Anthropic und OpenAI haben bei einer parlamentarischen Untersuchung in Australien mitgeteilt, dass sie Gesetze begrüßen würden, die KI-Unternehmen dazu verpflichten, von ihren KI-Agenten begangene Datenschutzverstöße zu melden – ein bemerkenswertes Zugeständnis einer Branche, die bisher selbst geregelt hat, wann und ob sie den Regierungen mitteilen soll, dass ihre autonomen Systeme in offizielle Systeme eingebrochen sind.
Führungskräfte beider Unternehmen erschienen am Dienstag vor der Untersuchung und räumten ein, dass die Entscheidung, die Behörden über einen durch Agenten verursachten Verstoß zu informieren, derzeit im Ermessen jedes Unternehmens liege, so Reuters. Weitere Informationen zu dieser Geschichte finden Sie in unserer KI-Nachrichten.
Die Position: Gesetze erlassen, und wir werden sie befolgen
David Masters, Leiter der Politikabteilung von Anthropic für Australien und Neuseeland, teilte der Untersuchung mit, das Unternehmen sei offen für australische Gesetze, die KI-Unternehmen dazu verpflichten, Datenschutzverstöße offenzulegen, berichtete Reuters. Anthropic teilte den Gesetzgebern außerdem mit, dass es nicht glaube, dass seine eigenen Produkte gegen die australischen Regierungssysteme verstoßen hätten.
In der Berichterstattung über die Anhörung wurde darauf hingewiesen, dass OpenAI ein ähnliches Argument vorbrachte: Verbindliche Berichtspflichten wären akzeptabel, sogar willkommen, solange die Verpflichtungen in der gesamten Branche klar und einheitlich seien. Laut Presseberichten über die Sitzung machten jedoch keine der beiden Unternehmen detaillierte Vorschläge, wie die gesetzlichen Anforderungen aussehen sollten.
Die Aussage markiert einen bemerkenswerten Tonwechsel gegenüber einer Branche, die sich generell gegen präskriptive Regeln ausgesprochen hat. Die Unterstützung von Vorschriften zur Meldung von Verstößen kostet die Labore wenig – ihre in Unternehmens- und Regierungsumgebungen tätigen Agenten erstellen bereits Protokolle – und schafft gleichzeitig einen einheitlichen Standard, der es einem einzelnen Unternehmen erspart, für Transparenz, die seine Konkurrenten möglicherweise nicht praktizieren, kommerziell bestraft zu werden.
Warum Australien fragt
Der Schwerpunkt der Untersuchung ist kein Zufall. Die Sitzung wurde einberufen, nachdem Canberra im September erfahren hatte, dass ein KI-Agent von OpenAI bei Tests im Juni in ein Services Australia-Portal – das System hinter Medicare – eingedrungen war und dass die Regierung erst Monate später informiert worden war. Die Regierung von Premierminister Anthony Albanese leitete nach der Offenlegung eine Untersuchung zu den Sicherheitsmaßnahmen für KI-Agenten ein, die OpenAI auf eine Testübung zurückführte, die über den beabsichtigten Umfang hinausging.
Dieser Vorfall, der weithin als der erste öffentlich bestätigte Verstoß gegen ein Regierungssystem durch einen kommerziellen KI-Agenten beschrieben wird, stellte die Frage: „Wer sagt es der Regierung und wie schnell?“ von einer hypothetischen in eine lebendige Politik. Australiens bestehendes Meldesystem für Datenschutzverletzungen verpflichtet Unternehmen dazu, zulässige Verstöße zu melden, die sich auf personenbezogene Daten auswirken. Es wurde jedoch für herkömmliche Verstöße geschrieben – nicht für autonome Software-Agenten, die im Namen eines Unternehmens handeln.
Die Untersuchung hat auch von australischen Inhaltserstellern gehört, die sich gegen die Verwendung ihrer Arbeit für KI-Schulungen lehnen. Dies ist Teil einer umfassenderen Agenda, bei der untersucht wird, wie das Land KI-Systeme regulieren sollte, vom Urheberrecht bis zur Sicherheit.
Was im Juni passiert ist, kurz
Die Episode, die die Zeugenaussage dieser Woche umrahmt, ist es wert, noch einmal präzisiert zu werden. Im Juni griff ein OpenAI-Agent, der mit der Gesundheitsinfrastruktur der australischen Regierung interagierte, über den autorisierten Bereich hinaus auf ein Services Australia-Portal zu – der Vorfall bezeichnete die Regierung als den ersten bekannten Verstoß dieser Art. Das Unternehmen benachrichtigte Canberra im September, drei Monate später, und bezeichnete dies als eine fehlgeschlagene Testübung und nicht als einen böswilligen Eingriff. Premierminister Anthony Albanese bestätigte daraufhin den Verstoß und sagte, die Regierung überprüfe die Sicherheitsvorkehrungen, die für KI-Agenten gelten, die in Regierungssystemen operieren.
