14:26 05/10/2026
Doanh nghiệp nhỏ cũng có thể là mục tiêu của ransomware
10:39 05/10/2026
Một câu lệnh có thể giúp tiết kiệm hàng giờ làm việc, nhưng một lần tải nhầm tài liệu cũng có thể khiến dữ liệu rời khỏi phạm vi kiểm soát
Một cán bộ cần rút gọn báo cáo dài để kịp chuẩn bị nội dung cuộc họp. Thay vì tự tổng hợp, người này tải toàn bộ văn bản lên một công cụ trí tuệ nhân tạo miễn phí và yêu cầu: “Hãy tóm tắt những vấn đề quan trọng nhất”.
Chỉ trong vài giây, công cụ đưa ra bản tóm tắt khá mạch lạc. Công việc tưởng như đã được giải quyết nhanh chóng. Tuy nhiên, tài liệu được tải lên có thông tin cá nhân, số điện thoại, kết quả xác minh và những nội dung chỉ được sử dụng trong phạm vi cơ quan.
Vấn đề lúc này không chỉ là bản tóm tắt có chính xác hay không. Câu hỏi quan trọng hơn là: Dữ liệu vừa được gửi đến đâu? Được lưu trong thời gian bao lâu? Có được sử dụng cho mục đích khác không? Ai có thể truy cập và người dùng có thực sự xóa được dữ liệu hay không?
Trí tuệ nhân tạo đang mở ra nhiều khả năng nâng cao năng suất lao động. AI có thể hỗ trợ soạn thảo, tóm tắt tài liệu, dịch thuật, xây dựng đề cương, phân tích dữ liệu, tạo hình ảnh và đề xuất phương án xử lý công việc. Tháng 4/2026, Học viện Cảnh sát nhân dân tổ chức các khóa tập huấn ứng dụng AI cho hơn 5.000 học viên, cho thấy việc trang bị kỹ năng khai thác công nghệ mới đang trở thành một yêu cầu thực tế trong học tập và công tác.
Nhưng AI chỉ thực sự tạo ra giá trị khi được sử dụng đúng mục đích, đúng thẩm quyền và trong giới hạn an toàn. Không thể lấy sự tiện lợi trước mắt để đánh đổi bí mật nhà nước, bí mật công tác, bí mật kinh doanh, dữ liệu cá nhân hoặc quyền, lợi ích hợp pháp của tổ chức, cá nhân.
1. Khi nhập câu lệnh, người dùng đang cung cấp dữ liệu
Nhiều người xem việc trò chuyện với AI giống như ghi nội dung vào một phần mềm trên máy tính. Thực tế, với các công cụ hoạt động trực tuyến, nội dung người dùng nhập có thể được truyền đến hệ thống của nhà cung cấp để xử lý.
Dữ liệu gửi đến công cụ AI không chỉ bao gồm câu hỏi. Nó còn có thể gồm:
- Văn bản được nhập hoặc dán vào khung trò chuyện;
- Tài liệu, hình ảnh, âm thanh và bảng tính được tải lên;
- Nội dung được sao chép từ thư điện tử hoặc phần mềm công việc;
- Thông tin tài khoản và lịch sử sử dụng;
- Dữ liệu từ các ứng dụng, kho lưu trữ hoặc dịch vụ được người dùng cho phép kết nối;
- Một số thông tin kỹ thuật liên quan đến thiết bị và phiên làm việc.
Không phải mọi công cụ AI đều lưu trữ và sử dụng dữ liệu theo cách giống nhau. Việc dữ liệu có được lưu, dùng để cải thiện hệ thống hay chia sẻ với bên cung cấp dịch vụ khác hay không còn phụ thuộc vào nhà cung cấp, loại tài khoản, gói dịch vụ, điều khoản hợp đồng và cài đặt của người dùng.
Vì vậy, không được mặc nhiên cho rằng cuộc trò chuyện với AI là riêng tư, bí mật hoặc chỉ tồn tại trên thiết bị của mình.
