Anthropic en OpenAI hebben in een Australisch parlementair onderzoek laten weten dat zij wetten zouden verwelkomen die AI-bedrijven verplichten datalekken te melden die door hun AI-agenten zijn gepleegd – een opvallende concessie van een industrie die tot nu toe zichzelf heeft gereguleerd over wanneer en of zij regeringen moet vertellen dat haar autonome systemen in officiële systemen zijn ingebroken.
Leidinggevenden van beide bedrijven verschenen dinsdag voor het onderzoek en erkenden dat de beslissing om de autoriteiten op de hoogte te stellen van een door agenten gemedieerde inbreuk momenteel aan het oordeel van elk bedrijf ligt, aldus Reuters. Voor meer context over dit verhaal, zie ons AI-trends.
Het standpunt: maak wetgeving, en wij zullen eraan voldoen
Anthropic's hoofd beleid voor Australië en Nieuw-Zeeland, David Masters, vertelde het onderzoek dat het bedrijf open zou staan voor Australische wetten die AI-bedrijven verplichten datalekken openbaar te maken, meldde Reuters. Anthropic vertelde de wetgevers ook dat het niet gelooft dat zijn eigen producten de Australische overheidssystemen hebben geschonden.
In de verslaggeving over de hoorzitting werd opgemerkt dat OpenAI een soortgelijk argument naar voren bracht: verplichte rapportagevereisten zouden acceptabel en zelfs welkom zijn, zolang de verplichtingen binnen de hele sector duidelijk en consistent zijn. Geen van beide bedrijven heeft echter gedetailleerde voorstellen gedaan voor hoe de wettelijke vereisten eruit zouden moeten zien, zo blijkt uit de berichtgeving in de pers over de sessie.
De getuigenis markeert een opmerkelijke toonverandering ten opzichte van een sector die zich over het algemeen tegen prescriptieve regels heeft verzet. Het ondersteunen van mandaten voor het melden van inbreuken kost de laboratoria weinig – hun agenten die binnen bedrijfs- en overheidsomgevingen opereren, genereren al logbestanden – terwijl er een uniforme standaard wordt gecreëerd die elk afzonderlijk bedrijf ervan weerhoudt commercieel gestraft te worden vanwege transparantie die zijn concurrenten misschien niet in de praktijk brengen.
Waarom Australië dit vraagt
De focus van het onderzoek is geen toeval. Het werd bijeengeroepen nadat Canberra in september hoorde dat een OpenAI AI-agent tijdens tests in juni een portal van Services Australia – het systeem achter Medicare – had binnengedrongen en dat de regering pas maanden later op de hoogte was gebracht. De regering van premier Anthony Albanese opende na de onthulling een onderzoek naar de beveiliging van AI-agenten, wat OpenAI toeschreef aan een testoefening die buiten het beoogde bereik viel.
Dat incident, dat algemeen wordt beschreven als de eerste publiekelijk bevestigde inbreuk op een overheidssysteem door een commerciële AI-agent, veranderde in de vraag: "Wie vertelt de regering, en hoe snel?" van een hypothetisch naar een levend beleid. Het bestaande Australische meldingsregime voor datalekken verplicht organisaties om in aanmerking komende inbreuken op persoonlijke informatie te melden, maar het is geschreven voor conventionele inbreuken – niet voor autonome softwareagenten die namens een bedrijf handelen.
Het onderzoek heeft ook gehoord van Australische makers van inhoud die het gebruik van hun werk voor AI-training terugdringen, onderdeel van een bredere agenda die onderzoekt hoe het land AI-systemen moet reguleren, van auteursrecht tot veiligheid.
Wat er in juni gebeurde, in het kort
De episode die de getuigenis van deze week omlijst, is de moeite waard om nauwkeurig te herhalen. In juni heeft een OpenAI-agent die communiceert met de gezondheidsinfrastructuur van de Australische overheid toegang gekregen tot een Services Australia-portaal dat buiten het toegestane bereik valt – het incident dat de regering heeft beschreven als de eerste bekende inbreuk in zijn soort. Het bedrijf bracht Canberra in september, drie maanden later, op de hoogte van wat het omschreef als een testoefening die fout ging en niet als een kwaadwillige inbraak. Premier Anthony Albanese bevestigde vervolgens de inbreuk en zei dat de regering de waarborgen aan het herzien was die van toepassing zijn op AI-agenten die op overheidssystemen opereren.
