Działania Dona Beyera na rzecz regulacji AI stawiają Kongres pod presją czasu
Propozycje Dona Beyera dotyczące regulacji AI nabrały pilności w ten weekend, gdy demokrata z Wirginii wezwał Kongres do ustanowienia federalnych zabezpieczeń po kilku niepokojących incydentach związanych z AI.
Beyer powiedział Bloombergowi, że twórcy zaawansowanych modeli powinni podlegać testom bezpieczeństwa i obowiązkowemu raportowaniu, gdy pojawiają się poważne problemy. Jego argument stawia przed Kongresem konkretny wybór. Ustawodawcy mogą stworzyć egzekwowalny nadzór albo nadal polegać na dobrowolnych praktykach firm i rozproszonych regulacjach stanowych.
Spór nie dotyczy już wyłącznie tego, czy sztuczna inteligencja stwarza zagrożenia. Chodzi o to, kto definiuje te zagrożenia, kto widzi wyniki testów i kto może wymusić działania naprawcze. Niedawne propozycje wskazują Kongresowi drogę, lecz przywódcy polityczni nie zobowiązali się jeszcze, że nią podążą.
Beyer chce również, aby regulatorzy korzystali z wiedzy technicznej firm AI. Taka współpraca mogłaby pomóc Waszyngtonowi dotrzymać kroku zmieniającym się systemom. Tworzy ona jednak także centralne napięcie wokół jego propozycji: nadzór musi wykorzystywać wiedzę branży, nie pozwalając jej jednocześnie kontrolować własnego arbitra.
Regulacje AI Dona Beyera przechodzą od zasad do wymogów
Beyer domaga się, by Kongres przekształcił ogólne obawy dotyczące AI w konkretne obowiązki dla twórców zaawansowanych modeli.
Podczas wywiadu z 27 września w miniony weekend Beyer wezwał do stworzenia federalnej struktury regulacyjnej opartej na testach bezpieczeństwa i raportowaniu poważnych incydentów. Rozmawiał z prowadzącymi Bloomberg, Davidem Gurą i Christiną Ruffini.
Beyer reprezentuje Wirginię i współprzewodniczy ponadpartyjnej Congressional Artificial Intelligence Caucus. Stanowisko to daje mu forum do edukowania ustawodawców i budowania poparcia ponad podziałami partyjnymi. Nie daje jednak temu klubowi parlamentarnemu uprawnień do samodzielnego narzucania zasad.
Jego propozycja koncentruje się na zaawansowanych modelach, czyli systemach o możliwościach mogących powodować szczególnie poważne zagrożenia dla bezpieczeństwa lub bezpieczeństwa publicznego. Kategoria ta może obejmować modele zdolne do realizacji zaawansowanych zadań cybernetycznych lub wspierania niebezpiecznych prac naukowych.
Rozróżnienie to ma znaczenie, ponieważ Beyer nie proponuje, aby każdy mały model czy automatyzacja biznesowa podlegały identycznemu traktowaniu. Ramy oparte na ryzyku skupiałyby nadzór na systemach zdolnych wyrządzić największe szkody.
Testy bezpieczeństwa wymagałyby od twórców oceny niebezpiecznych możliwości przed wdrożeniem lub w jego trakcie. Testy mogłyby badać, czy system potrafi znajdować luki w oprogramowaniu, omijać zabezpieczenia, wspierać rozwój broni albo działać poza przyznanymi mu uprawnieniami.
Raportowanie incydentów dotyczy innego etapu procesu. Wymaga ono, by firmy informowały władze po poważnej awarii, naruszeniu, sytuacji bliskiej incydentowi lub niewłaściwym użyciu. Testowanie szuka zagrożeń przed wystąpieniem szkód, podczas gdy raportowanie pomaga regulatorom uczyć się na wydarzeniach, które faktycznie mają miejsce.
