Từ ngày 2 tháng 8 năm 2026, Quy định AI của EU đã có hiệu lực áp dụng trên phần lớn nội dung. Kể từ đó, gần như ngày nào chúng tôi cũng nhận được cùng một câu hỏi, thường ở dạng này: „Nếu chúng tôi được chứng nhận theo ISO 42001 thì chúng tôi có tuân thủ AI Act không?“
Câu trả lời ngắn là: không. Câu trả lời dài thì thú vị hơn, vì nó giải thích vì sao chứng nhận vẫn là bước đầu tiên hợp lý nhất. Đây là hai thứ khác nhau, trả lời những câu hỏi khác nhau. Ai đánh đồng chúng là đang mua một cảm giác an toàn sai lầm. Ai đem chúng ra đối lập nhau thì lãng phí công sức mà dù sao cũng phải làm hai lần.
„Quy định AI của EU nói bạn được phép làm gì. ISO 42001 nói bạn chứng minh bằng cách nào rằng mình kiểm soát được việc đó. Cái này không thay thế cái kia — nó làm cho cái kia trở nên khả thi về chi phí.“ – Christian Paredes, CEO Eucerta AG
Một đạo luật và một tiêu chuẩn: khác biệt này quyết định tất cả
Văn bản EU AI Act là một quy định (Verordnung). Nó có hiệu lực trực tiếp, không cần một đạo luật quốc gia nào chuyển hóa, và không ai có thể tự quyết định không áp dụng nó. Nó phân loại hệ thống AI theo rủi ro: các thực hành bị cấm, hệ thống rủi ro cao, hệ thống có nghĩa vụ minh bạch và phần còn lại rất lớn với rủi ro tối thiểu. Gắn liền với đó là nghĩa vụ, sự giám sát của cơ quan chức năng và các khoản phạt.
ISO 42001:2023 là một tiêu chuẩn. Nó mang tính tự nguyện — và có thể chứng nhận được. Nó không quy định loại AI nào được phép. Nó mô tả cách một tổ chức xây dựng hệ thống quản lý AI: những hệ thống nào đang vận hành, ai chịu trách nhiệm, chúng gây ra tác động gì, biện pháp nào đang áp dụng, và làm sao bạn biết các biện pháp đó có hiệu lực.
Đó là toàn bộ sự khác biệt, và nó kéo theo nhiều hệ quả. Một đạo luật xác định ranh giới. Một tiêu chuẩn quản lý xây dựng tổ chức có khả năng làm việc trong ranh giới đó. Không một chuyên gia đánh giá nào trên thế giới có thể chứng nhận rằng bạn „tuân thủ AI Act“ — kết luận đó cuối cùng thuộc về cơ quan nhà nước hoặc tòa án. Điều mà một chuyên gia đánh giá có thể chứng nhận là một hệ thống quản lý vận hành được. Và đó chính là bằng chứng mà bộ phận mua hàng, khách hàng và cơ quan giám sát muốn thấy trong thực tế.
Điều gì thực sự áp dụng cho doanh nghiệp của bạn — cập nhật tháng 9/2026
Ở đây cần nhìn kỹ, vì các mốc thời hạn đã dịch chuyển. Digital Omnibus đã lùi các nghĩa vụ đối với AI rủi ro cao về sau, nhưng giữ nguyên phần còn lại. Theo dòng thời gian của Ủy ban châu Âu, hiện tại áp dụng như sau:
- Từ 2 tháng 2 năm 2025: các thực hành AI bị cấm và nghĩa vụ bảo đảm năng lực AI cho nhân sự của chính mình.
- Từ 2 tháng 8 năm 2025: nghĩa vụ đối với nhà cung cấp các mô hình có mục đích sử dụng chung.
- Từ 2 tháng 8 năm 2026: khả năng áp dụng chung của quy định, bao gồm các nghĩa vụ minh bạch.
- Từ 2 tháng 12 năm 2027: AI rủi ro cao theo Phụ lục III, tức là các hệ thống độc lập, ví dụ trong tuyển dụng nhân sự hoặc giáo dục.
- Từ 2 tháng 8 năm 2028: AI rủi ro cao được tích hợp vào các sản phẩm chịu quản lý.
Đừng đọc sự dịch chuyển này như một tín hiệu an tâm. Hai nghĩa vụ hôm nay chạm tới thực tế mọi doanh nghiệp có sử dụng AI. Thứ nhất là năng lực AI: nhân viên của bạn phải hiểu họ đang làm việc với cái gì. Thứ hai là tính minh bạch: ai đang nói chuyện với một chatbot hoặc được trình bày nội dung do AI tạo ra đều phải nhận biết được điều đó. Cả hai đều không phụ thuộc vào Phụ lục III. Cả hai đều có hiệu lực ngay bây giờ.
Và các khoản phạt không phải là ngáo ộp, mà được phân bậc. Điều 99 của quy định nêu mức tới 35 triệu euro hoặc 7% doanh thu toàn cầu hằng năm đối với các thực hành bị cấm, tới 15 triệu hoặc 3% đối với vi phạm nghĩa vụ và tới 7,5 triệu hoặc 1% đối với việc khai báo sai với cơ quan chức năng. Đối với doanh nghiệp nhỏ và vừa cũng như start-up, mức được áp dụng rõ ràng là giá trị thấp hơn trong mỗi trường hợp. Điều đó làm nhẹ gánh, nhưng không miễn trừ điều gì.
Hai bên chồng lấn ở đâu — và khoảng trống nằm ở đâu
Phần chồng lấn là rất lớn, và nó nằm đúng chỗ khối lượng công việc phát sinh. Cả hai bộ quy tắc đều giả định rằng bạn biết những hệ thống AI nào đang chạy trong doanh nghiệp mình. Cả hai đều đòi hỏi một đánh giá về rủi ro và tác động. Cả hai đều muốn có người chịu trách nhiệm được chỉ định, tài liệu truy vết được và sự giám sát của con người đối với các quyết định tự động.
Ai xây dựng hệ thống quản lý AI theo ISO 42001 thì chỉ phải làm phần nền tảng này một lần duy nhất. Danh mục các hệ thống AI, đánh giá tác động cho từng hệ thống, việc xác định vai trò là nhà cung cấp, đơn vị triển khai hay người dùng — đó chính là chất liệu từ đó hình thành câu trả lời cho mọi bảng câu hỏi nhà cung cấp và mọi yêu cầu của cơ quan chức năng.
Bạn cũng phải nhìn rõ khoảng trống. ISO 42001 không làm thay bạn việc phân định pháp lý. Liệu một trong các hệ thống của bạn có thuộc Phụ lục III hay không, bạn là nhà cung cấp hay chỉ là đơn vị triển khai, sản phẩm của bạn phải mang những chỉ dẫn minh bạch nào: đó là những câu hỏi pháp lý, và tiêu chuẩn không trả lời chúng. Nó chỉ cung cấp nền tảng để những câu hỏi đó trở nên có thể trả lời được. Chúng tôi nói điều này một cách cởi mở — trên trang về EU AI Act của chúng tôi cũng như ở đây.
Trình tự mà chúng tôi khuyến nghị cho các doanh nghiệp
Hãy bắt đầu bằng danh mục, không phải bằng câu hỏi pháp lý. Chừng nào chưa ai trong doanh nghiệp nói được công cụ AI nào đang được dùng ở bộ phận nào, thì mọi phân loại rủi ro đều là phỏng đoán. Trong thực tế, bước đầu tiên này hầu như luôn là bước dạy được nhiều nhất: số hệ thống nhiều hơn ban giám đốc dự đoán.
Sau đó hãy xây dựng hệ thống quản lý và đưa nó đi kiểm tra. Với điều đó, bạn có cấu trúc, người chịu trách nhiệm và bằng chứng. Chỉ sau đó bạn mới xếp các hệ thống của mình vào các nhóm rủi ro của quy định và dẫn ra các nghĩa vụ cụ thể. Với phần lớn doanh nghiệp nhỏ và vừa sử dụng các công cụ AI thông dụng cho văn phòng và bán hàng, bước thứ hai này nhỏ hơn nhiều so với lo ngại.
Chi phí là có thể lập kế hoạch được. Ở chúng tôi, tiêu chuẩn đầu tiên có giá 179 euro mỗi tháng, mỗi tiêu chuẩn tiếp theo 149 euro, với thời hạn 36 tháng và giá cố định cho doanh nghiệp tới 30 nhân viên. ISO 42001 thường được gộp với ISO 27001, vì an toàn thông tin và quản trị AI chia sẻ khoảng một nửa các yêu cầu hệ thống. Trường hợp của bạn tốn bao nhiêu, bạn hãy tính lại trong công cụ tính chi phí, không cần biểu mẫu và không cần trao đổi.
Còn một điểm nữa, vì nó hay bị bỏ qua: ở chúng tôi, chứng chỉ có hiệu lực ba năm kể từ ngày đánh giá. Bức tranh AI trong một doanh nghiệp thay đổi đáng kể trong ba năm. Chính vì vậy, một hệ thống quản lý sống trong một nền tảng và được duy trì giữa các kỳ đánh giá có giá trị hơn một cặp tài liệu ngủ quên sau khi đánh giá xong.
Kết luận
ISO 42001 và Quy định AI của EU không phải là chuyện chọn một trong hai. Ai chỉ nhìn vào đạo luật sẽ gom được những câu trả lời riêng lẻ mà không có hệ thống. Ai chỉ nhìn vào tiêu chuẩn sẽ có một hệ thống tốt nhưng có thể bỏ sót một nghĩa vụ pháp lý. Vị thế bền vững là cả hai: hệ thống quản lý được chứng nhận làm nền móng, phân định pháp lý là lớp kiểm tra đặt lên trên đó.
Ưu điểm của trình tự này là bạn có thể bắt đầu ngay lập tức. Câu hỏi pháp lý không thể trả lời nếu thiếu danh mục hệ thống — còn danh mục hệ thống thì có thể bắt đầu ngay hôm nay.
Bước tiếp theo của bạn: Hãy tính trong công cụ tính chi phí xem ISO 42001 có ý nghĩa gì với doanh nghiệp bạn, hoặc kiểm tra qua Chứng nhận Express xem ở chỗ bạn mọi việc có thể nhanh đến mức nào.
Đọc thêm:




