EU AI Act (Quy định (EU) 2024/1689) là luật của Liên minh châu Âu quản lý hệ thống AI theo mức độ rủi ro: cấm một số ứng dụng rủi ro không chấp nhận được, đặt nghĩa vụ chặt cho hệ thống rủi ro cao, yêu cầu minh bạch với một số hệ thống như chatbot và nội dung do AI tạo, và có quy định riêng cho mô hình AI đa dụng. Luật có hiệu lực từ 1/8/2024, áp dụng dần theo lộ trình. Doanh nghiệp Việt Nam có thể chịu tác động nếu đưa hệ thống AI vào thị trường EU hoặc đầu ra của hệ thống được dùng tại EU. Cần đối chiếu văn bản chính thức và hỏi chuyên gia pháp lý châu Âu cho trường hợp cụ thể.
EU AI Act là gì
EU AI Act là quy định của Liên minh châu Âu về trí tuệ nhân tạo, tên chính thức là Quy định (EU) 2024/1689, được công bố trên Công báo của EU năm 2024 và có hiệu lực từ ngày 1/8/2024. Đây là một trong những khung pháp lý toàn diện đầu tiên trên thế giới dành riêng cho AI.
Vì là ‘quy định’ (regulation) chứ không phải ‘chỉ thị’ (directive), EU AI Act áp dụng trực tiếp tại các nước thành viên, không cần từng nước chuyển hóa thành luật riêng. Tuy nhiên, mỗi nước thành viên chỉ định cơ quan giám sát và xử phạt của mình.
Cách tiếp cận cốt lõi là dựa trên rủi ro: ứng dụng AI càng có khả năng gây hại cho sức khỏe, an toàn, quyền cơ bản của con người thì nghĩa vụ càng nặng. Phần lớn ứng dụng AI thông dụng như lọc thư rác, gợi ý sản phẩm, công cụ hỗ trợ viết thuộc nhóm rủi ro tối thiểu và gần như không có nghĩa vụ mới.
Bài viết này tóm tắt những điểm chính để doanh nghiệp Việt định hướng, không phải tư vấn pháp lý. Nội dung chi tiết, hướng dẫn thi hành và lộ trình có thể được Ủy ban châu Âu bổ sung, điều chỉnh; luôn đối chiếu văn bản trên EUR-Lex và trang chính thức của Ủy ban châu Âu.
Vì sao doanh nghiệp Việt Nam cần quan tâm
EU AI Act có phạm vi áp dụng ngoài lãnh thổ. Theo văn bản, luật áp dụng cả với nhà cung cấp đặt ngoài EU khi đưa hệ thống AI hoặc mô hình AI đa dụng ra thị trường EU, và với nhà cung cấp, bên triển khai ngoài EU khi đầu ra của hệ thống AI được sử dụng tại EU.
Các nhóm doanh nghiệp Việt có thể bị ảnh hưởng:
- Công ty gia công phần mềm: xây dựng hệ thống AI cho khách hàng châu Âu. Khách hàng sẽ yêu cầu tài liệu kỹ thuật, quy trình quản lý rủi ro, dữ liệu huấn luyện.
- Công ty SaaS: bán phần mềm có tính năng AI cho người dùng tại EU, ví dụ chatbot, công cụ tuyển dụng, chấm điểm.
- Nhà sản xuất xuất khẩu: thiết bị, máy móc có thành phần AI thuộc diện sản phẩm được EU quản lý an toàn.
- Doanh nghiệp dịch vụ: dùng AI xử lý dữ liệu hoặc ra quyết định liên quan người dùng châu Âu.
Ngay cả khi doanh nghiệp không trực tiếp thuộc diện điều chỉnh, khách hàng và đối tác châu Âu thường đưa yêu cầu tuân thủ vào hợp đồng, bảng câu hỏi nhà cung cấp. Hiểu luật giúp bạn trả lời các yêu cầu này và không mất cơ hội kinh doanh.