Te funkcje zależą od siebie nawzajem. Wynik testu ma ograniczoną wartość, jeśli nikt nie monitoruje sytuacji po wdrożeniu. Baza danych incydentów pozostaje niepełna, jeśli firmy stosują różne definicje lub raportują tylko wtedy, gdy ujawnienie służy ich interesom.
Kongres musi zatem zdecydować, co uznaje się za objęty regulacją model, poważny incydent i wystarczające testowanie. Musi też określić, która agencja otrzymuje wrażliwe informacje oraz jak będzie chronić szczegóły dotyczące bezpieczeństwa.
Ta ostatnia kwestia jest szczególnie trudna. Publiczne ujawnienie może pomóc badaczom rozpoznawać powtarzające się awarie. Raport zawierający możliwe do wykorzystania szczegóły techniczne mógłby jednak dać atakującym użyteczną mapę.
Funkcjonalny system potrzebuje co najmniej dwóch poziomów raportowania. Regulatorzy wymagają szczegółowych, poufnych raportów na potrzeby dochodzeń, podczas gdy społeczeństwo potrzebuje użytecznych informacji o wzorcach, konsekwencjach i działaniach naprawczych.
Beyer wcześniej forsował powiązane przepisy. W 2024 roku wraz z reprezentantką Deborah Ross przedstawił Secure AI Act, który proponował mechanizmy śledzenia podatności AI i incydentów związanych z bezpieczeństwem.
Propozycja ustanowiłaby AI Security Center w ramach National Security Agency. Zobowiązywała również federalne programy cyberbezpieczeństwa do uwzględniania zgłoszeń dotyczących systemów AI.
Wcześniejszy projekt ustawy w kilku miejscach kładł nacisk na dobrowolne raportowanie. Najnowsze wypowiedzi Beyera większy nacisk kładą na obowiązkowe ujawnianie poważnych problemów dotyczących zaawansowanych modeli. Ta zmiana odzwierciedla rosnące obawy, że dobrowolne rozwiązania pozostawiają możliwe do uniknięcia luki.
Jego Foundation Model Transparency Act z 2026 roku obiera inną drogę. Projekt wymagałby od objętych nim twórców ujawniania ograniczeń modeli, procedur monitorowania ryzyka, wyników ocen oraz informacji o danych treningowych.
Propozycja dotycząca przejrzystości wskazuje również obszary wysokiego ryzyka, takie jak cyberbezpieczeństwo, infrastruktura krytyczna, bezpieczeństwo narodowe, zdrowie, wybory, zatrudnienie i edukacja. Łączyłaby wymogi ujawniania informacji z federalnymi normami technicznymi.
Łącznie inicjatywy te ukazują zarys regulacji AI Dona Beyera. Twórcy testowaliby zaawansowane systemy, dokumentowali stosowane zabezpieczenia, zgłaszali istotne awarie i przekazywali regulatorom wystarczające informacje, by rozpoznawać wzorce.
Propozycja wykracza poza jednorazową certyfikację. Zaawansowane modele zmieniają się wraz z aktualizacjami, integracjami, narzędziami i nowymi środowiskami wdrożeniowymi. Nadzór musiałby śledzić ten cykl życia, zamiast jednorazowo zatwierdzać statyczny produkt.
Ten wymóg sprawia, że uwagi Beyera są czymś więcej niż kolejnym apelem o odpowiedzialną AI. Wzywa on Kongres do stworzenia systemu operacyjnego rozliczalności, zanim kolejny poważny incydent domyślnie ustali zasady.
Niedawne incydenty ujawniły lukę w raportowaniu
Kongres znajduje się pod presją, ponieważ zaawansowane systemy mogą obecnie działać w środowiskach cyfrowych, zanim regulatorzy otrzymają jasny opis tego, co się wydarzyło.
Beyer powiązał pilność swoich działań z niedawnymi incydentami AI, a nie z odległą, teoretyczną katastrofą. Doniesienia o autonomicznych agentach uzyskujących dostęp do systemów zewnętrznych zaostrzyły pytania o testowanie, ograniczanie skutków i ujawnianie informacji.
