Luật AI Việt Nam 2026: doanh nghiệp cần nắm gì khi triển khai AI
Ngày 10/12/2025, Quốc hội thông qua Luật Trí tuệ nhân tạo số 134/2025/QH15. Theo Điều 34, Luật có hiệu lực thi hành từ 01/03/2026 (trừ nội dung gắn Điều 35 về chuyển tiếp). Đây là khung quản lý theo rủi ro cho hoạt động nghiên cứu, phát triển, cung cấp, triển khai và sử dụng hệ thống AI tại Việt Nam — áp dụng cả tổ chức, cá nhân trong nước và nước ngoài tham gia hoạt động AI tại Việt Nam (Điều 1–2).
Tuyên bố định hướng (bắt buộc đọc): Bài chỉ định hướng nhận biết cho doanh nghiệp. Không phải tư vấn pháp lý, không thay văn bản gốc, nghị định/thông tư hướng dẫn, danh mục Thủ tướng ban hành, hay ý kiến luật sư. Trước khi tự phân loại hệ thống hoặc thông báo cơ quan nhà nước, hãy đọc toàn văn Luật trên nguồn chính thống (Công báo / cổng pháp lý) và hỏi tư vấn có giấy phép hành nghề khi cần.
Mục lục
- Doanh nghiệp đứng ở vai trò nào?
- Ba mức rủi ro (Điều 9)
- Phân loại, thông báo, đánh giá sự phù hợp
- Minh bạch và xử lý sự cố
- Lộ trình chuyển tiếp 12–18 tháng
- Việc nên làm ngay (orientation)
- FAQ
- Tóm tắt
Doanh nghiệp đứng ở vai trò nào?
Điều 3 tách vài khái niệm quan trọng với SME/corporate:
- Nhà cung cấp: đưa hệ thống AI ra thị trường hoặc vào sử dụng dưới tên/thương hiệu của mình (kể cả khi thuê bên thứ ba phát triển).
- Bên triển khai: dùng AI thuộc phạm vi kiểm soát mình trong hoạt động nghề nghiệp, thương mại hoặc dịch vụ (không gồm dùng cá nhân phi thương mại).
- Người sử dụng / người bị ảnh hưởng: tương tác với hệ thống hoặc chịu tác động từ đầu ra.
Một công ty có thể vừa mua SaaS AI (bên triển khai) vừa gắn thương hiệu chatbot lên app khách hàng (có yếu tố nhà cung cấp). Hợp đồng với vendor cần làm rõ ai lập hồ sơ phân loại, ai thông báo, ai giữ nhật ký.
Ba mức rủi ro (Điều 9)
Luật phân hệ thống AI thành:
- Rủi ro cao: có thể gây thiệt hại đáng kể đến tính mạng, sức khỏe, quyền và lợi ích hợp pháp, lợi ích quốc gia/công cộng, an ninh quốc gia.
- Rủi ro trung bình: có khả năng gây nhầm lẫn, tác động hoặc thao túng người dùng vì họ không nhận biết đang tương tác với AI hoặc với nội dung do AI tạo ra.
- Rủi ro thấp: không thuộc hai nhóm trên.
Tiêu chí xem xét gồm mức tác động tới quyền con người, an toàn, an ninh; lĩnh vực (đặc biệt lĩnh vực thiết yếu/lợi ích công cộng); phạm vi người dùng và quy mô ảnh hưởng. Chính phủ quy định chi tiết — nghĩa là danh mục và hướng dẫn kỹ thuật sẽ quyết định phần lớn việc tự xếp hạng trong thực tế. Không tự suy diễn “chatbot FAQ luôn là thấp” nếu hệ thống chạm chấm điểm tín dụng, tuyển dụng, y tế, giáo dục…
Phân loại, thông báo, đánh giá sự phù hợp
Điều 10: Nhà cung cấp tự phân loại trước khi đưa vào sử dụng. Hệ thống trung bình hoặc cao phải có hồ sơ phân loại; nhà cung cấp thông báo kết quả cho Bộ Khoa học và Công nghệ qua Cổng thông tin điện tử một cửa về AI trước khi đưa vào sử dụng. Bên triển khai được kế thừa phân loại nhưng phải phối hợp phân loại lại nếu sửa/tích hợp làm phát sinh rủi ro mới hoặc cao hơn. Chưa rõ mức rủi ro thì được đề nghị Bộ hướng dẫn trên cơ sở hồ sơ kỹ thuật.
Điều 13–14 (rủi ro cao): Hệ thống rủi ro cao phải được đánh giá sự phù hợp trước khi đưa vào sử dụng hoặc khi thay đổi đáng kể. Một phần thuộc danh mục phải chứng nhận bởi tổ chức đánh giá độc lập; phần còn lại tự đánh giá hoặc thuê tổ chức đủ điều kiện. Thủ tướng ban hành danh mục (kèm nhóm bắt buộc chứng nhận). Nghĩa vụ gồm quản lý rủi ro, hồ sơ kỹ thuật, nhật ký, giám sát người, minh bạch, giải trình (không bắt buộc lộ mã nguồn/thuật toán chi tiết) và xử lý sự cố. Nhà cung cấp nước ngoài rủi ro cao phải có đầu mối liên hệ hợp pháp tại Việt Nam; nếu bắt buộc chứng nhận trước khi dùng thì cần hiện diện thương mại hoặc đại diện ủy quyền tại Việt Nam.
