Từ ngày 2/8/2026, Đạo luật Trí tuệ nhân tạo châu Âu (AI Act) áp đặt các nghĩa vụ cụ thể lên những doanh nghiệp sử dụng hệ thống AI trong các quy trình nhạy cảm. Nếu bạn dùng một công cụ AI để tuyển dụng, chấm điểm khách hàng hoặc đánh giá nhân sự — và nếu kết quả đầu ra của công cụ đó được sử dụng trong Liên minh châu Âu — bạn thuộc phạm vi điều chỉnh, và có thể tuân thủ mà gần như không tốn một đồng phần mềm nào.
Bài này dành cho ai? AI Act áp dụng theo lãnh thổ sử dụng, không theo nơi đặt trụ sở. Một công ty Pháp vận hành từ Hà Nội, một nhà cung cấp dịch vụ làm việc cho khách hàng châu Âu, một doanh nghiệp Việt Nam bán hàng sang EU — tất cả đều nằm trong phạm vi. Nếu bạn chỉ phục vụ thị trường trong nước, AI Act không áp dụng, nhưng phương pháp bên dưới vẫn là một khung quản trị AI tốt và giúp bạn đáp ứng nghĩa vụ theo pháp luật Việt Nam về dữ liệu cá nhân.
Hướng dẫn này viết cho bên triển khai — những doanh nghiệp sử dụng công cụ AI của bên thứ ba trong quy trình của mình — với kế hoạch hành động 5 bước minh họa bằng một tình huống giả định.
À retenir — Key Takeaways
- Mốc hiệu lực: 2/8/2026 với hệ thống AI rủi ro cao — quyền xử phạt đã hoạt động
- Phạm vi lãnh thổ: áp dụng nếu đầu ra của hệ thống được dùng trong EU, kể cả khi doanh nghiệp vận hành từ Việt Nam
- Vai trò nhiều khả năng của bạn: bên triển khai (dùng công cụ AI bên thứ ba) → nghĩa vụ nhẹ hơn: giám sát của con người, sổ theo dõi sử dụng, đào tạo người vận hành
- Rủi ro cao: tuyển dụng bằng AI (Workable, HireVue), chấm điểm tín dụng, đánh giá nhân viên bằng điểm tự động
- Rủi ro giới hạn: chatbot, công cụ tóm tắt → chỉ cần một dòng thông báo "xử lý tự động" hiển thị rõ
- Chi phí tuân thủ: 0 đồng phần mềm cho một bên triển khai tiêu chuẩn — khoảng 8 giờ làm việc nội bộ trải trong 3 tuần
- Mốc tiếp theo: 2/8/2027 với các sản phẩm rủi ro cao thuộc Phụ lục I (máy móc, thiết bị y tế)
AI Act thực sự thay đổi điều gì
Quy định EU 2024/1689 có hiệu lực dần từ 1/8/2024. Ba mốc cấu trúc nên lịch trình.
Tháng 2/2025 — Cấm các thực hành AI bị nghiêm cấm: chấm điểm xã hội, thao túng tâm lý, nhận dạng sinh trắc học không có sự đồng ý. Đã áp dụng — nếu doanh nghiệp bạn hoạt động ở những vùng này, đây là việc khẩn cấp tức thì.
2/8/2026 — Nghĩa vụ với hệ thống AI rủi ro cao và các mô hình AI đa dụng (GPAI). Đây là mốc liên quan tới phần lớn doanh nghiệp vừa và nhỏ đang dùng công cụ nhân sự, chấm điểm hoặc đánh giá.
2/8/2027 — Áp dụng đầy đủ với một số sản phẩm rủi ro cao liệt kê ở Phụ lục I (máy móc, thiết bị y tế). Ngoài phạm vi của phần lớn doanh nghiệp dịch vụ.
Nhà cung cấp, bên triển khai hay người dùng cuối: doanh nghiệp bạn ở đâu?
