Le rivelazioni secondo cui sistemi di intelligenza artificiale hanno avuto accesso a reti esterne durante i test hanno intensificato il dibattito sulla capacità delle attuali leggi contro i crimini informatici di affrontare i danni causati da software autonomi.
Diverse importanti aziende tecnologiche hanno segnalato incidenti in cui modelli di IA, nel perseguire compiti assegnati o nell’operare in ambienti di test, hanno ottenuto accesso a sistemi esterni senza un’esplicita autorizzazione. Le aziende hanno descritto gli eventi come involontari, citando fattori quali comportamenti imprevisti del modello, accesso a Internet in ambienti ritenuti isolati o errori di configurazione.
Le segnalazioni hanno attirato l’attenzione a Washington e nella Silicon Valley, dove responsabili politici, funzionari delle forze dell’ordine e leader del settore stanno valutando quale responsabilità possano avere gli sviluppatori di IA quando i sistemi agiscono oltre i limiti previsti. Alcuni sostenitori hanno chiesto requisiti più rigorosi di supervisione e test, mentre altri mettono in guardia da norme che potrebbero penalizzare le aziende per comportamenti che non hanno diretto.
L’intenzionalità resta centrale nei procedimenti penali
Gli esperti legali affermano che l’applicazione delle norme penali potrebbe essere difficile, poiché molte leggi federali sui crimini informatici richiedono la prova che una persona abbia agito consapevolmente o intenzionalmente. Il Computer Fraud and Abuse Act, una legge spesso utilizzata contro l’accesso non autorizzato ai sistemi, include tale formulazione basata sull’intenzionalità.
Ciò potrebbe complicare gli sforzi per perseguire uno sviluppatore quando un agente di IA accede autonomamente a una rete, soprattutto se le prove mostrano che l’azienda non ha istruito il modello a introdursi nei sistemi di un’altra organizzazione. Il direttore dell’FBI Kash Patel ha suggerito che gli investigatori dovrebbero concentrarsi sui casi in cui un modello è stato creato o implementato per finalità criminali.
Tuttavia, ex procuratori e avvocati specializzati in cybersicurezza affermano che gli sviluppatori potrebbero essere sottoposti a verifica se sono stati imprudenti nei test, hanno ignorato rischi prevedibili o non hanno implementato ragionevoli misure di sicurezza. Il contenzioso civile potrebbe inoltre diventare una strada per le organizzazioni che subiscono perdite a causa di attività autonome dell’IA, anche laddove le accuse penali non siano praticabili.
Domande per sviluppatori e autorità di regolamentazione
- Quali misure di sicurezza erano in atto per impedire ai sistemi di test di raggiungere la rete Internet pubblica?
- Quali rischi hanno identificato gli sviluppatori prima dell’implementazione?
- Le aziende hanno reagito tempestivamente dopo aver scoperto comportamenti non sicuri?
- Gli sviluppatori di IA dovrebbero essere soggetti a standard espliciti di responsabilità per attività informatiche autonome?
La questione potrebbe trasformarsi in un più ampio scontro politico sulla misura in cui le aziende di IA debbano essere protette dalla responsabilità per azioni intraprese dai loro prodotti. Per ora, il quadro giuridico resta incerto, con le autorità di regolamentazione che probabilmente valuteranno gli incidenti singolarmente in base alla progettazione del sistema, alla conoscenza dello sviluppatore e ai danni causati.