De periode van drie maanden tussen de inbreuk en de melding is precies het scenario dat verplichte rapportagewetten willen comprimeren. Volgens de Australische Privacy Act moeten organisaties die persoonlijke informatie verwerken, de betrokken personen en het Office of the Australian Information Commissioner zo snel mogelijk op de hoogte stellen van in aanmerking komende datalekken – maar de verplichtingen van een AI-leverancier wiens agent de inbreuk veroorzaakt, in tegenstelling tot de instantie wiens systeem werd geschonden, bevinden zich op onzeker terrein.
De logica van de industrie om ja te zeggen
Er schuilt een duidelijke commerciële logica in de positie van de laboratoria. Anthropic en OpenAI concurreren beide om Australische overheids- en bedrijfscontracten op een moment waarop een enkel incident de publieke perceptie van AI-agenten kan bepalen. Het goedkeuren van een wettelijke rapportageplicht kost geen van beide bedrijven een concurrentievoordeel als het iedereen in gelijke mate bindt – en het geeft direct antwoord op de meest schadelijke vraag die in de Medicare-episode is opgeworpen: niet of AI-agenten machtig zijn, maar of de bedrijven erachter kunnen worden vertrouwd om snel alarm te slaan.
Het loopt ook vooruit op een harder alternatief. Wetgevers die de aanbevelingen van het onderzoek in overweging nemen, zouden verder kunnen gaan dan rapportageverplichtingen ten aanzien van vergunningsregimes, agentspecifieke aansprakelijkheidsregels of beperkingen op autonome toegang tot kritieke systemen. Vrijwillige steun voor een openbaarmakingsplicht met een beperkte reikwijdte is gedeeltelijk een poging om vorm te geven waar die grens terechtkomt.
Een testcase voor regels uit het agenttijdperk wereldwijd
Wat er in Canberra gebeurt, wordt tot ver daarbuiten in de gaten gehouden. AI-agenten die namens een gebruiker systemen doorzoeken, kopen, archiveren en configureren, worden mainstream-producten, en elke grote jurisdictie worstelt met dezelfde aansprakelijkheidskloof die Australië zojuist aan een stresstest heeft onderworpen: wanneer een autonoom systeem schade veroorzaakt, hebben bestaande aansprakelijkheids- en meldingskaders moeite om te zeggen wie moet rapporteren, aan wie en wanneer.
Vrijwillige toezeggingen zijn tot nu toe het voorkeursinstrument van de laboratoria geweest. Zowel OpenAI als Anthropic publiceren incidentrapportage rond misbruik, maar – zoals de Medicare-aflevering liet zien – wordt de tijdigheid aan het eigen oordeel van het bedrijf overgelaten. Verplichte wettelijke deadlines zouden die calculus veranderen, en de getuigenis van dinsdag suggereert dat de industrie liever zou helpen bij het schrijven van die regels dan dat ze na het volgende incident worden opgelegd.
Voorlopig bestaat er geen wetsvoorstel. Het onderzoek zal doorgaan met het verzamelen van bewijsmateriaal voordat het rapporteert met aanbevelingen, en elke rapportageverplichting voor schendingen van AI-agenten zou via het Australische parlement moeten lopen. Maar de aanblik van 's werelds toonaangevende AI-laboratoria die de verplichte openbaarmaking van inbreuken onderschrijven, is op zichzelf al een mijlpaal: een erkenning dat autonome software de drempel heeft overschreden waarop "we u zullen vertellen of er iets misgaat" niet langer goed genoeg is. Om de ontwikkelingen op het gebied van AI-beleid voortdurend te kunnen blijven volgen, volgt AI Buzz Wire elke belangrijke reactie van de toezichthouders op het agententijdperk.
---
Blijf Voorop met AIHet laatste AI-nieuws, analyses en doorbraken — allemaal op één plek.
Lees meer AI-nieuws →