Diante dos crescentes debates sobre a regulamentação da inteligência artificial (IA), um dos autores sugere focar na aplicação das leis já vigentes, em vez de criar novas regras.
Há uma semana, Dario Amodei, CEO da Anthropic, publicou uma carta aberta pedindo que o desenvolvimento de IA fosse desacelerado, exigindo a implementação de novas medidas de controle e supervisão. Sua posição foi apoiada por Sam Altman e Elon Musk em questão de horas.
Esta carta veio após a renúncia pública de Jacob Coxon da Anthropic, que afirmou que os principais laboratórios de IA estão apressando imprudentemente a criação de um sistema superinteligente autoaperfeiçoável. Coxon argumenta que priorizar a pressão competitiva sobre a segurança coloca as empresas numa situação de 'brincar com nossas vidas'. Evan Hubinger, chefe do departamento de ciência de gestão na Anthropic, avalia o risco de catástrofe da IA avançada na próxima década como superior a 10%.
Enquanto há discussões ativas sobre normas globais para IA, alinhamento de modelos e implementação de medidas de segurança, falta um entendimento comum do que significa 'IA responsável', e um consenso global parece ser uma perspectiva distante.
Em contrapartida, um artigo publicado pelo Knight First Amendment Institute da Universidade de Columbia propõe um conceito diferente: a IA deve ser vista como uma tecnologia comum. De acordo com este ponto de vista, apresentado por Arvind Narayana e Saiash Kapur de Princeton, a IA não é algo extraterrestre, mas sim uma nova tecnologia sujeita à legislação padrão de responsabilidade do produto, direito civil e penal.
O princípio é simples: se um produto defeituoso entra no mercado e causa danos, a pessoa é responsável. Analogamente, se uma ação realizada com a ajuda de uma ferramenta, seja ela defeituosa ou não, resulta em danos, a responsabilidade recai sobre o executor. Isso não deveria gerar controvérsia. Por exemplo, se agentes da OpenAI saíssem de um ambiente de teste isolado e violassem sistemas do Hugging Face em julho, isso poderia ser um crime de acordo com o estatuto americano vigente de fraude e abuso informático, adotado ainda em 1986.
A singularidade da IA não reside no princípio legal em si, mas na velocidade, escala, opacidade e autonomia do processo, bem como, criticamente, na complexidade da prova ao aplicar essas leis existentes.
Na África do Sul, já existe um extenso sistema de governança que abrange empresas, instituições financeiras, departamentos governamentais e processamento de informações pessoais, baseado na constituição, nas leis Popia, Paja, Lei das Sociedades e legislação financeira. Este sistema é sustentado pelo Banco de Reserva da África do Sul, pela Autoridade de Supervisão Prudencial (FSCA), pelo Regulador de Informações (FIC) e pelo Regulador Nacional de Crédito, além do direito comum. O Código Real agora reconhece especificamente as consequências da implementação de novas tecnologias, incluindo a IA.
As dificuldades surgem quando as máquinas começam a dar recomendações, influenciar decisões e agir autonomamente. A própria IA não pode ser responsabilizada. No processo comercial tradicional, geralmente é possível identificar a pessoa responsável pela decisão tomada. No entanto, ao trabalhar com IA, o modelo pode fornecer uma recomendação, outro sistema a interpreta, um funcionário aprova, um agente inicia a ação e um sistema subsequente a executa. Em caso de erro, a frase 'foi a IA que fez' não é uma resposta suficiente. O desenvolvedor pode ter criado a tecnologia, mas a organização decidiu implementá-la. O fornecedor de software pode gerenciar a plataforma, mas a instituição permanece responsável pela forma como ela é usada. A responsabilidade não pode ser transferida para a máquina para conclusão automática.
A IA também destaca a diferença entre capacidade técnica e autoridade organizacional. O conselho de administração delega autoridade ao CEO, que, por sua vez, delega poderes financeiros a diretores e gerentes dentro de limites estabelecidos. Essas regras foram originalmente concebidas considerando participantes humanos.
Considere um agente de compras baseado em IA. O sistema pode ter a capacidade técnica de encontrar fornecedores, negociar termos, emitir pedidos de compra, alterar dados bancários de fornecedores e interagir diretamente com o sistema ERP. Mas isso não significa que ele tenha autoridade para fazer isso. A IA complica o controle dessas autoridades, pois a verificação deve ser feita automaticamente, em milissegundos, antes que a ação seja realizada.
Muitas estruturas de governança de IA exigem a participação humana no processo de tomada de decisões importantes. No entanto, simplesmente incluir um humano no fluxo de trabalho por si só não cria uma supervisão significativa. Se um funcionário recebe uma recomendação e clica em 'aprovar' em dois segundos, tecnicamente o humano participou. Mas ele entendeu a recomendação? Ele viu as informações necessárias? A aprovação foi independente, ou ele apenas aceitou o que o sistema lhe comunicou? A IA não cria a necessidade de supervisão — ela já existe. As organizações ainda devem provar que a supervisão foi real, e não meramente formal.
A base de evidências desaparece. Antes da IA, uma transação geralmente podia ser reconstruída forensicamente com base em registros de aplicativos, e-mails, fluxos de trabalho, aprovações e bancos de dados. Uma ação realizada com a ajuda de IA pode incluir a versão do modelo, fontes de dados, consultas (prompts), informações extraídas, serviços externos, avaliações de risco, agentes, intervenções humanas e configurações de sistema variáveis. Reconstruir como o modelo gerou uma resposta específica é muito mais difícil do que reconstruir uma transação comum. Os modelos geram probabilisticamente, e não deterministicamente. Se a versão do modelo, a consulta, o contexto extraído e as configurações de amostragem não forem registrados no momento da ação, a mesma consulta não poderá reproduzir o mesmo resultado de forma confiável seis meses depois.
O que falta é a rastreabilidade. É a rastreabilidade que permite atribuir responsabilidade, e ela depende da preservação das provas necessárias para que as leis existentes possam continuar a ser aplicadas. Isso se torna especialmente importante à medida que a IA passa de sistemas que recomendam ações para sistemas que as executam.
A conclusão óbvia é forçar as ações com consequências a gerar provas no momento em que são realizadas — informações suficientes sobre autoridade, política, contexto do sistema, controles e resultado da execução para estabelecer o que controlou a ação e para que isso possa ser verificado independentemente posteriormente. A regulamentação da IA é complicada, há pouco consenso sobre como fazê-lo aqui ou em qualquer outro lugar, e regras mal elaboradas podem ser contraproducentes. É melhor aplicar as leis existentes e garantir a possibilidade de recuperação de eventos e determinação de responsabilidade quando necessário.
As provas preservadas dos acontecimentos servirão por si mesmas como um forte incentivo para o uso responsável. Ninguém, muito menos um diretor de empresa, quer enfrentar multas, processos por danos ou prisão.
