+84 912 300 560 
     

Thứ 2 - Thứ 6: 8h30 - 17h30 
+84-24 3622 8852
     
 

Quản trị rủi ro trong kỷ nguyên AI: kết nối chất lượng, môi trường, an toàn thông tin và AI

Một ứng dụng AI có thể tạo ra nhiều loại rủi ro cùng lúc

Khi doanh nghiệp đưa AI vào marketing, chăm sóc khách hàng, phát triển phần mềm, sản xuất, nhân sự hoặc phân tích dữ liệu, câu hỏi quản trị không nên chỉ là:

“AI có hoạt động đúng không?”

Một AI system có thể hoạt động đúng về mặt kỹ thuật nhưng vẫn tạo ra rủi ro đối với khách hàng, dữ liệu, môi trường hoặc hoạt động của doanh nghiệp.

Ví dụ doanh nghiệp sử dụng AI Agent tiếp nhận yêu cầu khách hàng, truy cập CRM, tra cứu tài liệu nội bộ và tạo câu trả lời.

Một sự cố có thể bao gồm đồng thời:

  • trả lời sai khách hàng;
  • truy cập dữ liệu vượt quyền;
  • tiết lộ dữ liệu cá nhân;
  • sử dụng tài liệu lỗi thời;
  • thực hiện hành động không được phê duyệt;
  • không xác định được ai chịu trách nhiệm.

Đây là lý do quản trị AI ngày càng cần được nhìn trong tổng thể các hệ thống quản lý doanh nghiệp.

ISO 9001 nhìn vấn đề từ chất lượng

ISO 9001 hướng doanh nghiệp tới khả năng cung cấp nhất quán sản phẩm hoặc dịch vụ đáp ứng yêu cầu.

Khi AI tham gia một quá trình, những câu hỏi chất lượng có thể là:

  • đầu ra AI có tiêu chí chấp nhận không?
  • ai xác nhận kết quả trước khi chuyển tới khách hàng?
  • lỗi AI được ghi nhận như thế nào?
  • hiệu suất được đo bằng chỉ số nào?
  • thay đổi model hoặc prompt có ảnh hưởng chất lượng không?
  • phản hồi khách hàng có được sử dụng để cải tiến không?

Như vậy AI không phải một “công cụ IT nằm ngoài QMS”.

Nếu AI tác động tới chất lượng sản phẩm hoặc dịch vụ, nó trở thành một phần của quá trình cần quản lý.

ISO/IEC 27001 nhìn vấn đề từ thông tin

ISO/IEC 27001:2022 yêu cầu tổ chức quản lý rủi ro liên quan đến thông tin. ISO xác nhận tiêu chuẩn áp dụng cho tổ chức thuộc mọi quy mô và lĩnh vực nhằm thiết lập, triển khai, duy trì và cải tiến ISMS.

Khi AI xuất hiện, phạm vi cần xem xét có thể rộng hơn:

AI sử dụng dữ liệu nào?

Dữ liệu đến từ đâu?

AI hoặc Agent sử dụng identity nào?

Có token hoặc API key nào?

Agent có thể gọi những tool nào?

Output được lưu ở đâu?

Log có đủ để điều tra khi xảy ra sự cố không?

Có thể revoke quyền hoặc cô lập Agent không?

Những câu hỏi này đặc biệt quan trọng với AI Agent vì Agent có thể không chỉ tạo nội dung mà còn thực hiện hành động.

ISO/IEC 42001 nhìn vấn đề từ quản trị AI

Trong khi ISO/IEC 27001 tập trung vào thông tin, ISO/IEC 42001 tập trung vào hệ thống quản lý AI.

Một AIMS cần giúp tổ chức quản lý AI trong vòng đời của nó, thay vì chỉ đánh giá tại thời điểm đưa vào sử dụng.

