Trong bài học trước, bạn đã xây dựng quy trình làm việc ChatGPT dành riêng cho bộ phận. Mỗi quy trình công việc đó đều liên quan đến dữ liệu - thông tin khách hàng, số liệu tài chính, hồ sơ nhân viên, kế hoạch chiến lược. Bạn càng nhận được nhiều giá trị từ ChatGPT thì càng có nhiều dữ liệu chảy qua nó.
Điều đó tạo ra rủi ro. Và rủi ro ngày càng tăng: 34,8% thông tin đầu vào ChatGPT của nhân viên hiện chứa dữ liệu nhạy cảm, tăng từ 11% vào năm 2023. 225.000 thông tin đăng nhập OpenAI bị đánh cắp đã được tìm thấy trên thị trường web đen. Và Shadow AI – những nhân viên sử dụng các công cụ AI trái phép – ảnh hưởng đến hàng triệu chuyên gia.
Bài học này dạy bạn cách quản lý rủi ro đó mà không làm giảm năng suất.
Phân loại dữ liệu: Cái gì có đưa vào ChatGPT, cái gì không
Tạo một hệ thống ba cấp đơn giản mà nhóm của bạn có thể theo dõi:
Cấp
Loại dữ liệu
Có thể đưa vào ChatGPT không?
Ví dụ
Xanh
Thông tin công khai
✅ Bất kỳ gói nào
Thông cáo báo chí, nội dung đã xuất bản, các câu hỏi chung về ngành
Vàng
Thông tin nội bộ, không nhạy cảm
✅ Chỉ gói Team/Enterprise
Nội dung dự thảo, ghi chú cuộc họp, kế hoạch dự án, phân tích tổng quát
Đỏ
Thông tin nhạy cảm/chịu sự kiểm soát
❌ Không bao giờ
Thông tin định danh cá nhân (PII) của khách hàng, hồ sơ tài chính, bí mật thương mại, mật khẩu, dữ liệu sức khỏe, code chứa API key
Loại màu đỏ chắc chắn không thể đưa vào ChatGPT. Ngay cả trên gói Enterprise tuân thủ SOC 2, một số dữ liệu cũng không được truyền qua hệ thống AI bên ngoài. Số An sinh xã hội, hồ sơ y tế và thông tin xác thực của khách hàng thuộc về hệ thống của riêng bạn chứ không phải trong các cuộc hội thoại ChatGPT.
Vùng màu vàng là nơi chứa các kế hoạch quan trọng. Dữ liệu nội bộ không được quản lý hoặc không thể nhận dạng cá nhân có thể được chuyển qua Team/Enterprise vì các gói đó đảm bảo dữ liệu theo hợp đồng sẽ không được sử dụng cho mục đích đào tạo. Trên Free hoặc Plus, cùng dữ liệu đó có khả năng bảo vệ yếu hơn.
Kiểm tra nhanh: Đại diện bán hàng muốn upload danh sách khách hàng tiềm năng có tên công ty, tên liên hệ, địa chỉ email và giá trị giao dịch lên ChatGPT để phân tích. Đây là cấp độ nào?
Đáp án: Màu vàng - nó chứa thông tin liên hệ kinh doanh (PII không có tính nhạy cảm cao nhưng nội bộ và không công khai). Được chấp nhận trong Team/Enterprise. Không được đề xuất trên Free/Plus. Nếu danh sách bao gồm số điện thoại cá nhân hoặc chi tiết tài chính, nó sẽ chuyển sang màu đỏ.
Shadow AI: Rủi ro tiềm ẩn
Cấm ChatGPT không có tác dụng. Nếu công ty của bạn chặn ChatGPT, nhân viên sẽ tìm cách ''lách luật'' - tài khoản cá nhân, công cụ của bên thứ ba, tiện ích mở rộng trình duyệt. Đây là Shadow AI và nó tệ hơn việc sử dụng rồi bị phạt vì:
Bộ phận CNTT không có khả năng hiển thị dữ liệu nào đang được chia sẻ
Không có sự kiểm soát của quản trị viên hoặc dấu vết kiểm tra nào tồn tại
Tiện ích mở rộng trình duyệt có thể âm thầm thu thập dữ liệu từ cả ChatGPT và các công cụ nội bộ
Vào tháng 2 năm 2025, các nhà nghiên cứu đã phát hiện hơn 40 tiện ích mở rộng trình duyệt bị xâm nhập được 3,7 triệu chuyên gia sử dụng. Các tiện ích mở rộng này đã loại bỏ dữ liệu từ những tab trình duyệt đang hoạt động - bao gồm các phiên ChatGPT và cổng SaaS nội bộ - bỏ qua những bộ lọc DLP truyền thống.
