AI Governance
Bộ quy định nội bộ về việc ai được dùng AI vào việc gì, dữ liệu nào được đưa ra ngoài, và ai chịu trách nhiệm khi đầu ra sai. Ở Việt Nam nó gắn thẳng với luật bảo vệ dữ liệu cá nhân.
Định nghĩa
Nghe như việc của phòng pháp chế, nhưng phần lớn câu hỏi lại rơi vào bàn của BA, vì BA là người viết ra tính năng đó làm gì với dữ liệu nào. Quản trị AI, nói gọn, là trả lời ba câu: ai được dùng AI vào việc gì, dữ liệu nào được phép ra ngoài, và ai chịu khi hệ thống trả lời sai.
Đây là thứ quyết định một tính năng có được lên hay không, nên nó phải xuất hiện từ lúc lập phạm vi chứ không phải tuần trước go-live.
Bốn câu hỏi phải trả lời trước khi bấm nút
- Dữ liệu nào rời khỏi công ty. Gọi mô hình đặt ở nước ngoài nghĩa là nội dung prompt đi ra khỏi hệ thống của bạn. Liệt kê rõ trường nào có thể có mặt trong prompt, nhất là dữ liệu cá nhân và dữ liệu hợp đồng.
- Nhà cung cấp có dùng dữ liệu của bạn để huấn luyện không. Điều khoản gói doanh nghiệp thường khác gói cá nhân miễn phí. Đọc, và lưu lại bản đã đọc kèm ngày.
- Người dùng có biết mình đang nói chuyện với máy không. Ghi rõ trong giao diện, không giấu ở phần điều khoản.
- Quyết định nào bắt buộc có người ở giữa. Từ chối hồ sơ vay, đánh giá ứng viên, chấm điểm rủi ro, xử lý khiếu nại liên quan tới tiền. Để mô hình tự quyết ở những chỗ này là rước rủi ro không cần thiết.
Nghĩa vụ pháp lý, ở mức BA cần biết
Phần này thay đổi khá nhanh, và viết ở mức để bạn biết đường mà hỏi, không phải để tự kết luận.
Ở Việt Nam. Nghị định 13/2023/NĐ-CP là văn bản nhiều tài liệu nội bộ vẫn trích, nhưng nó đã hết hiệu lực từ 01/01/2026. Thay vào đó là Luật Bảo vệ dữ liệu cá nhân thông qua tháng 6/2025, hiệu lực từ 01/01/2026, cùng Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Tài liệu dự án nào đang dẫn Nghị định 13 thì cần rà lại.
Hai điểm liên quan trực tiếp tới tính năng AI: xử lý dữ liệu cá nhân cần căn cứ hợp pháp và sự đồng ý đúng cách, và việc chuyển dữ liệu cá nhân ra nước ngoài có thủ tục riêng. Gọi API của một mô hình đặt ở nước ngoài, với prompt chứa tên và số điện thoại khách hàng, thuộc nhóm thứ hai. Đây chính là câu cần mang sang hỏi pháp chế, kèm danh sách trường dữ liệu cụ thể.
Nếu sản phẩm phục vụ người dùng ở châu Âu. EU AI Act phân loại hệ thống theo mức rủi ro. Nhóm nghĩa vụ minh bạch — nói rõ người dùng đang tương tác với hệ thống AI, đánh dấu nội dung do AI tạo — có mốc áp dụng từ 02/08/2026. Nghĩa vụ nặng hơn cho nhóm rủi ro cao đã lùi sang giai đoạn 2027–2028 sau gói sửa đổi Digital Omnibus. Mốc còn có thể đổi tiếp, nên đừng chép con số vào BRD mà không kiểm lại nguồn.
Mình không tư vấn pháp lý và bạn cũng đừng. Việc của BA là phát hiện tính năng này chạm tới dữ liệu cá nhân, mô tả chính xác nó chạm ra sao, rồi đưa người có thẩm quyền quyết.
Ví dụ thực tế
Một công ty dịch vụ tài chính phát hiện chuyện này trong đợt rà soát nội bộ: một nhân viên chăm sóc khách hàng, để soạn nhanh loạt email xin lỗi vì sự cố hệ thống, đã dán một bảng tính gồm 2.870 dòng chứa họ tên, số điện thoại và số hợp đồng của khách vào một công cụ AI công cộng miễn phí.
Không ai tấn công, không lỗ hổng nào bị khai thác, không ai có ý xấu. Dữ liệu vẫn ra khỏi công ty, và trên giấy tờ thì công ty không biết nó nằm ở đâu, giữ bao lâu, có được dùng để huấn luyện hay không.
Chuyện này gọi là shadow AI, và nó phổ biến hơn mức các công ty muốn thừa nhận. Chặn hết thì người ta dùng bằng điện thoại cá nhân. Cách xử lý gồm ba phần: một chính sách viết dễ hiểu nói rõ loại dữ liệu nào cấm dán, một kênh nội bộ đã duyệt để nhân viên vẫn làm được việc, và một buổi hướng dẫn 30 phút có ví dụ cụ thể thay vì một văn bản 12 trang.
Việc cụ thể của BA
- Lập và duy trì danh mục các tính năng AI đang chạy: mục đích, dữ liệu đầu vào, mô hình dùng, người chịu trách nhiệm nghiệp vụ. Một bảng trên Confluence là đủ để bắt đầu.
- Với mỗi tính năng, ghi rõ dữ liệu lưu bao lâu, ai xem được log hội thoại, xoá thế nào khi có yêu cầu.
- Thiết kế sẵn đường khiếu nại cho người dùng cuối.
- Đưa mục "giới hạn đã biết" và "trường hợp không nên dùng" vào tài liệu bàn giao.
- Hỏi pháp chế bằng câu hỏi cụ thể kèm danh sách trường dữ liệu. Hỏi chung chung kiểu "dùng AI có được không" thì bạn nhận lại một câu trả lời chung chung.
