← Về danh sách
AI & Dữ liệu
#EU AI Act#인공지능 규제#AI 거버넌스#위험기반#고위험 AI#GPAI#투명성
Cập nhật lần cuối · 2026-09-28

EU AI Act: Phân loại rủi ro AI và thiết kế tuân thủ

1. Tổng quan

A. Định nghĩa

EU AI Act là khung pháp lý dựa trên rủi ro, phân loại hệ thống AI theo bối cảnh và tác động, rồi áp dụng nghĩa vụ khác nhau cho hành vi bị cấm, minh bạch, AI đa dụng và hệ thống rủi ro cao.

Điểm cốt lõi không phải là cấm mọi AI bằng một danh sách kiểm tra. Mức ảnh hưởng đến an toàn, sức khỏe, quyền cơ bản và mức tự chủ của hệ thống quyết định mức kiểm soát. Kỹ sư chuyên nghiệp cần lập danh mục AI và gắn nhà cung cấp, bên triển khai, chủ sở hữu, người vận hành và bằng chứng với quyền hạn thực tế. Doanh nghiệp ngoài EU cũng cần xem xét tác động khi cung cấp hệ thống hoặc kết quả cho người ở EU. Phạm vi và ngoại lệ phụ thuộc vào hình thức cung cấp, vai trò, nghiên cứu và các sự kiện cụ thể; cần đối chiếu văn bản hiện hành.

2. Cấu trúc dựa trên rủi ro

Có thể triển khai theo các lớp: thực hành bị cấm, rủi ro minh bạch, hệ thống rủi ro cao, mô hình AI đa dụng và rủi ro tối thiểu. Hệ thống rủi ro cao cần quản lý chất lượng, tài liệu kỹ thuật, nhật ký, giám sát con người, độ chính xác, độ bền vững và an ninh mạng.

flowchart TB
  A[Phân tích mục đích và tác động] --> B{Phân loại rủi ro}
  B -->|Bị cấm| C[Chặn cung cấp và sử dụng]
  B -->|Minh bạch| D[Thông báo AI và nội dung tổng hợp]
  B -->|Rủi ro cao| E[Chất lượng, tài liệu, giám sát người]
  B -->|AI đa dụng| F[Tài liệu, bản quyền, đánh giá]
  B -->|Tối thiểu| G[Kiểm soát chung và tự nguyện]
  E --> H[Đánh giá, đăng ký, giám sát]
  F --> H

Không thuộc nhóm rủi ro cao không có nghĩa là không cần kiểm soát. Quyền riêng tư, bảo mật, bản quyền, thiên lệch và an toàn vẫn phải được quản lý bằng luật, hợp đồng và chính sách nội bộ. Phân loại dựa trên mục đích, người bị ảnh hưởng và hậu quả của quyết định, không chỉ dựa trên tên mô hình.

3. Vai trò và vòng đời

Nhà cung cấp, bên triển khai, nhà nhập khẩu, nhà phân phối, nhà sản xuất sản phẩm và đại diện được ủy quyền phải được ánh xạ với quyền hạn và hợp đồng. Dùng mô hình bên ngoài qua API không xóa trách nhiệm của tổ chức đối với mục đích nghiệp vụ và kết quả cuối cùng.

flowchart LR
  P[Nhà cung cấp mô hình] --> Q[Tài liệu, đánh giá, chất lượng]
  Q --> R[Nhập khẩu và phân phối]
  R --> U[Bên triển khai và vận hành]
  U --> V[Người dùng và người bị ảnh hưởng]
  U --> W[Nhật ký, sự cố, khiếu nại]
  W --> X[Khắc phục và phản hồi]
  X --> Q

Quản lý rủi ro cao bắt đầu từ mục đích, nhóm bị ảnh hưởng, cách lạm dụng, rủi ro còn lại và biện pháp giảm thiểu. Quản trị dữ liệu ghi nhận nguồn, mục đích, nhãn, tính đại diện, lỗi, quyền sử dụng và thời hạn lưu giữ. Tài liệu kỹ thuật mô tả kiến trúc, dữ liệu, huấn luyện, kiểm thử, hiệu năng, giới hạn, rủi ro và thay đổi. Nhật ký liên kết phiên bản mô hình, chính sách, người dùng, can thiệp của con người và lỗi, đồng thời giảm dữ liệu cá nhân. Giám sát con người nghĩa là người vận hành được đào tạo có thể chất vấn, dừng hệ thống và chuyển sang quy trình dự phòng.

4. Kiến trúc tuân thủ

Đưa kiểm soát vào đường ống phát triển sản phẩm thay vì chỉ lưu hồ sơ pháp lý. Danh mục AI nhận diện mô hình, dữ liệu, prompt, công cụ và trường hợp sử dụng. Dịch vụ rủi ro đánh giá tác động; công cụ chính sách chặn chức năng bị cấm; cổng kiểm thử xác nhận bằng chứng trước khi phát hành.

flowchart TB
  A[Danh mục AI] --> B[Đánh giá rủi ro và vai trò]
  B --> C[Bảo vệ chính sách và sử dụng bị cấm]
  C --> D[Cổng kiểm thử dữ liệu và mô hình]
  D --> E[Phê duyệt và bằng chứng]
  E --> F[Phát hành có kiểm soát]
  F --> G[Giám sát log, chất lượng, công bằng]
  G --> H{Sự cố hoặc thay đổi}
  H -->|Không| G
  H -->|Có| I[Dừng, sửa, báo cáo, đánh giá lại]
  I --> B

5. So sánh và ví dụ

Đánh giá tác động riêng tư tập trung vào quyền và tính cần thiết của xử lý dữ liệu cá nhân. Hệ thống quản lý an ninh tập trung vào tài sản, mối đe dọa và biện pháp bảo vệ. Đánh giá tác động AI bổ sung mục đích, hiệu năng, công bằng, giải thích, giám sát người và cơ chế khắc phục. Với hệ thống tuyển dụng, so sánh lỗi và tỷ lệ đề xuất giữa các nhóm, kiểm tra thiên lệch lịch sử và cung cấp tái xét bởi con người. Với trợ lý sinh AI, giới hạn vào kho tri thức được duyệt, thông báo tương tác AI, lưu phiên bản mô hình và tìm kiếm, rồi chuyển câu hỏi an toàn cho người.

Tính đến tháng 9 năm 2026, lịch áp dụng và quy định chuyển tiếp có thể thay đổi theo sửa đổi và hướng dẫn chính thức. Trong bài thi, nên trình bày người chịu trách nhiệm theo dõi thay đổi và cách chuyển thay đổi pháp lý vào yêu cầu, kiểm thử, chính sách và hợp đồng.

6. Lưu ý và hàm ý

  1. Truy nguyên thay đổi pháp luật tới yêu cầu, kiểm thử, chính sách và hợp đồng.
  2. Tự động hóa theo rủi ro thấp, còn hệ thống tác động cao phải có kiểm định độc lập và quyết định của người.
  3. Xem cập nhật mô hình, prompt, chỉ mục tìm kiếm, chính sách và nhà cung cấp là sự kiện thay đổi.
  4. Đo lỗi theo nhóm, khả năng khắc phục, riêng tư và an toàn cùng với độ chính xác trung bình.
  5. Giảm dữ liệu bằng che giấu, mã hóa, nhật ký truy cập và giới hạn lưu giữ.
  6. Huấn luyện dừng, khôi phục, thay thế thủ công và khiếu nại trước khi có sự cố.

Tài liệu tham khảo


Tóm tắt một câu: Sẵn sàng cho EU AI Act là phân loại trường hợp dùng AI theo rủi ro và vai trò, rồi nối dữ liệu, mô hình, giám sát người, bằng chứng và ứng phó sự cố trong toàn bộ vòng đời.