Tháng 6/2026, tại Hội nghị tập huấn hệ lực lượng an ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao, đại diện Bộ Công an nhận định sự phát triển của AI và công nghệ mới đang tạo động lực mạnh mẽ cho chuyển đổi số, nhưng đồng thời làm xuất hiện nhiều nguy cơ, thách thức mới đối với an ninh mạng và bảo vệ dữ liệu.
2. Những nhóm dữ liệu không được tùy tiện đưa lên AI
Bí mật nhà nước và tài liệu thuộc phạm vi bảo mật
Tài liệu có nội dung bí mật nhà nước không được tải lên công cụ AI công cộng hoặc xử lý trên hệ thống chưa được cấp có thẩm quyền cho phép.
Nguyên tắc này cũng áp dụng đối với bản dự thảo, ảnh chụp, đoạn trích, bản tóm tắt hoặc câu hỏi có chứa nội dung đủ để suy luận ra thông tin bí mật. Việc chỉ đưa “một phần tài liệu” không mặc nhiên làm mất tính chất bí mật của thông tin.
Bí mật công tác và thông tin nội bộ
Không phải tài liệu nội bộ nào cũng là bí mật nhà nước, nhưng điều đó không có nghĩa người sử dụng được quyền tự ý đưa lên nền tảng bên ngoài.
Những thông tin cần thận trọng gồm:
- Hồ sơ vụ việc đang xử lý;
- Kết quả xác minh, điều tra hoặc thanh tra chưa công bố;
- Kế hoạch công tác, phương án bảo vệ và lịch làm việc nội bộ;
- Danh sách cán bộ, đầu mối liên hệ và phân công nhiệm vụ;
- Tài liệu họp, dự thảo văn bản chưa ban hành;
- Sơ đồ hệ thống, tài khoản kỹ thuật và thông tin về lỗ hổng bảo mật;
- Dữ liệu được cơ quan, tổ chức khác cung cấp có điều kiện sử dụng.
Mỗi cán bộ, nhân viên chỉ được xử lý dữ liệu trong phạm vi nhiệm vụ và thẩm quyền được giao. Việc có quyền đọc một tài liệu không đồng nghĩa có quyền tải tài liệu đó lên một dịch vụ AI bên ngoài.
Dữ liệu cá nhân và dữ liệu cá nhân nhạy cảm
Không tùy tiện cung cấp cho AI:
- Họ tên kèm số căn cước, ngày sinh, địa chỉ và số điện thoại;
- Hồ sơ sức khỏe, bệnh án và kết quả xét nghiệm;
- Thông tin tài khoản ngân hàng, thu nhập và giao dịch tài chính;
- Dữ liệu sinh trắc học như khuôn mặt, giọng nói, vân tay;
- Thông tin vị trí, lịch trình và quan hệ gia đình;
- Hồ sơ của trẻ em;
- Hình ảnh giấy tờ tùy thân;
- Nội dung đời sống riêng tư, bí mật cá nhân và bí mật gia đình.
Ngay cả khi người dùng không ghi rõ họ tên, việc kết hợp chức vụ, địa chỉ, độ tuổi, sự kiện và những đặc điểm riêng vẫn có thể giúp nhận diện một người cụ thể.
Mật khẩu và “chìa khóa số”
Không nhập mật khẩu, mã OTP, mã khôi phục, khóa bí mật, mã truy cập hệ thống, chuỗi kết nối cơ sở dữ liệu hoặc thông tin đăng nhập vào AI để nhờ “kiểm tra”, “sửa lỗi” hay “ghi nhớ”.
Nếu AI hỗ trợ xử lý mã nguồn, cần xóa toàn bộ thông tin xác thực, địa chỉ hệ thống nội bộ và dữ liệu thật trước khi cung cấp. Tốt nhất sử dụng dữ liệu mô phỏng và môi trường được cơ quan, doanh nghiệp phê duyệt.
