
Luật AI của Liên minh châu Âu (EU AI Act) – Quy định (EU) 2024/1689 – chính thức có hiệu lực từ 1/8/2024, đánh mốc khung pháp lý AI toàn diện đầu tiên trên thế giới. Với cách tiếp cận dựa trên rủi ro (risk-based approach), luật ảnh hưởng đến mọi tổ chức phát triển, triển khai, hoặc sử dụng hệ thống AI trong EU – dù thực thể đó có trụ sở ở ngoài EU.
Tại sao EU AI Act quan trọng đối với Việt Nam?
Việt Nam đang đẩy mạnh chuyển đổi số, AI ứng dụng trong ngân hàng, y tế, sản xuất, administration công. Các doanh nghiệp VN xuất khẩu phần mềm, SaaS, hoặc cung cấp dịch vụ AI cho khách hàng EU bắt buộc tuân thủ do tính chất extraterritorial (ngoài lãnh thổ) của luật. Không tuân thủ có thể bị phạt lên đến 35 triệu EUR hoặc 7% doanh thu toàn cầu (mức cao nhất).

Phân loại 4 mức rủi ro – Cốt lõi của luật
1. Unacceptable Risk (Rủi ro không chấp nhận được) – CẤM TUYỆT ĐỐI
- Social scoring bởi chính quyền (trả điểm công dân)
- Thao túng hành vi dưới ý thức (subliminal manipulation)
- Khai thác điểm yếu nhóm yếu thế (trẻ em, người già, khuyết tật)
- Real-time biometric identification ở nơi công cộng (trừ ngoại lệ an ninh quốc gia)
- Predictive policing dựa trên profiling
- Emotion recognition ở workplace/giáo dục
Hiệu lực: 2/2/2025 (6 tháng sau entry into force)
2. High Risk (Rủi ro cao) – TUÂN THỦ NGHIÊM NGẶT
Bao gồm 2 nhóm chính (Annex III):
| Lĩnh vực | Ví dụ hệ thống High Risk |
|---|---|
| Y tế | Chẩn đoán y khoa AI, robot phẫu thuật, quản trị thuốc |
| Tài chính | Credit scoring, bảo hiểm định giá, anti-money laundering AI |
| Nhân sự | Tuyển dụng AI (CV screening, video interview analysis), đánh giá hiệu suất |
| Giáo dục | Chấm thi tự động, admission scoring, personalized learning path |
| Cơ sở vật chất quan trọng | Điều khiển điện, nước, giao thông, nuclear |
| An ninh/Immigration | Biometric border control, visa assessment, asylum decision support |
| Pháp luật | Legal research AI, judicial decision support, evidence analysis |
Yêu cầu bắt buộc cho High Risk AI:
- Risk management system (ISO 14971 style) – liên tục suốt vòng đời
- Data governance – training data representative, bias mitigation, documentation
- Technical documentation – chi tiết architecture, training, testing, deployment
- Record keeping (logging) – tự động log events quan trọng, traceability
- Transparency & user information – instructions for use, limitations, accuracy metrics
- Human oversight – human-in-the-loop/human-on-the-loop, override capability
- Accuracy, robustness, cybersecurity – testing, monitoring, incident response
- Conformity assessment – self-assessment hoặc notified body (tùy loại)
- CE marking – đăng ký database EU, Declaration of Conformity
Hiệu lực: 2/8/2026 (24 tháng) cho hệ thống Annex III; 2/8/2027 (36 tháng) cho AI làm safety component của sản phẩm đã quy định (medical devices, machinery, toys…)

3. Limited Risk (Rủi ro hạn chế) – NGHĨA VỤ MINH BẠCH
- Chatbot, AI assistant: phải thông báo người dùng đang tương tác với AI
- Deepfake/synthetic content: phải gắn watermark/label “AI-generated”
- Emotion recognition (ngoài workplace/giáo dục): thông báo rõ ràng
- Biometric categorization: thông báo và consent
4. Minimal Risk (Rủi ro tối thiểu) – KHÔNG QUY ĐỊNH
Spam filter, AI trong game, recommendation system (nếu không high-risk), inventory optimization… Tự nguyện tuân thủ codes of conduct.
General-Purpose AI (GPAI) – Đặc thao cho Foundation Model
GPAI = mô hình AI đào tạo trên dữ liệu rộng, dùng cho nhiều mục đích (LLM, text-to-image, code generation). Phân 2 loại:
| Loại | Tiêu chí | Yêu cầu |
|---|---|---|
| GPAI chuẩn | Không vượt ngưỡng compute (10^25 FLOPs) | Technical documentation, copyright policy, training data summary, transparency cho downstream provider |
| GPAI với rủi ro hệ thống (Systemic Risk) | Vượt 10^25 FLOPs training compute (GPT-4, Claude 3 Opus, Gemini Ultra…) | Tất cả yêu cầu GPAI chuẩn + model evaluation (red-teaming), systemic risk assessment, incident reporting, cybersecurity, energy consumption reporting |
