Chỉ thị về Trách nhiệm Sản phẩm sửa đổi của EU, được thông qua dưới dạng Chỉ thị (EU) 2024/2853, hiện coi phần mềm – bao gồm cả các hệ thống AI – là một "sản phẩm" và áp đặt trách nhiệm pháp lý nghiêm ngặt lên các nhà sản xuất, nhà cung cấp thành phần, nhà nhập khẩu và, nếu áp dụng, cả những bên tinh chỉnh (fine-tuners) mô hình. Quy định này sẽ có hiệu lực sau khi mọi quốc gia thành viên hoàn tất việc chuyển hóa chỉ thị trước ngày 9 tháng 12 năm 2026 và sẽ áp dụng cho bất kỳ phần mềm nào được đưa ra thị trường sau ngày đó.

Tại sao sự thay đổi này lại quan trọng

Trong bốn thập kỷ, khung pháp lý về trách nhiệm của EU đã để phần mềm độc lập nằm trong một "vùng xám" pháp lý. Các tòa án đã gặp khó khăn trong việc quyết định liệu một đoạn mã có được coi là "sản phẩm" theo chỉ thị trước đó về hàng hóa khuyết tật hay không. Bản sửa đổi năm 2024 loại bỏ sự không chắc chắn đó bằng cách định nghĩa rõ ràng phần mềm — dù là tải xuống, được nhúng vào phần cứng hay được cung cấp dưới dạng dịch vụ đám mây — là một sản phẩm. Định nghĩa duy nhất đó định hình lại cách các công ty đánh giá rủi ro trong từng dòng mã mà họ cung cấp.

Trách nhiệm nghiêm ngặt có nghĩa là gì

Theo chế độ trách nhiệm nghiêm ngặt, người khiếu nại không cần phải chứng minh rằng nhà phát triển đã sơ suất. Nguyên đơn chỉ cần chứng minh ba yếu tố: phần mềm có lỗi, lỗi đó gây ra thiệt hại, và thiệt hại đó thuộc phạm vi điều chỉnh của luật pháp.

Ai có thể phải chịu trách nhiệm

Trách nhiệm pháp lý không còn giới hạn ở nhà sản xuất thiết bị gốc. Chỉ thị mở rộng trách nhiệm cho bất kỳ thực thể nào đưa một thành phần ra thị trường – nhà nhập khẩu, nhà cung cấp thành phần và, quan trọng nhất, bất kỳ ai tinh chỉnh một mô hình và phân phối nó như một phần của dịch vụ thương mại. Trong thực tế, một nhóm khoa học dữ liệu điều chỉnh một mô hình mã nguồn mở cho một dịch vụ trả phí có thể bị coi là "nhà sản xuất" của sản phẩm AI đó.

AI tự học và những thay đổi sau khi ra thị trường

Luật quy định rõ ràng đối với các sản phẩm tiếp tục học hỏi hoặc phát triển sau khi được phát hành. Một công cụ gợi ý tự tối ưu hóa, vốn cập nhật thuật toán dựa trên hành vi người dùng, không thể trốn tránh trách nhiệm bằng cách lập luận rằng lỗi chỉ phát sinh sau khi triển khai. Nhà cung cấp vẫn phải chịu trách nhiệm cho toàn bộ vòng đời của hệ thống.

Chứng cứ và cơ chế giảm nhẹ do "hộp đen"

Tòa án có thể yêu cầu bị đơn tiết lộ nhật ký nội bộ (logs), dữ liệu đào tạo hoặc các tham số mô hình. Nếu một công ty từ chối, tòa án có thể suy đoán rằng sản phẩm đó có lỗi. Khi một hệ thống quá phức tạp về mặt kỹ thuật đến mức một người bình thường không thể hiểu được cách vận hành, thẩm phán có thể giả định rằng có lỗi tồn tại. Cơ chế "giảm nhẹ do tính phức tạp" này tạo ra sự công bằng trước các hệ thống AI "hộp đen" thiếu minh bạch.

Những thiệt hại nào có thể được bồi thường

Chỉ thị nêu rõ rằng trách nhiệm pháp lý bao gồm tử vong, thương tích cá nhân, thiệt hại tài sản và thậm chí cả hư hỏng dữ liệu. Một AI chẩn đoán y tế bị lỗi dẫn đến điều trị sai cách, hoặc một thuật toán logistics làm hư hỏng dữ liệu kho hàng của khách hàng, đều có thể dẫn đến việc phải bồi thường đầy đủ theo các quy định mới.

Lộ trình và phạm vi

Các quốc gia thành viên phải thông qua các quy định này trước ngày 9 tháng 12 năm 2026. Chế độ trách nhiệm pháp lý chỉ áp dụng cho phần mềm được đưa ra thị trường sau ngày đó; các sản phẩm cũ được miễn trừ. Có một ngoại lệ dành cho phần mềm tự do và mã nguồn mở được tạo ra ngoài bất kỳ hoạt động thương mại nào. Tuy nhiên, nếu một sản phẩm thương mại tích hợp mã đó, toàn bộ sản phẩm sẽ thuộc phạm vi điều chỉnh của chỉ thị.

Các doanh nghiệp nên làm gì ngay bây giờ

  • Kiểm tra chuỗi cung ứng. Xác định mọi đoạn mã, thư viện bên thứ ba hoặc mô hình AI được đưa vào một sản phẩm thương mại.
  • Xác định mức độ rủi ro pháp lý. Xác định xem tổ chức của bạn có thể bị coi là "nhà sản xuất" theo quy định về tinh chỉnh hay không.
  • Tăng cường tài liệu hóa. Lưu giữ hồ sơ chi tiết về dữ liệu đào tạo, lịch sử phiên bản và các bản cập nhật sau khi triển khai để đáp ứng các lệnh tiềm năng từ tòa án.
  • Xem xét bảo hiểm. Xác minh rằng các chính sách bảo hiểm trách nhiệm sản phẩm có bao gồm các thiệt hại liên quan đến phần mềm, bao gồm cả mất mát dữ liệu.
  • Lập kế hoạch cho thời hạn. Điều chỉnh lịch trình phát hành sản phẩm sao cho bất kỳ phần mềm nào dự kiến ra mắt sau tháng 12 năm 2026 đều tuân thủ định nghĩa mới và các kỳ vọng về an toàn.

Chỉ thị sửa đổi này chấm dứt nhiều năm mơ hồ xung quanh trách nhiệm pháp lý của phần mềm tại Châu Âu. Các công ty hành động ngay bây giờ sẽ tránh được các vụ kiện bất ngờ và định vị mình trong một thị trường nơi mã nguồn không còn là một loại hàng hóa trong "vùng xám" mà là một sản phẩm được quản lý với các trách nhiệm pháp lý rõ ràng.