.jpg&w=2560&q=75)
EU AI Act Đã Được Thực Thi. Đây Là Những Gì Đạo Luật Này Thực Sự Yêu Cầu.

Rosie Nguyen
31 July 2026
EU AI Act (Đạo luật AI của EU) yêu cầu các tổ chức phát triển hoặc triển khai hệ thống AI thuộc phạm vi điều chỉnh của Đạo luật phải phân loại từng hệ thống theo mức độ rủi ro và tuân thủ các nghĩa vụ gắn với phân loại đó. Đối với AI rủi ro cao, điều này đồng nghĩa với việc phải có hệ thống quản lý chất lượng, tài liệu kỹ thuật đầy đủ, lưu trữ nhật ký, đánh giá sự phù hợp và cơ chế giám sát của con người được tích hợp vào hệ thống trước khi đưa ra thị trường. Các hành vi bị cấm đã có thể bị thực thi từ tháng 2 năm 2025, nghĩa vụ đối với AI Mục Đích Chung (GPAI) có hiệu lực từ tháng 8 năm 2025, và nghĩa vụ minh bạch theo Article 50 áp dụng từ tháng 8 năm 2026. Mức phạt có thể lên tới €35 triệu hoặc 7% doanh thu toàn cầu hàng năm, cao hơn mức trần 4% của GDPR. Câu hỏi không còn là liệu Đạo luật này có áp dụng cho doanh nghiệp của bạn hay không, mà là liệu các hoạt động triển khai AI hiện tại của bạn có đang tuân thủ hay không.
Lộ Trình Tuân Thủ EU AI Act
EU AI Act chính thức có hiệu lực từ ngày 1 tháng 8 năm 2024. Các nghĩa vụ của Đạo luật được triển khai theo từng giai đoạn với các mốc thực thi quan trọng:
- 2 tháng 2 năm 2025 - Hành Vi Bị Cấm & Hiểu Biết Về AI: Các hành vi AI bị cấm chính thức trở thành bất hợp pháp và có thể bị thực thi. Nhà cung cấp và bên triển khai có trách nhiệm đảm bảo mức độ hiểu biết phù hợp về AI cho nhân viên và những người khác làm việc với hệ thống AI thay mặt họ.
- 2 tháng 8 năm 2025 - AI Mục Đích Chung (GPAI): Các nghĩa vụ quản trị mô hình dành cho nhà cung cấp AI Mục Đích Chung (GPAI) chính thức có hiệu lực. Các quy định về chế tài bắt đầu áp dụng cho những nghĩa vụ đang có hiệu lực tại thời điểm đó.
- 2 tháng 8 năm 2026 - Minh Bạch & Giám Sát Thị Trường: Nghĩa vụ minh bạch theo Article 50 bắt đầu có hiệu lực. Người dùng phải được thông báo khi tương tác với AI (ví dụ: chatbot), và nội dung do AI tạo ra hoặc chỉnh sửa phải được gắn nhãn hoặc công bố khi được yêu cầu. Các cơ quan có thẩm quyền quốc gia bắt đầu thực thi đầy đủ quyền hạn đối với các điều khoản đang có hiệu lực.
- 2 tháng 12 năm 2027 - Hệ Thống AI Rủi Ro Cao Độc Lập Theo Annex III: Các hệ thống AI rủi ro cao thuộc Annex III (công cụ nhân sự và tuyển dụng, giáo dục, chấm điểm tín dụng, hạ tầng thiết yếu, sinh trắc học, thực thi pháp luật, di trú, tư pháp) phải tuân thủ đầy đủ các nghĩa vụ. Thời hạn này đã được gia hạn từ tháng 8 năm 2026 sau gói đơn giản hóa Omnibus 2026 của EU.