Doanh nghiệp cần biết:

  • AI system nào đang được sử dụng;
  • mục đích sử dụng;
  • owner;
  • người hoặc nhóm chịu ảnh hưởng;
  • rủi ro;
  • tác động;
  • dữ liệu;
  • nhà cung cấp;
  • tiêu chí đánh giá;
  • hoạt động giám sát;
  • thay đổi;
  • sự cố;
  • hành động cải tiến.

ISO/IEC 42001 không chứng minh một model sẽ không bao giờ mắc lỗi. Nó cung cấp khuôn khổ quản trị để tổ chức kiểm soát AI một cách có hệ thống.

ISO 14001 bổ sung góc nhìn thường bị bỏ quên

AI thường được xem là chủ đề thuần công nghệ.

Nhưng khi doanh nghiệp mở rộng sử dụng AI, cloud, data center và hạ tầng tính toán, quyết định công nghệ cũng có thể liên quan đến:

  • năng lượng;
  • tài nguyên;
  • thiết bị;
  • vòng đời phần cứng;
  • chất thải điện tử;
  • lựa chọn nhà cung cấp.

ISO 14001 giúp tổ chức đưa các vấn đề đó vào một hệ thống quản lý môi trường có cấu trúc.

Đặc biệt, ISO 14001:2026 hiện đã được xuất bản. ISO cho biết phiên bản mới tăng sự rõ ràng liên quan tới climate change, biodiversity, resource efficiency, leadership và quản lý tác động trong hoạt động cũng như value chain.

Điều đó làm cho mối liên hệ giữa chiến lược số, AI và environmental performance ngày càng đáng được doanh nghiệp xem xét.

Ví dụ: AI Agent xử lý đơn hàng

Giả sử doanh nghiệp xây dựng Agent có khả năng:

  1. đọc email khách hàng;
  2. truy cập CRM;
  3. kiểm tra tồn kho;
  4. tạo báo giá;
  5. gửi email phản hồi.

Nếu chỉ đánh giá AI theo tiêu chí “Agent chạy được”, doanh nghiệp bỏ sót nhiều vấn đề.

Góc nhìn ISO 9001

Agent có lấy đúng phiên bản bảng giá?

Thông tin báo giá có được kiểm tra?

Nếu AI hiểu sai yêu cầu khách hàng thì sao?

Có xác định KPI về accuracy không?

Góc nhìn ISO/IEC 27001

Agent được truy cập những trường dữ liệu nào?

Có đọc được toàn bộ CRM hay chỉ hồ sơ cần thiết?

API credential được quản lý ra sao?

Log có ghi lại các hành động quan trọng?

Góc nhìn ISO/IEC 42001

Agent được phê duyệt cho mục đích nào?

Con người phải can thiệp ở bước nào?

Rủi ro khi Agent tự gửi báo giá đã được đánh giá chưa?

Thay đổi model có kích hoạt đánh giá lại không?

Góc nhìn ISO 14001

Nếu quá trình được mở rộng ở quy mô lớn, quyết định lựa chọn hạ tầng, cloud hoặc nhà cung cấp có liên quan tới mục tiêu môi trường nào của tổ chức?

Một use case nhưng cần nhiều lớp quản trị.

Không nên có bốn risk register hoàn toàn tách biệt

Một mô hình thực tế hơn là duy trì Enterprise Risk Architecture cho phép liên kết các loại rủi ro.

Ví dụ:

Risk ID: AI-CS-001

Process: Customer Service

AI system: Customer Support Agent

Quality impact: câu trả lời sai.

Information security impact: tiết lộ dữ liệu khách hàng.

AI impact: hallucination hoặc hành động ngoài phạm vi.

Environmental consideration: sử dụng hạ tầng cloud khi mở rộng.

Owners: Process Owner + Information Asset Owner + AI System Owner.

Controls: validation, access restriction, logging, monitoring, approval gate.

Cách tiếp cận này giúp lãnh đạo nhìn thấy một rủi ro từ nhiều góc độ.

