Trả lời nhanh
Gần như chắc chắn là có, nếu công ty bạn sử dụng công cụ AI cho mục đích chuyên môn và bán hàng hoặc hoạt động tại EU, dù bạn có tự xây dựng các công cụ đó hay không. Không có ngưỡng quy mô. Với đa số doanh nghiệp, các nghĩa vụ hiện hành ở mức vừa phải: tránh danh sách ngắn các thực hành AI bị cấm, hỗ trợ nhân viên nâng cao hiểu biết về AI và minh bạch về chatbot cùng một số nội dung do AI tạo ra. Chế độ “rủi ro cao” nghiêm ngặt chỉ áp dụng cho các trường hợp cụ thể như tuyển dụng hoặc chấm điểm tín dụng và đã được hoãn lại. Mức phạt có thể lên tới €35 triệu hoặc 7% doanh thu toàn cầu, với mức trần thấp hơn cho SMEs.
Hầu hết hướng dẫn về EU AI Act được viết cho các công ty xây dựng AI. Hướng dẫn này cũng dành cho mọi đối tượng khác: cửa hàng trực tuyến có chatbot, agency soạn nội dung bằng ChatGPT, công ty phần mềm bổ sung tính năng AI, doanh nghiệp ngoài EU bán hàng cho khách hàng châu Âu. Ngày áp dụng chính của quy định hiện đã qua và, sau một sửa đổi muộn, tình hình đã rõ ràng. Đây là những gì Artificial Intelligence Act thực sự yêu cầu đối với một doanh nghiệp thông thường.
Artificial Intelligence Act là gì và vì sao quan trọng
AI Act, tên chính thức là Regulation (EU) 2024/1689, là luật AI toàn diện đầu tiên trên thế giới (văn bản hợp nhất hiện hành có trên EUR-Lex). Là một quy định của EU, luật này áp dụng trực tiếp tại mọi quốc gia thành viên mà không cần chuyển hóa thành luật quốc gia. Quy định AI dựa trên logic phân loại theo rủi ro: tác động tiềm tàng của hệ thống AI đối với an toàn hoặc các quyền cơ bản của con người càng lớn thì nghĩa vụ của bên phát triển và sử dụng càng nghiêm ngặt.
Digital Omnibus on AI (Regulation (EU) 2026/1744) đã sửa đổi Đạo luật ngay trước ngày áp dụng chính. Quy định này hoãn các thời hạn rủi ro cao, bổ sung hai thực hành bị cấm mới, thu hẹp một phần định nghĩa rủi ro cao và giảm thủ tục giấy tờ cho các công ty nhỏ hơn. Cấu trúc, bốn mức rủi ro và nghĩa vụ theo vai trò không thay đổi.
EU AI Act áp dụng cho ai? Kiểm tra bằng bốn câu hỏi
1. Công cụ có phải là “hệ thống AI” không? Thuật toán dựa trên quy tắc với các bước cố định do con người xác định không phải là AI. Đặc điểm quyết định là suy luận: hệ thống tạo ra dự đoán, khuyến nghị, quyết định hoặc nội dung từ dữ liệu theo những cách không được lập trình rõ ràng. Chatbot, công cụ tạo sinh, công cụ chấm điểm và công cụ đề xuất đáp ứng điều kiện; công thức bảng tính thì không.
2. Công cụ có được sử dụng cho mục đích chuyên môn không? Việc sử dụng riêng tư, không chuyên nghiệp nằm ngoài phạm vi. Ngay khi một nhân viên sử dụng công cụ thay mặt công ty, công ty đó thuộc phạm vi áp dụng.
3. Có liên quan đến EU không? Đạo luật áp dụng nếu hệ thống AI được đưa ra thị trường EU, được sử dụng tại EU hoặc đầu ra của nó được sử dụng tại EU. Công ty ngoài Liên minh phục vụ khách hàng EU cũng thuộc phạm vi. Không có ngoại lệ cho doanh nghiệp nhỏ hoặc start-up; nghĩa vụ theo AI Act tăng theo rủi ro, không theo số lượng nhân sự.