Cách khắc phục: Cung cấp giải pháp thay thế được chấp nhận tốt hơn. Triển khai Team hoặc Enterprise, đào tạo mọi người về nó và làm cho nó dễ sử dụng. Nhân viên sử dụng Shadow AI vì thiếu tùy chọn chính thức hoặc quá hạn chế chứ không phải vì muốn gây rắc rối.
Chính sách sử dụng ChatGPT
Mọi tổ chức sử dụng ChatGPT đều phải có chính sách bằng văn bản. Đây là một framework:
1. Các gói và quyền truy cập đã được phê duyệt
Gói ChatGPT nào được ủy quyền (Team/Enterprise)
Ai có quyền truy cập và cách yêu cầu quyền truy cập
Chính sách sử dụng tài khoản cá nhân (thường: được phép cho các nhiệm vụ cá nhân, không bao giờ cho dữ liệu công ty)
2. Quy tắc xử lý dữ liệu
Phân loại Xanh/Vàng/Đỏ với các ví dụ cụ thể cho ngành của bạn
Phải làm gì nếu bạn vô tình nhập dữ liệu nhạy cảm (xóa cuộc trò chuyện, báo cáo cho bộ phận CNTT)
Hướng dẫn upload file lên (loại file nào được phép)
3. Yêu cầu xác minh đầu ra
Tất cả đầu ra ChatGPT được sử dụng trong giao tiếp với khách hàng phải được con người xem xét
Xác nhận thực tế phải được xác minh trước khi xuất bản
Nội dung pháp lý và tài chính yêu cầu bộ phận xem xét
4. Kỳ vọng về tính minh bạch
Thời điểm tiết lộ hỗ trợ AI cho khách hàng/các bên liên quan
Cách gắn nhãn nội dung do AI tạo ra trong nội bộ
Yêu cầu tiết lộ cụ thể theo ngành
5. Báo cáo sự cố
Cách báo cáo việc tiếp xúc với dữ liệu bị nghi ngờ
Liên hệ với ai nếu có lo ngại về bảo mật
Quy trình xem xét và cải thiện chính sách
Kiểm tra nhanh: Bạn phát hiện 15 nhân viên đang sử dụng tài khoản ChatGPT miễn phí để làm việc vì “không biết công ty có gói Team”. Thất bại trong quản trị là gì?
Đáp án: Giao tiếp và hội nhập. Chính sách tồn tại nhưng nhân viên không biết về nó. Khắc phục: (1) Thông báo chung về công cụ đã được phê duyệt, (2) thêm công cụ đó vào quá trình giới thiệu nhân viên mới, (3) làm cho gói Team trở nên dễ dàng truy cập như email — đây phải là một công cụ mặc định, không phải thứ mà mọi người phải tìm và yêu cầu.
Các tính năng bảo mật doanh nghiệp
Đối với các tổ chức có yêu cầu tuân thủ quy định:
Tính năng
Chức năng
Tại sao điều này quan trọng?
SOC 2 Type 2
Kiểm toán bảo mật độc lập
Chứng minh các biện pháp kiểm soát cho kiểm toán viên
SAML SSO
Tích hợp đăng nhập một lần
Quản lý truy cập tập trung
Mã hóa AES-256
Dữ liệu được mã hóa ở trạng thái lưu trữ
Khả năng bảo vệ đạt chuẩn ngành
TLS 1.2+
Dữ liệu được mã hóa trong quá trình truyền tải
Giao tiếp bảo mật
Bảng điều khiển quản trị
Theo dõi và quản lý việc sử dụng
Khả năng nắm bắt cách thức sử dụng ChatGPT
Các biện pháp kiểm soát lưu giữ dữ liệu
Các chính sách lưu giữ tùy chỉnh
Đáp ứng các yêu cầu pháp lý
ISO 27001/27017/27018/27701
Các tiêu chuẩn về bảo mật và quyền riêng tư
Phù hợp với các khung quản trị doanh nghiệp
Những tính năng này quan trọng nhất trong các ngành được quản lý - chăm sóc sức khỏe (HIPAA), tài chính (SOX) và chính phủ. Nếu nhóm tuân thủ của bạn hỏi "ChatGPT có an toàn không?" — chỉ cho họ những chứng nhận này và tài liệu bảo mật Enterprise.
