← Blog
Field note

Luật Trí tuệ nhân tạo 2026 & Nghị định 142: Doanh nghiệp cần làm gì?

Thien Nguyen · Oct 6, 2026

Luật Trí tuệ nhân tạo (Luật số 134/2025/QH15) có hiệu lực từ ngày 01/3/2026. Nghị định 142/2026/NĐ-CP quy định chi tiết luật, có hiệu lực từ 01/5/2026. Quyết định 33/2026/QĐ-TTg, hiệu lực từ 15/8/2026, ban hành danh mục 46 hệ thống AI rủi ro cao thuộc 6 lĩnh vực. Nếu doanh nghiệp của bạn cung cấp hoặc triển khai AI tại Việt Nam, từ nay bạn phải tự phân loại mọi hệ thống trước khi đưa vào sử dụng, và thông báo hệ thống rủi ro trung bình và cao cho Bộ Khoa học và Công nghệ. Bạn phải cho người dùng biết họ đang tương tác với AI, và đánh dấu nội dung âm thanh, hình ảnh, video do AI tạo ra. Sự cố nghiêm trọng phải báo cáo sơ bộ trong 72 giờ hoặc 05 ngày làm việc. Hệ thống AI đã chạy từ trước được gia hạn đến 01/3/2027, riêng y tế, giáo dục và tài chính đến 01/9/2027.

Bài này viết cho đội ngũ trực tiếp xây và vận hành AI: doanh nghiệp Việt Nam, công ty SaaS nước ngoài bán sản phẩm AI vào Việt Nam, và khách hàng đang làm việc với một đối tác kỹ thuật tại Việt Nam. Mọi số điều, khoản dưới đây đã được đối chiếu với văn bản gốc đăng trên Công báo (congbao.chinhphu.vn). Đây là bản tóm tắt thực hành, không phải tư vấn pháp lý. Hãy xác nhận trường hợp cụ thể của bạn với luật sư tại Việt Nam.

Luật Trí tuệ nhân tạo là gì và có hiệu lực từ khi nào?

Đây là luật chuyên biệt đầu tiên của Việt Nam về AI. Luật quản lý theo rủi ro toàn bộ hoạt động nghiên cứu, phát triển, cung cấp, triển khai và sử dụng hệ thống AI tại Việt Nam (Điều 1). Khung pháp lý hiện có ba văn bản chính:

Văn bảnBan hànhHiệu lựcNội dung chính
Luật Trí tuệ nhân tạo số 134/2025/QH15Quốc hội thông qua 10/12/202501/3/2026Mức độ rủi ro, hành vi bị nghiêm cấm, minh bạch, sự cố, nghĩa vụ với hệ thống rủi ro cao, trách nhiệm bồi thường, chuyển tiếp
Nghị định 142/2026/NĐ-CP30/4/202601/5/2026Nguyên tắc phân loại, hồ sơ phân loại rủi ro, thông báo, đánh giá sự phù hợp, đánh dấu và gắn nhãn, thời hạn báo cáo sự cố, thử nghiệm có kiểm soát
Quyết định 33/2026/QĐ-TTg30/6/202615/8/2026Danh mục 46 hệ thống AI rủi ro cao thuộc 6 lĩnh vực, kèm lộ trình chuyển tiếp cho hệ thống trong danh mục

Hoạt động AI chỉ phục vụ mục đích quốc phòng, an ninh, cơ yếu không thuộc phạm vi điều chỉnh của luật (khoản 2 Điều 1).

Luật Trí tuệ nhân tạo có áp dụng cho doanh nghiệp của bạn không?

Có, nếu bạn tham gia hoạt động AI tại Việt Nam, dù là tổ chức Việt Nam hay nước ngoài (Điều 2). Luật định nghĩa bốn vai trò, và nghĩa vụ của bạn phụ thuộc vào vai trò bạn nắm giữ (Điều 3):

  • Nhà phát triển: thiết kế, xây dựng, huấn luyện, kiểm thử hoặc tinh chỉnh mô hình, thuật toán hay hệ thống AI, và có quyền kiểm soát trực tiếp phương pháp kỹ thuật, dữ liệu huấn luyện hoặc tham số mô hình.
  • Nhà cung cấp: đưa hệ thống AI ra thị trường hoặc vào sử dụng dưới tên, thương hiệu của mình, dù tự phát triển hay do bên thứ ba phát triển. Phần lớn nghĩa vụ phân loại và nghĩa vụ với hệ thống rủi ro cao nằm ở vai trò này.
  • Bên triển khai: sử dụng hệ thống AI thuộc phạm vi kiểm soát của mình trong hoạt động nghề nghiệp, thương mại hoặc cung cấp dịch vụ. Sử dụng cho mục đích cá nhân, phi thương mại không thuộc nhóm này.
  • Người sử dụng: trực tiếp tương tác với hệ thống hoặc sử dụng kết quả đầu ra của nó.