Bí mật kinh doanh và tài sản trí tuệ
Hợp đồng chưa công bố, chiến lược giá, danh sách khách hàng, dữ liệu nghiên cứu, bản thiết kế, mã nguồn, công thức sản phẩm và kế hoạch đấu thầu đều có thể là tài sản quan trọng của cơ quan, doanh nghiệp.
Tải những dữ liệu này lên một công cụ không được kiểm soát có thể làm mất lợi thế cạnh tranh, vi phạm thỏa thuận bảo mật hoặc ảnh hưởng quyền sở hữu trí tuệ.
3. Bốn ngộ nhận dễ dẫn đến lộ lọt dữ liệu
“Tôi đã xóa cuộc trò chuyện nên dữ liệu chắc chắn không còn”
Xóa nội dung khỏi giao diện người dùng không phải lúc nào cũng đồng nghĩa dữ liệu đã bị xóa ngay khỏi mọi bản sao, nhật ký kỹ thuật hoặc hệ thống sao lưu. Cần đọc chính sách của nhà cung cấp và sử dụng cơ chế yêu cầu xóa chính thức nếu có.
Tuy nhiên, biện pháp an toàn nhất vẫn là không cung cấp dữ liệu không được phép ngay từ đầu.
“Tôi đã bỏ tên nên tài liệu không còn là dữ liệu cá nhân”
Xóa họ tên mới chỉ là một bước. Nếu tài liệu vẫn còn số điện thoại, địa chỉ, chức danh, mã hồ sơ hoặc nhiều chi tiết riêng biệt, người liên quan vẫn có thể bị xác định.
Ẩn danh dữ liệu cần loại bỏ hoặc biến đổi các yếu tố nhận dạng một cách đầy đủ, phù hợp với mục đích sử dụng. Đối với tài liệu nhạy cảm, việc thay tên bằng kí hiệu chưa chắc đã đủ an toàn.
“Công cụ trả lời rất tự tin nên nội dung chắc chắn đúng”
AI có thể tạo ra câu trả lời rõ ràng nhưng chứa thông tin sai, nguồn không tồn tại, điều luật đã hết hiệu lực hoặc số liệu không có căn cứ. Khả năng diễn đạt trôi chảy không phải là bằng chứng về tính chính xác.
Đặc biệt, đối với nội dung pháp luật, nghiệp vụ, y tế, tài chính và quyết định ảnh hưởng đến quyền lợi của con người, kết quả từ AI phải được kiểm tra bằng nguồn chính thức và người có chuyên môn.
“Dịch vụ có thu phí thì mặc nhiên bảo mật”
Một dịch vụ trả phí có thể cung cấp thêm tính năng bảo mật, nhưng không phải mọi gói trả phí đều đáp ứng yêu cầu của cơ quan, doanh nghiệp. Cần xem xét điều khoản xử lý dữ liệu, quyền truy cập, thời gian lưu trữ, vị trí lưu trữ và cam kết không sử dụng dữ liệu cho mục đích ngoài hợp đồng.
Giá dịch vụ không thay thế cho quá trình đánh giá an toàn.
4. AI có thể tạo ra câu trả lời sai nhưng không chịu trách nhiệm thay con người
AI có thể hỗ trợ đề xuất phương án, nhưng không hiểu đầy đủ bối cảnh như người trực tiếp thực hiện nhiệm vụ. Công cụ cũng không chịu trách nhiệm pháp lý thay người sử dụng khi văn bản sai, số liệu sai hoặc quyết định gây hậu quả.
Trong công việc cần duy trì nguyên tắc:
AI gợi ý → Cán bộ kiểm tra → Con người quyết định
Điều đó có nghĩa:
- AI có thể đề xuất bố cục, nhưng người soạn thảo phải kiểm tra nội dung;
- AI có thể tóm tắt tài liệu, nhưng người sử dụng phải đối chiếu với bản gốc;
- AI có thể gợi ý căn cứ pháp lý, nhưng phải kiểm tra trên cơ sở dữ liệu pháp luật chính thức;
- AI có thể phát hiện dấu hiệu bất thường, nhưng không tự động kết luận một người vi phạm;
- AI có thể hỗ trợ phân tích, nhưng quyết định cuối cùng phải do người có thẩm quyền đưa ra;
- Người ký, phê duyệt hoặc sử dụng kết quả vẫn phải chịu trách nhiệm về sản phẩm công việc.
