Quyền thực thi Đạo luật AI của EU chính thức khởi động: từ ngày 2 tháng 8, chatbot buộc phải thừa nhận mình là AI

Ngày 2 tháng 8 năm 2026, Văn phòng AI của EU và cơ quan quản lý các nước có được quyền thực thi. Ứng dụng bị cấm có thể bị phạt tối đa 7% doanh thu năm toàn cầu, và doanh nghiệp xuất khẩu của Việt Nam dễ bị quét trúng hơn tưởng tượng.

Quyền thực thi Đạo luật AI của EU chính thức khởi động: từ ngày 2 tháng 8, chatbot buộc phải thừa nhận mình là AI

Một nhà máy máy công cụ ở Đồng Nai, trên website treo một chatbot chăm sóc khách hàng, trả lời khách Đức về thời gian giao hàng và quy cách. Trên giao diện không có bất kỳ chú thích nào nói rằng bên kia là AI.

Trước ngày 2 tháng 8 năm 2026, chuyện này không ai quản. Sau đó, nếu công ty này bị xác định là đang cung cấp dịch vụ trên thị trường EU, thì nó rơi vào phạm vi nghĩa vụ minh bạch của Đạo luật AI của EU.

Đây không phải hù dọa, cũng không phải nói hôm sau sẽ có thanh tra viên gõ cửa. Nhưng quyền thực thi từ chỗ "hoàn tất lập pháp" chuyển thành "thật sự có thể xử phạt", là một sự thay đổi về chất.

Bối cảnh sự việc

Đạo luật AI của EU (EU AI Act) không phải tin mới, lộ trình có hiệu lực theo giai đoạn của nó đã công bố từ lâu. Thay đổi thật sự nằm ở chỗ: ngày 2 tháng 8 năm 2026, Văn phòng AI của EU (AI Office) và cơ quan quản lý của các nước thành viên chính thức có được quyền thực thi.

Theo giải thích chính thức của Ủy ban châu Âu, từ ngày này phạm vi có thể thực thi gồm ba mảng lớn: ứng dụng AI bị cấm (rủi ro không thể chấp nhận được liệt kê ở Điều 5), nghĩa vụ của nhà cung cấp mô hình AI đa dụng (GPAI), và yêu cầu minh bạch với một số hệ thống AI nhất định.

Yêu cầu minh bạch nói rất cụ thể. Thông báo của Ủy ban ghi rõ: hệ thống AI có tính tương tác phải cho người dùng biết họ đang đối diện với AI chứ không phải người thật; nội dung deepfake phải được gắn nhãn; nội dung do AI tạo ra hoặc chỉnh sửa phải mang dấu có thể đọc được bằng máy để có thể bị phát hiện. Ủy ban đồng thời nhắc rằng đã có hơn 180 tổ chức ký bộ quy tắc ứng xử về minh bạch với nội dung do AI tạo ra.

Các mức chế tài cũng rất rõ. Vi phạm quy định về ứng dụng bị cấm, có thể bị phạt tối đa 35 triệu euro hoặc 7% doanh thu năm toàn cầu, lấy mức cao hơn; vi phạm nghĩa vụ mô hình AI đa dụng và các quy định khác, tối đa 15 triệu euro hoặc 3% doanh thu năm toàn cầu; không phối hợp với yêu cầu cung cấp thông tin, tối đa 7,5 triệu euro hoặc 1% doanh thu năm toàn cầu.

Cần lưu ý, điều này không có nghĩa là mọi điều khoản đều có hiệu lực toàn diện vào ngày 2 tháng 8. Các hệ thống AI rủi ro cao liệt kê ở Phụ lục III, thời điểm thực thi là ngày 2 tháng 12 năm 2027; hệ thống rủi ro cao nhúng trong sản phẩm chịu quản lý thì đến ngày 2 tháng 8 năm 2028. Quy định cấm với hình ảnh riêng tư không đồng thuận và hình ảnh xâm hại tình dục trẻ em, ngày áp dụng là 2 tháng 12 năm 2026.

