NỘI DUNG CHI TIẾT

Đọc theo mạch từ bối cảnh đến bằng chứng

Mỗi phần nối một vấn đề vận hành với vai trò, hồ sơ, quyết định và mô-đun liên quan để nội dung có thể được áp dụng trong công việc thực tế.

Cố vấn trong hồ sơ, không phải tác nhân tự trị

Liên kết đến phần này ↗

Forseti là cố vấn AI được gắn vào các bề mặt có bản ghi của ComplianceOne. Nó có thể trả lời câu hỏi có nguồn, tìm tài liệu, so sánh yêu cầu, chuẩn bị bản nháp, đề xuất tài liệu chứng minh và mở nhiệm vụ. Nó không được thiết kế để giả làm luật sư, ký thay DPO hoặc trở thành người ra quyết định cuối cùng.

Điểm xuất phát của Forseti là ngữ cảnh được phép: hồ sơ của tổ chức và các gói khung pháp lý đã cài đặt. Một câu trả lời về DPIA có thể dùng dữ liệu trong hồ sơ, một yêu cầu trong gói quy định và lịch sử quyết định đã được phê duyệt. Nếu không có nguồn đủ, Forseti phải nói rõ giới hạn thay vì lấp khoảng trống bằng suy đoán từ dữ liệu huấn luyện.

Các quy trình Forseti minh họa các tình huống theo mô-đun; nhân vật điều chỉnh góc nhìn và lời nhắc, nhưng không mở rộng quyền. Một vai trò DPO có thể tập trung vào quyền và dữ liệu cá nhân; vai trò kiểm toán có thể hỏi về tài liệu chứng minh; cả hai vẫn chịu cùng rào chắn và phê duyệt của tổ chức.

Sáu góc nhìn chuyên môn, một kỷ luật nguồn

Liên kết đến phần này ↗

Forseti cung cấp các góc nhìn để giảm việc người dùng phải giải thích lại mục đích của mình:

  • Forseti Generalist là điểm vào, hiểu các khung và chuyển câu hỏi tới góc nhìn phù hợp.
  • Compliance Specialist tập trung vào ánh xạ khung, khoảng trống và biện pháp kiểm soát.
  • Legal Counsel hỗ trợ rà soát điều khoản và ngôn ngữ rủi ro trong phạm vi tài liệu đã được phép.
  • DPO Advisor tập trung vào DPIA, ROPA, chuyển dữ liệu cá nhân xuyên biên giới, yêu cầu quyền và sự cố.
  • Risk Analyst tập trung vào chấp nhận rủi ro, bên xử lý dữ liệu cá nhân và tác động của thay đổi nhà cung cấp.
  • Auditor’s Eye hỗ trợ walkthrough, mức đủ của tài liệu chứng minh và rà soát quyền truy cập vượt mức.

Các góc nhìn này là cấu hình vận hành, không phải “nhân vật” có thẩm quyền độc lập. Mỗi góc nhìn có giới hạn chủ đề, kỷ luật trích dẫn, công cụ phù hợp và lời chào. Người quản trị có thể xem cách cấu hình được áp dụng; không có lời nhắc bí mật biến gợi ý thành kết luận pháp lý.

Công cụ đọc, ghi và phê duyệt

Liên kết đến phần này ↗

Forseti có nhóm công cụ chỉ đọc để tìm trong chỉ mục quy định, tài liệu tổ chức, bản ghi mô-đun, workflow đã lưu và xung đột giữa các khung. Kết quả tìm kiếm phải chỉ ra framework hoặc bản ghi nguồn để người dùng mở và kiểm tra. Công cụ bộ nhớ chỉ đọc cho phép truy xuất quyết định trước đây theo tổ chức.

Nhóm công cụ ghi có thể đề xuất sửa một phần bản ghi, gắn tài liệu chứng minh, tạo tệp DOCX, tạo nhiệm vụ hoặc tạo nhiều nhiệm vụ. Đây là đề xuất, không phải thao tác âm thầm. Người vận hành xem patch, đối số, phạm vi quyền và bản xem trước; chỉ sau khi chấp nhận, hệ thống mới thực hiện.

Những công cụ không tồn tại cũng quan trọng: Forseti không có công cụ xóa, không có công cụ tự nộp cho cơ quan, không có công cụ tự phê duyệt tài liệu chứng minh và không có công cụ tự gán người dùng mà bỏ qua xác nhận. Giới hạn này được xây trong bề mặt công cụ, không chỉ viết trong lời nhắc.

