Trong bối cảnh AI trở thành một phần không thể thiếu của nhiều hoạt động kinh doanh, từ chăm sóc khách hàng, sáng tạo nội dung đến ra quyết định tự động, việc hiểu rõ cách phân loại rủi ro AI theo các khung pháp lý hiện đại là điều thiết yếu. Khung pháp lý như EU AI Act sử dụng mô hình tiếp cận dựa trên mức độ rủi ro, giúp tổ chức đánh giá đúng mức độ ảnh hưởng tiềm ẩn của một hệ thống AI tới con người và quyền cơ bản.
Một chatbot hỗ trợ viết nội dung, một hệ thống lọc hồ sơ tuyển dụng hay một mô hình chấm điểm tín dụng đều có mức rủi ro khác nhau, và hiểu điều này là bước đầu tiên để triển khai AI một cách an toàn, đáng tin cậy và tuân thủ pháp luật.
Khi doanh nghiệp và tổ chức bắt đầu dùng AI vào vận hành, marketing, chăm sóc khách hàng, phân tích dữ liệu và ra quyết định, việc nắm rõ cách phân loại rủi ro AI giúp họ chuẩn bị quy trình minh bạch, giám sát phù hợp và tuân thủ nghĩa vụ pháp lý khi cần thiết.
Bối cảnh luật mới: Vì sao cần phân loại rủi ro AI?

AI hiện không đơn thuần là công cụ tiện ích mà trở thành một phần của “hạ tầng ra quyết định”. Khi AI tham gia vào các quyết định có hậu quả lớn — như đánh giá ứng viên, chẩn đoán y tế hay phân tích tín dụng — rủi ro đối với quyền lợi và an toàn của con người tăng mạnh. Đây là lý do tại sao các nhà hoạch định chính sách đưa ra cách tiếp cận dựa trên rủi ro để điều chỉnh việc phát triển và sử dụng AI. Nguồn tham khảo: Centrix.
Theo Ủy ban châu Âu, AI Act là khung pháp lý toàn diện đầu tiên trên thế giới đặt ra quy định dựa trên mức độ rủi ro của hệ thống AI nhằm thúc đẩy AI đáng tin cậy và bảo vệ quyền cơ bản, an toàn và sức khỏe cộng đồng. Dù luật này ban đầu áp dụng ở Liên minh châu Âu, nhưng chuẩn mực này đang dần trở thành tiêu chuẩn tham khảo toàn cầu cho doanh nghiệp hoạt động quốc tế hoặc xử lý dữ liệu của người dùng EU.
Bảng tổng quan phân loại rủi ro AI: Cao, trung bình, thấp
Khung của EU AI Act phân loại AI theo bốn mức rủi ro: bị cấm (unacceptable), rủi ro cao (high-risk), rủi ro hạn chế với nghĩa vụ minh bạch (limited-risk) và rủi ro tối thiểu (minimal-risk) không có nghĩa vụ pháp lý cụ thể. Trong bài viết này, để dễ hiểu, chúng ta nhóm ba mức: rủi ro cao, trung bình và thấp, tương ứng với cao, hạn chế và tối thiểu trong luật.
| Mức rủi ro | Ví dụ | Nghĩa vụ chính | Hành động nên làm |
|---|---|---|---|
| Rủi ro cao | AI đánh giá tuyển dụng, chấm điểm tín dụng, chẩn đoán y tế | Quản trị rủi ro toàn diện, dữ liệu minh bạch, giám sát bởi con người | Đánh giá tác động, kiểm tra bias, lập tài liệu tuân thủ |
| Rủi ro trung bình | Chatbot CSKH, AI tạo nội dung, deepfake | Minh bạch với người dùng, gắn nhãn AI | Thông báo “đang tương tác với AI”, kiểm soát nội dung |
| Rủi ro thấp | Gợi ý tiêu đề, dịch nháp, sắp xếp lịch | Không có nghĩa vụ pháp lý bắt buộc | Quy tắc nội bộ và kiểm tra chất lượng nội bộ |
Bảng trên giúp hình dung nhanh cách một hệ thống AI được xếp vào nhóm rủi ro nào dựa trên ảnh hưởng tiềm tàng tới con người và quyền lợi của họ.
AI rủi ro cao: Khi hệ thống AI ảnh hưởng đến quyền lợi quan trọng

