Quy định (EU) 2024/1689 · Tình trạng pháp lý tháng 9 năm 2026
Đạo luật AI của EU đã có hiệu lực. Câu hỏi bây giờ chỉ còn là bạn đã chuẩn bị tốt đến đâu.
Kể từ ngày 2 tháng 8 năm 2026, Quy định AI đã có hiệu lực áp dụng phần lớn. Digital Omnibus đã nới lỏng một số thời hạn — nhưng không xóa bỏ nghĩa vụ phải biết bạn đang sử dụng loại AI nào và ai chịu trách nhiệm về nó.
- Các thời hạn hiện hành theo Digital Omnibus tháng 7 năm 2026
- Ví dụ cụ thể từ tám ngành
- Đánh giá trung thực: ISO 42001 bao gồm những gì — và không bao gồm những gì
- 2 tháng 8 năm 2026
- Quy định AI được áp dụng chung
- 2 tháng 12 năm 2027
- AI rủi ro cao theo Phụ lục III
- 2 tháng 8 năm 2028
- AI trong các sản phẩm được quản lý (Phụ lục I)
- lên đến 35 triệu €
- Khung mức phạt
Các nghĩa vụ minh bạch theo Điều 50 có hiệu lực
bị hoãn lại bởi Digital Omnibus
bị hoãn lại bởi Digital Omnibus
hoặc 7% doanh thu toàn cầu hàng năm đối với các hành vi bị cấm
Thời hạn
Điều gì có hiệu lực khi nào — tính đến tháng 9 năm 2026
Digital Omnibus về AI đã được công bố trên Công báo vào ngày 24 tháng 7 năm 2026 và có hiệu lực vào ngày 27 tháng 7 năm 2026. Nó lùi đáng kể các nghĩa vụ đối với AI rủi ro cao — mọi điều còn lại vẫn giữ nguyên.
2 tháng 2 năm 2025
Các hành vi AI bị cấm (Điều 5) và nghĩa vụ về năng lực AI (Điều 4)
có hiệu lực — không bị Omnibus tác động2 tháng 8 năm 2025
Các nghĩa vụ đối với mô hình có mục đích sử dụng chung (GPAI, Điều 53)
có hiệu lực — được thực thi kể từ tháng 8 năm 20262 tháng 8 năm 2026
Khả năng áp dụng chung của quy định, các nghĩa vụ minh bạch (Điều 50)
có hiệu lực từ một tháng nay2 tháng 12 năm 2027
AI rủi ro cao theo Phụ lục III (hệ thống độc lập)
đã bị hoãn, ban đầu là 2 tháng 8 năm 20262 tháng 8 năm 2028
AI rủi ro cao theo Phụ lục I (AI trong các sản phẩm được quản lý)
đã bị hoãn
Việc hoãn lại không có nghĩa là gì: Đây không phải là tín hiệu an toàn. Các hành vi bị cấm, năng lực AI, các nghĩa vụ minh bạch và các quy tắc GPAI đã có hiệu lực rồi. Và ai phải chứng minh sự tuân thủ đối với rủi ro cao vào năm 2027 thì không có 15 tháng cho việc đó — mà phải vận hành một hệ thống quản lý rủi ro hoạt động hiệu quả từ trước đó, hệ thống này cần dữ liệu từ hoạt động thực tế đang diễn ra.
Mức độ liên quan
Hai câu hỏi quyết định nghĩa vụ của bạn
1 – Bạn giữ vai trò gì? Quy định phân biệt chủ yếu giữa *Nhà cung cấp* — những ai phát triển một hệ thống AI hoặc đưa ra thị trường dưới tên riêng — và *Nhà vận hành*, những người sử dụng một hệ thống AI dưới trách nhiệm của chính mình. Hầu hết các doanh nghiệp là nhà vận hành. Nghĩa vụ của nhà vận hành nhẹ nhàng hơn, nhưng vẫn tồn tại: sử dụng đúng mục đích, giám sát của con người, thông báo cho những người bị ảnh hưởng, ghi chép hồ sơ.
