Trả lời nhanh: Luật Trí tuệ nhân tạo là Luật số 134/2025/QH15, Quốc hội thông qua ngày 10/12/2025, có hiệu lực từ 01/03/2026. Luật quản lý hệ thống AI theo 3 mức rủi ro cao, trung bình, thấp; quy định nghĩa vụ minh bạch, gắn nhãn, báo cáo sự cố và trách nhiệm bồi thường của nhà cung cấp, bên triển khai.
Điểm chính
- Luật gồm 8 chương, 35 điều, áp dụng cả với tổ chức, cá nhân nước ngoài tham gia hoạt động AI tại Việt Nam. AI chỉ phục vụ quốc phòng, an ninh, cơ yếu nằm ngoài phạm vi.
- Nghị định 142/2026/NĐ-CP (hiệu lực 01/05/2026) hướng dẫn phân loại rủi ro, đánh dấu và gắn nhãn nội dung AI, báo cáo sự cố nghiêm trọng trong 72 giờ hoặc 05 ngày làm việc.
- Quyết định 33/2026/QĐ-TTg (hiệu lực 15/08/2026) ban hành Danh mục hệ thống AI rủi ro cao gồm 6 nhóm lĩnh vực; hầu hết chỉ bị coi là rủi ro cao khi AI tự quyết mà không có con người duyệt lại.
- Hệ thống AI đã chạy trước 01/03/2026 phải tuân thủ trước 01/03/2027, riêng y tế, giáo dục, tài chính trước 01/09/2027.
- Luật không tự đặt mức phạt tiền. Con số “phạt đến 2 tỷ đồng” lan truyền trên mạng là của dự thảo trình Quốc hội tháng 11/2025.
Mục lục
- Luật Trí tuệ nhân tạo là gì?
- Luật Trí tuệ nhân tạo gồm những chương nào?
- Ai phải tuân thủ luật AI Việt Nam?
- Những hành vi nào bị cấm trong hoạt động trí tuệ nhân tạo?
- Luật phân loại hệ thống AI theo mức rủi ro như thế nào?
- Hệ thống AI rủi ro cao gồm những loại nào?
- Nghĩa vụ doanh nghiệp theo luật AI là gì?
- Quy định minh bạch và gắn nhãn nội dung AI ra sao?
- Khi hệ thống AI gặp sự cố nghiêm trọng, doanh nghiệp phải làm gì?
- Vi phạm Luật Trí tuệ nhân tạo bị xử lý thế nào?
- Hiệu lực luật trí tuệ nhân tạo và các mốc chuyển tiếp
- Văn bản hướng dẫn Luật Trí tuệ nhân tạo đã ban hành
- Thử nghiệm có kiểm soát và chính sách hỗ trợ doanh nghiệp
- Luật AI Việt Nam khác EU AI Act ở điểm nào?
- Doanh nghiệp cần làm gì để tuân thủ luật AI?
- Câu hỏi thường gặp
Luật Trí tuệ nhân tạo là gì?
Luật Trí tuệ nhân tạo (còn gọi là luật AI Việt Nam) là đạo luật chuyên biệt đầu tiên của Việt Nam điều chỉnh việc nghiên cứu, phát triển, cung cấp, triển khai và sử dụng hệ thống trí tuệ nhân tạo. Luật mang số hiệu 134/2025/QH15, được Quốc hội khoá XV thông qua tại Kỳ họp thứ 10 ngày 10/12/2025. Theo báo Đại biểu Nhân dân, kết quả biểu quyết là 429/434 đại biểu Quốc hội có mặt tán thành, đạt 98,8%.
Trước luật này, các quy định về AI nằm rải rác, chủ yếu ở Chương IV Luật Công nghiệp công nghệ số số 71/2025/QH15. Điều 33 Luật Trí tuệ nhân tạo đã bãi bỏ chương đó cùng một số khoản liên quan, để mọi vấn đề quản lý AI được gom về một đầu mối. Nếu bạn cần ôn lại AI là gì, AI hoạt động ra sao, hãy đọc bài trí tuệ nhân tạo là gì và cách hoạt động. Bài này chỉ đi sâu vào phần pháp lý.
| Thông tin | Nội dung |
|---|---|
| Tên, số hiệu | Luật Trí tuệ nhân tạo, số 134/2025/QH15 |
| Ngày thông qua | 10/12/2025, Kỳ họp thứ 10, Quốc hội khoá XV |
| Ngày hiệu lực | 01/03/2026 (Điều 34), trừ nội dung chuyển tiếp tại Điều 35 |
| Bố cục | 8 chương, 35 điều |
| Phạm vi | Hoạt động AI tại Việt Nam; không áp dụng với AI chỉ phục vụ quốc phòng, an ninh, cơ yếu |
| Đối tượng | Cơ quan, tổ chức, cá nhân Việt Nam và tổ chức, cá nhân nước ngoài tham gia hoạt động AI tại Việt Nam |
| Cơ quan đầu mối | Bộ Khoa học và Công nghệ (Điều 30) |
Điểm đáng chú ý là cách luật định nghĩa “hệ thống trí tuệ nhân tạo” tại khoản 2 Điều 3: hệ thống dựa trên máy, có mức độ tự chủ khác nhau, có thể tự thích nghi sau khi triển khai, suy luận từ dữ liệu đầu vào để tạo ra dự đoán, nội dung, khuyến nghị hoặc quyết định. Cách mô tả này khá gần với định nghĩa trong Đạo luật AI của Liên minh châu Âu (EU AI Act), giúp doanh nghiệp làm việc với cả hai thị trường dễ đối chiếu hơn.
Luật Trí tuệ nhân tạo gồm những chương nào?