- 2 tháng 8 năm 2028 - Hệ Thống AI Rủi Ro Cao Tích Hợp Trong Sản Phẩm Theo Annex I: Các hệ thống AI rủi ro cao được tích hợp như một thành phần an toàn trong các sản phẩm vật lý chịu sự quản lý, bao gồm máy móc, thiết bị y tế và phương tiện giao thông, phải tuân thủ đầy đủ các yêu cầu (hoãn lại từ tháng 8 năm 2027 theo các sửa đổi Omnibus 2026).
Các gia hạn theo Omnibus áp dụng cho thời hạn của AI rủi ro cao (Annex III và Annex I) nhằm đồng bộ với các tiêu chuẩn kỹ thuật, nhưng các hành vi bị cấm, quy tắc GPAI, nghĩa vụ minh bạch theo Article 50 và chế tài xử phạt vẫn giữ nguyên lộ trình đang có hiệu lực.
Bốn Cấp Độ Rủi Ro và Ý Nghĩa Thực Tiễn
Rủi ro không thể chấp nhận (Bị cấm từ 2 tháng 2 năm 2025)
Các hành vi này bị cấm hoàn toàn. Đối với doanh nghiệp tầm trung, các hành vi bị cấm chính bao gồm:
- Hệ thống nhận diện cảm xúc tại nơi làm việc và trong cơ sở giáo dục.
- AI khai thác các điểm yếu dựa trên độ tuổi, khuyết tật hoặc hoàn cảnh kinh tế - xã hội đặc thù nhằm bóp méo hành vi.
- Nhận diện sinh trắc học từ xa theo thời gian thực tại các không gian công cộng (trừ một số ngoại lệ hẹp cho mục đích thực thi pháp luật).
- Thu thập không có mục tiêu cụ thể các hình ảnh khuôn mặt từ internet hoặc camera giám sát để xây dựng cơ sở dữ liệu nhận diện.
Nếu công cụ giám sát nhân viên, phân tích nhân sự hoặc tương tác khách hàng của bạn có bất kỳ tính năng nào nêu trên, chúng không tuân thủ pháp luật EU.
Rủi ro cao (Áp dụng theo từng giai đoạn đến năm 2027-2028)
Đối với phần lớn doanh nghiệp tầm trung, nhóm rủi ro cao là nơi tập trung phần lớn nỗ lực tuân thủ. Các ví dụ liên quan bao gồm:
- AI đóng vai trò thành phần an toàn trong máy móc, phương tiện giao thông hoặc thiết bị y tế (Annex I - có hiệu lực từ 2 tháng 8 năm 2028).
- AI sàng lọc hồ sơ ứng viên, xếp hạng ứng viên hoặc giám sát hiệu suất nhân viên (Annex III - có hiệu lực từ 2 tháng 12 năm 2027).
- AI dùng trong đánh giá tín dụng và một số hoạt động đánh giá rủi ro bảo hiểm (Annex III - có hiệu lực từ 2 tháng 12 năm 2027).
- AI dùng trong vận hành hạ tầng thiết yếu, bao gồm bảo trì dự đoán liên quan đến an toàn (Annex III - có hiệu lực từ 2 tháng 12 năm 2027).
Rủi ro hạn chế (Có hiệu lực từ 2 tháng 8 năm 2026)
Chatbot và các hệ thống AI tạo nội dung tổng hợp thuộc nhóm này. Nghĩa vụ cốt lõi là minh bạch theo Article 50: người dùng phải được thông báo rằng họ đang tương tác với AI, và nội dung do AI tạo ra hoặc chỉnh sửa phải được gắn nhãn hoặc công bố khi được yêu cầu theo Article 50. Không yêu cầu đánh giá sự phù hợp chính thức.
Rủi ro tối thiểu
Bộ lọc thư rác, trò chơi điện tử và các công cụ tìm kiếm tài liệu hỗ trợ bởi AI thông thường. Các công cụ này không chịu nghĩa vụ pháp lý bắt buộc nào theo Đạo luật, dù các bộ quy tắc ứng xử tự nguyện được khuyến khích áp dụng.
Yêu Cầu Tuân Thủ Thực Sự Đối Với AI Rủi Ro Cao
Nếu bạn triển khai hoặc phát triển một hệ thống AI rủi ro cao, Đạo luật quy định các yêu cầu pháp lý bắt buộc trước khi hệ thống được đưa ra thị trường hoặc đưa vào sử dụng thực tế:
- Hệ Thống Quản Lý Chất Lượng (Article 17) - Các chính sách được lập thành văn bản, bao gồm quản trị dữ liệu, thiết kế hệ thống, quản lý thay đổi, giám sát sau khi đưa ra thị trường và báo cáo sự cố.
- Tài Liệu Kỹ Thuật (Article 11) - Tài liệu đầy đủ về mục đích của hệ thống, dữ liệu huấn luyện, kiến trúc, các chỉ số hiệu năng và những hạn chế đã biết (được quy định tại Article 11 và phải lưu trữ trong 10 năm sau khi đưa ra thị trường theo Article 18).
- Lưu Trữ Nhật Ký (Articles 12 & 26) - Khả năng ghi nhật ký kỹ thuật phải được nhà cung cấp kích hoạt (Article 12). Bên triển khai phải, trong phạm vi nhật ký thuộc quyền kiểm soát của mình và khả thi về mặt kỹ thuật, lưu trữ các nhật ký được tạo tự động trong một khoảng thời gian phù hợp, tối thiểu sáu tháng, trừ khi luật khác của EU hoặc luật quốc gia có quy định khác (Article 26).
- Đánh Giá Sự Phù Hợp (Article 43) - Phải hoàn tất trước khi hệ thống được đưa ra thị trường hoặc đưa vào sử dụng. Tùy theo loại hệ thống, đây có thể là tự đánh giá hoặc đánh giá bởi bên thứ ba.
- Tuyên Bố Phù Hợp EU & Ghi Nhãn CE (Articles 47 & 48) - Một tuyên bố chính thức và nhãn CE xác nhận hệ thống đáp ứng các yêu cầu của Đạo luật trước khi đưa ra thị trường.
- Đăng Ký Trong Cơ Sở Dữ Liệu EU AI (Article 49) - Bắt buộc đăng ký hệ thống trong cơ sở dữ liệu chính thức của EU trước khi đưa ra thị trường hoặc đưa vào sử dụng.
- Giám Sát Của Con Người (Article 14) - Nhà cung cấp phải thiết kế các cơ chế giám sát hiệu quả ngay từ khâu thiết kế hệ thống, giúp người vận hành hiểu được các hạn chế của hệ thống, ngăn ngừa thiên lệch do tự động hóa, và có thể can thiệp hoặc dừng hệ thống.
Bên triển khai, tức các doanh nghiệp sử dụng AI rủi ro cao do bên thứ ba xây dựng, cũng phải gánh vác các nghĩa vụ. Các nghĩa vụ này bao gồm thực hiện Đánh Giá Tác Động Đến Quyền Cơ Bản (FRIA theo Article 27) đối với các cơ quan công quyền và nhà cung cấp dịch vụ thiết yếu, triển khai các biện pháp giám sát của con người phù hợp, và lưu trữ nhật ký.
Sử Dụng ChatGPT, Claude hoặc Gemini Trong Sản Phẩm Của Bạn. Ý Nghĩa Theo Đạo Luật Này.
Các nghĩa vụ đối với AI Mục Đích Chung (GPAI) có hiệu lực từ tháng 8 năm 2025 chủ yếu áp dụng cho nhà cung cấp mô hình GPAI như OpenAI, Anthropic, Google, chứ không áp dụng cho các doanh nghiệp sử dụng API của họ cho hoạt động kinh doanh thông thường.