Trọng tâm lần này

  • Quyền thực thi khởi động từ ngày 2 tháng 8 năm 2026, bao gồm ứng dụng bị cấm, nghĩa vụ mô hình AI đa dụng và yêu cầu minh bạch.
  • AI có tính tương tác phải công khai danh tính, deepfake và nội dung do AI tạo ra phải được gắn nhãn theo cách máy nhận diện được.
  • Chế tài chia ba mức: 7% / 3% / 1% doanh thu năm toàn cầu, hoặc 35 triệu / 15 triệu / 7,5 triệu euro, lấy mức cao hơn.
  • Thời điểm thực thi với hệ thống rủi ro cao muộn hơn (tháng 12 năm 2027 và tháng 8 năm 2028), không phải bây giờ.
  • Hiệu lực ngoài lãnh thổ mới là điều doanh nghiệp Việt Nam cần quan tâm — chỉ cần sản phẩm hoặc dịch vụ vào thị trường EU là có thể bị áp dụng.

Phân tích tác động thị trường

Với người dùng Việt Nam

Cảm nhận trực tiếp nhất của người dùng thông thường sẽ là nhãn AI trên các website châu Âu nhiều lên. Khi trò chuyện với chăm sóc khách hàng sẽ thấy dòng nhắc "Bạn đang trò chuyện với trợ lý AI", ảnh do AI tạo ra trên nền tảng mạng xã hội sẽ mang nhãn.

Ý nghĩa của chuyện này với người dùng Việt Nam là gián tiếp nhưng quan trọng: khi một trong những thị trường đơn lẻ lớn nhất thế giới bắt đầu bắt buộc gắn nhãn, đa số dịch vụ xuyên quốc gia sẽ chọn triển khai thống nhất toàn cầu, thay vì làm một phiên bản đặc biệt riêng cho EU. Nói cách khác, giao diện bạn thấy ở Việt Nam rất có thể sẽ thay đổi vì quy định của EU.

Đây là cái gọi là "hiệu ứng Brussels" — quy định của EU thông qua sức mạnh thị trường lan tỏa thành tiêu chuẩn toàn cầu trên thực tế. GDPR năm xưa cũng đi qua con đường như vậy.

Với ứng dụng doanh nghiệp

Đây là phần bài viết muốn nhắc doanh nghiệp Việt Nam nhất: hiệu lực ngoài lãnh thổ.

Phạm vi áp dụng của Đạo luật AI của EU không nhìn công ty bạn đặt ở đâu, mà nhìn hệ thống AI của bạn có được cung cấp hoặc sử dụng trên thị trường EU không, sản phẩm của nó có được sử dụng ở EU không. Điều này nghĩa là vài loại doanh nghiệp Việt Nam cần lưu ý:

Thứ nhất là các hãng phần mềm B2B có khách hàng châu Âu. Nếu SaaS của bạn tích hợp sẵn tính năng AI và có khách hàng EU, bạn có thể chính là "nhà cung cấp". Thứ hai là thương mại điện tử xuyên biên giới và các hãng thương hiệu. Chăm sóc khách hàng AI trên website, ảnh sản phẩm và tư liệu marketing do AI tạo ra, đều rơi vào phạm vi nghĩa vụ minh bạch. Thứ ba là các nhà cung ứng trong chuỗi. Khách hàng châu Âu vì tuân thủ của chính mình, rất có thể sẽ truyền yêu cầu về khai báo liên quan đến AI ngược lên thượng nguồn chuỗi cung ứng — kịch bản y hệt đã từng xảy ra với GDPR và kiểm kê carbon.

Động tác chuẩn bị thực tế thật ra không phức tạp. Kiểm kê các điểm tiếp xúc AI hướng ra ngoài của bạn (chatbot chăm sóc khách hàng, nội dung do AI tạo ra, hệ thống gợi ý), xác nhận giao diện tương tác có gắn nhãn rõ ràng, xác nhận tư liệu marketing do AI tạo ra có cơ chế gắn dấu, và lưu lại hồ sơ triển khai các biện pháp này. Những việc này chi phí không cao, nhưng đợi đến khi khách hàng châu Âu hỏi mới làm thì rất lúng túng.

Còn về hệ thống rủi ro cao — sàng lọc tuyển dụng, chấm điểm tín dụng, đánh giá giáo dục loại này — lộ trình còn ở cuối năm 2027, nhưng nếu sản phẩm của bạn rơi vào danh sách Phụ lục III, thì bây giờ đã nên bắt đầu chuẩn bị tài liệu kỹ thuật và hệ thống quản lý rủi ro, đó không phải thứ vài tháng bù xong.

Với lập trình viên

Với lập trình viên, thay đổi thực tế nhất là "khả năng gắn dấu" sẽ trở thành yêu cầu sản phẩm chứ không phải điểm cộng. Nội dung do AI tạo ra cần mang dấu máy đọc được, việc này liên quan đến triển khai chuẩn nguồn gốc nội dung như C2PA, cùng việc chừa sẵn vị trí ghi dấu trong pipeline tạo sinh.

Một điều khác cần lưu ý là nghĩa vụ của mô hình AI đa dụng. Nếu cái bạn đang làm là ở tầng mô hình chứ không chỉ tầng ứng dụng — gồm cả mô hình cung cấp ra ngoài sau khi tinh chỉnh — thì phải lưu ý yêu cầu về tài liệu kỹ thuật, tóm tắt dữ liệu huấn luyện và chính sách bản quyền. EU có cho thời gian đệm với các mô hình sẵn có đã trên thị trường, nhưng cái mới ra mắt thì không.

Tôi cũng khuyên đội ngũ phát triển Việt Nam nên xem "khả năng kiểm toán" như một quyết định kiến trúc. Khi cơ quan quản lý yêu cầu bạn chứng minh hệ thống đã làm gì, việc bù hồ sơ sau đó là không thể, phải lưu lại nhật ký và vết ra quyết định ngay khi thiết kế. Chuyện này về bản chất là cùng một bài toán mà các công cụ quản trị tác nhân như Decawork muốn giải quyết.

Xu hướng phát triển tương lai

Tôi cho rằng tiếp theo sẽ xuất hiện ba hiện tượng.

Thứ nhất là "tuân thủ tức là sản phẩm". Giống như GDPR khai sinh ra cả một loạt nền tảng quản lý đồng thuận, Đạo luật AI sẽ khai sinh thị trường công cụ quản trị và kiểm toán AI. Đã có hãng làm quản lý danh mục mô hình, phân cấp rủi ro và tự động tạo tài liệu kỹ thuật, đường đua này sẽ rất nóng.

Thứ hai là hiệu ứng nêu gương của các vụ xử phạt thực tế. Điều luật viết rõ đến mấy, doanh nghiệp thật sự chuyển động là sau khi thấy đợt phạt đầu tiên. Các vụ thực thi từ nửa cuối năm 2026 đến năm 2027 sẽ quyết định cường độ thực thi thực tế và hướng diễn giải của cơ quan quản lý các nước.

Thứ ba là các nước làm theo. Anh, Canada, Nhật và Hàn đều đang thúc đẩy khung quản trị AI của riêng mình, còn thảo luận về luật cơ bản trí tuệ nhân tạo của Việt Nam cũng đang tiến hành. Khung quản lý phân cấp của EU gần như chắc chắn sẽ trở thành bản thiết kế tham chiếu chính, chỉ khác ở mức độ nghiêm ngặt.

Tổng kết và bình luận của TheAI Academy

Thành thật mà nói, phản ứng đầu tiên của tôi với chuyện này không phải "lại phải tuân thủ, phiền thật", mà là "cuối cùng cũng có người vẽ ra lằn ranh".

Ba năm qua sự phát triển của sản phẩm AI về cơ bản ở trong vùng vô chủ, cái gì làm được, cái gì không, đều dựa vào tự giác của từng hãng. Vấn đề của tự giác là tiền xấu đuổi tiền tốt — công ty nghiêm túc gắn nhãn thua công ty không gắn về tỷ lệ chuyển đổi. Có quy phạm bắt buộc, ít nhất mọi người cạnh tranh trên cùng một vạch.

Nghĩa vụ minh bạch đặc biệt hợp lý. "Bạn đang nói chuyện với AI" là điều nên được thông báo, chuyện này không liên quan đến công nghệ tiên tiến hay không, mà là sự tôn trọng cơ bản. Còn việc gắn nhãn nội dung do AI tạo ra, trong thời buổi lừa đảo bằng deepfake đã thành vấn đề xã hội hôm nay, lại càng là biện pháp đến muộn.

Điều bảo lưu duy nhất của tôi là độ khó thực thi. Dấu máy đọc được làm sao không bị bóc mất khi truyền xuyên nền tảng, trách nhiệm của mô hình mã nguồn mở phân định thế nào, những chi tiết kỹ thuật này hiện chưa có đáp án hoàn hảo. Điều luật đi trước, công nghệ đuổi theo, ở giữa sẽ có một giai đoạn hỗn loạn.