Hệ thống AI rủi ro cao là những hệ thống có khả năng ảnh hưởng trực tiếp đến sức khỏe, an toàn, quyền con người hoặc cơ hội tiếp cận dịch vụ quan trọng. Theo xác định trong EU AI Act, nhóm này bao gồm AI được dùng trong tuyển dụng, giáo dục, y tế, quản lý hạ tầng quan trọng, thực thi pháp luật, di trú và các dịch vụ tài chính nhạy cảm.
Ví dụ, một công cụ sàng lọc hồ sơ xin việc tự động mà không có kiểm soát con người rõ ràng có thể dẫn đến phân biệt đối xử nếu dữ liệu huấn luyện chứa thành kiến. Tương tự, một mô hình chẩn đoán y tế AI sai lệch có thể gây hậu quả nghiêm trọng cho bệnh nhân nếu không có sự giám sát và đánh giá độc lập thường xuyên.
Những hệ thống này thường yêu cầu doanh nghiệp và nhà phát triển thiết lập quy trình quản trị rủi ro toàn diện, kiểm chứng chất lượng dữ liệu, tài liệu kỹ thuật chi tiết, giám sát bởi con người và kiểm tra sự an toàn, độ chính xác, tính bền vững và an ninh mạng trước khi triển khai rộng rãi.
AI rủi ro trung bình: Không bị cấm nhưng phải minh bạch

Nhóm AI rủi ro trung bình bao gồm các hệ thống không trực tiếp gây ra hậu quả nghiêm trọng nhưng vẫn có khả năng ảnh hưởng đến hiểu biết, quyết định hoặc kỳ vọng của người dùng nếu không được minh bạch. Khung của EU AI Act đặt ra mức “limited-risk” cho những hệ thống này, yêu cầu chủ thể triển khai công khai rằng người dùng đang tương tác với AI.
Ví dụ, các chatbot chăm sóc khách hàng, trợ lý AI trên website, hệ thống đề xuất nội dung cá nhân hóa hay công cụ tạo nội dung marketing đều thuộc nhóm này. Các hệ thống tạo ảnh/video kiểu deepfake hoặc tổng hợp giọng nói có thể tạo hiểu nhầm nếu không rõ ràng nơi chúng được sử dụng.
Để giảm rủi ro trung bình, doanh nghiệp nên minh bạch với người dùng — ví dụ bằng nhãn nhận biết “nội dung do AI hỗ trợ” hoặc giải thích về cách thu thập dữ liệu. Một số tổ chức toàn cầu còn khuyến nghị rằng các hệ thống này nên kiểm soát chất lượng đầu ra và ghi nhận prompt hoặc thông số để truy vết khi cần thiết.
AI rủi ro thấp: Dùng linh hoạt nhưng không nên buông lỏng

Nhóm rủi ro thấp tương đương với mức “minimal-risk” theo phân loại của EU AI Act, tức là các hệ thống AI có ít ảnh hưởng trực tiếp tới quyền và an toàn của con người. Đây là các công cụ hỗ trợ năng suất và sáng tạo như gợi ý tiêu đề bài viết, dịch nháp, tóm tắt ghi chú, lập lịch hay brainstorm ý tưởng.
Mặc dù vậy, “rủi ro thấp” không có nghĩa là không có rủi ro. Các hệ thống này đôi khi vẫn có thể tạo ra nội dung sai lệch, vi phạm bản quyền, hoặc xử lý dữ liệu nhạy cảm nếu người dùng nhập thông tin quan trọng. Vì vậy, ngay cả khi sử dụng những công cụ này, doanh nghiệp và cá nhân nên áp dụng các quy tắc nội bộ cơ bản:
- Không nhập dữ liệu mật khẩu hoặc thông tin cá nhân nhạy cảm vào các công cụ AI bên thứ ba.
- Kiểm tra lại nội dung đầu ra trước khi chia sẻ ra bên ngoài.
- Ghi rõ vai trò của AI trong quy trình để người nhận hiểu nguồn gốc của nội dung.
- Sử dụng tài khoản và nền tảng có chính sách bảo mật rõ ràng.
Checklist phân loại rủi ro AI cho doanh nghiệp