Bốn mức rủi ro trong EU AI Act
EU AI Act chia hệ thống AI theo mức rủi ro, mỗi mức có nghĩa vụ khác nhau.
| Mức rủi ro | Ví dụ theo văn bản | Nghĩa vụ chính |
|---|---|---|
| Không chấp nhận được | Chấm điểm xã hội, thao túng gây hại, nhận diện cảm xúc tại nơi làm việc và trường học (trừ ngoại lệ) | Bị cấm |
| Rủi ro cao | AI trong tuyển dụng, đánh giá người lao động, chấm điểm tín dụng, giáo dục, một số sản phẩm thuộc diện an toàn | Quản lý rủi ro, chất lượng dữ liệu, tài liệu kỹ thuật, giám sát của con người, đánh giá sự phù hợp |
| Rủi ro hạn chế (minh bạch) | Chatbot, deepfake, nội dung do AI tạo | Thông báo người dùng đang tương tác với AI, gắn nhãn nội dung |
| Rủi ro tối thiểu | Lọc thư rác, gợi ý sản phẩm, trò chơi | Không có nghĩa vụ mới bắt buộc, khuyến khích bộ quy tắc tự nguyện |
Mô hình AI đa dụng và nghĩa vụ minh bạch
Bên cạnh hệ thống AI, EU AI Act có chương riêng cho mô hình AI đa dụng (general-purpose AI, GPAI), tức các mô hình nền như mô hình ngôn ngữ lớn có thể dùng cho nhiều mục đích. Nhà cung cấp mô hình này phải có tài liệu kỹ thuật, cung cấp thông tin cho bên tích hợp, có chính sách tôn trọng bản quyền EU và công bố bản tóm tắt dữ liệu huấn luyện. Mô hình được xếp có rủi ro hệ thống chịu thêm nghĩa vụ đánh giá và giảm thiểu rủi ro.
Phần lớn doanh nghiệp Việt Nam không phải nhà cung cấp mô hình đa dụng; bạn thường là bên dùng API của các nhà cung cấp lớn để xây ứng dụng. Khi đó, nghĩa vụ của bạn phụ thuộc vào ứng dụng cụ thể bạn xây.
Với nghĩa vụ minh bạch, điểm doanh nghiệp hay gặp:
- Chatbot tương tác với người dùng phải cho họ biết đang nói chuyện với AI, trừ khi điều đó đã hiển nhiên.
- Nội dung âm thanh, hình ảnh, video, văn bản tổng hợp cần được đánh dấu theo cách máy đọc được trong các trường hợp luật quy định.
- Deepfake phải được công bố là nội dung tạo hoặc chỉnh sửa bằng AI, với một số ngoại lệ.
Chi tiết kỹ thuật về cách gắn nhãn được hướng dẫn thêm qua văn bản và bộ quy tắc thực hành của EU.
Lộ trình áp dụng các điều khoản
EU AI Act không áp dụng toàn bộ cùng lúc. Theo văn bản gốc, các mốc chính gồm:
- 1/8/2024: luật có hiệu lực.
- 2/2/2025: áp dụng các quy định cấm và nghĩa vụ về hiểu biết AI (AI literacy) cho bên cung cấp và bên triển khai.
- 2/8/2025: áp dụng quy định về mô hình AI đa dụng, quản trị và chế tài.
- 2/8/2026: phần lớn các quy định còn lại áp dụng, bao gồm nhiều nghĩa vụ với hệ thống rủi ro cao.
- 2/8/2027: áp dụng với một số hệ thống rủi ro cao là thành phần an toàn của sản phẩm thuộc luật hài hòa của EU.
Lưu ý quan trọng: Ủy ban châu Âu đã đưa ra các đề xuất điều chỉnh, đơn giản hóa liên quan tới lộ trình áp dụng một số nghĩa vụ rủi ro cao. Tại thời điểm viết, doanh nghiệp cần kiểm tra trên trang chính thức của Ủy ban châu Âu xem đề xuất nào đã được thông qua và mốc thời gian hiện hành là gì.
