Nhân viên đã dùng AI cho nhiều việc hằng ngày, nhưng doanh nghiệp thường chưa biết họ dùng thế nào. Quy định sử dụng AI giúp quản được việc đó. Cách viết dễ làm theo nhất là đi theo tư duy ISO: phạm vi, rủi ro, kiểm soát, trách nhiệm, theo dõi và cải tiến.

Vì sao doanh nghiệp cần quy định sử dụng AI

Công cụ AI đã có mặt ở gần như mọi phòng ban. Bộ phận marketing dùng AI viết nội dung. Đội kinh doanh dùng AI soạn email và phân tích khách hàng. Nhân sự dùng AI viết mô tả công việc và hỗ trợ sàng lọc hồ sơ. Bộ phận chất lượng dùng AI soạn quy trình, phân tích lỗi. Đội kỹ thuật dùng AI viết mã, còn lãnh đạo dùng AI tổng hợp báo cáo và hỗ trợ ra quyết định.

Câu hỏi đặt ra là doanh nghiệp có biết nhân viên đang dùng AI như thế nào không. Nếu câu trả lời là "ai cần thì tự dùng", rất có thể đang có hàng chục công cụ AI xử lý thông tin của công ty mà không có cơ chế quản lý thống nhất. Đó là lúc cần một quy định sử dụng AI. Nhưng quy định ấy phải được viết sao cho không thành một tài liệu dài hàng chục trang, ban hành xong rồi không ai làm theo.

AI khác các công cụ văn phòng quen thuộc ở chỗ người dùng có thể đưa rất nhiều thông tin vào và nhận lại nội dung, phân tích hay đề xuất chỉ trong vài giây. Một nhân viên tải hợp đồng của khách lên để nhờ tóm tắt. Một kỹ sư tải bản vẽ lên để nhờ phân tích. Một nhân viên chất lượng nhập dữ liệu lỗi để tìm nguyên nhân gốc. Một lập trình viên dán đoạn mã nguồn để nhờ sửa lỗi. Một nhân viên nhân sự đưa hồ sơ ứng viên vào để nhờ xếp hạng.

Mỗi việc đều có thể mang lại hiệu quả. Đồng thời, mỗi việc cũng có thể gây rủi ro về bảo mật thông tin, dữ liệu cá nhân, độ chính xác, quyền sở hữu trí tuệ, yêu cầu của khách hàng, chất lượng, an toàn, thiên lệch, trách nhiệm và sự phụ thuộc vào công nghệ. Vì vậy, mục tiêu của quy định không phải là cấm nhân viên dùng AI, mà là cho phép doanh nghiệp khai thác AI trong một phạm vi được quản lý.

Tư duy ISO khi quản lý AI

Doanh nghiệp đã áp dụng ISO quen với một nguyên tắc: không kiểm soát mọi thứ như nhau, mà kiểm soát dựa trên rủi ro. Nguyên tắc này rất hợp với AI. Nhờ AI gợi ý tiêu đề một bài đăng mạng xã hội có rủi ro thấp. Dùng AI soạn dự thảo quy trình thao tác chuẩn có rủi ro cao hơn. Dùng AI phân tích nguyên nhân lỗi sản phẩm còn cao hơn nữa. Còn để AI tự quyết định một sản phẩm đạt hay không đạt thì mức ảnh hưởng có thể rất lớn.

Áp cùng một cơ chế kiểm soát cho bốn trường hợp trên là không hợp lý. Có thể dùng nguyên tắc: AI càng ảnh hưởng nhiều đến sản phẩm, khách hàng, con người, môi trường, thông tin hoặc quyết định quan trọng, mức kiểm soát càng cao.

Bước 1: Xác định AI đang được dùng ở đâu

Việc đầu tiên trước khi viết quy định không phải là soạn "Điều 1. Mục đích". Hãy bắt đầu bằng câu hỏi công ty đang dùng AI vào việc gì. Có thể khảo sát từng phòng ban theo năm cột: bộ phận, công cụ, mục đích, dữ liệu sử dụng và mức ảnh hưởng. Chẳng hạn, marketing dùng AI viết nội dung từ thông tin công khai, mức ảnh hưởng thấp. Kinh doanh dùng AI soạn email có thông tin khách hàng, mức trung bình. Kỹ thuật dùng AI phân tích lỗi trên dữ liệu kỹ thuật, mức cao. Qua bước này, nhiều doanh nghiệp nhận ra AI đang được dùng nhiều hơn lãnh đạo nghĩ.

