
Năm 2024 đánh dấu bước ngoặt lịch sử trong quản trị trí tuệ nhân tạo (AI) toàn cầu. EU AI Act – quy định AI toàn diện đầu tiên thế giới – chính thức có hiệu lực từ tháng 8/2024. Cùng lúc đó, Tổng thống Mỹ Joe Biden ký Lệnh hành chính (Executive Order) về AI an toàn, an ninh, và tin cậy. Các quốc gia lớn khác (Anh, Canada, Nhật Bản, Trung Quốc) cũng đẩy mạnh khung pháp lý riêng. Dưới đây là phân tích chi tiết về bối cảnh, nội dung chính, và tác động thực tế.

EU AI Act: Khung pháp lý AI toàn diện đầu tiên thế giới
EU AI Act (Quy định (EU) 2024/1689) được chấp thuận tháng 3/2024, có hiệu lực từ tháng 8/2024, áp dụng từng giai đoạn đến 2026. Đây là quy định mang tính extraterritorial – áp dụng cho mọi tổ chức cung cấp/hành động AI trong EU, bất kể nơi thành lập.
Phân loại rủi ro 4 mức (Risk-based approach)
Cốt lõi AI Act là phân loại hệ thống AI theo mức độ rủi ro đối với quyền con người, an toàn, và quy trình dân chủ:
- Rủi ro không chấp nhận được (Unacceptable risk) – CẤM: Social scoring chính phủ, manipulative AI exploiting vulnerabilities, biometric categorization nhạy cảm, real-time remote biometric identification trong không gian công (trừ ngoại lệ hẹp), AI inferring emotions tại nơi làm việc/giáo dục
- Rủi ro cao (High risk) – QUY ĐỊNH NGHIÊM NGẶT: AI trong y tế (chẩn đoán, thiết bị y tế), giáo dục (điểm danh, tuyển sinh), nhân sự (tuyển dụng, đánh giá), tài chính (credit scoring, bảo hiểm), enforcement pháp luật, di trú, cơ sở hạ tầng quan trọng. Yêu cầu: đánh giá conformance, quản trị rủi ro, chất lượng dữ liệu, minh bạch, giám sát người, đăng ký EU database
- Rủi ro hạn chế (Limited risk) – MINH BẠCH: Chatbot, deepfake, hệ thống cảm xúc. Yêu cầu: thông báo người dùng đang tương tác với AI, watermark nội dung AI-generated
- Rủi ro tối thiểu (Minimal risk) – TỰ QUY: Spam filter, video game AI, recommendation system. Không yêu cầu bắt buộc
Quy định đặc biệt cho General Purpose AI (GPAI) và Foundation Models
Sau tranh cãi gay gắt, AI Act thêm điều khoản cho GPAI (models như GPT-4, Llama, Claude) và Foundation Models:
- GPAI tất cả: Technical documentation, copyright compliance policy, summary training data
- GPAI với “systemic risk” (training compute > 10^25 FLOPs): Model evaluation, risk assessment/mitigation, incident reporting, cybersecurity, energy consumption reporting
- Đăng ký vào EU database, designate authorized representative tại EU
Timeline áp dụng từng giai đoạn
| Mốc thời gian | Yêu cầu |
|---|---|
| Tháng 8/2024 | AI Act có hiệu lực |
| Tháng 2/2025 | Cấm hệ thống unacceptable risk |
| Tháng 8/2025 | Quy định GPAI/systemic risk áp dụng |
| Tháng 8/2026 | Quy định high-risk AI systems áp dụng đầy đủ |
| Tháng 8/2027 | High-risk AI đã trên thị trường (trước 8/2026) phải tuân thủ |
Phạt vi phạm: Lên đến 7% doanh thu toàn cầu hoặc 35 triệu EUR
Phạt phân cấp: 7% global turnover / 35M EUR (unacceptable risk), 3% / 15M EUR (high-risk obligations), 1.5% / 7.5M EUR (GPAI obligations). Điều này tạo áp lực compliance cực lớn cho mọi công ty AI hoạt động tại EU.