Các quy định pháp lý
Đạo luật AI của EU (tháng 8 năm 2025): Các quy tắc AI cho mục đích chung yêu cầu tài liệu minh bạch và tuân thủ bản quyền của EU. Nếu bạn hoạt động ở EU, hãy hiểu cách sử dụng AI của bạn liên quan đến các nghĩa vụ này.
GDPR: Mọi dữ liệu cá nhân được xử lý thông qua ChatGPT đều phải tuân thủ các yêu cầu của GDPR. Thỏa thuận xử lý dữ liệu (DPA) của doanh nghiệp có ích nhưng tổ chức của bạn vẫn chịu trách nhiệm về các nghĩa vụ của bên kiểm soát dữ liệu.
Luật tiểu bang Hoa Kỳ: Luật bảo mật dữ liệu khác nhau tùy theo tiểu bang (CCPA ở California, v.v.). Chính sách sử dụng của bạn phải tính đến quy định hiện hành nghiêm ngặt nhất.
Dành riêng cho ngành: HIPAA (chăm sóc sức khỏe), SOX (tài chính), FERPA (giáo dục) có thể áp đặt các hạn chế bổ sung đối với những dữ liệu có thể được xử lý bởi các hệ thống AI bên ngoài.
Những điểm chính cần ghi nhớ
34,8% thông tin đầu vào ChatGPT của nhân viên chứa dữ liệu nhạy cảm - việc phân loại dữ liệu (Xanh/Vàng/Đỏ) là điều cần thiết
Shadow AI còn tệ hơn việc sử dụng bị trừng phạt - cung cấp các công cụ được phê duyệt thay vì cấm ChatGPT
Mọi tổ chức đều cần có chính sách sử dụng ChatGPT bằng văn bản bao gồm xử lý dữ liệu, xác minh đầu ra, tính minh bạch và báo cáo sự cố
Gói Enterprise bổ sung SOC 2, SAML SSO, mã hóa và kiểm soát quản trị viên cho các ngành được quản lý
Đạo luật AI của EU, GDPR và các quy định của ngành áp dụng cho việc sử dụng ChatGPT — việc tuân thủ là trách nhiệm của tổ chức bạn ngay cả khi sử dụng Enterprise
Mục tiêu không hạn chế AI - nó cho phép sử dụng AI với các biện pháp bảo vệ thích hợp
Thử ngay: Chính sách sử dụng AI + Kiểm tra Shadow-AI
Mở ChatGPT, Claude hoặc Gemini và dán cái này. Tạo chính sách dài 1 trang có thể sử dụng được cùng với quá trình kiểm tra cho thấy Shadow AI đang diễn ra ở đâu trong tổ chức của bạn.
Hãy đóng vai trò là cố vấn quản trị AI của tôi. Hãy soạn thảo một chính sách sử dụng ChatGPT dài 1 trang được thiết kế riêng cho tổ chức của tôi, cùng với kế hoạch kiểm toán "shadow AI" (AI ngầm/AI không chính thức) mà tôi có thể triển khai vào tuần tới.
