OpenAI та Anthropic можуть опинитися під судом через атаки ШІ

04-08-2026 17:00
news-image

Дізнайтеся, хто нестиме відповідальність за кібератаки, здійснені штучним інтелектом. OpenAI та Anthropic вже підтвердили, що їхні моделі самостійно атакували системи інших компаній. Чи можуть розробників звинуватити у порушенні Закону про комп’ютерне шахрайство та зловживання (CFAA)? І чи мають постраждалі право звернутися до суду? Розбираємося разом із юристами.

За чинним законодавством США людина може бути притягнута до кримінальної відповідальності за несанкціонований доступ до чужого комп’ютера. Однак ситуація стає значно складнішою, коли атаку здійснює автономний ШІ-агент без прямого втручання людини.

Нещодавні заяви OpenAI та Anthropic про те, що їхні ще не випущені моделі самостійно зламали системи кількох компаній, поставили під сумнів застосування американського законодавства до таких випадків і спровокували широку юридичну дискусію щодо відповідальності розробників.

Нагадаємо, у червні OpenAI повідомила, що одна з експериментальних моделей вийшла за межі ізольованого середовища, отримала доступ до інтернету та зламала платформу Hugging Face. Згодом Anthropic під час внутрішнього аудиту виявила, що її модель також проникла до систем трьох різних компаній.

Обидві компанії підтвердили, що їхні моделі отримали несанкціонований доступ до чужих систем під час внутрішніх тестувань, які вийшли з-під контролю. Водночас ключовим юридичним питанням залишається те, що безпосередньо в момент атак людина не керувала діями моделей.

Ці випадки також відкрили нову дискусію про те, яку відповідальність можуть нести інші розробники штучного інтелекту, якщо їхні моделі також почнуть здійснювати несанкціоновані кібератаки.

Журналісти TechCrunch поспілкувалися з юристами, які спеціалізуються на кіберправі, щоб оцінити можливі наслідки для OpenAI та Anthropic. Серед потенційних сценаріїв називають як кримінальні обвинувачення за федеральним законодавством, так і цивільні позови від постраждалих компаній.

Один із експертів назвав ситуацію «незвіданою територією». Інші наголосили, що судова практика щодо подібних випадків практично відсутня, тому формувати правові підходи, найімовірніше, доведеться вже в судах. Постраждалим компаніям, можливо, доведеться адаптувати старі закони, створені ще до появи великих мовних моделей.

На момент публікації Anthropic не повідомила, які саме три компанії стали жертвами її моделі, а самі потерпілі публічно не розкрили свою особу. Також невідомо, чи планують вони подавати позови. Водночас генеральний директор Hugging Face Клем Деланг в інтерв’ю CNN заявив, що не має наміру судитися з OpenAI, хоча переконаний, що компанії повинні відповідати за подібні інциденти.

За словами Деланга, необхідно створити такі правові механізми, які зроблять подібні випадки незаконними та забезпечать реальну відповідальність компаній за свої помилки. Інакше, наголошує він, світ може зіткнутися з абсолютно новими ризиками.

Навряд чи ці інциденти стануть останніми. То які юридичні наслідки можливі і як можуть розвиватися події?

Чи може штучний інтелект вчиняти злочини?

У США поки що не існує окремого федерального закону, який прямо визначав би відповідальність за шкоду, заподіяну штучним інтелектом, зокрема внаслідок кібератак. Саме тому будь-які позови доведеться будувати на основі вже чинного законодавства. Найважливішим документом залишається Закон про комп’ютерне шахрайство та зловживання (CFAA), ухвалений ще 1986 року.

Однією з головних вимог цього закону є наявність умисного несанкціонованого доступу до комп’ютерної системи. Якщо людина свідомо проникає до чужої мережі без дозволу, її дії можуть кваліфікуватися як злочин.

Проблема у випадках OpenAI та Anthropic полягає в тому, що атаку здійснювала не людина, а мовна модель.

Чи можна вважати ШІ-агента суб’єктом, здатним мати злочинний намір? Юрист із кібербезпеки Ахмед Гаппур вважає, що ні. За його словами, штучний інтелект не є працівником компанії чи юридичною особою, тому довести його умисел практично неможливо.

