Trao đổi về dự án
Tuân thủ AI

Đạo luật AI có hiệu lực từ ngày 2 tháng 8 năm 2026: kế hoạch hành động cụ thể cho một doanh nghiệp Pháp

Kể từ ngày 2 tháng 8 năm 2026, việc áp dụng quy định châu Âu về AI đã vượt qua một bước quan trọng. Cấp bách trước hết không phải là sản xuất hàng trăm tài liệu, mà là biết những hệ thống nào tồn tại, vai trò của công ty là gì và những bằng chứng thực sự được mong đợi là gì.

Đạo luật AI có hiệu lực từ ngày 2 tháng 8 năm 2026: kế hoạch hành động cụ thể cho một doanh nghiệp Pháp

Quy định của châu Âu về trí tuệ nhân tạo không còn là một chủ đề cần được theo dõi từ xa. Kể từ ngày 2 tháng 8 năm 2026, việc áp dụng văn bản này đã bước sang một giai đoạn quan trọng: các cơ quan châu Âu và quốc gia bước vào giai đoạn triển khai và kiểm soát, trong khi một số nghĩa vụ về tính minh bạch trở nên có hiệu lực.

Đối với một doanh nghiệp, phản ứng sai lầm là triển khai sản xuất hàng loạt các chính sách chung. Cách tiếp cận đúng bắt đầu bằng bốn câu hỏi: những hệ thống AI nào thực sự được sử dụng, cho mục đích gì, bởi những người nào và với vai trò pháp lý nào trong chuỗi giá trị?

Lịch trình, các hướng dẫn và các diễn giải có thể thay đổi. Bài viết này cung cấp một phương pháp thực tiễn và không cấu thành ý kiến pháp lý.

Những gì thay đổi cụ thể vào tháng 8 năm 2026

Đạo luật AI tổ chức các nghĩa vụ theo các ứng dụng, rủi ro và vai trò của từng tác nhân. Một công nghệ có thể thuộc các yêu cầu rất khác nhau tùy thuộc vào việc nó tóm tắt tài liệu nội bộ, chọn ứng viên, vận hành thiết bị hay tạo ra một video phát sóng công khai.

Các quy tắc đã được áp dụng dần dần. Các nghĩa vụ nhằm vào một số mô hình AI sử dụng chung bắt đầu phát huy tác dụng vào năm 2025. Từ ngày 2 tháng 8 năm 2026, quản trị và thực thi được tăng cường, và các nghĩa vụ về minh bạch tại điều 50 áp dụng đặc biệt cho một số tương tác và một số nội dung do AI tạo ra hoặc xử lý.

Điều này không có nghĩa là mọi ứng dụng của AI đều trở thành một hệ thống rủi ro cao. Phần lớn các ứng dụng vẫn thuộc loại rủi ro hạn chế hoặc tối thiểu. Ngược lại, doanh nghiệp phải có khả năng giải thích lý do tại sao họ lựa chọn một phân loại và những biện pháp nào họ áp dụng.

Bắt đầu bằng một kiểm kê thực tế

Sổ đăng ký không nên chỉ giới hạn ở các dự án được DSI phê duyệt. Nó phải bao gồm:

  • các tính năng AI tích hợp trong các phần mềm hiện có ;
  • trợ lý được mua trực tiếp bởi một bộ phận nghiệp vụ;
  • các API được các đội ngũ phát triển sử dụng ;
  • các mô hình trọng số mở tự lưu trữ ;
  • tự động hóa không cần mã;
  • các POC vẫn còn kết nối với dữ liệu thực;
  • các công cụ miễn phí được sử dụng mà không có hợp đồng ;
  • các hệ thống được phát triển cho khách hàng.

Đối với mỗi mục nhập, ghi lại mục đích, chủ sở hữu, người sử dụng, đối tượng liên quan, dữ liệu, mô hình hoặc nhà cung cấp, các quyết định bị ảnh hưởng, các công cụ kết nối, nơi lưu trữ và trạng thái triển khai.

Một bản kiểm kê không đầy đủ thường là rủi ro đầu tiên: tổ chức không thể phân loại, không thể thông báo, cũng không thể giám sát những gì nó không biết.

Xác định vai trò của mình trong chuỗi giá trị

Quy định phân biệt nhiều vai trò, đặc biệt là nhà cung cấp và nhà triển khai. Tùy theo bối cảnh, các vị trí khác trong chuỗi phân phối hoặc sản phẩm có thể được thêm vào. Một công ty mua trợ lý cho nhân viên của mình thường sẽ là nhà triển khai. Công ty nào tích hợp một mô hình vào một dịch vụ được bán dưới tên của mình có thể phải chịu trách nhiệm bổ sung. Việc tùy biến sâu hoặc thay đổi mục đích cũng có thể làm thay đổi phân tích.

Cần phải lập tài liệu, hệ thống theo hệ thống:

  • người đã thiết kế hệ thống;
  • người chọn mục đích;
  • người đưa nó ra thị trường hoặc đưa vào sử dụng;
  • dưới tên gì mà nó được trình bày ;
  • ai kiểm soát dữ liệu, lời nhắc, công cụ và ngưỡng ;
  • người nhận các sự cố và yêu cầu từ mọi người ;
  • ai có thể tạm ngưng dịch vụ.

Phân tích này phải được đối chiếu với các hợp đồng. Một nhà cung cấp thương mại có thể mô tả một tính năng, nhưng họ không nhất thiết phải biết chính xác cách sử dụng nghiệp vụ mà khách hàng của họ thực hiện.

Phân loại theo mục đích sử dụng, không theo tên nhà cung cấp

Việc phân loại không nên dựa trên thương hiệu của mẫu mã hoặc nhãn 'phi công phụ'. Nó phụ thuộc vào mục đích và bối cảnh. Các nhóm lớn của câu hỏi như sau.

Việc sử dụng có bị cấm hay rất nhạy cảm không?

Một số việc sử dụng bị cấm hoặc bị quản lý nghiêm ngặt. Mọi dự án liên quan đến sinh trắc học, thao tác, khai thác lỗ hổng, đánh giá con người hoặc giám sát phải được xem xét ngay lập tức với sự tư vấn của chuyên gia có thẩm quyền.

Hệ thống có can thiệp vào một lĩnh vực có tiềm năng rủi ro cao không?

Tuyển dụng, giáo dục, tiếp cận các dịch vụ thiết yếu, cơ sở hạ tầng quan trọng, pháp luật, an ninh hoặc một số sản phẩm được quản lý đòi hỏi một phân tích kỹ lưỡng. Việc hỗ trợ con người không phải lúc nào cũng đủ để loại bỏ rủi ro nếu khuyến nghị thực sự ảnh hưởng đến quyết định.

Một nghĩa vụ minh bạch có áp dụng không?

Cần đặc biệt kiểm tra xem một người có tương tác trực tiếp với hệ thống AI hay không, liệu nội dung tổng hợp có cần được đánh dấu theo cách mà máy có thể đọc được hay không, hoặc liệu một deepfake hoặc một số văn bản liên quan đến một vấn đề công cộng có cần được báo cáo hay không.

Một mô hình sử dụng chung có được cung cấp hay chỉ được sử dụng?

Trách nhiệm của nhà cung cấp mô hình và nhà tích hợp không giống nhau. Doanh nghiệp phải lấy tài liệu có sẵn và xác định những gì họ cần phải hoàn thiện cho hệ thống của riêng mình.

Lộ trình 90 ngày của Đạo luật AI, từ việc lập danh mục cho đến bằng chứng, hợp đồng, thử nghiệm và kiểm soát liên tục.

Xử lý các nghĩa vụ về minh bạch như một hành trình của người dùng

Một điều khoản ẩn trong các điều kiện chung không cấu thành một trải nghiệm minh bạch thỏa đáng. Thông tin phải được đặt vào thời điểm thích hợp, được công chúng hiểu và phù hợp với cách sử dụng.

Đối với một trợ lý trò chuyện, cần làm rõ rằng đó là một hệ thống tự động, những giới hạn của nó, cách liên lạc với con người và cách dữ liệu được xử lý. Đối với nội dung được tạo ra hoặc xử lý, phân biệt nhãn kỹ thuật nhằm phát hiện và ghi chú hiển thị nhằm công chúng.

Tất cả các sản phẩm do AI hỗ trợ không đều yêu cầu cùng một nhãn. Các ngoại lệ và điều kiện được quy định bởi văn bản cần được kiểm tra. Tuy nhiên, tổ chức vẫn phải duy trì một chính sách biên tập: mức độ rà soát của con người, chịu trách nhiệm, lưu giữ nguồn và khả năng truy xuất các biến đổi quan trọng.

Tập hợp bằng chứng hơn là một tài liệu trang trí

Một hồ sơ đáng tin cậy kết nối mỗi yêu cầu với một bằng chứng sống:

  • thẻ hệ thống và các phiên bản;
  • mục đích và giới hạn đã được phê duyệt ;
  • phân tích rủi ro và tác động ;
  • nguồn gốc và quản trị dữ liệu;
  • giao thức đánh giá;
  • kết quả, ngưỡng và sự cố ;
  • hướng dẫn sử dụng ;
  • cơ chế giám sát con người;
  • nhật ký và chính sách bảo quản;
  • an ninh, truy cập và liên tục;
  • hợp đồng và trách nhiệm;
  • lịch sử thay đổi.

Tài liệu phải phản ánh hệ thống đã triển khai. Việc đánh giá trên một phiên bản cũ hoặc một bộ dữ liệu không liên quan đến sản xuất sẽ không bảo vệ được doanh nghiệp.

Tổ chức giám sát con người

Sự hiện diện của một nút « xác nhận » là không đủ. Người kiểm soát con người phải có thời gian, kỹ năng, thông tin và quyền hạn cần thiết để phản đối kết quả.

Định nghĩa :

  • các quyết định mà hệ thống chỉ có thể chuẩn bị ;
  • những cái yêu cầu phê duyệt;
  • các tiêu chí từ chối;
  • mức độ giải thích được cung cấp;
  • thủ tục kháng cáo;
  • các điều kiện dừng;
  • các bài kiểm tra về sự phụ thuộc quá mức vào tự động hóa.

Càng ảnh hưởng đến con người mạnh mẽ, sự giám sát càng phải cụ thể và được kiểm tra.

Xem lại các hợp đồng và chuỗi nhà thầu phụ

Các điều khoản phải cho phép thu thập các thông tin cần thiết: phiên bản, vị trí, nhà thầu phụ, an ninh, sự cố, quyền đối với nội dung, sử dụng dữ liệu, lưu trữ, khả năng đảo ngược và thông báo các thay đổi quan trọng.

Cũng kiểm tra khả năng để:

  • xuất dữ liệu và cấu hình;
  • vô hiệu hóa một tính năng ;
  • áp đặt một khu vực lưu trú;
  • thành thạo việc huấn luyện trên dữ liệu ;
  • kiểm toán hoặc nhận báo cáo;
  • nhận sự trợ giúp khi xảy ra sự cố;
  • thay đổi mẫu mà không xây dựng lại sản phẩm.

Một hợp đồng tiêu chuẩn về công cụ văn phòng có thể không đủ cho một quy trình quan trọng.

Xây dựng một chương trình có tỷ lệ

Không phải tất cả các mục trong sổ đăng ký đều yêu cầu cùng mức độ nỗ lực. Ưu tiên theo tác động lên quyền, số lượng người, sự tự chủ, mức độ nhạy cảm của dữ liệu, độ trưởng thành của nhà cung cấp và sự không có khả năng kháng cáo.

Một quản trị hiệu quả phân biệt:

  1. các thói quen bị cấm hoặc cần đình chỉ ;
  2. các hệ thống cần được xác định ngay lập tức;
  3. các quy định sử dụng với tính minh bạch cao hơn ;
  4. các công cụ nội bộ cần được quản lý ;
  5. các thí nghiệm mà không có dữ liệu thực tế;
  6. các hệ thống rủi ro thấp cần được giám sát đơn giản.

Sự tuân thủ lúc đó trở thành một danh mục rủi ro, không phải là một bảng câu hỏi giống nhau cho tất cả.

Một kế hoạch hành động trong 90 ngày

Ngày 0 đến 30: khả năng hiển thị và các biện pháp ngay lập tức

  • chỉ định một nhà tài trợ và một người chịu trách nhiệm vận hành;
  • khởi chạy kiểm kê;
  • phát hiện các cách sử dụng nhạy cảm hoặc không được phép;
  • ngừng các luồng rõ ràng nguy hiểm;
  • xác định các nghĩa vụ minh bạch ngay lập tức ;
  • tập trung hợp đồng và thông báo;
  • xác định một kênh báo cáo.

Ngày 31 đến 60: tiêu chuẩn và bằng chứng

  • phân tích vai trò;
  • xếp hạng các trường hợp ưu tiên;
  • vẽ bản đồ dữ liệu và nhà thầu phụ ;
  • hoàn thành các phân tích GDPR và bảo mật ;
  • xác định các đánh giá và ngưỡng;
  • sửa chữa các lộ trình thông tin;
  • chính thức hóa việc giám sát của con người.

Ngày 61 đến 90: công nghiệp hóa

  • áp dụng một chính sách AI;
  • thiết lập sổ đăng ký thường xuyên;
  • tích hợp các kiểm soát vào chu trình dự án;
  • đào tạo các đội theo vai trò của họ;
  • thương lượng các điều khoản còn thiếu;
  • tổ chức giám sát và các cuộc xem xét;
  • chuẩn bị quản lý sự cố và khả năng đảo ngược.

Những lỗi cần tránh

Chờ đợi một danh sách hoàn hảo

Việc kiểm kê phải bắt đầu ngay cả khi nó chưa đầy đủ. Các mục 'nhà cung cấp không rõ' hoặc 'dữ liệu cần xác nhận' cho phép quản lý sự không chắc chắn.

Nhầm lẫn giữa việc tuân thủ của nhà cung cấp và việc tuân thủ trong sử dụng

Một chứng nhận hoặc tuyên bố từ nhà cung cấp không tự động bao gồm mục đích, dữ liệu và quá trình được thực hiện bởi khách hàng.

Xếp tất cả vào nguy cơ cao

Chiến lược này làm quá tải quản trị và cuối cùng làm giảm giá trị các rủi ro thực sự. Tỷ lệ phải được lập luận rõ ràng.

Chỉ xử lý vấn đề bằng pháp lý

Bằng chứng nằm trong sản phẩm: mã, cấu hình, dữ liệu, kiểm thử, nhật ký, giao diện và quy trình. Luật sư, DPO, an ninh, nghiệp vụ và kỹ thuật phải làm việc cùng nhau.

Biến nghĩa vụ thành kỷ luật tạo ra

Đạo luật AI yêu cầu hiểu biết tốt hơn về các hệ thống, nhưng môn học này cũng mang lại lợi ích vận hành: ít công cụ vô hình hơn, trách nhiệm rõ ràng, các thử nghiệm có thể nhân rộng, các sự cố được quản lý tốt hơn và một kiến trúc dễ đảo ngược hơn.

Partitech có thể can thiệp vào kho kỹ thuật, bản đồ luồng, các đánh giá, khả năng truy xuất, kiểm soát con người và tích hợp các yêu cầu vào chu kỳ giao hàng. Việc đánh giá pháp lý cuối cùng vẫn được tiến hành với các tư vấn có thẩm quyền của công ty. Mục tiêu là kết nối quy định với một hệ thống thực tế, có thể đo lường và duy trì được.

Hãy nói về dự án của bạn

Cấu trúc một chẩn đoán về Đạo luật AI và một lộ trình tuân thủ cùng với Partitech và các tư vấn pháp lý của bạn. Liên hệ Partitech.

Chia sẻ bài viết