Luật Trí tuệ nhân tạo số 134/2025/QH15, có hiệu lực từ ngày 01/3/2026, xác định nguyên tắc lấy con người làm trung tâm, bảo đảm sự kiểm soát của con người đối với quyết định của hệ thống. Luật cũng nghiêm cấm việc thu thập, xử lý hoặc sử dụng dữ liệu để phát triển, huấn luyện, kiểm thử và vận hành AI trái quy định về dữ liệu, bảo vệ dữ liệu cá nhân, sở hữu trí tuệ và an ninh mạng.
5. Quy trình an toàn trước khi sử dụng AI trong công việc
Bước 1: Xác định rõ mục đích
Trước khi nhập dữ liệu, cần trả lời:
- AI được sử dụng để làm gì?
- Có thực sự cần đưa tài liệu gốc vào hay không?
- Có thể sử dụng mẫu giả, dữ liệu tổng hợp hoặc câu hỏi chung thay thế không?
- Kết quả AI có được dùng để hỗ trợ hay trực tiếp quyết định?
Không cung cấp toàn bộ hồ sơ chỉ để giải quyết một yêu cầu nhỏ.
Bước 2: Kiểm tra thẩm quyền và phân loại dữ liệu
Xác định tài liệu có thuộc bí mật nhà nước, bí mật công tác, dữ liệu cá nhân, bí mật kinh doanh hoặc phạm vi hạn chế chia sẻ hay không.
Nếu chưa rõ, phải hỏi người có trách nhiệm hoặc bộ phận chuyên môn. Không tự suy đoán rằng “tài liệu không đóng dấu mật thì có thể tải lên”.
Bước 3: Giảm thiểu và thay thế dữ liệu
Chỉ sử dụng lượng thông tin tối thiểu cần thiết. Có thể thay:
- Họ tên bằng “Ông A”, “Bà B”;
- Số căn cước bằng chuỗi ký hiệu giả;
- Địa chỉ thật bằng địa danh giả định;
- Số liệu thật bằng số liệu mô phỏng có cùng cấu trúc;
- Nội dung vụ việc bằng tình huống chung không nhận diện được cá nhân.
Ví dụ, thay vì tải danh sách công dân để nhờ AI soạn thông báo, người dùng có thể yêu cầu: “Hãy tạo mẫu thông báo có các trường [HỌ TÊN], [THỜI GIAN], [ĐỊA ĐIỂM]”. Sau đó điền thông tin thật trong môi trường làm việc được phép.
Bước 4: Chỉ sử dụng công cụ được phê duyệt
Cơ quan, doanh nghiệp cần có danh sách công cụ AI được phép sử dụng, loại dữ liệu được xử lý và phạm vi tính năng được khai thác.
Người dùng phải truy cập đúng trang hoặc ứng dụng chính thức. Không đăng nhập tài khoản công việc vào website AI không rõ nhà cung cấp; không cài tiện ích trình duyệt, ứng dụng “AI miễn phí không giới hạn” hoặc công cụ yêu cầu quyền truy cập toàn bộ thư điện tử và kho dữ liệu.
Nếu AI được kết nối với thư điện tử, lịch, kho tài liệu hoặc hệ thống nội bộ, phải xem xét kỷ phạm vi quyền. Chỉ cấp quyền tối thiểu và thu hồi khi không còn nhu cầu.
Bước 5: Kiểm tra kết quả bằng nguồn chính thống
Không sao chép nguyên văn kết quả AI rồi phát hành. Cần kiểm tra:
- Số liệu và phép tính;
- Tên người, cơ quan và địa danh;
- Ngày tháng và thời hạn;
- Căn cứ pháp lý và hiệu lực văn bản;
- Nguồn trích dẫn;
- Nội dung có dấu hiệu thiên lệch hoặc suy diễn;
- Thông tin riêng tư có bị AI vô tình đưa vào kết quả hay không.
Bước 6: Có người chịu trách nhiệm cuối cùng
Mỗi sản phẩm sử dụng AI phải gắn với người kiểm tra và người quyết định. Với nội dung quan trọng, nên áp dụng cơ chế kiểm tra độc lập trước khi phát hành hoặc đưa vào sử dụng.
6. Cán bộ, công chức, viên chức và lực lượng vũ trang cần lưu ý
AI có thể hỗ trợ hoạt động hành chính, nghiên cứu, đào tạo và tuyên truyền, nhưng việc sử dụng phải tuân thủ nghiêm quy định của pháp luật, của ngành và của cơ quan.
Đối với cán bộ, chiến sĩ, cần tuyệt đối không:
- Đưa tài liệu nghiệp vụ lên công cụ AI công cộng khi chưa được phép;
- Nhập thông tin về vụ việc, đối tượng, biện pháp công tác hoặc kế hoạch bảo vệ;
- Tải hình ảnh giấy tờ, hồ sơ công dân để nhờ trích xuất dữ liệu;
- Sử dụng AI để tự động kết luận hành vi hoặc xác định trách nhiệm pháp lý;
- Dùng tài khoản cá nhân để xử lý dữ liệu thuộc phạm vi quản lý của cơ quan;
- Chuyển tài liệu nội bộ sang điện thoại, thư điện tử hoặc kho lưu trữ cá nhân để tiện sử dụng AI;
- Sao chép kết quả AI vào văn bản chính thức mà không kiểm tra.
Luật Bảo vệ bí mật nhà nước số 117/2025/QH15, có hiệu lực từ ngày 01/3/2026, nghiêm cấm sử dụng hệ thống AI hoặc công nghệ mới để xâm phạm bí mật nhà nước. Luật cũng đặt ra yêu cầu bảo đảm an ninh, an toàn đối với máy tính và thiết bị dùng để soạn thảo, lưu giữ tài liệu bí mật nhà nước.
7. Cơ quan, doanh nghiệp cần quản lý việc sử dụng AI như thế nào?
Không thể chỉ yêu cầu người lao động “cẩn thận” mà thiếu quy trình cụ thể. Cơ quan, doanh nghiệp cần:
- Ban hành quy định về sử dụng AI trong công việc;
- Xác định công cụ được phép và công cụ bị hạn chế;
- Phân loại dữ liệu trước khi xử lý;
- Quy định rõ loại thông tin không được đưa lên AI;
- Cung cấp tài khoản do đơn vị quản lý thay cho tài khoản cá nhân;
- Đánh giá điều khoản xử lý dữ liệu của nhà cung cấp;
- Kiểm soát quyền kết nối với thư điện tử, kho tài liệu và hệ thống nội bộ;
- Ghi nhận hoạt động đối với những hệ thống AI phục vụ công việc quan trọng;
- Tổ chức tập huấn kỹ năng kiểm chứng kết quả và xử lý sự cố;
- Thiết lập đầu mối để cán bộ, nhân viên báo cáo ngay khi tải nhầm dữ liệu;
- Không sử dụng AI để tự động đưa ra quyết định ảnh hưởng lớn đến quyền lợi cá nhân nếu thiếu cơ chế kiểm soát của con người.
Cần tạo môi trường để người sử dụng báo cáo sự cố sớm mà không che giấu vì sợ bị phê bình. Thời điểm phát hiện và xử lý có thể quyết định phạm vi ảnh hưởng của một vụ lộ lọt dữ liệu.
