Một, tóm tắt: 21 website ngân hàng, không một site nào đạt mức «tốt»

Ngành ngân hàng Việt Nam đang trải qua một làn sóng ứng dụng AI thật sự. Theo số liệu ông Hoàng Minh Tiến, Phó Vụ trưởng Vụ Công nghệ thông tin, Ngân hàng Nhà nước Việt Nam (SBV), công bố tại hội nghị ngành năm 2026: hơn 70% tổ chức tín dụng tại Việt Nam đã ứng dụng trí tuệ nhân tạo và học máy. Tại cuộc họp báo tháng 8/2026, SBV cũng cho biết nhiều ngân hàng có tỷ lệ giao dịch qua kênh số vượt 95%.

Nhưng «ngân hàng tự dùng AI» và «website ngân hàng được AI đọc hiểu» là hai việc hoàn toàn khác nhau. Ngày 10/10/2026, chúng tôi mang cùng một cây thước (engine chấm điểm GEO mã nguồn mở, 8 chiều / thang 100 điểm) đặt tại điểm đo Singapore, và trong cùng một cửa sổ đo, chấm hai lượt cho 20 ngân hàng thương mại Việt Nam cùng Ngân hàng Nhà nước (tổng 21 tên miền website).

Kết quả tập trung hơn chúng tôi dự đoán:

Bốn chỉ số then chốt của kỳ này (đo ngày 10/10/2026, điểm đo Singapore)
Danh sách tên miền21 (20 ngân hàng thương mại + SBV)
Site chấm được điểm / điểm trung bình17 · 40,9 / 100
Site đạt mức «tốt»0 / 21
llms.txt thật / robots.txt có nhắc crawler AI1 / 21 · 0 / 21

Hai, quy ước đo: vì sao lỗi 403 không được ghi thành 0 điểm

Môi trường thu thập dữ liệu của website tài chính phức tạp hơn website bán lẻ: WAF, cổng OTP, và các quy tắc chống thu thập phân luồng theo User-Agent đều rất phổ biến. Vì vậy phần này trình bày trước cây thước và quy tắc đọc bảng.

Hạng mục quy ướcThiết lập kỳ nàyGiải thích
Danh sách tên miền21 tên miền website20 ngân hàng thương mại + Ngân hàng Nhà nước Việt Nam (SBV); tiêu chí chọn là «các chủ thể được nhắc tới nhiều nhất trong quyết định của khách hàng cá nhân và khách hàng doanh nghiệp», không gồm chi nhánh ngân hàng nước ngoài và ví điện tử thuần túy
Engine chấm điểmEngine GEO mã nguồn mở, 8 chiều / thang 100 điểmĐiểm tối đa từng chiều: robots 18 / llms 18 / schema 16 / meta 14 / content 12 / signals 6 / ai_discovery 6 / brand_entity 10, sau đó trừ negative_penalty
Điểm đoSingaporeWebsite Việt Nam phải được đo từ điểm đo nước ngoài; node trong Trung Quốc đại lục trả về hết thời gian chờ cho phần lớn ngân hàng Việt Nam, dễ biến vấn đề mạng thành vấn đề của website
Danh tính yêu cầuUser-Agent Chrome tiêu chuẩn + Accept-Language tiếng ViệtGiống hệt hai kỳ đo trước (bán lẻ, thanh toán)
Số lượt đoHai lượt trong cùng cửa sổ đoDùng lượt hai để kiểm chứng khả năng tái lập: 16 site có điểm giống hệt nhau từng chỉ số, chỉ ACB bị hết thời gian chờ ở lượt hai (điểm của ACB lấy từ lượt một)
Không đo được khác 0 điểm403 / 405 / lỗi DNS đều ghi «không chấm được»Ghi «không thu thập được» thành «thiếu nghiêm trọng» là lỗi gây thiệt hại phổ biến nhất của loại báo cáo này

Ba quy ước khác phải nói rõ:

Ba, kết quả từng site: toàn bộ chỉ số của 21 tên miền

Bảng dưới sắp theo điểm giảm dần. Điểm của ACB lấy từ lượt đo thứ nhất (lượt hai hết thời gian chờ), đã ghi chú riêng.