Bình luận: Đạo luật AI của EU không phải sự kiện ngoài lãnh thổ mà doanh nghiệp Việt Nam có thể phớt lờ. Chỉ cần bạn có khách hàng châu Âu, nó là chuyện của bạn. Chi phí bây giờ là kiểm kê và gắn nhãn, đợi khi khách hàng châu Âu truyền yêu cầu tuân thủ xuống, chi phí sẽ cao gấp mười lần.

Gợi ý cụ thể cho độc giả Việt Nam: nếu bạn ở công ty có hoạt động xuất khẩu, tuần này có thể làm một việc — liệt kê danh sách tất cả các điểm tiếp xúc AI hướng ra ngoài của công ty. Chatbot chăm sóc khách hàng trên website, tư liệu mạng xã hội và ảnh sản phẩm do AI tạo ra, hệ thống gợi ý, công cụ sàng lọc hồ sơ, liệt kê hết ra. Chỉ riêng danh sách này đã cho bạn biết mức độ phơi nhiễm của mình. Bước hai là bổ sung nhãn danh tính cho AI có tính tương tác, việc này chi phí kỹ thuật cực thấp nhưng thuộc nghĩa vụ rõ ràng. Bước ba, nếu sản phẩm của bạn có thể rơi vào danh sách rủi ro cao, bây giờ hãy bắt đầu chuẩn bị tài liệu kỹ thuật — đó là chuyện cuối năm 2027, nhưng không phải thứ ba tháng làm xong. Muốn tìm hiểu công cụ quản trị và tuân thủ liên quan, có thể tham khảo mục AI chuyên dụng cho doanh nghiệpMẫu prompt AI trên trang.

Nguồn tham khảo

(Bài viết được tổng hợp theo thông tin công khai, lấy theo thông báo chính thức của EU. Bài viết không phải ý kiến pháp lý, phán đoán tuân thủ cho từng trường hợp xin tham vấn luật sư chuyên môn.)

Câu hỏi thường gặp

Công ty Việt Nam không đặt trụ sở ở EU cũng bị quản lý à?

Có thể. Đạo luật AI của EU áp dụng hiệu lực ngoài lãnh thổ, tiêu chí là hệ thống AI có được cung cấp hoặc sử dụng trên thị trường EU không, sản phẩm của nó có được sử dụng ở EU không, chứ không phải nơi thành lập công ty. Các hãng SaaS có khách hàng châu Âu, thương mại điện tử xuyên biên giới và nhà cung ứng trong chuỗi đều nên lưu ý.

Sau ngày 2 tháng 8 thì mọi quy định đều có hiệu lực à?

Không. Cái khởi động ngày 2 tháng 8 là quyền thực thi với ứng dụng bị cấm, nghĩa vụ mô hình AI đa dụng và yêu cầu minh bạch. Thời điểm thực thi với hệ thống AI rủi ro cao liệt kê ở Phụ lục III là ngày 2 tháng 12 năm 2027, còn hệ thống rủi ro cao nhúng trong sản phẩm chịu quản lý thì đến ngày 2 tháng 8 năm 2028.

Số tiền phạt rốt cuộc là bao nhiêu?

Chia ba mức: vi phạm ứng dụng bị cấm tối đa 35 triệu euro hoặc 7% doanh thu năm toàn cầu; vi phạm nghĩa vụ mô hình AI đa dụng và các quy định khác tối đa 15 triệu euro hoặc 3%; không phối hợp cung cấp thông tin tối đa 7,5 triệu euro hoặc 1%. Cả ba đều lấy mức tiền cao hơn.

Cách ứng phó chi phí thấp nhất là gì?

Trước hết kiểm kê tất cả các điểm tiếp xúc AI hướng ra ngoài của công ty (chatbot chăm sóc khách hàng, tư liệu do AI tạo ra, hệ thống gợi ý), rồi bổ sung nhãn danh tính rõ ràng cho giao diện AI có tính tương tác. Hai việc này chi phí thấp nhưng thuộc nghĩa vụ rõ ràng, có thể giảm mạnh rủi ro phơi nhiễm.

繁體中文版 →