Insights
Ba chỉ số về mức độ dùng AI trong doanh nghiệp và khoảng trống quy định quản trị AI, minh họa hiện tượng shadow AI
Nỗi đau vận hành

45% nhân viên đã dùng AI trên máy công ty, nhưng 63% doanh nghiệp chưa có quy định nào

Số liệu công bố tại Vietnam Security Summit 2026 cho thấy khoảng 45% nhân viên dùng AI ngay trên thiết bị cơ quan và khoảng 67% truy cập bằng tài khoản cá nhân, trong khi khoảng 63% doanh nghiệp chưa ban hành chính sách quản trị AI. Rủi ro không chỉ là dữ liệu đi ra ngoài, mà còn là những con số không truy được nguồn đang đi thẳng vào cuộc họp đầu tuần.

The Data Way14 phút đọc

Chiều thứ Sáu, trưởng phòng kinh doanh của một nhà phân phối cần bảng doanh số theo khu vực cho cuộc họp sáng thứ Hai. Số nằm rải ở ba chỗ: một bản xuất từ phần mềm bán hàng, một file Excel kế toán gửi tuần trước, và một sheet bạn ấy tự ghi tay. Bạn ấy mở trình duyệt, đăng nhập bằng tài khoản cá nhân của một trợ lý AI, dán cả ba bảng vào, gõ một câu: gộp giúp tôi theo khu vực và tính tăng trưởng so với tháng trước.

Mười lăm phút sau, có một bảng gọn gàng, một đoạn nhận xét nghe rất hợp lý, và một slide. Sáng thứ Hai bảng đó lên máy chiếu. Không ai trong phòng họp biết con số tăng trưởng trên slide được tính từ đâu, đã trừ hàng trả lại chưa, và bản Excel kế toán gửi tuần trước có phải bản mới nhất không.

Việc vừa diễn ra có tên gọi riêng: shadow AI, nhân viên dùng công cụ AI chưa được tổ chức phê duyệt để xử lý công việc. Phần lớn doanh nghiệp Việt hiện đã có hiện tượng này, chỉ là chưa đo.

Ba con số mô tả khoảng trống

Tại Vietnam Security Summit 2026 tổ chức ở Hà Nội tháng 5 vừa qua, các số liệu được chia sẻ (dẫn dữ liệu của Vnetwork và Hiệp hội An ninh mạng quốc gia) vẽ ra bức tranh khá rõ.

Ba chỉ số về mức độ dùng AI trong doanh nghiệp: tỷ lệ nhân viên dùng AI trên thiết bị công ty, tỷ lệ dùng tài khoản cá nhân, và tỷ lệ doanh nghiệp chưa có chính sách quản trị AI

Khoảng 45% nhân viên thường xuyên dùng AI ngay trên thiết bị của cơ quan. Khoảng 67% truy cập các công cụ đó bằng tài khoản cá nhân, tức là nằm ngoài mọi thứ mà công ty có thể nhìn thấy hoặc ghi nhận. Và khoảng 63% doanh nghiệp chưa ban hành chính sách quản trị AI nội bộ nào.

Đọc ba con số cạnh nhau sẽ thấy vấn đề không phải là nhân viên chưa dùng AI. Họ đã dùng rồi. Vấn đề là công ty chưa biết họ dùng vào việc gì, với dữ liệu nào, và kết quả đi đâu sau đó.

Báo cáo Cybersecurity Readiness năm 2025 của Cisco nói cùng một điều từ phía đội công nghệ: khoảng 62% tổ chức tại Việt Nam không tự tin rằng mình phát hiện được việc nhân viên dùng công cụ AI chưa qua phê duyệt, và khoảng 40% đội công nghệ thông tin chưa nắm rõ nhân viên đang tương tác với AI tạo sinh theo cách nào.

Người dùng đang đi trước hệ thống

Đây là cùng một khoảng cách đã nói tới trong bài 97% doanh nghiệp đang đầu tư vào AI, nhưng chỉ 5% nói dữ liệu của mình đã sẵn sàng, nhìn từ một góc khác. Ở đó là khoảng cách giữa đầu tư và nền dữ liệu. Ở đây là khoảng cách giữa thói quen của người dùng và quy định của tổ chức. Cả hai đều nghiêng về cùng một phía: con người chạy nhanh hơn hệ thống.

Shadow AI hiếm khi bắt đầu từ ý định làm sai

Cách kể phổ biến về shadow AI là câu chuyện an ninh: nhân viên bất cẩn, dữ liệu mật rò rỉ, công ty gánh hậu quả. Cách kể đó đúng một nửa, và bỏ qua phần quan trọng hơn với người điều hành.

Hãy quay lại tình huống đầu bài và hỏi một câu khác: vì sao bạn ấy phải dán ba file vào một công cụ bên ngoài?

Vì trong công ty không có chỗ nào trả lời được câu hỏi đó trong 15 phút. Muốn có bảng doanh số theo khu vực đã trừ hàng trả lại, phải chờ kế toán xuất, phải khớp mã khu vực giữa hai hệ thống, phải nhớ tháng trước đã sửa tay mấy dòng. Việc đó tốn nửa ngày, mà cuộc họp thì sáng thứ Hai.

Nói cách khác, shadow AI thường là triệu chứng chứ không phải bệnh. Bệnh là công ty chưa có nguồn số dùng được, và nhân viên đang tự vá chỗ trống đó bằng công cụ họ tìm được. Nếu chỉ chữa triệu chứng bằng một lệnh cấm, chỗ trống vẫn còn nguyên, và cách vá sẽ chỉ chuyển sang chỗ khó nhìn hơn.

Sơ đồ hai đường đi của dữ liệu trong doanh nghiệp: một đường qua các nguồn rời rạc rồi ra công cụ AI cá nhân, một đường qua nguồn dữ liệu chung có kiểm soát

Điều này khớp với những gì hay gặp khi rà soát dữ liệu ở doanh nghiệp vừa: năm công cụ khác nhau nhưng không có cầu nối nào giữa chúng. Mỗi phòng có dữ liệu của mình, không phòng nào có bức tranh chung, và AI cá nhân trở thành cây cầu tạm mà không ai thiết kế.

Rủi ro thứ nhất là dữ liệu đi ra ngoài

Phần này đã được nói nhiều, nên nói ngắn nhưng không bỏ qua, vì nó có con số cụ thể.

Báo cáo Cost of a Data Breach 2025 của IBM ghi nhận khoảng 20% tổ chức bị xâm phạm dữ liệu có liên quan tới shadow AI, và những vụ đó tốn thêm trung bình khoảng 670.000 USD so với mức trung bình chung. Cũng theo báo cáo này, gần như toàn bộ các tổ chức gặp sự cố liên quan tới AI, khoảng 97%, không có cơ chế kiểm soát truy cập phù hợp quanh các công cụ AI đang dùng.

Với doanh nghiệp Việt Nam, còn một lớp nữa đáng để tính vào: Luật Bảo vệ dữ liệu cá nhân có hiệu lực từ đầu năm 2026 làm cho việc nhân viên dán danh sách khách hàng kèm số điện thoại vào một dịch vụ bên ngoài không còn là chuyện nội bộ tự dàn xếp được nữa.

Không cần dựng kịch bản đáng sợ. Chỉ cần một câu hỏi thực tế: trong 30 ngày qua, có bao nhiêu lần dữ liệu khách hàng, bảng giá riêng cho từng đại lý, hoặc bảng lương của công ty bạn được dán vào một ô chat mà công ty không biết? Nếu câu trả lời là không rõ, thì đó chính là con số cần đo trước.

Rủi ro thứ hai ít được nói tới hơn, và gần với người điều hành hơn

Giả sử không có rò rỉ nào. Dữ liệu dán vào chỉ là doanh số nội bộ, không có thông tin cá nhân. Vẫn còn một rủi ro nữa, và nó ăn thẳng vào chất lượng quyết định.

Con số do AI tổng hợp từ mấy file dán tay có ba đặc điểm khó chịu:

  1. Không truy được nguồn. Không biết dòng nào bị bỏ, mã khu vực nào bị gộp nhầm, hàng trả lại đã trừ chưa. Kết quả đọc rất trôi chảy, và sự trôi chảy đó dễ bị nhầm với độ chính xác.
  2. Không có phiên bản. File Excel kế toán gửi tuần trước có thể đã được sửa hai lần sau đó. Bảng trên slide vẫn là bản cũ, và không ai biết để đối chiếu.
  3. Không ai sở hữu con số. Khi một quyết định dựa trên nó sai, không có đường lần ngược. Người làm slide nói AI tính, AI thì không dự họp.

So sánh hai cách một con số đi vào cuộc họp: một bên không truy được nguồn, một bên có nguồn, có phiên bản và có người chịu trách nhiệm

Đây là lý do vì sao mỗi nhận định trong báo cáo tự động nên truy được về dòng dữ liệu gốc: không phải để trông chuyên nghiệp hơn, mà để khi ai đó hỏi con số này ở đâu ra, có câu trả lời trong vòng hai phút thay vì một cuộc tranh luận.

Một doanh nghiệp có thể sống chung với dữ liệu chưa hoàn hảo. Rất khó sống chung với việc không biết con số nào đáng tin, vì lúc đó mọi cuộc họp đều bắt đầu bằng việc thống nhất số thay vì ra quyết định.

Vì sao lệnh cấm thường không có tác dụng

Phản xạ đầu tiên của nhiều công ty là ra thông báo cấm dùng AI cho công việc. Phản xạ này dễ hiểu, nhưng hãy nhìn lại con số 67% truy cập bằng tài khoản cá nhân.

Nếu phần lớn đã dùng tài khoản riêng, trên trình duyệt riêng, đôi khi trên điện thoại riêng, thì một lệnh cấm không xóa được hành vi. Nó chỉ xóa phần hành vi mà công ty còn nhìn thấy. Sau lệnh cấm, việc dán dữ liệu vẫn diễn ra, chỉ là không ai nói ra nữa, và khi có sự cố thì không ai báo sớm.

Có một lý do nữa khiến cấm khó bền: với nhiều đầu việc, AI thật sự giúp nhân viên nhanh hơn đáng kể. Yêu cầu một người quay lại cách làm chậm hơn mà không đưa lựa chọn thay thế thì yêu cầu đó sẽ không sống được quá vài tuần.

Hướng dùng được hơn là chuyển từ cấm sang quản: cho phép rõ ràng, giới hạn rõ ràng, và cấp công cụ để không ai phải tự đi tìm.

Bốn việc làm được trong 30 ngày

Không cần dự án, không cần ngân sách lớn. Bốn việc dưới đây một doanh nghiệp vừa có thể tự làm.

Việc 1: một trang quy định, không phải một bộ quy chế. Một trang A4, viết bằng ngôn ngữ thường ngày, trả lời đúng ba câu: được dùng AI cho việc gì, tuyệt đối không được dán loại dữ liệu nào, và khi không chắc thì hỏi ai. Danh sách cấm nên cụ thể tới mức ai đọc cũng hiểu ngay, ví dụ: thông tin cá nhân khách hàng, bảng giá riêng theo từng đại lý, hợp đồng chưa ký, bảng lương và hồ sơ nhân sự, số liệu tài chính chưa công bố. Một trang có người đọc tốt hơn hai mươi trang không ai mở.

Việc 2: cấp một công cụ chính thức bằng tài khoản công ty. Chi phí cho vài tài khoản trả phí thường nhỏ hơn nhiều so với một sự cố dữ liệu, và quan trọng hơn là nó kéo hành vi từ vùng tối về vùng nhìn thấy được. Khi có công cụ chính thức, câu chuyện chuyển từ "đừng dùng" thành "dùng cái này".

Việc 3: dựng nguồn số duy nhất cho năm câu hỏi hay hỏi nhất. Liệt kê năm câu hỏi mà lãnh đạo hỏi lại nhiều nhất trong tháng, ví dụ doanh thu theo kênh tuần này, khách nào đang nợ quá hạn, món nào đang lỗ, tồn kho nào sắp hết, ngân sách quảng cáo đang chảy vào đâu. Mỗi câu hỏi cần một chỗ trả lời được thống nhất, cập nhật theo nhịp cố định. Đây là việc thật sự làm shadow AI giảm, vì nó lấp chỗ trống đã sinh ra shadow AI ngay từ đầu.

Việc 4: một quy tắc về số mang vào cuộc họp. Số nào lên slide thì phải nói được lấy từ đâu và cập nhật lúc nào. Quy tắc này nghe nhỏ nhưng đổi hành vi rất nhanh, vì nó làm cho việc dán tay ba file vào một ô chat trở nên bất tiện hơn việc dùng nguồn chung. Trong cuộc họp đầu tuần, quy tắc này thường tiết kiệm được nhiều thời gian hơn mọi mẹo điều hành khác.

Thứ tự làm quan trọng hơn danh sách

Nếu chỉ làm được hai việc trong tháng này, hãy chọn việc 1 và việc 3. Việc 1 chặn phần rủi ro nặng nhất với chi phí gần bằng không. Việc 3 xử lý nguyên nhân. Việc 2 và việc 4 sẽ dễ hơn nhiều khi hai việc kia đã có.

Đây chính là trụ con người trong mức sẵn sàng AI

Trong ba trụ quyết định một doanh nghiệp dùng được AI tới đâu, gồm dữ liệu, quy trình và con người, shadow AI nằm trọn ở trụ thứ ba, và nó phơi bày cả hai trụ còn lại.

Nhân viên dùng AI với dữ liệu công ty nghĩa là trụ con người đã sẵn sàng, thậm chí sẵn sàng trước cả tổ chức. Việc họ phải dán tay từ ba nguồn nghĩa là trụ dữ liệu chưa nối. Việc không ai biết con số đó tính lúc nào nghĩa là trụ quy trình chưa có nhịp. Một hiện tượng, ba tín hiệu.

Vì vậy câu hỏi đúng lúc này không phải là có nên cho nhân viên dùng AI hay không. Họ đang dùng rồi. Câu hỏi là công ty có đủ nền để những gì họ làm ra dùng được vào quyết định hay không, và nếu chưa thì thiếu ở trụ nào.

Nguồn tham khảo

  • Vietnam Security Summit 2026 (Hà Nội, tháng 5 năm 2026), số liệu chia sẻ tại sự kiện dẫn dữ liệu của Vnetwork và Hiệp hội An ninh mạng quốc gia: tỷ lệ nhân viên dùng AI trên thiết bị cơ quan, tỷ lệ dùng tài khoản cá nhân, tỷ lệ doanh nghiệp chưa có chính sách quản trị AI.
  • Cisco, Cybersecurity Readiness Index 2025, phần số liệu Việt Nam về khả năng phát hiện việc dùng công cụ AI chưa phê duyệt.
  • IBM, Cost of a Data Breach Report 2025, phần shadow AI: tỷ lệ vụ xâm phạm có liên quan và mức chi phí tăng thêm.
  • Luật Bảo vệ dữ liệu cá nhân của Việt Nam, có hiệu lực từ đầu năm 2026.

Đọc tiếp

Nỗi đau vận hành14 phút

Dead SKU là gì, và 3 cách xử lý hàng tồn chậm bán

Dead SKU (hàng tồn kho chết) là gì, cách tính sell-through rate để phát hiện sớm, và 3 phương án xử lý bảo toàn margin tốt hơn là đổ hàng giảm giá flash sale.

Đọc bài
Kiến thức13 phút

97% doanh nghiệp đang đầu tư vào AI, nhưng chỉ 5% nói dữ liệu của mình đã sẵn sàng

Khảo sát AI Momentum 2026 của Dun & Bradstreet trên khoảng 10.000 doanh nghiệp cho thấy 97% đang triển khai sáng kiến AI, nhưng chỉ 5% tin dữ liệu của mình đủ sẵn sàng để chạy ở quy mô doanh nghiệp. Gartner dự báo tới hết năm 2026 các tổ chức sẽ từ bỏ khoảng 60% dự án AI thiếu nền dữ liệu. Khoảng cách đó nằm ở đâu, và làm sao tự chấm xem doanh nghiệp bạn đang đứng ở mức nào.

Đọc bài
Nỗi đau vận hành12 phút

Food cost trên công thức là 30%, nhưng cuối tháng kho báo 37%: khoảng chênh đó là tiền thật

Bạn tính food cost từng món rất kỹ trên bảng công thức và ra 30%, nhưng khi đối chiếu với lượng nguyên liệu thực sự dùng hết trong tháng, con số lại là 37%. Bảy điểm phần trăm chênh đó không phải lỗi máy tính, mà là hao hụt sơ chế, định lượng trôi, hàng hủy và món đãi mà công thức không bao giờ nhìn thấy. Vì sao mọi quán đều có hai con số food cost, và làm sao để khoảng chênh giữa chúng không âm thầm ăn hết lợi nhuận.

Đọc bài
Đọc xong rồi?

Đặt lịch rà soát 30 phút miễn phí

Insights là góc nhìn chung. Tư vấn miễn phí là phần áp vào doanh nghiệp của bạn cụ thể, số liệu thật, ngành thật.