Nếu doanh nghiệp của bạn sử dụng một mô hình AI của bên thứ ba thông qua API để vận hành các quy trình nội bộ hoặc tính năng dành cho khách hàng, bạn là bên triển khai. Mức độ rủi ro tuân thủ của bạn chỉ giới hạn ở việc đảm bảo trường hợp sử dụng không rơi vào nhóm bị cấm hoặc rủi ro cao, và tuân thủ các yêu cầu minh bạch theo Article 50.
Ranh giới này thay đổi nếu bạn xây dựng và triển khai một sản phẩm sửa đổi đáng kể một mô hình GPAI, hoặc nếu bạn đưa sản phẩm đó ra thị trường EU dưới thương hiệu hoặc nhãn hiệu riêng của mình. Trong trường hợp đó, doanh nghiệp của bạn được xem là có vị thế nhà cung cấp theo Đạo luật này và phải gánh vác các nghĩa vụ tương ứng, bao gồm tài liệu kỹ thuật, minh bạch, và, khi hệ thống đạt đến ngưỡng rủi ro cao, đánh giá sự phù hợp đầy đủ.
Phạm Vi Áp Dụng Ngoài Lãnh Thổ
Article 2 của Đạo luật quy định rõ ràng: Đạo luật áp dụng cho bất kỳ doanh nghiệp nào đưa hệ thống AI ra thị trường EU, hoặc có kết quả đầu ra của AI ảnh hưởng đến người dùng nằm trong EU, bất kể doanh nghiệp đặt trụ sở ở đâu hoặc đội ngũ kỹ thuật của họ ở đâu.
Một doanh nghiệp đặt trụ sở tại Mỹ, Anh hoặc châu Á với đội ngũ phát triển tại Việt Nam, Ấn Độ hoặc Philippines vẫn phải chịu đầy đủ các nghĩa vụ như một doanh nghiệp EU nếu sản phẩm của họ phục vụ người dùng trong Liên minh châu Âu. Yếu tố quyết định phạm vi áp dụng là nơi hệ thống AI được đưa ra thị trường hoặc sử dụng, chứ không phải nơi hệ thống được xây dựng.
Chế Tài Xử Phạt
Quyền thực thi được phân chia giữa các cơ quan giám sát thị trường quốc gia và Văn phòng AI châu Âu:
- Hành vi bị cấm: Lên đến €35 triệu hoặc 7% doanh thu toàn cầu hàng năm (tùy mức nào cao hơn).
- Vi phạm quy định về AI rủi ro cao: Lên đến €15 triệu hoặc 3% doanh thu toàn cầu hàng năm.
- Cung cấp thông tin sai lệch cho cơ quan chức năng: Lên đến €7.5 triệu hoặc 1.5% doanh thu toàn cầu hàng năm.
Với mức trần 7%, mức phạt tối đa của EU AI Act vượt qua mức trần 4% của GDPR. Các doanh nghiệp ngoài EU phải chịu đúng thang mức phạt tương tự.
Câu Hỏi Thường Gặp
EU AI Act yêu cầu doanh nghiệp phải làm gì vào năm 2026?
Trong năm 2026, các tổ chức nên rà soát và đánh giá các hệ thống AI mà họ phát triển hoặc triển khai. Doanh nghiệp phải đảm bảo tuân thủ nghĩa vụ minh bạch theo Article 50 (thông báo cho người dùng khi họ tương tác với chatbot và công bố nội dung do AI tạo ra), đảm bảo mức độ hiểu biết phù hợp về AI, và đối chiếu các công cụ rủi ro cao với các thời hạn tuân thủ vào năm 2027 và 2028.
EU AI Act có áp dụng cho doanh nghiệp ngoài EU không?
Có. Article 2 áp dụng cho bất kỳ nhà cung cấp hoặc bên triển khai nào có hệ thống AI được đưa ra thị trường EU hoặc có kết quả đầu ra ảnh hưởng đến cá nhân trong EU, bất kể vị trí đặt trụ sở doanh nghiệp. Một doanh nghiệp ngoài EU bán sản phẩm ứng dụng AI cho khách hàng châu Âu vẫn phải chịu các nghĩa vụ tương tự như một thực thể EU.