Bảng dưới tóm tắt 8 chương của luật để bạn biết nên đọc điều nào trước. Với doanh nghiệp, Chương I, II và VI là phần tạo ra nghĩa vụ trực tiếp. Các chương III, IV chủ yếu là chính sách hỗ trợ, nhưng có nhiều quyền lợi đáng tận dụng.
| Chương | Điều | Nội dung chính | Mức liên quan với doanh nghiệp |
|---|---|---|---|
| I. Quy định chung | 1–8 | Phạm vi, giải thích từ ngữ, 4 nguyên tắc, chính sách Nhà nước, AI trong y tế và giáo dục, 6 nhóm hành vi bị cấm, Cổng thông tin một cửa | Rất cao |
| II. Phân loại và quản lý theo rủi ro | 9–15 | 3 mức rủi ro, tự phân loại và thông báo, minh bạch và gắn nhãn, xử lý sự cố, đánh giá sự phù hợp, nghĩa vụ theo từng mức | Rất cao |
| III. Hạ tầng và chủ quyền AI quốc gia | 16–18 | Hạ tầng AI quốc gia, cơ sở dữ liệu phục vụ AI, làm chủ công nghệ lõi | Trung bình |
| IV. Ứng dụng, hệ sinh thái, nhân lực | 19–25 | Chiến lược quốc gia, thử nghiệm có kiểm soát (sandbox), Quỹ Phát triển AI quốc gia, cụm liên kết, hỗ trợ doanh nghiệp nhỏ và vừa | Cao (quyền lợi) |
| V. Đạo đức và trách nhiệm | 26–27 | Khung đạo đức AI quốc gia, đánh giá tác động khi cơ quan nhà nước dùng AI | Trung bình |
| VI. Thanh tra, kiểm tra, xử lý vi phạm | 28–29 | Nghĩa vụ cung cấp hồ sơ khi thanh tra, xử phạt, bồi thường thiệt hại | Rất cao |
| VII. Quản lý nhà nước | 30–32 | Phân công Chính phủ, Bộ Khoa học và Công nghệ, các bộ, UBND cấp tỉnh; bảo mật thông tin doanh nghiệp cung cấp | Thấp |
| VIII. Điều khoản thi hành | 33–35 | Bãi bỏ Chương IV Luật 71/2025/QH15, hiệu lực, chuyển tiếp | Cao |
Ai phải tuân thủ luật AI Việt Nam?
Luật không chỉ nhắm tới các công ty làm ra mô hình AI. Điều 3 phân biệt 5 vai trò, và một doanh nghiệp có thể giữ nhiều vai trò cùng lúc. Xác định đúng vai trò là bước đầu tiên, vì nghĩa vụ gắn theo vai trò chứ không theo quy mô công ty.
| Vai trò | Định nghĩa rút gọn (Điều 3) | Ví dụ minh hoạ |
|---|---|---|
| Nhà phát triển | Thiết kế, huấn luyện, kiểm thử hoặc tinh chỉnh mô hình, hệ thống AI và kiểm soát trực tiếp dữ liệu, tham số | Công ty khởi nghiệp tự huấn luyện mô hình nhận dạng giọng nói tiếng Việt |
| Nhà cung cấp | Đưa hệ thống AI ra thị trường hoặc vào sử dụng dưới tên, thương hiệu của mình, dù tự làm hay do bên thứ ba phát triển | Công ty phần mềm đóng gói mô hình mua ngoài thành sản phẩm chấm điểm tín dụng mang thương hiệu riêng |
| Bên triển khai | Dùng hệ thống AI trong phạm vi kiểm soát của mình cho hoạt động nghề nghiệp, thương mại, dịch vụ; không gồm dùng cá nhân, phi thương mại | Ngân hàng dùng phần mềm chấm điểm tín dụng đó; cửa hàng gắn chatbot vào website bán hàng |
| Người sử dụng | Trực tiếp tương tác với hệ thống AI hoặc dùng kết quả đầu ra | Nhân viên tín dụng xem điểm do hệ thống trả về; khách hàng chat với chatbot |
| Người bị ảnh hưởng | Bị tác động tới quyền, lợi ích, sức khoẻ, tài sản, cơ hội tiếp cận dịch vụ do kết quả của hệ thống AI | Người vay bị từ chối hồ sơ do hệ thống tự động quyết định |
Hai lưu ý thực tế. Thứ nhất, một công ty chỉ gọi giao diện lập trình (API) của mô hình nước ngoài rồi bán sản phẩm dưới tên mình vẫn là nhà cung cấp. Khoản 3 Điều 12 Nghị định 142/2026/NĐ-CP cho phép trường hợp này chỉ cung cấp thông tin kỹ thuật trong phạm vi mình được tiếp cận hợp pháp, nhưng không miễn nghĩa vụ. Thứ hai, khoản 2 Điều 6 Nghị định 142/2026/NĐ-CP nói rõ việc phân loại rủi ro áp dụng với hệ thống AI, không áp dụng với mô hình AI đứng riêng, trừ khi mô hình là thành phần của một hệ thống cụ thể.
Những hành vi nào bị cấm trong hoạt động trí tuệ nhân tạo?
Điều 7 liệt kê 6 nhóm hành vi bị nghiêm cấm. Khác với EU, Việt Nam không tách riêng một mức “rủi ro không thể chấp nhận”. Các hành vi nguy hiểm nhất được đưa thẳng vào điều cấm, áp dụng cho mọi hệ thống bất kể mức rủi ro.
- Lợi dụng, chiếm đoạt hệ thống AI để vi phạm pháp luật, xâm phạm quyền, lợi ích hợp pháp của người khác.
- Phát triển, cung cấp, triển khai hoặc sử dụng AI nhằm: thực hiện hành vi bị luật cấm; dùng yếu tố giả mạo hoặc mô phỏng người, sự kiện thật để lừa dối, thao túng nhận thức một cách có chủ đích, có hệ thống, gây tổn hại nghiêm trọng; lợi dụng điểm yếu của nhóm dễ bị tổn thương như trẻ em, người cao tuổi, người khuyết tật, người dân tộc thiểu số; tạo hoặc phát tán nội dung giả mạo có thể gây nguy hại nghiêm trọng tới an ninh quốc gia, trật tự, an toàn xã hội.
- Thu thập, xử lý, sử dụng dữ liệu trái luật để huấn luyện, kiểm thử, vận hành AI, trái với pháp luật về dữ liệu, bảo vệ dữ liệu cá nhân, sở hữu trí tuệ, an ninh mạng.
- Cản trở, vô hiệu hoá, làm sai lệch cơ chế giám sát, can thiệp của con người với hệ thống AI.
- Che giấu thông tin bắt buộc phải công khai; tẩy xoá, làm sai lệch nhãn, cảnh báo bắt buộc.
- Lợi dụng hoạt động nghiên cứu, thử nghiệm, kiểm định AI để làm trái luật.
Nhóm 2 là cơ sở pháp lý trực tiếp để xử lý các vụ dùng video deepfake giả mạo người thật nhằm lừa đảo. Nhóm 3 nhắc doanh nghiệp rằng dữ liệu huấn luyện cũng phải “sạch” về pháp lý, không chỉ sạch về kỹ thuật.