Điều 15: Rủi ro trung bình/thấp chủ yếu gắn minh bạch và giải trình khi cơ quan yêu cầu hoặc khi có sự cố — nhẹ hơn rủi ro cao, nhưng không phải “không việc gì”.
Minh bạch và xử lý sự cố
Điều 11: Nhà cung cấp bảo đảm người dùng nhận biết khi tương tác trực tiếp với AI (trừ luật khác quy định). Nội dung âm thanh/hình ảnh/video do AI tạo cần đánh dấu định dạng máy đọc theo quy định Chính phủ. Bên triển khai thông báo/gắn nhãn khi đưa ra công cộng nội dung AI dễ gây nhầm tính xác thực; deepfake mô phỏng người/sự kiện thật phải gắn nhãn dễ nhận biết (tác phẩm nghệ thuật/điện ảnh theo phương thức phù hợp).
Điều 12: Khi sự cố nghiêm trọng, nhà phát triển/cung cấp phải khẩn trương biện pháp kỹ thuật, tạm dừng hoặc thu hồi, thông báo cơ quan; bên triển khai/người dùng ghi nhận, thông báo và phối hợp. Báo cáo qua Cổng một cửa AI.
Điều 7 liệt kê hành vi bị nghiêm cấm (lợi dụng AI vi phạm pháp luật, thao túng có chủ đích gây tổn hại nghiêm trọng, lợi dụng nhóm dễ tổn thương, deepfake gây hại an ninh–trật tự, dữ liệu huấn luyện trái luật, vô hiệu hóa giám sát người, che giấu thông tin minh bạch bắt buộc…). Đây là ranh giới cứng.
Lộ trình chuyển tiếp 12–18 tháng
Điều 35: Hệ thống đã vận hành trước ngày Luật có hiệu lực được tiếp tục hoạt động trong thời hạn tuân thủ:
- 18 tháng kể từ ngày hiệu lực với hệ thống trong y tế, giáo dục và tài chính;
- 12 tháng với hệ thống khác.
Cơ quan quản lý vẫn có thể yêu cầu tạm dừng/chấm dứt nếu xác định nguy cơ thiệt hại nghiêm trọng. Doanh nghiệp fintech, edtech, healthtech cần lên lịch sớm hơn — đừng để sát hạn mới bắt đầu lập hồ sơ.
Việc nên làm ngay (orientation)
- Kiểm kê mọi hệ thống AI đang dùng: chatbot, chấm điểm, OCR hợp đồng, tuyển dụng, marketing gen nội dung, agent vận hành.
- Gán vai trò: ai là nhà cung cấp / bên triển khai theo Điều 3; rà hợp đồng vendor.
- Nháp phân loại theo Điều 9 — giữ ở mức nội bộ cho đến khi có hướng dẫn chi tiết và tư vấn luật.
- Bật minh bạch: thông báo khách đang chat với bot; quy trình gắn nhãn nội dung AI công khai.
- Nhật ký và người duyệt với hệ thống có thể ảnh hưởng quyền lợi khách hàng/nhân viên.
- Theo dõi nghị định, danh mục Thủ tướng, vận hành Cổng một cửa AI và khung đạo đức do Bộ KH&CN ban hành (Điều 26).
FAQ
Chatbot bán hàng trên Fanpage có phải rủi ro trung bình?
Có thể liên quan nhóm người dùng không nhận biết đang tương tác AI nếu không tiết lộ. Xếp hạng cuối cùng phụ thuộc hướng dẫn chi tiết của Chính phủ và ngữ cảnh — hỏi luật sư trước khi tự kết luận.
Mua AI nước ngoài có thoát nghĩa vụ?
Không tự động. Luật áp dụng tổ chức nước ngoài tham gia hoạt động AI tại Việt Nam; nhà cung cấp nước ngoài rủi ro cao còn có nghĩa vụ đầu mối/hiện diện theo Điều 14.
Bài này có thay được checklist tuân thủ không?
Không. Đây chỉ là bản đồ đọc Luật. Hồ sơ thật cần đối chiếu toàn văn + văn bản hướng dẫn + tư vấn nghề nghiệp.
Tóm tắt
Luật 134/2025/QH15 có hiệu lực 01/03/2026, quản lý AI theo ba mức rủi ro, đặt nghĩa vụ tự phân loại–thông báo, minh bạch, và đánh giá sự phù hợp với rủi ro cao. Doanh nghiệp nên kiểm kê hệ thống, làm rõ vai trò cung cấp/triển khai, chuẩn bị nhật ký–nhãn–người duyệt, và lên lịch chuyển tiếp 12 hoặc 18 tháng tùy lĩnh vực. Mọi bước áp dụng hồ sơ thật cần văn bản gốc và tư vấn pháp lý — không dựa duy nhất vào bài định hướng này.