EU AI ActAI ComplianceAPI Regulation

Tuân thủ EU AI Act cho người dùng AI API: bảng kiểm tra năm 2026

1 phút đọc

Ngày 2 tháng 8 năm 2026. Các hạn mốc tuân thủ lớn đầu tiên của EU AI Act chính thức có hiệu lực. Nếu ứng dụng của bạn dùng GPT-5.5, Claude, Gemini hoặc bất kỳ LLM API nào khác —và ứng dụng của bạn có thể truy cập được tại Liên minh Châu Âu— luật này áp dụng cho bạn. Toàn văn EU AI Act dài 458 trang. Mức phạt cho hành vi không tuân thủ lên tới €35 million hoặc 7% doanh thu năm toàn cầu —tùy mức nào cao hơn.

Đây không phải toàn văn pháp lý. Đây là bản dịch dành cho nhà phát triển: những gì áp dụng cụ thể cho người dùng API, những gì bạn phải làm trước hạn và bảng kiểm tra 12 điểm để chứng minh tuân thủ. Để có tư vấn pháp lý phù hợp với sản phẩm và khu vực pháp lý của bạn, hãy tham khảo luật sư có thẩm quyền. Để hiểu luật yêu cầu gì với tích hợp API của bạn, hãy đọc tiếp.

EU AI Act có áp dụng cho việc sử dụng API của bạn không?

Đạo luật phân loại hệ thống AI thành bốn nhóm rủi ro —trang web EU AI Act của Ủy ban Châu Âu cung cấp khung pháp lý chính thức và mốc thời gian tuân thủ.

Rủi ro không thể chấp nhận —cấm hoàn toàn. Chấm điểm xã hội (social scoring) do chính phủ thực hiện. Giám sát sinh trắc học theo thời gian thực tại không gian công cộng. Hệ thống AI thao túng hành vi con người để gây hại. Những điều này không áp dụng cho việc sử dụng API điển hình —nếu ứng dụng của bạn rơi vào nhóm này, bạn đang đối mặt với vấn đề lớn hơn nhiều so với tuân thủ API.

Rủi ro cao —yêu cầu tuân thủ nghiêm ngặt. Hệ thống AI dùng trong: chăm sóc sức khỏe (chẩn đoán, khuyến nghị điều trị), tuyển dụng và việc làm (sàng lọc hồ sơ, đánh giá ứng viên), tín dụng và bảo hiểm (quyết định cho vay, đánh giá rủi ro), thực thi pháp luật, giáo dục (chấm điểm thi, xét tuyển) và hạ tầng trọng yếu. Nếu ứng dụng chạy bằng API của bạn chạm vào bất kỳ lĩnh vực nào, bạn có nghĩa vụ tuân thủ đầy đủ.

Rủi ro hạn chế —chỉ nghĩa vụ minh bạch. Chatbot, công cụ tạo nội dung, tìm kiếm bằng AI, trợ lý viết mã. Người dùng phải biết họ đang tương tác với AI. Nội dung do AI tạo phải được gắn nhãn. Đây là các yêu cầu tối thiểu —và chúng áp dụng cho gần như mọi tích hợp LLM API.

Rủi ro tối thiểu —quy tắc ứng xử tự nguyện. Bộ lọc thư rác bằng AI, AI trò chơi điện tử, quản lý tồn kho. Không có yêu cầu bắt buộc, nhưng việc tự nguyện tuân thủ quy tắc ứng xử được khuyến khích.

Tự đánh giá nhanh. Ứng dụng của bạn có được dùng trong chăm sóc sức khỏe, tuyển dụng, tín dụng, thực thi pháp luật, giáo dục hoặc hạ tầng trọng yếu không? Có —rủi ro cao, tuân thủ đầy đủ. Không —người dùng có tương tác với nội dung do AI tạo mà không có thông báo rõ ràng không? Có —rủi ro hạn chế, nghĩa vụ minh bạch. Không —rủi ro tối thiểu, không có yêu cầu bắt buộc.

