Dù doanh nghiệp có quy định hay chưa, nhân viên đã và đang dùng AI để viết email, tóm tắt tài liệu, phân tích số liệu. Không có quy định rõ ràng, mỗi người tự quyết dữ liệu nào được đưa vào AI. Một văn bản ngắn, dễ hiểu là lớp bảo vệ đầu tiên và rẻ nhất.

Bảy điều nên có

1. Danh sách công cụ AI được phép

Nêu rõ công cụ nào được dùng cho công việc và dùng với tài khoản nào: tài khoản doanh nghiệp hay tài khoản cá nhân.

2. Dữ liệu tuyệt đối không đưa vào AI

Ví dụ: số thẻ ngân hàng, số CCCD, số tài khoản, mật khẩu, khoá truy cập hệ thống, hợp đồng chưa ký, dữ liệu khách hàng chưa được ẩn danh.

3. Dữ liệu được đưa vào khi đã xử lý

Ví dụ: số liệu tổng hợp không kèm tên khách, tài liệu đã xoá thông tin nhận dạng.

4. Quy trình duyệt công cụ mới

Nhân viên muốn dùng công cụ AI, tiện ích hay skill mới phải gửi yêu cầu cho người phụ trách kiểm tra nguồn gốc và quyền truy cập trước khi cài.

5. Con người chịu trách nhiệm kết quả

Nội dung do AI tạo phải được người dùng kiểm tra trước khi gửi khách hàng, đối tác hay đăng công khai. AI có thể viết sai thông tin nghe rất hợp lý.

6. Minh bạch khi cần

Quy định khi nào cần ghi rõ nội dung có dùng AI, ví dụ theo yêu cầu của nền tảng hoặc hợp đồng với khách hàng.

7. Báo cáo sự cố

Nếu lỡ đưa dữ liệu nhạy cảm vào AI, nhân viên cần báo ngay cho ai và làm gì tiếp theo. Báo sớm quan trọng hơn truy cứu.

So sánh trước và sau khi có quy định

Tình huống Chưa có quy định Có quy định
Nhân viên muốn dùng công cụ mới Tự cài Gửi yêu cầu duyệt
Dán dữ liệu khách vào AI Tuỳ ý thức từng người Có danh sách cấm rõ ràng
AI viết sai thông tin gửi khách Không rõ ai chịu trách nhiệm Người gửi phải kiểm tra
Lỡ làm lộ dữ liệu Giấu đi Báo ngay theo quy trình

Làm sao để quy định được tuân thủ

Làm cùng CloudCore AI

AI Policy Kit giúp soạn quy định sử dụng AI nội bộ theo thực tế doanh nghiệp. Khi cần kiểm soát bằng hệ thống, xem giải pháp AI Security với cổng AI chung và bộ lọc an toàn.