AI trong ISO 14001, ISO 45001, ISO 22000 và ISO 27001: Những yêu cầu mới về kiểm soát rủi ro

AI trong ISO 14001, ISO 45001, ISO 22000 và ISO 27001: Những yêu cầu mới về kiểm soát rủi ro

AI đang đi rất nhanh từ một công cụ hỗ trợ văn phòng thành công nghệ tham gia trực tiếp vào hoạt động của doanh nghiệp.

ChatGPT có thể soạn tài liệu.

AI có thể phân tích dữ liệu môi trường.

Camera AI có thể phát hiện người lao động không sử dụng PPE.

AI có thể phân tích dữ liệu nhiệt độ trong kho thực phẩm.

AI có thể phát hiện hành vi bất thường trong hệ thống thông tin.

Nhưng khi AI tham gia ngày càng sâu vào hoạt động doanh nghiệp, một câu hỏi mới xuất hiện:

Các hệ thống ISO sẽ kiểm soát rủi ro AI như thế nào?

Đặc biệt đối với doanh nghiệp đang áp dụng:

  • ISO 14001 – Hệ thống quản lý môi trường.
  • ISO 45001 – Hệ thống quản lý an toàn và sức khỏe nghề nghiệp.
  • ISO 22000 – Hệ thống quản lý an toàn thực phẩm.
  • ISO/IEC 27001 – Hệ thống quản lý an toàn thông tin.

AI có thể mang lại cơ hội rất lớn.

Nhưng AI cũng có thể tạo ra một lớp rủi ro hoàn toàn mới mà hệ thống quản lý cần nhận diện và kiểm soát.

ISO có đưa ra “yêu cầu mới về AI” không?

Cần hiểu đúng vấn đề này.

Không nên hiểu rằng cứ sử dụng ChatGPT thì ISO 14001, ISO 45001, ISO 22000 hay ISO/IEC 27001 đều yêu cầu doanh nghiệp phải lập ngay một “Quy trình quản lý AI”.

Điều đáng quan tâm hơn là:

Nếu AI ảnh hưởng đến đối tượng mà hệ thống quản lý đang kiểm soát, rủi ro phát sinh từ AI cũng cần được xem xét trong hệ thống đó.

Ví dụ:

AI dự báo sai dữ liệu môi trường

→ Có thể ảnh hưởng đến kiểm soát môi trường.

AI không phát hiện người lao động đi vào khu vực nguy hiểm

→ Có thể ảnh hưởng đến an toàn lao động.

AI phân tích sai nhiệt độ bảo quản

→ Có thể ảnh hưởng đến an toàn thực phẩm.

Nhân viên đưa tài liệu mật lên AI

→ Có thể ảnh hưởng đến an toàn thông tin.

Vì vậy, câu hỏi không còn chỉ là:

“Doanh nghiệp có sử dụng AI không?”

Mà là:

“AI có thể ảnh hưởng đến mục tiêu và kết quả dự kiến của hệ thống quản lý như thế nào?”

1. AI trong ISO 14001: Rủi ro môi trường không chỉ đến từ máy móc và hóa chất

AI có thể hỗ trợ quản lý môi trường rất hiệu quả.

Ví dụ:

  • Theo dõi tiêu thụ điện.
  • Phân tích tiêu thụ nước.
  • Dự báo lượng chất thải.
  • Phân tích dữ liệu quan trắc.
  • Tối ưu vận hành thiết bị.
  • Phát hiện bất thường.
  • Hỗ trợ lập báo cáo môi trường.
  • Phân tích xu hướng phát thải.

Một nhà máy có thể sử dụng AI để phát hiện:

“Mức tiêu thụ điện của dây chuyền A tăng bất thường 18%.”

Từ đó doanh nghiệp kiểm tra thiết bị và phát hiện vấn đề.

Đây là một cơ hội do AI mang lại.

Nhưng điều gì xảy ra nếu AI phân tích sai?

Rủi ro AI trong ISO 14001 có thể là gì?

Ví dụ:

AI phân tích sai dữ liệu quan trắc

AI kết luận:

“Không có bất thường.”

Nhưng thực tế có dấu hiệu vượt ngưỡng.

Nếu doanh nghiệp phụ thuộc hoàn toàn vào kết quả AI, vấn đề môi trường có thể không được phát hiện kịp thời.

AI đề xuất phương án tối ưu sai

Ví dụ AI đề xuất giảm thời gian vận hành một thiết bị xử lý để tiết kiệm năng lượng.

Nếu áp dụng thiếu đánh giá:

Tiết kiệm điện → nhưng hiệu quả xử lý môi trường giảm.