Để giúp doanh nghiệp, đội pháp chế hoặc đội vận hành đánh giá các hệ thống AI trước khi triển khai, dưới đây là một checklist thực tế dựa trên cách phân loại rủi ro AI:
- AI có ảnh hưởng đến quyết định trọng yếu không? Nếu AI được dùng để đánh giá nhân sự, phân tích tín dụng hay quyết định y tế, đó thường là rủi ro cao.
- Người dùng có biết họ đang tương tác với AI không? Nếu không, cần thêm thông báo hoặc nhãn rõ ràng để giảm rủi ro hiểu nhầm.
- Dữ liệu đầu vào có nhạy cảm không? Với dữ liệu cá nhân, tài chính hoặc hợp đồng, cần kiểm soát quyền truy cập và lưu trữ.
- Có con người giám sát không? AI nên hỗ trợ, không thay thế con người trong các quyết định có hậu quả lớn.
- Có thể truy vết và giải thích khi có lỗi không? Doanh nghiệp nên lưu lại mục đích dùng, dữ liệu đầu vào và người phê duyệt để phục vụ kiểm tra nội bộ.
FAQ: Những thắc mắc thường gặp về phân loại rủi ro AI
Phân loại rủi ro AI là gì? Đây là cách đánh giá các hệ thống AI dựa trên mức độ ảnh hưởng tiềm ẩn tới an toàn, quyền con người và dữ liệu, từ đó xác định nghĩa vụ kiểm soát và minh bạch phù hợp.
AI tạo sinh như ChatGPT thuộc rủi ro nào? ChatGPT và các model tạo sinh nội dung không có một mức cố định; mức rủi ro còn phụ thuộc vào mục đích sử dụng. Chẳng hạn, dùng để viết nháp nội dung là rủi ro thấp, nhưng dùng để tự động đánh giá hồ sơ phức tạp có thể tạo rủi ro cao.
Doanh nghiệp nhỏ có cần quan tâm đến AI Act không? Có, đặc biệt nếu doanh nghiệp phục vụ khách hàng ở EU hoặc xử lý dữ liệu của họ. Phân loại đúng rủi ro giúp doanh nghiệp tránh lỗi vận hành và tăng niềm tin từ khách hàng.
AI rủi ro thấp có cần kiểm duyệt không? Có. Ngay cả khi rủi ro thấp, nội dung AI nên được kiểm tra để đảm bảo tính chính xác, tránh vi phạm bản quyền hoặc sai lệch thông tin.
Bắt đầu quản trị AI từ đâu? Bắt đầu bằng việc liệt kê các công cụ AI đang dùng, xác định mục đích sử dụng, loại dữ liệu nhập vào, người chịu trách nhiệm và quy trình kiểm duyệt đầu ra.
Kết luận và bước tiếp theo
Phân loại rủi ro AI là bước đầu tiên và quan trọng để doanh nghiệp sử dụng AI một cách có trách nhiệm và bền vững. Khi biết đâu là rủi ro cao cần kiểm soát chặt, đâu là rủi ro trung bình đòi hỏi minh bạch và đâu là rủi ro thấp có thể triển khai linh hoạt, tổ chức sẽ có cơ sở để xây dựng chính sách nội bộ, giám sát hiệu quả và tuân thủ các quy định toàn cầu.
Để hỗ trợ hành trình này, các nền tảng như CentriX AI cung cấp môi trường thử nghiệm an toàn với nhiều model AI mạnh, giúp doanh nghiệp trải nghiệm, đánh giá và triển khai AI phù hợp với mục tiêu kinh doanh của mình.