Góc nhìn nhà cung cấp GPAI. OpenAI, Anthropic, Google và các nhà cung cấp mô hình khác được phân loại là nhà cung cấp “AI đa mục đích” (GPAI) theo Đạo luật. Họ có nghĩa vụ riêng —tài liệu, đánh giá rủi ro, kiểm duyệt nội dung. Nghĩa vụ của bạn với tư cách nhà triển khai hạ nguồn tách biệt với nghĩa vụ của họ. Dùng nhà cung cấp tuân thủ không tự động khiến ứng dụng của bạn tuân thủ.

EU AI Act yêu cầu gì ở người dùng API

Năm yêu cầu này áp dụng cho hệ thống rủi ro cao. Hệ thống rủi ro hạn chế chỉ cần mục #1 (minh bạch).

1. Minh bạch (Điều 50, 52). Người dùng phải biết họ đang tương tác với AI —không phải con người. Nội dung do AI tạo phải được gắn nhãn là do AI tạo. Triển khai: thêm nhãn “Được hỗ trợ bởi AI” hiển thị cho chatbot của bạn. Gắn thẻ văn bản, hình ảnh và âm thanh do AI tạo bằng siêu dữ liệu máy đọc được. Với phản hồi API hiển thị cho người dùng cuối, đưa thông báo vào UI. Với các câu hỏi triển khai phổ biến —điều gì được coi là thông báo rõ ràng, phản hồi API có cần gắn nhãn không— hãy xem Câu hỏi thường gặp về tuân thủ AI của TokSpan để có hướng dẫn thực tế.

2. Quản trị dữ liệu (Điều 10). Dữ liệu huấn luyện và dữ liệu đầu vào phải phù hợp, đại diện và không có lỗi ở mức độ thích hợp. Trên thực tế với người dùng API: ghi lại quy trình thiết kế prompt của bạn. Kiểm tra thiên kiến —prompt của bạn có tạo ra kết quả khác nhau một cách có hệ thống cho các nhóm nhân khẩu khác nhau không? Xác nhận dữ liệu đầu vào của bạn (nội dung bạn gửi đến API) phù hợp với trường hợp sử dụng. Đây là yêu cầu về tài liệu và kiểm thử, không phải yêu cầu về dữ liệu huấn luyện —bạn đang dùng mô hình tiền huấn luyện qua API, không phải đang huấn luyện một mô hình.

3. Giám sát con người (Điều 14). Hệ thống rủi ro cao phải cho phép con người can thiệp. Triển khai: xây dựng cơ chế ghi đè (override). Khi hệ thống AI của bạn đưa ra khuyến nghị —ứng viên để phỏng vấn, khoản vay để phê duyệt— con người phải có thể rà soát và ghi đè. Đặt ngưỡng độ tin cậy, dưới ngưỡng đó hệ thống tự động chuyển cho con người xử lý.

4. Lưu giữ hồ sơ (Điều 12). Hệ thống rủi ro cao phải tự động ghi lại: đầu vào (nội dung gửi đến API), đầu ra (nội dung mô hình trả về), phiên bản mô hình, dấu thời gian và cơ sở lý luận cho đầu ra khi khả thi. Thời gian lưu giữ: tối thiểu 6 tháng. Về bản chất đây là nhật ký API cấp production —điều bạn nên làm dù sao để gỡ lỗi và theo dõi chi phí. Hướng dẫn bảo mật TokSpan bao gồm triển khai nhật ký kiểm toán, gồm quy kết request, theo dõi chi phí và chính sách lưu giữ cấp tuân thủ.

5. Độ chính xác và độ bền bỉ (Điều 15). Hệ thống rủi ro cao phải đạt “mức độ chính xác phù hợp” và có khả năng chống chịu lỗi. Trên thực tế: định nghĩa chỉ số chính xác cho trường hợp sử dụng của bạn. Kiểm thử trên tập dữ liệu đại diện. Ghi lại tỷ lệ lỗi. Triển khai hành vi dự phòng cho khi mô hình trả về đầu ra độ tin cậy thấp hoặc bất thường. Đây là thực hành kỹ thuật ML tiêu chuẩn —Đạo luật biến nó thành yêu cầu pháp lý.

Máy tính chi phí tuân thủ: mỗi mức rủi ro thực sự tốn bao nhiêu

Đây là ước tính vận hành từ các đội ngũ đã trải qua quá trình chuẩn bị tuân thủ —không phải báo giá pháp lý, vốn khác nhau theo khu vực pháp lý và luật sư. Mọi con số đều bằng EUR.

Rủi ro hạn chế —chỉ minh bạch. Một lần: €2,000–5,000 cho cập nhật UI (nhãn thông báo AI, hình mờ nội dung, gắn thẻ siêu dữ liệu). Định kỳ: €500–1,000/tháng cho việc rà soát thông báo khi UI phát triển và tính năng AI mới ra mắt. Chi phí thực sự là thời gian kỹ thuật, không phải phí luật sư. Một lập trình viên frontend cấp cao, một sprint. Nếu bạn đã có hệ thống thiết kế với thành phần tái sử dụng, thay đổi UI mất chưa đến một tuần.

Rủi ro cao —tuân thủ đầy đủ. Tổng năm đầu: €50,000–200,000. Phân bổ: rà soát pháp lý và ý kiến phân loại (€5,000–20,000), đánh giá tác động đến quyền cơ bản (€10,000–50,000), triển khai hạ tầng nhật ký và dấu vết kiểm toán (€15,000–50,000 thời gian kỹ thuật), tài liệu và đăng ký (€10,000–30,000), kiểm thử thiên kiến và benchmark độ chính xác (€10,000–25,000), bố trí cán bộ tuân thủ AI —tuyển mới hoặc 30–50% thời gian của trưởng phòng pháp lý/kỹ thuật hiện có (€50,000–100,000/năm). Chi phí năm định kỳ: €20,000–50,000 cho giám sát, đánh giá lại khi mô hình hoặc trường hợp sử dụng thay đổi và chuẩn bị kiểm toán. Tổ chức có hạ tầng SOC 2 hoặc ISO 27001 hiện hữu có thể đối mặt chi phí thấp hơn đáng kể, vì khoảng 40-60% công việc tuân thủ trùng với khung có sẵn.

Rủi ro tối thiểu —gần như không có chi tiêu bắt buộc. Quy tắc ứng xử tự nguyện không có răng cưỡng chế. “Chi phí” chính là 15 phút ghi lại lý do trường hợp sử dụng của bạn thuộc mức rủi ro tối thiểu. Hãy làm dù sao —nếu cơ quan quản lý từng đặt câu hỏi về phân loại của bạn, bản ghi nhớ một trang đó là tuyến phòng thủ đầu tiên của bạn.

Chiết khấu nền tảng tổng hợp. Dùng cổng API thống nhất có sẵn cư trú dữ liệu EU, nhật ký kiểm toán và truyền thông tin tuân thủ nhà cung cấp giúp cắt khoảng 40–60% phần hạ tầng trong chi phí rủi ro cao. Bạn vẫn trả cho rà soát pháp lý, đánh giá tác động và kiểm thử riêng theo trường hợp sử dụng. Nhưng hạ tầng nhật ký, công cụ quản trị dữ liệu và gánh nặng tài liệu đa nhà cung cấp thu nhỏ thành một tích hợp thay vì N.

Bảng kiểm tra tuân thủ 12 điểm

Phân loại và tài liệu (1–4):

  1. Phân loại nhóm rủi ro của hệ thống AI (không thể chấp nhận / cao / hạn chế / tối thiểu). Ghi lại cơ sở phân loại.
  2. Nếu rủi ro cao: đăng ký hệ thống trong cơ sở dữ liệu EU (sau khi vận hành).
  3. Duy trì tài liệu kỹ thuật —kiến trúc hệ thống, mô hình sử dụng, thiết kế prompt, phương pháp kiểm thử.
  4. Thực hiện đánh giá tác động đến quyền cơ bản cho hệ thống rủi ro cao.

Minh bạch và dữ liệu (5–8): 5. Triển khai thông báo AI trong UI —người dùng phải biết họ đang tương tác với AI. 6. Gắn nhãn nội dung do AI tạo —văn bản, hình ảnh, âm thanh, video— là do AI tạo. 7. Ghi lại nguồn dữ liệu và quy trình thiết kế prompt. 8. Triển khai kiểm thử thiên kiến —chạy prompt của bạn với đầu vào đa dạng nhân khẩu và kiểm tra khác biệt đầu ra có hệ thống.