2 – Hệ thống thuộc nhóm rủi ro nào? Bị cấm, rủi ro cao, có nghĩa vụ minh bạch hoặc rủi ro tối thiểu. Bạn là người thực hiện việc phân loại — không ai làm thay bạn cả. Và chính đây là nơi hầu hết mọi người thất bại: không có danh mục, nên cũng không có sự phân loại.
- Bị cấm
Chấm điểm xã hội, nhận diện cảm xúc tại nơi làm việc, thu thập dữ liệu hình ảnh khuôn mặt không có mục tiêu cụ thể và các hành vi khác theo Điều 5. Có hiệu lực từ tháng 2 năm 2025.
- Rủi ro cao
bao gồm tuyển dụng nhân sự, đánh giá tín dụng, tiếp cận giáo dục, cơ sở hạ tầng trọng yếu, thực thi pháp luật, cùng với AI trong các sản phẩm được quản lý.
- Bắt buộc minh bạch
Chatbot, nội dung do AI tạo ra, deepfake: con người phải biết rằng họ đang tương tác với AI. Có hiệu lực từ tháng 8 năm 2026.
- Rủi ro tối thiểu
phần lớn các trường hợp. Không có nghĩa vụ đặc biệt nào, nhưng nghĩa vụ về năng lực AI theo Điều 4 vẫn được áp dụng.
Tám ngành, tám trường hợp cụ thể
Các nhóm rủi ro trừu tượng không giúp được ai. Ở đây trình bày cách quy định này thực sự được áp dụng trong thực tế.
Nhân sự và tuyển dụng
Lựa chọn, thăng chức, đánh giá hiệu suất — về cơ bản là rủi ro cao theo Phụ lục III
Một doanh nghiệp sử dụng sàng lọc hồ sơ tự động. Từ tháng 12 năm 2027, việc này cần có quản lý rủi ro, bằng chứng về chất lượng dữ liệu, ghi chép hồ sơ và giám sát của con người được lập thành văn bản. Ai bắt đầu ngay hôm nay sẽ có đủ bằng chứng vào thời điểm đó. Ai bắt đầu vào năm 2027 thì sẽ không có.
Tài chính và bảo hiểm
Đánh giá khả năng tín dụng của thể nhân và đánh giá rủi ro trong bảo hiểm nhân thọ và bảo hiểm sức khỏe — Rủi ro cao
Một tổ chức tín dụng sử dụng chấm điểm hỗ trợ bởi AI phải có khả năng giải thích những đặc điểm nào được đưa vào, cách kiểm tra sự thiên lệch và ai có thể bác bỏ một quyết định từ chối.
Y tế và công nghệ y tế
AI với tư cách là thiết bị y tế thuộc Phụ lục I — thời hạn tháng 8 năm 2028, nhưng đi kèm với sự tuân thủ sản phẩm đầy đủ
Một nhà cung cấp phần mềm phân tích hình ảnh phải tích hợp các yêu cầu về AI vào quy trình đánh giá tuân thủ hiện có của mình, chứ không phải để riêng bên cạnh.
Công nghiệp và chế tạo máy
AI như một cấu kiện an toàn trong máy móc — Phụ lục I
Một nhà chế tạo máy có phát hiện lỗi hỗ trợ bởi AI trên máy ép cần tài liệu AI như một phần của việc tuân thủ máy móc.
Hành chính công
Tiếp cận dịch vụ, tiếp cận giáo dục, bối cảnh di trú và thực thi pháp luật — Rủi ro cao, một số trường hợp cần đánh giá tác động đến quyền cơ bản bổ sung
Một cơ quan sàng lọc trước các đơn đăng ký phải giữ cho quyết định có thể truy vết và có thể khiếu nại — và phải thông báo cho những người bị ảnh hưởng.