AI tạo báo cáo môi trường sai

AI có thể:

  • Hiểu sai dữ liệu.
  • Tổng hợp sai.
  • Sử dụng nhầm đơn vị.
  • Đưa ra kết luận không chính xác.

Nếu người phụ trách không kiểm tra, thông tin sai có thể đi vào báo cáo.

Doanh nghiệp áp dụng ISO 14001 nên kiểm soát AI thế nào?

Hãy kiểm tra:

☐ AI đang tham gia những hoạt động môi trường nào?

☐ Dữ liệu đầu vào có đáng tin cậy không?

☐ Đầu ra AI có được xác nhận trước khi sử dụng không?

☐ AI có ảnh hưởng đến kiểm soát khía cạnh môi trường đáng kể không?

☐ AI có ảnh hưởng đến việc đáp ứng nghĩa vụ tuân thủ không?

☐ Nếu AI sai hoặc ngừng hoạt động, hoạt động kiểm soát môi trường có tiếp tục không?

☐ Cơ hội sử dụng AI để nâng cao kết quả hoạt động môi trường đã được xem xét chưa?

Nguyên tắc quan trọng:

AI có thể hỗ trợ quản lý môi trường nhưng không làm mất trách nhiệm của tổ chức đối với kết quả hoạt động môi trường.

2. AI trong ISO 45001: Đừng để AI trở thành “người gác cổng duy nhất”

AI đang có rất nhiều ứng dụng trong an toàn lao động.

Ví dụ:

Camera AI có thể phát hiện:

  • Không đội mũ bảo hộ.
  • Không mặc áo phản quang.
  • Người đi vào khu vực nguy hiểm.
  • Người ngã.
  • Hành vi không an toàn.
  • Phương tiện và người lao động ở khoảng cách nguy hiểm.

AI cũng có thể hỗ trợ:

  • Phân tích near miss.
  • Phân tích tai nạn.
  • Nhận diện xu hướng sự cố.
  • Dự báo khu vực có nguy cơ cao.
  • Hỗ trợ đánh giá rủi ro.

Nhưng trong ISO 45001, một câu hỏi rất quan trọng là:

Điều gì xảy ra nếu AI không phát hiện được mối nguy?

Rủi ro AI trong ISO 45001

Ví dụ:

Camera AI được thiết lập để phát hiện người không đội mũ bảo hộ.

Một người lao động đi vào khu vực nguy hiểm.

AI không cảnh báo.

Nếu doanh nghiệp cho rằng:

“Có AI giám sát rồi nên không cần kiểm tra nữa.”

AI đã trở thành một điểm lỗi duy nhất trong hệ thống kiểm soát.

Một số rủi ro khác:

  • AI nhận diện sai hành vi.
  • Cảnh báo giả quá nhiều khiến nhân viên bỏ qua cảnh báo.
  • Dữ liệu huấn luyện không phù hợp với điều kiện thực tế.
  • AI không nhận diện được tình huống mới.
  • Hệ thống camera bị lỗi nhưng không được phát hiện.
  • Người lao động phụ thuộc vào AI thay vì tuân thủ quy trình an toàn.

Doanh nghiệp áp dụng ISO 45001 nên kiểm soát gì?

☐ AI có được sử dụng để nhận diện mối nguy không?

☐ AI có tham gia đánh giá rủi ro OH&S không?

☐ Kết quả AI có được người có năng lực xem xét không?

☐ AI có đang thay thế một biện pháp kiểm soát an toàn quan trọng không?

☐ Có biện pháp dự phòng nếu AI không hoạt động không?

☐ Nhân viên có hiểu AI chỉ là một lớp hỗ trợ kiểm soát không?

☐ Việc sử dụng AI có tạo ra mối nguy mới không?

Đặc biệt:

Không nên vì có AI mà loại bỏ các biện pháp kiểm soát cần thiết khác nếu chưa chứng minh được sự thay thế đó là phù hợp và hiệu lực.

3. AI trong ISO 22000: Một kết quả AI sai có thể ảnh hưởng đến an toàn thực phẩm

Trong ngành thực phẩm, AI có thể được sử dụng để:

  • Phân tích nhiệt độ.
  • Giám sát dây chuyền.
  • Phát hiện dị vật bằng hình ảnh.
  • Phân loại sản phẩm.
  • Dự báo hư hỏng.
  • Phân tích dữ liệu vi sinh.
  • Theo dõi điều kiện bảo quản.
  • Phân tích khiếu nại.
  • Hỗ trợ truy xuất nguồn gốc.