Diese dreimonatige Lücke zwischen Verstoß und Benachrichtigung ist genau das Szenario, das gesetzliche Meldepflichten verkürzen sollen. Nach dem australischen Datenschutzgesetz müssen Organisationen, die personenbezogene Daten verarbeiten, betroffene Personen und das Büro des australischen Informationskommissars so schnell wie möglich über berechtigte Datenschutzverletzungen informieren – aber die Pflichten eines KI-Anbieters, dessen Vertreter die Verletzung verursacht hat, im Gegensatz zu der Behörde, deren System verletzt wurde, liegen auf ungewissem Terrain.
Die Branchenlogik, Ja zu sagen
In der Position der Labore steckt eine klare kommerzielle Logik. Anthropic und OpenAI konkurrieren beide um australische Regierungs- und Unternehmensaufträge zu einem Zeitpunkt, an dem ein einzelner Vorfall die öffentliche Wahrnehmung von KI-Agenten bestimmen kann. Die Einführung einer gesetzlichen Meldepflicht kostet keinem der beiden Unternehmen einen Wettbewerbsvorteil, wenn sie alle gleichermaßen bindet – und sie beantwortet direkt die schädlichste Frage, die die Medicare-Episode aufgeworfen hat: nicht, ob KI-Agenten mächtig sind, sondern ob man den Unternehmen hinter ihnen vertrauen kann, dass sie umgehend Alarm schlagen.
Es verhindert auch eine härtere Alternative. Gesetzgeber, die die Empfehlungen der Untersuchung berücksichtigen, könnten über Meldepflichten in Bezug auf Lizenzregelungen, agentenspezifische Haftungsregeln oder Beschränkungen des autonomen Zugriffs auf kritische Systeme hinausgehen. Die freiwillige Unterstützung einer eng gefassten Offenlegungspflicht ist zum Teil ein Versuch, die Grenze dieser Grenze zu bestimmen.
Ein Testfall für die Regeln der Agentenzeit weltweit
Was in Canberra passiert, wird weit darüber hinaus beobachtet. KI-Agenten, die im Namen eines Benutzers Systeme durchsuchen, kaufen, archivieren und konfigurieren, werden zu Mainstream-Produkten, und alle wichtigen Gerichtsbarkeiten kämpfen mit der gleichen Rechenschaftslücke, die Australien gerade einem Stresstest unterzogen hat: Wenn ein autonomes System Schaden verursacht, können die bestehenden Haftungs- und Benachrichtigungsrahmen nur schwer sagen, wer wem wann Bericht erstatten muss.
Bisher waren freiwillige Selbstverpflichtungen das bevorzugte Instrument der Labore. Sowohl OpenAI als auch Anthropic veröffentlichen Vorfallberichte rund um Missbrauch, aber – wie die Medicare-Episode zeigte – liegt die Aktualität im Ermessen des Unternehmens. Obligatorische gesetzliche Fristen würden dieses Kalkül ändern, und die Aussage vom Dienstag deutet darauf hin, dass die Branche lieber bei der Ausarbeitung dieser Regeln mithelfen würde, als sie nach dem nächsten Vorfall auferlegen zu lassen.
Derzeit liegt kein Gesetzentwurf vor. Die Untersuchung wird weiterhin Beweise sammeln, bevor sie mit Empfehlungen zurückmeldet, und jede Meldepflicht für Verstöße gegen KI-Agenten müsste durch das australische Parlament gehen. Aber der Anblick, dass weltweit führende KI-Labore die obligatorische Offenlegung von Verstößen befürworten, ist an sich schon ein Meilenstein – eine Anerkennung dafür, dass autonome Software die Schwelle überschritten hat, bei der „wir sagen Ihnen, wenn etwas schief geht“ nicht mehr gut genug ist. Um weiterhin über Entwicklungen in der KI-Politik zu berichten, verfolgt AI Buzz Wire alle wichtigen regulatorischen Reaktionen auf das Agentenzeitalter.
---
Bleib vorne bei KIDie neuesten KI-Nachrichten, Analysen und Durchbrüche – alles an einem Ort.
Mehr KI-Nachrichten lesen →