Trách nhiệm của ngân hàng đối với phân biệt đối xử thuật toán trong chấm điểm tín dụng bằng AI: Kinh nghiệm Hoa Kỳ và gợi mở cho Việt Nam

(Pháp lý). Trí tuệ nhân tạo (AI) và dữ liệu thay thế đang làm thay đổi phương thức chấm điểm tín dụng, đồng thời làm phát sinh nguy cơ phân biệt đối xử khó nhận diện, bởi những biến tưởng như trung tính có thể trở thành biến đại diện cho các đặc điểm nhạy cảm.

Tóm tắt: Bài viết tiếp cận vấn đề dưới góc độ phân bổ trách nhiệm pháp lý khi kết quả tín dụng bất lợi được tạo ra bởi sự tham gia của ngân hàng, nhà cung cấp mô hình và nhà cung cấp dữ liệu. Bằng phương pháp phân tích pháp luật kết hợp so sánh chức năng giữa Hoa Kỳ và Việt Nam, bài viết cho rằng ngân hàng triển khai hệ thống chấm điểm tín dụng bằng AI phải chịu nghĩa vụ chính, không thể chuyển giao, đối với tính hợp pháp của quyết định tín dụng. Kinh nghiệm Hoa Kỳ cho thấy nghĩa vụ nêu lý do đối với quyết định bất lợi, quản trị dữ liệu và quản trị rủi ro mô hình có thể hạn chế rủi ro từ hệ thống “hộp đen”, song vẫn tồn tại khoảng trống về quy trách nhiệm, chứng cứ và biện pháp khắc phục. Trên cơ sở đó, bài viết đề xuất Khung trách nhiệm pháp lý đối với tín dụng thuật toán gồm bốn trụ cột: trách nhiệm chính của ngân hàng; tiêu chuẩn nội dung về phân biệt đối xử; nghĩa vụ giải thích và chứng cứ; và cơ chế giám sát, khắc phục tương xứng với mức độ rủi ro.

Từ khóa: phân biệt đối xử thuật toán; chấm điểm tín dụng bằng AI; trách nhiệm pháp lý của ngân hàng; dữ liệu thay thế; cho vay công bằng.

ALLOCATING BANK LIABILITY FOR ALGORITHMIC DISCRIMINATION IN AI-BASED CREDIT SCORING: LESSONS FROM THE UNITED STATES FOR VIETNAM

Abstract: Artificial intelligence and alternative data are reshaping credit scoring, while also creating discrimination risks that are difficult to detect because apparently neutral variables may operate as proxies for protected or vulnerable characteristics. This article examines the problem as one of legal responsibility: who should bear liability when a harmful credit outcome is jointly produced by a bank, a model vendor, and a data provider. Using doctrinal analysis and a functional comparison between the United States and Vietnam, the article argues that the deploying bank should retain a non-delegable primary duty for the legality of its credit decisions. U.S. experience shows that adverse-action explanation duties, data-quality rules, and model-risk governance can constrain black-box decision-making, but gaps remain in attribution, proof, and remedies. The article therefore proposes an Algorithmic Credit Liability Framework for Vietnam built on four pillars: primary bank accountability; a substantive discrimination standard; explanation and evidentiary duties supported by a rebuttable presumption; and proportionate remedies and supervision. The proposed framework treats explainable credit AI as a mechanism of enforceable responsibility rather than disclosure alone.

Keywords: algorithmic discrimination; AI credit scoring; bank liability; alternative data; fair lending.

1-1789967328.jpg

Ảnh minh hoạ

1. Đặt vấn đề

Chấm điểm tín dụng bằng AI mở rộng đáng kể cả nguồn dữ liệu và cách suy luận rủi ro. Ngoài lịch sử thanh toán, dư nợ và thu nhập, hệ thống có thể khai thác dòng tiền, dữ liệu giao dịch, hành vi thiết bị hoặc các tín hiệu kỹ thuật số khác. Các cơ quan quản lý tài chính Hoa Kỳ thừa nhận dữ liệu thay thế có thể mở rộng tiếp cận tín dụng, nhưng đồng thời yêu cầu kiểm soát rủi ro bảo vệ người tiêu dùng.[1]

Khả năng dự báo cao hơn không đồng nghĩa với quyết định công bằng hơn. Mô hình có thể không trực tiếp sử dụng giới tính, chủng tộc hay dân tộc, nhưng vẫn có thể suy đoán gián tiếp những đặc điểm này thông qua nơi cư trú, loại thiết bị, trường học hoặc hành vi tiêu dùng. Bất lợi vì thế có thể phát sinh từ dữ liệu lịch sử, cách lựa chọn biến, mục tiêu tối ưu hóa hoặc ngưỡng phê duyệt mà không cần có chỉ thị phân biệt đối xử trực tiếp từ con người. Câu hỏi pháp lý cốt lõi là: khi sai lệch thuật toán dẫn đến bất lợi trong tiếp cận tín dụng, chủ thể nào phải chịu trách nhiệm?

Chuỗi quyết định còn bị phân mảnh giữa ngân hàng, nhà cung cấp mô hình và nhà cung cấp dữ liệu. Người vay chỉ nhìn thấy kết quả cuối cùng, trong khi thông tin về dữ liệu và logic vận hành của mô hình lại nằm ở nhiều chủ thể khác nhau. Nếu ngân hàng có thể viện dẫn bí mật kinh doanh của nhà cung cấp hoặc tính chất “hộp đen” của mô hình để thoái thác trách nhiệm, quyền khiếu nại của khách hàng sẽ bị suy yếu bởi chính cấu trúc thuê ngoài do ngân hàng lựa chọn.

