Quản trị AI

Quản trị AI: Cần những gì để thực hiện đúng cách vào năm 2026

Hầu hết các tổ chức không gặp khó khăn trong việc áp dụng AI, mà là gặp khó khăn trong việc quản lý nó một cách hiệu quả. 88% các tổ chức đang tích cực sử dụng AI trong các chức năng kinh doanh, nhưng chỉ có 8% có khung quản trị AI toàn diện, và việc thu hẹp khoảng cách đó, chứ không phải bổ sung thêm khả năng cho mô hình, đang nhanh chóng trở nên cấp thiết. trở thành thách thức mang tính quyết định của enterprise trí tuệ nhân tạo vào năm 2026.

Bài viết này sẽ phân tích chi tiết ý nghĩa thực sự của quản trị AI và những thất bại cụ thể. gây ra hầu hết các vụ tai nạn ngày nay, tại sao việc giám sát quản trị AI phải liên tục chứ không phải định kỳ, và làm thế nào quản trị theo ngữ cảnh cung cấp tầm nhìn chiến lược mà các văn bản chính sách đơn thuần không bao giờ có thể mang lại.

Quản trị AI là gì?

Quản trị AI là sự kết hợp giữa các chính sách, biện pháp kiểm soát và cơ sở hạ tầng kỹ thuật, quyết định hệ thống AI có thể truy cập những gì, thực hiện những hành động nào và liệu những hành động đó có được ghi lại và kiểm toán hay không. Đây không phải là một tài liệu duy nhất hay một lần đánh giá; mà là một năng lực vận hành cần phải theo kịp tốc độ phát triển nhanh chóng của việc ứng dụng AI.

Tốc độ đó chính là vấn đề cốt lõi. 85% các tổ chức đã tích hợp AI vào hoạt động cốt lõi hoặc triển khai nó trên nhiều chức năng, nhưng chỉ có 25% báo cáo có cái nhìn toàn diện về cách nó thực sự được sử dụng. Việc tuyên bố quản trị và việc thực thi quản trị là hai việc hoàn toàn khác nhau, và khoảng cách giữa chúng chính là nguồn gốc của hầu hết các thất bại trong quản trị AI.

Những thất bại quản trị phổ biến nhất năm 2026

Những thất bại trong quản trị AI hiếm khi bắt đầu từ chính mô hình. Chúng bắt đầu từ khả năng hiển thị, quyền sở hữu và quyền truy cập, những khía cạnh quản trị không thể hiện trong bản demo.