Giáo dục và đào tạo nâng cao
Tuyển sinh, đánh giá, giám sát thi cử — Rủi ro cao
Một nhà cung cấp với chấm điểm thi tự động cần bằng chứng công bằng, tỷ lệ lỗi và một cách để kiểm tra lại bởi con người.
Phần mềm và SaaS
Vai trò có thể chuyển từ nhà triển khai sang nhà cung cấp — sai lầm tốn kém nhất trong thực tế
Một nhà cung cấp SaaS tích hợp một mô hình của bên thứ ba và tiếp thị tính năng đó dưới tên riêng của mình. Điều này khiến họ trở thành nhà cung cấp — với các nghĩa vụ rộng hơn nhiều so với những gì đội ngũ của họ nghĩ.
Thương mại và tiếp thị
Chatbot, nội dung được tạo ra, cá nhân hóa — Nghĩa vụ minh bạch theo Điều 50, có hiệu lực từ tháng 8 năm 2026
Một nhà bán lẻ có chatbot AI và hình ảnh sản phẩm do AI tạo ra phải gắn nhãn cả hai. Đây không phải chuyện tương lai, mà đã áp dụng ngay bây giờ.
Nơi ISO 42001 bao quát về mặt cấu trúc các nghĩa vụ của quy định
Không thay thế cho việc đánh giá sự phù hợp — nhưng là cấu trúc mà trong đó các bằng chứng được yêu cầu mới có thể hình thành.
ISO 42001 cung cấp gì cho việc đó
- Hệ thống quản lý rủi ro (Điều 9)Đánh giá và xử lý rủi ro AI trong toàn bộ vòng đời
- Dữ liệu và quản trị dữ liệu (Điều 10)Yêu cầu về nguồn gốc, chất lượng và việc sử dụng dữ liệu
- Tài liệu kỹ thuật (Điều 11)Thông tin dạng văn bản và danh mục hệ thống
- Nghĩa vụ ghi chép và lập nhật ký (Điều 12)Giám sát, đo lường, ghi nhận hệ thống AI
- Tính minh bạch đối với nhà vận hành (Điều 13)Yêu cầu về tính minh bạch và truyền thông
- Giám sát của con người (Điều 14)Vai trò, trách nhiệm, khả năng can thiệp
- Độ chính xác, tính bền vững, an ninh mạng (Điều 15)một phần — an ninh mạng chủ yếu thông qua ISO/IEC 27001
- Hệ thống quản lý chất lượng của nhà cung cấp (Điều 17)đó chính xác là một AIMS theo tiêu chuẩn 42001
- Năng lực AI (Điều 4)Yêu cầu về năng lực, đào tạo và nhận thức
- Đánh giá sự phù hợp và CE (Điều 43)chưa được đề cập — quy trình riêng
- Đăng ký trong cơ sở dữ liệu EU (Điều 49)chưa được đề cập — nghĩa vụ riêng
Phạm vi bao phủ
- Hệ thống quản lý rủi ro (Điều 9)cao
- Dữ liệu và quản trị dữ liệu (Điều 10)cao
- Tài liệu kỹ thuật (Điều 11)trung bình — mức độ chi tiết đặc thù cho sản phẩm xuất phát từ Phụ lục IV, không phải từ tiêu chuẩn
- Nghĩa vụ ghi chép và lập nhật ký (Điều 12)trung bình
- Tính minh bạch đối với nhà vận hành (Điều 13)trung bình
- Giám sát của con người (Điều 14)cao
- Độ chính xác, tính bền vững, an ninh mạng (Điều 15)trung bình (khuyến nghị kết hợp với 27001)
- Hệ thống quản lý chất lượng của nhà cung cấp (Điều 17)cao
- Năng lực AI (Điều 4)cao
- Đánh giá sự phù hợp và CE (Điều 43)không có
- Đăng ký trong cơ sở dữ liệu EU (Điều 49)không có
Nói thẳng
Chứng chỉ ISO 42001 làm được gì — và không làm được gì
Trên thị trường hiện đang có nhiều tuyên bố. Vì vậy đây là lập trường của chúng tôi, rõ ràng nhất có thể:
Chứng chỉ ISO 42001 không tạo ra giả định về sự phù hợp theo Quy định AI. Điều này chỉ phát sinh thông qua các tiêu chuẩn hài hòa được liệt kê trong Công báo EU; công việc tiêu chuẩn hóa châu Âu liên quan vẫn đang diễn ra. Ai hứa hẹn với bạn điều khác thì đang bán cho bạn một rủi ro.