Bài viết trả lời ba vấn đề: cơ sở xác lập trách nhiệm chính của ngân hàng; cách Hoa Kỳ kết hợp chống phân biệt đối xử, nghĩa vụ giải thích, chất lượng dữ liệu và quản trị mô hình, nhất là sau sửa đổi Regulation B năm 2026; và những khoảng trống của pháp luật Việt Nam khi áp dụng vào tín dụng thuật toán.

Bài viết sử dụng phương pháp phân tích pháp luật kết hợp so sánh theo chức năng. Khung pháp luật Hoa Kỳ được khảo sát theo năm chức năng: cấm phân biệt đối xử, quy trách nhiệm, giải thích, chứng cứ và khắc phục; pháp luật Việt Nam được đối chiếu theo cùng các chức năng đó. Đóng góp chính của bài viết là Khung trách nhiệm pháp lý đối với tín dụng thuật toán, theo đó ngân hàng chịu nghĩa vụ chính không thể chuyển giao, còn nhà cung cấp mô hình và nhà cung cấp dữ liệu có thể chịu trách nhiệm bổ sung tương ứng với mức độ tham gia vào thiệt hại.

2. Từ thiên lệch thuật toán đến phân biệt đối xử theo nghĩa pháp lý

2.1. Chuỗi quyết định tín dụng bằng AI và các điểm phát sinh rủi ro

Chấm điểm truyền thống dựa trên tập hợp tương đối giới hạn các chỉ báo tài chính. Chấm điểm bằng AI có thể sử dụng học máy để nhận diện quan hệ phi tuyến giữa số lượng lớn biến. Nghiên cứu của Ngân hàng Thanh toán Quốc tế cho thấy học máy và dữ liệu phi truyền thống có thể cải thiện dự báo trong một số bối cảnh, nhưng hiệu năng dự báo không tự thân chứng minh tính hợp pháp hoặc công bằng của mô hình.[2]

Hình 1. Chuỗi quyết định tín dụng bằng AI

1. Thu nhận và tích hợp dữ liệu

2. Làm sạch và tạo đặc trưng

3. Chấm điểm và phân loại rủi ro

4. Chuyển điểm thành quyết định tín dụng

5. Giám sát và quản trị mô hình

 

Nguồn: Tác giả tổng hợp từ chuỗi xử lý được mô tả trong bản thảo và các hướng dẫn quản trị mô hình.

Xét về quản trị, đây là một chuỗi gồm thu nhận dữ liệu, xây dựng đặc trưng dữ liệu, chấm điểm, chuyển điểm số thành quyết định và giám sát sau triển khai. Sai lệch có thể xuất hiện ở từng khâu: dữ liệu lịch sử thiếu tính đại diện; biến trung tính trở thành biến đại diện cho đặc điểm nhạy cảm; thuật toán tối ưu hóa độ chính xác nhưng bỏ qua tác động đối với từng nhóm; hoặc ngưỡng phê duyệt chuyển sai lệch kỹ thuật thành việc từ chối cấp tín dụng, áp dụng lãi suất cao hơn hoặc hạn mức bất lợi. Sau khi triển khai, việc một nhóm liên tục bị loại khỏi thị trường tín dụng còn có thể tạo ra vòng lặp làm gia tăng bất lợi sẵn có.

Cần phân biệt ba dạng. Phân biệt đối xử trực tiếp xảy ra khi quyết định rõ ràng hoặc có chủ ý dựa trên đặc điểm được pháp luật bảo vệ. Phân biệt đối xử gián tiếp phát sinh khi một quy tắc tưởng như trung tính tạo ra tác động bất lợi đáng kể đối với một nhóm và không được biện minh thỏa đáng. Phân biệt đối xử thông qua biến đại diện xảy ra khi mô hình suy đoán gián tiếp đặc điểm nhạy cảm từ các biến có mức tương quan cao. Vì vậy, chỉ loại bỏ thuộc tính nhạy cảm khỏi tập dữ liệu là chưa đủ để bảo đảm tính công bằng.

Regulation B của Hoa Kỳ cấm chủ nợ xem xét các căn cứ bị pháp luật cấm khi đánh giá tín dụng. Tuy nhiên, năm 2026, CFPB đã loại bỏ “effects test” khỏi Regulation B và tuyên bố ECOA không thừa nhận trách nhiệm dựa trên tác động bất lợi (disparate-impact liability). Đối với Việt Nam, bài học quan trọng không phải là sao chép học thuyết này, mà là xây dựng tiêu chuẩn nội dung để phân biệt việc dự báo rủi ro hợp pháp với việc sử dụng các biến dẫn đến sự loại trừ không chính đáng.[3]

Bảng 1. Các dạng phân biệt đối xử thuật toán trong chấm điểm tín dụng

Dạng

Cơ chế cốt lõi

Thách thức chứng minh chính

Trực tiếp

Đặc điểm được bảo vệ được sử dụng hoặc chủ ý dựa vào

Chứng minh việc sử dụng trực tiếp hoặc ý định đối xử khác biệt

Gián tiếp

Quy tắc/biến trung tính tạo bất lợi đáng kể cho một nhóm

Dữ liệu thống kê, quan hệ nhân quả và tính chính đáng của mục tiêu

Biến đại diện

Biến trung tính tái dựng hoặc tương quan chặt với đặc điểm được bảo vệ

Khả năng tiếp cận dữ liệu, logic đặc trưng và kết quả mô hình

2.2. Khả năng giải thích không đồng nghĩa với tính công bằng

Khả năng giải thích trả lời câu hỏi mang tính mô tả: yếu tố nào đã ảnh hưởng đến một kết quả cụ thể. Tính công bằng lại đặt ra câu hỏi mang tính chuẩn tắc: việc dựa vào yếu tố đó có hợp pháp hay không và ai phải chịu trách nhiệm về hệ quả phát sinh. Một lời giải thích dựa trên nơi cư trú, việc làm hoặc thông tin về thiết bị có thể dễ hiểu, nhưng vẫn chưa cho biết biến đó có phải là biến đại diện cho đặc điểm nhạy cảm hay có mối liên hệ hợp lý với khả năng trả nợ.