Một ví dụ điển hình: công ty fintech đưa mô hình chấm điểm tín dụng vào ứng dụng dưới thương hiệu của mình là nhà cung cấp. Ngân hàng mua bản quyền để dùng là bên triển khai. Công ty kỹ thuật xây hệ thống cho fintech là nhà phát triển. Nếu bạn là công ty nước ngoài làm việc với đối tác kỹ thuật tại Việt Nam, các nghĩa vụ quan trọng nhất thường thuộc về bên đưa hệ thống vào sử dụng tại Việt Nam. Hãy ghi rõ vai trò của từng bên trong hợp đồng.

Lãnh đạo doanh nghiệp cùng rà soát một hệ thống AI
Lãnh đạo doanh nghiệp cùng rà soát một hệ thống AI

Luật phân loại hệ thống AI theo rủi ro như thế nào?

Có ba mức, và nhà cung cấp tự phân loại hệ thống của mình trước khi đưa vào sử dụng (Điều 9, khoản 1 Điều 10; Điều 6 Nghị định 142):

Mức rủi roĐịnh nghĩaCách xác địnhNghĩa vụ chính
CaoCó thể gây thiệt hại đáng kể đến tính mạng, sức khỏe, quyền và lợi ích hợp pháp, lợi ích quốc gia, lợi ích công cộng, an ninh quốc giaHệ thống thuộc Danh mục do Thủ tướng ban hành (Quyết định 33/2026)Hồ sơ phân loại, thông báo trước khi sử dụng, đánh giá sự phù hợp, quản lý rủi ro, nhật ký, giám sát của con người, minh bạch, xử lý sự cố
Trung bìnhCó khả năng gây nhầm lẫn, tác động hoặc thao túng người dùng do họ không nhận biết được đang tương tác với AI hoặc nội dung do AI tạo raKhông thuộc Danh mục rủi ro cao và đáp ứng tiêu chí tại Điều 9 Nghị định 142Hồ sơ phân loại, thông báo trước khi sử dụng, minh bạch, giải trình khi được yêu cầu
ThấpCác hệ thống còn lạiKhông thuộc hai trường hợp trênGiải trình khi có dấu hiệu vi phạm; khuyến khích công khai thông tin cơ bản

Nghị định 142 thu hẹp nhóm rủi ro trung bình. Hệ thống không bị xếp vào nhóm này nếu chỉ chỉnh sửa kỹ thuật mà không tạo nội dung mới hay thay đổi danh tính, là công cụ văn phòng mà người dùng nhận biết rõ là AI qua bối cảnh sử dụng, không cung cấp nội dung ra công chúng, dùng cho nghệ thuật, điện ảnh, trò chơi có bối cảnh hư cấu rõ ràng, hoặc chỉ xử lý dữ liệu bên trong hệ thống kỹ thuật mà không tương tác với người dùng (khoản 3 Điều 9). Việc phân loại áp dụng cho hệ thống AI, không áp dụng cho mô hình đơn thuần, trừ khi mô hình là thành phần của một hệ thống cụ thể (khoản 2 Điều 6).

Những hệ thống AI nào là rủi ro cao theo Quyết định 33/2026?

Quyết định 33/2026/QĐ-TTg liệt kê 46 hệ thống thuộc 6 lĩnh vực. Mỗi mục chỉ áp dụng khi đáp ứng điều kiện cụ thể, vì vậy hãy đọc kỹ cột "Mô tả hệ thống" của dòng liên quan, đừng chỉ đọc tên.