Vận hành và giám sát (9–12): 9. Triển khai ghi đè của con người cho quyết định rủi ro cao. 10. Cấu hình nhật ký tự động —đầu vào, đầu ra, mô hình, dấu thời gian, chi phí— với thời gian lưu giữ tối thiểu 6 tháng. 11. Thiết lập kế hoạch ứng phó sự cố —điều gì xảy ra khi hệ thống AI tạo ra đầu ra có hại hoặc sai lệch. 12. Bổ nhiệm cán bộ tuân thủ AI nếu tổ chức của bạn triển khai hệ thống rủi ro cao.

Cách nền tảng tổng hợp đơn giản hóa tuân thủ

Các thực hành bảo mật cấp hạ tầng được đề cập trong tổng quan kiến trúc bảo mật của chúng tôi —khóa có phạm vi, nhật ký kiểm toán, kiến trúc gateway— tạo nên nền tảng kỹ thuật giúp việc ghi nhật ký tuân thủ và quản trị dữ liệu khả thi ở quy mô lớn.

Nhật ký thống nhất cho việc lưu giữ hồ sơ. Một nền tảng = một định dạng nhật ký cho mọi mô hình. Lưu giữ tích hợp sẵn. Xuất dữ liệu tuân thủ tự động. Thay vì ghép nhật ký từ năm dashboard nhà cung cấp, bạn có một dấu vết kiểm toán duy nhất bao phủ mục 10 và 4 trong bảng kiểm tra.

Cư trú dữ liệu. Chọn nơi xử lý prompt và phản hồi của bạn —trung tâm dữ liệu chỉ dành cho EU để phù hợp GDPR. Thỏa thuận xử lý dữ liệu theo hợp đồng bao phủ mọi nhà cung cấp nền —một thỏa thuận thay vì năm.

Truyền thông tin tuân thủ nhà cung cấp. Khi OpenAI hoặc Anthropic cập nhật trạng thái tuân thủ EU AI Act —tài liệu mới, chính sách sử dụng dữ liệu mới— nền tảng truyền những cập nhật đó đến bạn. Bạn theo dõi trạng thái tuân thủ của một nền tảng, thay vì năm nhà cung cấp riêng lẻ.

Một lưu ý: dùng nền tảng tuân thủ không tự động khiến ứng dụng của bạn tuân thủ. Trường hợp sử dụng, thiết kế prompt, kiểm thử, thông báo minh bạch của bạn —đó là trách nhiệm của bạn. Nền tảng đơn giản hóa tuân thủ hạ tầng. Tuân thủ ứng dụng vẫn thuộc về bạn.

Mốc thời gian thực thi: điều gì xảy ra tại mỗi hạn

NgàyĐiều gì xảy raĐiều bạn cần đã hoàn thành
ngày 2 tháng 8 năm 2026Các hành vi bị cấm bị cấm ngay lập tức. Các quy tắc dành cho nhà cung cấp GPAI bắt đầu có hiệu lực —OpenAI, Anthropic, Google phải công bố tóm tắt dữ liệu huấn luyện và triển khai chính sách kiểm duyệt nội dung. Nghĩa vụ minh bạch mức rủi ro hạn chế có hiệu lực với mọi nhà triển khai.Việc phân loại đã hoàn tất. Nhãn thông báo AI đã hiển thị trong UI của bạn. Nội dung do AI tạo đã được gắn thẻ siêu dữ liệu máy đọc được. Nếu bất kỳ trường hợp sử dụng nào chạm đến nhóm bị cấm, nó phải được ngừng hoặc cấu hình lại —không có thời gian gia hạn.
ngày 2 tháng 2 năm 2027Nghĩa vụ của nhà cung cấp GPAI có hiệu lực thực thi đầy đủ. Ủy ban Châu Âu hoàn thiện các quy tắc thực hành cho nhà cung cấp GPAI. Các quy tắc này trở thành tiêu chuẩn tuân thủ trên thực tế mà cơ quan quản lý kiểm toán dựa vào.Xác minh nhà cung cấp API của bạn đã công bố tài liệu tuân thủ. Nếu bạn dùng nhiều nhà cung cấp, hãy xác nhận từng nhà cung cấp riêng lẻ —việc thiếu hồ sơ quy tắc thực hành của một nhà cung cấp tạo ra khoảng trống trong chuỗi tuân thủ của bạn.
ngày 2 tháng 8 năm 2027Nghĩa vụ hệ thống rủi ro cao có hiệu lực đầy đủ đối với các hệ thống Annex III (chăm sóc sức khỏe, tuyển dụng, tín dụng, giáo dục, thực thi pháp luật, hạ tầng trọng yếu). Bắt buộc đăng ký trong cơ sở dữ liệu EU trước khi triển khai.Tài liệu kỹ thuật đầy đủ đã được nộp. Đánh giá tác động đến quyền cơ bản đã hoàn tất. Cơ chế giám sát con người đã vận hành. Nhật ký kiểm toán đang chạy với dữ liệu lưu giữ tối thiểu 6 tháng. Cán bộ tuân thủ AI đã được bổ nhiệm và đào tạo hội nhập.