ISO 42001 làm được gì: Nó buộc tổ chức của bạn phải làm những gì mà quy định vốn đã yêu cầu — biết hệ thống AI nào đang tồn tại trong tổ chức, phân công trách nhiệm, đánh giá rủi ro, quản lý dữ liệu, đảm bảo giám sát, xử lý sự cố. Và nó cho phép kiểm tra điều đó từ bên ngoài. Khi một cơ quan chức năng, một khách hàng lớn hay một công ty bảo hiểm đặt câu hỏi, sự khác biệt giữa „chúng tôi đang nỗ lực thực hiện" và một hệ thống quản lý đã được kiểm tra là rất đáng kể.
Các câu hỏi thường gặp về EU AI Act
Rất có thể là có, ngay khi bạn đưa các hệ thống AI ra thị trường trong EU hoặc kết quả của chúng được sử dụng trong EU. Quy định này có hiệu lực vượt ra ngoài biên giới EU, tương tự như GDPR.
Ngay cả khi đó, bạn vẫn là bên vận hành. Nghĩa vụ về năng lực AI theo Điều 4 áp dụng bất kể phân loại rủi ro, và các ứng dụng nội bộ trong lĩnh vực nhân sự hoàn toàn có thể thuộc diện rủi ro cao.
Nó được công bố vào ngày 24 tháng 7 năm 2026 và có hiệu lực vào ngày 27 tháng 7 năm 2026. Các nghĩa vụ đối với AI rủi ro cao theo Phụ lục III được dời sang ngày 2 tháng 12 năm 2027, đối với Phụ lục I là ngày 2 tháng 8 năm 2028. Các hành vi bị cấm, năng lực AI, quy tắc GPAI và nghĩa vụ minh bạch vẫn không thay đổi.
Lên đến 35 triệu € hoặc 7% doanh thu toàn cầu hàng năm đối với các hành vi bị cấm; mức khung thấp hơn cho các vi phạm khác. Số tiền quyết định luôn là mức cao hơn.
Không. Nó không tạo ra giả định tuân thủ, nhưng bao phủ phần lớn các yêu cầu về tổ chức và là bằng chứng tốt nhất hiện có về mức độ trưởng thành.
Nhà cung cấp phát triển hoặc đưa ra thị trường dưới tên riêng của mình; đơn vị vận hành sử dụng dưới trách nhiệm của chính mình. Ai cung cấp một mô hình của bên khác dưới thương hiệu riêng hoặc thay đổi đáng kể mô hình đó có thể trở thành nhà cung cấp — điều này thường bị đánh giá thấp trong thực tế.
Bắt đầu từ danh mục. Nếu không biết những hệ thống AI nào đang hoạt động trong doanh nghiệp, sẽ không thể xác định được nhóm phân loại cũng như suy ra nghĩa vụ nào. Đây cũng chính là điểm khởi đầu của ISO 42001.
Không. Chúng tôi trình bày hiện trạng một cách dễ hiểu; việc phân loại hệ thống của bạn và đánh giá pháp lý trong từng trường hợp cụ thể cần được thực hiện bởi chuyên gia.
Từ „chúng ta nên làm gì đó" đến „chúng ta có thể chứng minh được"
Điền bảng tự đánh giá hoặc tính trực tiếp chi phí ISO 42001 — riêng lẻ hoặc kết hợp với 27001 — dành cho doanh nghiệp của bạn.