Bước 2: Lập danh mục công cụ AI được phép dùng

Không phải công cụ AI nào trên mạng cũng nên được dùng với dữ liệu doanh nghiệp. Có thể chia thành ba nhóm. Nhóm được phép gồm những công cụ doanh nghiệp đã xem xét và cho dùng. Nhóm dùng có điều kiện chỉ được dùng cho dữ liệu công khai, dữ liệu đã ẩn danh hoặc việc không quan trọng. Nhóm chưa được phê duyệt thì không dùng cho dữ liệu hay hoạt động của doanh nghiệp trước khi được xem xét.

Cần đặc biệt tránh tình trạng công ty mua một nền tảng AI chính thức nhưng nhân viên lại đưa dữ liệu vào hàng chục công cụ miễn phí khác. Đó là một dạng rủi ro thường được gọi là "AI ngầm" (shadow AI).

Bước 3: Phân loại việc dùng AI theo mức rủi ro

Một mô hình ba mức là đủ để bắt đầu. Mức rủi ro thấp gồm gợi ý ý tưởng, viết tiêu đề, soạn nội dung không chứa thông tin mật và chỉnh sửa câu chữ. Những việc này có thể cho phép với kiểm soát cơ bản.

Mức trung bình gồm soạn quy trình, phân tích dữ liệu nội bộ, soạn tài liệu đào tạo, phân tích khiếu nại và hỗ trợ đánh giá nhà cung cấp. Yêu cầu đi kèm là người có năng lực kiểm tra kết quả trước khi dùng.

Mức cao gồm việc AI tham gia quyết định chất lượng sản phẩm, phân tích dữ liệu nhạy cảm, sàng lọc con người, hỗ trợ quyết định ảnh hưởng đến an toàn, tham gia kiểm soát quá trình quan trọng hoặc tự động thực hiện hành động có ảnh hưởng lớn. Với mức này, có thể yêu cầu đủ chuỗi: đánh giá rủi ro, phê duyệt, thử nghiệm và xác nhận, giám sát, rồi có cơ chế can thiệp.

Bước 4: Quy định rõ dữ liệu nào được đưa vào AI

Đây là một trong những phần quan trọng nhất của quy định. Dữ liệu có thể dùng gồm thông tin công khai, nội dung marketing đã công bố, dữ liệu giả lập và dữ liệu không chứa thông tin nhạy cảm. Dữ liệu chỉ dùng có điều kiện gồm dữ liệu nội bộ, dữ liệu khách hàng đã ẩn danh và dữ liệu kỹ thuật không thuộc diện mật. Với nhóm này, có thể yêu cầu phê duyệt hoặc chỉ dùng trên nền tảng AI được doanh nghiệp cho phép.

Dữ liệu không được đưa lên công cụ AI chưa phê duyệt gồm mật khẩu, khóa truy cập, bí mật kinh doanh, bản vẽ mật, mã nguồn nhạy cảm, hồ sơ nhân sự nhạy cảm, hợp đồng mật, dữ liệu khách hàng thuộc phạm vi bảo mật và mọi thông tin doanh nghiệp không có quyền chia sẻ. Một nguyên tắc dễ truyền đạt cho nhân viên: nếu bạn không được phép gửi dữ liệu đó cho một người ngoài công ty, đừng mặc định rằng bạn được phép gửi nó cho AI.

Bước 5: Kiểm soát đầu ra của AI

Đầu vào cần kiểm soát, đầu ra cũng quan trọng không kém. AI có thể bịa nguồn, hiểu sai dữ liệu, trích dẫn sai, đưa ra kết luận thiếu căn cứ, tạo mã có lỗ hổng hoặc đề xuất giải pháp không phù hợp. Quy định có thể chia ba mức. Đầu ra rủi ro thấp do người dùng tự xem xét. Đầu ra ảnh hưởng đến công việc chuyên môn phải được người có năng lực kiểm tra. Đầu ra ảnh hưởng đến quyết định quan trọng phải được xác nhận và phê duyệt theo thẩm quyền trước khi thực hiện. Nói gọn: AI tạo ra chưa có nghĩa là đã được xác nhận.