Mức phạt. Tối đa €35 million hoặc 7% doanh thu năm toàn cầu cho hành vi bị cấm. Tối đa €15 million hoặc 3% cho hầu hết vi phạm khác —kể cả không đáp ứng nghĩa vụ minh bạch hoặc yêu cầu rủi ro cao. Cung cấp thông tin sai, không đầy đủ hoặc gây hiểu lầm cho cơ quan quản lý: tối đa €7.5 million hoặc 1%. EU đã xác nhận các mức phạt được cộng dồn: nếu hệ thống của bạn vi phạm cả nghĩa vụ minh bạch và yêu cầu rủi ro cao, tiền phạt tính theo từng vi phạm, không theo từng hệ thống.

Việc cần làm trong tháng này. Phân loại trường hợp sử dụng —điều này quyết định mọi thứ khác. Triển khai thông báo minh bạch —yêu cầu áp dụng cho gần như tất cả. Bắt đầu ghi nhật ký —lưu giữ hồ sơ cần thời gian để tích lũy đủ thời gian lưu giữ yêu cầu. Mở đối thoại với nhà cung cấp API về mốc thời gian tuân thủ GPAI của họ. Bạn có đến tháng 8 năm 2027 cho tuân thủ rủi ro cao đầy đủ, nhưng nền tảng phân loại, minh bạch và nhật ký phải được thiết lập ngay bây giờ.

Câu hỏi thường gặp

EU AI Act có áp dụng cho công ty ngoài EU không?

Có —nếu đầu ra của hệ thống AI được sử dụng tại EU. Đạo luật có phạm vi ngoài lãnh thổ. Nếu bạn có người dùng EU, nó áp dụng cho bạn bất kể công ty bạn được thành lập ở đâu.

Dùng GPT-5.5 qua API có tự động tuân thủ không?

Không. Nhà cung cấp (OpenAI) có nghĩa vụ GPAI. Bạn, với tư cách nhà triển khai hạ nguồn, có nghĩa vụ riêng dựa trên trường hợp sử dụng của bạn. Minh bạch —cho người dùng biết họ đang tương tác với AI— luôn là trách nhiệm của bạn, bất kể nhà cung cấp làm gì.

Nếu tôi chỉ dùng AI cho công cụ nội bộ thì sao?

Sử dụng nội bộ vẫn được bao phủ nếu công cụ được xếp loại rủi ro cao —sàng lọc nhân sự, giám sát nhân viên, hệ thống an toàn nơi làm việc. Công cụ năng suất thông thường (trợ lý viết mã, hỗ trợ viết lách, chatbot nội bộ) thuộc rủi ro hạn chế hoặc tối thiểu. Yêu cầu minh bạch áp dụng nếu đầu ra được hiển thị cho con người có thể hợp lý tin rằng nó do con người tạo.

Nền tảng tổng hợp giúp tuân thủ như thế nào?

Nhật ký thống nhất, cư trú dữ liệu EU, xử lý dữ liệu theo hợp đồng và một dashboard tuân thủ thay vì năm. Chúng không khiến bạn tự động tuân thủ. Chúng khiến việc tuân thủ trở nên khả thi. Nền tảng giảm gánh nặng tuân thủ hạ tầng. Tuân thủ ứng dụng —phân loại trường hợp sử dụng, minh bạch, kiểm thử, giám sát— vẫn thuộc về bạn.