NIST xem tính minh bạch, khả năng giải thích và khả năng diễn giải là những thuộc tính khác với yêu cầu về tính công bằng và việc kiểm soát thiên lệch có hại. Công cụ giải thích hậu nghiệm có thể hỗ trợ kiểm toán và khiếu nại, nhưng không phải là “chứng nhận” về tính công bằng. Giá trị pháp lý của việc giải thích nằm ở khả năng tạo lập dấu vết có thể kiểm tra giữa mô hình, quyết định và lý do được thông báo; nếu lý do quá chung chung hoặc không phản ánh đúng mô hình thực tế, cơ chế giải thích có nguy cơ chỉ trở thành hình thức che phủ trách nhiệm.[4]

2.3. Cơ sở phân bổ trách nhiệm chính cho ngân hàng

Trách nhiệm chính của ngân hàng có thể được lý giải trên ba cơ sở: mức độ kiểm soát, lợi ích thu được và việc tạo lập rủi ro. Kiểm soát không đồng nghĩa với việc phải sở hữu mã nguồn. Ngân hàng lựa chọn mô hình, sản phẩm tín dụng áp dụng, ngưỡng phê duyệt, cách thức sử dụng điểm số và mức độ can thiệp của con người; đồng thời là chủ thể trực tiếp giao tiếp với khách hàng. Vì vậy, ngân hàng là chủ thể có điều kiện tốt nhất để yêu cầu tài liệu, quyền kiểm toán, kiểm thử và cơ chế tạm dừng sử dụng mô hình.

Ngân hàng cũng trực tiếp hưởng lợi từ tự động hóa thông qua việc giảm chi phí, rút ngắn thời gian xử lý và mở rộng quy mô hoạt động. Sẽ không hợp lý nếu ngân hàng giữ lại lợi ích từ tự động hóa nhưng chuyển chi phí của thiên lệch sang người vay. Hơn nữa, chính việc ngân hàng sử dụng đầu ra của mô hình để phê duyệt, từ chối hoặc định giá tín dụng mới chuyển sai lệch kỹ thuật thành hậu quả pháp lý.

Điều này không đồng nghĩa với việc áp dụng trách nhiệm nghiêm ngặt đối với mọi dự báo sai. Nhà cung cấp mô hình hoặc nhà cung cấp dữ liệu vẫn có thể chịu trách nhiệm nếu lỗi thiết kế, dữ liệu không chính xác hoặc hành vi che giấu thông tin đã góp phần gây thiệt hại. Tuy nhiên, cần phân biệt hai lớp trách nhiệm: trong quan hệ với khách hàng, ngân hàng là chủ thể chịu trách nhiệm chính đối với quyết định tín dụng; trong quan hệ nội bộ giữa các doanh nghiệp, hợp đồng và cơ chế bồi hoàn có thể phân bổ lại tổn thất. Việc thuê ngoài không nên làm mất quyền yêu cầu khắc phục của người vay.

4-1789967333.png

Ảnh minh hoạ

3. Kinh nghiệm Hoa Kỳ về trách nhiệm trong tín dụng thuật toán

3.1. ECOA, Regulation B và nghĩa vụ nêu lý do quyết định bất lợi

Hoa Kỳ không có đạo luật riêng điều chỉnh phân biệt đối xử trong chấm điểm tín dụng bằng AI. Nền tảng pháp lý chính là Equal Credit Opportunity Act (ECOA) và Regulation B, theo đó chủ nợ bị cấm phân biệt đối xử trong giao dịch tín dụng dựa trên các căn cứ do luật định và bị hạn chế trong việc sử dụng một số loại thông tin khi đánh giá tín dụng. Cách tiếp cận này mang tính trung lập về công nghệ: ngân hàng vẫn là chủ nợ ngay cả khi sử dụng mô hình do bên thứ ba cung cấp hoặc dịch vụ fintech.[5]

Cơ chế quan trọng nhất đối với quyết định tự động là thông báo quyết định bất lợi. ECOA và Regulation B yêu cầu trong các trường hợp luật định phải nêu lý do cụ thể. CFPB Circular 2022-03 khẳng định mô hình “hộp đen” không miễn trừ nghĩa vụ này; chủ nợ không thể viện dẫn sự phức tạp của công nghệ để không xác định lý do thực tế.[6]

Tuy nhiên, việc nêu lý do cụ thể không tự thân chứng minh quyết định là công bằng; quyết định vẫn có thể dựa trên biến đại diện. Sau sửa đổi năm 2026, CFPB đã loại bỏ “effects test” và tuyên bố ECOA không công nhận trách nhiệm dựa trên tác động bất lợi. Kinh nghiệm này cho thấy cần phân biệt yêu cầu thủ tục về giải thích với tiêu chuẩn nội dung về phân biệt đối xử: giải thích tạo khả năng truy vết, nhưng vẫn cần một tiêu chuẩn độc lập để đánh giá tính hợp pháp của biến được sử dụng và kết quả tạo ra.[7]


3.2. FCRA, dữ liệu bên thứ ba và quản trị rủi ro mô hình

      Fair Credit Reporting Act (FCRA) điều chỉnh hạ tầng thông tin phục vụ quyết định tín dụng, tập trung vào độ chính xác, tính công bằng, quyền riêng tư và mục đích sử dụng báo cáo tín dụng. Tổ chức báo cáo tín dụng phải áp dụng thủ tục hợp lý để bảo đảm mức chính xác cao nhất có thể; bên cung cấp và bên sử dụng báo cáo cũng có nghĩa vụ riêng.  Vì vậy, sai sót có thể phát sinh ở dữ liệu ban đầu, điểm do bên thứ ba tạo ra hoặc cách ngân hàng sử dụng thông tin.[8]

Khó khăn nằm ở việc xác định địa vị pháp lý của nhà tổng hợp dữ liệu và nhà cung cấp mô hình. Việc xử lý dữ liệu không mặc nhiên làm một doanh nghiệp trở thành tổ chức báo cáo tín dụng; do đó, có thể xuất hiện khoảng trống khi đầu ra phân tích ảnh hưởng đáng kể đến quyết định tín dụng nhưng nhà cung cấp không rõ ràng thuộc nhóm chủ thể chịu nghĩa vụ theo FCRA. Trong khi đó, người vay khó xác định chính xác khâu gây ra sai sót vì tài liệu mô hình và hợp đồng với bên thứ ba đều nằm ngoài khả năng tiếp cận của họ.

Hướng dẫn liên cơ quan năm 2026 về quản trị rủi ro mô hình nhấn mạnh cách tiếp cận dựa trên rủi ro, phù hợp với quy mô và mức độ phức tạp của tổ chức, và đặc biệt có ý nghĩa đối với các ngân hàng có tổng tài sản trên 30 tỷ USD. Dù không phải là quy tắc xác lập trách nhiệm dân sự, hướng dẫn này củng cố nguyên tắc rằng việc sử dụng mô hình do bên thứ ba cung cấp không loại bỏ nghĩa vụ thẩm định, xác thực, tài liệu hóa và giám sát của ngân hàng.[9]

3.3. Giá trị và giới hạn của mô hình Hoa Kỳ

Mô hình Hoa Kỳ có ba ưu điểm: nghĩa vụ pháp lý được gắn với chức năng của chủ thể thay vì công nghệ được sử dụng; yêu cầu nêu lý do đối với quyết định bất lợi buộc ngân hàng phải tính đến khả năng giải thích trước khi triển khai; và FCRA cùng các yêu cầu về quản trị rủi ro mô hình tạo áp lực duy trì khả năng truy xuất nguồn gốc dữ liệu, kiểm soát chất lượng và giám sát nhà cung cấp bên thứ ba.

Ba hạn chế cũng rõ rệt: quy định phân mảnh giữa nhiều đạo luật và cơ quan; người vay thiếu dữ liệu huấn luyện, kết quả xác thực và hợp đồng để chứng minh; và chính sách có thể thay đổi, thể hiện ở Regulation B năm 2026. Một hệ thống mạnh về thủ tục vì vậy chưa chắc có tiêu chuẩn thống nhất cho mọi dạng bất lợi theo nhóm.

Bài học cho Việt Nam là ngân hàng không thể thoái thác trách nhiệm chỉ vì mô hình phức tạp hoặc được thuê ngoài; lý do của quyết định phải đủ cụ thể để có thể kiểm tra; dữ liệu và mô hình phải được quản trị trong suốt vòng đời; và cơ chế chứng cứ phải tính đến thực tế rằng phần lớn thông tin nằm trong tay ngân hàng và nhà cung cấp mô hình. Đồng thời, Việt Nam cần xây dựng tiêu chuẩn nội dung ổn định, thay vì phụ thuộc vào một học thuyết đang biến động tại Hoa Kỳ.

4. Khung pháp luật Việt Nam và các khoảng trống trách nhiệm

4.1. Các lớp quy phạm hiện hành

Việt Nam chưa có văn bản chuyên biệt điều chỉnh phân biệt đối xử thuật toán trong lĩnh vực tín dụng. Điều 16 Hiến pháp năm 2013 xác lập nguyên tắc bình đẳng và không phân biệt đối xử trong đời sống kinh tế, xã hội. Đây là nền tảng diễn giải quan trọng nhưng chưa thiết lập tiêu chí chuyên ngành để xác định khi nào một biến chấm điểm tưởng như trung tính trở thành căn cứ dẫn đến phân biệt đối xử bị cấm.[10]

Luật Các tổ chức tín dụng số 32/2024/QH15 và các quy định về cho vay xác định trách nhiệm của tổ chức tín dụng đối với quyết định cấp tín dụng. Thông tư 39/2016/TT-NHNN, được sửa đổi và hợp nhất trong năm 2026, tiếp tục điều chỉnh hoạt động cho vay. Vì vậy, dù thuật toán tham gia ở mức độ nào, ngân hàng vẫn là chủ thể quyết định việc cấp, từ chối, định giá hoặc giới hạn tín dụng đối với khách hàng.[11]

Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 có hiệu lực từ ngày 1/1/2026 và Nghị định 356/2025/NĐ-CP thiết lập khung quản trị đối với việc thu thập, xử lý, lưu trữ, chia sẻ và bảo vệ dữ liệu cá nhân. Khung pháp lý này có ý nghĩa trực tiếp đối với nguồn dữ liệu và quyền của chủ thể dữ liệu, nhưng việc xử lý dữ liệu hợp pháp không đồng nghĩa với việc quyết định tín dụng đương nhiên công bằng: một biến có thể được thu thập hợp pháp nhưng vẫn trở thành biến đại diện không phù hợp cho đặc điểm nhạy cảm.[12]