Luật phân loại hệ thống AI theo mức rủi ro như thế nào?
Điều 9 chia hệ thống AI thành 3 mức. Mức rủi ro quyết định gần như toàn bộ nghĩa vụ phía sau, nên đây là phần doanh nghiệp cần đọc kỹ nhất.
- Rủi ro cao: hệ thống có thể gây thiệt hại đáng kể tới tính mạng, sức khoẻ, quyền và lợi ích hợp pháp của tổ chức, cá nhân, lợi ích quốc gia, lợi ích công cộng, an ninh quốc gia.
- Rủi ro trung bình: hệ thống có khả năng gây nhầm lẫn, tác động hoặc thao túng người dùng do họ không nhận biết được mình đang tương tác với AI, hoặc nội dung là do AI tạo ra.
- Rủi ro thấp: mọi hệ thống còn lại.
Nghị định 142/2026/NĐ-CP biến định nghĩa trên thành quy tắc thao tác được. Theo Điều 6 của nghị định, một hệ thống chỉ là rủi ro cao khi nằm trong Danh mục do Thủ tướng ban hành. Hệ thống là rủi ro trung bình khi đồng thời không thuộc Danh mục và có khả năng gây nhầm lẫn theo điểm b khoản 1 Điều 9 của luật. Còn lại là rủi ro thấp.
Khi nào hệ thống không bị xếp vào rủi ro trung bình?
Khoản 3 Điều 9 Nghị định 142/2026/NĐ-CP liệt kê 5 trường hợp nhà cung cấp, bên triển khai không phân loại là rủi ro trung bình:
- Chỉ chỉnh sửa kỹ thuật để cải thiện hình thức nội dung, không tạo nội dung mới, không thay đổi danh tính chủ thể (ví dụ khử nhiễu ảnh).
- Công cụ hỗ trợ văn phòng mà người dùng nhận rõ là công cụ AI qua bối cảnh sử dụng, không có chức năng mô phỏng gây nhầm lẫn về danh tính, tính xác thực.
- Hệ thống không tương tác, không cung cấp dịch vụ hay nội dung trực tiếp ra công chúng, kể cả qua bên thứ ba.
- Hệ thống dùng trong nghệ thuật, điện ảnh, trò chơi điện tử, sáng tạo khác mà bối cảnh thể hiện rõ là hư cấu.
- Hệ thống chỉ xử lý, phân tích dữ liệu, tối ưu vận hành kỹ thuật, không tương tác với người dùng và không điều khiển môi trường vật lý.
Ví dụ minh hoạ: một chatbot AI chăm sóc khách hàng trên website trò chuyện trực tiếp với công chúng, nên nhiều khả năng thuộc nhóm trung bình. Ngược lại, công cụ AI nội bộ dự báo tồn kho, không tiếp xúc khách hàng, thường rơi vào nhóm thấp. Kết luận cuối cùng vẫn tuỳ thiết kế cụ thể của từng hệ thống.
Ai phân loại và phải nộp gì?
Nhà cung cấp tự phân loại trước khi đưa hệ thống vào sử dụng và tự chịu trách nhiệm về kết quả (Điều 10 Luật, Điều 6 Nghị định 142/2026/NĐ-CP). Bên triển khai được kế thừa kết quả này. Nếu bên triển khai sửa đổi, tích hợp hoặc đổi mục đích sử dụng làm phát sinh rủi ro mới, hai bên phải phối hợp phân loại lại.
Với hệ thống rủi ro trung bình và cao, nhà cung cấp phải lập hồ sơ phân loại gồm 4 nhóm thông tin (Điều 12 Nghị định 142/2026/NĐ-CP): thông tin nhận diện hệ thống và nhà cung cấp; mô tả mục đích, chức năng, kiến trúc ở mức chức năng, phạm vi triển khai, nhóm người dùng và người bị ảnh hưởng; mô tả khái quát dữ liệu đầu vào; tóm tắt biện pháp quản lý rủi ro. Hồ sơ không bắt buộc tiết lộ mã nguồn, bộ tham số, thuật toán chi tiết hay dữ liệu huấn luyện thô. Nếu hệ thống xử lý dữ liệu cá nhân, doanh nghiệp được dùng hồ sơ đánh giá tác động xử lý dữ liệu cá nhân để thay thế hoặc ghép vào hồ sơ phân loại.
Sau đó, nhà cung cấp thông báo kết quả phân loại cho Bộ Khoa học và Công nghệ qua Cổng thông tin điện tử một cửa về trí tuệ nhân tạo, bằng biểu mẫu điện tử hoặc gửi tự động qua API. Theo Điều 14 Nghị định 142/2026/NĐ-CP, Cổng cấp mã định danh hệ thống và gửi xác nhận điện tử ngay khi nộp xong; cơ quan tiếp nhận không được đòi thêm tài liệu ngoài quy định. Đây là cơ chế hậu kiểm. Theo Báo điện tử VietnamPlus, Cổng được Bộ Khoa học và Công nghệ chính thức đưa vào vận hành ngày 28/08/2026.
Khi nào phải phân loại lại? Theo Điều 11 Nghị định 142/2026/NĐ-CP: khi thay đổi đáng kể chức năng, mục đích hoặc bối cảnh triển khai; khi xảy ra sự cố nghiêm trọng cho thấy rủi ro thực tế cao hơn; khi Danh mục rủi ro cao được sửa đổi; hoặc khi cơ quan có thẩm quyền yêu cầu bằng văn bản. Nếu mức rủi ro tăng, phải thông báo trong 15 ngày làm việc. Cập nhật dữ liệu định kỳ, sửa lỗi, tối ưu hiệu năng không làm đổi bản chất rủi ro thì không phải phân loại lại.
Hệ thống AI rủi ro cao gồm những loại nào?
