Thực tế tại nhiều doanh nghiệp hiện nay cho thấy: nhân viên các phòng ban Marketing, Sales, HR, Kế toán và Chăm sóc khách hàng tự ý nộp các file dữ liệu khách hàng, báo cáo tài chính, danh sách lương nhân sự hoặc hợp đồng đối tác vào các công cụ AI công cộng như ChatGPT Free, Claude Free, Gemini hoặc Midjourney để tóm tắt văn bản, viết email hoặc phân tích dữ liệu. Việc làm này nguy hiểm ở chỗ các tài khoản AI miễn phí thường mặc định sử dụng dữ liệu đầu vào của người dùng để huấn luyện lại mô hình công cộng. Khi dữ liệu cá nhân bị lọt vào tập dữ liệu AI công cộng, doanh nghiệp đã chính thức vi phạm nghĩa vụ bảo mật dữ liệu theo Luật 91/2025/QH15.
1. Tại sao doanh nghiệp bắt buộc phải ban hành Quy chế sử dụng AI nội bộ (AI Policy)?#
Theo Nghị định 356/2025/NĐ-CP, Bên kiểm soát dữ liệu có nghĩa vụ ban hành các quy định, quy trình kỹ thuật và quản trị nội bộ nhằm bảo vệ dữ liệu cá nhân. Thiếu một Quy chế sử dụng AI nội bộ rõ ràng, doanh nghiệp sẽ không thể chứng minh mình đã áp dụng 'biện pháp quản trị phù hợp' khi xảy ra sự cố rò rỉ dữ liệu do nhân viên vô tình gây ra, dẫn đến nguy cơ bị xử phạt nặng từ cơ quan thanh tra.
2. Cấu trúc 5 phần cốt lõi của một Quy chế quản trị AI nội bộ chuẩn mực#
Phần I: Danh mục các công cụ AI được phép (Whitelisted) và bị cấm (Blacklisted)#
Quy định rõ chỉ các tài khoản AI Enterprise / Business do công ty cấp và có cam kết bảo mật không dùng dữ liệu train AI mới được phép xử lý dữ liệu nội bộ. Nghiêm cấm dùng tài khoản cá nhân, tài khoản miễn phí cho mục đích công việc.
Phần II: Phân loại cấp độ nhạy cảm của dữ liệu khi nạp vào AI#
Phân loại dữ liệu thành 3 mức: (1) Dữ liệu công khai -> Được phép dùng AI; (2) Dữ liệu nội bộ -> Chỉ dùng AI Enterprise có mã hóa; (3) Dữ liệu cá nhân nhạy cảm, bí mật kinh doanh -> Tuyệt đối cấm nạp vào bất kỳ AI nào.
Phần III: Quy tắc chuẩn hóa Prompt (Prompt Engineering Cleanliness)#
Bắt buộc nhân viên phải chủ động xóa bỏ tất cả Tên riêng, Số điện thoại, Email, Số CMND/CCCD, Số tài khoản khỏi câu lệnh prompt trước khi gửi cho AI.
Phần IV: Quy định về sở hữu trí tuệ và kiểm chứng thông tin do AI tạo ra#
Nhân viên phải chịu trách nhiệm kiểm tra tính chính xác của nội dung do AI tạo ra (tránh lỗi ảo giác AI - Hallucination) trước khi gửi cho khách hàng hoặc ban hành.
Phần V: Kỷ luật và chế tài xử lý vi phạm nội bộ#
Quy định rõ trách nhiệm bồi thường và các hình thức xử lý kỷ luật lao động đối với nhân viên cố tình vi phạm quy chế gây rò rỉ dữ liệu cá nhân.
3. Vai trò của DPO và Bộ phận An ninh thông tin trong việc giám sát thi hành#
Bộ phận DPO (Chuyên trách bảo vệ dữ liệu) cùng bộ phận An ninh mạng (IT Security) giữ vai trò then chốt trong việc kiểm soát tuân thủ. DPO có trách nhiệm định kỳ rà soát các công cụ AI mới mà doanh nghiệp dự định mua sắm, đánh giá chính sách quyền riêng tư của các nhà cung cấp AI SaaS và phối hợp tổ chức các đợt diễn tập phòng chống rò rỉ dữ liệu cho nhân viên.
4. Giải pháp công nghệ hỗ trợ giám sát và ngăn chặn rò rỉ dữ liệu (DLP for GenAI)#
Bên cạnh việc ban hành văn bản quy chế, doanh nghiệp nên triển khai các giải pháp công nghệ ngăn chặn rò rỉ dữ liệu (Data Loss Prevention - DLP) dành riêng cho ứng dụng AI. Các công cụ DLP này sẽ tự động phân tích câu lệnh prompt của nhân viên trước khi gửi lên đám mây, phát hiện và chặn đứng các chuỗi thông tin chứa số tài khoản ngân hàng, thông tin căn cước công dân hoặc danh sách thông tin khách hàng nhạy cảm. Việc áp dụng đồng thời cả chính sách quản trị và công nghệ giám sát sẽ tạo nên một lớp lá chắn bảo vệ toàn diện cho doanh nghiệp.
5. Quy trình 3 bước triển khai Quy chế AI vào thực tế doanh nghiệp#
1. Soạn thảo văn bản Quy chế phối hợp giữa bộ phận Pháp chế (Legal), DPO và phòng IT.
2. Tổ chức khóa đào tạo nhận thức an toàn dữ liệu AI bắt buộc cho 100% nhân viên toàn công ty.
3. Cấu hình DLP (Data Loss Prevention) trên máy tính công ty để chặn tải dữ liệu chứa PII lên các tên miền AI không được phê duyệt.
Kết luận#
AI là trợ thủ đắc lực nâng cao năng suất lao động, nhưng chỉ khi được đặt trong một khung quản trị nội bộ chặt chẽ. Việc ban hành Quy chế sử dụng AI sớm sẽ giúp doanh nghiệp chủ động làm chủ công nghệ mà không lo ngại rủi ro pháp lý.
Ngoài ra, việc duy trì đào tạo định kỳ và cập nhật danh mục công cụ AI được phép theo sự phát triển của công nghệ là yếu tố then chốt. Doanh nghiệp không nên coi Quy chế AI là một văn bản cố định mà cần linh hoạt điều chỉnh theo tình hình thực tế và các văn bản hướng dẫn mới của Bộ Công An.
Việc tuân thủ pháp luật bảo vệ dữ liệu cá nhân khi sử dụng trí tuệ nhân tạo vừa giúp doanh nghiệp tránh khỏi các khoản phạt tài chính nghiêm trọng vừa tạo dựng hình ảnh doanh nghiệp trách nhiệm, đáng tin cậy trong mắt khách hàng và đối tác trong và ngoài nước.