Knowledge / Problem-solvingAI Governance

ISO/IEC 42001 phù hợp với tổ chức nào?

Doanh nghiệp có thể đang sử dụng ChatGPT, Copilot hoặc các nền tảng AI khác mà chưa coi mình là “tổ chức AI”. Nhưng khi AI bắt đầu tham gia vào quyết định, xử lý dữ liệu, tạo nội dung, hỗ trợ khách hàng, phân tích hồ sơ

Ứng dụng AI có kiểm soát trong doanh nghiệp

Doanh nghiệp có thể đang sử dụng ChatGPT, Copilot hoặc các nền tảng AI khác mà chưa coi mình là “tổ chức AI”. Nhưng khi AI bắt đầu tham gia vào quyết định, xử lý dữ liệu, tạo nội dung, hỗ trợ khách hàng, phân tích hồ sơ hoặc tự động hóa nghiệp vụ, câu hỏi quản trị xuất hiện rất nhanh:

  • dữ liệu nào được phép đưa vào AI;
  • kết quả AI phải được kiểm tra ở mức nào;
  • ai chịu trách nhiệm nếu kết quả sai;
  • AI nào được phê duyệt sử dụng;
  • nhà cung cấp AI được đánh giá ra sao;
  • rủi ro đối với khách hàng và người dùng cuối là gì;
  • khi mô hình hoặc dịch vụ AI thay đổi, tổ chức kiểm soát thế nào.

ISO/IEC 42001:2023 là tiêu chuẩn quốc tế quy định yêu cầu đối với hệ thống quản lý trí tuệ nhân tạo (Artificial Intelligence Management System – AIMS). ISO mô tả tiêu chuẩn này là áp dụng cho các tổ chức phát triển, cung cấp hoặc sử dụng sản phẩm và dịch vụ dựa trên AI.

ISO/IEC 42001 không chỉ dành cho công ty phát triển AI

Đây là điểm dễ hiểu nhầm.

Một tổ chức có thể thuộc một trong ba nhóm:

1. Phát triển AI

Ví dụ:

  • xây mô hình AI;
  • phát triển hệ thống machine learning;
  • tạo AI agent;
  • xây sản phẩm có chức năng AI;
  • fine-tune hoặc tích hợp mô hình vào sản phẩm.

2. Cung cấp giải pháp có sử dụng AI

Ví dụ:

  • nền tảng SaaS có AI;
  • dịch vụ phân tích tự động;
  • chatbot;
  • hệ thống nhận dạng;
  • giải pháp hỗ trợ ra quyết định.

3. Sử dụng AI trong hoạt động nội bộ

Đây là nhóm ngày càng phổ biến:

  • HR dùng AI hỗ trợ sàng lọc;
  • marketing dùng generative AI;
  • sales dùng AI phân tích khách hàng;
  • IT dùng AI hỗ trợ coding;
  • pháp chế dùng AI phân tích tài liệu;
  • bộ phận vận hành dùng AI agent để tự động hóa.

ISO/IEC 42001 có thể có giá trị cho cả ba nhóm.

Khi nào doanh nghiệp nên quan tâm đến AIMS?

Không phải cứ dùng một công cụ AI là phải xây dựng ISO/IEC 42001.

Nhu cầu trở nên rõ hơn khi AI có một hoặc nhiều đặc điểm sau:

AI ảnh hưởng đến quyết định quan trọng

Nếu đầu ra AI được dùng để:

  • phê duyệt;
  • phân loại;
  • đánh giá;
  • khuyến nghị;
  • ưu tiên;
  • quyết định đối với khách hàng, nhân viên hoặc đối tác,

thì tổ chức nên xác định rõ vai trò của con người và cách kiểm tra đầu ra.

AI xử lý dữ liệu nhạy cảm hoặc dữ liệu cá nhân

Doanh nghiệp cần biết:

  • dữ liệu nào được gửi sang nhà cung cấp AI;
  • dữ liệu có được lưu hoặc dùng cho mục đích khác không;
  • ai có quyền sử dụng;
  • có cần ẩn danh hoặc giảm dữ liệu đầu vào không.

Nhiều phòng ban đang tự dùng nhiều công cụ AI khác nhau

Đây là lúc “shadow AI” xuất hiện.

Tổ chức có thể không biết nhân viên đang dùng công cụ nào, dữ liệu gì đang được tải lên và kết quả AI được sử dụng ở đâu.

AI được tích hợp vào sản phẩm hoặc dịch vụ

Khi AI trở thành một thành phần của sản phẩm, doanh nghiệp cần quản lý cả vòng đời:

Thiết kế → Dữ liệu → Phát triển → Kiểm thử → Triển khai → Giám sát → Thay đổi → Ngừng sử dụng

Khách hàng yêu cầu bằng chứng về AI governance

Trong chuỗi cung ứng, khả năng chứng minh cách tổ chức quản lý rủi ro AI có thể trở thành yêu cầu tương tự cách ISO/IEC 27001 được sử dụng đối với an toàn thông tin.

ISO/IEC 42001 quản lý những vấn đề gì?

AIMS không chỉ là một “AI policy”.

Một hệ thống quản lý AI có thể bao gồm:

  • bối cảnh và mục tiêu sử dụng AI;
  • chính sách AI;
  • vai trò và trách nhiệm;
  • danh mục AI system/use case;
  • đánh giá tác động;
  • quản lý rủi ro;
  • dữ liệu;
  • vòng đời AI system;
  • quản lý nhà cung cấp;
  • năng lực và nhận thức;
  • giám sát hiệu năng;
  • sự cố và vấn đề;
  • đánh giá nội bộ;
  • xem xét của lãnh đạo;
  • cải tiến.

ISO nhấn mạnh quản lý cả rủi ro và cơ hội, đồng thời đề cập đến các vấn đề như tính minh bạch, khả năng truy vết và độ tin cậy của hệ thống AI.

ISO/IEC 42001 khác gì với việc ban hành một quy định sử dụng ChatGPT?

Một “AI usage policy” có thể là một phần của quản trị AI, nhưng chưa phải AIMS.

Ví dụ, quy định nội bộ có thể nói:

Không nhập dữ liệu khách hàng vào công cụ AI công cộng.

AIMS cần đi xa hơn:

  • công cụ nào được phê duyệt;
  • căn cứ đánh giá;
  • ai phê duyệt;
  • ngoại lệ được xử lý thế nào;
  • log hoặc bằng chứng nào được lưu;
  • nếu thay đổi nhà cung cấp thì đánh giá lại ra sao;
  • cách kiểm tra việc tuân thủ;
  • cách xử lý khi phát hiện vi phạm.

Nói cách khác, AIMS biến nguyên tắc thành một hệ thống quản trị có thể vận hành và kiểm tra.

SME có cần ISO/IEC 42001 không?

Có thể có, nhưng không nhất thiết phải bắt đầu bằng dự án chứng nhận.

Một SME đang thử nghiệm AI có thể bắt đầu bằng:

  1. Lập danh sách use case AI.
  2. Phân loại mức độ rủi ro.
  3. Xác định dữ liệu được phép sử dụng.
  4. Xác định công cụ được phê duyệt.
  5. Quy định human review.
  6. Đánh giá nhà cung cấp.
  7. Theo dõi sự cố và kết quả.
  8. Định kỳ xem xét lại.

Đây cũng là nền tảng tốt nếu sau đó doanh nghiệp muốn phát triển thành AIMS theo ISO/IEC 42001.

Xem [Lộ trình ứng dụng AI có kiểm soát cho doanh nghiệp](/tai-nguyen/lo-trinh-ung-dung-ai-co-kiem-soat).

ISO/IEC 42001 có liên quan gì đến ISO/IEC 27001?

Hai hệ thống có phạm vi khác nhau nhưng có nhiều điểm giao nhau.

ISO/IEC 27001 tập trung vào quản lý rủi ro an toàn thông tin. ISO/IEC 42001 tập trung vào quản lý AI.

Một AI system thường phụ thuộc vào:

  • dữ liệu;
  • cloud;
  • API;
  • tài khoản;
  • nhà cung cấp;
  • quyền truy cập;
  • log;
  • bảo mật môi trường.

Vì vậy, tổ chức đã có ISMS thường có một nền tảng hữu ích để mở rộng sang AI governance.

Xem thêm [ISO 27001 là gì?](/tai-nguyen/iso-27001-la-gi).

Một bài kiểm tra nhanh

Doanh nghiệp nên cân nhắc xây dựng AI governance có cấu trúc nếu trả lời “Có” cho nhiều câu dưới đây:

  • AI đang xử lý thông tin quan trọng?
  • AI đang ảnh hưởng đến quyết định?
  • Có nhiều nhà cung cấp AI?
  • Nhân viên được phép tự chọn công cụ AI?
  • Có AI tích hợp trong sản phẩm/dịch vụ?
  • Khách hàng hỏi về cách quản lý AI?
  • Chưa có người chịu trách nhiệm về rủi ro AI?
  • Chưa có danh mục AI use case?
  • Chưa có cơ chế theo dõi sự cố hoặc đầu ra sai?

Nếu có, doanh nghiệp đã vượt qua giai đoạn “chỉ thử công cụ AI”.

HQC có thể hỗ trợ như thế nào?

Các nội dung liên quan:

  • [AI for Business](/dich-vu/ai-for-business) – thiết kế cách ứng dụng và quản trị AI phù hợp với doanh nghiệp;
  • [ISO/IEC 42001](/tieu-chuan/iso-42001) – trang tiêu chuẩn;
  • [Đào tạo AI ứng dụng cho doanh nghiệp](/dao-tao/ai-ung-dung-doanh-nghiep);
  • [Lộ trình ứng dụng AI có kiểm soát](/tai-nguyen/lo-trinh-ung-dung-ai-co-kiem-soat).

Doanh nghiệp không nhất thiết phải bắt đầu bằng một bộ tài liệu lớn. Cách thực tế hơn là xác định AI nào đang được sử dụng, rủi ro ở đâu và kiểm soát nào thực sự cần thiết.

[Liên hệ HQC](/lien-he) nếu bạn muốn rà soát nhanh mức độ sẵn sàng AI governance trước khi quyết định có triển khai ISO/IEC 42001 hay không.

Nguồn tham khảo

  • ISO – ISO/IEC 42001:2023 AI management systems: https://www.iso.org/standard/42001
  • ISO – AI management systems: What businesses need to know: https://www.iso.org/artificial-intelligence/ai-management-systems

Muốn áp dụng nội dung này vào bối cảnh doanh nghiệp của bạn?

Liên hệ HQC