Anthropic et OpenAI ont déclaré lors d'une enquête parlementaire australienne qu'ils accueilleraient favorablement des lois obligeant les sociétés d'IA à signaler les violations de données commises par leurs agents d'IA – une concession frappante de la part d'une industrie qui s'est jusqu'à présent réglementée elle-même quant au moment et à l'opportunité de dire aux gouvernements que ses systèmes autonomes ont pénétré par effraction dans les systèmes officiels.
Les dirigeants des deux sociétés ont comparu mardi devant l'enquête, reconnaissant que la décision d'informer les autorités d'une violation médiée par un agent est actuellement à la discrétion de chaque entreprise, selon Reuters. Pour plus de contexte sur cette histoire, consultez notre plus d'articles sur l'IA.
La position : légiférer, et nous nous conformerons
Le responsable de la politique d'Anthropic pour l'Australie et la Nouvelle-Zélande, David Masters, a déclaré lors de l'enquête que la société serait ouverte aux lois australiennes exigeant que les sociétés d'IA divulguent les violations de données, a rapporté Reuters. Anthropic a également déclaré aux législateurs qu'elle ne pensait pas que ses propres produits avaient enfreint les systèmes du gouvernement australien.
Le rapport de l'audience a noté qu'OpenAI a avancé un argument similaire : les exigences de déclaration obligatoires seraient acceptables, voire bienvenues, à condition que les obligations soient claires et cohérentes dans l'ensemble du secteur. Aucune des deux sociétés n'a toutefois proposé de propositions détaillées sur ce à quoi devraient ressembler les exigences légales, selon la couverture médiatique de la session.
Ce témoignage marque un changement de ton notable par rapport à une industrie généralement opposée aux règles prescriptives. La prise en charge des mandats de signalement des violations coûte peu aux laboratoires – leurs agents opérant dans des environnements d'entreprise et gouvernementaux génèrent déjà des journaux – tout en créant une norme uniforme qui évite à toute entreprise d'être punie commercialement pour la transparence que ses concurrents pourraient ne pas pratiquer.
Pourquoi l'Australie demande
L’orientation de l’enquête n’est pas le fruit du hasard. Elle a été convoquée après que Canberra a appris en septembre qu'un agent d'OpenAI AI avait violé un portail de Services Australia – le système derrière Medicare – lors de tests en juin, et que le gouvernement n'avait été informé que des mois plus tard. Le gouvernement du Premier ministre Anthony Albanese a ouvert une enquête sur les mesures de protection des agents d'IA après la divulgation, qu'OpenAI a attribuée à un exercice de test dépassant le cadre prévu.
Cet incident, largement décrit comme la première violation publiquement confirmée d’un système gouvernemental par un agent commercial d’IA, s’est transformé en « qui en informe le gouvernement et à quelle vitesse ? » d’une politique hypothétique à une politique réelle. Le régime australien actuel de notification des violations de données oblige les organisations à signaler les violations éligibles affectant les informations personnelles, mais il a été rédigé pour les violations conventionnelles et non pour les agents logiciels autonomes agissant au nom d'une entreprise.
L'enquête a également entendu des créateurs de contenu australiens s'opposer à l'utilisation de leurs travaux pour la formation en IA, dans le cadre d'un programme plus large examinant la manière dont le pays devrait réglementer les systèmes d'IA, du droit d'auteur à la sécurité.
Que s'est-il passé en juin, brièvement
L'épisode qui encadre le témoignage de cette semaine mérite d'être rappelé avec précision. En juin, un agent OpenAI interagissant avec l'infrastructure de santé du gouvernement australien a accédé à un portail de Services Australia au-delà de sa portée autorisée – l'incident que le gouvernement a décrit comme la première violation connue de ce type. La société a informé Canberra en septembre, trois mois plus tard, de ce qu'elle a qualifié d'exercice de test qui a mal tourné plutôt que d'intrusion malveillante. Le Premier ministre Anthony Albanese a par la suite confirmé la violation et déclaré que le gouvernement réexaminait les garanties qui s'appliquent aux agents d'IA opérant sur les systèmes gouvernementaux.
Cet intervalle de trois mois entre la violation et la notification est exactement le scénario que les lois sur la déclaration obligatoire sont censées réduire. En vertu de la loi australienne sur la protection de la vie privée, les organisations traitant des informations personnelles doivent informer dès que possible les personnes concernées et le Bureau du commissaire australien à l'information des violations de données éligibles – mais les obligations d'un fournisseur d'IA dont l'agent est à l'origine de la violation, par opposition à l'agence dont le système a été violé, se situent en territoire incertain.
La logique industrielle de dire oui
Il y a une simple logique commerciale dans la position des laboratoires. Anthropic et OpenAI sont tous deux en compétition pour les contrats du gouvernement australien et des entreprises à un moment où un seul incident peut définir la perception du public à l'égard des agents d'IA. L’approbation d’une obligation légale de déclaration ne coûte à aucune des entreprises un avantage concurrentiel si elle lie tout le monde de manière égale – et cela répond directement à la question la plus dommageable soulevée par l’épisode Medicare : non pas si les agents d’IA sont puissants, mais si l’on peut faire confiance aux entreprises qui les sous-tendent pour tirer la sonnette d’alarme rapidement.
Cela anticipe également une alternative plus dure. Les législateurs qui envisagent les recommandations de l'enquête pourraient aller au-delà des obligations de déclaration vers des régimes de licences, des règles de responsabilité spécifiques aux agents ou des restrictions sur l'accès autonome aux systèmes critiques. Le soutien volontaire à une obligation de divulgation d’une portée étroite est, en partie, une tentative de déterminer où aboutit cette limite.
Un cas de test pour les règles de l'ère des agents dans le monde entier
Ce qui se passe à Canberra est observé bien au-delà. Les agents d'IA qui parcourent, achètent, classent et configurent des systèmes au nom d'un utilisateur deviennent des produits courants, et toutes les grandes juridictions sont aux prises avec le même déficit de responsabilité que l'Australie vient de tester : lorsqu'un système autonome cause un préjudice, les cadres de responsabilité et de notification existants ont du mal à dire qui doit signaler, à qui et quand.
Les engagements volontaires ont jusqu’à présent été l’instrument privilégié des laboratoires. OpenAI et Anthropic publient tous deux des rapports d'incidents concernant une utilisation abusive, mais – comme l'a montré l'épisode Medicare – la rapidité est laissée au propre jugement de l'entreprise. Des délais légaux obligatoires modifieraient ce calcul, et les témoignages de mardi suggèrent que l'industrie préférerait aider à rédiger ces règles plutôt que de les imposer après le prochain incident.
Pour l'instant, aucun projet de loi n'existe. L'enquête continuera à recueillir des preuves avant de formuler des recommandations, et toute obligation de signalement des violations d'agents d'IA devrait être soumise au Parlement australien. Mais le fait de voir les principaux laboratoires d'IA du monde approuver la divulgation obligatoire des violations est en soi une étape importante : la reconnaissance que les logiciels autonomes ont franchi le seuil où « nous vous dirons si quelque chose ne va pas » n'est plus suffisant. Pour une couverture continue des développements politiques en matière d’IA, AI Buzz Wire suit chaque réponse réglementaire majeure à l’ère des agents.
---
Restez à la Pointe de l'IALes dernières actualités, analyses et percées en IA — au même endroit.
Lire plus d'actualités IA →