ỨNG DỤNG AI TRONG DOANH NGHIỆP: NHỮNG “ĐIỂM MÙ” PHÁP LÝ CẦN SOI TRƯỚC KHI QUÁ MUỘN
Ngày nay, AI không còn là đặc quyền của riêng các “ông lớn” công nghệ, mà đã len vào từng phòng ban – từ marketing, nhân sự, kế toán đến chăm sóc khách hàng – từ đó thì câu hỏi không còn là “có nên dùng AI hay không”, mà là “dùng AI sao cho không tự chuốc rủi ro vào mình”.
Hiện tại, Việt Nam có các quy định pháp luật chính về trí tuệ nhân tạo gồm Luật Trí tuệ nhân tạo 2025, Nghị định 142/2026/NĐ-CP, Thông tư 05/2026/TT-BKHCN về Khung đạo đức AI quốc gia.
Điều đáng nói là khung pháp lý này không chỉ nhắm vào các công ty công nghệ thuần túy. Bất kỳ doanh nghiệp nào đang dùng chatbot để trả lời khách hàng, dùng AI để sàng lọc CV ứng viên, dùng hệ thống chấm điểm tín dụng nội bộ, hay đơn giản là dùng công cụ AI để tạo nội dung quảng cáo — đều nằm trong phạm vi điều chỉnh.
Và điều đáng lo hơn: nhiều doanh nghiệp vẫn đang vận hành AI như thể chưa có luật nào tồn tại.
1. Bốn câu hỏi mà doanh nghiệp thường không biết mình phải tự hỏi
Dữ liệu dùng để huấn luyện AI có thực sự “sạch”?
Đây là điểm mù phổ biến nhất. Khi doanh nghiệp mua một mô hình AI có sẵn từ bên thứ ba, hoặc tự thu thập dữ liệu từ internet để tinh chỉnh, ít ai đặt câu hỏi: dữ liệu này có được thu thập hợp pháp không? Có chứa dữ liệu cá nhân nào không? Có vi phạm quyền sở hữu trí tuệ của ai không?
Luật Trí tuệ nhân tạo đặt vấn đề này rất rõ tại Điều 7: nghiêm cấm hành vi thu thập, xử lý, sử dụng dữ liệu để phát triển, huấn luyện, kiểm thử hoặc vận hành hệ thống AI trái với quy định pháp luật về dữ liệu, bảo vệ dữ liệu cá nhân, sở hữu trí tuệ và an ninh mạng.
Nghĩa là, nếu doanh nghiệp dùng dữ liệu khách hàng để huấn luyện chatbot mà chưa có sự đồng ý phù hợp, hoặc dùng dữ liệu từ các nền tảng bên thứ ba mà không kiểm tra điều khoản sử dụng — đó không còn là “rủi ro kỹ thuật” nữa, mà là vi phạm pháp luật có thể bị xử phạt.
Hệ thống AI của mình thuộc mức rủi ro nào?
Đây là câu hỏi mà nhiều doanh nghiệp trả lời sai, hoặc tệ hơn, là không trả lời.
Luật phân AI thành ba mức: rủi ro cao, rủi ro trung bình và rủi ro thấp. Việc phân loại không phải là bài tập học thuật — nó quyết định toàn bộ nghĩa vụ tuân thủ phía sau.
Hệ thống rủi ro cao phải đánh giá sự phù hợp, phải có hồ sơ kỹ thuật, phải thiết lập cơ chế giám sát của con người, và phải chịu sự kiểm tra định kỳ của cơ quan nhà nước.
Trong khi đó, rủi ro trung bình chỉ cần đảm bảo minh bạch và giải trình khi có yêu cầu. Rủi ro thấp gần như không có nghĩa vụ đáng kể nào.