Bước 6: Không dùng AI để tạo hồ sơ sai thực tế

Nội dung này nên được đưa thẳng vào quy định. AI có thể soạn biên bản họp, báo cáo đánh giá, hồ sơ hành động khắc phục, báo cáo kiểm tra, biên bản đào tạo, báo cáo chỉ số hay hồ sơ ISO. Nhưng doanh nghiệp cần quy định rõ: không dùng AI để tạo, sửa đổi hoặc hoàn thiện hồ sơ theo cách làm sai lệch hoạt động, sự kiện, kết quả hoặc bằng chứng thực tế. Ví dụ, không tổ chức đào tạo mà nhờ AI viết biên bản, điền danh sách rồi ký. Đó không phải ứng dụng AI, mà là tạo hồ sơ không phản ánh sự thật.

Bước 7: Xác định trách nhiệm, vì AI không chịu trách nhiệm thay người

Một tài liệu rất hay có thể do AI viết. Nhưng nếu tài liệu đó sai, doanh nghiệp không thể nói rằng vì công cụ AI viết nên không ai chịu trách nhiệm. Người dùng AI chịu trách nhiệm về dữ liệu mình nhập, cách mình dùng AI, việc kiểm tra kết quả trong phạm vi được giao và việc tuân thủ yêu cầu bảo mật. Trưởng bộ phận chịu trách nhiệm kiểm soát cách AI được dùng trong quá trình, phê duyệt khi cần và bảo đảm nhân viên đủ năng lực. Bộ phận công nghệ thông tin và an toàn thông tin có thể phụ trách danh mục công cụ được phép, tài khoản, quyền truy cập, bảo mật và giám sát kỹ thuật. Lãnh đạo đặt định hướng, mức chấp nhận rủi ro và nguồn lực. Nguyên tắc chung: AI hỗ trợ, con người kiểm soát, doanh nghiệp chịu trách nhiệm.

Bước 8: Quy định năng lực của người dùng AI

Đào tạo AI không nên dừng ở việc giới thiệu công cụ và cách viết câu lệnh. Nhân viên cần hiểu rằng AI có thể sai, biết cách kiểm chứng thông tin, biết dữ liệu nào không được nhập, khi nào phải xin phê duyệt, khi nào không được dùng AI, cách báo cáo sự cố, trách nhiệm của mình với đầu ra và những rủi ro gắn với công việc của mình. Đặc biệt, người dùng AI cho công việc chuyên môn phải đủ năng lực chuyên môn để đánh giá kết quả AI tạo ra.

Bước 9: Quản lý AI của nhà cung cấp

AI không chỉ là trợ lý trò chuyện. Doanh nghiệp có thể mua camera AI, phần mềm tuyển dụng có AI, hệ thống chatbot, phần mềm phân tích dữ liệu, AI kiểm tra sản phẩm, AI dự báo sản xuất hay AI tích hợp trong hệ thống quản trị. Khi đó, cần xem xét nhà cung cấp qua các câu hỏi: AI xử lý dữ liệu nào, dữ liệu lưu ở đâu, ai có quyền truy cập, nhà cung cấp dùng dữ liệu vào mục đích gì, hệ thống có đáp ứng yêu cầu của doanh nghiệp không, nếu nhà cung cấp ngừng dịch vụ thì sao, có lấy dữ liệu ra được không và sự cố được thông báo thế nào. Đây chính là tư duy kiểm soát quá trình, sản phẩm và dịch vụ do bên ngoài cung cấp, mở rộng sang AI.

Bước 10: Xây quy trình xử lý sự cố AI

Doanh nghiệp nên chuẩn bị cho tình huống một nhân viên phát hiện mình vừa tải nhầm tài liệu mật lên AI. Không nên để nhân viên tự nhủ "chắc không sao". Quy định cần chỉ rõ chuỗi việc: phát hiện, báo cáo, đánh giá ảnh hưởng, ngăn chặn, xử lý, điều tra nguyên nhân, hành động khắc phục và rút kinh nghiệm. Sự cố AI có thể là rò rỉ dữ liệu, AI cho kết quả sai nghiêm trọng, quyết định sai dựa trên AI, dùng AI không được phép, tài khoản AI bị xâm nhập, AI ngừng hoạt động, nội dung AI vi phạm yêu cầu pháp luật hay của khách hàng, hoặc đầu ra của AI ảnh hưởng đến sản phẩm và dịch vụ.

