
Chính sách AI một trang: sáu câu hỏi đủ để nhóm nhỏ bắt đầu

Theo hướng dẫn của National AI Centre, chính sách AI cần làm rõ sáu việc: được dùng AI vào đâu, ai duyệt trường hợp rủi ro cao, dữ liệu nào được nhập, khi nào cần người giám sát, báo vấn đề bằng cách nào và lúc nào rà soát; nhóm nhỏ có thể gói các quyết định đó vào một trang.
Muốn trang ấy dùng được hằng ngày, hãy điền tên công cụ, loại tài khoản, người chịu trách nhiệm và kênh liên hệ thực tế. Nhân viên cần tự xác định được việc mình định làm có được phép không, dữ liệu có thể đưa vào công cụ không và ai phải xem kết quả trước khi sử dụng.
Mẫu một trang: điền sáu câu trả lời
Chủ doanh nghiệp hoặc người quản lý có thể thay phần trong ngoặc vuông bằng thông tin của nhóm. Viết quy tắc quyết định ngay trên trang chính; nếu danh sách công cụ dài, đặt danh sách đang có hiệu lực ở một nơi mọi người đều truy cập được và ghi rõ vị trí đó trong chính sách.
- Được dùng công cụ nào, cho việc gì? Nhóm dùng [tên công cụ và loại tài khoản] để [soạn bản nháp, tóm tắt tài liệu công khai hoặc công việc cụ thể khác]. Trước khi dùng công cụ mới, tiện ích mở rộng hoặc tính năng kết nối dữ liệu, nhân viên hỏi [người phụ trách]. Quyền dùng một công cụ cho bản nháp không đồng nghĩa với quyền kết nối nó vào dữ liệu của doanh nghiệp.
- Dữ liệu nào được nhập? Chỉ nhập dữ liệu công khai hoặc dữ liệu nội bộ đã được cho phép theo ma trận bên dưới. Không đưa mật khẩu, khóa truy cập, hồ sơ nhân sự, thông tin nhận diện khách hàng, tài chính chưa công bố hoặc tài liệu chịu cam kết bảo mật vào công cụ AI phổ thông. Trường hợp cần xử lý dữ liệu hạn chế phải theo phương án riêng do [người có thẩm quyền] phê duyệt.
- Ai phê duyệt việc có rủi ro? [Quản lý phụ trách] duyệt trước việc dùng dữ liệu nội bộ, kết nối AI với hệ thống của doanh nghiệp hoặc đưa đầu ra vào công việc có thể ảnh hưởng đến khách hàng. Yêu cầu cần ghi mục đích, loại dữ liệu, công cụ, người dùng và người chịu trách nhiệm về kết quả.
- Ai kiểm tra kết quả? Người tạo nội dung đối chiếu số liệu, tên riêng và thông tin dẫn nguồn trước khi sử dụng. [Người duyệt chuyên môn] xem nội dung tư vấn, cam kết gửi khách hàng hoặc đề xuất có thể ảnh hưởng đến quyền lợi của một người. Với các việc đó, AI không tự gửi nội dung hay tự đưa ra quyết định cuối cùng.
- Báo sự cố cho ai? Khi lỡ nhập dữ liệu bị cấm, phát hiện thông tin sai đã được sử dụng hoặc thấy công cụ hoạt động bất thường, nhân viên ngừng dùng đầu ra liên quan và báo ngay qua [kênh liên hệ] cho [người nhận]. Người nhận ghi lại công cụ, loại dữ liệu, thời điểm, người liên quan và việc cần xử lý.
- Khi nào rà soát? [Người sở hữu chính sách] kiểm tra danh sách công cụ, quyền truy cập và quy tắc dữ liệu vào [mốc rà soát]. Cập nhật sớm hơn khi đổi công cụ, loại tài khoản, cách dùng dữ liệu hoặc sau sự cố; ghi ngày sửa và thông báo điểm thay đổi cho nhóm.
Ma trận dữ liệu: công khai, nội bộ, nhạy cảm
Ranh giới dữ liệu cần cụ thể hơn câu “không chia sẻ thông tin nhạy cảm”. Hướng dẫn của Australian Cyber Security Centre khuyến nghị doanh nghiệp nhỏ xác định rõ dữ liệu không được tải lên nền tảng AI, đồng thời xem điều khoản và cài đặt của nhà cung cấp để biết dữ liệu đầu vào được thu thập, lưu giữ và sử dụng ra sao.
- Công khai — có thể dùng trong công cụ đã duyệt: thông tin đã đăng trên website của doanh nghiệp, bảng giá đã phát hành hoặc mô tả sản phẩm đã công bố. Người dùng vẫn cần kiểm tra độ chính xác của đầu ra và quyền sử dụng hình ảnh, văn bản thuộc bên khác.