AI Act phân biệt ba vai trò với nghĩa vụ rất khác nhau.
Nhà cung cấp (provider): bạn phát triển hoặc thương mại hóa một hệ thống AI. Nghĩa vụ ở mức tối đa — dấu CE, hồ sơ kỹ thuật đầy đủ, đăng ký trong cơ sở dữ liệu EU.
Bên triển khai (deployer): bạn tích hợp một hệ thống AI của bên thứ ba vào quy trình nghiệp vụ. Đây là trường hợp của phần lớn doanh nghiệp vừa và nhỏ. Nghĩa vụ nhẹ hơn nhưng có thật: giám sát của con người, sổ theo dõi sử dụng, đào tạo người vận hành.
Người dùng cuối đơn thuần: nhân viên của bạn dùng ChatGPT để soạn email, tạo bản tóm tắt. Nghĩa vụ tối thiểu — không có thủ tục riêng, miễn là đầu ra AI không tham gia vào một quyết định ảnh hưởng tới bên thứ ba.
Xác định vai trò của mình là quyết định đầu tiên cần đưa ra — nó chi phối toàn bộ phần còn lại.
4 mức rủi ro: bạn có ở mức rủi ro cao không?
| Nhóm | Ví dụ cụ thể | Nghĩa vụ với bên triển khai |
|---|---|---|
| Bị cấm | Chấm điểm xã hội, thao túng tâm lý, sinh trắc học không đồng ý | Dừng ngay — áp dụng từ tháng 2/2025 |
| Rủi ro cao | Tuyển dụng bằng AI, chấm điểm tín dụng, đánh giá nhân viên, hạ tầng thiết yếu | Bắt buộc tuân thủ từ 2/8/2026 |
| Rủi ro giới hạn | Chatbot, công cụ sinh văn bản, công cụ tóm tắt | Dòng thông báo "xử lý tự động" hiển thị cho người dùng cuối |
| Rủi ro tối thiểu | Lọc thư rác, gợi ý nội dung, kiểm tra chính tả | Không có nghĩa vụ riêng |
Làm sao biết công cụ của bạn thuộc nhóm rủi ro cao
Bạn ở vùng rủi ro cao nếu doanh nghiệp dùng công cụ AI cho ít nhất một trong các mục đích sau:
Phép thử nhanh: nếu công cụ AI của bạn tạo ra một điểm số, một xếp hạng hoặc một thứ tự ưu tiên ảnh hưởng trực tiếp tới quyết định về một con người — bạn ở nhóm rủi ro cao.
Nếu bạn đang dùng Workable, BambooHR, HireVue hay bất kỳ công cụ so khớp CV tự động nào: hãy hỏi nhà cung cấp bằng văn bản xem hệ thống của họ có được xếp loại rủi ro cao theo AI Act không. Câu trả lời của họ (hoặc sự im lặng của họ) sẽ nói cho bạn mọi thứ.
Tình huống giả định: tuân thủ đầy đủ trong 3 tuần — chi phí phần mềm 0 đồng
Đây là cách một doanh nghiệp thương mại điện tử 45 nhân sự, bán hàng sang châu Âu, có thể tiếp cận việc tuân thủ.
Hiện trạng ban đầu:
Tuần 1 — Kiểm kê và nhận diện (2 giờ làm việc)
Đội ngũ liệt kê toàn bộ công cụ AI đang hoạt động trong 2 giờ trên một Google Sheets: tên công cụ, nhà cung cấp, mục đích nghiệp vụ, dữ liệu cá nhân được xử lý, khối lượng ước tính hằng tháng, và thị trường mà đầu ra được sử dụng.
Module chấm điểm tín dụng lập tức được xác định là hệ thống rủi ro cao. Một email bằng văn bản (để tạo dấu vết) được gửi cho nhà cung cấp yêu cầu hồ sơ kỹ thuật và hướng dẫn sử dụng — điều bắt buộc với mọi nhà cung cấp hệ thống AI rủi ro cao phục vụ bên triển khai tại EU.