Danh mục hệ thống AI rủi ro cao được ban hành kèm Quyết định 33/2026/QĐ-TTg ngày 30/06/2026 của Thủ tướng Chính phủ, có hiệu lực từ 15/08/2026. Phụ lục gồm 6 nhóm lĩnh vực với 46 dòng hệ thống. Mỗi dòng có cột “Chỉ áp dụng khi”, và cột cho biết hệ thống được tự đánh giá sự phù hợp hay bắt buộc chứng nhận bởi tổ chức đánh giá sự phù hợp.
| Nhóm lĩnh vực | Số dòng | Ví dụ hệ thống trong Danh mục |
|---|---|---|
| I. Giáo dục | 3 | AI tự động kiểm tra, đánh giá, xếp hạng người học khi kết quả là căn cứ chính thức; AI giám sát hành vi người học bằng dữ liệu sinh trắc học, cảm xúc |
| II. Dân tộc và tôn giáo | 7 | AI tự động chấm điểm, xếp hạng hồ sơ để xác định đối tượng thụ hưởng chính sách; AI suy đoán, phân loại cá nhân theo dân tộc, tín ngưỡng, tôn giáo để áp dụng biện pháp quản lý |
| III. Y tế | 2 | Rô-bốt phẫu thuật tích hợp AI; hệ thống rô-bốt trực tiếp tác động điều trị lên người bệnh mà không cần nhân viên y tế xác nhận từng bước |
| IV. Ngân hàng | 2 | AI tự động thực hiện giao dịch điện tử giá trị cao không qua kiểm soát của con người; AI tự động quyết định cấp tín dụng, giải ngân không có phê duyệt độc lập của cán bộ tín dụng |
| V. Tố tụng | 1 | Nhận dạng sinh trắc học diện rộng phục vụ giải quyết vụ án dân sự công ích |
| VI. Giao thông vận tải | 31 | Điều khiển tự hành cấp độ cao trên phương tiện; điều khiển tín hiệu giao thông, điều độ chạy tàu; quản lý không lưu; phát hiện vật nguy hiểm trong hành lý; điều khiển drone trong vùng trời sân bay; thẩm định hồ sơ, giấy phép thuộc phạm vi Bộ Xây dựng |
Ba quan sát quan trọng khi đọc Danh mục:
- Con người duyệt lại là “van an toàn”. Phần lớn dòng chỉ áp dụng khi hệ thống tự quyết định, tự thực thi mà không có bước xem xét, phê duyệt độc lập của người có thẩm quyền. Khoản 2 Điều 8 Nghị định 142/2026/NĐ-CP cũng loại trừ hệ thống có cơ chế giám sát thực chất của con người, hệ thống chỉ khuyến nghị mang tính tham khảo, hệ thống chỉ phục vụ quản trị nội bộ không tác động ra bên ngoài.
- Chỉ một số dòng phải chứng nhận bắt buộc. Ví dụ rô-bốt trực tiếp tác động điều trị không cần xác nhận từng bước, nhận dạng sinh trắc học diện rộng trong tố tụng, AI phân loại theo dân tộc, tôn giáo để áp dụng biện pháp quản lý phải qua tổ chức đánh giá sự phù hợp. Đa số dòng còn lại cho phép nhà cung cấp tự đánh giá hoặc thuê tổ chức đánh giá.
- Danh mục hẹp hơn EU. Tuyển dụng, sàng lọc hồ sơ ứng viên hay chấm điểm nhân sự không có trong Danh mục hiện hành, trong khi EU AI Act xếp lĩnh vực việc làm vào nhóm rủi ro cao. Danh mục có thể được bổ sung: bộ ngành, UBND cấp tỉnh có quyền đề xuất theo Điều 7 Nghị định 142/2026/NĐ-CP.
Với ngân hàng, hai dòng ở nhóm IV gắn với ngưỡng giá trị do Ngân hàng Nhà nước quy định. Bài ứng dụng AI trong ngân hàng phân tích thêm các bài toán chấm điểm tín dụng và chống gian lận.
Nghĩa vụ doanh nghiệp theo luật AI là gì?
Nghĩa vụ chia theo hai trục: vai trò (nhà cung cấp hay bên triển khai) và mức rủi ro. Bảng dưới tổng hợp từ Điều 10 đến 15 của luật và Chương II, III Nghị định 142/2026/NĐ-CP.
| Mức rủi ro | Nhà cung cấp | Bên triển khai |
|---|---|---|
| Cao | Lập hồ sơ phân loại, thông báo trước khi dùng; đánh giá sự phù hợp; hệ thống quản lý rủi ro; quản trị dữ liệu huấn luyện, kiểm thử; hồ sơ kỹ thuật, nhật ký hoạt động; thiết kế cho con người giám sát, can thiệp; minh bạch, xử lý sự cố; giải trình; công khai kết quả đánh giá trên Cổng | Vận hành đúng mục đích, phạm vi đã phân loại; bảo đảm an toàn dữ liệu và khả năng can thiệp của con người; duy trì tiêu chuẩn kỹ thuật; minh bạch, xử lý sự cố; giải trình; chịu trách nhiệm bồi thường trước (Điều 29) |
| Trung bình | Lập hồ sơ phân loại, thông báo trước khi dùng; minh bạch theo Điều 11; giải trình khi thanh tra hoặc có dấu hiệu rủi ro | Minh bạch, gắn nhãn theo Điều 11; giải trình về vận hành, kiểm soát rủi ro khi được yêu cầu |
| Thấp | Không phải thông báo; khuyến khích công khai thông tin cơ bản; giải trình khi có dấu hiệu vi phạm | Giải trình khi có dấu hiệu vi phạm hoặc ảnh hưởng quyền lợi người khác |
Đánh giá sự phù hợp với hệ thống rủi ro cao
Theo Điều 13 luật, kết quả đánh giá sự phù hợp là điều kiện để hệ thống rủi ro cao được đưa vào sử dụng. Có hai đường:
- Bắt buộc chứng nhận: với hệ thống trong danh mục phải chứng nhận, việc đánh giá do tổ chức đánh giá sự phù hợp đã đăng ký hoặc được thừa nhận thực hiện.
- Tự đánh giá: với hệ thống rủi ro cao khác, nhà cung cấp tự đánh giá (lập hồ sơ kỹ thuật, tự chịu trách nhiệm) hoặc thuê tổ chức đánh giá.
Nghị định 142/2026/NĐ-CP giảm trùng lặp theo hai cách. Kết quả thử nghiệm, chứng nhận hợp quy theo luật chuyên ngành còn hiệu lực được dùng để chứng minh phần tương ứng, doanh nghiệp chỉ bổ sung phần còn thiếu. Kết quả của tổ chức đánh giá nước ngoài cũng được thừa nhận theo điều ước quốc tế. Phải đánh giá lại khi thay đổi đáng kể chức năng, kiến trúc, mô hình, nguồn dữ liệu hoặc tích hợp vào môi trường mới.