Nghị định 94/2025/NĐ-CP về cơ chế thử nghiệm có kiểm soát trong lĩnh vực ngân hàng tạo không gian thử nghiệm các giải pháp fintech dưới sự giám sát của cơ quan có thẩm quyền. Cơ chế này có thể được sử dụng để yêu cầu tài liệu hóa mô hình, kiểm tra dữ liệu, đánh giá khả năng giải thích và cơ chế xử lý khiếu nại trước khi mở rộng quy mô, nhưng không nên được hiểu là căn cứ miễn trừ các nghĩa vụ bảo vệ khách hàng.[13]

4.2. Bốn khoảng trống chính

Khoảng trống thứ nhất là tiêu chuẩn nội dung. Pháp luật chưa có tiêu chí chuyên ngành để phân biệt giữa việc sử dụng trực tiếp đặc điểm được bảo vệ, sử dụng biến đại diện và sử dụng biến trung tính nhưng tạo ra tác động bất lợi đáng kể mà không có mối liên hệ đủ chặt chẽ với khả năng trả nợ. Nguyên tắc bình đẳng chung hoặc yêu cầu về tính hợp pháp của hoạt động xử lý dữ liệu chưa đủ để xử lý một mô hình dẫn đến sự loại trừ có tính hệ thống.

Khoảng trống thứ hai là cơ chế quy trách nhiệm trong chuỗi có nhiều chủ thể tham gia. Pháp luật về bảo vệ dữ liệu cá nhân phân bổ nghĩa vụ theo vai trò xử lý dữ liệu nhưng chưa trả lời đầy đủ chủ thể nào phải chịu trách nhiệm trước khách hàng về hậu quả phân biệt đối xử của quyết định tín dụng. Nếu thiếu nguyên tắc xác lập trách nhiệm chính của ngân hàng, mỗi chủ thể có thể chuyển trách nhiệm sang một khâu khác, trong khi ngân hàng là chủ thể trực tiếp kiểm soát quan hệ tín dụng với khách hàng.

Khoảng trống thứ ba liên quan đến giải thích và chứng cứ. Thông báo “không đáp ứng tiêu chí nội bộ” hoặc “điểm rủi ro không đạt” không cho biết dữ liệu, đặc trưng dữ liệu hoặc ngưỡng nào đã tạo ra kết quả. Các quyền đối với dữ liệu cá nhân cũng chưa tương đương với quyền được nhận lý do có thể kiểm chứng đối với một quyết định tín dụng tự động. Vì vậy, viện dẫn bí mật kinh doanh có thể làm trầm trọng thêm tình trạng bất cân xứng thông tin.

Khoảng trống thứ tư là giám sát và khắc phục. Chưa có cơ chế rõ ràng yêu cầu các hệ thống chấm điểm có tác động cao phải được kiểm thử về tính công bằng trước khi triển khai, theo dõi kết quả theo nhóm, lưu hồ sơ kiểm toán thiên lệch hoặc báo cáo các rủi ro thuật toán trọng yếu. Các biện pháp khắc phục cũng chưa được thiết kế riêng cho điểm tín dụng hoặc quyết định được tạo ra bởi một mô hình có sai sót hay thiên lệch.

Như vậy, vấn đề của Việt Nam không phải là hoàn toàn thiếu quy phạm, mà là thiếu cơ chế kết nối các quy phạm hiện hành thành một hệ thống trách nhiệm xuyên suốt chuỗi quyết định. Thiết kế mới cần vừa bảo đảm người vay có một chủ thể chịu trách nhiệm rõ ràng, vừa cho phép ngân hàng yêu cầu nhà cung cấp mô hình hoặc nhà cung cấp dữ liệu chia sẻ trách nhiệm hay bồi hoàn khi nguyên nhân thực sự phát sinh từ bên cung cấp.

5. Khung trách nhiệm pháp lý đối với tín dụng thuật toán cho Việt Nam

Từ các phân tích trên, bài viết đề xuất bốn trụ cột: (i) trách nhiệm chính của ngân hàng; (ii) tiêu chuẩn nội dung về phân biệt đối xử; (iii) nghĩa vụ giải thích và cơ chế chứng cứ phù hợp với tình trạng bất cân xứng thông tin; và (iv) cơ chế giám sát, kiểm toán và khắc phục tương xứng với mức độ rủi ro. Mục tiêu không phải là coi mọi sai số của mô hình đều là vi phạm, mà là bảo đảm việc tự động hóa không làm suy giảm trách nhiệm pháp lý.

5.1. Trách nhiệm chính, không thể chuyển giao, của ngân hàng

Pháp luật nên xác lập nguyên tắc: tổ chức tín dụng sử dụng AI để phê duyệt, từ chối, định giá hoặc giới hạn tín dụng phải chịu trách nhiệm chính trước khách hàng về tính hợp pháp của quyết định, bất kể mô hình được phát triển nội bộ hay do bên thứ ba cung cấp. “Không thể chuyển giao” không có nghĩa là áp dụng trách nhiệm nghiêm ngặt, mà là ngân hàng không thể viện dẫn quan hệ với nhà cung cấp để loại trừ nghĩa vụ giải trình, xem xét lại hoặc khắc phục.

Nên duy trì mô hình trách nhiệm hai lớp. Trong quan hệ với khách hàng, người vay làm việc với ngân hàng là chủ thể trực tiếp kiểm soát quan hệ tín dụng. Trong quan hệ nội bộ, ngân hàng có thể yêu cầu bồi hoàn hoặc chia sẻ trách nhiệm với nhà cung cấp mô hình, nhà cung cấp dữ liệu nếu lỗi thiết kế, dữ liệu không chính xác hoặc việc che giấu hạn chế của mô hình đã góp phần gây thiệt hại. Cách tiếp cận này tạo động lực để ngân hàng lựa chọn và giám sát nhà cung cấp thận trọng, mà không buộc người vay phải khởi kiện nhiều chủ thể chỉ để xác định lỗi kỹ thuật nằm ở khâu nào.