Câu hỏi đặt ra: nếu doanh nghiệp tự phân loại sai — ví dụ, một hệ thống chấm điểm tín dụng đáng lẽ thuộc rủi ro cao nhưng lại được khai là rủi ro trung bình — thì hậu quả là gì? Theo Điều 10 Luật Trí tuệ nhân tạo, cơ quan có thẩm quyền có quyền yêu cầu tái phân loại, tạm dừng sử dụng, và xử lý vi phạm.
Nội dung do AI tạo ra đã được gắn nhãn chưa?
Một trong những nghĩa vụ “âm thầm” nhưng dễ vi phạm nhất là gắn nhãn nội dung AI.
Theo Điều 11 Luật Trí tuệ nhân tạo và Điều 17, 18 Nghị định 142/2026/NĐ-CP, nhà cung cấp phải đánh dấu kỹ thuật ở định dạng máy đọc đối với âm thanh, hình ảnh, video do AI tạo ra. Bên triển khai phải thông báo rõ ràng và gắn nhãn dễ nhận biết khi cung cấp ra công chúng nội dung do AI tạo ra hoặc chỉnh sửa có khả năng gây nhầm lẫn.
Nghĩa là, nếu doanh nghiệp dùng AI để tạo video quảng cáo mô phỏng người thật, hoặc dùng AI để chỉnh sửa hình ảnh nhằm tái hiện sự kiện — bắt buộc phải gắn nhãn. Không gắn nhãn không chỉ là vi phạm hành chính, mà trong một số trường hợp có thể bị truy cứu trách nhiệm hình sự nếu gây hậu quả nghiêm trọng.
Nếu AI gây thiệt hại, ai là người chịu trách nhiệm?
Đây có lẽ là câu hỏi khó nhất, và cũng là câu hỏi mà nhiều doanh nghiệp né tránh cho đến khi sự cố xảy ra.
Điều 29 Luật Trí tuệ nhân tạo đưa ra nguyên tắc khá rõ: đối với hệ thống AI rủi ro cao, nếu đã được quản lý, vận hành và sử dụng đúng quy định nhưng vẫn phát sinh thiệt hại, bên triển khai phải chịu trách nhiệm bồi thường cho người bị thiệt hại. Sau đó, bên triển khai có thể yêu cầu nhà cung cấp hoặc nhà phát triển hoàn trả nếu có thỏa thuận.
Điều này có nghĩa: doanh nghiệp dù chỉ là “bên sử dụng” AI — không tự phát triển, không tự huấn luyện — vẫn có thể phải đứng ra bồi thường trước, rồi mới đòi lại bên cung cấp. Đây là rủi ro tài chính rất thực tế mà nhiều hợp đồng mua bán AI hiện nay chưa đề cập đầy đủ.
2. Những nghĩa vụ “đắt giá” mà doanh nghiệp hay bỏ qua
Thông báo phân loại rủi ro không phải là một thủ tục hình thức
Theo Điều 14 Nghị định 142/2026/NĐ-CP, nhà cung cấp hệ thống AI rủi ro trung bình và rủi ro cao phải thông báo kết quả phân loại rủi ro cho Bộ Khoa học và Công nghệ thông qua Cổng thông tin điện tử một cửa về trí tuệ nhân tạo, trước khi đưa hệ thống vào sử dụng.
Điểm đáng lưu ý: việc thông báo được thực hiện theo cơ chế tự kê khai, tự chịu trách nhiệm. Cơ quan nhà nước không kiểm tra trước, nhưng sẽ hậu kiểm. Và nếu phát hiện khai báo không trung thực, hậu quả đối với cá nhân, tổ chức đó không hề nhẹ.
Đánh giá sự phù hợp không chỉ làm một lần là đủ
Điều 13 Nghị định 142/2026/NĐ-CP quy định rõ: đánh giá sự phù hợp không phải là việc làm một lần rồi thôi. Doanh nghiệp phải đánh giá lại khi có thay đổi đáng kể về chức năng, kiến trúc, nguồn dữ liệu, hoặc môi trường vận hành.
