AI Act 2026: hướng dẫn tuân thủ cụ thể cho doanh nghiệpHình ảnh do AI tạo
Chiến lược14 min phút đọc

AI Act 2026: hướng dẫn tuân thủ cụ thể cho doanh nghiệp

Từ 2/8/2026, AI Act áp dụng cho hệ thống AI rủi ro cao — kể cả khi bạn vận hành từ Việt Nam. Kế hoạch 5 bước, chi phí phần mềm: 0 đồng.

N

NeuraWeb

Có hỗ trợ của AI


Từ ngày 2/8/2026, Đạo luật Trí tuệ nhân tạo châu Âu (AI Act) áp đặt các nghĩa vụ cụ thể lên những doanh nghiệp sử dụng hệ thống AI trong các quy trình nhạy cảm. Nếu bạn dùng một công cụ AI để tuyển dụng, chấm điểm khách hàng hoặc đánh giá nhân sự — và nếu kết quả đầu ra của công cụ đó được sử dụng trong Liên minh châu Âu — bạn thuộc phạm vi điều chỉnh, và có thể tuân thủ mà gần như không tốn một đồng phần mềm nào.

Bài này dành cho ai? AI Act áp dụng theo lãnh thổ sử dụng, không theo nơi đặt trụ sở. Một công ty Pháp vận hành từ Hà Nội, một nhà cung cấp dịch vụ làm việc cho khách hàng châu Âu, một doanh nghiệp Việt Nam bán hàng sang EU — tất cả đều nằm trong phạm vi. Nếu bạn chỉ phục vụ thị trường trong nước, AI Act không áp dụng, nhưng phương pháp bên dưới vẫn là một khung quản trị AI tốt và giúp bạn đáp ứng nghĩa vụ theo pháp luật Việt Nam về dữ liệu cá nhân.

Hướng dẫn này viết cho bên triển khai — những doanh nghiệp sử dụng công cụ AI của bên thứ ba trong quy trình của mình — với kế hoạch hành động 5 bước minh họa bằng một tình huống giả định.

À retenir — Key Takeaways

  • Mốc hiệu lực: 2/8/2026 với hệ thống AI rủi ro cao — quyền xử phạt đã hoạt động
  • Phạm vi lãnh thổ: áp dụng nếu đầu ra của hệ thống được dùng trong EU, kể cả khi doanh nghiệp vận hành từ Việt Nam
  • Vai trò nhiều khả năng của bạn: bên triển khai (dùng công cụ AI bên thứ ba) → nghĩa vụ nhẹ hơn: giám sát của con người, sổ theo dõi sử dụng, đào tạo người vận hành
  • Rủi ro cao: tuyển dụng bằng AI (Workable, HireVue), chấm điểm tín dụng, đánh giá nhân viên bằng điểm tự động
  • Rủi ro giới hạn: chatbot, công cụ tóm tắt → chỉ cần một dòng thông báo "xử lý tự động" hiển thị rõ
  • Chi phí tuân thủ: 0 đồng phần mềm cho một bên triển khai tiêu chuẩn — khoảng 8 giờ làm việc nội bộ trải trong 3 tuần
  • Mốc tiếp theo: 2/8/2027 với các sản phẩm rủi ro cao thuộc Phụ lục I (máy móc, thiết bị y tế)

AI Act thực sự thay đổi điều gì

Quy định EU 2024/1689 có hiệu lực dần từ 1/8/2024. Ba mốc cấu trúc nên lịch trình.

Tháng 2/2025 — Cấm các thực hành AI bị nghiêm cấm: chấm điểm xã hội, thao túng tâm lý, nhận dạng sinh trắc học không có sự đồng ý. Đã áp dụng — nếu doanh nghiệp bạn hoạt động ở những vùng này, đây là việc khẩn cấp tức thì.

2/8/2026 — Nghĩa vụ với hệ thống AI rủi ro cao và các mô hình AI đa dụng (GPAI). Đây là mốc liên quan tới phần lớn doanh nghiệp vừa và nhỏ đang dùng công cụ nhân sự, chấm điểm hoặc đánh giá.

2/8/2027 — Áp dụng đầy đủ với một số sản phẩm rủi ro cao liệt kê ở Phụ lục I (máy móc, thiết bị y tế). Ngoài phạm vi của phần lớn doanh nghiệp dịch vụ.

Nhà cung cấp, bên triển khai hay người dùng cuối: doanh nghiệp bạn ở đâu?

AI Act phân biệt ba vai trò với nghĩa vụ rất khác nhau.