Ngân hàng Nhà nước có thể cụ thể hóa nguyên tắc này thông qua yêu cầu quản trị nhà cung cấp bên thứ ba: đánh giá nguồn dữ liệu, mục tiêu huấn luyện, phương pháp xác thực, giới hạn dự báo, rủi ro từ biến đại diện và khả năng tạo lập lý do cho quyết định trước khi triển khai. Hợp đồng cần bảo đảm quyền kiểm toán, hồ sơ phiên bản, nghĩa vụ thông báo sự cố, hỗ trợ khắc phục, tiêu chuẩn dữ liệu và cơ chế bồi hoàn. Đây là cách chuyển nguyên tắc trách nhiệm thành các nghĩa vụ quản trị có thể kiểm tra và thực thi.

5.2. Tiêu chuẩn nội dung: từ dữ liệu hợp pháp đến quyết định tín dụng công bằng

Trụ cột thứ hai là thiết lập lệnh cấm phân biệt đối xử trong tín dụng thuật toán, bao gồm: sử dụng trực tiếp đặc điểm được bảo vệ; sử dụng biến đại diện mà không có căn cứ tín dụng thỏa đáng; và áp dụng quy tắc hoặc biện pháp tưởng như trung tính nhưng tạo ra tác động bất lợi đáng kể khi ngân hàng không chứng minh được mối liên hệ hợp lý với khả năng trả nợ.

Không nên coi mọi chênh lệch thống kê đều là vi phạm, bởi hoạt động tín dụng tất yếu phải phân loại rủi ro. Tiêu chí đánh giá nên tập trung vào ba câu hỏi: yếu tố đang bị tranh chấp có mối liên hệ có thể chứng minh với khả năng trả nợ hay không; tác động bất lợi có tương xứng với lợi ích dự báo hay không; và có phương án ít gây bất lợi hơn nhưng vẫn đạt hiệu quả dự báo tương đương ở mức hợp lý hay không. Cách tiếp cận này vừa bảo vệ dư địa đổi mới, vừa ngăn việc coi độ chính xác dự báo là sự biện minh tuyệt đối.

Tỷ lệ chênh lệch giữa các nhóm nên được dùng như chỉ báo giám sát, không phải ngưỡng tự động xác lập trách nhiệm. Khi tỷ lệ phê duyệt, hạn mức hoặc giá tín dụng của một nhóm thấp bất thường, ngân hàng phải kiểm thử tăng cường và giải trình, có tính đến cỡ mẫu, cơ cấu khách hàng và điều kiện thị trường.

Cũng cần phân biệt dữ liệu bị cấm và dữ liệu bị hạn chế. Dữ liệu không phục vụ mục đích tín dụng chính đáng hoặc xâm phạm nghiêm trọng quyền riêng tư không nên được sử dụng để ra quyết định. Dữ liệu về vị trí, thiết bị, hành vi duyệt web hoặc mạng xã hội nên chịu yêu cầu cao hơn về tính cần thiết, giá trị dự báo và kiểm thử biến đại diện. Dữ liệu nhạy cảm, nếu được sử dụng để kiểm toán tính công bằng, phải được tách khỏi mô hình dùng để ra quyết định và được bảo vệ nghiêm ngặt.

5.3. Nghĩa vụ giải thích và cơ chế chứng cứ

Việt Nam nên có thông báo quyết định bất lợi cho tín dụng tự động hoặc tự động hóa cao. Khi ngân hàng từ chối, giảm hạn mức hoặc áp dụng điều kiện bất lợi đáng kể dựa chủ yếu vào thuật toán, thông báo phải nêu các lý do chính thực sự ảnh hưởng đến quyết định. Cụm từ “không đáp ứng tiêu chí nội bộ” hoặc “điểm tín dụng không đạt” không nên được coi là đủ. Bài học từ CFPB là khả năng giải thích phải được tính đến trước khi triển khai.[14]

Nghĩa vụ này không đòi hỏi công khai mã nguồn hoặc toàn bộ chiến lược chống gian lận. Nên áp dụng cách tiếp cận phân tầng: người vay được nhận các lý do rõ ràng và có quyền yêu cầu con người xem xét lại quyết định; cơ quan giám sát, kiểm toán viên hoặc chuyên gia do tòa án chỉ định được tiếp cận tài liệu chi tiết hơn dưới nghĩa vụ bảo mật. Như vậy, bí mật kinh doanh vẫn được bảo vệ nhưng không trở thành rào cản tuyệt đối đối với việc chứng minh hành vi vi phạm.

Có thể áp dụng cơ chế chuyển dịch gánh nặng chứng minh có điều kiện. Khi người vay đưa ra chứng cứ ban đầu đáng tin cậy về quyết định bất lợi kèm theo dấu hiệu chênh lệch đáng kể, hoặc chỉ ra mâu thuẫn giữa lý do được thông báo và dữ liệu thực tế, ngân hàng phải chứng minh rằng mô hình đã được xác thực phù hợp, biện pháp đang bị tranh chấp phục vụ mục tiêu tín dụng chính đáng và các phương án ít gây bất lợi hơn đã được xem xét hợp lý. Cơ chế này góp phần khắc phục tình trạng bất cân xứng về chứng cứ mà không đặt ra suy đoán rằng ngân hàng luôn sai.

5.4. Giám sát, kiểm toán và biện pháp khắc phục theo rủi ro

Ngân hàng Nhà nước nên giữ vai trò điều phối chính vì đây vừa là vấn đề bảo vệ khách hàng, vừa là vấn đề quản trị hoạt động ngân hàng, đồng thời phối hợp với cơ quan có thẩm quyền về bảo vệ dữ liệu cá nhân. Đối với các hệ thống có tác động cao, ngân hàng cần duy trì sổ đăng ký mô hình, nguồn dữ liệu, phiên bản, ngưỡng quyết định, kết quả xác thực và hồ sơ kiểm thử về tính công bằng.

Kiểm toán nên được thực hiện trước khi triển khai, theo định kỳ và sau những thay đổi quan trọng của mô hình hoặc khi xuất hiện mẫu khiếu nại bất thường. Mức độ yêu cầu cần tương xứng với rủi ro: công cụ chỉ hỗ trợ nhân viên có thể chịu yêu cầu nhẹ hơn so với hệ thống trực tiếp quyết định việc từ chối cấp tín dụng, mức lãi suất hoặc hạn mức. Cách tiếp cận này phù hợp với tinh thần của hướng dẫn quản trị rủi ro mô hình Hoa Kỳ năm 2026.[15]

Biện pháp khắc phục cần được thiết kế theo nhiều tầng: sửa dữ liệu sai, tính lại điểm, xem xét lại quyết định bởi con người và điều chỉnh thông tin tín dụng bị ảnh hưởng; khi có vi phạm, có thể áp dụng bồi thường thiệt hại và yêu cầu chấm dứt hành vi trái pháp luật. Cơ quan giám sát cần có thẩm quyền yêu cầu kế hoạch khắc phục, kiểm thử độc lập, tạm dừng sử dụng mô hình có rủi ro nghiêm trọng và chỉ cho phép tái triển khai sau khi được xác thực. Cơ chế thử nghiệm có kiểm soát có thể được sử dụng để thử nghiệm các yêu cầu này ở quy mô giới hạn trước khi áp dụng rộng rãi.

Bảng 2. Khung trách nhiệm pháp lý đối với tín dụng thuật toán đề xuất cho Việt Nam

Trụ cột

Nội dung cốt lõi

Cơ chế thực hiện chính

1. Quy trách nhiệm

Ngân hàng chịu trách nhiệm chính, không thể chuyển giao trước khách hàng

Quản trị nhà cung cấp; quyền kiểm toán; bồi hoàn nội bộ

2. Tiêu chuẩn nội dung

Cấm trực tiếp, biến đại diện không chính đáng và tác động bất lợi không được biện minh

Kiểm thử chênh lệch; đánh giá tính cần thiết và phương án thay thế

3. Giải thích và chứng cứ

Lý do cụ thể, quyền xem xét của con người, tiếp cận chứng cứ theo tầng

Thông báo quyết định bất lợi; suy đoán có thể bác bỏ

4. Giám sát và khắc phục

Kiểm toán theo rủi ro và biện pháp khắc phục tỷ lệ thuận

Sổ đăng ký mô hình; kiểm toán độc lập; sửa điểm, bồi thường, tạm dừng mô hình

6. Kết luận

Chấm điểm tín dụng bằng AI có thể cải thiện khả năng đánh giá rủi ro, nhưng cũng làm mờ ranh giới giữa sai số kỹ thuật và phân biệt đối xử theo nghĩa pháp lý. Việc loại bỏ thuộc tính nhạy cảm không bảo đảm tính công bằng vì biến đại diện vẫn có thể tái tạo những bất bình đẳng sẵn có; khả năng giải thích chỉ tạo điều kiện truy vết, chứ không tự thân chứng minh tính hợp pháp của quyết định.

Kinh nghiệm Hoa Kỳ cho thấy giá trị của cơ chế gắn trách nhiệm với chủ nợ, yêu cầu nêu lý do cụ thể đối với quyết định bất lợi, cũng như quản trị dữ liệu và rủi ro mô hình. Đồng thời, sửa đổi Regulation B năm 2026 cho thấy Việt Nam không nên sao chép cơ học một học thuyết pháp lý đang có sự thay đổi. Việt Nam đã có nền tảng từ nguyên tắc bình đẳng, pháp luật tín dụng và pháp luật bảo vệ dữ liệu, nhưng chưa có cơ chế thống nhất để xử lý phân biệt đối xử thuật toán.

Bài viết đề xuất bốn trụ cột: trách nhiệm chính không thể chuyển giao của ngân hàng; tiêu chuẩn nội dung đối với việc sử dụng trực tiếp đặc điểm được bảo vệ, biến đại diện và các tác động bất lợi không chính đáng; nghĩa vụ giải thích gắn với cơ chế chứng cứ; và cơ chế giám sát, khắc phục theo mức độ rủi ro. Cách tiếp cận này bảo vệ người vay nhưng vẫn duy trì dư địa cho đổi mới có trách nhiệm. Hạn chế của nghiên cứu là chủ yếu sử dụng phương pháp phân tích pháp luật và so sánh, chưa kiểm toán các mô hình đang được vận hành trên thực tế; các nghiên cứu tiếp theo cần kiểm định thực nghiệm các chỉ số công bằng và xem xét các mô hình, luồng dữ liệu xuyên biên giới.

Tuyên bố đóng góp khoa học

Bài viết phát triển cách tiếp cận phân bổ trách nhiệm theo chuỗi quyết định tín dụng bằng AI và đề xuất Khung trách nhiệm pháp lý đối với tín dụng thuật toán cho Việt Nam trên cơ sở so sánh chức năng với Hoa Kỳ.