Điều này đặt ra yêu cầu vận hành: doanh nghiệp cần có quy trình nội bộ để nhận diện khi nào một thay đổi kỹ thuật được coi là “đáng kể” để tránh vô tình vi phạm vì cho rằng “đó chỉ là nâng cấp nhỏ”.
Việc báo cáo sự cố phải được thực hiện như thế nào
Theo Điều 19 Nghị định 142/2026/NĐ-CP, thời hạn báo cáo sự cố nghiêm trọng là 72 giờ đối với trường hợp khẩn cấp, hoặc 05 ngày làm việc đối với các trường hợp còn lại.
Tuy nhiên, điểm mấu chốt nằm ở định nghĩa “thời điểm xác nhận sự cố”: được tính từ khi tổ chức, cá nhân có đủ cơ sở thông tin ban đầu để xác định sự cố đã thực sự xảy ra và có khả năng cao bắt nguồn từ lỗi của hệ thống AI — không đợi đến khi hoàn thành điều tra toàn diện nguyên nhân kỹ thuật.
Nghĩa là, doanh nghiệp không thể viện lý do “đang điều tra” để trì hoãn báo cáo. Đồng hồ bắt đầu chạy từ khi có dấu hiệu ban đầu.
Cơ chế thử nghiệm có kiểm soát: “vùng an toàn” cho doanh nghiệp đổi mới
Một trong những điểm sáng của khung pháp lý mới là cơ chế thử nghiệm có kiểm soát theo Điều 21 Luật Trí tuệ nhân tạo và Chương IV Nghị định 142/2026/NĐ-CP.
Cơ chế này cho phép doanh nghiệp thử nghiệm AI trong môi trường được kiểm soát, với phạm vi, thời gian và giới hạn cụ thể. Đổi lại, doanh nghiệp được hưởng một số ưu đãi: có thể được miễn, giảm hoặc điều chỉnh một số nghĩa vụ tuân thủ trong phạm vi thử nghiệm; kết quả thử nghiệm có thể được công nhận phục vụ đánh giá sự phù hợp; và được hỗ trợ tài chính thông qua Phiếu hỗ trợ phát triển trí tuệ nhân tạo.
Tuy nhiên, đây không phải là “khu vực miễn trừ pháp luật”. Doanh nghiệp vẫn phải tuân thủ nghiêm ngặt phạm vi, giới hạn và chế độ báo cáo định kỳ (06 tháng/lần với cấp độ 1, 2 và 03 tháng/lần với cấp độ 3). Nếu vượt giới hạn,doanh nghiệp đó phải báo cáo trong vòng 72 giờ.
3. Vài gợi ý thực tế cho doanh nghiệp
Thứ nhất, đừng chờ đến khi bị kiểm tra mới rà soát. Hãy coi việc rà soát pháp lý AI như một phần của quy trình phát triển sản phẩm, giống như kiểm thử bảo mật vậy.
Thứ hai, xác định đúng vai trò pháp lý của mình. Doanh nghiệp có thể đồng thời là nhà cung cấp và bên triển khai. Mỗi vai trò có bộ nghĩa vụ khác nhau, và việc nhầm lẫn có thể dẫn đến bỏ sót nghĩa vụ.
Thứ ba, đọc kỹ hợp đồng mua bán AI. Các điều khoản về trách nhiệm khi hệ thống sai lệch, quyền sở hữu dữ liệu, quyền đối với đầu ra, và cơ chế phối hợp xử lý sự cố cần được đàm phán rõ ràng ngay từ đầu.
Thứ tư, cân nhắc mua bảo hiểm trách nhiệm dân sự cho hệ thống AI rủi ro cao. Luật khuyến khích điều này, và trong bối cảnh trách nhiệm bồi thường có thể rất lớn, đây là một biện pháp phòng ngừa hợp lý mà doanh nghiệp nên để tâm.