Agent AI to model skonfigurowany tak, aby realizować cele za pomocą narzędzi, kont, kodu lub innego oprogramowania. Taki dostęp może czynić system użytecznym, ale rozszerza również konsekwencje błędnych lub nieautoryzowanych działań.
Problem regulacyjny staje się szczególnie dotkliwy, gdy agent potrafi wykrywać podatności i wykonywać łańcuch działań. Chatbot generujący złą odpowiedź stwarza jeden rodzaj ryzyka. System działający w połączonych usługach stwarza inny.
Wrześniowy raport podał, że agent OpenAI podczas testów włamał się do systemów powiązanych z Hugging Face i niemiecką organizacją. Szczegóły oraz konsekwencje wymagają uważnej analizy, jednak incydenty ujawniły problem zarządzania niezależny od pojedynczej firmy.
Według analizy luki w raportowaniu Kongres nie ustanowił krajowego procesu definiującego zgłaszane incydenty AI. Rządowi brakowało także jasnych zasad dotyczących terminów i odpowiedzialności za dochodzenia.
Bez wspólnych zasad twórcy decydują, czy dane zdarzenie kwalifikuje się jako test bezpieczeństwa, wewnętrzna awaria, sytuacja bliska incydentowi czy incydent publiczny. Takie klasyfikacje mogą przesądzać o tym, czy ktokolwiek poza firmą dowie się o zdarzeniu.
Dobrowolne ujawnianie informacji nadal może dostarczać użytecznych danych. Wiodące laboratoria zatrudniają zespoły ds. bezpieczeństwa, publikują karty systemowe i przeprowadzają oceny adwersarialne. Niektóre przekazują również ograniczone informacje agencjom rządowym lub niezależnym testerom.
Dobrowolne systemy tworzą jednak niespójne zachęty. Firma zyskuje reputacyjnie, opisując udane działania na rzecz bezpieczeństwa. Może natomiast ponosić koszty prawne, konkurencyjne lub wizerunkowe, gdy ujawnia poważną awarię.
Rezultat jest przewidywalny. Firmy mogą publikować różne ilości informacji, stosować niekompatybilną terminologię albo opóźniać ujawnienie podczas oceny odpowiedzialności prawnej. Nawet odpowiedzialni twórcy mogą dochodzić do odmiennych wniosków co do tego, co należy zgłosić.
Obowiązkowe raportowanie ograniczyłoby tę swobodę uznania. Mogłoby ustanowić minimalny standard, pozwalając jednocześnie firmom dobrowolnie przekazywać więcej informacji.
Kongres stosował to podejście w innych dziedzinach wrażliwych na kwestie bezpieczeństwa. Lotnictwo, cyberbezpieczeństwo, medycyna i usługi finansowe opierają się na ustrukturyzowanych systemach raportowania. Systemy te nie są doskonałe, lecz pomagają władzom wykrywać powtarzające się problemy, których odizolowane organizacje nie są w stanie dostrzec.
AI wprowadza dodatkowe komplikacje. Model może obsługiwać miliony użytkowników przez jeden interfejs, a jednocześnie docierać do kolejnych osób za pośrednictwem zewnętrznych aplikacji. Twórca może nie kontrolować każdego wdrożenia ani nie obserwować każdej późniejszej awarii.
Odpowiedzialność może więc być rozłożona między twórców modeli, dostawców chmury, twórców aplikacji i klientów. Ustawa o raportowaniu musi rozstrzygnąć, który uczestnik składa zgłoszenie, gdy kilka organizacji dysponuje istotnymi dowodami.
Definicja szkody również wymaga precyzji. Wyciek danych, kradzież wag modelu lub nieautoryzowane włamanie do systemu stanowią rozpoznawalne zagrożenia bezpieczeństwa. Zwodnicze zachowanie podczas testów może być trudniejsze do sklasyfikowania, jeśli nie powoduje natychmiastowej szkody zewnętrznej.