Còn Vương quốc Anh sau Brexit thì sao?

Vương quốc Anh không chịu sự điều chỉnh của EU AI Act. Thay vào đó, Anh có khung pháp lý AI “ủng hộ đổi mới” riêng —cách tiếp cận dựa trên nguyên tắc phân bổ cho các cơ quan quản lý hiện hữu (ICO cho dữ liệu, Ofcom cho an toàn trực tuyến, FCA cho dịch vụ tài chính). Không có đạo luật AI duy nhất của Anh với mức phạt sánh ngang EU AI Act. Tuy nhiên, nếu ứng dụng của bạn phục vụ người dùng ở cả Anh và EU —điều hầu hết ứng dụng làm— bạn phải tuân thủ EU AI Act cho người dùng EU bất kể công ty đặt trụ sở ở đâu. Kết quả thực tế: công ty Anh phục vụ thị trường EU vẫn cần tuân thủ EU AI Act đầy đủ. Khung của Anh thêm một bộ kỳ vọng riêng theo từng cơ quan quản lý, nhưng nghĩa vụ EU mới là nghĩa vụ có răng.

Điều này tương tác với GDPR như thế nào?

EU AI Act và GDPR là hai quy định riêng biệt có thể áp dụng cho cùng một hệ thống cùng lúc. GDPR điều chỉnh dữ liệu cá nhân —cách bạn thu thập, xử lý và lưu trữ. Đạo luật AI điều chỉnh chính hệ thống AI —phân loại rủi ro, minh bạch và giám sát của nó. Hai quy định chồng lấn ở hai lĩnh vực chính: quản trị dữ liệu (Điều 10 của Đạo luật AI yêu cầu chất lượng dữ liệu; Điều 5 GDPR yêu cầu tối thiểu hóa dữ liệu và giới hạn mục đích) và minh bạch (Điều 13–15 GDPR yêu cầu thông báo cho cá nhân về việc ra quyết định tự động; Đạo luật AI yêu cầu thông báo AI). Một pipeline dữ liệu tuân thủ GDPR không tự động thỏa mãn yêu cầu quản trị dữ liệu của Đạo luật AI. Nếu hệ thống AI của bạn đưa ra quyết định tự động về cá nhân (phê duyệt khoản vay, tuyển dụng), Điều 22 GDPR trao cho những cá nhân đó quyền được con người rà soát —điều này phù hợp với yêu cầu giám sát con người của Đạo luật AI nhưng được thực thi riêng. Lời khuyên thực tế: chạy song song đánh giá tuân thủ GDPR và Đạo luật AI. Hai khung này chia sẻ đủ yêu cầu tài liệu và quy trình đến mức thực hiện tuần tự sẽ nhân đôi công việc.

Nếu tôi không tuân thủ thì sao?

Tiền phạt tăng theo mức độ nghiêm trọng và quy mô công ty. Hầu hết vi phạm đầu tiên dẫn đến lệnh khắc phục —sửa vấn đề trước ngày X— chứ không phải mức phạt tối đa. Nhưng thiệt hại danh tiếng từ một hành động thực thi công khai thường còn tồi tệ hơn hình phạt tài chính. EU công bố các hành động thực thi. “Hệ thống AI của bạn đã vi phạm luật EU” không phải bài báo bạn muốn.

Bước một: mở UI ứng dụng của bạn và thêm một dòng chữ —“Powered by AI”— hiển thị ở mọi nơi người dùng tương tác với nội dung do mô hình tạo. Một thay đổi đó thỏa mãn yêu cầu minh bạch áp dụng cho gần như mọi ứng dụng chạy bằng LLM theo EU AI Act. Từ đó, xử lý các mục còn lại trong bảng kiểm tra theo thứ tự ưu tiên. Phân loại trước khi ghi nhật ký. Ghi nhật ký trước khi giám sát. Hạn đã đến, nhưng con đường là tuyến tính.

Bảo mật và tuân thủ —cư trú dữ liệu EU, nhật ký kiểm toán thống nhất và một dashboard tuân thủ thay vì năm.