Tổ chứcNhómĐiểm /100MứcGhi chú trạng thái
OCBNgân hàng TMCP63foundationĐồng hạng cao nhất kỳ này
SeABankNgân hàng TMCP63foundationĐồng hạng cao nhất kỳ này
VIBNgân hàng TMCP56foundationTrang chủ trả về trang kiểm tra chống bot cho truy vấn không đầu
ACBNgân hàng TMCP53foundationLượt 1 chấm được; lượt 2 hết thời gian chờ
MSBNgân hàng TMCP49foundationSite duy nhất trong bảng có llms.txt thật (xem chương Năm)
TechcombankTMCP · nhóm dẫn đầu48foundationrobots.txt chi tiết nhất bảng (574 byte)
SacombankNgân hàng TMCP44foundation—
Ngân hàng Nhà nước (SBV)Cơ quan quản lý42foundationCơ quan quản lý cũng dưới 50 điểm
BIDVQuốc doanh38foundationChiều llms 11 điểm đến từ soft 404 (xem chương Sáu)
VietcombankQuốc doanh36foundationNgân hàng lớn nhất; chiều schema bằng 0
VPBankTMCP · tài chính tiêu dùng35critical—
HDBankNgân hàng TMCP32criticalrobots.txt chỉ 23 byte (hai dòng)
EximbankNgân hàng TMCP32critical—
LPBankNgân hàng TMCP31critical—
AgribankQuốc doanh · mạng lưới rộng nhất28critical/robots.txt trả về trang HTML 116 KB (soft 404)
TPBankTMCP · hình mẫu ngân hàng số23critical/robots.txt trả về 400 (từ chối), chiều robots bằng 0
Nam A BankNgân hàng TMCP22criticalThấp nhất bảng; robots.txt và llms.txt đều 404
VietinBankQuốc doanh——Không chấm được: 8 loại UA đều nhận HTTP 405
MB BankNgân hàng TMCP——Không chấm được: 7/8 loại UA nhận 403 (chỉ UA mặc định của curl được 200)
SHBNgân hàng TMCP——Không chấm được: 8 loại UA đều 403
BVBankNgân hàng TMCP——Không chấm được: tên miền cũ ngừng phân giải, tên miền hiện tại hết thời gian chờ

Xếp 17 site chấm được điểm thành một dãy: trung bình 40,9, trung vị 38, khoảng 22–63. Nếu bỏ site duy nhất gặp trục trặc kết nối là ACB, trung bình của 16 site là 40,1 — hai cách tính chỉ lệch 0,8 điểm, cho thấy kết luận không phụ thuộc vào bất kỳ mẫu đơn lẻ nào. Theo cách xếp mức của engine: 7 site thuộc mức critical (chưa đủ), 10 site thuộc mức foundation (nền tảng), 0 site vào mức tốt.

Bốn, phát hiện một: «hình mẫu ngân hàng số» không đồng nghĩa với «AI đọc được»

Nghịch lý rõ nhất kỳ này nằm giữa câu chuyện tự thuật của ngành và kết quả đo.

Hai năm gần đây, những ví dụ AI được trích dẫn nhiều nhất trong ngành ngân hàng Việt Nam đều đến từ các ngân hàng lớn và ngân hàng số: theo tường thuật của truyền thông ngành (RenovaCloud), TPBank đã đưa 20 mô hình vào vận hành thật tại 9 phòng ban, trợ lý nội bộ của VietinBank trả lời 350.000 câu hỏi của nhân viên trong hai tháng đầu ra mắt. Những con số này cho thấy họ dùng AI rất sâu trong quy trình nội bộ.

Nhưng «khả năng máy đọc» hướng ra mạng công khai của cùng nhóm tổ chức này lại là một bảng điểm khác:

Tổ chứcTiến bộ AI tự thuật (qua truyền thông)Mức sẵn sàng AI của website (đo thực tế)Độ tương phản
TPBank20 mô hình vận hành tại 9 phòng ban23 / 100 (critical)/robots.txt trả về thẳng mã 400, «cửa» đóng
VietinBankTrợ lý nội bộ 350.000 lượt hỏi trong hai thángKhông chấm được (8/8 UA nhận 405)Mọi danh tính thu thập từ bên ngoài đều bị từ chối
MSB—49 / 100Site duy nhất có llms.txt thật

Ở đây không hề có ý «họ nói không thật». Kết luận thực ra giản dị hơn: các ngân hàng coi AI là công cụ hiệu suất nội bộ, chưa coi «được AI bên ngoài trích dẫn» là một năng lực phải chịu trách nhiệm trước khách hàng. Với một ngân hàng, chatbot chăm sóc khách hàng, mô hình rủi ro, chấm điểm tín dụng là hạng mục mua sắm và dự án; còn câu hỏi «khi khách hàng hỏi ChatGPT ngân hàng Việt Nam nào phù hợp mở tài khoản cho doanh nghiệp nhỏ, câu trả lời có tên mình hay không» — hiện chưa có người phụ trách ở bất kỳ đâu trong ngành.

Cần nói rõ: các ví dụ AI ở mục này lấy từ tường thuật của truyền thông ngành, không phải số liệu chúng tôi đo; phép đo của chúng tôi chỉ bao phủ khả năng đọc được của website công khai, không đánh giá hiệu quả mô hình của họ. Hai loại dữ liệu không thể trộn lẫn; bài này đặt cạnh nhau chỉ để cho thấy một điều: bên trong thì rất tiên tiến, bên ngoài thì không đọc được.

Năm, phát hiện hai: 8 chiều điểm, tiền đều đổ vào nửa «cho người xem»

Lấy trung bình điểm thành phần của 16 site (loại ACB vì lượt hai không thu thập được), cấu trúc ngành hiện ra rất rõ:

Chiều (điểm tối đa)Trung bình 16 siteSố site bằng 0Đọc vị trí của ngành
meta (14)11,251Tiêu đề và mô tả cơ bản đều có, đây là hạng mục trưởng thành nhất
robots (18)12,50313 site đạt 15 điểm, nhưng không site nào viết quy tắc cho crawler AI
content (12)8,311Lượng nội dung không phải nút thắt
llms (18)3,4411Tệp thật duy nhất chỉ có MSB, phần điểm còn lại đều do soft 404 bị chấm sai
signals (6)3,002Đúng một nửa
brand_entity (10)2,752Thông tin nhất quán về thực thể nhìn chung còn thiếu
schema (16)2,631212 site bằng 0: dữ liệu có cấu trúc gần như là khoảng trắng trong ngành ngân hàng
ai_discovery (6)0,501313 site bằng 0: gốc tên miền không có bất kỳ lối vào máy đọc nào chuẩn bị cho AI

Bảng này cho thông tin nhiều hơn điểm tổng. Các ngân hàng đã làm được hơn bảy phần mười phần «tìm kiếm cho người xem» (meta 11,25/14, robots 12,50/18), nhưng để phần «lối vào cho máy đọc» ở mức gần bằng không (ai_discovery 0,50/6, schema 2,63/16).

Hai ví dụ cụ thể:

Sáu, phát hiện ba: tệp llms.txt duy nhất là do plugin tự sinh

Lấy từng tệp ở gốc tên miền của 21 site về phân loại, kết quả như sau:

Hạng mục kiểm traKết quảChi tiết
llms.txt: tệp thật sự tồn tại1 / 21MSB (17.516 byte, nội dung là văn bản thuần/Markdown, phần đầu tệp ghi rõ do Yoast SEO v27.1.1 tự sinh)
llms.txt: mã 200 nhưng là HTML (soft 404)6 / 21BIDV (344 KB), Agribank (117 KB), MB Bank (60 KB), VIB (140 KB), OCB (150 KB), SeABank (266 KB) — nền tảng trả về vỏ trang 200 cho mọi đường dẫn không tồn tại
llms.txt: 404 thật10 / 21Vietcombank, Techcombank, VPBank, Sacombank, SHB, HDBank, LPBank, Eximbank, Nam A Bank, SBV
llms.txt: bị từ chối / không tới được4 / 21VietinBank (405), TPBank (400), ACB và BVBank (kết nối thất bại)
robots.txt: văn bản thật tồn tại15 / 21Ngắn nhất là HDBank 23 byte, SHB 27 byte; chi tiết nhất là Techcombank 574 byte
robots.txt: nội dung bất thường6 / 21Agribank trả về HTML 116 KB (soft 404), Nam A Bank 404, VietinBank 405, TPBank 400, ACB và BVBank kết nối thất bại
robots.txt có nhắc tên bất kỳ crawler AI nào0 / 21Chúng tôi tìm 17 danh tính: GPTBot, OAI-SearchBot, ChatGPT-User, PerplexityBot, ClaudeBot, Google-Extended, Amazonbot, Bytespider, CCBot, Meta-ExternalAgent, Applebot, Bingbot… — không một kết quả trùng khớp nào