4. Bạn xây dựng hay sử dụng công cụ đó? Điều này quyết định vai trò của bạn, và vai trò quyết định nghĩa vụ của bạn.
| Vai trò | Đối tượng áp dụng | Ví dụ điển hình |
|---|---|---|
| Nhà cung cấp | Phát triển hệ thống hoặc mô hình AI và đưa ra thị trường EU dưới tên riêng, có thu phí hoặc miễn phí | Công ty SaaS cung cấp tính năng AI cho khách hàng |
| Bên triển khai | Sử dụng hệ thống AI trong quá trình kinh doanh | Công ty vận hành chatbot của bên thứ ba, dùng ChatGPT tại nơi làm việc hoặc sàng lọc CV bằng công cụ AI |
| Nhà nhập khẩu / nhà phân phối | Đưa hệ thống AI ngoài EU vào thị trường EU hoặc cung cấp hệ thống đó tại đây | Nhà bán lại phần mềm AI được phát triển ngoài EU |
Phần lớn doanh nghiệp là bên triển khai theo AI Act. Việc sử dụng ChatGPT, Copilot hoặc chatbot của nhà cung cấp không khiến bạn trở thành nhà cung cấp, nhưng khiến bạn trở thành bên triển khai với các nghĩa vụ được mô tả dưới đây. Bạn có thể vô tình trở thành nhà cung cấp: nếu sửa đổi đáng kể hệ thống, tích hợp vào sản phẩm riêng hoặc tiếp thị dưới thương hiệu riêng.
Một quy tắc khác dành cho công ty ngoài EU: nhà cung cấp ngoài EU phải chỉ định đại diện được ủy quyền thành lập tại Liên minh trước khi cung cấp tại đây hệ thống AI rủi ro cao hoặc mô hình AI đa dụng (các mô hình mã nguồn mở không có rủi ro hệ thống được miễn).
Các nhóm rủi ro theo AI Act: Bốn mức
| Mức rủi ro | Ý nghĩa | Ví dụ |
|---|---|---|
| Không thể chấp nhận | Bị cấm hoàn toàn | Chấm điểm xã hội, kỹ thuật thao túng dưới ngưỡng ý thức, nhận diện cảm xúc tại nơi làm việc hoặc trong giáo dục, thu thập hàng loạt ảnh khuôn mặt không mục tiêu, deepfake thân mật không có sự đồng thuận |
| Cao | Được phép với nghĩa vụ tuân thủ nghiêm ngặt | AI trong tuyển dụng, quản lý người lao động, chấm điểm tín dụng, tuyển sinh giáo dục, cơ sở hạ tầng trọng yếu hoặc là thành phần an toàn trong sản phẩm được quản lý |
| Minh bạch | Được phép với nghĩa vụ công bố | Chatbot, văn bản, hình ảnh, âm thanh và video do AI tạo ra, deepfake |
| Tối thiểu | Không có nghĩa vụ cụ thể | Bộ lọc spam, công cụ đề xuất, lập trình có AI hỗ trợ, dịch thuật |
Khi soạn thảo luật, European Commission ước tính khoảng 85% hệ thống AI thuộc nhóm rủi ro tối thiểu. Với hầu hết công ty dịch vụ, phần mềm và thương mại điện tử, trên thực tế chỉ hàng thứ nhất và thứ ba là quan trọng.
