Doanh nghiệp làm gì để quản trị rủi ro khi nhân viên sử dụng AI?

Tài nguyên
Doanh nghiệp làm gì để quản trị rủi ro khi nhân viên sử dụng AI?
Ngày đăng: 29/12/2025

    Kỷ nguyên số buộc doanh nghiệp phải tăng tốc đổi mới sáng tạo để duy trì lợi thế cạnh tranh đang tạo ra một sự phân cực lớn trong nội bộ các tổ chức. Một bên là các đội ngũ kinh doanh và phát triển sản phẩm chịu sức ép phải ứng dụng AI để tối ưu hóa hiệu suất; bên còn lại là các đội ngũ quản trị rủi ro (đội ngũ kỹ thuật và pháp lý) nỗ lực ngăn chặn những sự cố gây mất niềm tin hoặc đảm bảo tuân thủ pháp luật. Sự giao thoa này dẫn đến một hiện tượng phổ biến nhưng đầy nguy hiểm: "Shadow AI" – việc nhân viên tự ý sử dụng các công cụ AI mà không có sự phê duyệt hoặc giám sát của bộ phận công nghệ thông tin[1].

     

    Nguồn: USAII

     

    1. Bản chất của Shadow AI và sự khuếch đại rủi ro

    Shadow AI xuất hiện khi nhân viên sử dụng các ứng dụng AI cấp độ người dùng như ChatGPT, các công cụ hỗ trợ viết mã hoặc thiết kế để xử lý công việc chuyên môn mà không thông qua quy trình mua sắm hoặc kiểm duyệt chính thức. Ở kịch bản này, doanh nghiệp gần như không có khả năng hiển thị đối với việc quản lý dữ liệu, thiếu các cam kết chính sách từ nhà cung cấp và nhân viên thường không nhận thức được các rủi ro bảo mật đi kèm.

    AI không chỉ là một công cụ mới; nó đóng vai trò như một bộ khuếch đại. Nếu một doanh nghiệp vốn đã có những lỗ hổng trong quản trị dữ liệu hoặc quyền riêng tư, việc sử dụng AI sẽ làm trầm trọng thêm tác động của những lỗ hổng đó lên gấp nhiều lần. Rủi ro trong bối cảnh này là vô cùng lớn.

    2. Các rủi ro quyền riêng tư và bảo mật dữ liệu cốt lõi

    Khi nhân viên đưa dữ liệu doanh nghiệp vào các mô hình AI công cộng, họ đang vô tình tạo ra những thách thức pháp lý và kỹ thuật nghiêm trọng trong hoạt động an toàn, bền vững của doanh nghiệp. Xét ở nhiều khía cạnh, những rủi ro có thể là:

    Rủi ro trong mục đích sử dụng dữ liệu

    Các mô hình AI đa năng thường sử dụng dữ liệu đầu vào theo những cách mà người tiêu dùng hoặc chủ sở hữu dữ liệu ban đầu không hề đồng ý. Việc nhân viên tải dữ liệu khách hàng lên AI để phân tích có thể vi phạm nguyên tắc chỉ sử dụng dữ liệu cho mục đích đã cam kết, dẫn đến các rủi ro tuân thủ luật pháp theo khung pháp lý tương ứng tại từng quốc gia. Đặc biệt tại Việt Nam, với khung pháp lý mới bảo vệ quyền riêng tư từ Luật Dữ liệu 2024, Luật Trí tuệ nhân tạo 2025 và Luật Bảo vệ dữ liệu 2025 đã đặt ra những yêu cầu tuân thủ nghiêm ngặt và khép kín. Các quy định này buộc doanh nghiệp sử dụng dữ liệu khách hàng, người dùng đúng với mục đích đồng ý ban đầu. Nếu không, nguy cơ rất lớn doanh nghiệp sẽ phải chịu các chế tài cho những sai phạm này.

    Quyền được lãng quên

    AI là công nghệ cần dữ liệu và các mô hình học máy (Machine Learning) một khi đã được huấn luyện thì rất khó để "quên" hoặc xóa bỏ một mẩu thông tin cụ thể mà không gây ảnh hưởng lớn đến hiệu suất của toàn bộ hệ thống. Nếu dữ liệu nhạy cảm bị rò rỉ vào quá trình huấn luyện của nhà cung cấp bên thứ ba thông qua Shadow AI, doanh nghiệp gần như mất khả năng thực thi quyền xóa dữ liệu của khách hàng. Rõ ràng, đây là mặt trái của công nghệ này mà con người khó lòng can thiệp. Lúc này, quyền được quên lãng trên các nền tảng công nghệ gần như không thể thực thi và can thiệp cơ học bởi con người.