Nhà cung cấp (provider): bạn phát triển hoặc thương mại hóa một hệ thống AI. Nghĩa vụ ở mức tối đa — dấu CE, hồ sơ kỹ thuật đầy đủ, đăng ký trong cơ sở dữ liệu EU.

Bên triển khai (deployer): bạn tích hợp một hệ thống AI của bên thứ ba vào quy trình nghiệp vụ. Đây là trường hợp của phần lớn doanh nghiệp vừa và nhỏ. Nghĩa vụ nhẹ hơn nhưng có thật: giám sát của con người, sổ theo dõi sử dụng, đào tạo người vận hành.

Người dùng cuối đơn thuần: nhân viên của bạn dùng ChatGPT để soạn email, tạo bản tóm tắt. Nghĩa vụ tối thiểu — không có thủ tục riêng, miễn là đầu ra AI không tham gia vào một quyết định ảnh hưởng tới bên thứ ba.

Xác định vai trò của mình là quyết định đầu tiên cần đưa ra — nó chi phối toàn bộ phần còn lại.

4 mức rủi ro: bạn có ở mức rủi ro cao không?


NhómVí dụ cụ thểNghĩa vụ với bên triển khai
Bị cấmChấm điểm xã hội, thao túng tâm lý, sinh trắc học không đồng ýDừng ngay — áp dụng từ tháng 2/2025
Rủi ro caoTuyển dụng bằng AI, chấm điểm tín dụng, đánh giá nhân viên, hạ tầng thiết yếuBắt buộc tuân thủ từ 2/8/2026
Rủi ro giới hạnChatbot, công cụ sinh văn bản, công cụ tóm tắtDòng thông báo "xử lý tự động" hiển thị cho người dùng cuối
Rủi ro tối thiểuLọc thư rác, gợi ý nội dung, kiểm tra chính tảKhông có nghĩa vụ riêng

Làm sao biết công cụ của bạn thuộc nhóm rủi ro cao

Bạn ở vùng rủi ro cao nếu doanh nghiệp dùng công cụ AI cho ít nhất một trong các mục đích sau:

  • Sàng lọc, phân loại hoặc đánh giá hồ sơ ứng tuyển (Workable, HireVue, LinkedIn Recruiter có chấm điểm tự động)

  • Đánh giá hiệu suất hoặc năng suất nhân viên bằng điểm số tự động

  • Cấp hoặc từ chối tín dụng, hạn mức thanh toán trả sau, hoặc bảo hiểm

  • Quản lý quyền truy cập vào hạ tầng thiết yếu (năng lượng, nước, giao thông)
  • Phép thử nhanh: nếu công cụ AI của bạn tạo ra một điểm số, một xếp hạng hoặc một thứ tự ưu tiên ảnh hưởng trực tiếp tới quyết định về một con người — bạn ở nhóm rủi ro cao.

    Nếu bạn đang dùng Workable, BambooHR, HireVue hay bất kỳ công cụ so khớp CV tự động nào: hãy hỏi nhà cung cấp bằng văn bản xem hệ thống của họ có được xếp loại rủi ro cao theo AI Act không. Câu trả lời của họ (hoặc sự im lặng của họ) sẽ nói cho bạn mọi thứ.

    Tình huống giả định: tuân thủ đầy đủ trong 3 tuần — chi phí phần mềm 0 đồng

    Đây là cách một doanh nghiệp thương mại điện tử 45 nhân sự, bán hàng sang châu Âu, có thể tiếp cận việc tuân thủ.

    Hiện trạng ban đầu:

  • Công cụ chấm điểm hàng trả lại: rủi ro tối thiểu — không cần hành động

  • Chatbot chăm sóc khách hàng: rủi ro giới hạn — một dòng thông báo là đủ

  • Module chấm điểm tín dụng cho thanh toán trả sau: rủi ro cao — nghĩa vụ đầy đủ
  • Tuần 1 — Kiểm kê và nhận diện (2 giờ làm việc)

    Đội ngũ liệt kê toàn bộ công cụ AI đang hoạt động trong 2 giờ trên một Google Sheets: tên công cụ, nhà cung cấp, mục đích nghiệp vụ, dữ liệu cá nhân được xử lý, khối lượng ước tính hằng tháng, và thị trường mà đầu ra được sử dụng.

    Module chấm điểm tín dụng lập tức được xác định là hệ thống rủi ro cao. Một email bằng văn bản (để tạo dấu vết) được gửi cho nhà cung cấp yêu cầu hồ sơ kỹ thuật và hướng dẫn sử dụng — điều bắt buộc với mọi nhà cung cấp hệ thống AI rủi ro cao phục vụ bên triển khai tại EU.

    Tuần 2 — Hồ sơ và điều chỉnh (1 giờ + thời gian chờ nhà cung cấp)

    Hồ sơ đến sau 5 ngày làm việc. Hai hành động song song:

    Một dòng thông báo "xử lý tự động" được thêm vào chatbot chăm sóc khách hàng (30 phút phát triển). Giám đốc tài chính được chỉ định là người chịu trách nhiệm AI nội bộ — không tuyển thêm ai, không tốn chi phí, chỉ là một thủ tục nội bộ được ghi nhận bằng email.

    Tuần 3 — Sổ theo dõi và quy trình (1 giờ)

    Lập sổ theo dõi sử dụng AI (Google Sheets, 5 cột: tên công cụ, mục đích nghiệp vụ, ngày triển khai, ngày ngừng sử dụng nếu có, người chịu trách nhiệm nội bộ). Đào tạo giám đốc tài chính về module chấm điểm tín dụng: 30 phút, do nhà cung cấp cấp miễn phí.

    Quy trình nội bộ được thiết lập: giám đốc tài chính duyệt thủ công mọi quyết định trên 5.000 euro do module chấm điểm sinh ra. Chính việc con người xác nhận này là điều AI Act yêu cầu với hệ thống rủi ro cao.

    Kết quả: doanh nghiệp tuân thủ đúng mốc 2/8/2026. Tổng chi phí: 0 đồng phần mềm hay tư vấn bên ngoài, 8 giờ làm việc nội bộ trải trong 3 tuần.

    Kế hoạch hành động 5 bước

    Bước 1 — Kiểm kê toàn bộ công cụ AI (2 giờ)

    Liệt kê trên một bảng tính mọi thứ có tích hợp AI trong doanh nghiệp: tên công cụ, nhà cung cấp, mục đích nghiệp vụ chính xác, dữ liệu cá nhân được xử lý (nhân viên, khách hàng, ứng viên), khối lượng ước tính hằng tháng, và thị trường nơi đầu ra được sử dụng — cột cuối này quyết định AI Act có áp dụng hay không.

    Đừng quên các module AI tích hợp sẵn trong các SaaS bạn đang dùng — các tính năng AI của HubSpot, Salesforce, Zendesk hay ERP của bạn đều nằm trong phạm vi nếu chúng xử lý dữ liệu cá nhân trong một quy trình ra quyết định.

    Bước 2 — Phân loại rủi ro từng công cụ (1 giờ)

    Với mỗi công cụ trong danh sách, chỉ hỏi một câu: hệ thống này có tạo ra điểm số, xếp hạng hoặc quyết định ảnh hưởng trực tiếp tới các cá nhân không?

    Nếu có → xếp tạm vào rủi ro cao và chuyển sang bước 3.
    Nếu không → xác định xem có tương tác trực tiếp với người dùng cuối không (rủi ro giới hạn, bắt buộc có dòng thông báo) hay không có (rủi ro tối thiểu, không cần hành động).

    Bước 3 — Yêu cầu hồ sơ từ nhà cung cấp (1 email, chờ 5 đến 10 ngày)

    Gửi email bằng văn bản tới từng nhà cung cấp của hệ thống được xếp loại rủi ro cao. Yêu cầu rõ ràng:

  • Hướng dẫn sử dụng dành cho bên triển khai

  • Hồ sơ kỹ thuật của hệ thống

  • Phân loại rủi ro AI Act chính thức của sản phẩm

  • Dấu CE với nhà cung cấp thuộc EU
  • Email bằng văn bản tạo ra dấu vết — điều không thể thiếu khi bị kiểm tra. Nếu nhà cung cấp từ chối hoặc không thể cung cấp hồ sơ này: đó là một tín hiệu cảnh báo nghiêm trọng. Một nhà cung cấp tuân thủ có nghĩa vụ pháp lý phải cung cấp. Hãy đổi công cụ nếu cần.

    Bước 4 — Thiết lập giám sát của con người (2 giờ)

    AI Act yêu cầu một người có đủ năng lực giám sát và có thể phản bác các quyết định của hệ thống rủi ro cao. Ba hành động cụ thể:

    Chỉ định một người chịu trách nhiệm AI nội bộ (chọn trong đội hiện có, không cần tuyển mới). Đào tạo người đó về cách hoạt động của công cụ — nhà cung cấp có nghĩa vụ cung cấp đào tạo này. Ghi lại quy trình thành văn bản: ai duyệt cái gì, trong thời hạn nào, với dấu vết ra sao.

    Quy trình giám sát là mảnh ghép quan trọng nhất trong hồ sơ tuân thủ của bạn.

    Bước 5 — Lập và duy trì sổ theo dõi sử dụng (1 giờ lập, 15 phút/tháng)

    Bên triển khai hệ thống rủi ro cao phải duy trì một sổ theo dõi sử dụng. Năm cột là đủ:

  • Tên công cụ

  • Mục đích nghiệp vụ chính xác

  • Ngày triển khai

  • Ngày ngừng sử dụng (nếu có)

  • Người chịu trách nhiệm nội bộ được chỉ định
  • Sổ này là bằng chứng tuân thủ của bạn. Hãy cập nhật mỗi khi triển khai hoặc gỡ bỏ một công cụ AI.

    Phân chia trách nhiệm giữa bạn và nhà cung cấp SaaS

    Đây là vùng mờ phổ biến nhất: "nhà cung cấp SaaS lo tuân thủ hộ chúng tôi, đúng không?"

    Một phần thôi. Nhà cung cấp SaaS chịu trách nhiệm về tính tuân thủ của hệ thống của họ — hồ sơ kỹ thuật, dấu CE, đăng ký EU. Còn bạn, với tư cách bên triển khai, vẫn chịu trách nhiệm về:

  • Giám sát của con người đối với các quyết định do hệ thống đưa ra

  • Duy trì sổ theo dõi sử dụng

  • Đào tạo người vận hành

  • Thông báo cho người dùng cuối (nhân viên, khách hàng) về việc xử lý tự động
  • Sự phân chia này cần được làm rõ bằng phụ lục hợp đồng với nhà cung cấp. Nếu hợp đồng hiện tại không nhắc tới AI Act: hãy gửi email yêu cầu làm rõ trách nhiệm của mỗi bên. Câu trả lời (hoặc sự vắng mặt của nó) đều cho bạn thông tin.

    Doanh nghiệp nên làm gì tùy theo tình huống

    Bạn không dùng công cụ AI nào trong quy trình nhân sự, tín dụng hay đánh giá — rủi ro tối thiểu. Vẫn nên làm bản kiểm kê trong 2 giờ: bạn yên tâm cho 12 tháng tới và sẵn sàng cho mọi đợt kiểm tra.

    Bạn dùng công cụ tuyển dụng hoặc đánh giá có chấm điểm tự động — ưu tiên tức thì. Bắt đầu bằng email gửi nhà cung cấp ngay tuần này. Thời gian phản hồi và cung cấp hồ sơ có thể mất 2 đến 3 tuần.

    Bạn tự phát triển một tính năng AI cho khách hàng của mình — bạn là nhà cung cấp, không chỉ là bên triển khai. Nghĩa vụ nặng hơn hẳn: hồ sơ kỹ thuật đầy đủ, phân tích tuân thủ, có thể cần dấu CE. Hãy tham vấn luật sư chuyên về AI.

    Bạn hoạt động trong y tế, tài chính hoặc hạ tầng — có nghĩa vụ ngành bổ sung ngoài AI Act. Nên có phân tích riêng bởi đơn vị tư vấn chuyên môn.

    Bạn chỉ phục vụ thị trường Việt Nam — AI Act không áp dụng. Nhưng năm bước ở trên vẫn là một khung quản trị AI hữu ích, và bốn bước đầu (kiểm kê, phân loại, hồ sơ nhà cung cấp, giám sát của con người) trùng phần lớn với những gì Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân yêu cầu. Xem thêm bài về Shadow AI.

    ---

    Đọc thêm

  • AI Act: nghĩa vụ ghi nhãn nội dung do AI tạo ra — Điều 50 và nghĩa vụ minh bạch, chế độ nhẹ hơn nhưng phổ biến hơn

  • Shadow AI trong doanh nghiệp: cách kiểm soát — quản trị việc dùng AI nội bộ

  • AI agentic: đối thủ của bạn đang làm gì — các công cụ AI đang được triển khai và nghĩa vụ đi kèm

  • 3 workflow AI agent với ROI đo được — triển khai gì sau khi khung tuân thủ đã ổn

  • Tích hợp AI vào website của bạn — công cụ AI và các điểm cần lưu ý về quy định

  • Dịch vụ Tự động hóa của chúng tôi — gói AI triển khai kèm hỗ trợ tuân thủ
  • 🔍 NeuraWeb rà soát tình trạng AI Act của bạn — đánh giá rủi ro và kế hoạch hành động trong 48 giờ. Đặt lịch tư vấn →

    Câu hỏi thường gặp

    Từ khóa

    Bạn cần hỗ trợ cho dự án của mình?

    NeuraWeb đồng hành cùng bạn trong thiết kế website, tích hợp AI và tự động hóa.

    Liên hệ với chúng tôi