Lộ trình EU AI Act: Điều gì áp dụng hiện nay và điều gì đã hoãn
| Áp dụng từ | Nội dung |
|---|---|
| 2 February 2025 | Các thực hành AI bị cấm; nghĩa vụ hiểu biết về AI |
| 2 August 2025 | Nghĩa vụ đối với nhà cung cấp mô hình AI đa dụng |
| 2 August 2026 | Nghĩa vụ minh bạch (Article 50); cơ quan quốc gia và quyền thực thi có hiệu lực |
| 2 December 2026 | Hai lệnh cấm mới (hình ảnh thân mật không có sự đồng thuận, tài liệu lạm dụng tình dục trẻ em); hạn chót đánh dấu đối với các hệ thống tạo sinh đã có trên thị trường |
| 2 December 2027 | Hệ thống rủi ro cao trong Annex III (trường hợp sử dụng độc lập) |
| 2 August 2028 | AI rủi ro cao được tích hợp trong sản phẩm được quản lý (Annex I) |
Yêu cầu EU AI Act mà đa số doanh nghiệp đang đối mặt
1. Không sử dụng các thực hành AI bị cấm
Hãy kiểm tra để bảo đảm không công cụ nào trong doanh nghiệp thuộc nhóm bị cấm. Rủi ro thực tế nhất với một công ty thông thường là nhận diện cảm xúc của nhân viên hoặc khách hàng, hoặc phân loại sinh trắc học suy ra các đặc điểm nhạy cảm như sắc tộc hay quan điểm chính trị. Commission đã công bố hướng dẫn về các thực hành bị cấm cho các trường hợp giáp ranh.
2. Hỗ trợ hiểu biết về AI, và có, hãy lập chính sách AI
Nhà cung cấp và bên triển khai phải thực hiện biện pháp hỗ trợ hiểu biết về AI cho những người vận hành hoặc sử dụng AI thay mặt họ. Omnibus đã làm nhẹ câu chữ: bạn không còn phải bảo đảm một mức năng lực cụ thể cho từng người, nhưng vẫn phải hành động. Đạo luật không nêu nguyên văn “thông qua chính sách AI”, nhưng một chính sách nội bộ ngắn về sử dụng AI, đào tạo có lưu hồ sơ và hồ sơ người đã hoàn thành là cách đơn giản nhất để chứng minh tuân thủ. Vì nghĩa vụ này cũng áp dụng cho sử dụng nội bộ, đây là nghĩa vụ duy nhất tác động ngay cả đến các công ty có AI không bao giờ tiếp xúc khách hàng.
3. Công bố về chatbot: cho mọi người biết khi họ đang nói chuyện với máy
Theo nghĩa vụ minh bạch, hệ thống AI tương tác trực tiếp với con người, như chatbot hoặc trợ lý giọng nói, phải nêu rõ rằng người dùng đang tương tác với AI, trừ khi điều này hiển nhiên từ ngữ cảnh. Nghĩa vụ thuộc về nhà cung cấp đã xây dựng hệ thống. Nếu bạn dùng chatbot của nhà cung cấp trên website, nhà cung cấp phải tích hợp thông báo, nhưng bạn là bên tiếp xúc khách hàng: hãy xác nhận thông báo hiển thị trước hoặc tại lần tương tác đầu tiên. Một dòng như “Bạn đang trò chuyện với trợ lý AI của chúng tôi” là đủ.
Bạn có phải gắn nhãn nội dung do AI tạo ra không?
Đây là câu hỏi về công bố nội dung AI mà doanh nghiệp hỏi nhiều nhất và cũng thường được trả lời sai nhất. Quy tắc phân biệt giữa dấu hiệu vô hình, máy có thể đọc mà nhà cung cấp công cụ tạo sinh phải nhúng vào, và công bố hữu hình mà bên triển khai, tức doanh nghiệp xuất bản nội dung, chỉ phải thêm trong các trường hợp cụ thể.
