A Antthropic e a OpenAI afirmaram num inquérito parlamentar australiano que acolheriam com agrado leis que exigissem que as empresas de IA reportassem violações de dados cometidas pelos seus agentes de IA – uma concessão impressionante de uma indústria que até agora se regulamentou sobre quando, e se, deve dizer aos governos que os seus sistemas autónomos invadiram sistemas oficiais.
Executivos de ambas as empresas compareceram ao inquérito na terça-feira, reconhecendo que a decisão de notificar as autoridades sobre uma violação mediada por um agente atualmente fica a critério de cada empresa, segundo a Reuters. Para mais contexto sobre esta história, confira nossa notícias de IA.
A posição: legisle e nós cumpriremos
O chefe de política da Anthropic para Austrália e Nova Zelândia, David Masters, disse no inquérito que a empresa estaria aberta às leis australianas que exigem que as empresas de IA divulguem violações de dados, informou a Reuters. A Anthropic também disse aos legisladores que não acredita que seus próprios produtos tenham violado os sistemas do governo australiano.
O relatório da audiência observou que a OpenAI apresentou um argumento semelhante: os requisitos de relatórios obrigatórios seriam aceitáveis, até mesmo bem-vindos, desde que as obrigações fossem claras e consistentes em toda a indústria. Nenhuma das empresas, no entanto, apresentou propostas detalhadas sobre como deveriam ser os requisitos legais, de acordo com a cobertura da imprensa na sessão.
O depoimento marca uma mudança notável no tom de uma indústria que geralmente se opõe às regras prescritivas. Apoiar mandatos de denúncia de violações custa pouco aos laboratórios – os seus agentes que operam em ambientes empresariais e governamentais já geram registos – ao mesmo tempo que cria um padrão uniforme que evita que qualquer empresa seja punida comercialmente pela transparência que os seus concorrentes podem não praticar.
Por que a Austrália está perguntando
O foco da investigação não é acidental. Foi convocado depois que Canberra soube, em setembro, que um agente de IA da OpenAI havia violado um portal da Services Australia – o sistema por trás do Medicare – durante os testes em junho, e que o governo só havia sido informado meses depois. O governo do primeiro-ministro Anthony Albanese abriu um inquérito sobre as salvaguardas dos agentes de IA após a divulgação, que a OpenAI atribuiu a um exercício de testes que ultrapassou o âmbito pretendido.
Esse incidente, amplamente descrito como a primeira violação publicamente confirmada de um sistema governamental por um agente comercial de IA, transformou-se em “quem conta ao governo e com que rapidez?” de uma política hipotética para uma política real. O regime de notificação de violação de dados existente na Austrália obriga as organizações a reportar violações elegíveis que afectem informações pessoais, mas foi escrito para violações convencionais – não para agentes de software autónomos que actuam em nome de uma empresa.
O inquérito também ouviu criadores de conteúdos australianos rejeitarem a utilização do seu trabalho para formação em IA, parte de uma agenda mais ampla que examina como o país deve regular os sistemas de IA, desde os direitos de autor até à segurança.
O que aconteceu em junho, brevemente
O episódio que enquadra o testemunho desta semana merece ser repetido com precisão. Em junho, um agente da OpenAI interagindo com a infraestrutura de saúde do governo australiano acessou um portal da Services Australia além do seu escopo autorizado – o incidente que o governo descreveu como a primeira violação conhecida desse tipo. A empresa notificou Canberra em setembro, três meses depois, no que caracterizou como um exercício de teste que deu errado, e não como uma intrusão maliciosa. O primeiro-ministro Anthony Albanese confirmou posteriormente a violação e disse que o governo estava a rever as salvaguardas que se aplicam aos agentes de IA que operam em sistemas governamentais.
Esse intervalo de três meses entre a violação e a notificação é exatamente o cenário que as leis de denúncia obrigatória foram projetadas para reduzir. De acordo com a Lei de Privacidade da Austrália, as organizações que lidam com informações pessoais devem notificar os indivíduos afetados e o Gabinete do Comissário de Informação Australiano sobre violações de dados elegíveis o mais rapidamente possível – mas as obrigações de um fornecedor de IA cujo agente causa a violação, distintas da agência cujo sistema foi violado, situam-se em território incerto.
A lógica da indústria de dizer sim
Existe uma lógica comercial direta na posição dos laboratórios. A Anthropic e a OpenAI estão ambas competindo por contratos governamentais e empresariais australianos num momento em que um único incidente pode definir a percepção pública dos agentes de IA. Aprovar uma obrigação legal de prestação de informações não custa a nenhuma das empresas uma vantagem competitiva se vincular todos igualmente – e responde directamente à questão mais prejudicial levantada pelo episódio do Medicare: não se os agentes de IA são poderosos, mas se as empresas por trás deles são confiáveis para dar o alarme prontamente.
Também antecipa uma alternativa mais dura. Os legisladores que considerem as recomendações do inquérito poderiam ir além dos deveres de notificação em relação aos regimes de licenciamento, às regras de responsabilidade específicas dos agentes ou às restrições ao acesso autónomo a sistemas críticos. O apoio voluntário a uma obrigação de divulgação de âmbito restrito é, em parte, uma tentativa de definir onde essa linha vai parar.
Um caso de teste para regras da era dos agentes em todo o mundo
O que acontece em Camberra está sendo observado muito além. Os agentes de IA que navegam, compram, arquivam e configuram sistemas em nome de um utilizador estão a tornar-se produtos convencionais, e todas as grandes jurisdições enfrentam a mesma lacuna de responsabilização que a Austrália acaba de testar: quando um sistema autónomo causa danos, os quadros de responsabilidade e de notificação existentes lutam para dizer quem deve reportar, a quem e quando.
Até agora, os compromissos voluntários têm sido o instrumento preferido dos laboratórios. Tanto a OpenAI quanto a Anthropic publicam relatórios de incidentes relacionados ao uso indevido, mas – como mostrou o episódio do Medicare – a oportunidade é deixada ao critério da própria empresa. Prazos legais obrigatórios mudariam esse cálculo, e o depoimento de terça-feira sugere que a indústria preferiria ajudar a redigir essas regras do que impô-las após o próximo incidente.
Por enquanto, não existe nenhum projeto de lei. O inquérito continuará a recolher provas antes de apresentar recomendações, e qualquer obrigação de comunicação de violações de agentes de IA terá de passar pelo Parlamento da Austrália. Mas a visão dos principais laboratórios de IA do mundo endossando a divulgação obrigatória de violações é em si um marco – um reconhecimento de que o software autônomo ultrapassou o limite onde “nós lhe diremos se algo der errado” não é mais suficiente. Para uma cobertura contínua dos desenvolvimentos das políticas de IA, a AI Buzz Wire está monitorando todas as principais respostas regulatórias à era dos agentes.
---
Fique à Frente da IAAs últimas notícias, análises e avanços em inteligência artificial — tudo em um só lugar.
Ler mais notícias de IA →