Những hành vi AI nào hiện đang bị cấm theo EU AI Act?
Kể từ tháng 2 năm 2025, các hành vi bị cấm bao gồm nhận diện sinh trắc học từ xa theo thời gian thực tại không gian công cộng, chấm điểm công dân (social scoring), AI thao túng hành vi thông qua các kỹ thuật tiềm thức hoặc khai thác điểm yếu, nhận diện cảm xúc tại nơi làm việc và trường học, và thu thập không có mục tiêu cụ thể các hình ảnh khuôn mặt để xây dựng cơ sở dữ liệu nhận diện.
Điều gì xảy ra nếu một doanh nghiệp sử dụng ChatGPT hoặc Claude trong sản phẩm của mình?
Nếu được truy cập qua API cho các hoạt động hoặc tính năng thông thường, nghĩa vụ GPAI chính vẫn thuộc về nhà cung cấp (ví dụ: OpenAI, Anthropic). Nếu doanh nghiệp sửa đổi đáng kể mô hình hoặc đưa giải pháp ra thị trường dưới thương hiệu riêng của mình tại EU, doanh nghiệp đó trở thành nhà cung cấp theo Đạo luật này và phải gánh vác các nghĩa vụ về tài liệu, minh bạch và tuân thủ đối với AI rủi ro cao.
EU AI Act áp dụng cho AI trong nhân sự và tuyển dụng từ khi nào?
Các công cụ nhân sự, tuyển dụng, sàng lọc hồ sơ ứng viên, xếp hạng ứng viên và giám sát hiệu suất nhân viên được phân loại là rủi ro cao theo Annex III. Theo các sửa đổi triển khai EU AI Act được thông qua năm 2026, thời hạn thực thi đối với các hệ thống rủi ro cao độc lập thuộc Annex III là 2 tháng 12 năm 2027.
Sự khác biệt giữa nhà cung cấp và bên triển khai theo EU AI Act là gì?
Một nhà cung cấp phát triển một hệ thống AI (hoặc thuê phát triển) và đưa hệ thống đó ra thị trường dưới tên thương hiệu riêng của mình. Một bên triển khai sử dụng hệ thống AI của bên thứ ba dưới thẩm quyền của mình cho mục đích vận hành. Nhà cung cấp gánh vác các nghĩa vụ cấu trúc chính (quản lý chất lượng, tài liệu kỹ thuật, đánh giá sự phù hợp, ghi nhãn CE). Bên triển khai gánh vác các nghĩa vụ vận hành (thực hiện các biện pháp giám sát của con người, lưu trữ nhật ký tối thiểu sáu tháng khi khả thi, và công bố thông tin minh bạch cho người dùng).
Bước Tiếp Theo
Gradion hỗ trợ các doanh nghiệp tại khu vực DACH và Đông Nam Á đánh giá mức độ rủi ro tuân thủ AI, kiểm toán các phân loại rủi ro, và xây dựng hệ thống AI đáp ứng tiêu chuẩn cấp độ sản xuất. Liên hệ đội ngũ của chúng tôi để bắt đầu trao đổi.

About the author
Rosie Nguyen
Rosie Nguyen làm việc tại điểm giao giữa Marketing, Truyền thông và Storytelling có chiều sâu tại Gradion. Cô viết về lãnh đạo và mở rộng quy mô, dành cho các nhà sáng lập và đội ngũ vận hành đang xây dựng doanh nghiệp khắp châu Á.
Hoạt Động Triển Khai AI Của Bạn Có Tuân Thủ Không?
Chúng tôi giúp doanh nghiệp phân loại mức độ rủi ro AI và khắc phục các khoảng trống tuân thủ trước khi việc thực thi pháp luật bắt kịp.