Nghĩa vụ riêng với nhà cung cấp nước ngoài
Khoản 6 Điều 14 luật yêu cầu nhà cung cấp nước ngoài có hệ thống rủi ro cao cung cấp tại Việt Nam phải có đầu mối liên hệ hợp pháp tại Việt Nam. Nếu hệ thống thuộc diện bắt buộc chứng nhận, họ phải có hiện diện thương mại hoặc đại diện được uỷ quyền. Doanh nghiệp Việt mua giải pháp AI rủi ro cao từ nước ngoài nên kiểm tra điểm này trong hợp đồng.
Quy định minh bạch và gắn nhãn nội dung AI ra sao?
Điều 11 luật và Điều 16 đến 18 Nghị định 142/2026/NĐ-CP tạo ra 4 nghĩa vụ minh bạch. Phần này ảnh hưởng tới rất nhiều doanh nghiệp, kể cả những nơi chỉ dùng AI tạo sinh (generative AI) để làm nội dung marketing.
| Nghĩa vụ | Ai làm | Áp dụng với | Cách thực hiện |
|---|---|---|---|
| Cho người dùng biết đang tương tác với AI | Nhà cung cấp | Hệ thống tương tác trực tiếp với con người | Thiết kế, vận hành để người dùng nhận biết, trừ khi luật khác quy định |
| Đánh dấu kỹ thuật định dạng máy đọc | Nhà cung cấp | Âm thanh, hình ảnh, video do AI tạo; văn bản không bắt buộc | Dấu hiệu trong cấu trúc tệp, siêu dữ liệu (metadata), chữ ký số hoặc giải pháp tương đương |
| Thông báo rõ khi đưa ra công cộng | Bên triển khai | Văn bản, âm thanh, hình ảnh, video do AI tạo hoặc sửa, có thể gây nhầm lẫn về tính xác thực của sự kiện, nhân vật | Thông báo rõ ràng, trước hoặc tại thời điểm người xem tiếp cận |
| Gắn nhãn dễ nhận biết | Bên triển khai | Âm thanh, hình ảnh, video mô phỏng ngoại hình, giọng nói người thật hoặc tái hiện sự kiện thực tế | Nhãn trên nội dung, ở tiêu đề, mô tả, chú thích, trên giao diện nền tảng hoặc thông báo bằng âm thanh |
Nhãn phải rõ ràng, xuất hiện trước hoặc khi người xem tiếp cận nội dung, không được thiết kế để che giấu. Với phim, chương trình nghệ thuật, nhãn có thể đặt ở phần mở đầu, kết thúc, danh đề hoặc tài liệu kèm theo. Nếu hệ thống được phát hành mã nguồn mở hoặc miễn phí, nhà cung cấp coi như đã làm xong nghĩa vụ đánh dấu khi tích hợp sẵn chức năng hoặc công bố công cụ, tài liệu để bên triển khai tự cấu hình; khi đó bên triển khai đưa nội dung ra công chúng phải tự đánh dấu.
Khoản 4 Điều 18 Nghị định 142/2026/NĐ-CP miễn gắn nhãn hiển thị trong 4 trường hợp:
- Chỉnh sửa kỹ thuật nâng chất lượng âm thanh, hình ảnh, video mà không đổi bản chất, ngữ cảnh.
- Văn bản chỉ được sửa chính tả, ngữ pháp, tóm tắt, diễn giải, dịch thuật mà không làm sai nội dung gốc.
- Nội dung dùng nội bộ cơ quan, doanh nghiệp, không đưa ra công cộng.
- Nội dung tạo ra khi nghiên cứu, thử nghiệm trong môi trường kiểm soát, không công bố.
Ví dụ minh hoạ: một quảng cáo dùng giọng nói AI mô phỏng một người nổi tiếng phải gắn nhãn, dù đã có sự đồng ý của người đó. Một bài blog do nhân viên viết rồi nhờ AI sửa lỗi chính tả thì không phải gắn nhãn. Riêng với cơ quan báo chí, Nghị định 237/2026/NĐ-CP hướng dẫn Luật Báo chí (hiệu lực 01/07/2026) còn yêu cầu gắn nhãn ở vị trí dễ nhận biết đối với tác phẩm báo chí do AI tạo hoặc chỉnh sửa có thể gây nhầm lẫn.
Khi hệ thống AI gặp sự cố nghiêm trọng, doanh nghiệp phải làm gì?
Điều 12 luật quy định trách nhiệm xử lý sự cố của mọi bên. Điều 19 Nghị định 142/2026/NĐ-CP xác định sự cố nghiêm trọng là sự kiện gây ra một trong các hậu quả: thiệt hại tính mạng hoặc tổn hại nghiêm trọng sức khoẻ; thiệt hại đáng kể tài sản hoặc ảnh hưởng nghiêm trọng hoạt động của tổ chức; xâm phạm nghiêm trọng quyền con người, quyền và lợi ích hợp pháp; gián đoạn nghiêm trọng dịch vụ công, dịch vụ thiết yếu hoặc ảnh hưởng an ninh quốc gia, trật tự xã hội.
| Bước | Thời hạn | Nội dung |
|---|---|---|
| Báo cáo sơ bộ, sự cố khẩn cấp | 72 giờ từ lúc xác nhận sự cố | Sự cố gây thiệt hại tính mạng, sức khoẻ; gián đoạn dịch vụ thiết yếu, ảnh hưởng an ninh, trật tự; xâm phạm quyền không thể kiểm soát |
| Báo cáo sơ bộ, sự cố khác | 05 ngày làm việc | Các sự cố nghiêm trọng còn lại |
| Báo cáo chính thức | 15 ngày từ ngày nộp báo cáo sơ bộ | Kết quả khắc phục; đồng thời lưu giữ nhật ký hệ thống, dữ liệu liên quan |
Báo cáo nộp qua Cổng một cửa theo Mẫu AI01a (tổ chức) hoặc AI01b (cá nhân). Thời điểm “xác nhận sự cố” tính từ khi có đủ thông tin ban đầu để xác định sự cố đã xảy ra và nhiều khả năng do lỗi hệ thống AI, không phải chờ điều tra xong. Nghị định cũng nói rõ việc nộp báo cáo sơ bộ không bị coi là thừa nhận lỗi hay trách nhiệm pháp lý. Nếu bên triển khai không liên lạc được với nhà cung cấp, bên triển khai tự báo cáo. Sự cố đồng thời thuộc diện báo cáo theo luật an ninh mạng, bảo vệ dữ liệu cá nhân thì báo cáo theo luật đó.
