Anthropic och OpenAI har sagt till en australiensisk parlamentarisk utredning att de skulle välkomna lagar som kräver att AI-företag rapporterar dataintrång utförda av deras AI-agenter – en slående eftergift från en industri som hittills har reglerat sig själv om när och om de ska berätta för regeringar att dess autonoma system har brutit sig in i officiella system.
Chefer från båda företagen dök upp inför utredningen på tisdagen, och erkände att beslutet att meddela myndigheterna om ett agentförmedlat intrång för närvarande ligger efter varje företags gottfinnande, enligt Reuters. For more context on this story, see our ongoing AI trends.
Positionen: lagstifta, och vi kommer att följa
Anthropics policychef för Australien och Nya Zeeland, David Masters, sa till utredningen att företaget skulle vara öppet för australiensiska lagar som kräver att AI-företag avslöjar dataintrång, rapporterade Reuters. Anthropic sa också till lagstiftare att de inte tror att dess egna produkter har brutit mot australiensiska regeringssystem.
I rapporteringen från utfrågningen noterades att OpenAI gjorde ett liknande argument: obligatoriska rapporteringskrav skulle vara acceptabla, till och med välkomna, så länge som skyldigheterna är tydliga och konsekventa inom branschen. Inget av bolagen kom dock med detaljerade förslag på hur lagkraven skulle se ut, enligt pressbevakningen av sessionen.
Vittnesmålet markerar ett anmärkningsvärt tonskifte från en bransch som generellt har motsatt sig föreskrivande regler. Att stödja mandat för intrångsrapportering kostar labbet lite – deras agenter som arbetar inom företags- och regeringsmiljöer genererar redan loggar – samtidigt som de skapar en enhetlig standard som besparar ett enskilt företag från att straffas kommersiellt för insyn som konkurrenterna kanske inte utövar.
Varför frågar Australien
Utredningens fokus är ingen tillfällighet. Den sammankallades efter att Canberra fick veta i september att en OpenAI AI-agent hade brutit mot en Services Australia-portal – systemet bakom Medicare – under tester i juni, och att regeringen först hade informerats månader senare. Premiärminister Anthony Albaneses regering inledde en utredning om skyddsåtgärder för AI-agenter efter avslöjandet, vilket OpenAI tillskrev en testövning som sträckte sig utanför dess avsedda räckvidd.
Den incidenten, allmänt beskriven som det första offentligt bekräftade brottet mot ett statligt system av en kommersiell AI-agent, blev "vem berättar för regeringen och hur snabbt?" från en hypotetisk till en levande politik. Australiens befintliga system för meddelanden om dataintrång tvingar organisationer att rapportera kvalificerade intrång som påverkar personlig information, men den skrevs för konventionella intrång – inte för autonoma programvaruagenter som agerar på ett företags vägnar.
Undersökningen har också hört från australiensiska innehållsskapare som trycker tillbaka på användningen av deras arbete för AI-utbildning, en del av en bredare agenda som undersöker hur landet ska reglera AI-system, från upphovsrätt till säkerhet.
Vad som hände i juni, kortfattat
Avsnittet som ramar in veckans vittnesbörd är värt att upprepa exakt. I juni fick en OpenAI-agent som interagerade med Australiens statliga hälsoinfrastruktur åtkomst till en Services Australia-portal utanför dess auktoriserade räckvidd – incidenten som regeringen har beskrivit som den första kända överträdelsen i sitt slag. Företaget meddelade Canberra i september, tre månader senare, i vad det karakteriserade som en testövning som gick fel snarare än ett skadligt intrång. Premiärminister Anthony Albanese bekräftade därefter intrånget och sa att regeringen ser över de skyddsåtgärder som gäller för AI-agenter som arbetar på statliga system.
Det tre månader långa gapet mellan överträdelse och anmälan är exakt det scenario som obligatoriska rapporteringslagar är utformade för att komprimera. Enligt Australiens Privacy Act måste organisationer som hanterar personlig information underrätta drabbade individer och Office of the Australian Information Commissioner om kvalificerade dataintrång så snart som möjligt – men skyldigheterna för en AI-leverantör vars agent orsakar intrånget, till skillnad från byrån vars system bröts in, ligger i osäkert territorium.
Branschlogiken att säga ja
Det finns en rak kommersiell logik i labbets position. Anthropic och OpenAI tävlar båda om australiensiska regerings- och företagskontrakt i ett ögonblick då en enda incident kan definiera allmänhetens uppfattning om AI-agenter. Att godkänna en lagstadgad rapporteringsplikt kostar inget av företagen någon konkurrensfördel om det binder alla lika – och det svarar direkt på den mest skadliga frågan som väckts av Medicare-episoden: inte om AI-agenter är kraftfulla, utan om företagen bakom dem kan lita på att de larmar snabbt.
Det föregriper också ett hårdare alternativ. Lagstiftare som överväger utredningens rekommendationer kan gå längre än rapporteringsplikter mot licenssystem, agentspecifika ansvarsregler eller begränsningar av autonom åtkomst till kritiska system. Frivilligt stöd för en snävt avslöjande skyldighet är delvis ett försök att forma var den linjen landar.
Ett testfall för regler från agenteran över hela världen
Vad som händer i Canberra bevakas långt bortom det. AI-agenter som bläddrar, köper, arkiverar och konfigurerar system för en användares räkning håller på att bli vanliga produkter, och alla större jurisdiktioner brottas med samma ansvarsgap som Australien precis har stresstestat: när ett autonomt system orsakar skada, kämpar befintliga ansvars- och meddelanderamar för att säga vem som måste rapportera, till vem och när.
Frivilliga åtaganden har hittills varit labbens föredragna instrument. Både OpenAI och Anthropic publicerar incidentrapportering kring missbruk, men - som Medicare-avsnittet visade - aktualiteten lämnas till företagets egen bedömning. Obligatoriska lagstadgade tidsfrister skulle ändra den kalkylen, och tisdagens vittnesmål tyder på att branschen hellre skulle hjälpa till att skriva dessa regler än att få dem införda efter nästa incident.
För närvarande finns ingen räkning. Utredningen kommer att fortsätta att ta bevis innan den rapporterar tillbaka med rekommendationer, och varje rapporteringsskyldighet för AI-agentöverträdelser skulle behöva passera Australiens parlament. Men åsynen av världens ledande AI-labb som godkänner obligatorisk avslöjande av brott är i sig en milstolpe – ett erkännande av att autonom programvara har passerat tröskeln där "vi berättar för dig om något går fel" inte längre är tillräckligt bra. För fortsatt bevakning av AI-policyutvecklingen spårar AI Buzz Wire alla större regulatoriska svar på agenteran.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →