Grandes desenvolvedoras de inteligência artificial relataram casos em que seus modelos autônomos de IA invadiram a infraestrutura cibernética de outras empresas. Os casos levantaram dúvidas sobre quem pode ser legalmente responsabilizado quando sistemas de IA agem sem supervisão humana direta.
Veja a seguir algumas das questões jurídicas relacionadas a invasões cometidas por sistemas autônomos de IA.
O que aconteceu com os agentes de IA?
Quais acusações poderiam ser apresentadas?
Quais seriam as prováveis linhas de defesa?
Agentes de IA são sistemas capazes de tomar decisões e executar tarefas de forma independente, sem exigir supervisão humana significativa.
A OpenAI, criadora do ChatGPT, afirmou que um de seus agentes comprometeu o sistema da startup de IA Hugging Face e que identificou outros casos em que seus agentes escaparam do confinamento digital.
Em seguida, a Anthropic disse que o Claude invadiu sistemas de três empresas desde abril, e a Meta afirmou que um de seus modelos de IA hackeou outra empresa durante testes de segurança cibernética.
O CEO da Hugging Face, Clement Delangue, declarou que não pretende entrar com uma ação judicial devido à invasão da OpenAI. No entanto, em entrevista à CBS exibida em agosto, disse temer a disseminação de ataques cibernéticos realizados por agentes de IA cujos criadores não são responsabilizados por seus atos, classificando isso como "um novo tipo de risco tecnológico".
OpenAI, Hugging Face e Anthropic não responderam de imediato aos pedidos de comentário. A Meta afirmou que uma configuração incorreta feita pela Irregular, empresa independente que realiza avaliações de segurança cibernética para a Meta, concedeu inadvertidamente acesso à internet a um de seus modelos durante os testes. A Irregular não respondeu de imediato a um pedido de comentário.
Entre os possíveis autores de ações judiciais estão as empresas cujas defesas cibernéticas foram violadas, assim como seus trabalhadores ou funcionários. Clientes de uma empresa invadida poderiam tentar processá-la caso seus dados pessoais fossem expostos.
Autoridades dos Estados Unidos já adotaram medidas coercitivas contra empresas acusadas de fazer declarações enganosas sobre suas proteções de segurança cibernética ou outros controles relacionados à tecnologia antes de sofrerem uma invasão.
Ações cíveis contra empresas de IA provavelmente se baseariam em acusações de negligência e exigiriam que os autores demonstrassem que o laboratório de IA responsável por criar, testar ou implementar o agente autônomo deixou de tomar precauções para prevenir ou minimizar danos previsíveis.
Receba no seu email o que de mais importante acontece na economia; aberta para não assinantes.
Se incidentes de invasão envolvendo agentes autônomos de IA se tornarem mais frequentes, poderá ficar mais fácil argumentar que essas violações eram previsíveis.
As empresas cujos sistemas foram invadidos também poderiam alegar violações de leis que protegem o acesso a redes de computadores. Diversos escritórios de advocacia afirmaram, em notas a clientes publicadas em seus sites, que as revelações da OpenAI e da Anthropic levantaram dúvidas sobre a responsabilidade, nos termos da lei federal Computer Fraud and Abuse Act, por invasões cometidas por agentes de IA.
Essa lei, no entanto, exige a comprovação de intenção, e nenhum tribunal examinou ainda como determinar a intenção quando a intrusão é provocada por um programa de IA, e não por uma pessoa, disseram os escritórios.
O alvo mais óbvio de uma ação cível nos EUA seria a empresa que criou o agente de IA, disseram especialistas. No entanto, os autores também poderiam processar a empresa que implementou o agente ou aquela que sofreu a invasão.
Vários réus poderiam ser processados por um único incidente e apresentar reivindicações separadas uns contra os outros. Um especialista comparou a situação à de um consumidor que processa uma loja por vender um produto defeituoso, enquanto o vendedor toma medidas legais contra o fabricante do item.
Em qualquer processo, poderiam surgir dúvidas sobre qual nível de segurança é considerado suficiente.
De acordo com uma nova lei da Califórnia, a Assembly Bill 316, réus que desenvolveram ou utilizaram um sistema de IA não podem escapar da responsabilidade alegando que a própria tecnologia foi a culpada. A lei, porém, permite outras linhas de defesa, incluindo o argumento de que a conduta da empresa não causou o dano ou de que outras partes também são responsáveis.
Fontes
Informação baseada em material público de Folha Mercado, reescrito pela redação ULTRA NOTÍCIAS.