Lĩnh vựcSố hệ thốngVí dụ (mỗi mục đều kèm điều kiện)
Giáo dục3Cung cấp nội dung tự học từ nguồn dữ liệu không kiểm soát trên quy mô lớn; tự động kiểm tra, xếp hạng người học khi kết quả được dùng làm căn cứ chính thức; giám sát hành vi người học bằng sinh trắc học hoặc cảm xúc
Dân tộc và tôn giáo7Tự động chấm điểm hoặc ra quyết định cuối cùng về đối tượng thụ hưởng chính sách; chấp thuận, gia hạn, hủy bỏ hồ sơ; dừng hỗ trợ do nghi ngờ gian lận; suy đoán, phân loại dân tộc, tôn giáo của cá nhân
Y tế2AI trong rô-bốt phẫu thuật trực tiếp can thiệp, hoặc thực thi mà không cần nhân viên y tế xác nhận từng bước thay đổi thông số
Ngân hàng2AI tự tạo và phê duyệt giao dịch giá trị cao mà không có con người kiểm soát; AI ra quyết định cuối cùng cấp tín dụng mà không có phê duyệt độc lập của cán bộ tín dụng
Tố tụng1Nhận dạng sinh trắc học diện rộng tại hiện trường, phục vụ giải quyết vụ án dân sự công ích
Giao thông vận tải31Điều khiển phương tiện tự hành, điều hành tín hiệu và điều độ, hệ thống quản lý bay và sân bay, phát hiện UAV/drone xâm nhập

Hai mục ngân hàng cho thấy cách danh mục vận hành. Chấm điểm tín dụng không mặc nhiên là rủi ro cao. Nó chỉ thành rủi ro cao khi hệ thống ra quyết định cuối cùng phê duyệt hoặc từ chối, và quyết định đó được dùng trực tiếp để cấp tín dụng hoặc giải ngân mà không có phê duyệt độc lập của cán bộ tín dụng. Khoản 2 Điều 8 Nghị định 142 còn nêu các trường hợp loại trừ. Hệ thống không được đề xuất đưa vào danh mục nếu chỉ thu thập, chuẩn hóa, phân loại hoặc dịch dữ liệu, nếu người có thẩm quyền thực sự xem xét độc lập và có thể bác bỏ hoặc thay đổi quyết định của hệ thống trước khi quyết định có hiệu lực, nếu chỉ phục vụ quản trị nội bộ, hoặc nếu kết quả chỉ mang tính tham khảo và không bao giờ là căn cứ duy nhất để ra quyết định cuối cùng. Trên thực tế, một bước con người duyệt được thiết kế tốt thường chính là điều giữ hệ thống ngoài danh mục.

Nhà cung cấp và bên triển khai hệ thống AI rủi ro cao phải làm gì?

Nhà cung cấp gánh nghĩa vụ thiết kế, bên triển khai gánh nghĩa vụ vận hành (Điều 14 Luật; Điều 12–15 Nghị định 142). Với nhà cung cấp:

  • Lập hồ sơ phân loại rủi ro trước khi sử dụng, gồm thông tin nhận diện và phiên bản hệ thống, mục đích và kiến trúc ở mức chức năng, nhóm người dùng và người bị ảnh hưởng, loại dữ liệu đầu vào chủ yếu, và tóm tắt biện pháp quản lý rủi ro (Điều 12 Nghị định). Có thể dùng Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân làm một phần của hồ sơ này.
  • Thông báo cho Bộ Khoa học và Công nghệ qua Cổng thông tin điện tử một cửa về trí tuệ nhân tạo trước khi sử dụng. Cổng tự động cấp mã định danh hệ thống (Điều 14 Nghị định). Hệ thống rủi ro trung bình cũng phải thông báo như vậy.
  • Đánh giá sự phù hợp trước khi sử dụng và đánh giá lại khi có thay đổi đáng kể, như đổi mô hình, đổi nguồn dữ liệu hay tích hợp mới. Hệ thống thuộc danh mục phải chứng nhận sự phù hợp thì cần tổ chức đánh giá sự phù hợp đã đăng ký. Các hệ thống rủi ro cao khác được tự đánh giá (Điều 13 Luật; Điều 13 Nghị định).
  • Vận hành hệ thống quản lý rủi ro: xác định rủi ro, quản trị dữ liệu huấn luyện, kiểm thử và đánh giá, thiết kế cơ chế giám sát và can thiệp của con người, rà soát biện pháp khi mô hình, dữ liệu hoặc mục đích sử dụng thay đổi (Điều 15 Nghị định).
  • Lưu hồ sơ kỹ thuật và nhật ký hoạt động ở mức cần thiết cho đánh giá sự phù hợp và hậu kiểm (điểm c khoản 1 Điều 14 Luật).
  • Giải trình khi được yêu cầu ở mức mục đích, nguyên lý hoạt động ở mức mô tả chức năng và dữ liệu đầu vào chủ yếu. Luật không buộc bạn tiết lộ mã nguồn, thuật toán chi tiết, bộ tham số hay bí mật kinh doanh (điểm e khoản 1 Điều 14 Luật).

Bên triển khai phải vận hành hệ thống đúng mục đích và mức rủi ro đã phân loại, bảo đảm an toàn dữ liệu, duy trì khả năng can thiệp của con người, giám sát để phát hiện sai lệch, và kịp thời hành động và thông báo khi có nguy cơ thiệt hại nghiêm trọng (khoản 2 Điều 14 Luật; khoản 4–6 Điều 15 Nghị định). Nhà cung cấp nước ngoài có hệ thống rủi ro cao cung cấp tại Việt Nam phải có đầu mối liên hệ hợp pháp tại Việt Nam. Nếu hệ thống thuộc diện phải chứng nhận sự phù hợp, phải có hiện diện thương mại hoặc đại diện được ủy quyền (khoản 6 Điều 14 Luật).

Quy định minh bạch và gắn nhãn cho chatbot và nội dung AI là gì?

Các nghĩa vụ này áp dụng cho mọi mức rủi ro, không chỉ hệ thống rủi ro cao:

  • Cho người dùng biết họ đang tương tác với AI. Nhà cung cấp phải thiết kế hệ thống tương tác trực tiếp với con người sao cho người dùng nhận biết được đó là AI (khoản 1 Điều 11 Luật).
  • Đánh dấu kỹ thuật ở định dạng máy đọc cho âm thanh, hình ảnh, video do AI tạo ra. Có thể dùng cấu trúc tệp, siêu dữ liệu, chữ ký số hoặc giải pháp tương đương (Điều 17 Nghị định). Văn bản đầu ra không bắt buộc đánh dấu máy đọc, trừ khi pháp luật khác quy định. Hệ thống mã nguồn mở hoặc miễn phí được coi là tuân thủ nếu tích hợp sẵn chức năng đánh dấu hoặc công bố cách cấu hình chức năng này.
  • Nhãn hiển thị do bên triển khai gắn. Khi đưa ra công chúng nội dung do AI tạo hoặc chỉnh sửa có thể gây nhầm lẫn về sự kiện, nhân vật thật, phải thông báo rõ ràng. Âm thanh, hình ảnh, video mô phỏng ngoại hình, giọng nói của người thật hoặc tái hiện sự kiện thực tế phải gắn nhãn dễ nhận biết (khoản 3–4 Điều 11 Luật; Điều 18 Nghị định).
  • Trường hợp không phải gắn nhãn. Chỉnh sửa chỉ để cải thiện chất lượng; sửa chính tả, ngữ pháp, tóm tắt, dịch thuật không làm sai lệch nội dung gốc; nội dung chỉ dùng nội bộ; nội dung nghiên cứu, thử nghiệm không phát hành ra công chúng (khoản 4 Điều 18 Nghị định).

Phải báo cáo sự cố AI nghiêm trọng trong bao lâu?

Báo cáo sơ bộ trong 72 giờ với sự cố gây thiệt hại tính mạng hoặc tổn hại nghiêm trọng sức khỏe, gây gián đoạn nghiêm trọng dịch vụ công, dịch vụ thiết yếu hoặc ảnh hưởng an ninh quốc gia. Thời hạn 72 giờ cũng áp dụng khi xâm phạm nghiêm trọng quyền con người mà không thể kiểm soát. Các sự cố nghiêm trọng còn lại có 05 ngày làm việc. Báo cáo chính thức về kết quả khắc phục nộp trong 15 ngày kể từ ngày nộp báo cáo sơ bộ (Điều 19 Nghị định 142). Thời hạn tính từ khi bạn có đủ thông tin ban đầu để xác định sự cố đã xảy ra và nhiều khả năng do lỗi của hệ thống AI, không đợi điều tra xong. Nộp báo cáo đúng hạn không bị coi là thừa nhận lỗi. Báo cáo dùng Mẫu AI01a (tổ chức) hoặc AI01b (cá nhân) qua Cổng thông tin một cửa. Nhà cung cấp và bên triển khai phải lưu nhật ký hệ thống và dữ liệu liên quan đến sự cố. Nếu bên triển khai không liên lạc được với nhà cung cấp, bên triển khai phải tự báo cáo.

Hệ thống AI đang chạy có thời hạn chuyển tiếp đến khi nào?

Có ba nhóm mốc, tùy hệ thống đi vào hoạt động khi nào và có thuộc danh mục rủi ro cao hay không:

Trường hợpHạn hoàn thành nghĩa vụCăn cứ
Mọi hệ thống AI hoạt động trước 01/3/2026, lĩnh vực y tế, giáo dục, tài chính18 tháng: đến 01/9/2027Điểm a khoản 1 Điều 35 Luật
Mọi hệ thống AI hoạt động trước 01/3/2026, lĩnh vực khác12 tháng: đến 01/3/2027Điểm b khoản 1 Điều 35 Luật
Hệ thống trong danh mục rủi ro cao, hoạt động trước 15/8/2026, lĩnh vực y tế, giáo dục, tài chínhTrước 01/9/2027Điểm a khoản 1 Điều 4 Quyết định 33/2026
Hệ thống trong danh mục rủi ro cao, hoạt động trước 15/8/2026, các lĩnh vực còn lạiTrước 01/3/2027Điểm b khoản 1 Điều 4 Quyết định 33/2026
Hệ thống trong danh mục đưa vào hoạt động trong 06 tháng kể từ 15/8/2026Trước 01/3/2027Khoản 3 Điều 4 Quyết định 33/2026
Hệ thống trở thành rủi ro cao do danh mục được sửa đổiTối đa 12 tháng kể từ khi quyết định sửa đổi có hiệu lực; trong thời gian đó phải có giám sát thực chất của con người và lưu đầy đủ nhật kýKhoản 5 Điều 11 Nghị định 142

Trong thời hạn chuyển tiếp, hệ thống được tiếp tục hoạt động, trừ khi cơ quan có thẩm quyền xác định có nguy cơ gây thiệt hại nghiêm trọng và yêu cầu tạm dừng. Hệ thống mới ra mắt hôm nay không có thời gian ân hạn cho việc phân loại và thông báo. Hai việc này phải làm trước khi đưa vào sử dụng.

Lộ trình Luật AI Việt Nam: luật hiệu lực 01/3/2026, Nghị định 142 ngày 01/5/2026, danh mục rủi ro cao Quyết định 33 ngày 15/8/2026, hạn chuyển tiếp 01/3/2027 và 01/9/2027 cho y tế, giáo dục, tài chính
Hình 1: Lộ trình Luật AI Việt Nam: luật hiệu lực 01/3/2026, Nghị định 142 ngày 01/5/2026, danh mục rủi ro cao Quyết định 33 ngày 15/8/2026, hạn chuyển tiếp 01/3/2027 và 01/9/2027 cho y tế, giáo dục, tài chính

Vi phạm Luật Trí tuệ nhân tạo bị xử lý thế nào?

Tùy tính chất, mức độ, vi phạm bị xử phạt hành chính hoặc truy cứu trách nhiệm hình sự, và nếu gây thiệt hại thì phải bồi thường theo pháp luật dân sự (Điều 29). Luật đã thông qua không quy định mức phạt tiền cụ thể. Việc xử phạt hành chính được giao cho Chính phủ quy định (khoản 5 Điều 29), và Nghị định 142 không có nội dung này. Các dự thảo trước đây, theo báo chí đưa tin, từng đề xuất mức phạt tối đa 2 tỷ đồng và mức phạt theo phần trăm doanh thu, nhưng các con số đó không có trong luật được thông qua. Hai quy tắc trách nhiệm đã áp dụng ngay. Nếu hệ thống rủi ro cao được vận hành đúng quy định mà vẫn gây thiệt hại, bên triển khai bồi thường cho người bị thiệt hại trước, rồi yêu cầu nhà cung cấp hoặc nhà phát triển hoàn trả nếu các bên có thỏa thuận (khoản 2 Điều 29). Nếu bên thứ ba xâm nhập, chiếm quyền điều khiển hệ thống, bên thứ ba chịu trách nhiệm, nhưng nhà cung cấp hoặc bên triển khai có lỗi để xảy ra việc đó phải liên đới bồi thường (khoản 4 Điều 29). Cơ quan quản lý cũng có quyền yêu cầu phân loại lại, tạm dừng hoặc thu hồi hệ thống (khoản 6 Điều 10, khoản 3 Điều 12).

Luật AI Việt Nam khác gì so với EU AI Act?

Nếu bạn đã xây sản phẩm theo EU AI Act, phần lớn công việc kỹ thuật dùng lại được. Cả hai đều quản lý theo rủi ro, đều yêu cầu công khai với chatbot và nội dung do AI tạo, và đều đòi hỏi giám sát của con người, nhật ký và hồ sơ kỹ thuật với hệ thống rủi ro cao. Có ba điểm khác cần lưu ý tại Việt Nam. Rủi ro cao được xác định bằng một danh mục quốc gia đóng gồm 46 hệ thống, mỗi mục kèm điều kiện chi tiết. Hệ thống rủi ro trung bình cũng phải thông báo lên cổng quốc gia trước khi sử dụng. Và sự cố nghiêm trọng có thời hạn báo cáo cố định 72 giờ và 05 ngày làm việc. Hãy duy trì một bộ biện pháp kiểm soát và ánh xạ sang cả hai chế độ, thay vì chạy hai dự án tuân thủ riêng.

Doanh nghiệp nên làm gì trong 90 ngày tới?

  • Kiểm kê mọi hệ thống AI bạn cung cấp hoặc triển khai tại Việt Nam, kể cả tính năng AI nằm trong sản phẩm lớn hơn, và ghi rõ vai trò của bạn với từng hệ thống.
  • Đối chiếu từng hệ thống với Quyết định 33/2026 theo từng điều kiện, và với các trường hợp loại trừ tại khoản 2 Điều 8 Nghị định 142.
  • Lập hồ sơ phân loại cho mọi hệ thống rủi ro trung bình và cao, tận dụng hồ sơ đánh giá tác động dữ liệu cá nhân nếu đã có.
  • Thông báo trước khi ra mắt qua Cổng thông tin một cửa về AI, hoặc qua kênh Bộ Khoa học và Công nghệ công bố trong thời gian cổng chưa vận hành chính thức (Điều 46 Nghị định).
  • Thêm thông báo "bạn đang tương tác với AI" trên mọi giao diện chat, giọng nói hoặc agent hướng tới người dùng.
  • Bật đánh dấu máy đọc cho âm thanh, hình ảnh, video do AI tạo, và nhãn hiển thị cho nội dung mô phỏng người thật hoặc sự kiện thật.
  • Thiết kế cơ chế con người can thiệp thực chất cho các quyết định quan trọng: người duyệt có đủ thông tin để chấp thuận, bác bỏ hoặc sửa kết quả trước khi nó có hiệu lực.
  • Ghi nhật ký vận hành: đầu vào, đầu ra, phiên bản mô hình, các lần gọi công cụ và các lần con người can thiệp, lưu để phục vụ thanh tra, kiểm tra.
  • Viết quy trình xử lý sự cố với mốc 72 giờ và 05 ngày làm việc, Mẫu AI01a và người phụ trách cụ thể.
  • Coi việc đổi mô hình là một thay đổi. Mô hình, nguồn dữ liệu hay tích hợp mới có thể buộc phải đánh giá lại, nên hãy đưa chúng qua quy trình eval và quản lý thay đổi.
  • Cập nhật hợp đồng để ghi rõ trách nhiệm của nhà cung cấp, bên triển khai, nhà phát triển và quyền yêu cầu hoàn trả theo khoản 2 Điều 29.
Mười một việc cần làm trong 90 ngày tới theo Luật AI Việt Nam, kèm mốc báo cáo sự cố 72 giờ, 05 ngày làm việc và báo cáo chính thức trong 15 ngày
Hình 2: Mười một việc cần làm trong 90 ngày tới theo Luật AI Việt Nam, kèm mốc báo cáo sự cố 72 giờ, 05 ngày làm việc và báo cáo chính thức trong 15 ngày

BeevR xây AI đáp ứng các quy định này như thế nào?

Chúng tôi là studio kỹ thuật tại Hà Nội, chuyên xây AI cho các ngành bị quản lý, nên các biện pháp kiểm soát này là một phần công việc thiết kế thường ngày. Chúng tôi không phải công ty luật, và chúng tôi làm việc cùng luật sư của bạn.

  • Giám sát của con người và kill switch ngay từ thiết kế. Framework agent mã nguồn mở Kite của chúng tôi coi LLM là thành phần không đáng tin. Một kernel kiểm tra mọi hành động model đề xuất trước khi thực thi, có kill switch và cơ chế thử lại idempotent.
  • Nhật ký kiểm toán. Các dự án AI agent tuân thủ HIPAA của chúng tôi dùng che dữ liệu PHI, nhật ký kiểm toán chống sửa đổi và con người duyệt mọi quyết định ảnh hưởng đến điều trị. Đây chính là những thành phần các văn bản của Việt Nam yêu cầu: nhật ký và khả năng can thiệp của con người.
  • Dữ liệu không rời khỏi chỗ. Nebula, GraphRAG chạy trên thiết bị của chúng tôi, chạy ngay trong trình duyệt nên không dữ liệu nào rời khỏi máy. Điều này hữu ích khi nơi lưu trữ dữ liệu là ràng buộc cứng.
  • Kinh nghiệm với ngành bị quản lý. Xem các dự án phát triển MVP fintech, bài AI có người giám sát, và các dự án tại câu chuyện khách hàng.

Câu hỏi thường gặp

Chatbot trên website của tôi có thuộc phạm vi luật không?

Có. Mọi hệ thống AI tương tác trực tiếp với con người phải được thiết kế để người dùng nhận biết đang tương tác với AI (khoản 1 Điều 11). Nếu người dùng có thể bị nhầm lẫn về điều này, hệ thống nhiều khả năng thuộc nhóm rủi ro trung bình, tức là phải có hồ sơ phân loại và thông báo trước khi sử dụng.

Hệ thống AI rủi ro thấp có phải đăng ký không?

Không. Nghĩa vụ thông báo áp dụng cho hệ thống rủi ro trung bình và cao. Với hệ thống rủi ro thấp, luật chỉ khuyến khích công khai thông tin cơ bản (khoản 3 Điều 10).

Tôi có phải nộp mã nguồn hoặc trọng số mô hình không?

Không. Luật và Nghị định 142 quy định việc giải trình và hồ sơ phân loại không bắt buộc tiết lộ mã nguồn, thuật toán chi tiết, bộ tham số, dữ liệu huấn luyện thô hay bí mật kinh doanh (điểm e khoản 1 Điều 14 Luật; khoản 4 Điều 12 và khoản 4 Điều 16 Nghị định).

Nhà cung cấp AI nước ngoài có cần pháp nhân tại Việt Nam không?

Chỉ trong một số trường hợp. Nhà cung cấp nước ngoài có hệ thống rủi ro cao cung cấp tại Việt Nam phải có đầu mối liên hệ hợp pháp tại Việt Nam. Nếu hệ thống đó phải chứng nhận sự phù hợp trước khi sử dụng, phải có hiện diện thương mại hoặc đại diện được ủy quyền (khoản 6 Điều 14).

Văn bản do AI tạo có bắt buộc đánh dấu không?

Đánh dấu máy đọc là bắt buộc với âm thanh, hình ảnh, video do AI tạo, không bắt buộc với văn bản trừ khi pháp luật khác quy định (khoản 1 Điều 17 Nghị định 142). Tuy vậy, bên triển khai vẫn phải thông báo khi đưa ra công chúng văn bản do AI tạo có thể gây nhầm lẫn về sự kiện, nhân vật thật.

Có cơ chế thử nghiệm có kiểm soát (sandbox) không?

Có. Luật lập cơ chế thử nghiệm có kiểm soát, và kết quả thử nghiệm có thể là căn cứ để công nhận đánh giá sự phù hợp hoặc miễn, giảm nghĩa vụ tuân thủ (Điều 21). Chương IV Nghị định 142 quy định cấp độ thử nghiệm, thủ tục và chế độ báo cáo.

BeevR là studio phần mềm và AI do founder dẫn dắt, đội ngũ senior, đặt tại Hà Nội. Chúng tôi làm giá cố định theo từng giai đoạn, bạn sở hữu code và IP từ ngày đầu, và chúng tôi xây phần mềm tuân thủ cho y tế, fintech và các ngành bị quản lý khác. Nếu bạn đang xây mới hoặc làm lại một hệ thống AI cần đáp ứng Luật Trí tuệ nhân tạo, HIPAA hay PCI DSS, hãy kể cho chúng tôi bạn đang xây gì.