Vi phạm Luật Trí tuệ nhân tạo bị xử lý thế nào?
Điều 29 luật quy định ba tầng trách nhiệm: xử phạt vi phạm hành chính, truy cứu trách nhiệm hình sự tuỳ tính chất, mức độ, và bồi thường thiệt hại theo pháp luật dân sự. Mức phạt hành chính cụ thể do Chính phủ quy định (khoản 5 Điều 29).
Về con số “phạt đến 2 tỷ đồng”: mức phạt tối đa 2 tỷ đồng với tổ chức, 1 tỷ đồng với cá nhân và phạt theo 2% doanh thu từng xuất hiện trong dự thảo luật trình Quốc hội tháng 11/2025, được nhiều báo đưa tin ngày 21/11/2025. Văn bản luật được thông qua không ghi các mức này. Đến tháng 10/2026, chúng tôi chưa tìm thấy nghị định xử phạt riêng cho lĩnh vực AI đã được ban hành. Vi phạm liên quan dữ liệu, dữ liệu cá nhân, an ninh mạng vẫn bị xử lý theo các văn bản chuyên ngành, ví dụ Nghị định 363/2026/NĐ-CP về xử phạt trong lĩnh vực dữ liệu, có hiệu lực từ 11/11/2026.
Ai bồi thường khi AI rủi ro cao gây thiệt hại?
Đây là điểm ít bài viết phân tích nhưng có tác động lớn tới hợp đồng. Theo khoản 2 Điều 29, nếu hệ thống rủi ro cao được quản lý, vận hành, sử dụng đúng quy định mà vẫn gây thiệt hại, bên triển khai phải bồi thường cho người bị thiệt hại trước. Sau đó, bên triển khai chỉ đòi được nhà cung cấp, nhà phát triển hoàn trả nếu các bên có thoả thuận.
- Miễn trách nhiệm khi thiệt hại hoàn toàn do lỗi cố ý của người bị thiệt hại, hoặc do bất khả kháng, tình thế cấp thiết.
- Nếu hệ thống bị bên thứ ba xâm nhập, chiếm quyền điều khiển, bên thứ ba bồi thường. Bên triển khai, nhà cung cấp có lỗi để hệ thống bị xâm nhập thì liên đới bồi thường.
- Luật khuyến khích nhà cung cấp, bên triển khai mua bảo hiểm trách nhiệm dân sự (khoản 5 Điều 14).
Hệ quả thực tế: khi mua hoặc thuê một hệ thống AI rủi ro cao, doanh nghiệp nên đưa điều khoản hoàn trả bồi thường, phân chia trách nhiệm và nghĩa vụ hỗ trợ khi có sự cố vào hợp đồng với nhà cung cấp. Không có thoả thuận, bên triển khai có thể phải gánh toàn bộ.
Hiệu lực luật trí tuệ nhân tạo và các mốc chuyển tiếp
Luật có hiệu lực từ 01/03/2026. Hệ thống AI đã hoạt động trước ngày này được tiếp tục chạy, nhưng phải hoàn thành nghĩa vụ trong thời hạn chuyển tiếp tại Điều 35: 18 tháng với lĩnh vực y tế, giáo dục, tài chính (tức trước 01/09/2027), 12 tháng với lĩnh vực khác (trước 01/03/2027). Trong thời gian này, cơ quan quản lý vẫn có quyền yêu cầu tạm dừng nếu hệ thống có nguy cơ gây thiệt hại nghiêm trọng.
Quyết định 33/2026/QĐ-TTg đặt lộ trình tương tự cho hệ thống thuộc Danh mục rủi ro cao đã chạy trước 15/08/2026: trước 01/09/2027 với y tế, giáo dục, tài chính; trước 01/03/2027 với lĩnh vực còn lại. Hệ thống đưa vào hoạt động trong 06 tháng kể từ 15/08/2026 phải hoàn thành nghĩa vụ trước 01/03/2027. Khi Danh mục được sửa đổi khiến một hệ thống trở thành rủi ro cao, Nghị định 142/2026/NĐ-CP cho tối đa 12 tháng để hoàn thiện hồ sơ, với điều kiện duy trì giám sát thực chất của con người trong thời gian đó.
Văn bản hướng dẫn Luật Trí tuệ nhân tạo đã ban hành
Bảng dưới liệt kê các văn bản đã ban hành đến tháng 10/2026 mà chúng tôi kiểm chứng được trên Cổng Thông tin điện tử Chính phủ và báo chí chính thống.
| Văn bản | Ngày ban hành | Hiệu lực | Nội dung chính |
|---|---|---|---|
| Luật Trí tuệ nhân tạo số 134/2025/QH15 | 10/12/2025 | 01/03/2026 | Khung pháp lý gốc, 8 chương, 35 điều |
| Thông tư 05/2026/TT-BKHCN | 10/03/2026 | 10/03/2026 | Khung đạo đức trí tuệ nhân tạo quốc gia, 4 nhóm nguyên tắc: an toàn và tin cậy; quyền con người và công bằng; phát triển bền vững; đổi mới sáng tạo và trách nhiệm xã hội |
| Nghị định 142/2026/NĐ-CP | 30/04/2026 | 01/05/2026 | Gồm 46 điều, quy định chi tiết Cổng một cửa, phân loại rủi ro, đánh giá sự phù hợp, đánh dấu và gắn nhãn, sự cố, đánh giá tác động trong cơ quan nhà nước, thử nghiệm có kiểm soát, hạ tầng, dữ liệu, Phiếu hỗ trợ |
| Nghị định 237/2026/NĐ-CP | 26/06/2026 | 01/07/2026 | Hướng dẫn Luật Báo chí, trong đó có quy định gắn nhãn tác phẩm báo chí dùng AI |
| Quyết định 33/2026/QĐ-TTg | 30/06/2026 | 15/08/2026 | Danh mục hệ thống AI rủi ro cao, gồm danh mục phải chứng nhận sự phù hợp |
| Quyết định 1671/QĐ-TTg | 28/08/2026 | 28/08/2026 | Chiến lược quốc gia về trí tuệ nhân tạo đến năm 2030, tầm nhìn đến năm 2045 |
Ngoài ra, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (hiệu lực 01/01/2026) vẫn áp dụng song song cho mọi hệ thống AI xử lý dữ liệu cá nhân. Đặc biệt với dữ liệu sinh trắc học như khuôn mặt, bạn có thể xem thêm bài công nghệ nhận diện khuôn mặt và pháp lý dữ liệu sinh trắc.