Bước 11: Kiểm soát thay đổi đối với AI

Một đặc điểm của AI là hôm nay hoạt động thế này, ngày mai có thể khác. Nhà cung cấp có thể đổi mô hình, thêm tính năng, đổi điều khoản, đổi cách lưu dữ liệu, đổi giao diện kết nối hay cơ chế bảo mật. Nếu AI đang tham gia một quá trình quan trọng, doanh nghiệp cần xem xét thay đổi trước khi tiếp tục phụ thuộc vào hệ thống: phiên bản thay đổi thì kiểm tra lại, xác nhận phù hợp rồi mới áp dụng tiếp cho quá trình quan trọng.

Bước 12: Theo dõi hiệu quả và cải tiến

Quản lý AI không chỉ là quản lý rủi ro, vì AI cũng mở ra cơ hội. Doanh nghiệp có thể theo dõi thời gian tiết kiệm, chi phí giảm, năng suất tăng, tỷ lệ sai, số sự cố, tỷ lệ đầu ra phải sửa, mức độ sử dụng, hiệu quả quá trình và phản hồi của người dùng. Từ đó quyết định tiếp tục, mở rộng, điều chỉnh, hạn chế hay dừng dùng một công cụ. Đây chính là tư duy cải tiến liên tục.

Cấu trúc mẫu của một quy định sử dụng AI

Một quy định thực tế có thể gồm mười hai phần. Phần mục đích nêu nguyên tắc dùng AI an toàn, hiệu quả và có trách nhiệm. Phần phạm vi áp dụng cho nhân viên, phòng ban, nhà thầu và các bên liên quan khi dùng AI cho công việc của doanh nghiệp. Phần thuật ngữ giải thích AI, AI tạo sinh, dữ liệu nhạy cảm, công cụ được phê duyệt. Phần nguyên tắc chung khẳng định AI hỗ trợ con người, còn trách nhiệm cuối cùng thuộc về tổ chức và người có thẩm quyền. Tiếp theo là danh mục công cụ theo ba nhóm, phân loại hoạt động theo ba mức rủi ro, quản lý dữ liệu đưa vào AI, kiểm soát đầu ra, trách nhiệm và thẩm quyền, quản lý nhà cung cấp và thay đổi, quản lý sự cố, và cuối cùng là theo dõi, đánh giá, cải tiến.

Bảng phân loại ba mức thường hiệu quả hơn một quy định kiểu "mọi nội dung AI đều phải được giám đốc phê duyệt". Mức thấp như gợi ý ý tưởng, chỉnh câu chữ thì người dùng tự kiểm tra. Mức trung bình như quy trình, báo cáo, phân tích nội bộ thì người có năng lực xem xét. Mức cao như chất lượng, an toàn, dữ liệu nhạy cảm, quyết định quan trọng thì cần đánh giá rủi ro, phê duyệt, xác nhận và giám sát. Kiểm soát quá mức có thể khiến nhân viên bỏ quy trình và quay sang dùng AI ngoài hệ thống.

Quy định AI gắn với những hệ thống ISO nào

Với ISO 9001, quy định AI liên quan đến rủi ro và cơ hội, năng lực, thông tin dạng văn bản, kiểm soát quá trình, nhà cung cấp, đánh giá kết quả và cải tiến. Với ISO 14001, cần xét khi AI ảnh hưởng đến khía cạnh môi trường, nghĩa vụ tuân thủ, kiểm soát vận hành hay theo dõi kết quả môi trường. Với ISO 45001, cần xét khi AI được dùng để nhận diện mối nguy, đánh giá rủi ro, giám sát trang bị bảo hộ, cảnh báo an toàn hay phân tích sự cố. Với ISO 22000, cần xét khi AI tham gia kiểm soát mối nguy, giám sát, kiểm tra sản phẩm, phân tích dữ liệu an toàn thực phẩm hay truy xuất nguồn gốc. ISO/IEC 27001 đặc biệt liên quan qua phân loại thông tin, kiểm soát truy cập, nhà cung cấp, bảo vệ dữ liệu, quản lý sự cố và AI ngầm.

Khi AI chỉ là công cụ hỗ trợ, doanh nghiệp có thể lồng việc kiểm soát AI vào các hệ thống quản lý hiện có. Nhưng nếu doanh nghiệp phát triển hệ thống AI, cung cấp sản phẩm hay dịch vụ AI, dùng AI trong nhiều quá trình quan trọng, có nhiều hệ thống AI, hoặc AI ảnh hưởng đáng kể đến khách hàng và các bên liên quan, thì có thể xem xét ISO/IEC 42001, tiêu chuẩn về hệ thống quản lý trí tuệ nhân tạo. Lúc đó câu hỏi không còn là nhân viên được dùng một công cụ AI thế nào, mà là tổ chức quản trị AI ra sao trong toàn bộ vòng đời và hoạt động kinh doanh.