Tuần 2 — Hồ sơ và điều chỉnh (1 giờ + thời gian chờ nhà cung cấp)
Hồ sơ đến sau 5 ngày làm việc. Hai hành động song song:
Một dòng thông báo "xử lý tự động" được thêm vào chatbot chăm sóc khách hàng (30 phút phát triển). Giám đốc tài chính được chỉ định là người chịu trách nhiệm AI nội bộ — không tuyển thêm ai, không tốn chi phí, chỉ là một thủ tục nội bộ được ghi nhận bằng email.
Tuần 3 — Sổ theo dõi và quy trình (1 giờ)
Lập sổ theo dõi sử dụng AI (Google Sheets, 5 cột: tên công cụ, mục đích nghiệp vụ, ngày triển khai, ngày ngừng sử dụng nếu có, người chịu trách nhiệm nội bộ). Đào tạo giám đốc tài chính về module chấm điểm tín dụng: 30 phút, do nhà cung cấp cấp miễn phí.
Quy trình nội bộ được thiết lập: giám đốc tài chính duyệt thủ công mọi quyết định trên 5.000 euro do module chấm điểm sinh ra. Chính việc con người xác nhận này là điều AI Act yêu cầu với hệ thống rủi ro cao.
Kết quả: doanh nghiệp tuân thủ đúng mốc 2/8/2026. Tổng chi phí: 0 đồng phần mềm hay tư vấn bên ngoài, 8 giờ làm việc nội bộ trải trong 3 tuần.
Kế hoạch hành động 5 bước
Bước 1 — Kiểm kê toàn bộ công cụ AI (2 giờ)
Liệt kê trên một bảng tính mọi thứ có tích hợp AI trong doanh nghiệp: tên công cụ, nhà cung cấp, mục đích nghiệp vụ chính xác, dữ liệu cá nhân được xử lý (nhân viên, khách hàng, ứng viên), khối lượng ước tính hằng tháng, và thị trường nơi đầu ra được sử dụng — cột cuối này quyết định AI Act có áp dụng hay không.
Đừng quên các module AI tích hợp sẵn trong các SaaS bạn đang dùng — các tính năng AI của HubSpot, Salesforce, Zendesk hay ERP của bạn đều nằm trong phạm vi nếu chúng xử lý dữ liệu cá nhân trong một quy trình ra quyết định.
Bước 2 — Phân loại rủi ro từng công cụ (1 giờ)
Với mỗi công cụ trong danh sách, chỉ hỏi một câu: hệ thống này có tạo ra điểm số, xếp hạng hoặc quyết định ảnh hưởng trực tiếp tới các cá nhân không?
Nếu có → xếp tạm vào rủi ro cao và chuyển sang bước 3.
Nếu không → xác định xem có tương tác trực tiếp với người dùng cuối không (rủi ro giới hạn, bắt buộc có dòng thông báo) hay không có (rủi ro tối thiểu, không cần hành động).
Bước 3 — Yêu cầu hồ sơ từ nhà cung cấp (1 email, chờ 5 đến 10 ngày)
Gửi email bằng văn bản tới từng nhà cung cấp của hệ thống được xếp loại rủi ro cao. Yêu cầu rõ ràng:
Email bằng văn bản tạo ra dấu vết — điều không thể thiếu khi bị kiểm tra. Nếu nhà cung cấp từ chối hoặc không thể cung cấp hồ sơ này: đó là một tín hiệu cảnh báo nghiêm trọng. Một nhà cung cấp tuân thủ có nghĩa vụ pháp lý phải cung cấp. Hãy đổi công cụ nếu cần.
Bước 4 — Thiết lập giám sát của con người (2 giờ)
AI Act yêu cầu một người có đủ năng lực giám sát và có thể phản bác các quyết định của hệ thống rủi ro cao. Ba hành động cụ thể:
Chỉ định một người chịu trách nhiệm AI nội bộ (chọn trong đội hiện có, không cần tuyển mới). Đào tạo người đó về cách hoạt động của công cụ — nhà cung cấp có nghĩa vụ cung cấp đào tạo này. Ghi lại quy trình thành văn bản: ai duyệt cái gì, trong thời hạn nào, với dấu vết ra sao.
Quy trình giám sát là mảnh ghép quan trọng nhất trong hồ sơ tuân thủ của bạn.
Bước 5 — Lập và duy trì sổ theo dõi sử dụng (1 giờ lập, 15 phút/tháng)
Bên triển khai hệ thống rủi ro cao phải duy trì một sổ theo dõi sử dụng. Năm cột là đủ:
Sổ này là bằng chứng tuân thủ của bạn. Hãy cập nhật mỗi khi triển khai hoặc gỡ bỏ một công cụ AI.
Phân chia trách nhiệm giữa bạn và nhà cung cấp SaaS
Đây là vùng mờ phổ biến nhất: "nhà cung cấp SaaS lo tuân thủ hộ chúng tôi, đúng không?"
Một phần thôi. Nhà cung cấp SaaS chịu trách nhiệm về tính tuân thủ của hệ thống của họ — hồ sơ kỹ thuật, dấu CE, đăng ký EU. Còn bạn, với tư cách bên triển khai, vẫn chịu trách nhiệm về:
Sự phân chia này cần được làm rõ bằng phụ lục hợp đồng với nhà cung cấp. Nếu hợp đồng hiện tại không nhắc tới AI Act: hãy gửi email yêu cầu làm rõ trách nhiệm của mỗi bên. Câu trả lời (hoặc sự vắng mặt của nó) đều cho bạn thông tin.
Doanh nghiệp nên làm gì tùy theo tình huống
Bạn không dùng công cụ AI nào trong quy trình nhân sự, tín dụng hay đánh giá — rủi ro tối thiểu. Vẫn nên làm bản kiểm kê trong 2 giờ: bạn yên tâm cho 12 tháng tới và sẵn sàng cho mọi đợt kiểm tra.
Bạn dùng công cụ tuyển dụng hoặc đánh giá có chấm điểm tự động — ưu tiên tức thì. Bắt đầu bằng email gửi nhà cung cấp ngay tuần này. Thời gian phản hồi và cung cấp hồ sơ có thể mất 2 đến 3 tuần.
Bạn tự phát triển một tính năng AI cho khách hàng của mình — bạn là nhà cung cấp, không chỉ là bên triển khai. Nghĩa vụ nặng hơn hẳn: hồ sơ kỹ thuật đầy đủ, phân tích tuân thủ, có thể cần dấu CE. Hãy tham vấn luật sư chuyên về AI.
Bạn hoạt động trong y tế, tài chính hoặc hạ tầng — có nghĩa vụ ngành bổ sung ngoài AI Act. Nên có phân tích riêng bởi đơn vị tư vấn chuyên môn.
Bạn chỉ phục vụ thị trường Việt Nam — AI Act không áp dụng. Nhưng năm bước ở trên vẫn là một khung quản trị AI hữu ích, và bốn bước đầu (kiểm kê, phân loại, hồ sơ nhà cung cấp, giám sát của con người) trùng phần lớn với những gì Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân yêu cầu. Xem thêm bài về Shadow AI.
---
Đọc thêm
🔍 NeuraWeb rà soát tình trạng AI Act của bạn — đánh giá rủi ro và kế hoạch hành động trong 48 giờ. Đặt lịch tư vấn →
Cùng bàn về dự án của bạn
Buổi trao đổi 30 phút: bạn đặt câu hỏi, bên mình phác thảo hướng triển khai đầu tiên.
30 phút · không ràng buộc
Đặt lịch tư vấnTích hợp AI vào website
Chatbot, gợi ý sản phẩm, tìm kiếm thông minh: biến website thành cỗ máy mang khách về.
Tìm hiểu dịch vụ