Quy trình liên mô-đun theo một mẫu khóa

Liên kết đến phần này ↗

Một quy trình Forseti bắt đầu từ bản ghi cha và các bản ghi ngữ cảnh. Hệ thống lấy dữ liệu cần thiết một cách xác định, tạo bản nháp có cấu trúc trong một lần gọi mô hình, cho phép người dùng chấp nhận hoặc từ chối theo từng trường, rồi ghi các sự kiện bắt đầu, tạo bản nháp và kết thúc. Mã bản nháp chung nối các sự kiện với thay đổi cuối.

Trong nhóm quyền riêng tư và tuân thủ, Forseti có thể hỗ trợ hoàn thiện DPIA, phân luồng yêu cầu quyền, làm sạch ROPA, soạn thảo đánh giá chuyển dữ liệu cá nhân xuyên biên giới, phân tích khoảng trống đồng ý, dựng dòng thời gian sự cố, chuẩn bị câu trả lời cho cơ quan, giải thích bất thường từ quét quyền riêng tư và kiểm tra sẵn sàng của gói hồ sơ. Các quy trình này chỉ tạo bản nháp dựa trên nguồn; người có thẩm quyền vẫn xem xét.

Trong nhóm rủi ro và vận hành, Forseti có thể thu thập tài liệu chứng minh khi tiếp nhận nhà cung cấp, phân tích tác động khi bên xử lý dữ liệu cá nhân thay đổi, trích xuất nghĩa vụ hợp đồng, chuẩn bị bản nháp điều khoản, hỗ trợ lập luận chấp nhận rủi ro, tạo kế hoạch khắc phục, phát hiện khoảng trống chính sách, ánh xạ quy tắc vào thư viện biện pháp kiểm soát và tạo walkthrough kiểm toán. Mỗi đề xuất có nguồn, giới hạn và điểm phê duyệt.

Giá trị nằm ở phần xác định và có căn cứ của công việc, không phải tuyên bố AI đã “làm thay” chuyên gia. DPO có thể nhận bản nháp DPIA có câu hỏi còn thiếu; quản lý quốc gia có thể xem xung đột framework theo mức độ; kiểm toán nội bộ có thể nhận danh sách quyền truy cập cần rà soát. Con người chọn, sửa, từ chối hoặc mở nhiệm vụ tiếp theo.

Minh họa: Bộ nhớ theo tổ chức, không phải trí nhớ chung
Hình minh họa cho phần “Bộ nhớ theo tổ chức, không phải trí nhớ chung”

Bộ nhớ theo tổ chức, không phải trí nhớ chung

Liên kết đến phần này ↗

Forseti có thể lưu các quyết định đã được chấp nhận trong bộ nhớ theo tổ chức. Các loại bộ nhớ gồm cách tổ chức diễn giải một yêu cầu, lựa chọn quy trình, vị trí khẩu vị rủi ro và khoảng trống đã biết nhưng chưa giải quyết. Một bộ nhớ chỉ được tạo ở điểm chấp nhận hoặc ghi chú được tổ chức cho phép; hội thoại không tự biến thành chính sách.

Ba bảo đảm là nền tảng. Thứ nhất, mọi lần đọc bị lọc theo tổ chức, nên một tenant không nhìn thấy quyết định của tenant khác. Thứ hai, tích hợp ngoài chỉ đọc bộ nhớ; ghi mới xảy ra trong workflow được chấp nhận hoặc màn hình quản trị. Thứ ba, người vận hành có thể xem, sửa, hạ cấp hoặc xóa mềm bộ nhớ và đặt quy tắc dọn mục cũ.

Bộ nhớ làm giảm việc lặp lại, nhưng không biến quyết định cũ thành đúng mãi mãi. Khi luật, hệ thống hoặc người chịu trách nhiệm thay đổi, người dùng phải xác nhận lại tính hiện hành. Một câu trả lời có thể nói “tổ chức trước đây đã chọn cách này” và yêu cầu người có thẩm quyền quyết định có áp dụng cho hồ sơ mới hay không.

MCP Connector: đi tới công cụ bên ngoài có kiểm soát

Liên kết đến phần này ↗

MCP cho phép Forseti làm việc từ các bề mặt như Claude Console, Claude Code hoặc bot nội bộ. Một khóa có thể chỉ được cấp quyền tìm khung và đọc tài liệu; khóa khác có thể tìm mô-đun, đọc hồ sơ, đề xuất chỉnh sửa hoặc tạo nhiệm vụ. Phạm vi quyền được khai báo trước, gắn với tổ chức và được hiển thị trong phê duyệt.