Thông tin về tổ chức:
- Lĩnh vực / ngành nghề: []
- Quy mô nhân sự: []
- Khu vực hoạt động (Mỹ / EU / Anh / APAC / toàn cầu): []
- Các loại dữ liệu chịu sự quản lý (PII / PHI / PCI / bí mật thương mại / NDA khách hàng / quốc phòng / khác): []
- Chế độ tuân thủ hiện hành (SOC 2 / HIPAA / ISO 27001 / FedRAMP / chỉ GDPR / không có): []
- Quyền truy cập ChatGPT hiện tại (Bản miễn phí cá nhân / Bản Plus thanh toán bằng thẻ / Business-tenant / Enterprise / chặn hoàn toàn): []
- Các công cụ AI đã được phê duyệt (Copilot / Claude / Gemini Workspace / Notion AI / khác): []
- Lý do xây dựng chính sách này (sự cố / cơ quan quản lý / hội đồng quản trị / rủi ro CNTT / yêu cầu từ khách hàng): []
Nội dung cần soạn thảo:
Phần 1 — Chính sách sử dụng AI (dài 1 trang)
- Phạm vi (đối tượng, công cụ nào, các loại dữ liệu nào)
- Phân loại dữ liệu (Xanh / Vàng / Đỏ) kèm 3 ví dụ cho mỗi loại
- Các mục đích sử dụng được phép theo từng loại
- Các mục đích sử dụng bị cấm
- Cấp độ công cụ được phê duyệt cho từng loại dữ liệu (ví dụ: PHI → chỉ dùng gói Enterprise + đã ký BAA)
- Yêu cầu có sự tham gia của con người (human-in-the-loop) đối với công việc tiếp xúc khách hàng và công việc chịu sự quản lý chặt chẽ
- Nghĩa vụ công khai thông tin (FTC / Đạo luật AI của EU / quy định ngành)
- Quy trình báo cáo sự cố (báo cáo cho ai, thời hạn, những gì cần lưu giữ)
- Yêu cầu đào tạo trước khi cấp quyền truy cập
- Tần suất rà soát/cập nhật chính sách
Phần 2 — Kiểm toán Shadow AI
- 10 dấu hiệu cần lưu ý (đăng nhập bằng email cá nhân trên mạng công ty, sao chép-dán từ tài liệu khách hàng, commit mã nguồn có comment do AI tạo, các hành vi vượt qua SSO, lưu lượng truy cập trình duyệt bất thường, v.v.)
- Cách thức thực hiện kiểm toán mà không gây phản tác dụng do giám sát nhân viên (minh bạch với nhân viên, cân nhắc về công đoàn, thông báo cho hội đồng đại diện người lao động tại EU, các giới hạn của luật quyền riêng tư)
- Các câu hỏi khảo sát nhân viên ẩn danh để phát hiện việc sử dụng AI ngầm
- Biện pháp khắc phục: nếu phát hiện shadow AI, không nên trừng phạt — thay vào đó hãy chuyển người dùng sang công cụ đã được phê duyệt; Việc áp dụng hình phạt sẽ đẩy vấn đề vào hoạt động ngầm sâu hơn
- Quy trình leo thang xử lý đối với các sự cố được phát hiện trong quá trình kiểm toán
Mục 3 — Sự phù hợp với các quy định pháp lý
- Xác định từng quy định áp dụng cho tập hợp dữ liệu của tôi:
- HIPAA — Yêu cầu có BAA (Thỏa thuận cộng tác viên kinh doanh); áp dụng cho các thực thể chịu sự điều chỉnh / cộng tác viên kinh doanh
- PCI DSS — Tuyệt đối không dán mã PAN / CVV vào ChatGPT; không đưa dữ liệu thanh toán vào bất kỳ hệ thống cấp độ người dùng phổ thông nào
- GDPR — cơ sở pháp lý, Thỏa thuận xử lý dữ liệu (DPA) với OpenAI, Đánh giá tác động bảo vệ dữ liệu (DPIA) cho quy trình xử lý rủi ro cao
- CCPA / CPRA — quyền của người tiêu dùng, phân loại nhà cung cấp dịch vụ so với bên thứ ba
- SOX — công ty đại chúng, kiểm soát nội bộ đối với báo cáo tài chính
- Đạo luật AI của EU — nghĩa vụ đối với GPAI (AI đa năng), phân loại rủi ro cao, tính minh bạch cho nội dung do AI tạo ra
- Luật AI cấp tiểu bang — NYC LL144 (AI trong tuyển dụng), CO SB 24-205 (AI rủi ro cao), IL HB 3773, TX HB, CA FEHA ADS
- Theo lĩnh vực: FERPA (giáo dục), GLBA (tài chính), SEC/FINRA (chứng khoán), DoD/DFARS (quốc phòng), COPPA (người dùng dưới 13 tuổi)
- Kiểm soát xuất khẩu: EAR / ITAR nếu dữ liệu kỹ thuật được chuyển qua biên giới thông qua AI
Mục 4 — Các giới hạn đỏ (luôn từ chối)
- Thông tin được bảo vệ bởi đặc quyền luật sư-khách hàng + sản phẩm công việc đưa vào hệ thống cấp độ người dùng phổ thông
- Thông tin sức khỏe được bảo vệ (PHI) đưa vào bất kỳ cấp độ nào mà không có Thỏa thuận liên kết kinh doanh (BAA) đã ký
- Dữ liệu thẻ thanh toán đưa vào bất kỳ hệ thống AI nào
- Code từ kho lưu trữ của khách hàng mà không có phạm vi công việc bằng văn bản
- Dữ liệu mật / dữ liệu chịu sự kiểm soát xuất khẩu
- Nội dung vi phạm chính sách sử dụng được chấp nhận của nhà cung cấp AI khác (nhân vật có thương hiệu Disney, hình ảnh người nổi tiếng, CSAM - tài liệu lạm dụng tình dục trẻ em, nội dung ngăn cản cử tri bỏ phiếu, v.v.)
