Quy định (EU) 2024/1689 · Tình trạng pháp lý tháng 9 năm 2026

Đạo luật AI của EU đã có hiệu lực. Câu hỏi bây giờ chỉ còn là bạn đã chuẩn bị tốt đến đâu.

Kể từ ngày 2 tháng 8 năm 2026, Quy định AI đã có hiệu lực áp dụng phần lớn. Digital Omnibus đã nới lỏng một số thời hạn — nhưng không xóa bỏ nghĩa vụ phải biết bạn đang sử dụng loại AI nào và ai chịu trách nhiệm về nó.

  • Các thời hạn hiện hành theo Digital Omnibus tháng 7 năm 2026
  • Ví dụ cụ thể từ tám ngành
  • Đánh giá trung thực: ISO 42001 bao gồm những gì — và không bao gồm những gì
ISO-42001-Signet
2 tháng 8 năm 2026
Quy định AI được áp dụng chung

Các nghĩa vụ minh bạch theo Điều 50 có hiệu lực

2 tháng 12 năm 2027
AI rủi ro cao theo Phụ lục III

bị hoãn lại bởi Digital Omnibus

2 tháng 8 năm 2028
AI trong các sản phẩm được quản lý (Phụ lục I)

bị hoãn lại bởi Digital Omnibus

lên đến 35 triệu €
Khung mức phạt

hoặc 7% doanh thu toàn cầu hàng năm đối với các hành vi bị cấm

Thời hạn

Điều gì có hiệu lực khi nào — tính đến tháng 9 năm 2026

Digital Omnibus về AI đã được công bố trên Công báo vào ngày 24 tháng 7 năm 2026 và có hiệu lực vào ngày 27 tháng 7 năm 2026. Nó lùi đáng kể các nghĩa vụ đối với AI rủi ro cao — mọi điều còn lại vẫn giữ nguyên.

  1. 2 tháng 2 năm 2025

    Các hành vi AI bị cấm (Điều 5) và nghĩa vụ về năng lực AI (Điều 4)

    có hiệu lực — không bị Omnibus tác động
  2. 2 tháng 8 năm 2025

    Các nghĩa vụ đối với mô hình có mục đích sử dụng chung (GPAI, Điều 53)

    có hiệu lực — được thực thi kể từ tháng 8 năm 2026
  3. 2 tháng 8 năm 2026

    Khả năng áp dụng chung của quy định, các nghĩa vụ minh bạch (Điều 50)

    có hiệu lực từ một tháng nay
  4. 2 tháng 12 năm 2027

    AI rủi ro cao theo Phụ lục III (hệ thống độc lập)

    đã bị hoãn, ban đầu là 2 tháng 8 năm 2026
  5. 2 tháng 8 năm 2028

    AI rủi ro cao theo Phụ lục I (AI trong các sản phẩm được quản lý)

    đã bị hoãn

Việc hoãn lại không có nghĩa là gì: Đây không phải là tín hiệu an toàn. Các hành vi bị cấm, năng lực AI, các nghĩa vụ minh bạch và các quy tắc GPAI đã có hiệu lực rồi. Và ai phải chứng minh sự tuân thủ đối với rủi ro cao vào năm 2027 thì không có 15 tháng cho việc đó — mà phải vận hành một hệ thống quản lý rủi ro hoạt động hiệu quả từ trước đó, hệ thống này cần dữ liệu từ hoạt động thực tế đang diễn ra.

Mức độ liên quan

Hai câu hỏi quyết định nghĩa vụ của bạn

1 – Bạn giữ vai trò gì? Quy định phân biệt chủ yếu giữa *Nhà cung cấp* — những ai phát triển một hệ thống AI hoặc đưa ra thị trường dưới tên riêng — và *Nhà vận hành*, những người sử dụng một hệ thống AI dưới trách nhiệm của chính mình. Hầu hết các doanh nghiệp là nhà vận hành. Nghĩa vụ của nhà vận hành nhẹ nhàng hơn, nhưng vẫn tồn tại: sử dụng đúng mục đích, giám sát của con người, thông báo cho những người bị ảnh hưởng, ghi chép hồ sơ.

2 – Hệ thống thuộc nhóm rủi ro nào? Bị cấm, rủi ro cao, có nghĩa vụ minh bạch hoặc rủi ro tối thiểu. Bạn là người thực hiện việc phân loại — không ai làm thay bạn cả. Và chính đây là nơi hầu hết mọi người thất bại: không có danh mục, nên cũng không có sự phân loại.

  • Bị cấm

    Chấm điểm xã hội, nhận diện cảm xúc tại nơi làm việc, thu thập dữ liệu hình ảnh khuôn mặt không có mục tiêu cụ thể và các hành vi khác theo Điều 5. Có hiệu lực từ tháng 2 năm 2025.

  • Rủi ro cao

    bao gồm tuyển dụng nhân sự, đánh giá tín dụng, tiếp cận giáo dục, cơ sở hạ tầng trọng yếu, thực thi pháp luật, cùng với AI trong các sản phẩm được quản lý.

  • Bắt buộc minh bạch

    Chatbot, nội dung do AI tạo ra, deepfake: con người phải biết rằng họ đang tương tác với AI. Có hiệu lực từ tháng 8 năm 2026.

  • Rủi ro tối thiểu

    phần lớn các trường hợp. Không có nghĩa vụ đặc biệt nào, nhưng nghĩa vụ về năng lực AI theo Điều 4 vẫn được áp dụng.

Tám ngành, tám trường hợp cụ thể

Các nhóm rủi ro trừu tượng không giúp được ai. Ở đây trình bày cách quy định này thực sự được áp dụng trong thực tế.

Nhân sự và tuyển dụng

Lựa chọn, thăng chức, đánh giá hiệu suất — về cơ bản là rủi ro cao theo Phụ lục III

Một doanh nghiệp sử dụng sàng lọc hồ sơ tự động. Từ tháng 12 năm 2027, việc này cần có quản lý rủi ro, bằng chứng về chất lượng dữ liệu, ghi chép hồ sơ và giám sát của con người được lập thành văn bản. Ai bắt đầu ngay hôm nay sẽ có đủ bằng chứng vào thời điểm đó. Ai bắt đầu vào năm 2027 thì sẽ không có.

Tài chính và bảo hiểm

Đánh giá khả năng tín dụng của thể nhân và đánh giá rủi ro trong bảo hiểm nhân thọ và bảo hiểm sức khỏe — Rủi ro cao

Một tổ chức tín dụng sử dụng chấm điểm hỗ trợ bởi AI phải có khả năng giải thích những đặc điểm nào được đưa vào, cách kiểm tra sự thiên lệch và ai có thể bác bỏ một quyết định từ chối.

Y tế và công nghệ y tế

AI với tư cách là thiết bị y tế thuộc Phụ lục I — thời hạn tháng 8 năm 2028, nhưng đi kèm với sự tuân thủ sản phẩm đầy đủ

Một nhà cung cấp phần mềm phân tích hình ảnh phải tích hợp các yêu cầu về AI vào quy trình đánh giá tuân thủ hiện có của mình, chứ không phải để riêng bên cạnh.

Công nghiệp và chế tạo máy

AI như một cấu kiện an toàn trong máy móc — Phụ lục I

Một nhà chế tạo máy có phát hiện lỗi hỗ trợ bởi AI trên máy ép cần tài liệu AI như một phần của việc tuân thủ máy móc.

Hành chính công

Tiếp cận dịch vụ, tiếp cận giáo dục, bối cảnh di trú và thực thi pháp luật — Rủi ro cao, một số trường hợp cần đánh giá tác động đến quyền cơ bản bổ sung

Một cơ quan sàng lọc trước các đơn đăng ký phải giữ cho quyết định có thể truy vết và có thể khiếu nại — và phải thông báo cho những người bị ảnh hưởng.

Giáo dục và đào tạo nâng cao

Tuyển sinh, đánh giá, giám sát thi cử — Rủi ro cao

Một nhà cung cấp với chấm điểm thi tự động cần bằng chứng công bằng, tỷ lệ lỗi và một cách để kiểm tra lại bởi con người.

Phần mềm và SaaS

Vai trò có thể chuyển từ nhà triển khai sang nhà cung cấp — sai lầm tốn kém nhất trong thực tế

Một nhà cung cấp SaaS tích hợp một mô hình của bên thứ ba và tiếp thị tính năng đó dưới tên riêng của mình. Điều này khiến họ trở thành nhà cung cấp — với các nghĩa vụ rộng hơn nhiều so với những gì đội ngũ của họ nghĩ.

Thương mại và tiếp thị

Chatbot, nội dung được tạo ra, cá nhân hóa — Nghĩa vụ minh bạch theo Điều 50, có hiệu lực từ tháng 8 năm 2026

Một nhà bán lẻ có chatbot AI và hình ảnh sản phẩm do AI tạo ra phải gắn nhãn cả hai. Đây không phải chuyện tương lai, mà đã áp dụng ngay bây giờ.

Nơi ISO 42001 bao quát về mặt cấu trúc các nghĩa vụ của quy định

Không thay thế cho việc đánh giá sự phù hợp — nhưng là cấu trúc mà trong đó các bằng chứng được yêu cầu mới có thể hình thành.

ISO 42001 cung cấp gì cho việc đó

  • Hệ thống quản lý rủi ro (Điều 9)Đánh giá và xử lý rủi ro AI trong toàn bộ vòng đời
  • Dữ liệu và quản trị dữ liệu (Điều 10)Yêu cầu về nguồn gốc, chất lượng và việc sử dụng dữ liệu
  • Tài liệu kỹ thuật (Điều 11)Thông tin dạng văn bản và danh mục hệ thống
  • Nghĩa vụ ghi chép và lập nhật ký (Điều 12)Giám sát, đo lường, ghi nhận hệ thống AI
  • Tính minh bạch đối với nhà vận hành (Điều 13)Yêu cầu về tính minh bạch và truyền thông
  • Giám sát của con người (Điều 14)Vai trò, trách nhiệm, khả năng can thiệp
  • Độ chính xác, tính bền vững, an ninh mạng (Điều 15)một phần — an ninh mạng chủ yếu thông qua ISO/IEC 27001
  • Hệ thống quản lý chất lượng của nhà cung cấp (Điều 17)đó chính xác là một AIMS theo tiêu chuẩn 42001
  • Năng lực AI (Điều 4)Yêu cầu về năng lực, đào tạo và nhận thức
  • Đánh giá sự phù hợp và CE (Điều 43)chưa được đề cập — quy trình riêng
  • Đăng ký trong cơ sở dữ liệu EU (Điều 49)chưa được đề cập — nghĩa vụ riêng
Phạm vi bao phủ

Phạm vi bao phủ

  • Hệ thống quản lý rủi ro (Điều 9)cao
  • Dữ liệu và quản trị dữ liệu (Điều 10)cao
  • Tài liệu kỹ thuật (Điều 11)trung bình — mức độ chi tiết đặc thù cho sản phẩm xuất phát từ Phụ lục IV, không phải từ tiêu chuẩn
  • Nghĩa vụ ghi chép và lập nhật ký (Điều 12)trung bình
  • Tính minh bạch đối với nhà vận hành (Điều 13)trung bình
  • Giám sát của con người (Điều 14)cao
  • Độ chính xác, tính bền vững, an ninh mạng (Điều 15)trung bình (khuyến nghị kết hợp với 27001)
  • Hệ thống quản lý chất lượng của nhà cung cấp (Điều 17)cao
  • Năng lực AI (Điều 4)cao
  • Đánh giá sự phù hợp và CE (Điều 43)không có
  • Đăng ký trong cơ sở dữ liệu EU (Điều 49)không có

Nói thẳng

Chứng chỉ ISO 42001 làm được gì — và không làm được gì

Trên thị trường hiện đang có nhiều tuyên bố. Vì vậy đây là lập trường của chúng tôi, rõ ràng nhất có thể:

Chứng chỉ ISO 42001 không tạo ra giả định về sự phù hợp theo Quy định AI. Điều này chỉ phát sinh thông qua các tiêu chuẩn hài hòa được liệt kê trong Công báo EU; công việc tiêu chuẩn hóa châu Âu liên quan vẫn đang diễn ra. Ai hứa hẹn với bạn điều khác thì đang bán cho bạn một rủi ro.

ISO 42001 làm được gì: Nó buộc tổ chức của bạn phải làm những gì mà quy định vốn đã yêu cầu — biết hệ thống AI nào đang tồn tại trong tổ chức, phân công trách nhiệm, đánh giá rủi ro, quản lý dữ liệu, đảm bảo giám sát, xử lý sự cố. Và nó cho phép kiểm tra điều đó từ bên ngoài. Khi một cơ quan chức năng, một khách hàng lớn hay một công ty bảo hiểm đặt câu hỏi, sự khác biệt giữa „chúng tôi đang nỗ lực thực hiện" và một hệ thống quản lý đã được kiểm tra là rất đáng kể.

Các câu hỏi thường gặp về EU AI Act

Rất có thể là có, ngay khi bạn đưa các hệ thống AI ra thị trường trong EU hoặc kết quả của chúng được sử dụng trong EU. Quy định này có hiệu lực vượt ra ngoài biên giới EU, tương tự như GDPR.

Từ „chúng ta nên làm gì đó" đến „chúng ta có thể chứng minh được"

Điền bảng tự đánh giá hoặc tính trực tiếp chi phí ISO 42001 — riêng lẻ hoặc kết hợp với 27001 — dành cho doanh nghiệp của bạn.