Ví dụ, chuyên viên quyền riêng tư có thể dùng Claude Code để tìm DPIA hiện có, tạo bản nháp và đề xuất nhiệm vụ rà soát. Một bot nội bộ có thể đọc bộ nhớ đã được phép và gợi ý góc nhìn Forseti phù hợp mà không ghi dữ liệu. Người quản trị quyết định khóa nào được dùng, trong thời gian nào và có cần xoay khóa sau sự kiện hay không.

Hàng đợi phê duyệt là phần quan trọng. Mọi đề xuất ghi từ MCP đi vào hàng đợi trong sản phẩm, hiển thị người yêu cầu, đối số, phạm vi và thời hạn. Quản trị viên có thể xem bản xem trước, chấp nhận, từ chối hoặc để hết hạn. Không có “trusted key” bỏ qua hàng đợi. Các sự kiện đề xuất, chấp nhận, thực hiện, từ chối hoặc hết hạn được nối bằng mã đề xuất.

Rào chắn Forseti sẽ giữ

Liên kết đến phần này ↗

Forseti từ chối câu hỏi ngoài chủ đề hoặc chuyển người dùng tới đúng góc nhìn. Nó yêu cầu trích dẫn nội tuyến từ framework, tài liệu hoặc bản ghi trước khi đưa ra nhận định về yêu cầu. Khi không tìm thấy căn cứ, câu trả lời phải nói rằng chưa thể kết luận.

Forseti không tự nộp hồ sơ, không xóa dữ liệu, không tự phê duyệt tài liệu chứng minh, không tự gán người dùng và không biến câu trả lời thiếu nguồn thành kết luận pháp lý. Nó có thể chuẩn bị tệp, tạo nhiệm vụ hoặc gắn tài liệu chứng minh nếu người vận hành chấp nhận trong phạm vi quyền.

Rào chắn bộ nhớ cũng là rào chắn quyền riêng tư. Bản ghi chỉ được tìm trong tổ chức của người dùng; công cụ MCP không ghi trực tiếp; người quản trị có thể curating và áp dụng chính sách lưu giữ. Việc cấu hình quyền, gói khung và người phê duyệt vẫn là trách nhiệm của tổ chức.

Chi phí và khả năng quan sát việc sử dụng

Liên kết đến phần này ↗

Forseti được cung cấp trong các tầng ComplianceOne; khác biệt nằm ở hạn mức sử dụng và màn hình quản trị, không phải một lời hứa về kết quả pháp lý. Bảng Usage Dashboard giúp xem mức tiêu thụ theo người dùng, góc nhìn chuyên môn, tính năng, workflow và khóa MCP. Khi hạn mức cạn, hệ thống phải hiển thị trạng thái rõ ràng thay vì âm thầm bỏ qua workflow.

Người quản trị có thể so sánh mức sử dụng với invoice của nhà cung cấp, xem nhóm nào đang chạy nhiều bản nháp và phát hiện workflow không tạo giá trị. Đây là quản trị chi phí và vận hành, không phải đo “độ đúng của pháp luật”. Các quyết định mua thêm, giới hạn người dùng và phê duyệt prompt phải được tổ chức xác nhận.

Dòng kiểm toán và chuỗi lưu ký

Liên kết đến phần này ↗

Các sự kiện Forseti đi vào nhật ký kiểm toán và pipeline IAT của ComplianceOne. Người kiểm tra có thể lọc nguồn Forseti hoặc MCP, mở dòng một hội thoại hoặc workflow, xem công cụ đã gọi và truy tới thay đổi bản ghi. Dòng kiểm toán không chứng minh câu trả lời luôn đúng; nó chứng minh câu trả lời, nguồn, hành động và người phê duyệt có thể được kiểm tra.

Một gói kiểm tra nên giữ câu hỏi, nguồn truy xuất, bản nháp, trường đã chấp nhận, người sửa, đề xuất ghi, quyết định trong hàng đợi và bản ghi sau cùng. Nếu AI nêu một diễn giải nhưng chuyên gia thay đổi, lý do và phiên bản mới phải nằm trong chuỗi. Đây là cách tách tốc độ của hỗ trợ AI khỏi thẩm quyền của con người.

Kịch bản 1: DPO chuẩn bị DPIA cho tính năng mới

Liên kết đến phần này ↗

Quản lý sản phẩm đăng ký tính năng dùng dữ liệu giao dịch. Forseti tìm hoạt động xử lý dữ liệu cá nhân, gói framework phù hợp và DPIA tương tự trong phạm vi tổ chức. Nó đề xuất các trường còn thiếu, đặt câu hỏi cho kỹ thuật và mở nhiệm vụ cho mua sắm nếu thấy bên xử lý dữ liệu cá nhân mới.

DPO xem từng gợi ý, sửa mục đích, yêu cầu bổ sung tài liệu và từ chối một liên kết không đúng phạm vi. Sau khi chấp nhận, hệ thống ghi bản nháp, người chấp nhận và nhiệm vụ tiếp theo. Forseti không chọn căn cứ pháp luật áp dụng, không ký hồ sơ và không nói rằng tính năng đã được phép triển khai.

Kịch bản 2: kiểm toán viên rà soát quyền truy cập

Liên kết đến phần này ↗

Auditor’s Eye tìm các vai trò có quyền vượt mức, liên kết với thay đổi gần đây và chỉ ra tài liệu chứng minh chưa có. Nó tạo walkthrough và đề xuất nhiệm vụ cho chủ sở hữu hệ thống. Kiểm toán viên xem nguồn, xác nhận phạm vi, yêu cầu giải thích ngoại lệ và ghi kết luận riêng.

Nếu một quyền cần giữ vì nhiệm vụ vận hành, người quản lý phê duyệt và ghi thời hạn xem lại. Nếu đề xuất xóa quyền được tạo, nó vẫn chờ con người thực hiện đánh giá. Dòng kiểm toán cho thấy Forseti đã gợi ý gì và ai quyết định kết quả.

Kịch bản 3: cố vấn pháp chế rà soát hợp đồng nhà cung cấp

Liên kết đến phần này ↗

Legal Counsel tìm điều khoản về hoạt động xử lý dữ liệu cá nhân, bên xử lý phụ, chuyển dữ liệu cá nhân xuyên biên giới và thông báo sự cố trong bản hợp đồng được phép. Forseti đề xuất bản tóm tắt hoặc điểm cần hỏi; nó không tự kết luận điều khoản đáp ứng luật Việt Nam. Pháp chế đối chiếu nguồn, chỉnh ngôn ngữ và giao nhiệm vụ đàm phán cho người có trách nhiệm.

Khi nhà cung cấp gửi bản sửa, người dùng chạy lại workflow để so sánh. Bản nháp mới có mã run riêng nhưng được nối với hợp đồng và quyết định trước. Lịch sử cho thấy ai chấp nhận thay đổi và điểm nào cần tư vấn thêm.

Forseti phù hợp với ai

Liên kết đến phần này ↗

DPO cần ngữ cảnh dữ liệu cá nhân và cách truy xuất hồ sơ; quản lý tuân thủ cần ánh xạ framework và nhiệm vụ; pháp chế cần rà soát điều khoản với nguồn; CISO cần nhìn rào chắn và quyền; kiểm toán nội bộ cần dòng lưu ký; quản lý rủi ro cần theo dõi chấp nhận và nhà cung cấp. Forseti không thay thế bất kỳ vai trò nào; nó giảm thời gian tìm kiếm và chuẩn bị để các vai trò dành thời gian cho phán đoán.

Các vai trò có thể bắt đầu từ một workflow hẹp, đặt tiêu chí chấp nhận rõ và đo số lần phải sửa, tài liệu thiếu, thời gian chờ phê duyệt và khả năng truy xuất sau một tháng. Nếu bản nháp không có nguồn hoặc không thể diễn giải, hãy giảm phạm vi thay vì mở quyền.

Kết luận: rào chắn là sản phẩm

Liên kết đến phần này ↗

AI trong tuân thủ đáng tin khi tổ chức có thể trả lời AI đã đọc gì, đề xuất gì, ai sửa, ai phê duyệt và bản ghi nào thay đổi. Forseti đặt các câu hỏi đó vào công cụ, workflow, bộ nhớ, MCP và dòng kiểm toán. Tốc độ chỉ là lợi ích phụ; khả năng kiểm tra là tiêu chí chính.

Khám phá Forseti AI để xem các năng lực, MCP để hiểu hàng đợi tích hợp hoặc đặt lịch demo để đi qua một workflow trong phạm vi tổ chức của bạn.

Forseti cung cấp hỗ trợ thông tin và quy trình, không phải tư vấn pháp lý và không thay thế DPO, luật sư, kiểm toán viên hoặc người có thẩm quyền. Nguồn, phạm vi, cấu hình và mọi kết luận phải được tổ chức xác nhận trước khi sử dụng.