8. Nếu đã lỡ đưa dữ liệu nhạy cảm lên AI
Người dùng cần bình tĩnh và thực hiện ngay:
1. Dừng tiếp tục cung cấp thêm thông tin;
2. Ghi nhận tên công cụ, tài khoản, thời gian, nội dung và tệp đã tải lên;
3. Xóa cuộc trò chuyện, tệp và đường link chia sẻ bằng cơ chế chính thức nếu có;
4. Thu hồi quyền truy cập của công cụ đối với thư điện tử, kho tài liệu hoặc ứng dụng liên kết;
5. Báo ngay cho lãnh đạo, bộ phận an ninh mạng, công nghệ thông tin hoặc người phụ trách dữ liệu;
6. Đổi mật khẩu, khóa truy cập hoặc thay khóa bí mật nếu thông tin xác thực đã bị đưa lên;
7. Xác định dữ liệu thuộc về ai, mức độ nhạy cảm và khả năng bị khai thác;
8. Thực hiện các biện pháp thông báo, khắc phục và báo cáo theo quy định của cơ quan và pháp luật;
9. Không tìm cách che giấu hoặc tự giải quyết nếu dữ liệu liên quan nhiều cá nhân, hệ thống hoặc bí mật công tác.
Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 01/01/2026; Luật An ninh mạng số 116/2025/QH15 có hiệu lực từ ngày 01/7/2026. Đây là những cơ sở pháp lý quan trọng trong quản lý, xử lý và bảo vệ dữ liệu, cũng như bảo đảm an ninh, an toàn trên không gian mạng.
9. Khuyến cáo của Phòng An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao
Khi sử dụng AI trong công việc, mỗi cá nhân cần ghi nhớ:
1. Không coi cuộc trò chuyện với AI là nơi lưu trữ bí mật;
2. Không tải lên dữ liệu khi chưa xác định rõ thẩm quyền và mục đích;
3. Tuyệt đối không đưa bí mật nhà nước, bí mật công tác và thông tin xác thực vào công cụ AI công cộng;
4. Chỉ cung cấp lượng dữ liệu tối thiểu, ưu tiên dữ liệu giả định hoặc đã được xử lý an toàn;
5. Không sử dụng website, ứng dụng hoặc tiện ích AI không rõ nhà cung cấp;
6. Kiểm tra chính sách dữ liệu, quyền truy cập và chế độ chia sẻ trước khi sử dụng;
7. Không mặc nhiên tin câu trả lời có cách diễn đạt trôi chảy;
8. Đối chiếu số liệu, căn cứ pháp lý và nguồn thông tin trước khi sử dụng kết quả;
9. Không giao cho AI quyền quyết định cuối cùng đối với con người;
10. Khi tải nhầm dữ liệu, phải báo cáo và xử lý ngay, không che giấu sự cố.
Trí tuệ nhân tạo không thay thế trách nhiệm của người sử dụng. Một công cụ có thể giúp hoàn thành bản nháp trong vài phút, nhưng không thể thay người dùng xác định thông tin nào được phép cung cấp, kết quả nào đáng tin cậy và quyết định nào phù hợp với pháp luật.
Ứng dụng AI an toàn không có nghĩa là từ chối công nghệ. Đó là khai thác đúng lợi ích của công nghệ trong giới hạn của pháp luật, kỷ luật công tác và trách nhiệm bảo vệ dữ liệu.
AI gợi ý – cán bộ kiểm tra – con người quyết định.
Minh Long
14:26 05/10/2026
Doanh nghiệp nhỏ cũng có thể là mục tiêu của ransomware
10:39 05/10/2026
Dùng AI trong công việc: Tiện lợi nhưng không được đánh đổi bí mật
17:29 04/10/2026
Trẻ em trước những chiếc bẫy trong game và mạng xã hội
10:40 02/10/2026
Tệp tin tưởng quen nhưng có thể chứa mã độc
10:29 02/10/2026
Một tài khoản bị chiếm - Cả danh bạ có thể trở thành nạn nhân
NGƯỜI DÂN CẦN BIẾT
Hôm nay 0
Tháng 10 0
Năm 2026 0
Tổng truy cập