    Tính minh bạch và hiệu ứng "Hộp đen"

    Các mô hình AI hiện đại, đặc biệt là các hệ thống mang tính tác nhân (agentic systems), hoạt động theo cách phi tuyến tính[2], khiến việc giải trình lý do tại sao một quyết định cụ thể được đưa ra trở nên cực kỳ khó khăn. Sự thiếu minh bạch này tạo ra hoài nghi từ khách hàng và gây khó khăn cho doanh nghiệp khi cần khắc phục sai sót hoặc giải trình với cơ quan quản lý khi có sự cố về rò rỉ dữ liệu ra bên ngoài.

    3. Rủi ro từ tính tự trị và sự tích tụ sai lệch

    Sự chuyển dịch từ AI truyền thống sang AI tác nhân (Agentic AI)[3] – những hệ thống có khả năng tự suy luận, lập kế hoạch và thực hiện các bước hành động độc lập qua API ngày càng làm tăng mức độ rủi ro.

    Sự nhân bản sai lệch trong thời gian thực: Các mô hình AI thường dựa trên dữ liệu lịch sử. Nếu dữ liệu này có sai lệch như thiên kiến về giới tính hoặc sắc tộc, các sai lệch đó sẽ nhân lên nhanh chóng khi hệ thống xử lý hàng ngàn giao dịch mỗi phút trong môi trường thời gian thực. Một nhân viên sử dụng AI để chấm điểm tín dụng hoặc sàng lọc ứng viên có thể vô tình tạo ra một cuộc khủng hoảng đạo đức và danh tiếng quy mô lớn chỉ trong thời gian ngắn.

    Mất kiểm soát hành động: Khác với các luồng tự động hóa dựa trên quy tắc cố định, AI tác nhân có tính thích ứng và có thể đưa ra các quyết định ngoài dự kiến của con người. Nếu không có các biện pháp kiểm soát "con người trong vòng lặp" (human-in-the-loop), những hệ thống này có thể thực hiện các hành động gây hại cho tài sản hoặc uy tín của tổ chức.

     

    Nguồn: LexisNexis Canada

     

    4. Rủi ro gánh chịu chế tài nghiêm khắc từ các cơ quan quản lý

    Một trong những rủi ro pháp lý lớn nhất mà doanh nghiệp toàn cầu có thể phải đối mặt là biện pháp chế tài mang tên "thu hồi mô hình" (model disgorgement) hoặc "tiêu hủy thuật toán"[4].

    Khi một doanh nghiệp bị phát hiện sử dụng dữ liệu bất hợp pháp hoặc không có sự đồng ý (thường là kết quả của việc nhân viên tự ý đưa dữ liệu vào huấn luyện AI), các cơ quan quản lý như Ủy ban Thương mại Liên bang Hoa Kỳ (FTC) có quyền yêu cầu doanh nghiệp không chỉ xóa dữ liệu vi phạm mà còn phải tiêu hủy toàn bộ các mô hình hoặc thuật toán được xây dựng từ dữ liệu đó.

    Việc phải tiêu hủy một mô hình đã tiêu tốn hàng triệu USD và hàng năm trời để huấn luyện là một tổn thất tài chính và chiến lược khổng lồ. Các tiền lệ như vụ Everalbum hay Ring[5] đã cho thấy FTC ngày càng quyết liệt trong việc áp dụng biện pháp này như một "chiếc gậy" để trừng phạt các hành vi lạm dụng dữ liệu.

    Mặc dù tại Việt Nam, Luật Trí tuệ nhân tạo 2025 mới ban hành không đưa ra chế tài này, tuy nhiên các văn bản hướng dẫn thi hành trong thời gian sắp tới hoàn toàn có thể lựa chọn biện pháp này để thực thi nhằm mang lại tính hiệu quả cho luật trong thực tế và cũng hạn chế những rủi ro tiềm ẩn lớn do công nghệ này mang lại.