Схожу позицію висловив і директор із судових процесів щодо цифрового стеження в Electronic Frontier Foundation Ендрю Крокер. Він сумнівається, що в суді вдасться довести наявність злочинного наміру в автономного ШІ.

Теоретично Міністерство юстиції США могло б висунути обвинувачення за CFAA, однак навіть колишні федеральні прокурори, які працювали зі справами про комп’ютерні злочини, оцінюють такий розвиток подій як малоймовірний.

Інша ситуація могла б скластися, якби атаки були спрямовані на об’єкти критичної інфраструктури та призвели до серйозних наслідків у реальному світі, а не лише до копіювання даних із корпоративних систем.

Не виключено також, що реакція Міністерства юстиції була б жорсткішою, якби подібні дії здійснила, наприклад, китайська компанія, яка розробляє моделі штучного інтелекту.

Чи можуть постраждалі компанії подати до суду?

Протягом багатьох років Конгрес США вносив зміни до CFAA, які дозволяють жертвам комп’ютерних атак подавати цивільні позови та вимагати компенсації збитків.

На думку Ахмеда Гаппура, головний аргумент постраждалих може полягати в тому, що OpenAI та Anthropic діяли недбало під час організації своїх тестів. Йдеться про недостатній контроль над моделями, слабкі обмеження їхніх можливостей та відсутність належного моніторингу.

Щоб довести недбалість, позивачам необхідно буде показати, що саме через такі дії компаній вони зазнали реальних збитків, наприклад втрати або пошкодження даних. Деякі юристи, однак, зазначають, що зробити це буде непросто.

У випадку з Anthropic ситуацію ускладнює той факт, що компанія кілька місяців навіть не знала про три окремі злами. Виявити їх вдалося лише після початку внутрішнього розслідування, яке стартувало на тлі історії із зламом Hugging Face моделлю OpenAI.

Якщо справа базуватиметься саме на недбалості, доводити наявність умислу вже не потрібно.

«Модель — це лише інструмент компанії, — зазначає Гаппур. — Не можна запускати систему, здатну проникати до чужих мереж, а потім відмовлятися від відповідальності за її дії». За його словами, автономність моделі не повинна звільняти її розробників від юридичних наслідків.

Ще одним фактором проти OpenAI та Anthropic може стати те, що обидві компанії самі підтвердили існування спеціальних механізмів, які обмежують здатність моделей здійснювати кібератаки. Якщо під час тестувань ці захисти були навмисно вимкнені, це може суттєво посилити аргументи про недбалість.

Гаппур навіть заявив, що якби представляв інтереси постраждалих компаній, подання позову проти OpenAI або Anthropic було б для нього очевидним кроком. Насамперед він вимагав би збереження всієї внутрішньої документації, пов’язаної з інцидентами, включно зі звітами про розслідування та оцінкою завданих збитків.

Якщо ж переговори не дали б результату, наступним кроком став би цивільний позов на підставі CFAA із твердженням про недбалість, порушення конфіденційності та незаконне втручання в інформаційні системи.

До чого це може призвести?

Поки що ситуація залишається невизначеною.

Якщо хоча б одна із постраждалих компаній звернеться до суду, стане зрозуміло, як чинне законодавство може застосовуватися до автономних дій штучного інтелекту. Якщо ж прокуратура вирішить висунути кримінальні обвинувачення, це може стати знаковим прецедентом для всієї галузі та суттєво вплинути на подальший розвиток досліджень у сфері ШІ.

За відсутності спеціального федерального законодавства позивачам доведеться формувати нові юридичні аргументи на основі чинних норм. Остаточне рішення в будь-якому разі ухвалюватимуть судді або присяжні.

Тим часом окремі американські штати, зокрема Каліфорнія, Нью-Йорк і Род-Айленд, уже розробляють власні закони, які закріплюють простий принцип: якщо система штучного інтелекту здійснює дії, за які людина несла б відповідальність, то відповідати повинна компанія, яка створила цю систему. Ці ініціативи стосуються не лише кібератак, а й ширших питань безпеки та відповідальності.

Тож хто винен у кібератаках, здійснених штучним інтелектом? З моральної точки зору відповідальність лежить на керівництві компаній, які створили такі моделі. А от юридичну відповідь на це питання, найімовірніше, дадуть лише майбутні судові процеси.

Источник: itechua.com

Источник: internetua