Thử nghiệm có kiểm soát và chính sách hỗ trợ doanh nghiệp
Luật không chỉ đặt nghĩa vụ. Điều 20 đến 25 và Chương IV, VI Nghị định 142/2026/NĐ-CP có nhiều cơ chế doanh nghiệp nhỏ nên biết.
Cơ chế thử nghiệm có kiểm soát (sandbox)
Doanh nghiệp tự nguyện đăng ký thử nghiệm hệ thống AI trong phạm vi, thời hạn, quy mô giới hạn. Nghị định chia 3 cấp độ:
- Cấp độ 1: kết quả chưa dùng trong hoạt động thực tế, chưa đưa cho người dùng. Thẩm quyền: UBND cấp tỉnh (nếu trong một tỉnh) hoặc bộ quản lý ngành.
- Cấp độ 2: có người dùng thật, kết quả được dùng thực tế nhưng không trực tiếp làm phát sinh, thay đổi quyền, nghĩa vụ của ai. Thẩm quyền như cấp độ 1.
- Cấp độ 3: xử lý dữ liệu cá nhân nhạy cảm, dữ liệu của trẻ em, dữ liệu cốt lõi, bí mật nhà nước hoặc kết nối hệ thống thông tin quan trọng về an ninh quốc gia. Thẩm quyền: Bộ Công an.
Hồ sơ nộp qua Cổng Dịch vụ công quốc gia. Cơ quan có thẩm quyền kiểm tra tính hợp lệ trong 03 ngày làm việc, thẩm định và cấp giấy xác nhận trong tối đa 10, 20 hoặc 30 ngày làm việc tuỳ thẩm quyền. Trong thời gian thử nghiệm, doanh nghiệp có thể được áp dụng biện pháp minh bạch thay thế cho một số nghĩa vụ phân loại, đánh dấu, gắn nhãn, và được đánh giá sự phù hợp sau khi kết thúc thử nghiệm. Kết quả thử nghiệm có thể được công nhận một phần hoặc toàn bộ cho việc đánh giá sự phù hợp.
Hỗ trợ tài chính và phi tài chính
- Doanh nghiệp khởi nghiệp sáng tạo, doanh nghiệp nhỏ và vừa được hỗ trợ chi phí đánh giá sự phù hợp, được cung cấp miễn phí hồ sơ mẫu, công cụ tự đánh giá, đào tạo, tư vấn (khoản 1 Điều 25 luật).
- Phiếu hỗ trợ phát triển AI: chứng từ điện tử để trả chi phí hạ tầng tính toán, dữ liệu dùng chung, mô hình ngôn ngữ lớn tiếng Việt, nền tảng huấn luyện, kiểm thử, tư vấn kỹ thuật. Bộ Khoa học và Công nghệ xem xét cấp trong 05 ngày làm việc từ khi nhận đủ hồ sơ hợp lệ (Điều 40 Nghị định 142/2026/NĐ-CP).
- Quỹ Phát triển trí tuệ nhân tạo quốc gia ưu tiên tài trợ hạ tầng, công nghệ lõi, doanh nghiệp AI, nhân lực (Điều 22 luật).
- Công cụ hỗ trợ phân loại rủi ro tự động trên Cổng một cửa: không bắt buộc dùng, nhưng kết quả được coi là tài liệu hợp lệ trong hồ sơ phân loại (Điều 10 Nghị định 142/2026/NĐ-CP).
Luật AI Việt Nam khác EU AI Act ở điểm nào?
Nhiều doanh nghiệp Việt làm phần mềm, dịch vụ cho khách hàng châu Âu nên cần nắm cả hai khung. Hai luật cùng tiếp cận theo rủi ro nhưng khác nhau đáng kể.
| Tiêu chí | Luật Trí tuệ nhân tạo Việt Nam | EU AI Act (Quy định EU 2024/1689) |
|---|---|---|
| Hiệu lực | 01/03/2026 | Có hiệu lực 01/08/2024, áp dụng theo từng giai đoạn: hành vi cấm từ 02/02/2025, AI đa dụng từ 02/08/2025, phần lớn quy định từ 02/08/2026 |
| Số mức rủi ro | 3 mức; hành vi nguy hiểm nhất đưa vào điều cấm (Điều 7) | 4 tầng: không thể chấp nhận (cấm), cao, rủi ro minh bạch, tối thiểu |
| Cách xác định rủi ro cao | Theo danh mục do Thủ tướng ban hành, kèm điều kiện “chỉ áp dụng khi” | Theo Phụ lục I (sản phẩm đã có quy chuẩn) và Phụ lục III (tuyển dụng, giáo dục, tín dụng, dịch vụ thiết yếu…) |
| Hạn cho hệ thống rủi ro cao | 01/03/2027 hoặc 01/09/2027 với hệ thống đang chạy | Sau sửa đổi Digital Omnibus năm 2026: 02/12/2027 (Phụ lục III), 02/08/2028 (Phụ lục I) |
| Mô hình AI đa dụng | Không có chương riêng; phân loại áp dụng cho hệ thống, không cho mô hình đứng riêng | Có nghĩa vụ riêng cho nhà cung cấp mô hình AI đa dụng (GPAI) |
| Mức phạt | Luật giao Chính phủ quy định; chưa có nghị định xử phạt riêng đến 10/2026 | Đến 35 triệu euro hoặc 7% doanh thu toàn cầu với hành vi cấm; 15 triệu euro hoặc 3% với vi phạm khác |
| Bồi thường | Bên triển khai hệ thống rủi ro cao bồi thường trước, đòi hoàn trả theo thoả thuận | AI Act không đặt cơ chế bồi thường riêng; áp dụng pháp luật trách nhiệm dân sự, trách nhiệm sản phẩm |
Một doanh nghiệp outsourcing phần mềm Việt Nam làm hệ thống chấm điểm ứng viên cho khách hàng EU có thể không bị xếp rủi ro cao ở Việt Nam, nhưng lại thuộc nhóm rủi ro cao theo EU AI Act khi khách hàng đưa vào sử dụng tại EU. Đây là ví dụ minh hoạ cho việc cần đánh giá theo thị trường đích.
