Odmetnuti AI sustavi i provale u informatičke sustave otvorili su u SAD-u raspravu o prijavi incidenata, skicirajući regulatorni okvir koji bi kompanijama trebao propisati procjenu rizika i odrediti odgovornost za štetu.
Kompanije trenutno po saveznim američkim zakonima ne moraju prijaviti opasno ponašanje AI sustava, novih sposobnosti ili drugih potencijalno rizičnih aktivnosti ako nisu doveli do konkretne štete.
Predloženi su zakoni kojima bi se od AI kompanija tražilo prijavljivanje opasnog ponašanja, poput pokušaja zaobilaženja ljudskog nadzora, no takav sustav na saveznoj razini zasad ne postoji.
Rasprave o strožim propisima intenzivirale su se u srpnju, nakon što je OpenAI objavio da su autonomni AI "agenti" zaobišli interne kontrole i prekoračili ograničenja u pristupu internetu, ugrozivši infrastrukturu AI startupa Hugging Face.
Stručnjaci su u međuvremenu izvijestili i o drugim incidentima u kojima su AI modeli povezani s OpenAI-jem navodno prekoračivali zadani okvir. Anthropic je pak objavio da su neki modeli Claudea tijekom kibernetičkih testiranja neovlašteno pristupili sustavima triju kompanija.
Pravni okvir
Postojeći pravni okvir za kompanije mogao bi se primijeniti i na pojedine incidente povezane s umjetnom inteligencijom, napominje Reuters.
Prema odredbama financijskog regulatora, Komisije za vrijednosne papire i burzu (SEC), kompanije čijim se dionicama trguje na burzi moraju u roku od četiri radna dana prijaviti kibernetički incident ako procijene da je on od važnosti za ulagače.
U prijavi moraju navesti prirodu, razmjere i vrijeme incidenta te njegov mogući utjecaj na poslovanje i financijsko stanje kompanije.
Pojedine savezne američke države uvele su i odredbe skrojene baš za AI kompanije. Kalifornija je tako usvojila zakon prema kojem kompanije s prihodom većim od 500 milijuna dolara moraju navesti procjenu rizika od gubitka kontrole nad tehnologijom i njezine upotrebe za razvoj biološkog oružja.
Za kršenje zakona predviđene su kazne do milijun dolara.
Zaštita podataka
Posebne odredbe vrijede za slučajeve u kojima AI sustavi otkriju ili izlože osobne podatke.
Svih 50 američkih saveznih država usvojilo je zakone prema kojima kompanije moraju obavijestiti fizičke osobe, a u nekim slučajevima i regulatore, o kibernetičkim 'provalama' ako su ugroženi osobni podaci.
Odredbe se razlikuju od države do države, a na saveznoj razini ne postoji jedinstveni propis o prijavi takvih incidenata.
U pojedinim sektorima, poput zdravstva i financija, savezni zakoni već obvezuju određene kompanije da obavijeste građane odnosno regulatore o 'provaljenim' osobnim podacima. Te odredbe mogu se primjenjivati i na AI kompanije ako snose odgovornost za takav incident.
Prostor za regulatora
Savezna komisija za trgovinu (FTC) nadležna je i za zaštitu potrošača i može pokrenuti postupak protiv kompanija zbog nepoštenih ili obmanjujućih poslovnih praksi. Mogli tako, primjerice, pokrenuti postupak i protiv kompanije koja zna za sigurnosne probleme AI sustava, ali ih skriva od korisnika ili neistinito tvrdi da je sustav siguran.
Ako je autonomni AI sustav sudjelovao u kaznenom djelu, ministarstvo pravosuđa moglo bi se pozvati na važeće propise o prijevarama, vrijednosnim papirima i kibernetičkom kriminalu i ustvrditi da je kompanija koja je razvila sustav svjesno ili krajnje neodgovorno tolerirala problematično ponašanje.
Problem je što kompanija možda nije dužna prijaviti javnosti opasno ponašanje AI sustava koje otkrije tijekom testiranja, ako nisu ukradeni podaci, odnosno ako korisnici ili ulagači nisu pretrpjeli štetu.
Zastupnici u Senatu trenutno razmatraju prijedlog zakona prema kojem bi AI kompanije morale dokazati da su poduzele mjere kako bi spriječile štetu, napominje Reuters.