Mục 5 — Kế hoạch triển khai hỗ trợ
- Chương trình đào tạo 5 phút dành cho nhân viên mới
- Tài liệu tóm tắt 1 trang để nhân viên để tại bàn làm việc
- Đầu mối liên hệ cụ thể để giải đáp thắc mắc
- Buổi tư vấn định kỳ hàng quý cho các trường hợp đặc biệt/phức tạp
Mục 6 — Lộ trình triển khai 30/60/90 ngày
- Ngày 30: công bố chính sách, triển khai đào tạo, hoàn tất kiểm toán shadow-AI, thiết lập tenant (không gian làm việc) được phê duyệt
- Ngày 60: chuyển đổi dữ liệu từ việc sử dụng shadow AI, triển khai thí điểm tại các phòng ban (từ Bài học số 6), kích hoạt bảng điều khiển chỉ số
- Ngày 90: kiểm toán việc sử dụng thực tế, sửa đổi chính sách dựa trên kết quả thực tế, báo cáo cập nhật cho ban lãnh đạo
QUY TẮC BẮT BUỘC:
- Không bao giờ phê duyệt chính sách cho phép chuyển dữ liệu chịu sự quản lý pháp lý qua các gói Free / Plus — yêu cầu gói Enterprise + DPA / BAA phù hợp
- Không bao giờ đề xuất các biện pháp chế tài/trừng phạt mà không thông báo trước + cung cấp lộ trình chuyển đổi — shadow AI sẽ gia tăng khi bị trừng phạt
- Không bao giờ mặc định giả định về tình trạng tuân thủ của OpenAI ...là cố định — yêu cầu xác thực lại trên cổng thông tin về độ tin cậy trước khi thực hiện bất kỳ quy trình phê duyệt nào có rủi ro cao
- Đối với các công ty đại chúng: cần cảnh báo về rủi ro liên quan đến quy định Reg FD trong bất kỳ phần chính sách nào có liên quan đến tài chính
- Đối với khối chính phủ/quốc phòng: cần lưu ý rằng các gói dịch vụ ChatGPT thương mại KHÔNG đáp ứng tiêu chuẩn FedRAMP High — thay vào đó, hãy khuyến nghị sử dụng các giải pháp triển khai tại chỗ hoặc GovCloud
- Đối với các tổ chức thuộc lĩnh vực chịu sự quản lý chặt chẽ (y tế, tài chính, pháp lý) chưa có cơ chế quản trị AI: hãy khuyến nghị tạm dừng triển khai cho đến khi chính sách được ban hành — tư duy "sử dụng trước, quản lý sau" chính là nguyên nhân dẫn đến phần lớn các sự cố về AI tại doanh nghiệp
- Nhắc nhở rằng bối cảnh pháp lý đang thay đổi rất nhanh — việc đánh giá định kỳ hàng quý không phải là tùy chọn, mà là yếu tố sống còn
Cách điền thông tin chi tiết của bạn: Thay thế từng phần giữ chỗ [] và trong ngoặc bằng các chi tiết cụ thể từ tình huống thực tế của bạn. Đầu vào mơ hồ tạo ra đầu ra mơ hồ - hãy cụ thể.
