В свете растущих дискуссий о регулировании искусственного интеллекта (ИИ), один из авторов предлагает сосредоточиться на применении уже действующих законов, а не на создании новых правил.
Неделю назад генеральный директор Anthropic, Дарио Амодеи, опубликовал открытое письмо с призывом замедлить разработку ИИ, требуя внедрения новых мер контроля и надзора. Его позицию поддержали Сэм Альтман и Илон Маск в течение нескольких часов.
Это письмо последовало за публичной отставкой Джейкоба Коксона из Anthropic, который заявил, что ведущие лаборатории ИИ безрассудно спешат к созданию самосовершенствующейся сверхразумной системы. Коксон утверждает, что приоритет конкурентного давления над безопасностью ставит компании в положение «игры с нашими жизнями». Эван Хубингер, руководитель отдела науки об управлении в Anthropic, оценивает риск катастрофы от продвинутого ИИ в ближайшее десятилетие выше 10%.
В то время как идет активное обсуждение глобальных норм для ИИ, согласования моделей и внедрения мер безопасности, отсутствует общее понимание того, что именно означает «ответственный ИИ», и глобальное согласие представляется далекой перспективой.
В противовес этому, в статье, опубликованной Институтом первой поправки Университета Колумбии Knight First Amendment Institute, выдвигается иная концепция: следует рассматривать ИИ как обычную технологию. Согласно этой точке зрения, представленной Арвинда Нараяна и Саяша Капура из Принстона, ИИ не является чем-то внеземным, а представляет собой новую технологию, подпадающую под действие стандартного законодательства о товарной ответственности, гражданского и уголовного права.
Принцип прост: если дефектный продукт попадает на рынок и причиняет вред, лицо несет ответственность. Аналогично, если действие, выполненное с помощью инструмента, будь он дефектным или нет, приводит к ущербу, ответственность лежит на исполнителе. Это не должно вызывать споров. Например, если агенты OpenAI вышли из изолированной тестовой среды и нарушили системы Hugging Face в июле, это могло бы быть преступлением согласно действующему американскому статуту о компьютерном мошенничестве и злоупотреблении, принятому еще в 1986 году.
Уникальность ИИ заключается не в самом правовом принципе, а в скорости, масштабе, непрозрачности и автономности процесса, а также, что критически важно, в сложности доказывания при применении этих существующих законов.
В Южной Африке уже существует обширная система управления, охватывающая компании, финансовые учреждения, государственные департаменты и обработку личной информации, которая основана на конституции, законах Popia, Paja, Законе о компаниях и законодательстве финансового сектора. Эта система поддерживается Южноафриканским резервным банком, Управлением пруденциального надзора, FSCA, Регулятором информации, FIC и Национальным кредитным регулятором, а также общим правом. Королевский кодекс теперь конкретно признает последствия внедрения новых технологий, включая ИИ.
Сложности возникают, когда машины начинают давать рекомендации, влиять на решения и действовать самостоятельно. Сам ИИ не может нести ответственность. В традиционном деловом процессе обычно можно определить человека, ответственного за принятое решение. Однако при работе с ИИ модель может дать рекомендацию, другая система ее интерпретирует, сотрудник одобряет, агент инициирует действие, а последующая система его выполняет. В случае ошибки фраза «это сделал ИИ» не является достаточным ответом. Разработчик мог создать технологию, но организация решила ее внедрить. Поставщик программного обеспечения может управлять платформой, но учреждение остается ответственным за способ ее использования. Ответственность нельзя передать машине для автозавершения.
ИИ также подчеркивает различие между технической возможностью и организационным полномочием. Совет директоров делегирует полномочия генеральному директору, который, в свою очередь, делегирует финансовые полномочия руководителям и менеджерам в установленных пределах. Эти правила изначально разработаны с учетом человеческих участников.
Рассмотрим пример агента по закупкам на базе ИИ. Система может обладать технической способностью находить поставщиков, согласовывать условия, оформлять заказы на покупку, изменять банковские реквизиты поставщиков и напрямую взаимодействовать с ERP-системой. Но это не означает, что у нее есть полномочия делать это. ИИ усложняет контроль над этими полномочиями, поскольку проверка должна осуществляться автоматически, за миллисекунды, до совершения действия.
Многие структуры управления ИИ требуют участия человека в процессе принятия важных решений. Однако простое включение человека в рабочий процесс само по себе не создает значимого надзора. Если сотрудник получает рекомендацию и нажимает «одобрить» через две секунды, человек технически участвовал. Но понимал ли он рекомендацию? Видел ли он необходимую информацию? Было ли одобрение независимым, или он просто принимал то, что ему сообщила система? ИИ не создает требование надзора — оно уже существует. Организации все равно должны доказать, что надзор был реальным, а не формальным.
Исчезает доказательная база. До появления ИИ транзакцию обычно можно было восстановить криминалистически на основе записей приложений, электронной почты, рабочих процессов, одобрений и баз данных. Действие, реализованное с помощью ИИ, может включать версию модели, источники данных, запросы (промпты), извлеченную информацию, внешние сервисы, оценки рисков, агентов, вмешательства человека и изменяющиеся конфигурации системы. Восстановление того, как модель выдала определенный ответ, гораздо сложнее, чем восстановление обычной транзакции. Модели генерируют вероятностно, а не детерминированно. Если версия модели, запрос, извлеченный контекст и настройки выборки не были зафиксированы на момент действия, один и тот же запрос не сможет надежно воспроизвести тот же ответ спустя шесть месяцев.
Чего не хватает — это прослеживаемости. Именно прослеживаемость позволяет возложить ответственность, и она зависит от сохранения нужных доказательств, чтобы существующие законы могли продолжать применяться. Это становится особенно важным по мере перехода ИИ от систем, которые рекомендуют действия, к системам, которые их выполняют.
Очевидный вывод состоит в том, чтобы заставить действия, имеющие последствия, генерировать доказательства в момент их совершения — достаточно информации о полномочиях, политике, контексте системы, контролях и результате исполнения, чтобы установить, что управляло действием, и чтобы это можно было независимо проверить впоследствии. Регулирование ИИ затруднено, существует мало консенсуса относительно того, как это сделать здесь или где-либо еще, а плохо составленные правила могут оказаться контрпродуктивными. Лучше применить существующие законы и обеспечить возможность восстановления событий и определения ответственности, когда это потребуется.
Сохраненные доказательства произошедшего сами по себе послужат мощным стимулом для ответственного использования. Никто, и тем более директор компании, не хочет столкнуться с штрафами, исками о возмещении ущерба или тюремным заключением.
