Chính sách AI nội bộ nên ngắn gọn và nêu rõ: công cụ nào được dùng, dữ liệu nào không được đưa vào, ai duyệt kết quả trước khi dùng ra ngoài, cách báo sự cố và khi nào rà soát lại. Chính sách cần phản ánh việc đang xảy ra thật để nhân viên theo được.
Vì sao nên có, dù công ty nhỏ
Khi chưa có quy định, mỗi người tự quyết: người dán hợp đồng vào chatbot miễn phí, người dùng AI viết thư gửi khách mà không đọc lại. Chính sách không nhằm cấm đoán mà để mọi người biết ranh giới và biết ai chịu trách nhiệm khi có sự cố. Các khung quản trị rủi ro AI, như khung AI RMF của NIST, cũng nhấn mạnh việc xác định vai trò, trách nhiệm và quy trình từ đầu thay vì xử lý sau khi sự việc xảy ra.
Các phần cốt lõi
- Phạm vi: áp dụng cho ai, cho công cụ nào, kể cả tài khoản cá nhân dùng cho việc công ty.
- Công cụ được duyệt: danh sách ngắn kèm cấu hình bắt buộc (tài khoản công ty, xác thực hai lớp).
- Phân loại dữ liệu: loại nào được đưa vào, loại nào cấm tuyệt đối như mật khẩu, khóa truy cập, dữ liệu cá nhân nhạy cảm.
- Trách nhiệm với kết quả: người dùng kết quả chịu trách nhiệm kiểm tra, AI không phải là người ký.
- Sử dụng với bên ngoài: khi nào phải báo cho khách rằng có AI tham gia.
- Sự cố: báo cho ai, trong bao lâu, xử lý ra sao.
Soạn và ban hành theo từng bước
- Khảo sát thực tế: hỏi nhân viên đang dùng công cụ nào và vào việc gì. Đây là nền để quy định thực dụng.
- Phân loại rủi ro theo tình huống: việc nào rủi ro thấp (viết lại câu), việc nào cao (đọc hợp đồng, quyết định liên quan khách hàng).
- Viết bản nháp một đến hai trang, ngôn ngữ đời thường, kèm ví dụ nên và không nên.
- Lấy ý kiến từ pháp lý hoặc người phụ trách tuân thủ, kế toán, kỹ thuật.
- Tập huấn ngắn với tình huống thật, không chỉ gửi file qua email.
- Rà soát định kỳ, vì công cụ và quy định thay đổi nhanh.
Ai chịu trách nhiệm điều gì
Chính sách dễ thất bại khi không có chủ. Với công ty nhỏ, một người kiêm nhiệm cũng đủ, miễn là rõ tên.
| Vai trò | Việc phụ trách |
|---|---|
| Lãnh đạo | Duyệt chính sách, quyết định mức chấp nhận rủi ro |
| Người phụ trách AI/CNTT | Duyệt công cụ, cấu hình, quản lý tài khoản |
| Trưởng bộ phận | Quyết định việc nào ở bộ phận mình dùng AI |
| Người dùng | Tuân thủ quy tắc, kiểm tra kết quả, báo sự cố |
Những lỗi hay gặp khi viết chính sách
- Cấm hoàn toàn nhưng không đưa công cụ thay thế, khiến người dùng lén dùng tài khoản cá nhân.
- Viết quá dài bằng thuật ngữ pháp lý nên không ai đọc.
- Không nêu ví dụ cụ thể, nên mỗi người hiểu một kiểu.
- Ban hành một lần rồi quên, không cập nhật khi đổi công cụ hoặc khi có quy định mới.
- Không có kênh báo sự cố an toàn, khiến người mắc lỗi giấu thay vì báo.
Khi nên có người đồng hành
Nếu công ty đã dùng AI ở nhiều bộ phận hoặc nối AI với dữ liệu nội bộ, hãy nhờ đơn vị tư vấn AI doanh nghiệp cùng người phụ trách pháp lý rà soát chính sách, để các quy tắc khớp với hệ thống và quy định dữ liệu cá nhân hiện hành tại Việt Nam.
Thử chính sách bằng ba tình huống thật của công ty trước khi ban hành. Nếu một nhân viên mới đọc mà vẫn không biết mình có được dán bảng khách hàng vào chatbot hay không, bản nháp cần viết lại.
Muốn đưa AI vào công việc của doanh nghiệp? Kỹ thuật viên PCTech hỗ trợ tại TP.HCM.
Câu hỏi thường gặp
Công ty dưới 20 người có cần chính sách AI không?
Nên có, dù chỉ một đến hai trang. Quy mô nhỏ nghĩa là một lần lộ dữ liệu có thể ảnh hưởng lớn. Chính sách ngắn giúp mọi người cùng hiểu điều được phép và điều cấm.
Chính sách AI khác chính sách bảo mật thông tin thế nào?
Chính sách bảo mật nói chung về dữ liệu và hệ thống. Chính sách AI bổ sung các điểm riêng: công cụ nào được dùng, kiểm tra kết quả do AI tạo ra, rủi ro bịa thông tin và quyền sở hữu nội dung.
Có cần thông báo cho khách khi dùng AI không?
Tùy tình huống và quy định áp dụng. Khi khách tương tác trực tiếp với chatbot hoặc nội dung ảnh hưởng quyết định của họ, nên minh bạch. Ít nhất hãy quy định rõ trong chính sách để mọi người cùng làm một cách.
Bao lâu nên cập nhật chính sách?
Nên rà soát định kỳ, ví dụ sáu tháng một lần, và ngay khi đổi công cụ, thêm tích hợp dữ liệu hoặc có thay đổi quy định. Ghi ngày và phiên bản để nhân viên biết bản nào đang áp dụng.
Bài viết liên quan
- Bảo mật dữ liệu khi dùng ChatGPT, Claude trong công ty
- AI cho quản trị doanh nghiệp: báo cáo và ra quyết định
- Rủi ro khi tự động hóa quá mức và cách phòng tránh
- AI hallucination là gì? Cách giảm sai sót khi dùng AI
- AI cho doanh nghiệp: bắt đầu từ đâu