    5. Chiến lược quản trị rủi ro và khung hành động cho doanh nghiệp

    Để dung hòa giữa nhu cầu đổi mới và yêu cầu an toàn, các tổ chức cần chuyển dịch từ mô hình kiểm soát tĩnh sang quản trị linh hoạt:

    Doanh nghiệp cần chủ động và tích cực ứng phó về rủi ro dữ liệu

    Việc chuyển từ đánh giá tác động quyền riêng tư (PIA) sang Kế hoạch kích hoạt dữ liệu (Data Enablement Plans - DEP) là cần thiết của doanh nghiệp tại thời điểm này. Thay vì các bản danh mục kiểm tra tuân thủ thụ động, doanh nghiệp nên áp dụng "Kế hoạch kích hoạt dữ liệu" để chủ động ứng phó. DEP tích hợp quyền riêng tư, đạo đức, bảo mật và rủi ro AI vào một quy trình duy nhất, tập trung vào việc "làm thế nào để kích hoạt dữ liệu một cách an toàn" thay vì những kế hoạch đơn lẻ, rời rạc.

    Thiết lập kiến trúc đạo đức và bảo mật ngay từ đầu

    Doanh nghiệp cần xây dựng các rào cản kỹ thuật tự động để ngăn chặn rò rỉ dữ liệu. Các giải pháp kỹ thuật doanh nghiệp nên xem xét như sau:

    • Mã hóa và che giấu dữ liệu: Tự động lọc bỏ các thông tin định danh cá nhân trước khi dữ liệu được đưa vào các luồng xử lý AI.
    • Bộ phận kỹ thuật cần cảnh báo và dự phòng rủi ro: Các nhóm chuyên gia kỹ thuật nên mô phỏng các cuộc tấn công đối kháng để tìm ra lỗ hổng trong hệ thống AI trước khi triển khai rộng rãi. Đây là một biện pháp kỹ thuật cần thiết như một bài “test” nhằm an toàn hóa dữ liệu trước những rủi ro trong quá trình sử dụng thực tế của nhân sự.
    • Xây dựng và vận hành các chính sách quản trị AI hiệu quả: Sử dụng các công cụ quản trị AI để theo dõi và thực thi các chính sách quyền riêng tư theo thời gian thực. Đây là giải pháp pháp kỹ thuật thường được các doanh nghiệp toàn cầu sử dụng để quản trị rủi ro trong quá trình hoạt động kinh doanh trong bối cảnh mới.

    Nâng cao năng lực số và ý thức trách nhiệm

    Cuối cùng, rủi ro từ Shadow AI chỉ có thể được giải quyết triệt để thông qua việc nâng cao trình độ hiểu biết về AI và dữ liệu cho toàn bộ nhân viên. Nhân viên cần được đào tạo để hiểu rằng việc sử dụng AI có trách nhiệm không chỉ là vấn đề tuân thủ, mà còn là nguyên tắc cốt lõi để duy trì giá trị kinh doanh lâu dài. Việc doanh nghiệp xây dựng và vận hành các chính sách nội bộ về AI rõ ràng, minh bạch nhằm hướng dẫn nhân sự sử dụng AI an toàn, hiệu quả là cách thức hiệu quả để doanh nghiệp quản trị các rủi ro lộ, lọt dữ liệu từ việc sử dụng AI của người lao động.

    Việc nhân viên sử dụng AI là một xu hướng không thể đảo ngược, mang lại tiềm năng to lớn về năng suất. Tuy nhiên, nếu không có một khung quản trị chặt chẽ, "Shadow AI" sẽ trở thành một quả bom nổ chậm về pháp lý. Doanh nghiệp thành công trong kỷ nguyên AI sẽ là những tổ chức biết biến quyền riêng tư và quản trị dữ liệu thành nền tảng của sự tin cậy, từ đó tạo ra bệ phóng cho sự đổi mới sáng tạo, bền vững trong kỷ nguyên mới của nhân loại – kỹ nguyên công nghệ thống trị.


     

     

    [2] Phi tuyến tính (Non-linear) là thuật ngữ mô tả các mối quan hệ, hệ thống, hoặc phương trình không tuân theo quy luật đường thẳng; nghĩa là sự thay đổi đầu vào không tạo ra sự thay đổi đầu ra tỷ lệ thuận, thường biểu hiện dưới dạng đường cong, nhảy vọt, hoặc phức tạp hơn trong toán học, vật lý, hoặc kể chuyện, khác với tuyến tính (thẳng, tỷ lệ). 

     

    [3] Agentic AI là một nhánh tiên tiến của trí tuệ nhân tạo, nơi các hệ thống có khả năng tự chủ, thiết lập kế hoạch và hành động để đạt mục tiêu do con người thiết lập. Nó giống như một người trợ lý biết chủ động làm việc thay vì chỉ làm theo lệnh từng bước. Xem thêm tại: https://fpt-is.com/goc-nhin-so/agentic-ai-la-gi/

     

    [4] https://iapp.org/news/a/explaining-model-disgorgement, truy cập lần cuối ngày 28/12/2025.