Doanh nghiệp cần làm gì để tuân thủ luật AI?
Danh sách dưới đây là trình tự gợi ý, sắp theo mức ưu tiên. Bạn có thể dùng nó làm khung cho buổi rà soát nội bộ đầu tiên.
- Kiểm kê hệ thống AI: lập danh sách mọi hệ thống AI đang dùng hoặc đang bán, kể cả công cụ mua ngoài, chatbot, tính năng AI tích hợp trong phần mềm sẵn có.
- Xác định vai trò: với từng hệ thống, công ty là nhà phát triển, nhà cung cấp, bên triển khai hay nhiều vai trò cùng lúc.
- Đối chiếu Điều 7: loại bỏ ngay mọi tính năng có thể rơi vào hành vi bị cấm, nhất là mô phỏng người thật, khai thác nhóm dễ bị tổn thương, dữ liệu huấn luyện không rõ nguồn.
- Phân loại rủi ro: đối chiếu Quyết định 33/2026/QĐ-TTg từng dòng, đọc kỹ cột “Chỉ áp dụng khi”; dùng công cụ phân loại trên Cổng một cửa nếu chưa chắc.
- Thêm bước con người duyệt lại: nếu hệ thống đang tự quyết định trong lĩnh vực có trong Danh mục, cân nhắc thiết kế lại để người có thẩm quyền xem xét, can thiệp, từ chối trước khi quyết định có hiệu lực. Bước này vừa giảm rủi ro thật, vừa có thể đưa hệ thống ra khỏi nhóm rủi ro cao.
- Lập hồ sơ và thông báo: với hệ thống rủi ro trung bình, cao, lập hồ sơ phân loại theo Điều 12 Nghị định 142/2026/NĐ-CP và thông báo qua Cổng trước khi đưa vào sử dụng; tận dụng hồ sơ đánh giá tác động dữ liệu cá nhân đã có.
- Triển khai minh bạch, gắn nhãn: thông báo “bạn đang trò chuyện với AI” trên chatbot, đánh dấu metadata cho ảnh, video, âm thanh do AI tạo, gắn nhãn nội dung mô phỏng người thật.
- Quy trình sự cố: chỉ định đầu mối, kịch bản báo cáo trong 72 giờ hoặc 05 ngày làm việc, lưu nhật ký hệ thống đủ để giải trình.
- Rà soát hợp đồng: bổ sung điều khoản hoàn trả bồi thường, chia sẻ thông tin kỹ thuật, đầu mối tại Việt Nam với nhà cung cấp nước ngoài.
- Theo dõi văn bản mới: Danh mục rủi ro cao có thể được bổ sung, và nghị định xử phạt có thể được ban hành sau thời điểm viết bài.
Lưu ý: bài viết tổng hợp quy định với mục đích cung cấp thông tin, cập nhật đến tháng 10/2026, không phải tư vấn pháp lý. Với quyết định cụ thể, hãy đối chiếu văn bản gốc và tham khảo luật sư hoặc cơ quan quản lý có thẩm quyền.
Câu hỏi thường gặp
Luật Trí tuệ nhân tạo có hiệu lực từ ngày nào?
Luật 134/2025/QH15 có hiệu lực từ ngày 01/03/2026. Hệ thống AI đã hoạt động trước ngày đó được chuyển tiếp: phải tuân thủ trước 01/03/2027, hoặc trước 01/09/2027 nếu thuộc y tế, giáo dục, tài chính.
Doanh nghiệp chỉ dùng ChatGPT hay công cụ AI có sẵn có phải thông báo không?
Thường là không. Nghĩa vụ thông báo kết quả phân loại thuộc về nhà cung cấp hệ thống rủi ro trung bình và cao. Doanh nghiệp chỉ dùng công cụ AI nội bộ để soạn thảo, tóm tắt là người sử dụng hoặc bên triển khai. Tuy vậy, nếu bạn đưa nội dung AI ra công chúng mà có thể gây nhầm lẫn về tính xác thực, hoặc mô phỏng người thật, bạn vẫn phải thông báo, gắn nhãn.
Văn bản do AI viết có phải gắn nhãn không?
Nhà cung cấp không bắt buộc đánh dấu kỹ thuật với văn bản. Bên triển khai chỉ phải thông báo khi văn bản do AI tạo hoặc chỉnh sửa có khả năng gây nhầm lẫn về tính xác thực của sự kiện, nhân vật. Văn bản chỉ được AI sửa chính tả, tóm tắt, dịch mà không sai lệch nội dung gốc thì được miễn.
Hệ thống AI rủi ro cao là gì?
Là hệ thống có thể gây thiệt hại đáng kể tới tính mạng, sức khoẻ, quyền và lợi ích hợp pháp, lợi ích quốc gia, công cộng. Trên thực tế, hệ thống chỉ là rủi ro cao khi thuộc Danh mục kèm Quyết định 33/2026/QĐ-TTg và đáp ứng điều kiện “chỉ áp dụng khi” của dòng tương ứng.
Vi phạm luật AI bị phạt bao nhiêu tiền?
Luật không ghi mức phạt cụ thể mà giao Chính phủ quy định. Đến tháng 10/2026, chưa có nghị định xử phạt riêng cho lĩnh vực AI được ban hành theo thông tin chúng tôi tra cứu. Ngoài phạt hành chính, vi phạm có thể bị truy cứu hình sự và phải bồi thường dân sự.
Công ty nước ngoài cung cấp AI cho người dùng Việt Nam có phải tuân thủ không?
Có. Luật áp dụng với tổ chức, cá nhân nước ngoài tham gia hoạt động AI tại Việt Nam. Nếu cung cấp hệ thống rủi ro cao, họ phải có đầu mối liên hệ hợp pháp tại Việt Nam; nếu hệ thống thuộc diện bắt buộc chứng nhận, phải có hiện diện thương mại hoặc đại diện được uỷ quyền.
Luật Trí tuệ nhân tạo do cơ quan nào quản lý?
Chính phủ thống nhất quản lý; Bộ Khoa học và Công nghệ là cơ quan đầu mối, vận hành Cổng thông tin một cửa về AI. Bộ Công an phối hợp ở các nội dung an ninh, an ninh mạng, bảo vệ dữ liệu và thẩm định thử nghiệm cấp độ 3; các bộ ngành và UBND cấp tỉnh quản lý trong phạm vi của mình.