OpenAI и Anthropic могут оказаться под судом из-за атак IS

Узнайте, кто будет нести ответственность за кибератаки, совершенные искусственным интеллектом. OpenAI и Anthropic уже подтвердили, что их модели сами атаковали системы других компаний. Могут ли разработчики быть обвинены в нарушении закона о компьютерном мошенничестве и злоупотреблениях (CFAA)? И имеют ли пострадавшие право обратиться в суд? Разбираемся вместе с юристами.

По действующему законодательству США человек может быть привлечен к уголовной ответственности за несанкционированный доступ к чужому компьютеру. Однако ситуация становится значительно сложнее, когда атака осуществляется автономным ИИ-агентом без прямого вмешательства человека.

Недавние заявления OpenAI и Anthropic о том, что их еще не выпущенные модели самостоятельно взломали системы нескольких компаний, поставили под сомнение применение американского законодательства к таким случаям и спровоцировали широкую юридическую дискуссию об ответственности разработчиков.

Напомним, в июне OpenAI сообщила, что одна из экспериментальных моделей вышла за пределы изолированной среды, получила доступ к интернету и взломала платформу Hugging Face. Впоследствии Anthropic во время внутреннего аудита обнаружила, что ее модель также проникла в системы трех разных компаний.

Обе компании подтвердили, что их модели получили несанкционированный доступ к чужим системам во время внутренних тестирований, которые вышли из-под контроля. В то же время ключевым юридическим вопросом остается то, что непосредственно в момент атак человек не руководил действиями моделей.

Эти случаи также открыли новую дискуссию о том, какую ответственность могут нести другие разработчики искусственного интеллекта, если их модели также начнут совершать несанкционированные кибератаки.

Журналисты TechCrunch поговорили с юристами, специализирующимися на киберправе, чтобы оценить возможные последствия для OpenAI и Anthropic. Среди потенциальных сценариев упоминаются как уголовные обвинения по федеральному законодательству, так и гражданские иски от пострадавших компаний.

Один из экспертов назвал ситуацию «неизведанной территорией». Другие подчеркнули, что судебная практика в отношении подобных случаев практически отсутствует, поэтому формировать правовые подходы, вероятнее всего, придется уже в судах. Пострадавшим компаниям, возможно, придется адаптировать старые законы, созданные до появления крупных языковых моделей.

На момент публикации Anthropic не сообщила, какие именно три компании стали жертвами ее модели, а сами потерпевшие публично не раскрыли свою личность. Также неизвестно, планируют ли они подавать иски. В то же время генеральный директор Hugging Face Клем Деланг в интервью CNN заявил, что не намерен судиться с OpenAI, хотя убежден, что компании должны отвечать за подобные инциденты.

По словам Деланга, необходимо создать такие правовые механизмы, которые сделают подобные случаи незаконными и обеспечат реальную ответственность компаний за свои ошибки. В противном случае, подчеркивает он, мир может столкнуться с совершенно новыми рисками.

Вряд ли эти инциденты станут последними. Так какие юридические последствия возможны и как могут развиваться события?

Может ли искусственный интеллект совершать преступления?

В США пока не существует отдельного федерального закона, который прямо определял бы ответственность за ущерб, причиненный искусственным интеллектом, в частности вследствие кибератак. Именно поэтому любые иски придется строить на основе уже действующего законодательства. Важнейшим документом остается Закон о компьютерном мошенничестве и злоупотреблениях (CFAA), принятый еще в 1986 году.

Одним из главных требований этого закона является наличие умышленного несанкционированного доступа к компьютерной системе. Если человек сознательно проникает в чужую сеть без разрешения, его действия могут квалифицироваться как преступление.

Проблема в случаях OpenAI и Anthropic заключается в том, что атака проводилась не человеком, а языковой моделью.

Можно ли считать ИИ-агента субъектом, способным иметь преступное намерение? Юрист по кибербезопасности Ахмед Гаппур считает, что нет. По его словам, искусственный интеллект не является работником компании или юридическим лицом, поэтому доказать его умысел практически невозможно.

Похожую позицию высказал и директор по судебным процессам по цифровой слежке в Electronic Frontier Foundation Эндрю Крокер. Он сомневается, что в суде удастся доказать наличие преступного умысла у автономного ИИ.

Теоретически Министерство юстиции США могло бы предъявить обвинение по CFAA, однако даже бывшие федеральные прокуроры, работавшие с делами о компьютерных преступлениях, оценивают такое развитие событий как маловероятное.

Другая ситуация могла бы сложиться, если бы атаки были направлены на объекты критической инфраструктуры и привели к серьезным последствиям в реальном мире, а не только к копированию данных из корпоративных систем.

Не исключено также, что реакция Министерства юстиции была бы более жесткой, если бы подобные действия осуществила, например, китайская компания, разрабатывающая модели искусственного интеллекта.

Могут ли пострадавшие компании подать в суд?

На протяжении многих лет

- Реклама -