Change management là điểm giao đặc biệt quan trọng

AI hiện đại thay đổi rất nhanh.

Một AI system có thể thay đổi khi:

  • model thay đổi;
  • prompt thay đổi;
  • knowledge base thay đổi;
  • dữ liệu nguồn thay đổi;
  • API thay đổi;
  • plugin thay đổi;
  • MCP server thay đổi;
  • quyền Agent thay đổi.

Một thay đổi nhỏ về kỹ thuật có thể thay đổi risk profile.

Do đó change management không nên chỉ hỏi:

“Ứng dụng có chạy sau khi update không?”

Nó còn phải hỏi:

  • chất lượng có thay đổi?
  • quyền truy cập có thay đổi?
  • dữ liệu mới có được sử dụng?
  • AI impact assessment còn phù hợp?
  • approval trước đây còn hiệu lực?
  • có cần kiểm thử lại?

Nhà cung cấp AI cũng phải nằm trong bức tranh rủi ro

Doanh nghiệp ngày càng phụ thuộc vào:

  • cloud provider;
  • model provider;
  • SaaS AI;
  • API;
  • plugin;
  • third-party datasets;
  • external knowledge sources.

Do đó supplier management cũng cần trở thành một quá trình liên chức năng.

Procurement không thể chỉ đánh giá giá.

IT không thể chỉ kiểm tra tính năng.

Information Security không thể chỉ hỏi encryption.

AI governance không thể chỉ xem model card.

Một supplier AI có thể tác động đồng thời tới chất lượng, an toàn thông tin và trách nhiệm sử dụng AI.

Điều gì nên được đưa vào dashboard của lãnh đạo?

Thay vì hàng chục KPI rời rạc, dashboard có thể kết nối:

  • customer complaints;
  • process errors;
  • environmental objectives;
  • security incidents;
  • AI incidents;
  • AI performance;
  • supplier issues;
  • compliance status;
  • corrective actions.

Khi một chỉ số xấu đi, doanh nghiệp có thể truy ngược tới process, system và risk owner.

Đây là mức độ trưởng thành cao hơn so với việc chỉ duy trì tài liệu để phục vụ đánh giá chứng nhận.

Bốn câu hỏi doanh nghiệp nên đặt ra

1. AI đang tham gia những quá trình nào?

Không chỉ kiểm kê model. Cần biết AI tác động tới hoạt động kinh doanh nào.

2. AI đang xử lý tài sản nào?

Bao gồm dữ liệu, thông tin, tri thức, hệ thống và quyền truy cập.

3. Sai sót của AI gây hậu quả gì?

Chất lượng, ATTT, khách hàng, pháp lý, môi trường hoặc uy tín.

4. Ai chịu trách nhiệm?

Một AI system không thể trở thành “owner của chính nó”.

AI đang làm gì ?

AI đang làm mờ ranh giới giữa công nghệ và quản trị doanh nghiệp.

Doanh nghiệp có thể sử dụng:

  • ISO 9001 để quản lý chất lượng và hiệu lực quá trình;
  • ISO 14001 để quản lý trách nhiệm và kết quả môi trường;
  • ISO/IEC 27001 để quản lý rủi ro đối với thông tin;
  • ISO/IEC 42001 để thiết lập cơ chế quản trị AI.

Điểm quan trọng không phải doanh nghiệp có bao nhiêu chứng nhận, mà là các hệ thống quản lý có thực sự giúp tổ chức nhìn thấy rủi ro, đưa ra quyết định và kiểm soát thay đổi hay không.

Các tin khác
Đăng kí Nhận Email
Thông tin công ty

NQA Việt Nam


Phòng 401, Số 1 Đào Duy Anh,
Tòa nhà Ocean Park, P. Kim Liên,
TP. Hà Nội


Tổng đài hỗ trợ khách hàng

+84-24 3622 8852

Email: contact@nqa.com.vn
            dtthuy@nqa.com.vn
ZALO OA NQA
WhatsApp NQA