umjetna inteligencija UI AI poslovanje
PIXABAY
nova regulativa

Problemi zbog “UI odmetnika”: Kompanije za razvoj umjetne inteligencije trebaju prijavljivati opasno ponašanje

Tvrtke u SAD-u trenutno ne moraju prijaviti opasno ponašanje sustava umjetne inteligencije ako nisu doveli do štete

Odmetnuti UI sustavi i provale u informatičke sustave otvorili su u SAD-u raspravu o prijavi incidenata, skicirajući regulatorni okvir koji bi kompanijama trebao propisati procjenu rizika i odrediti odgovornost za štetu.

Kompanije trenutno po saveznim američkim zakonima ne moraju prijaviti opasno ponašanje sustava umjetne inteligencije, novih sposobnosti ili drugih potencijalno rizičnih aktivnosti ako nisu doveli do konkretne štete. Predloženi su zakoni kojima bi se od UI kompanija tražilo prijavljivanje opasnog ponašanja, poput pokušaja zaobilaženja ljudskog nadzora, no takav sustav na saveznoj razini zasad ne postoji.

Rasprave o strožim propisima intenzivirale su se u srpnju, nakon što je OpenAI objavio da su autonomni UI "agenti" zaobišli interne kontrole i prekoračili ograničenja u pristupu internetu, ugrozivši infrastrukturu UI startupa Hugging Face. Stručnjaci su u međuvremenu izvijestili i o drugim incidentima u kojima su UI modeli povezani s OpenAI-jem navodno prekoračivali zadani okvir. Anthropic je pak objavio da su neki modeli Claudea tijekom kibernetičkih testiranja neovlašteno pristupili sustavima triju kompanija. Postojeći pravni okvir za kompanije mogao bi se primijeniti i na pojedine incidente povezane s umjetnom inteligencijom, napominje Reuters.

Prema odredbama financijskog regulatora, Komisije za vrijednosne papire i burzu (SEC), kompanije čijim se dionicama trguje na burzi moraju u roku od četiri radna dana prijaviti kibernetički incident ako procijene da je on od važnosti za ulagače. U prijavi moraju navesti prirodu, razmjere i vrijeme incidenta te njegov mogući utjecaj na poslovanje i financijsko stanje kompanije. Pojedine savezne američke države uvele su i odredbe skrojene baš za UI kompanije. Kalifornija je tako usvojila zakon prema kojem kompanije s prihodom većim od 500 milijuna dolara moraju navesti procjenu rizika od gubitka kontrole nad tehnologijom i njezine upotrebe za razvoj biološkog oružja. Za kršenje zakona predviđene su kazne do milijun dolara.

Posebne odredbe vrijede za slučajeve u kojima UI sustavi otkriju ili izlože osobne podatke. Svih 50 američkih saveznih država usvojilo je zakone prema kojima kompanije moraju obavijestiti fizičke osobe, a u nekim slučajevima i regulatore, o kibernetičkim provalama ako su ugroženi osobni podaci. Odredbe se razlikuju od države do države, a na saveznoj razini ne postoji jedinstveni propis o prijavi takvih incidenata.

DOKAZATI DA SU PODUZETE NUŽNE MJERE SPRJEČAVANJA ŠTETE

Američka Savezna komisija za trgovinu (FTC) nadležna je i za zaštitu potrošača i može pokrenuti postupak protiv kompanija zbog nepoštenih ili obmanjujućih poslovnih praksi. Mogli bi tako, primjerice, pokrenuti postupak i protiv kompanije koja zna za sigurnosne probleme UI sustava, ali ih skriva od korisnika ili neistinito tvrdi da je sustav siguran. Zastupnici u Senatu trenutno razmatraju prijedlog zakona prema kojem bi UI kompanije morale dokazati da su poduzele mjere kako bi spriječile štetu, napominje Reuters.