Checklist trước khi ban hành

Trước khi ký ban hành, hãy tự hỏi: đã khảo sát AI đang được dùng thực tế chưa, đã xác định công cụ được phép chưa, đã phân loại rủi ro chưa, đã quy định dữ liệu nào được đưa vào AI chưa, đã quy định cách kiểm tra đầu ra chưa, đã xác định trách nhiệm chưa, đã nêu những trường hợp cần phê duyệt chưa, đã có cơ chế báo cáo sự cố chưa, đã xem xét AI của nhà cung cấp chưa, nhân viên đã được đào tạo chưa, có cách theo dõi hiệu quả không và có kế hoạch rà soát quy định định kỳ không. Nếu quy định trả lời được các câu này, doanh nghiệp đã có một nền khá tốt để bắt đầu quản trị AI.

Sai lầm lớn nhất: quy định rất chặt nhưng không ai làm theo

Doanh nghiệp có thể ban hành một quy định ba mươi trang, cấm đủ thứ và yêu cầu phê duyệt mọi thứ. Nhân viên thấy quá phức tạp, mở điện thoại cá nhân, vào một công cụ AI miễn phí, tải tài liệu lên và làm việc như thường. Kết quả là có quy định AI trên giấy, còn AI thực tế nằm ngoài kiểm soát.

Một quy định tốt cần đủ chặt để kiểm soát rủi ro nhưng đủ đơn giản để nhân viên làm theo. Hãy giúp nhân viên trả lời được năm câu: công cụ nào được dùng, dữ liệu nào được nhập, việc gì cần kiểm tra, việc gì cần phê duyệt và khi có vấn đề thì báo ai. Nếu một nhân viên bình thường trả lời được năm câu này, quy định đã bắt đầu đi vào thực tế.

Áp danh mục công cụ vào phần mềm chăm sóc khách

Đội bán hàng và chăm sóc khách cũng nằm trong phạm vi quy định. Khi xét một công cụ chạy trên tài khoản Zalo, bạn cần biết nó đăng nhập ra sao và AI của nó làm gì với tin nhắn. Với Zame, đây là những điểm bạn có thể đưa vào phiếu đánh giá công cụ:

  • Đăng nhập và lưu trữ: Zame đăng nhập bằng QR hoặc cookie, không lưu mật khẩu Zalo, và có mã hóa SSL.

  • AI làm theo kịch bản của bạn: AI Chatbot của Zame tự trả lời tin nhắn và bình luận theo kịch bản bạn soạn, chạy 24/7. Trưởng bộ phận có thể đọc và duyệt toàn bộ kịch bản trả lời trước khi bật chatbot.

Đánh giá cuối cùng vẫn do bộ phận phụ trách công nghệ và an toàn thông tin của doanh nghiệp thực hiện.

Câu hỏi thường gặp

Doanh nghiệp nhỏ có cần quy định AI dài không?

Không cần. Bắt đầu bằng sáu câu hỏi: AI nào đang được dùng, dùng để làm gì, dữ liệu nào được đưa vào, rủi ro là gì, kiểm soát thế nào và ai chịu trách nhiệm. Sau đó theo dõi, đánh giá và cải tiến.

Có nên cấm nhân viên dùng AI miễn phí?

Cấm tràn lan dễ đẩy nhân viên sang dùng AI ngoài hệ thống. Cách hiệu quả hơn là có danh mục công cụ được phép, quy định rõ dữ liệu nào không được nhập và hướng dẫn cách báo khi lỡ đưa nhầm dữ liệu.

Mục tiêu cuối cùng của quy định là gì?

Giúp doanh nghiệp dùng AI nhiều hơn ở nơi AI tạo ra giá trị, và kiểm soát chặt hơn ở nơi AI có thể gây rủi ro.

Đưa công cụ chăm sóc khách trên Zalo vào danh mục được phép cần biết rõ nó đăng nhập và trả lời ra sao. Xem cách Zame đăng nhập bằng QR và trả lời khách theo kịch bản, rồi đánh giá theo phiếu của bạn.