Biden Executive Order 14110: Cách tiếp cận Mỹ – An toàn và Đổi mới song hành
Tháng 10/2023, Tổng thống Biden ký Lệnh hành chính 14110 “Safe, Secure, and Trustworthy Development and Use of Artificial Intelligence”. Khác với EU (quy định binding), EO Mỹ là hướng dẫn hành chính cho các cơ quan liên bang – nhưng tác động lan rộng qua procurement power và quy chuẩn ngành.
8 trụ cột chính của EO 14110
- AI Safety & Security Standards: NIST phát triển tiêu chuẩn red-teaming, evaluation cho foundation models. Companies phát triển dual-use foundation models phải báo cáo training runs lớn (>10^26 FLOPs)
- Privacy Protection: Ưu tiên privacy-enhancing technologies, đánh giá privacy impact của AI systems
- Advancing Equity & Civil Rights: Giám sát bias trong AI hiring, lending, housing, criminal justice
- Consumer & Worker Protection: Hướng dẫn cho AI tại nơi làm việc, chống lừa đảo AI-enabled
- Innovation & Competition: Hỗ trợ AI research công cộng (NAIRR), thu hút tài năng AI, chống độc quyền
- American Leadership Abroad: Hợp tác quốc tế về tiêu chuẩn AI (G7 Hiroshima AI Process, OECD, UN)
- Government Use of AI: Mỗi agency chỉ định Chief AI Officer, phát hành AI use case inventory, risk management framework
- Strengthening AI Talent: Visa reform cho AI talent, education/training programs
Sự khác biệt cốt lõi: EU (Rule-first) vs Mỹ (Innovation-first)
| Khía cạnh | EU AI Act | Biden EO / Mỹ |
|---|---|---|
| Tính chất | Binding regulation (luật cưỡng chế) | Executive guidance + voluntary commitments |
| Triết lý | Precautionary principle (tránh rủi ro trước) | Risk-based nhưng innovation-friendly |
| Phạm vi | Comprehensive, all sectors | Sector-specific, agency-driven |
| Enforcement | Phạt tiền khổng lồ, market access | Procurement leverage, agency rules |
| GPAI/Foundation Models | Quy định chi tiết (compute threshold) | Voluntary commitments + NIST standards |
Trung Quốc: Quy định Generative AI và quản trị thuật toán
Trung Quốc là quốc gia đầu tiên có quy định chuyên biệt cho Generative AI (Interim Measures for Generative AI Services, có hiệu lực 8/2023). Đặc điểm:
- Yêu cầu đăng ký thuật toán: Mọi thuật toán recommendation, generative AI phải đăng ký tại Cyberspace Administration of China (CAC)
- Nội dung tuân thủ Socialist Core Values: Cấm nội dung đe dọa an ninh quốc gia, chia rẽ dân tộc, vi phạm pháp luật
- Bảo vệ IP và dữ liệu cá nhân: Training data phải có quyền sử dụng hợp pháp, bảo vệ quyền riêng tư
- Watermarking bắt buộc: Nội dung AI-generated phải có watermark nhận diện
Cách tiếp cận: State-led, centralized control, ưu tiên stability và national security hơn innovation.
Các quốc gia khác: Multi-speed, Multi-model
- Anh (UK): “Pro-innovation approach” – khung phi bắt buộc (non-statutory), 5 nguyên tắc (safety, transparency, fairness, accountability, contestability). AI Safety Institute được thành lập để research evaluation
- Canada: Artificial Intelligence and Data Act (AIDA) – Bill C-27 đang xem xét, tập trung high-impact systems
- Nhật Bản: AI Guidelines for Business (phi bắt buộc), AI Strategy Council định hướng chính sách
- Úc, Singapore, Hàn Quốc: Đang phát triển khung pháp lý riêng, nhiều tham chiếu EU AI Act
- G7 Hiroshima AI Process (2023): 11 nguyên tắc hành xử (Guiding Principles) và Code of Conduct tự nguyện cho advanced AI developers
Tác động thực tế đến doanh nghiệp và Developer
Cho doanh nghiệp triển khai AI (Enterprise)
- Compliance cost: Đầu tư vào AI governance framework, risk assessment, documentation, audit trail
- Data governance: Cần provenance, quality, bias assessment cho training data – đặc biệt high-risk systems
- Vendor management: Yêu cầu AI vendors cung cấp compliance evidence (model cards, system cards, evaluation reports)
- Market access: Không tuân thủ AI Act = không thể bán vào EU market 450 triệu người
Cho AI Developers và Startups
- Model development lifecycle: Cần integrate compliance từ đầu (privacy by design, bias testing, documentation)
- Open source consideration: AI Act có ngoại lệ cho open source GPAI (trừ systemic risk), nhưng commercial deployment vẫn phải tuân thủ
- Tooling ecosystem: Xuất hiện tools: AI compliance platforms (Credo AI, Holistic AI), model evaluation frameworks (LM Evaluation Harness, HELM), red-teaming tools
Cho Việt Nam và các nước đang phát triển
- Chuẩn bị sớm: Việt Nam đang xây dựng Chiến lược AI quốc gia 2030, cần harmonize với tiêu chuẩn quốc tế
- Xuất khẩu AI services: Công ty VN cung cấp AI cho EU/Mỹ phải tuân thủ quy định nước nhập
- Cơ hội: Cung cấp AI compliance services, audit, consulting cho doanh nghiệp khu vực

Xu hướng tương lai: Hội tụ về tiêu chuẩn toàn cầu?
Dù cách tiếp cận khác nhau, các tín hiệu cho thấy hội tụ:
- International standards bodies: ISO/IEC 42001 (AI Management System), ISO/IEC 23894 (AI Risk Management) – chuẩn chung cho mọi quốc gia
- AI Safety Institutes network: UK, US, Singapore, Japan, Canada, EU thiết lập mạng lưới hợp tác evaluation
- UN Global Digital Compact: Đề xuất high-level advisory body cho AI governance toàn cầu
- Interoperability: “Brussels effect” – EU AI Act trở thành de facto global standard (giống GDPR), các quốc gia khác thường align để tránh fragmentation
Kết luận: AI Governance – Từ tùy chọn thành bắt buộc
Năm 2024 kết thúc kỷ nguyên “move fast and break things” cho AI. Quy định không còn là rào cản innovation – nó là điều kiện tiên quyết để AI được áp dụng rộng rãi, an toàn, và tin cậy trong xã hội.
Doanh nghiệp cần:
- Xây dựng AI governance framework ngay từ bây giờ
- Đầu tư vào AI evaluation, red-teaming, monitoring tools
- Theo dõi sát sao tiến triển legislative tại EU, US, và các thị trường mục tiêu
- Coi compliance là lợi thế cạnh tranh (trustworthy AI = brand value)
Tương lai AI không chỉ là về mô hình lớn hơn, mà là về AI chịu trách nhiệm (responsible AI), minh bạch (transparent AI), và có lợi cho con người (human-centric AI). Các quy định 2024 là bước đầu tiên quan trọng trên con đường đó.
Tham khảo thêm
Để tìm hiểu sâu hơn về quy định AI toàn cầu, xem các tài liệu chính thức:
