Companiile de AI trebuie să raporteze incidentele periculoase?

de O Teodor
10 vizualizari
Companiile de AI trebuie să raporteze incidentele periculoase?

Reglementarea dezvăluirii incidentelor periculoase în domeniul inteligenței artificiale

Pe măsură ce inteligența artificială devine tot mai puternică, cercetătorii au documentat cazuri în care modelele de AI au încercat să inducă în eroare utilizatorii, să eludeze restricțiile de utilizare sau să acceseze alte sisteme informatice. În acest context, se ridică întrebarea dacă companiile sunt obligate de legislația americană să informeze publicul sau autoritățile de reglementare atunci când astfel de evenimente au loc.

Nu există o lege federală unică ce vizează în mod specific companii precum Anthropic sau OpenAI, care dezvoltă sisteme de AI foarte performante. De asemenea, nu există o cerință legală generală în SUA care să oblige dezvoltatorii de AI să dezvăluie public comportamentul periculos al modelelor, capacitățile alarmante, conduita înșelătoare sau alte activități, atât timp cât acestea nu au produs deja prejudicii concrete.

Au fost introduse propuneri legislative federale care ar obliga companiile de AI să raporteze comportamente periculoase, cum ar fi încercările de a eluda supravegherea umană. Sponsorul proiectului de lege l-a descris ca fiind o lege de „depistare timpurie și tragere a semnalului de alarmă”. În prezent, însă, nu există un sistem de raportare a incidentelor care să oblige în general companiile să dezvăluie comportamentul periculos al AI atunci când este descoperit.

Legiuitorii dezbat controale mai stricte din iulie, când OpenAI a declarat că agenți AI necontrolați au ocolit controalele interne, au ajuns pe internetul deschis și au compromis infrastructura startup-ului de AI Hugging Face. Cercetători externi au identificat ulterior și alte incidente care ar implica agenți asociați OpenAI, iar Anthropic a raportat că unele dintre modelele sale Claude au spart sistemele a trei companii în timpul testelor de securitate cibernetică.

Anumite tipuri de incidente legate de AI sunt guvernate de cadrele juridice care se aplică deja în general companiilor americane. Conform regulilor Comisiei pentru Bursă și Valori Mobiliare din SUA, companiile publice trebuie să dezvăluie incidentele de securitate cibernetică în termen de patru zile lucrătoare dacă stabilesc că incidentul este semnificativ pentru investitori. Dezvăluirea trebuie să acopere natura, amploarea și momentul incidentului, precum și impactul probabil asupra companiei, a situației sale financiare și a rezultatelor operațiunilor.

Unele state americane au început să reglementeze firmele de AI. O lege nouă în California obligă companiile de AI cu venituri de peste 500 de milioane de dolari să dezvăluie modul în care evaluează riscurile ca tehnologia lor să scape de sub controlul uman sau să ajute la dezvoltarea de arme biologice, și să facă publice aceste evaluări. Legea prevede amenzi de până la 1 milion de dolari pentru fiecare încălcare.

Toate cele 50 de state americane au legi care obligă companiile să notifice persoanele, și în unele cazuri autoritățile de reglementare, cu privire la breșele de securitate a datelor care expun anumite tipuri de informații personale. Cerințele diferă de la stat la stat și nu există o cerință federală cuprinzătoare de notificare a breșelor de date. Există statute federale care obligă anumite companii din sectoare precum sănătatea și finanțele să informeze persoanele sau autoritățile de reglementare atunci când informațiile personale sunt compromise. Cerințele de raportare s-ar aplica companiilor de AI înseși sau oricărei companii care se confruntă cu o breșă.

Comisia Federală pentru Comerț din SUA, care aplică legile de protecție a consumatorilor, are autoritatea de a urmări companiile pentru practici neloiale sau înșelătoare. Acest lucru s-ar putea aplica dacă o companie este suspectată că prezintă în mod fals siguranța sistemelor sale de AI ascunzând vulnerabilități de securitate cunoscute sau alte pericole, sau făcând afirmații despre măsuri de protecție care se dovedesc inexacte.

Dacă o presupusă infracțiune a fost comisă de un sistem de AI autonom, Departamentul de Justiție al SUA ar putea utiliza statutele tradiționale de fraudă, valori mobiliare și aplicare cibernetică și argumenta că compania de AI care a creat sistemul a permis în mod iresponsabil sau cu bună știință să aibă loc comportamentul necorespunzător.

O companie care descoperă un comportament alarmant al AI în timpul testării poate să nu aibă nicio obligație clară de a-l dezvălui public dacă nu există o breșă de date, un impact asupra investitorilor, un prejudiciu pentru consumatori sau un declanșator de raportare specific sectorului. Legiuitorii din Senatul SUA analizează o legislație care ar obliga companiile de AI să demonstreze că au luat măsuri rezonabile pentru a preveni ca sistemele lor să cauzeze prejudicii. O propunere ar împuternici secretarul Departamentului de Comerț al SUA să solicite dovezi că companiile de AI iau măsuri de precauție pentru a preveni prejudiciile conform unui standard de „obligație de diligență”.

Postari asemanatoare