---------------------------

Tài liệu tham khảo

1. Board of Governors of the Federal Reserve System. “Interagency Statement on the Use of Alternative Data in Credit Underwriting.” December 12, 2019. https://www.federalreserve.gov/supervisionreg/caletters/caltr1911.htm.

2. Board of Governors of the Federal Reserve System. “Revised Guidance on Model Risk Management.” SR 26-2, April 17, 2026. https://www.federalreserve.gov/supervisionreg/srletters/SR2602.htm.

3. Consumer Financial Protection Bureau. “Consumer Financial Protection Circular 2022-03: Adverse Action Notification Requirements in Connection with Credit Decisions Based on Complex Algorithms.” 2022. https://www.consumerfinance.gov/compliance/circulars/circular-2022-03-adverse-action-notification-requirements-in-connection-with-credit-decisions-based-on-complex-algorithms/.

4. Consumer Financial Protection Bureau. “Equal Credit Opportunity Act (Regulation B).” Final Rule, April 22, 2026. https://www.consumerfinance.gov/rules-policy/final-rules/equal-credit-opportunity-act-regulation-b/.

5. Consumer Financial Protection Bureau. “Request for Information Regarding Use of Alternative Data and Modeling Techniques in the Credit Process.” 2017. https://www.consumerfinance.gov/rules-policy/notice-opportunities-comment/archive-closed/request-information-regarding-use-alternative-data-and-modeling-techniques-credit-process/.

6. Cornelli, Giulio, Jon Frost, Leonardo Gambacorta, Raghavendra Rau, Robert Wardrop, and Tania Ziegler. “Fintech and Big Tech Credit: A New Database.” BIS Working Papers No. 834. Bank for International Settlements, 2019.

7. National Institute of Standards and Technology. Artificial Intelligence Risk Management Framework (AI RMF 1.0). NIST AI 100-1. 2023. https://nvlpubs.nist.gov/nistpubs/ai/nist.ai.100-1.pdf.

8. United States. Equal Credit Opportunity Act, 15 U.S.C. §§ 1691 et seq.; Regulation B, 12 C.F.R. Part 1002.


[1] Board of Governors of the Federal Reserve System, “Interagency Statement on the Use of Alternative Data in Credit Underwriting,” December 12, 2019, https://www.federalreserve.gov/supervisionreg/caletters/caltr1911.htm.

[2] Giulio Cornelli et al., “Fintech and Big Tech Credit: A New Database,” BIS Working Papers No. 834 (Bank for International Settlements, 2019).

[3] United States, Regulation B, 12 C.F.R. § 1002.6; Consumer Financial Protection Bureau, “Equal Credit Opportunity Act (Regulation B),” final rule, April 22, 2026, https://www.consumerfinance.gov/rules-policy/final-rules/equal-credit-opportunity-act-regulation-b/.

[4] National Institute of Standards and Technology, Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1 (2023), 12, https://nvlpubs.nist.gov/nistpubs/ai/nist.ai.100-1.pdf.

[5] United States, Equal Credit Opportunity Act, 15 U.S.C. § 1691; Regulation B, 12 C.F.R. Part 1002.

[6] Consumer Financial Protection Bureau, “Consumer Financial Protection Circular 2022-03: Adverse Action Notification Requirements in Connection with Credit Decisions Based on Complex Algorithms,” 2022, https://www.consumerfinance.gov/compliance/circulars/circular-2022-03-adverse-action-notification-requirements-in-connection-with-credit-decisions-based-on-complex-algorithms/.

[7] Consumer Financial Protection Bureau, “Equal Credit Opportunity Act (Regulation B),” April 22, 2026.

[8] United States, Fair Credit Reporting Act, 15 U.S.C. § 1681e(b).

[9] Board of Governors of the Federal Reserve System, “Revised Guidance on Model Risk Management,” SR 26-2, April 17, 2026, https://www.federalreserve.gov/supervisionreg/srletters/SR2602.htm.

[10] Hiến pháp nước Cộng hòa xã hội chủ nghĩa Việt Nam năm 2013, Điều 16.

[11] Luật Các tổ chức tín dụng số 32/2024/QH15, ngày 18/1/2024; Ngân hàng Nhà nước Việt Nam, Văn bản hợp nhất số 06/VBHN-NHNN ngày 7/1/2026 hợp nhất Thông tư quy định về hoạt động cho vay của tổ chức tín dụng, chi nhánh ngân hàng nước ngoài đối với khách hàng.

[12] Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, ngày 26/6/2025, có hiệu lực từ ngày 1/1/2026; Nghị định số 356/2025/NĐ-CP ngày 31/12/2025 của Chính phủ quy định chi tiết một số điều và biện pháp thi hành Luật Bảo vệ dữ liệu cá nhân.

[13] Nghị định số 94/2025/NĐ-CP ngày 29/4/2025 của Chính phủ quy định về Cơ chế thử nghiệm có kiểm soát trong lĩnh vực ngân hàng.

[14] Consumer Financial Protection Bureau, “Consumer Financial Protection Circular 2022-03.”.

[15] Board of Governors of the Federal Reserve System, “Revised Guidance on Model Risk Management,” 2026.

Nguyễn Mai Chi (Ngân hàng BIDV, Chi nhánh Thanh Hóa; Email: k62.2314610014@ftu.edu.vn) Nguyễn Lan Anh (Trường Luật và Khoa học Chính trị, Trường ĐHNgoại thương; Email: Anhnl@ftu.edu.vn)

Bạn đọc đặt tạp chí Pháp lý dài hạn vui lòng để lại thông tin