Ứng dụng AI có thể giúp doanh nghiệp xử lý lượng dữ liệu lớn nhanh hơn rất nhiều.

Nhưng đây cũng là lĩnh vực mà sai số có thể tạo ra hậu quả nghiêm trọng.

Rủi ro AI trong ISO 22000

Ví dụ:

Camera AI kiểm tra sản phẩm.

AI không phát hiện một dị vật.

Sản phẩm đi qua.

Được đóng gói.

Xuất hàng.

Hoặc:

AI phân tích dữ liệu nhiệt độ kho và kết luận:

“Điều kiện bảo quản bình thường.”

Trong khi cảm biến đầu vào bị lỗi.

AI xử lý dữ liệu sai rất chính xác…

nhưng dữ liệu ban đầu đã sai.

Do đó:

AI tốt + dữ liệu đầu vào sai = kết quả vẫn có thể sai.

Doanh nghiệp áp dụng ISO 22000 cần xem xét gì?

☐ AI có liên quan đến biện pháp kiểm soát mối nguy không?

☐ AI có tham gia giám sát CCP hoặc OPRP không?

☐ Dữ liệu đầu vào của AI đến từ đâu?

☐ Thiết bị/cảm biến cung cấp dữ liệu có được kiểm soát phù hợp không?

☐ Độ chính xác của AI đã được xác nhận trong điều kiện sử dụng thực tế chưa?

☐ Khi AI cảnh báo bất thường, ai xử lý?

☐ Khi AI không cảnh báo nhưng thực tế có vấn đề, doanh nghiệp phát hiện bằng cách nào?

☐ Có phương án khi AI hoặc hệ thống liên quan ngừng hoạt động không?

Nếu AI được sử dụng trong một hoạt động ảnh hưởng trực tiếp đến kiểm soát mối nguy an toàn thực phẩm, mức độ kiểm soát cần cao hơn rất nhiều so với việc dùng ChatGPT để viết email.

4. AI trong ISO/IEC 27001: Rủi ro có thể bắt đầu ngay từ một câu prompt

Trong bốn hệ thống đang đề cập, ISO/IEC 27001 có lẽ là nơi rủi ro từ AI dễ nhìn thấy nhất.

Một nhân viên mở ChatGPT.

Copy:

Hợp đồng khách hàng.

Paste.

Và hỏi:

“Hãy tóm tắt hợp đồng này cho tôi.”

Chỉ mất vài giây.

Nhưng doanh nghiệp cần đặt câu hỏi:

Thông tin vừa được đưa đi đâu?

Đây chính là vấn đề quản trị an toàn thông tin.

Những rủi ro AI nổi bật đối với ISO/IEC 27001

1. Rò rỉ thông tin

Nhân viên có thể đưa lên AI:

  • Hợp đồng.
  • Danh sách khách hàng.
  • Source code.
  • Bản vẽ.
  • Báo giá.
  • Dữ liệu nhân sự.
  • Thông tin tài chính.
  • Bí mật kinh doanh.

2. Shadow AI

Doanh nghiệp cho phép một số công cụ AI.

Nhưng nhân viên tự tìm hàng chục công cụ AI miễn phí khác trên Internet.

IT không biết.

ISMS không biết.

Nhưng dữ liệu doanh nghiệp vẫn được đưa lên.

Đây có thể gọi là Shadow AI – sử dụng AI ngoài cơ chế quản trị chính thức của tổ chức.

3. AI tạo thông tin sai

Nhân viên sử dụng AI để:

  • Viết code.
  • Cấu hình hệ thống.
  • Phân tích sự cố.
  • Viết chính sách.

Nếu đầu ra sai mà không được kiểm tra, AI có thể tạo thêm lỗ hổng thay vì giảm rủi ro.

4. Kiểm soát truy cập

Ai được sử dụng AI?

Được dùng tài khoản nào?

Được truy cập dữ liệu nào?

Có được kết nối AI với dữ liệu nội bộ không?

5. Rủi ro nhà cung cấp AI

Doanh nghiệp cũng cần xem xét:

  • Nhà cung cấp xử lý dữ liệu thế nào?
  • Dữ liệu được lưu ở đâu?
  • Có sử dụng dữ liệu cho mục đích khác không?
  • Điều khoản dịch vụ thay đổi thế nào?
  • Sự cố nhà cung cấp ảnh hưởng đến doanh nghiệp ra sao?

Doanh nghiệp áp dụng ISO/IEC 27001 nên kiểm soát AI thế nào?

☐ Có danh mục công cụ AI được phép sử dụng.

☐ Xác định dữ liệu nào được phép đưa vào AI.

☐ Kiểm soát việc sử dụng AI không được phê duyệt.