| Nội dung bạn xuất bản | Có cần nhãn hiển thị? | Lý do |
|---|---|---|
| Mô tả sản phẩm, nội dung quảng cáo, email do AI soạn | Không | Văn bản thương mại không phải là “thông tin về vấn đề lợi ích công cộng” |
| Bài blog hoặc bài viết về chủ đề lợi ích công cộng do AI soạn, xuất bản không có người rà soát | Có | Văn bản về lợi ích công cộng phải gắn nhãn, trừ khi có người rà soát và chịu trách nhiệm biên tập |
| Cùng bài viết đó, được biên tập và xuất bản dưới tên tác giả | Không | Áp dụng ngoại lệ rà soát biên tập |
| Minh họa AI rõ ràng phi thực tế (rồng, tượng Nhân sư bay) | Không | Không phải deepfake: không thể tồn tại trong thực tế |
| Hình ảnh AI chân thực của một người, kể cả người hư cấu | Có | Được tính là deepfake: giống người có thể tồn tại và có vẻ xác thực |
| Hình ảnh tiếp thị do AI tạo ra thể hiện sản phẩm khác với thực tế | Có | Là deepfake theo hướng dẫn của Commission’s |
| Bản sao giọng nói hoặc video AI của người thật | Có | Deepfake |
| Nội dung được xuất bản trước khi quy tắc có hiệu lực | Không | Không gắn nhãn hồi tố |
Hãy nhớ hai điểm. Thứ nhất, ý định không quan trọng: hình ảnh chân thực phải được gắn nhãn ngay cả khi không ai có ý định lừa dối. Thứ hai, watermark thượng nguồn do công cụ AI nhúng vào không miễn nghĩa vụ gắn nhãn riêng của bạn; công bố phải được con người nhận biết mà không cần công cụ kỹ thuật.
Tuân thủ AI Act trong thực tế: Năm tình huống phổ biến
| Tình huống | Vai trò của bạn | Thực hiện ngay | Về sau |
|---|---|---|---|
| Công ty phần mềm thêm tính năng AI vào sản phẩm | Nhà cung cấp | Công bố AI trong giao diện; đánh dấu máy có thể đọc nếu tính năng tạo văn bản hoặc nội dung đa phương tiện; biện pháp hiểu biết; kiểm tra danh sách cấm | Nếu trường hợp sử dụng thuộc lĩnh vực Annex III, chuẩn bị cho chế độ rủi ro cao |
| Cửa hàng trực tuyến dùng chatbot của nhà cung cấp và hình ảnh do AI tạo | Bên triển khai | Xác nhận chatbot tự nhận diện; gắn nhãn hình ảnh sản phẩm chân thực hoặc làm thay đổi thực tế; biện pháp hiểu biết | Không cần thêm gì trừ khi bổ sung công cụ rủi ro cao |
| Agency hoặc công ty tư vấn sử dụng ChatGPT, Claude hoặc công cụ tương tự nội bộ | Bên triển khai | Chính sách sử dụng AI và hồ sơ đào tạo; gắn nhãn nội dung lợi ích công cộng chưa rà soát; không đưa dữ liệu cá nhân khách hàng vào nếu không có cơ sở GDPR | Không có yêu cầu riêng theo AI Act |
| Người sử dụng lao động sàng lọc ứng viên bằng công cụ AI | Bên triển khai hệ thống rủi ro cao | Biện pháp hiểu biết; thông báo cho ứng viên; lưu tài liệu của nhà cung cấp’s | Giám sát của con người, ghi nhật ký và sử dụng theo hướng dẫn nhà cung cấp từ ngày bị hoãn |
| Công ty ngoài EU bán sản phẩm AI cho khách hàng EU | Nhà cung cấp | Nghĩa vụ minh bạch và hiểu biết tương tự nhà cung cấp EU; chỉ định đại diện được ủy quyền EU nếu hệ thống rủi ro cao hoặc là mô hình đa dụng | Chế độ rủi ro cao từ ngày bị hoãn |
Hệ thống AI rủi ro cao: Hoãn, không hủy
Nếu công ty bạn cung cấp hoặc triển khai AI trong một trong các lĩnh vực Annex III, một bộ yêu cầu AI rủi ro cao nặng hơn nhiều sẽ áp dụng từ các ngày đã hoãn. Nhà cung cấp phải vận hành hệ thống quản lý rủi ro, lưu tài liệu kỹ thuật và nhật ký, thiết kế để có giám sát của con người và vượt qua đánh giá sự phù hợp trước khi hệ thống được đưa ra thị trường. Bên triển khai phải sử dụng hệ thống theo hướng dẫn, phân công người được đào tạo giám sát và lưu nhật ký.
Các công ty nhỏ hơn được giảm nhẹ thực sự: tài liệu kỹ thuật đơn giản hóa cho SMEs, start-up và nhóm “small mid-cap” mới; quản lý chất lượng đơn giản hóa cho mọi SMEs; và mức phạt bị giới hạn ở mức thấp hơn giữa số tiền cố định hoặc tỷ lệ phần trăm doanh thu. Cũng có một ngoại lệ: hệ thống thuộc lĩnh vực Annex III không phải rủi ro cao nếu chỉ thực hiện nhiệm vụ thủ tục hoặc chuẩn bị hẹp và không ảnh hưởng đáng kể đến quyết định. Có hai lưu ý. Mọi hệ thống lập hồ sơ về thể nhân luôn có rủi ro cao, và nhà cung cấp dựa vào ngoại lệ phải ghi chép đánh giá của mình và vẫn đăng ký hệ thống trong cơ sở dữ liệu EU.
Chế tài, thực thi và phạm vi giao thoa với GDPR
Việc thực thi được chia sẻ. European AI Office giám sát các nhà cung cấp mô hình AI đa dụng; mỗi quốc gia thành viên chỉ định cơ quan giám sát thị trường cho hệ thống AI; cơ quan bảo vệ dữ liệu tiếp tục giám sát dữ liệu cá nhân được AI sử dụng. AI Act Service Desk của Commission trả lời câu hỏi của doanh nghiệp bằng tiếng Anh.
Chế tài không tuân thủ được phân cấp: lên tới €35 triệu hoặc 7% doanh thu thường niên toàn cầu đối với thực hành bị cấm; lên tới €15 triệu hoặc 3% đối với hầu hết nghĩa vụ khác, bao gồm minh bạch; và lên tới €7.5 triệu hoặc 1% đối với việc cung cấp thông tin không chính xác cho cơ quan chức năng. Với công ty lớn, mức cao hơn trong hai con số là trần; với SMEs và start-up, là mức thấp hơn.
AI Act tồn tại song song với GDPR, không thay thế GDPR. AI Act điều chỉnh hệ thống và việc sử dụng; GDPR điều chỉnh dữ liệu cá nhân lưu chuyển qua hệ thống đó. Một công cụ có thể tuân thủ hoàn toàn một luật nhưng vẫn vi phạm luật kia. Khi AI Act yêu cầu đánh giá tác động đối với các quyền cơ bản, đánh giá này có thể dựa trên đánh giá tác động bảo vệ dữ liệu hiện có thay vì lặp lại.
Danh sách kiểm tra tuân thủ AI thực tế cho doanh nghiệp
Quản trị AI tốt không đòi hỏi phòng pháp chế. Với hầu hết công ty, chín bước sau bao quát các yêu cầu AI Act hiện tại và chuẩn bị nền tảng cho các quy tắc rủi ro cao sau này:
- Kiểm kê: liệt kê mọi công cụ AI đang sử dụng, gồm cả tính năng nhúng trong sản phẩm SaaS và mô hình đa dụng do nhân viên dùng.
- Vai trò: xác định với từng công cụ liệu bạn là nhà cung cấp, bên triển khai hay cả hai.
- Phân loại: đối chiếu từng công cụ với danh sách cấm và các lĩnh vực Annex III; ghi lại kết quả.
- Chatbot: xác nhận mọi trợ lý AI tiếp xúc khách hàng đều tự nhận diện.
- Nội dung: áp dụng bảng gắn nhãn ở trên cho nội dung bạn xuất bản.
- Hiểu biết: thông qua chính sách sử dụng AI và lưu hồ sơ đào tạo.