  • Các khuôn khổ quản trị chỉ tồn tại trên giấy tờ chứ chưa được thực thi. Như đã nêu ở trên, khoảng cách giữa các tổ chức vận hành AI ở quy mô lớn (85%) và những tổ chức thực sự có khả năng giám sát việc sử dụng đó (25%) là một trong những thất bại quản trị AI nghiêm trọng nhất từng được ghi nhận, và điều đó có nghĩa là hầu hết AI được "quản trị" đang hoạt động với sự giám sát ít hơn nhiều so với những gì lãnh đạo giả định. 
  • AI bóng tối Nó lan rộng nhanh hơn bất kỳ ai có thể theo dõi. 85% các tổ chức đã tích hợp AI vào hoạt động cốt lõi hoặc triển khai nó trên nhiều chức năng, nhưng chỉ 25% báo cáo có cái nhìn toàn diện về việc nhân viên sử dụng AI. Các GPT tùy chỉnh, các tác nhân không cần lập trình và các LLM của nhà cung cấp được phân bổ cho các nhóm mà không trải qua bất kỳ đánh giá chính thức nào, và đến khi các nhóm quản trị phát hiện ra, các công cụ này đã được tích hợp vào quy trình làm việc hàng ngày.
  • AI đặc vụ Nó đang vượt quá khả năng quản trị được thiết lập cho nó. 74% các tổ chức dự định áp dụng trí tuệ nhân tạo (AI) dựa trên tác nhân trong vòng hai năm tới, nhưng chỉ có 21% có mô hình quản trị hoàn thiện cho nó. Một nghiên cứu của Cloud Security Alliance và Token Security cho thấy 63% các tổ chức không thể thực thi các giới hạn mục đích đối với các tác nhân AI của họ, và 60% không thể chấm dứt hoạt động của một tác nhân gây lỗi sau khi nó đã được kích hoạt. Đây không phải là một khoảng cách giả định: đến tháng 4 năm 2026, 65% các tổ chức sẽ áp dụng AI dựa trên tác nhân trong vòng hai năm tới, nhưng chỉ có 21% có mô hình quản trị hoàn thiện cho nó. Một nghiên cứu của Cloud Security Alliance và Token Security cho thấy 63% các tổ chức không thể thực thi các giới hạn mục đích đối với các tác nhân AI của họ, và 60% không thể chấm dứt hoạt động của một tác nhân gây lỗi sau khi nó đã được kích hoạt. Đây không phải là một khoảng cách giả định: đến tháng 4 năm 2026, 65% các tổ enterpriseCác hệ thống có triển khai tác nhân AI đã gặp phải sự cố bảo mật được xác nhận.
  • Quản trị thống nhất thất bại vì không phải tất cả trí tuệ nhân tạo đều mang cùng một mức độ rủi ro. Gartner cảnh báo rằng enterpriseViệc áp dụng quản trị thống nhất cho tất cả các tác nhân AI, bất kể mức độ tự chủ hay phạm vi, đang dẫn đến thất bại triển khai trên diện rộng, dự đoán rằng đến năm 2027, 40% sẽ gặp phải vấn đề này. enterpriseHệ thống sẽ hạ cấp hoặc ngừng hoạt động các tác nhân tự trị do những lỗ hổng quản trị chỉ được xác định sau khi sự cố sản xuất xảy ra. Việc coi một tác nhân tóm tắt tài liệu giống như một tác nhân sửa đổi các bản ghi sản xuất không phải là sự thận trọng; đó là một lỗi thiết kế quản trị tạo ra chính xác kết quả mà nó được thiết kế để ngăn chặn. 
  • Khi quản trị AI thất bại, đó thường là do thiếu khả năng quan sát chứ không phải do mô hình thất bại. 63% các tổ chức từng trải qua các vụ vi phạm liên quan đến AI hoặc không có chính sách quản trị AI hoặc vẫn đang xây dựng chính sách đó. Mô hình lặp đi lặp lại trong hầu hết các sự cố được ghi nhận đều giống nhau: một hệ thống AI có quyền truy cập mà không ai theo dõi, thực hiện một hành động mà không ai xem xét, và sự cố chỉ được phát hiện sau khi sự việc đã xảy ra.

Tại sao việc giám sát quản trị AI cần phải liên tục?

Một chính sách quản trị được xem xét hàng quý, về mặt chức năng, là một chính sách quản trị không tồn tại trong mười một tuần còn lại. Giám sát quản trị AI là việc liên tục theo dõi những gì hệ thống AI đang làm, không chỉ những gì chúng được phép làm, và dữ liệu cho thấy rõ tại sao sự khác biệt này lại quan trọng.

Gartner dự báo mức trung bình của các doanh nghiệp lớn. enterprise Đến năm 2028, sẽ có hơn 150,000 tác nhân AI hoạt động. Mỗi tác nhân đó đều là một vectơ truy cập tiềm tàng, một con đường rò rỉ dữ liệu tiềm tàng, một hành động tiềm tàng không được ghi lại trên hệ thống sản xuất mà không có dấu vết kiểm toán. Một tài liệu chính sách không thể giám sát 150,000 tác nhân. Chỉ có giám sát liên tục mới có thể làm được điều đó. 

Sự thay đổi trong việc giám sát quản trị AI đòi hỏi một sự thay đổi mang tính cấu trúc: quản trị cần chuyển từ chính sách tĩnh sang giám sát liên tục, theo dõi hành vi của tác nhân, phát hiện sai lệch và điều chỉnh các biện pháp kiểm soát khi hệ thống phát triển. Đó là một lĩnh vực hoàn toàn khác so với việc chỉ viết chính sách sử dụng hợp lý mỗi năm một lần. Điều đó có nghĩa là:

  • Theo dõi hành vi, không chỉ đơn thuần là tiếp cận các khoản tài trợ. Biết một đại lý Quyền chỉnh sửa cơ sở dữ liệu không đồng nghĩa với việc biết nội dung thực sự của nó. đã làm Với sự cho phép đó, dựa trên hồ sơ nào và vì sao?
  • Phát hiện sự sai lệch so với các mô hình dự kiếnCùng một logic hành vi được sử dụng trong phát hiện mối đe dọa truyền thống, được áp dụng cụ thể cho việc xác định "trạng thái bình thường" của một tác nhân hoặc mô hình AI nhất định.
  • Duy trì nhật ký kiểm toán theo mặc địnhKhông phải là dựng lại hiện trường sau khi sự việc đã xảy ra.

Chi phí của việc bỏ qua bước này là có thể đo lường được. Các tổ chức không có hệ thống giám sát quản trị AI chuyên dụng đang phát hiện ra các vấn đề theo cách tương tự như hầu hết các lỗi vận hành khác: sau khi sự cố đã xảy ra. Vào tháng 3 năm 2026, một nhân viên nội bộ tại Meta đã đăng tải thông tin kỹ thuật không chính xác lên mạng mà không có sự chấp thuận của con người, dẫn đến việc dữ liệu bị lộ trái phép trong hai giờ, và những nhân viên không được phép xem dữ liệu đó có thể truy cập được. Đây là lỗi kiểm soát nhân viên thứ hai tại công ty chỉ trong vài tuần.

Quản trị theo ngữ cảnh và khả năng hiển thị chiến lược của AI

Các quy tắc chung chung thất bại vì rủi ro AI không đồng nhất, và đây là lúc quản trị ngữ cảnh AI phát huy tác dụng: áp dụng mức độ giám sát phù hợp với khả năng thực tế của một mô hình, tác nhân hoặc sự tích hợp cụ thể, chứ không phải một chính sách duy nhất áp dụng cho mọi trường hợp sử dụng.

Một công cụ tóm tắt tài liệu chỉ đọc các bài viết trong cơ sở kiến ​​thức nội bộ tiềm ẩn rủi ro khác biệt hoàn toàn so với một tác nhân có thể phê duyệt hóa đơn, gửi email cho khách hàng hoặc chỉnh sửa hồ sơ trong hệ thống CRM đang hoạt động. Việc coi chúng như nhau sẽ dẫn đến tỷ lệ lỗi chính xác như Gartner đã cảnh báo. Quản trị theo ngữ cảnh có nghĩa là điều chỉnh các biện pháp kiểm soát phù hợp với khả năng: giám sát nhẹ nhàng hơn đối với tác nhân chỉ quan sát, quy trình phê duyệt rõ ràng và ghi nhật ký kiểm toán tương xứng với rủi ro đối với tác nhân thực hiện hành động. 

Việc hiệu chỉnh đó chỉ có thể thực hiện được với tầm nhìn chiến lược thực sự, một bức tranh chính xác, được cập nhật liên tục về mọi tài sản AI trong tổ chức, những gì nó có thể truy cập và những gì nó thực sự đang làm với quyền truy cập đó. Nếu không có điều đó, quản trị theo ngữ cảnh chỉ là lý thuyết; với điều đó, các nhóm quản trị có thể đưa ra các quyết định tương xứng với rủi ro.cisthay vì hạn chế quá mức các công cụ hữu ích hoặc để các tác nhân có rủi ro cao hoạt động mà không được giám sát, chúng ta nên tập trung vào việc kiểm soát các ion.

Bề mặt tấn công đang dịch chuyển khỏi cơ sở hạ tầng và hướng tới các đường dẫn truy cập dựa trên định danh. Các lỗi quản trị AI ngày càng xuất hiện thông qua việc tích hợp và phân quyền hơn là do sự xâm phạm trực tiếp hệ thống. Khả năng hiển thị chiến lược về các mối quan hệ truy cập đó, không chỉ về bản thân các mô hình, là điều biến quản trị ngữ cảnh AI từ một khát vọng thành một điều mà nhóm bảo mật hoặc tuân thủ có thể thực sự vận hành hàng ngày.

Vì sao rủi ro đang tăng nhanh?

3Đã có 62 sự cố liên quan đến trí tuệ nhân tạo được ghi nhận trong năm 2025.Con số này tăng từ 233 vào năm 2024, tương đương mức tăng 55% so với năm trước. Áp lực pháp lý đang làm trầm trọng thêm xu hướng này thay vì làm giảm bớt: các điều khoản thực thi đầy đủ của Đạo luật AI của EU đối với các hệ thống AI rủi ro cao sẽ có hiệu lực vào ngày 2 tháng 8 năm 2026, bao gồm chấm điểm tín dụng, tuyển dụng, bảo hiểm và các lĩnh vực được quản lý khác, với mức phạt lên tới 15 triệu euro hoặc 3% doanh thu hàng năm toàn cầu nếu không tuân thủ. 78% enterpriseHọ vẫn chưa chuẩn bị sẵn sàng cho những nghĩa vụ đó.

Các tổ chức đang dẫn đầu coi đây là cơ sở hạ tầng chứ không phải là thủ tục giấy tờ. Các tổ chức triển khai nền tảng quản trị AI chuyên dụng có khả năng đạt hiệu quả cao trong chương trình quản trị của họ gấp 3.4 lần so với những tổ chức không làm như vậy, và các tổ chức tích hợp AI hoàn toàn (không chỉ thử nghiệm) có khả năng báo cáo tăng trưởng doanh thu cao gấp gần bốn lần, 58% so với 15%, và khoảng cách về mức độ trưởng thành tương tự gần như chắc chắn cũng áp dụng cho việc quản trị AI hiệu quả trong suốt quá trình triển khai.

Đối với các nhóm phần mềm và bảo mật nói riêng, khoảng trống quản trị này còn mở rộng ra ngoài chính sách chatbot: trợ lý lập trình AI, tác nhân tự động và kết nối MCP đã và đang được sử dụng rộng rãi. SDLCThường thì chúng không được giám sát hoặc theo dõi ngữ cảnh đầy đủ như đã mô tả ở trên. Xygeni tiếp cận vấn đề này như một sự mở rộng của cùng một vấn đề, bằng cách lập bản đồ mọi mô hình AI, tác nhân và máy chủ MCP trong suốt vòng đời phát triển và tương quan những gì mỗi cái có thể truy cập với rủi ro mà nó thực sự đại diện, do đó quản trị theo ngữ cảnh và giám sát liên tục được áp dụng cho mã do AI tạo ra và các phụ thuộc do AI đưa vào với cùng mức độ nghiêm ngặt như bất kỳ tài sản AI nào khác.

Bắt đầu miễn phí. XygeniGói dành cho nhà phát triển của 's là 0€: 10 kho lưu trữ, 200 lượt quét mỗi tháng, tối đa 5 người đóng góp, không cần thẻ tín dụng. Sign up with GitHubHãy thử sử dụng GitLab hoặc Google và xem dấu ấn AI của riêng bạn được lập bản đồ chỉ trong vòng chưa đầy 10 phút.

FAQ

Sự khác biệt giữa quản trị AI và giám sát quản trị AI là gì?

Quản trị AI là tập hợp các chính sách, biện pháp kiểm soát và cơ sở hạ tầng xác định những gì AI có thể làm và ai chịu trách nhiệm về điều đó. Giám sát quản trị AI là hoạt động thường xuyên, mang tính vận hành, theo dõi xem các hệ thống AI có thực sự hoạt động trong phạm vi các giới hạn đó hay không, trong thời gian thực, thay vì chỉ dựa vào các đánh giá định kỳ.

Nguyên nhân nào dẫn đến hầu hết các thất bại trong quản trị AI?

Hầu hết các thất bại trong quản trị AI đều bắt nguồn từ vấn đề khả năng hiển thị và truy cập, chứ không phải hành vi của mô hình: các công cụ AI ngầm không được xem xét, các tác nhân có quyền hạn rộng hơn bất kỳ ai theo dõi, và các chính sách thống nhất được áp dụng cho các hệ thống có mức độ rủi ro rất khác nhau. Các sự cố thường được phát hiện sau khi đã xảy ra vì việc giám sát không được liên tục.

Quản trị theo ngữ cảnh AI có nghĩa là gì trong thực tế?

Điều đó có nghĩa là điều chỉnh sự giám sát sao cho phù hợp với khả năng thực tế của từng hệ thống AI cụ thể, thay vì áp dụng một chính sách duy nhất cho mọi mô hình hoặc tác nhân. Một tác nhân chỉ đọc các tài liệu nội bộ cần sự quản lý nhẹ nhàng hơn nhiều so với một tác nhân có thể sửa đổi dữ liệu sản xuất hoặc gửi thông báo thay mặt công ty.

Tại sao quản trị AI cần tầm nhìn chiến lược chứ không chỉ là một văn bản chính sách?

Bởi vì các thất bại trong quản trị AI ngày càng xảy ra thông qua việc tích hợp, phân quyền và các đường dẫn truy cập mà văn bản chính sách không giám sát. Khả năng hiển thị chiến lược, một bản kiểm kê thực tế, được cập nhật liên tục về những gì AI hiện có và những gì nó có thể truy cập, là điều giúp cho việc quản trị theo ngữ cảnh và phù hợp với rủi ro trở nên khả thi thay vì chỉ mang tính lý thuyết.

sca-tools-software-composition-analysis-tools
Ưu tiên, khắc phục và bảo mật các rủi ro phần mềm của bạn
Đăng ký tài khoản miễn phí ngay.
Không cần thẻ tín dụng.

Bảo mật quá trình phát triển và phân phối phần mềm của bạn.

với bộ sản phẩm Xygeni