☐ Đánh giá rủi ro của nhà cung cấp AI khi phù hợp.

☐ Xác định quyền truy cập.

☐ Bảo vệ thông tin xác thực.

☐ Theo dõi sự cố liên quan đến AI.

☐ Đào tạo nhân viên về rủi ro AI.

☐ Kiểm tra đầu ra AI trước khi sử dụng cho hoạt động quan trọng.

☐ Có quy trình xử lý khi phát hiện dữ liệu đã được đưa vào AI không phù hợp.

Đối với ISO/IEC 27001, AI không chỉ là công cụ xử lý thông tin.

AI còn có thể trở thành một kênh làm thông tin rời khỏi phạm vi kiểm soát của doanh nghiệp.

Cùng là AI nhưng 4 hệ thống ISO nhìn rủi ro khác nhau

Một cách dễ hiểu:

Hệ thống Câu hỏi trọng tâm khi sử dụng AI
ISO 14001 AI có làm ảnh hưởng đến kết quả môi trường và nghĩa vụ tuân thủ không?
ISO 45001 AI có ảnh hưởng đến nhận diện mối nguy và kiểm soát rủi ro OH&S không?
ISO 22000 AI có ảnh hưởng đến khả năng kiểm soát mối nguy an toàn thực phẩm không?
ISO/IEC 27001 AI có ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của thông tin không?

Nhưng phía sau cả bốn đều có một tư duy chung:

Nhận diện → Đánh giá → Kiểm soát → Theo dõi → Cải tiến.

8 nhóm rủi ro AI doanh nghiệp nên đưa vào xem xét

Dù áp dụng hệ thống ISO nào, doanh nghiệp có thể bắt đầu bằng 8 nhóm rủi ro:

1. Rủi ro dữ liệu đầu vào

Dữ liệu sai, thiếu hoặc không đại diện.

2. Rủi ro đầu ra

AI tạo kết quả sai hoặc không phù hợp.

3. Rủi ro bảo mật

Dữ liệu bị tiết lộ hoặc sử dụng ngoài mục đích.

4. Rủi ro phụ thuộc

Quá trình phụ thuộc quá mức vào AI.

5. Rủi ro năng lực

Người sử dụng không đủ năng lực để phát hiện AI sai.

6. Rủi ro trách nhiệm

Không rõ ai chịu trách nhiệm đối với kết quả AI.

7. Rủi ro nhà cung cấp

Công cụ AI bên ngoài thay đổi, ngừng hoạt động hoặc gặp sự cố.

8. Rủi ro tự động hóa quyết định

AI tham gia quá sâu vào quyết định nhưng thiếu cơ chế giám sát phù hợp.

Một rủi ro AI có thể ảnh hưởng đồng thời nhiều hệ thống ISO

Ví dụ một nhà máy thực phẩm sử dụng AI để điều khiển tối ưu hệ thống làm lạnh.

Nếu AI sai:

Nhiệt độ tăng

Sản phẩm có nguy cơ mất an toàn

→ ISO 22000

Đồng thời:

Thiết bị hoạt động bất thường

→ Có thể tạo rủi ro cho người lao động

→ ISO 45001

Đồng thời:

Tiêu thụ năng lượng tăng

→ Ảnh hưởng kết quả môi trường

→ ISO 14001

Đồng thời:

Dữ liệu vận hành được gửi lên nền tảng AI bên ngoài

→ Rủi ro an toàn thông tin

→ ISO/IEC 27001

Một công cụ.

Bốn hệ thống quản lý có thể cùng bị ảnh hưởng.

Đây là lý do doanh nghiệp không nên quản lý AI riêng lẻ tại từng phòng ban.

Checklist quản lý rủi ro AI cho doanh nghiệp áp dụng ISO

Hãy thử kiểm tra:

☐ Doanh nghiệp biết những công cụ AI nào đang được sử dụng.

☐ Biết AI đang được sử dụng tại quá trình nào.

☐ Xác định dữ liệu AI đang xử lý.

☐ Đã đánh giá rủi ro liên quan đến AI.

☐ Đã xem xét cơ hội do AI mang lại.

☐ Có người chịu trách nhiệm đối với từng ứng dụng quan trọng.

☐ Người sử dụng có năng lực phù hợp.

☐ Đầu ra quan trọng của AI được kiểm tra.

☐ Dữ liệu nhạy cảm được bảo vệ.

☐ Có biện pháp dự phòng khi AI không hoạt động.

☐ Sự cố AI được ghi nhận và xử lý.

☐ Hiệu quả của AI được theo dõi khi phù hợp.