Điều quan trọng nhất của chương này không phải «chỉ có 1 site», mà là «công cụ chấm điểm tự động nói sai về 5 site trong số đó».

Chiều llms của engine cho điểm 9–13 ở 5 site: OCB 9, SeABank 11, VIB 13, BIDV 11, Agribank 11. Chúng tôi lấy /llms.txt của đúng 5 site này kiểm tra lại bằng curl: tất cả đều trả về vỏ HTML với mã 200 (BIDV 344 KB, VIB 140 KB, OCB 150 KB, SeABank 266 KB, Agribank 117 KB), trong tệp không có bất kỳ cấu trúc cú pháp llms.txt nào. SeABank thậm chí để lại một dấu vết kỹ thuật: HTML của họ ghi <html lang="llms.txt"> — framework phía trước coi «llms.txt» như một tham số ngôn ngữ của route, nghĩa là đường dẫn này không có nội dung tương ứng, chỉ được route mặc định hứng lấy.

Ngược lại, MSB — site duy nhất thật sự đưa llms.txt lên — lại bị engine ghi 0 điểm ở chiều llms (engine không lấy được tệp trong cùng cửa sổ đo). Nghĩa là: nếu chỉ nhìn điểm tự động, tình trạng «cấu hình llms» của 6 site này sẽ bị đọc ngược hoàn toàn.

Đây không phải lỗi của engine, mà là điểm mù chung của mọi công cụ đo khả năng hiển thị AI: soft 404 khiến «không có» trông giống «đã có». Bất kỳ đội ngũ nào mua loại công cụ này, hoặc dùng điểm số này làm KPI, nên đưa «kiểm tra lại bằng curl trên mẫu» vào quy trình nghiệm thu — đó cũng là lý do chúng tôi luôn công bố kèm đường dẫn gốc, mã trạng thái và số byte.

Bảy, thăm dò đa User-Agent: cánh cửa đóng với ai

Với 4 site không chấm được điểm, chúng tôi chạy thêm một vòng thăm dò đa danh tính (8 loại UA: Chrome, Googlebot, GPTBot, OAI-SearchBot, PerplexityBot, ClaudeBot, UA mặc định của curl, UA rỗng) để phân biệt phạm vi chặn:

SiteKết quả thăm dòDiễn giải
VietinBank8/8 đều nhận HTTP 405Không phải «chặn AI», mà là tầng máy chủ từ chối kiểu yêu cầu này — mọi client không phải trình duyệt đều không đọc được
MB Bank7/8 trả về 403, chỉ UA mặc định của curl được 200Quy tắc phân luồng theo chuỗi UA: giả làm trình duyệt lại bị chặn, UA dạng công cụ được cho qua — kiểu «quy tắc đi xa hơn mục tiêu»
SHB8/8 đều 403 (kể cả danh tính Googlebot)Từ chối mọi nguồn từ datacenter, không loại trừ danh tính Googlebot — tổn thất cả tìm kiếm truyền thống lẫn tìm kiếm AI
BVBank8/8 kết nối thất bại (000)Không tới được ở tầng DNS, không phải vấn đề chống thu thập

Bảng này trả lời câu hỏi mà kỳ đo bán lẻ trước để lại: chặn AI thường đồng thời chặn cả Googlebot và Bingbot. Vì tầng chặn nhìn vào «IP nguồn + UA», mà hạ tầng của cả công cụ tìm kiếm lẫn công cụ AI đều nằm trên cloud — chặn một loạt nguồn datacenter nghĩa là từ bỏ cùng lúc việc được lập chỉ mục tìm kiếm truyền thống và việc được AI trích dẫn, trong khi người dùng thật không hề cảm nhận. Đây là tự gây thiệt hại một chiều.

Tám, cơ hội: danh sách bốn bước xếp theo mức sinh lời

Nếu bạn vận hành website của một ngân hàng, công ty chứng khoán, bảo hiểm hay bất kỳ tổ chức tài chính chịu quản lý nào tại Việt Nam, bốn bước dưới đây được xếp theo «điểm nhận được trên mỗi đơn vị công sức» (điểm tối đa: robots 18 / llms 18 / schema 16 / ai_discovery 6):

Thứ tựHành độngLợi ích dự kiếnBằng chứng kỳ này
1Bổ sung một đoạn khai báo crawler AI trong robots.txt: tối thiểu cho qua nhóm danh tính tìm kiếm (OAI-SearchBot / ChatGPT-User / PerplexityBot / Claude-User), nhóm huấn luyện tùy chọnChiều robots tiến từ 12,50 về phía điểm tối đa 18; kỳ này 0/21 site đã làmKhông một kết quả trùng khớp trong toàn bảng — thao tác «một dòng văn bản đổi điểm»
2Đưa lên một tệp llms.txt thật (ở gốc tên miền, văn bản thuần, không phải HTML), ghi rõ các lối vào chính, vị trí sitemap, các đường dẫn cá nhân hóa không nên thu thập (ngân hàng số trực tuyến, OTP, trang tài khoản), và miễn trừ về thời hạn của thông tin lãi suất/tỷ giáChiều llms từ 0 lên mức 12 (đo lại ngành bán lẻ thực tế +12 điểm)Kỳ này 20/21 site không có tệp thật
3Sửa soft 404: để các đường dẫn không tồn tại trả về 404/410 thật, thay vì vỏ trang chủ với mã 200 (đặc biệt hai đường dẫn cố định /robots.txt và /llms.txt)Quyết định việc hai bước trên có được công cụ nhận đúng hay khôngKỳ này 6 site có /llms.txt là soft 404, /robots.txt của Agribank là HTML 116 KB
4Bổ sung dữ liệu có cấu trúc (Organization / FinancialService / FAQPage) và tệp lối vào AI ở gốc tên miền (tóm tắt site, dữ liệu FAQ, danh mục dịch vụ)Hai chiều schema 2,63/16 và ai_discovery 0,50/6 cùng hưởng lợischema 12 site bằng 0, ai_discovery 13 site bằng 0

Thứ tự không thể đảo: bước 3 là tiền đề của bước 2. Trên một site trả về vỏ trang 200 cho mọi đường dẫn, kể cả khi bạn viết llms.txt thì công cụ bên ngoài cũng rất có thể không đọc được nó (đúng như trường hợp MSB kỳ này); ngược lại, không sửa soft 404 mà đi làm «điểm thân thiện AI» thì điểm nhận được tự nó đã sai.

Chín, cảnh báo rủi ro và phần liên hệ với GEO

Ba rủi ro, xếp theo đánh giá của chúng tôi:

Quy về GEO, kết luận của chúng tôi chỉ một câu: khả năng hiển thị AI của ngành ngân hàng Việt Nam không phải vấn đề năng lực kỹ thuật, mà là vấn đề «không ai chịu trách nhiệm». Site duy nhất trong 21 có llms.txt thật lại là tệp do plugin tự sinh — điều đó cho thấy ngưỡng vào thấp đến mức nào: thậm chí không cần một dự án, chỉ cần một route không bị chặn.

Kỳ đo ngành ngân hàng Việt Nam (21 tên miền, hai lượt đo, chi tiết 8 chiều, thu thập tệp ở gốc tên miền) đã được lưu trữ đầy đủ; chúng tôi sẽ cố định danh sách này và đo lại hằng tháng để ngành có một bảng chỉ số công khai được cập nhật liên tục. Nếu tổ chức của bạn có hoạt động ở cả Việt Nam và Trung Quốc, muốn biết mình «được trích dẫn» hay «không tồn tại» trong câu trả lời của AI, hãy chạy thử chẩn đoán miễn phí của chúng tôi: nhập địa chỉ website, nhận điểm 8 chiều và thứ tự ưu tiên sửa chữa theo cùng một cây thước.