Bỏ qua điều hướng
Quản trị AI

10 câu hỏi bảo mật cần hỏi trước khi dùng AI

Đừng chỉ hỏi dữ liệu có được mã hóa hay không. Doanh nghiệp còn cần biết dữ liệu đi đâu, ai xem được, lưu bao lâu, cách phát hiện sự cố và cách lấy dữ liệu về.

Ban biên tập A Tech Economy 9 phút đọcCập nhật 08/08/2026Duyệt bởi Trần Văn Đạt
Nhóm quản lý kiểm tra mười ổ khóa quanh đường đi của dữ liệu trước khi mở cổng AI
Minh họa: bảo mật bắt đầu từ việc biết dữ liệu đi đâu và ai chịu trách nhiệm.
Trả lời ngắn

Trả lời ngắn: 10 câu hỏi bảo mật cần hỏi trước khi dùng AI

Trước khi dùng AI, hỏi dữ liệu nào được gửi, lưu ở đâu và bao lâu; ai được xem; dữ liệu có dùng để huấn luyện hay không; hệ thống ghi nhật ký gì; nhà cung cấp xử lý sự cố, sao lưu, xóa dữ liệu và ngừng dịch vụ thế nào. Mọi câu trả lời cần có bằng chứng.

Vì sao không thể chỉ hỏi dữ liệu có được mã hóa?

Mã hóa là một lớp bảo vệ, nhưng không trả lời ai được cấp quyền, dữ liệu bị giữ bao lâu, bên thứ ba nào tham gia và điều gì xảy ra khi tài khoản bị lộ. Bảo mật là cả vòng đời, không phải một dấu kiểm.

NIST Cybersecurity Framework 2.0 tổ chức quản trị rủi ro theo sáu nhóm: quản trị, nhận diện, bảo vệ, phát hiện, ứng phó và phục hồi. Hướng dẫn AI an toàn của NCSC/CISA cũng bao phủ thiết kế đến vận hành.

Yêu cầu câu trả lời bằng tài liệu, cấu hình hoặc điều khoản; không chỉ bằng lời giới thiệu bán hàng.

Bốn câu hỏi đầu về dữ liệu và quyền là gì?

Bốn câu này giúp vẽ đường đi của dữ liệu trước khi kết nối.

  • 1. Dữ liệu nào được gửi vào AI, dữ liệu nào bị cấm?
  • 2. Dữ liệu được lưu ở đâu, trong bao lâu và xóa bằng cách nào?
  • 3. Dữ liệu có được dùng để huấn luyện hoặc cải thiện dịch vụ không?
  • 4. Ai có quyền xem, sửa, xuất và cấp quyền cho người khác?

Ba câu hỏi về vận hành và phát hiện sự cố là gì?

Hệ thống an toàn vẫn cần giả định sẽ có lỗi hoặc bị dùng sai.

  • 5. Nhật ký ghi những gì, ai xem được và giữ bao lâu?
  • 6. Hệ thống phát hiện truy cập lạ, đầu vào độc hại hoặc hành vi bất thường ra sao?
  • 7. Khi có sự cố, ai báo cho doanh nghiệp, trong thời gian nào và bằng kênh nào?
Bằng chứngVí dụ cần xem
QuyềnVai trò và tài khoản thử
Nhật kýMẫu sự kiện và thời gian lưu
Sự cốQuy trình thông báo và người liên hệ

Ba câu hỏi cuối về nhà cung cấp và đường lui là gì?

Kết nối AI thường dựa vào mô hình, hạ tầng và dịch vụ của nhiều bên. Doanh nghiệp cần biết chuỗi đó thay đổi ra sao.

  • 8. Bên thứ ba nào tham gia và điều khoản thay đổi được thông báo thế nào?
  • 9. Dữ liệu được sao lưu, phục hồi và kiểm thử định kỳ ra sao?
  • 10. Khi ngừng dịch vụ, doanh nghiệp xuất và xóa dữ liệu bằng cách nào?

SME có thể kiểm tra bảo mật từ phạm vi nhỏ thế nào?

Bắt đầu bằng dữ liệu giả hoặc đã loại thông tin nhạy cảm. Cấp quyền tối thiểu, dùng tài khoản riêng cho phép thử, bật nhật ký và thử quy trình thu hồi quyền. Không kết nối toàn bộ kho dữ liệu trong ngày đầu.

Chọn vài tình huống: người cũ còn quyền, tệp tải nhầm, đầu vào yêu cầu tiết lộ dữ liệu, dịch vụ ngừng và cần khôi phục. Ghi ai phát hiện, ai quyết định và mất bao lâu. Đây là bài tự kiểm tra, không phải chứng nhận bảo mật.

Hỏi đáp

Câu hỏi thường gặp

Có nên đưa dữ liệu khách hàng thật vào phép thử đầu tiên không?

Ưu tiên dữ liệu giả hoặc đã loại thông tin nhạy cảm. Chỉ dùng dữ liệu thật khi có mục đích, quyền, kiểm soát và phê duyệt phù hợp.

Chứng nhận bảo mật có đủ để quyết định không?

Không. Chứng nhận có ích nhưng doanh nghiệp vẫn phải kiểm tra phạm vi, cấu hình, điều khoản, quyền và quy trình của chính mình.

Ai nên tham gia đánh giá?

Chủ quy trình, người phụ trách kỹ thuật hoặc bảo mật, người quản trị dữ liệu và người có thẩm quyền chấp nhận rủi ro.

ATECH có đáp ứng toàn bộ danh sách này không?

Bài không khẳng định năng lực của một sản phẩm cụ thể. Mọi câu trả lời về ATECH cần được xác minh theo phạm vi triển khai thực tế trước khi ký hoặc công bố.

Thuộc cụm chủ đề: Quản trị AI có kiểm soát. Xem các câu hỏi liên quan để đi từ khái niệm đến cách áp dụng.

Nguồn tham khảo

  1. The NIST Cybersecurity Framework 2.0NIST
  2. Guidelines for Secure AI System DevelopmentUK NCSC and CISA
  3. Generative AI ProfileNIST

Bước tiếp theo

Chọn một quy trình đang gây tắc

ATE có thể cùng bạn bóc tách đầu việc, điểm cần người duyệt và cách đo thử nghiệm. Chưa cần bắt đầu bằng cả phòng ban.