Nếu nhiều câu trả lời vẫn là:

“Chưa biết”

thì vấn đề đầu tiên không phải là viết thêm quy trình.

Mà là:

Xác định doanh nghiệp thực sự đang sử dụng AI như thế nào.

Doanh nghiệp có cần xây dựng “Quy định sử dụng AI” không?

Nếu AI chỉ được một vài nhân viên sử dụng cho những công việc đơn giản và ít rủi ro, doanh nghiệp có thể tích hợp việc kiểm soát vào các quy trình hiện có.

Nhưng nếu AI đã được sử dụng rộng rãi trong:

  • Sản xuất.
  • Chất lượng.
  • An toàn.
  • Môi trường.
  • Thực phẩm.
  • Nhân sự.
  • Kinh doanh.
  • Chăm sóc khách hàng.
  • Ra quyết định.

thì một Quy định hoặc Chính sách sử dụng AI trong doanh nghiệp sẽ ngày càng cần thiết.

Tài liệu này có thể xác định:

AI nào được dùng → Ai được dùng → Dùng để làm gì → Dữ liệu nào được dùng → Đầu ra kiểm tra thế nào → Ai chịu trách nhiệm → Sự cố xử lý ra sao.

Từ quản lý AI đến hệ thống quản lý AI

Khi AI chỉ hỗ trợ một vài công việc, doanh nghiệp có thể quản lý AI thông qua các hệ thống ISO hiện có.

Nhưng khi AI trở thành một phần quan trọng của hoạt động kinh doanh, doanh nghiệp có thể cần một cách tiếp cận quản trị rộng hơn.

Đó cũng là lý do ISO/IEC 42001 – Hệ thống quản lý trí tuệ nhân tạo (AI Management System) ngày càng đáng quan tâm.

Nếu ISO 9001 tập trung vào chất lượng, ISO 14001 vào môi trường, ISO 45001 vào OH&S, ISO 22000 vào an toàn thực phẩm và ISO/IEC 27001 vào an toàn thông tin, thì ISO/IEC 42001 cung cấp một khung quản lý tập trung trực tiếp vào việc phát triển, cung cấp hoặc sử dụng hệ thống AI một cách có trách nhiệm.

Với doanh nghiệp sử dụng AI ngày càng sâu, ISO/IEC 42001 có thể trở thành một lớp quản trị bổ sung rất đáng xem xét.

Kết luận

AI đang tạo ra một thay đổi lớn trong cách doanh nghiệp vận hành các hệ thống quản lý ISO.

Với ISO 14001, cần xem AI có ảnh hưởng đến môi trường và nghĩa vụ tuân thủ hay không.

Với ISO 45001, cần xem AI có ảnh hưởng đến nhận diện mối nguy và kiểm soát rủi ro an toàn sức khỏe nghề nghiệp hay không.

Với ISO 22000, cần xem AI có ảnh hưởng đến khả năng kiểm soát mối nguy an toàn thực phẩm hay không.

Với ISO/IEC 27001, cần xem AI có ảnh hưởng đến bảo mật, toàn vẹn và tính sẵn sàng của thông tin hay không.

Nhưng tư duy chung vẫn là:

AI được sử dụng ở đâu?

Rủi ro và cơ hội là gì?

Kiểm soát thế nào?

Ai chịu trách nhiệm?

Làm sao biết kiểm soát đang có hiệu lực?

Doanh nghiệp không nên sợ AI.

Cũng không nên sử dụng AI mà không kiểm soát.

AI càng tham gia sâu vào quá trình quan trọng, quản trị rủi ro AI càng cần trưởng thành tương ứng.

Đó sẽ là một trong những vấn đề ngày càng đáng quan tâm đối với các hệ thống quản lý ISO trong kỷ nguyên AI.

 

Dịch vụ đào tạo và chứng nhận ISO tại PQI

PQI đồng hành cùng doanh nghiệp trong toàn bộ quá trình triển khai hệ thống quản lý:

  • Đào tạo nhận thức ISO.
  • Đào tạo đánh giá viên nội bộ.
  • Đánh giá chứng nhận.
  • Đào tạo duy trì và cải tiến hệ thống.

Đội ngũ chuyên gia của PQI luôn hướng tới mục tiêu giúp doanh nghiệp không chỉ đạt chứng nhận, mà còn vận hành hiệu quả hệ thống quản lý môi trường và tạo giá trị bền vững.

Liên hệ ngay với chúng tôi, Tel/Zalo: 0906259389

 

Bài viết liên quan

HÌNH ẢNH HOẠT ĐỘNG

Tin tức

Các tiêu chuẩn ISO