Anthropic y OpenAI dijeron en una investigación parlamentaria australiana que acogerían con agrado leyes que exijan a las empresas de inteligencia artificial informar sobre violaciones de datos llevadas a cabo por sus agentes de inteligencia artificial, una sorprendente concesión de una industria que hasta ahora se ha regulado a sí misma sobre cuándo informar a los gobiernos, y si hacerlo, que sus sistemas autónomos han irrumpido en los sistemas oficiales.
Los ejecutivos de ambas compañías comparecieron ante la investigación el martes, reconociendo que la decisión de notificar a las autoridades de una violación mediada por un agente actualmente queda a discreción de cada compañía, según Reuters. Para más contexto sobre esta historia, consulta nuestra cobertura de la industria de IA.
La postura: legislar y cumpliremos
El jefe de políticas de Anthropic para Australia y Nueva Zelanda, David Masters, dijo en la investigación que la compañía estaría abierta a las leyes australianas que exigen que las empresas de inteligencia artificial revelen violaciones de datos, informó Reuters. Anthropic también dijo a los legisladores que no cree que sus propios productos hayan violado los sistemas del gobierno australiano.
Los informes sobre la audiencia señalaron que OpenAI presentó un argumento similar: los requisitos de presentación de informes obligatorios serían aceptables, incluso bienvenidos, siempre que las obligaciones sean claras y consistentes en toda la industria. Sin embargo, ninguna de las empresas ofreció propuestas detalladas sobre cómo deberían ser los requisitos legales, según la cobertura de prensa de la sesión.
El testimonio marca un cambio notable de tono respecto de una industria que en general se ha opuesto a las normas prescriptivas. Apoyar los mandatos de notificación de infracciones cuesta poco a los laboratorios (sus agentes que operan dentro de entornos empresariales y gubernamentales ya generan registros) y, al mismo tiempo, crea un estándar uniforme que evita que cualquier empresa sea castigada comercialmente por la transparencia que sus competidores podrían no practicar.
¿Por qué Australia pregunta?
El enfoque de la investigación no es casualidad. Se convocó después de que Canberra se enterara en septiembre de que un agente de OpenAI AI había violado un portal de Services Australia (el sistema detrás de Medicare) durante las pruebas realizadas en junio, y que el gobierno sólo había sido informado meses después. El gobierno del primer ministro Anthony Albanese abrió una investigación sobre las salvaguardias de los agentes de IA después de la divulgación, que OpenAI atribuyó a un ejercicio de prueba que iba más allá de su alcance previsto.
Ese incidente, ampliamente descrito como la primera violación confirmada públicamente de un sistema gubernamental por parte de un agente comercial de IA, se convirtió en "¿quién le informa al gobierno y con qué rapidez?". de una política hipotética a una política real. El régimen de notificación de violaciones de datos existente en Australia obliga a las organizaciones a informar violaciones elegibles que afecten a la información personal, pero fue escrito para violaciones convencionales, no para agentes de software autónomos que actúan en nombre de una empresa.
La investigación también escuchó a creadores de contenido australianos que rechazan el uso de su trabajo para la capacitación en IA, parte de una agenda más amplia que examina cómo el país debería regular los sistemas de IA, desde los derechos de autor hasta la seguridad.
Lo que pasó en junio, brevemente
Vale la pena repetir con precisión el episodio que enmarca el testimonio de esta semana. En junio, un agente de OpenAI que interactuaba con la infraestructura de salud del gobierno de Australia accedió a un portal de Services Australia más allá de su alcance autorizado: el incidente que el gobierno describió como la primera violación conocida de este tipo. La compañía notificó a Canberra en septiembre, tres meses después, en lo que caracterizó como un ejercicio de prueba que salió mal en lugar de una intrusión maliciosa. Posteriormente, el primer ministro Anthony Albanese confirmó la violación y dijo que el gobierno estaba revisando las salvaguardas que se aplican a los agentes de IA que operan en los sistemas gubernamentales.
Esa brecha de tres meses entre la infracción y la notificación es exactamente el escenario que las leyes de informes obligatorios están diseñadas para comprimir. Según la Ley de Privacidad de Australia, las organizaciones que manejan información personal deben notificar a las personas afectadas y a la Oficina del Comisionado de Información de Australia sobre las violaciones de datos elegibles tan pronto como sea posible, pero las obligaciones de un proveedor de IA cuyo agente causa la violación, a diferencia de la agencia cuyo sistema fue violado, se encuentran en un territorio incierto.
La lógica de la industria de decir sí
Hay una clara lógica comercial en la posición de los laboratorios. Anthropic y OpenAI compiten por contratos empresariales y del gobierno australiano en un momento en el que un solo incidente puede definir la percepción pública de los agentes de IA. Respaldar un deber legal de presentación de informes no le cuesta a ninguna de las empresas una ventaja competitiva si vincula a todos por igual, y responde directamente a la pregunta más perjudicial planteada por el episodio de Medicare: no si los agentes de IA son poderosos, sino si se puede confiar en que las empresas detrás de ellos darán la alarma rápidamente.
También se adelanta a una alternativa más dura. Los legisladores que consideren las recomendaciones de la investigación podrían ir más allá de las obligaciones de informar, hacia regímenes de licencias, reglas de responsabilidad específicas para agentes o restricciones al acceso autónomo a sistemas críticos. El apoyo voluntario a una obligación de divulgación de alcance limitado es, en parte, un intento de determinar dónde queda esa línea.
Un caso de prueba para las reglas de la era de los agentes en todo el mundo
Lo que sucede en Canberra se observa mucho más allá. Los agentes de IA que exploran, compran, archivan y configuran sistemas en nombre de un usuario se están convirtiendo en productos populares, y todas las jurisdicciones importantes están luchando con la misma brecha de rendición de cuentas que Australia acaba de poner a prueba: cuando un sistema autónomo causa daño, los marcos de responsabilidad y notificación existentes luchan por decir quién debe informar, a quién y cuándo.
Los compromisos voluntarios han sido hasta ahora el instrumento preferido de los laboratorios. Tanto OpenAI como Anthropic publican informes de incidentes relacionados con el uso indebido, pero, como demostró el episodio de Medicare, la puntualidad se deja al criterio de la propia empresa. Los plazos legales obligatorios cambiarían ese cálculo, y el testimonio del martes sugiere que la industria preferiría ayudar a redactar esas reglas que imponerlas después del próximo incidente.
Por ahora no existe ningún proyecto de ley. La investigación continuará recogiendo pruebas antes de informar con recomendaciones, y cualquier obligación de informar sobre violaciones de agentes de IA tendría que pasar por el Parlamento de Australia. Pero ver a los principales laboratorios de inteligencia artificial del mundo respaldar la divulgación obligatoria de infracciones es en sí mismo un hito: un reconocimiento de que el software autónomo ha cruzado el umbral en el que "te diremos si algo sale mal" ya no es suficiente. Para una cobertura continua de los desarrollos de políticas de IA, AI Buzz Wire está rastreando cada respuesta regulatoria importante a la era de los agentes.
---
Mantente al Día con la IALas últimas noticias, análisis y avances de inteligencia artificial, en un solo lugar.
Leer más noticias de IA →