bố rủi ro thị trường rõ ràng?
-
Có giới hạn cho nhà đầu tư nhỏ lẻ?
-
Có chương trình bồi thường khi mất tài sản do lỗi sàn?
-
Có cơ chế lưu giữ tiền khách hàng tách biệt?
-
Có chính sách bảo hiểm lưu ký tài sản?
-
Có kênh hỗ trợ khách hàng 24/7?
-
Có giải quyết khiếu nại trong 15 ngày?
-
Có công bố báo cáo rủi ro định kỳ?
-
Có quy trình đánh giá sản phẩm phù hợp nhà đầu tư (suitability test)?
-
Có cơ chế huỷ giao dịch trong vòng 24 giờ nếu lỗi hệ thống?
-
Có chương trình giáo dục tài chính cho người dùng?
-
Có chính sách xử lý dữ liệu cá nhân (PDPA)?
-
Có chính sách hoàn tiền khi sàn bị hack?
-
Có giới hạn rút tiền hàng ngày cho tài khoản mới?
-
Có công cụ cảnh báo rủi ro trước khi đầu tư?
-
Có công bố danh sách token rủi ro cao?
-
Có hướng dẫn phòng tránh lừa đảo?
-
Có hợp đồng điều khoản dịch vụ rõ ràng?
-
Có cơ chế tự giám sát độc lập về bảo vệ NĐT?
VIII. THUẾ, KẾ TOÁN & BÁO CÁO TÀI CHÍNH (20 câu)
-
Có tuân thủ quy định thuế TNDN & TNCN từ hoạt động crypto?
-
Có cơ chế khấu trừ thuế tự động khi NĐT rút tiền?
-
Có đăng ký mã số thuế đầy đủ?
-
Có hạch toán token theo chuẩn kế toán IFRS 9 / VAS 25?
-
Có kiểm toán thuế hàng năm?
-
Có báo cáo thuế giao dịch gửi cơ quan thuế?
-
Có phân loại thu nhập crypto: lãi vốn, cổ tức, phí giao dịch?
-
Có kê khai thuế GTGT khi cung cấp dịch vụ?
-
Có cơ chế truy vết nguồn tiền vào/ra?
-
Có hợp đồng với đơn vị kiểm toán độc lập?
-
Có công bố báo cáo thuế định kỳ công khai?
-
Có kiểm soát chi phí marketing bằng token?
-
Có chính sách ghi nhận dự phòng giảm giá token?
-
Có tuân thủ luật kế toán điện tử Việt Nam?
-
Có quy trình đối soát ngân hàng định kỳ?
-
Có công bố dòng tiền lưu ký?
-
Có kế hoạch kiểm toán chuyển đổi khi sàn niêm yết nước ngoài?
-
Có báo cáo tài chính hợp nhất?
-
Có lưu trữ sổ sách kế toán ≥ 10 năm?
-
Có chính sách chia lợi nhuận minh bạch?
IX. QUẢN TRỊ DOANH NGHIỆP & NHÂN SỰ (20 câu)
-
Ban điều hành có lý lịch tư pháp trong sạch?
-
Có kinh nghiệm tối thiểu 5 năm trong lĩnh vực tài chính / CN số?
-
Giám đốc CNTT có chứng chỉ CISA/CISM/CEH?
-
Có bộ phận kiểm soát nội bộ độc lập?
-
Có quy trình tuyển dụng – đào tạo nhân viên mới?
-
Có quy chế lương thưởng gắn KPI tuân thủ?
-
Có hợp đồng lao động chuẩn?
-
Có chính sách phòng chống quấy rối, đạo đức nghề nghiệp?
-
Có quy trình bảo mật nội bộ?
-
Có đánh giá năng lực nhân viên định kỳ?
-
Có hội đồng rủi ro (risk committee)?
-
Có chính sách whistle-blower?
-
Có quy định xung đột lợi ích nội bộ?
-
Có hợp đồng NDA với bên thứ ba?
-
Có chính sách quản lý nhà thầu CNTT?
-
Có đào tạo định kỳ về pháp lý, MiCA, AML?
-
Có cơ chế xử lý vi phạm nhân viên?
-
Có chương trình kiểm tra an toàn thông tin nội bộ?
-
Có kế hoạch kế nhiệm nhân sự chủ chốt?
-
Có đánh giá văn hóa tuân thủ hằng năm?
X. QUẢN LÝ RỦI RO & ỔN ĐỊNH THỊ TRƯỜNG (20 câu)
-
Có mô hình quản trị rủi ro thị trường, tín dụng, thanh khoản?
-
Có stress-test định kỳ?
-
Có quy trình kiểm soát đòn bẩy?
-
Có hệ thống cảnh báo mất thanh khoản?
-
Có quy định hạn chế đối tác rủi ro cao?
-
Có cơ chế ứng cứu khi stablecoin de-peg?
-
Có báo cáo rủi ro gửi Bộ Tài chính hàng tháng?
-
Có chính sách bảo mật dữ liệu khách hàng?
-
Có kế hoạch khắc phục khi bị tấn công mạng?
-
Có phân tích kịch bản khủng hoảng thị trường?
-
Có bảo hiểm cho tài sản số lưu ký?
-
Có kế hoạch phục hồi hoạt động kinh doanh (BCP)?
-
Có đánh giá tác động rủi ro pháp lý xuyên biên giới?
-
Có cơ chế dự báo & phòng ngừa thao túng từ cá mập?
-
Có bộ quy tắc ứng xử thị trường minh bạch?
-
Có hợp tác với cơ quan thống kê tài chính quốc gia?
-
Có kiểm tra rủi ro mô hình AI trong giao dịch tự động?
-
Có giám sát rủi ro hệ thống qua Blockchain Explorer?
-
Có đánh giá định kỳ hiệu quả biện pháp rủi ro?
-
Có báo cáo công khai chỉ số an toàn thị trường (Market Integrity Index)?