- Nội bộ — chỉ dùng khi có chấp thuận cho đúng mục đích: quy trình vận hành, tài liệu làm việc chưa công bố hoặc số liệu tổng hợp không nhận diện cá nhân. Người phụ trách cần kiểm tra điều kiện xử lý dữ liệu của đúng công cụ và loại tài khoản mà nhân viên sẽ dùng. Một tính năng mới có quyền truy cập tệp hoặc ứng dụng khác phải được xem như cách dùng mới.
- Nhạy cảm hoặc chịu nghĩa vụ bảo mật — mặc định không nhập: danh sách khách có số điện thoại, hồ sơ nhân viên, dữ liệu thanh toán, bí mật kinh doanh, mật khẩu và tài liệu nhận theo thỏa thuận bảo mật. Nếu công việc thực sự cần loại dữ liệu này, người có thẩm quyền phải đánh giá phương án xử lý riêng trước khi cho phép.
Ví dụ giả định, một quán nhỏ có thể dùng thực đơn đã công bố để nhờ AI gợi ý cách diễn đạt mô tả món. Danh sách khách kèm số điện thoại vẫn thuộc mức nhạy cảm, dù mục đích chỉ là phân nhóm đơn hàng. Xóa tên khỏi tệp cũng chưa đủ nếu số điện thoại, địa chỉ hoặc các chi tiết còn lại vẫn cho phép nhận ra từng người.
Phê duyệt theo rủi ro của từng cách dùng
Cùng một công cụ có thể phục vụ những việc có rủi ro khác nhau, nên quy trình duyệt cần xét cả dữ liệu đầu vào lẫn tác động của đầu ra. Với mức thấp, chẳng hạn tạo bản nháp từ thông tin công khai, nhân viên dùng công cụ đã duyệt và tự kiểm tra trước khi sử dụng. Bản nháp vẫn là trách nhiệm của người gửi, kể cả khi câu chữ do AI đề xuất.
Ở mức trung bình, chẳng hạn tóm tắt tài liệu nội bộ được phép xử lý hoặc chuẩn bị câu trả lời cho khách hàng, quản lý xác nhận mục đích, công cụ, loại dữ liệu và người xem lại kết quả trước khi nhóm bắt đầu. Việc duyệt nên gắn với cách dùng cụ thể; một lần chấp thuận tóm tắt quy trình nội bộ không tự mở rộng sang việc tải danh sách khách hàng lên cùng công cụ.
Mức cao gồm kết nối AI với hệ thống chứa dữ liệu khách hàng, xử lý thông tin nhạy cảm hoặc dùng đầu ra để hỗ trợ quyết định về tiền bạc, nhân sự hay quyền lợi cá nhân. Người phụ trách phải duyệt phương án cụ thể, xác định người kiểm tra có chuyên môn và quyền truy cập cần thiết. Nếu nhóm chưa xác định được dữ liệu sẽ đi đâu hoặc ai chịu trách nhiệm khi kết quả sai, cách dùng đó cần chờ đánh giá thêm. Ba mức này là quy tắc vận hành đề xuất, cần điều chỉnh theo hoạt động và nghĩa vụ của từng doanh nghiệp.
Giữ chính sách khớp với công việc thực tế
Trước khi ban hành, hãy thử bản mẫu bằng các yêu cầu thường gặp trong nhóm: viết từ thông tin đã công bố, tóm tắt tài liệu nội bộ và xử lý một yêu cầu có dữ liệu khách hàng. Nếu người dùng không xác định được mức dữ liệu, người duyệt hoặc kênh báo sự cố, câu trả lời tương ứng trong chính sách còn quá chung và cần viết lại.
Giao một người giữ bản đang có hiệu lực và danh sách công cụ được phép. Khi đổi công cụ hoặc gói dịch vụ, người đó kiểm tra lại quyền truy cập, điều kiện xử lý dữ liệu và những tính năng kết nối mới trước khi cập nhật quy định. Nhân viên cần biết nơi xem bản mới nhất; bản cũ lưu lại ngày thay đổi để nhóm nhận ra quy tắc nào đã được sửa.
Đọc thêm:
Bài viết liên quan


Dán tài liệu mật vào AI: tắt huấn luyện vẫn chưa đủ an toàn

Threads thêm tóm tắt AI nhưng bỏ số liệu nhấp liên kết

Quản lý AI agent thành kỹ năng mới, nhưng niềm tin tự động hóa đang giảm

WhatsApp đổi PIN thành mật khẩu: đừng nhầm với passkey

Buzzsprout gửi podcast tới 16 thư mục bằng một lần nhấp, nhưng vẫn cần kiểm tra duyệt
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.