Hệ thống trí tuệ nhân tạo (AI) có thể trở thành mục tiêu của hành vi xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật. Khi hacker chiếm quyền hệ thống AI và từ đó gây thiệt hại cho tổ chức, cá nhân, trách nhiệm bồi thường thuộc về ai? Luật Trí tuệ nhân tạo 2025 đã có quy định trực tiếp về trường hợp này.
- 1. Hệ thống AI bị hacker chiếm quyền và gây thiệt hại thì ai phải bồi thường?
- 1.1. Hacker phải bồi thường thiệt hại
- 1.2. Trường hợpnhà cung cấp, bên triển khai phải liên đới bồi thường
- 2. Nhà cung cấp, bên triển khai phải làm gì để phòng ngừa sự cố AI?
- 2.1. Trách nhiệm khi xảy ra sự cố nghiêm trọng
- 2.2. Hệ thống AI có rủi ro cao phải được bảo đảm an toàn thế nào?
- 3. AI không bị hacker tấn công nhưng vẫn gây thiệt hại thì ai bồi thường?
- 3.1. Bên triển khai phải bồi thường trong trường hợp nào?
- 3.2. Trường hợp nào được miễn trách nhiệm bồi thường?
- 4. Chiếm quyền hệ thống AI có phải hành vi bị nghiêm cấm không?
1. Hệ thống AI bị hacker chiếm quyền và gây thiệt hại thì ai phải bồi thường?

Theo khoản 4 Điều 29 Luật Trí tuệ nhân tạo 2025 số 134/2025/QH15, trường hợp hệ thống AI bị bên thứ ba xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật thì bên thứ ba phải chịu trách nhiệm bồi thường thiệt hại. Nếu bên triển khai hoặc nhà cung cấp có lỗi trong việc để hệ thống bị xâm nhập, chiếm quyền hoặc can thiệp trái pháp luật thì các chủ thể có lỗi phải liên đới bồi thường theo pháp luật về dân sự.
Cụ thể, khoản 4 Điều 29 Luật Trí tuệ nhân tạo quy định:
“Trường hợp hệ thống trí tuệ nhân tạo bị bên thứ ba xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật thì bên thứ ba phải chịu trách nhiệm bồi thường thiệt hại. Trường hợp bên triển khai, nhà cung cấp có lỗi trong việc để hệ thống bị xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật thì phải liên đới bồi thường thiệt hại theo quy định của pháp luật về dân sự.”
1.1. Hacker phải bồi thường thiệt hại
Trong trường hợp hacker là bên thứ ba thực hiện hành vi xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật vào hệ thống AI và gây thiệt hại thì bên thứ ba đó phải chịu trách nhiệm bồi thường.
Như vậy, trách nhiệm trước hết được đặt lên chủ thể trực tiếp thực hiện hành vi xâm nhập trái pháp luật vào hệ thống AI.
1.2. Trường hợp nhà cung cấp, bên triển khai phải liên đới bồi thường
Nhà cung cấp hoặc bên triển khai không đương nhiên phải bồi thường chỉ vì hệ thống bị hacker tấn công.
Theo khoản 4 Điều 29, các chủ thể này chỉ phải liên đới bồi thường nếu có lỗi trong việc để hệ thống bị xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật.
Trong đó, theo Điều 3 Luật Trí tuệ nhân tạo:
- Nhà cung cấp là tổ chức, cá nhân đưa hệ thống AI ra thị trường hoặc đưa vào sử dụng dưới tên, thương hiệu hoặc nhãn hiệu của mình.
- Bên triển khai là tổ chức, cá nhân sử dụng hệ thống AI thuộc phạm vi kiểm soát của mình trong hoạt động nghề nghiệp, thương mại hoặc cung cấp dịch vụ.
2. Nhà cung cấp, bên triển khai phải làm gì để phòng ngừa sự cố AI?
Theo khoản 1 Điều 12 Luật Trí tuệ nhân tạo 2025, nhà phát triển, nhà cung cấp, bên triển khai và người sử dụng hệ thống AI có trách nhiệm bảo đảm an toàn, an ninh, độ tin cậy và kịp thời phát hiện, khắc phục sự cố có khả năng gây tổn hại đến con người, tài sản, dữ liệu hoặc trật tự xã hội.
2.1. Trách nhiệm khi xảy ra sự cố nghiêm trọng
Khi hệ thống AI xảy ra sự cố nghiêm trọng:
- Nhà phát triển, nhà cung cấp phải khẩn trương áp dụng biện pháp kỹ thuật để khắc phục, tạm dừng hoặc thu hồi hệ thống, đồng thời thông báo cho cơ quan có thẩm quyền;
- Bên triển khai và người sử dụng phải ghi nhận, thông báo kịp thời sự cố và phối hợp trong quá trình khắc phục.
2.2. Hệ thống AI có rủi ro cao phải được bảo đảm an toàn thế nào?
Đối với hệ thống AI có rủi ro cao, Điều 14 yêu cầu nhà cung cấp phải thiết lập, duy trì biện pháp quản lý rủi ro; thiết kế hệ thống bảo đảm khả năng giám sát, can thiệp của con người và phối hợp khắc phục sự cố.
Bên triển khai cũng phải bảo đảm an toàn, bảo mật dữ liệu, khả năng can thiệp của con người và phối hợp với nhà cung cấp, cơ quan có thẩm quyền khi xảy ra sự cố.
3. AI không bị hacker tấn công nhưng vẫn gây thiệt hại thì ai bồi thường?
Trường hợp này được xử lý khác với trường hợp AI bị bên thứ ba chiếm quyền.
3.1. Bên triển khai phải bồi thường trong trường hợp nào?
Theo khoản 2 Điều 29 Luật Trí tuệ nhân tạo, nếu hệ thống AI có rủi ro cao được quản lý, vận hành và sử dụng đúng quy định nhưng vẫn phát sinh thiệt hại, bên triển khai phải chịu trách nhiệm bồi thường cho người bị thiệt hại.
Sau khi bồi thường, bên triển khai có thể yêu cầu nhà cung cấp, nhà phát triển hoặc bên liên quan hoàn trả khoản tiền bồi thường nếu giữa các bên có thỏa thuận.
3.2. Trường hợp nào được miễn trách nhiệm bồi thường?
Theo khoản 3 Điều 29, trách nhiệm bồi thường nêu trên được miễn trừ nếu:
- Thiệt hại xảy ra hoàn toàn do lỗi cố ý của người bị thiệt hại;
- Thiệt hại xảy ra trong trường hợp bất khả kháng hoặc tình thế cấp thiết, trừ trường hợp pháp luật có quy định khác.
4. Chiếm quyền hệ thống AI có phải hành vi bị nghiêm cấm không?
Khoản 1 Điều 7 Luật Trí tuệ nhân tạo 2025 nghiêm cấm hành vi lợi dụng, chiếm đoạt hệ thống trí tuệ nhân tạo để thực hiện hành vi vi phạm pháp luật, xâm phạm quyền, lợi ích hợp pháp của tổ chức, cá nhân.
Ngoài trách nhiệm bồi thường, theo khoản 1 Điều 29, tổ chức, cá nhân vi phạm pháp luật liên quan đến AI tùy tính chất, mức độ và hậu quả còn có thể bị xử phạt vi phạm hành chính hoặc bị truy cứu trách nhiệm hình sự.
Trên đây là thông tin về trách nhiệm bồi thường khi Hệ thống AI bị hacker chiếm quyền và gây thiệt hại. Vui lòng xem chi tiết Luật Trí tuệ nhân tạo 2025 số 134/2025/QH15 trên LuatVietnam.vn và các tính năng liên quan như: Tình trạng hiệu lực, Lược đồ...
RSS