Những gì bạn sẽ thấy: Chính sách sử dụng dài 1 trang được điều chỉnh cho phù hợp với ngành thực tế của bạn + kết hợp dữ liệu, kế hoạch kiểm tra AI trong bóng tối không gây tác dụng ngược với nhân viên, ghi chú phù hợp theo quy định cụ thể, các đường màu đỏ được đặt tên và triển khai trong 30/60/90 ngày - lớp quản trị tách biệt "chúng tôi đã phê duyệt ChatGPT" khỏi "chúng tôi đã vượt qua cuộc kiểm tra AI đầu tiên của mình".
Việc cần làm với kết quả đầu ra: Lưu phản hồi vào file Notes. Chọn một đề xuất có đòn bẩy cao nhất và thực hiện nó trong tuần này - đừng thử mọi thứ cùng một lúc.
Nếu thấy không đúng: Nếu các đề xuất có vẻ chung chung, hãy dán phần tiếp theo này: "Hãy cụ thể hơn với bối cảnh thực tế của tôi. Bỏ lời khuyên chung chung". Nếu nó bỏ qua các chi tiết chính mà bạn đã cung cấp, hãy thêm nội dung: "Bạn đã bỏ sót [X] trong ngữ cảnh của tôi - hãy làm lại điều đó như một hạn chế chính".
Câu 1:
Công ty của bạn hoạt động tại EU và sử dụng ChatGPT Enterprise. Bạn phải xem xét quy định nào?
GIẢI THÍCH:
Các quy tắc GPAI trong Đạo luật AI của EU có hiệu lực vào tháng 8 năm 2025. OpenAI phải duy trì tài liệu kỹ thuật và tuân thủ luật bản quyền của EU. Nhưng tổ chức của bạn cũng có các nghĩa vụ: hiểu cách dữ liệu truyền qua ChatGPT, đảm bảo tuân thủ GDPR đối với mọi dữ liệu cá nhân được xử lý và đáp ứng những yêu cầu về tính minh bạch nếu nội dung do AI tạo ra hướng tới khách hàng. Chứng chỉ SOC 2 Type 2 và ISO của Enterprise có ích nhưng không loại bỏ trách nhiệm tuân thủ của bạn.
Câu 2:
'Shadow AI' là gì và tại sao nó lại gây nguy hiểm cho doanh nghiệp?
GIẢI THÍCH:
Vào tháng 2 năm 2025, các nhà nghiên cứu đã phát hiện hơn 40 tiện ích mở rộng trình duyệt bị xâm phạm được 3,7 triệu chuyên gia sử dụng. Những tiện ích mở rộng này đã loại bỏ dữ liệu từ các phiên ChatGPT và cổng nội bộ, bỏ qua những bộ lọc DLP (Ngăn chặn mất dữ liệu) của công ty. Shadow AI cực kỳ nguy hiểm vì bộ phận IT không thể bảo vệ những gì họ không biết. Cách khắc phục không phải là sự cấm đoán — nó cung cấp một giải pháp thay thế an toàn, đã được phê duyệt (Team/Enterprise) tốt hơn các công cụ ''lậu''mà nhân viên đang tự tìm kiếm.
Câu 3:
Nghiên cứu cho thấy 34,8% thông tin đầu vào ChatGPT của nhân viên có chứa dữ liệu nhạy cảm (tăng từ 11% vào năm 2023). Hành động quản trị đầu tiên là gì?
GIẢI THÍCH:
Việc cấm ChatGPT không có tác dụng - nhân viên vẫn sử dụng nó. Cách tiếp cận hiệu quả: (1) Xác định danh mục dữ liệu rõ ràng (OK: thông tin công khai, nội dung dự thảo, câu hỏi chung. Không OK: PII khách hàng, dữ liệu tài chính, bí mật thương mại, code có thông tin xác thực). (2) Sử dụng các gói Team/Enterprise khi dữ liệu không được sử dụng để đào tạo. (3) Đào tạo nhân viên về chính sách. (4) Giám sát việc tuân thủ thông qua các công cụ quản trị. Điều này cân bằng năng suất với khả năng bảo vệ.
Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây: