B2Shift · Đã xuất bản 3 tháng 8, 2026 · Đã cập nhật 14 tháng 8, 2026

Hầu hết các sự cố về an toàn AI trong kinh doanh không phải do lỗi mô hình. Chúng là những lỗi truy cập: một hệ thống có thể tiếp cận nhiều dữ liệu hơn nhiệm vụ được yêu cầu, hoạt động mà không có điểm kiểm tra, không để lại hồ sơ về những gì nó đã làm. Các biện pháp kiểm soát ngăn chặn điều đó là biện pháp kỹ thuật thông thường, được áp dụng có chủ ý.

Bắt đầu với việc giảm thiểu dữ liệu và mục đích được ghi lại

Quá trình tự động hóa nhận biết GDPR bắt đầu trước bất kỳ mã nào: ghi lại quy trình làm việc nhằm mục đích gì, dữ liệu cá nhân nào thực sự cần và dữ liệu đó phải được lưu giữ trong bao lâu. Sau đó làm cho hệ thống phù hợp. Chỉ những trường và hệ thống mà quy trình làm việc thực sự yêu cầu mới có thể truy cập được — không phải toàn bộ CRM vì việc cấp phép dễ dàng hơn.

Đây cũng là cách thực hiện điều khiển rẻ nhất và trang bị thêm tốn kém nhất. Mở rộng quyền truy cập sau này là thay đổi cấu hình; thu hẹp nó sau khi một hệ thống đã hoạt động được một năm có nghĩa là khám phá ra điều gì đã lặng lẽ phụ thuộc vào nó.

Đặt cổng cho những hành động không thể hoàn tác

Không phải bước nào cũng cần được phê duyệt và việc xử lý chúng giống nhau sẽ khiến mọi người nhấp qua. Phân chia hành động bằng khả năng đảo ngược. Việc đọc, phân loại, soạn thảo và định tuyến thường có thể chạy mà không cần giám sát. Gửi tiền, công bố giá, trả lời khiếu nại, xóa hồ sơ và bất cứ điều gì tiếp cận khách hàng dưới tên của bạn đều xứng đáng có sự kiểm soát của con người hoặc ít nhất là một khoảng thời gian trì hoãn để một người có thể can thiệp.

Quyền truy cập dựa trên vai trò thuộc về cùng một cuộc hội thoại. Quá trình tự động hóa phải hoạt động với danh tính và quyền riêng của nó, chứ không phải bằng cách mượn thông tin xác thực của quản trị viên - đây vừa là vấn đề bảo mật vừa là vấn đề kiểm tra, bởi vì sau đó không ai có thể phân biệt được con người và máy móc trong nhật ký.

Đưa ra mọi quyết định có thể tái cấu trúc

Mọi hành động phải để lại bản ghi kiểm tra: điều gì đã kích hoạt hành động đó, bối cảnh nào được sử dụng, điều gì hệ thống đã quyết định, mức độ tin cậy của nó, liệu con người có được phê duyệt hay không và kết quả là điều gì đã thay đổi. Điều này nghe có vẻ giống như chi phí tuân thủ cho đến khi khách hàng lần đầu tiên tranh chấp điều gì đó, tại thời điểm đó, đó là điều duy nhất đứng giữa bạn và phỏng đoán.

Xử lý sự tự tin cũng thuộc về đây. Một quy trình làm việc phải có đường dẫn rõ ràng cho các trường hợp có độ tin cậy thấp — tới một người được nêu tên hoặc một hàng đợi, chứ không phải âm thầm dẫn đến dự đoán tốt nhất. Chế độ thất bại mà bạn muốn là 'điều này xảy ra với con người', chứ không phải 'điều này đã xảy ra sai sót và không ai nhận thấy trong ba tuần'.

Biết mô hình chạy ở đâu và nó giữ lại những gì

Đặt ba câu hỏi với bất kỳ nhà cung cấp nào: dữ liệu được xử lý ở đâu, dữ liệu có được lưu giữ không và dữ liệu có được sử dụng để đào tạo hay không. Các câu trả lời khác nhau đáng kể giữa các sản phẩm tiêu dùng và cấp độ kinh doanh của cùng một nhà cung cấp cũng như giữa các hoạt động triển khai được lưu trữ trên máy chủ và riêng tư. Đối với dữ liệu được quản lý, lựa chọn triển khai — khu vực EU, lưu trữ riêng tư hoặc mô hình mở tự lưu trữ — là một quyết định tuân thủ chứ không phải là ưu tiên.

Ý kiến ​​của Ủy ban Bảo vệ Dữ liệu Châu Âu về các mô hình AI là tài liệu tham khảo đáng đọc trước khi quyết định sử dụng một kiến ​​trúc; nó đề cập đến thời điểm đầu ra của mô hình và dữ liệu huấn luyện thực hiện nghĩa vụ bảo vệ dữ liệu.

Điều mà kỹ thuật kiểm soát không thể làm được

Mọi điều trên đều làm giảm rủi ro. Không có quy định nào trong số đó thiết lập cơ sở hợp pháp cho việc xử lý, soạn thảo thông báo về quyền riêng tư của bạn, quyết định xem có cần đánh giá tác động bảo vệ dữ liệu hay giải quyết trách nhiệm của bạn với tư cách là người kiểm soát hoặc người xử lý. Những điều đó phụ thuộc vào trường hợp sử dụng cụ thể của bạn và các bên liên quan và họ cần xem xét pháp lý thay vì đánh giá kỹ thuật. Các biện pháp kiểm soát tốt giúp việc đánh giá đó trở nên đơn giản; họ không thay thế nó.

Nguồn

European Data Protection Board — Opinion 28/2024 on AI models

European Commission — AI Act

Thảo luận về quy trình làm việc của bạn