- Bảo vệ dữ liệu: điều chỉnh việc sử dụng AI phù hợp với tài liệu GDPR hiện có.
- Hiện diện tại EU: nếu bạn ở ngoài EU và cung cấp hệ thống rủi ro cao hoặc mô hình đa dụng, hãy chỉ định đại diện được ủy quyền.
- Lộ trình: nếu có nội dung rủi ro cao, hãy lập kế hoạch theo các ngày đã hoãn thay vì chờ đến lúc đó.
Tuân thủ AI Act và thành lập công ty EU cùng Eesti Firma
Artificial Intelligence Act khuyến khích doanh nghiệp tích hợp tuân thủ ngay từ đầu và, đối với công ty ngoài Liên minh, khiến sự hiện diện tại EU trở thành nhu cầu thực tế. Eesti Firma hỗ trợ doanh nghiệp vận hành bằng AI ở cả hai đầu: thành lập pháp nhân EU thông qua thành lập công ty tại Estonia hoàn toàn kỹ thuật số, bao gồm thành lập qua e-Residency cho nhà sáng lập không cần đến Estonia, và hỗ trợ công ty đáp ứng nghĩa vụ khi hoạt động trên thị trường EU.
Luật sư của chúng tôi lập ý kiến pháp lý về việc một hệ thống AI cụ thể có thuộc phạm vi và kích hoạt vai trò, mức rủi ro nào hay không; đội ngũ dịch vụ pháp lý của chúng tôi soạn chính sách sử dụng AI và thông báo mà công ty cần để chứng minh việc tuân thủ hiểu biết về AI, minh bạch và bảo vệ dữ liệu.
Câu hỏi thường gặp
Có. Không có ngưỡng về nhân viên hoặc doanh thu. Nghĩa vụ phụ thuộc vào cách sử dụng AI, không phụ thuộc quy mô công ty, mặc dù SMEs được hưởng tài liệu đơn giản hóa và mức trần phạt thấp hơn.
Có, với tư cách bên triển khai. Quy tắc minh bạch chỉ có hiệu lực khi đầu ra AI đến với người ngoài công ty, nhưng nghĩa vụ hiểu biết về AI và quy tắc về thực hành bị cấm cũng áp dụng cho sử dụng nội bộ.
Có, nếu họ đưa hệ thống AI ra thị trường EU hoặc đầu ra của hệ thống được sử dụng tại EU. Nhà cung cấp ngoài EU của hệ thống rủi ro cao và mô hình đa dụng cũng phải chỉ định đại diện được ủy quyền tại Liên minh.
Đạo luật không dùng những từ đó, nhưng chính sách sử dụng AI kèm hồ sơ đào tạo là cách đơn giản nhất để chứng minh nghĩa vụ hiểu biết về AI và cho cơ quan quản lý thấy việc sử dụng AI được quản trị.
Mô tả sản phẩm và nội dung quảng cáo: không. Bài blog về chủ đề lợi ích công cộng: chỉ khi xuất bản mà không có người rà soát và chịu trách nhiệm biên tập. Xem bảng gắn nhãn ở trên về hình ảnh, âm thanh và video.
Nền tảng phải tích hợp công bố; bạn phải bảo đảm công bố thực sự hiển thị cho khách hàng. Trên thực tế, hãy kiểm tra trước khi vận hành.
Lên tới €35 triệu hoặc 7% doanh thu toàn cầu đối với thực hành bị cấm, lên tới €15 triệu hoặc 3% đối với hầu hết nghĩa vụ khác bao gồm minh bạch, và lên tới €7.5 triệu hoặc 1% đối với việc cung cấp thông tin không chính xác cho cơ quan chức năng. SMEs và start-up chịu mức thấp hơn trong hai con số.
Chưa, chỉ bị hoãn. Các yêu cầu không thay đổi; xem lộ trình ở trên để biết hai ngày áp dụng mới.