Nghĩa vụ hiểu biết AI đã áp dụng từ đầu năm 2025: tổ chức cung cấp hoặc triển khai AI cần có biện pháp để nhân sự liên quan có đủ hiểu biết về AI ở mức phù hợp. Với công ty gia công, đây là điểm khách hàng có thể hỏi ngay.
Vai trò của bạn: nhà cung cấp hay bên triển khai
Nghĩa vụ trong EU AI Act phụ thuộc vào vai trò. Hai vai trò chính:
- Nhà cung cấp (provider): bên phát triển hệ thống AI hoặc cho phát triển, rồi đưa ra thị trường hoặc đưa vào sử dụng dưới tên, nhãn hiệu của mình. Gánh phần lớn nghĩa vụ với hệ thống rủi ro cao.
- Bên triển khai (deployer): tổ chức sử dụng hệ thống AI dưới quyền của mình trong hoạt động nghề nghiệp. Có nghĩa vụ dùng đúng hướng dẫn, đảm bảo giám sát của con người, theo dõi vận hành.
Ngoài ra còn có nhà nhập khẩu, nhà phân phối và đại diện được ủy quyền tại EU (bắt buộc với nhà cung cấp hệ thống rủi ro cao ở ngoài EU).
Tình huống thực tế: một công ty phần mềm ở TP.HCM xây công cụ sàng lọc CV cho khách hàng Đức. Nếu công cụ được phát hành dưới tên khách hàng Đức, khách thường là nhà cung cấp, còn công ty Việt là bên gia công nhưng vẫn phải cung cấp tài liệu, dữ liệu để khách đáp ứng nghĩa vụ. Nếu công ty Việt bán chính công cụ đó dưới thương hiệu của mình cho nhiều khách châu Âu, công ty Việt có thể là nhà cung cấp hệ thống rủi ro cao. Xác định vai trò chính xác cần chuyên gia pháp lý xem xét hợp đồng và sản phẩm cụ thể.
Doanh nghiệp Việt nên chuẩn bị gì
Dù chưa chắc thuộc diện điều chỉnh trực tiếp, doanh nghiệp làm việc với châu Âu nên chuẩn bị theo checklist:
- Kiểm kê: liệt kê sản phẩm, dịch vụ, dự án có dùng AI, khách hàng ở đâu, đầu ra được dùng ở đâu.
- Phân loại sơ bộ: đối chiếu với các mức rủi ro, đặc biệt danh mục ứng dụng rủi ro cao trong phụ lục của luật.
- Xác định vai trò: nhà cung cấp, bên triển khai hay bên gia công cho nhà cung cấp.
- Tài liệu hóa: mô tả hệ thống, nguồn dữ liệu, cách kiểm thử, giới hạn, cách con người giám sát.
- Minh bạch: thông báo khi người dùng tương tác với chatbot, gắn nhãn nội dung AI.
- Đào tạo hiểu biết AI: cho đội dự án và nhân sự liên quan, lưu hồ sơ đào tạo.
- Hợp đồng: làm rõ trách nhiệm tuân thủ giữa bạn và khách hàng châu Âu.
- Tham khảo chuẩn quốc tế: ISO/IEC 42001 và NIST AI RMF giúp xây hệ thống quản lý, dễ chứng minh năng lực.
Doanh nghiệp đã tuân thủ GDPR sẽ có lợi thế, vì nhiều yêu cầu về dữ liệu, tài liệu và quyền của người dùng có điểm tương đồng.
Chế tài và những hiểu lầm thường gặp
EU AI Act quy định mức phạt hành chính theo tỷ lệ doanh thu toàn cầu hằng năm hoặc một mức tối đa cố định, tùy loại vi phạm; mức cao nhất dành cho vi phạm quy định cấm, lên tới 7% doanh thu toàn cầu hằng năm. Doanh nghiệp vừa và nhỏ, startup có cơ chế mức phạt cân nhắc hơn theo văn bản. Chi tiết cụ thể cần đọc trực tiếp điều khoản về chế tài.
