Đạo luật AI của EU có hiệu lực từ tuần này: những gì được áp dụng và những gì bị hoãn
John Kjorstad
Liên minh châu Âu đã chính thức áp dụng giai đoạn tiếp theo của Đạo luật AI, bổ sung các yêu cầu minh bạch đối với chatbot và nội dung do AI tạo ra, trong khi các quy định về rủi ro cao bị hoãn đến cuối năm 2027. Động thái này đánh dấu bước tiến trong nỗ lực quản lý trí tuệ nhân tạo, nhưng cũng vấp phải sự chỉ trích từ các nhóm bảo vệ quyền kỹ thuật số.
Ngày 2/8, giai đoạn tiếp theo của Đạo luật AI châu Âu chính thức có hiệu lực, được EU coi là luật toàn diện đầu tiên trên thế giới về trí tuệ nhân tạo. Giống như Quy định bảo vệ dữ liệu chung (GDPR) trước đó, luật mới này không thay thế mà bổ sung cho bộ quy tắc kỹ thuật số hiện hành của khối.
Nếu GDPR quản lý cách các tổ chức thu thập và sử dụng dữ liệu cá nhân, thì Đạo luật AI điều chỉnh cách hệ thống AI được phát triển và triển khai. GDPR đã định hình các hoạt động bảo mật vượt ra ngoài châu Âu, trở thành chuẩn mực cho nhiều tập đoàn đa quốc gia. Câu hỏi đặt ra là liệu Đạo luật AI có tạo ra ảnh hưởng tương tự đối với quản trị AI hay không.
Điều gì có hiệu lực trong tuần này?
Điều 50 của Đạo luật AI bắt đầu được áp dụng từ ngày 2/8, thêm một lớp minh bạch vào quy định AI chung của EU. Theo đó, chatbot và các hệ thống AI tương tác trực tiếp với người dùng phải thông báo rằng họ đang nói chuyện với AI, trừ khi ngữ cảnh khiến điều này hiển nhiên.
Các nhà cung cấp hệ thống AI tạo hoặc chỉnh sửa hình ảnh, âm thanh, video hoặc văn bản phải đảm bảo nội dung tổng hợp được đánh dấu có thể nhận diện bằng máy khi luật yêu cầu. Các hệ thống nhận diện cảm xúc hoặc phân loại người bằng dữ liệu sinh trắc học phải thông báo cho cá nhân liên quan. Một số hoạt động thực thi pháp luật được miễn trừ một phần nghĩa vụ này.
Điểm mấu chốt là các quy định này yêu cầu tiết lộ, không cấm công nghệ, và vi phạm có thể bị phạt tới 15 triệu euro (17,3 triệu USD) hoặc 3% doanh thu toàn cầu hàng năm, tùy mức nào cao hơn.
Với doanh nghiệp, tác động trước mắt chủ yếu là vận hành, không phải chuyển đổi lớn. Quy định không buộc họ từ bỏ hệ thống AI hay xin phê duyệt trước khi sử dụng, mà chỉ thêm một lớp tuân thủ. Thách thức thực tế là xác định AI đã được nhúng ở đâu trong sản phẩm, tương tác khách hàng và quy trình nội bộ – kể cả công cụ mua từ bên thứ ba – và đảm bảo các hệ thống đó đáp ứng yêu cầu minh bạch mới.
Điều gì bị hoãn và tại sao?
Nghĩa vụ quan trọng nhất của Đạo luật AI – các yêu cầu rủi ro cao cho hệ thống trong lĩnh vực sinh trắc học, việc làm, giáo dục, dịch vụ thiết yếu, di cư, tị nạn và quản lý biên giới – ban đầu dự kiến áp dụng từ 2/8 cùng với quy định minh bạch.
Tuy nhiên, tháng 5/2025, các nhà lập pháp EU đã đồng ý hoãn đến 2/12/2027 như một phần của gói Digital Omnibus. Những hệ thống này vẫn chịu sự điều chỉnh của luật hiện hành như GDPR và quy định ngành, nhưng chưa phải tuân thủ các yêu cầu quản trị, quản lý rủi ro và giám sát riêng theo Đạo luật AI.
Ủy ban châu Âu coi việc hoãn này là điều chỉnh triển khai, không phải lùi bước khỏi quy định AI. Phó Chủ tịch điều hành Henna Virkkunen khi đó nói mục tiêu là “làm cho việc đổi mới dễ dàng hơn mà không hạ thấp tiêu chuẩn an toàn”, vì doanh nghiệp và cơ quan quản lý cần hướng dẫn rõ ràng hơn, tiêu chuẩn kỹ thuật và công cụ hỗ trợ trước khi các nghĩa vụ khắt khe nhất có hiệu lực.
Ủy ban cũng liên hệ việc này với chương trình nghị sự nâng cao năng lực cạnh tranh, viện dẫn báo cáo năm 2024 của Mario Draghi về năng lực cạnh tranh châu Âu, vốn cho rằng gánh nặng quy định đang kìm hãm tăng trưởng. Các nhà đàm phán Nghị viện châu Âu ủng hộ thỏa hiệp với lý do tiêu chuẩn kỹ thuật hỗ trợ tuân thủ cho hệ thống rủi ro cao chưa sẵn sàng.
Các nhóm bảo vệ quyền kỹ thuật số phản đối, cho rằng việc mở lại luật vừa mới thông qua có thể làm suy yếu các biện pháp bảo vệ và tạo tiền lệ cho những lần hoãn tiếp theo.
Ai bị ảnh hưởng nhất và các nhà phê bình nói gì?
Phụ lục III của Đạo luật AI xếp một số hệ thống AI trong quản lý di cư, tị nạn và biên giới vào nhóm “rủi ro cao”, phản ánh nhận thức rằng các công nghệ này có thể ảnh hưởng đến người trong tình thế dễ bị tổn thương. Nhóm này gồm công cụ đánh giá rủi ro, hỗ trợ quyết định về tị nạn, thị thực, cư trú, và phát hiện, nhận dạng cá nhân tại biên giới.
Nếu Đạo luật AI được áp dụng đầy đủ, các hệ thống này phải đáp ứng yêu cầu bổ sung về quản lý rủi ro, tài liệu, quản trị dữ liệu, khả năng truy vết và giám sát của con người. Nhưng các nghĩa vụ đó bị hoãn đến tháng 12/2027, khiến những người dễ bị ảnh hưởng bởi quyết định tự động hóa tiếp tục không được Đạo luật AI bảo vệ mạnh nhất thêm 16 tháng. GDPR và luật quốc gia vẫn áp dụng, nhưng các nhà hoạt động cho rằng chúng không giải quyết mọi rủi ro từ hệ thống AI thiếu minh bạch hoặc có thể phân biệt đối xử.
Stefi Richani, phụ trách vận động chính sách tại sáng kiến Equinox về công bằng chủng tộc, nói rằng việc hoãn sẽ “làm tăng giám sát và phân biệt đối xử, thậm chí dẫn đến việc từ chối đơn xin tị nạn trái pháp luật dựa trên đặc điểm cá nhân hoặc nghi ngờ chủng tộc”. Bà cho rằng các hệ thống dự đoán và tự động trong lĩnh vực này nên bị cấm thay vì quản lý, và nên đầu tư vào các lộ trình an toàn và bảo trợ xã hội.
Tác động ngoài biên giới EU
Về minh bạch, các công ty xây dựng hệ thống AI tuân thủ quy định của EU thường áp dụng cùng tiêu chuẩn trên toàn cầu thay vì vận hành riêng biệt. Đây là “hiệu ứng Brussels” đã biến GDPR thành chuẩn mực bảo mật toàn cầu. Nhưng với các ứng dụng rủi ro cao, ảnh hưởng của EU đi theo hướng ngược lại.
EU tài trợ công nghệ giám sát biên giới triển khai tại các nước thứ ba – ví dụ ở các điểm trung chuyển trên tuyến di cư vào châu Âu – và các triển khai này nằm ngoài phạm vi Đạo luật AI, bất kể quy định rủi ro cao trong EU có yêu cầu gì. Các yêu cầu minh bạch có thể được áp dụng toàn cầu, nhưng các biện pháp bảo vệ mạnh nhất dừng lại ở biên giới EU.
Những gì tiếp theo?
Đạo luật AI có hiệu lực theo từng giai đoạn. Lệnh cấm các hoạt động AI nguy hiểm và quy định về hiểu biết AI bắt đầu áp dụng từ tháng 2/2025. Nghĩa vụ đối với mô hình AI mục đích chung có hiệu lực từ tháng 8/2025. Các yêu cầu minh bạch bắt đầu từ tuần này. Và các nghĩa vụ rủi ro cao bị hoãn dự kiến áp dụng từ tháng 12/2027.
Việc triển khai theo giai đoạn phản ánh sự phức tạp trong việc quản lý lĩnh vực công nghệ thay đổi nhanh. Các nhà phê bình nói rằng mỗi lần hoãn lại giúp ngành công nghiệp tránh bị giám sát lâu hơn, trong khi các hệ thống ảnh hưởng đến người di cư và người tìm việc tiếp tục không được quy định đầy đủ.