Một số hiểu lầm phổ biến:
- ‘Công ty ở Việt Nam thì không liên quan’: sai, nếu hệ thống hoặc đầu ra được đưa vào, sử dụng tại EU.
- ‘Dùng ChatGPT trong công ty là phải tuân thủ toàn bộ luật’: không đúng; dùng AI cho tác vụ văn phòng thông thường thường thuộc rủi ro tối thiểu, nghĩa vụ chính là hiểu biết AI và minh bạch khi phù hợp.
- ‘Mọi chatbot đều là rủi ro cao’: không đúng; chatbot thường thuộc nhóm nghĩa vụ minh bạch, trừ khi dùng cho mục đích thuộc danh mục rủi ro cao.
- ‘Đã có GDPR là đủ’: GDPR điều chỉnh dữ liệu cá nhân, EU AI Act điều chỉnh hệ thống AI; hai luật áp dụng song song.
Khi có hợp đồng lớn với khách châu Âu liên quan AI, nên tham vấn luật sư am hiểu luật EU thay vì dựa vào bản tóm tắt.
Nếu đang gia công phần mềm cho khách châu Âu, hãy chủ động gửi khách một tài liệu mô tả ngắn: hệ thống AI dùng mô hình nào, dữ liệu gì, kiểm thử ra sao, con người giám sát ở đâu. Chủ động minh bạch thường giúp bạn ghi điểm trong mắt khách hàng đang lo tuân thủ.
Muốn đưa AI vào công việc của doanh nghiệp? PCTech tư vấn, đánh giá mức sẵn sàng AI và triển khai chatbot, AI agent, tự động hóa cho doanh nghiệp.
10 câu hỏi, 2 phút, nhận mức độ và việc nên làm tiếp theo. Dùng thử ngay
Câu hỏi thường gặp
EU AI Act có áp dụng cho doanh nghiệp Việt Nam không?
Có thể, nếu bạn đưa hệ thống AI ra thị trường EU hoặc đầu ra của hệ thống được dùng tại EU. Cần xem xét từng sản phẩm và vai trò cụ thể.
EU AI Act có hiệu lực từ khi nào?
Luật có hiệu lực từ 1/8/2024 và áp dụng dần theo các mốc từ 2025 đến 2027. Lộ trình một số nghĩa vụ có thể được điều chỉnh, cần kiểm tra trang chính thức.
Chatbot trên website bán hàng cho khách châu Âu cần làm gì?
Tối thiểu cần cho người dùng biết họ đang trao đổi với AI. Nếu chatbot xử lý dữ liệu cá nhân, còn phải đáp ứng GDPR.
AI tuyển dụng có phải rủi ro cao theo EU AI Act không?
Theo phụ lục của luật, hệ thống AI dùng để tuyển dụng, sàng lọc ứng viên thuộc nhóm rủi ro cao, kèm nhiều nghĩa vụ.
AI literacy trong EU AI Act là gì?
Là nghĩa vụ để nhân sự cung cấp hoặc vận hành AI có hiểu biết phù hợp về AI, áp dụng từ 2/2/2025 với bên cung cấp và bên triển khai.
ISO 42001 có giúp tuân thủ EU AI Act không?
ISO/IEC 42001 giúp xây hệ thống quản lý AI và tài liệu hóa, hỗ trợ việc chứng minh tuân thủ, nhưng không tự động đồng nghĩa với tuân thủ đầy đủ luật.
Bài viết liên quan
- ISO/IEC 42001 là gì? Hệ thống quản lý AI cho doanh nghiệp
- Quy định về AI tại Việt Nam: doanh nghiệp cần theo dõi gì
- AI Governance là gì? Quản trị việc dùng AI trong công ty
- AI có trách nhiệm (Responsible AI): nguyên tắc cho doanh nghiệp
- Đánh giá nhà cung cấp AI: bảng câu hỏi bảo mật cho doanh nghiệp
- Dữ liệu cá nhân khi dùng AI: doanh nghiệp Việt Nam cần lưu ý gì
- AI cho doanh nghiệp xuất nhập khẩu: chứng từ, email và nghiên cứu thị trường