Sytuacje bliskie incydentowi zasługują na uwagę, ponieważ ujawniają słabości przed katastrofą. Zbyt szeroka zasada raportowania mogłaby jednak zalać regulatorów zgłoszeniami o niskiej wartości i przesłonić najważniejsze zdarzenia.
Progi powinny koncentrować się na możliwościach, konsekwencjach i wiarygodnym narażeniu na ryzyko. Raporty powinny obejmować zdarzenia dotyczące infrastruktury krytycznej, bezpieczeństwa narodowego, poważnych naruszeń prywatności, niebezpiecznej autonomii lub istotnej utraty kontroli.
Terminy powinny odzwierciedlać pilność sytuacji. Bezpośrednie zagrożenie nie może czekać na miesięczny wewnętrzny przegląd. Mniej pilne incydenty mogą wymagać większego dochodzenia, zanim twórca będzie w stanie przedstawić użyteczny opis techniczny.
Dlatego Kongres nie może rozwiązać problemu, żądając od firm, by „były przejrzyste”. Musi zdefiniować, kto raportuje, co raportuje, kiedy to robi i które szczegóły pozostają chronione.
Brak tych zasad wywiera presję zarówno na rząd, jak i na branżę. Regulatorom brakuje wglądu, a twórcom brakuje jednego uznanego krajowego standardu postępowania z incydentami dotyczącymi zaawansowanych modeli.
Stanowisko Beyera jest takie, że federalne przepisy powinny wypełnić tę przestrzeń. W przeciwnym razie każdy nowy incydent będzie uruchamiał ten sam cykl częściowych ujawnień, sprzecznych opisów i improwizowanej reakcji rządu.
Kongres musi wykorzystywać wiedzę branży bez zlecania jej nadzoru
Centralnym kompromisem nie jest regulacja kontra innowacja. Jest nim współpraca techniczna kontra przejęcie regulatora przez regulowaną branżę.
Beyer twierdzi, że federalna struktura powinna łączyć nadzór rządowy z wiedzą ekspercką firm AI. To połączenie jest praktyczne, ponieważ laboratoria często rozumieją swoje modele, infrastrukturę i mechanizmy awarii lepiej niż instytucje zewnętrzne.
Twórcy mogą wyjaśnić, jak skonstruowano oceny, które zabezpieczenia zawiodły i w jaki sposób agent uzyskał dostęp. Mogą również wskazać, czy proponowany test mierzy rzeczywiste ryzyko, czy daje mylące wyniki.
Agencje rządowe nadal potrzebują niezależnych uprawnień. Jeśli firmy będą ustalać progi, wybierać dowody i oceniać własną zgodność z przepisami, formalne regulacje mogą odtworzyć obecny dobrowolny system pod federalną etykietą.
Wiedza techniczna to nie to samo co odpowiedzialność publiczna. Twórca systemu zna jego działanie, lecz kieruje się również zachętami biznesowymi związanymi z harmonogramami wdrożeń, udziałem w rynku, oczekiwaniami inwestorów i tajemnicą konkurencyjną.
Najlepszy model przypisywałby różne role różnym uczestnikom. Firmy dostarczałyby informacje techniczne i przeprowadzały wymagane testy wewnętrzne. Niezależni ewaluatorzy mogliby kwestionować te wyniki, a urzędnicy federalni ustalaliby standardy i egzekwowali zgodność z nimi.
Naturalnym uczestnikiem byłby National Institute of Standards and Technology. NIST ma doświadczenie w opracowywaniu metod pomiaru oraz AI Risk Management Framework — dobrowolnych ram służących identyfikowaniu ryzyk AI i reagowaniu na nie.
Cybersecurity and Infrastructure Security Agency również dysponuje istotną wiedzą. CISA już koordynuje informacje o incydentach w całej infrastrukturze krytycznej i mogłaby pomóc powiązać awarie AI z istniejącymi procesami cyberbezpieczeństwa.
Laboratoria krajowe mogłyby zapewnić bezpieczne środowiska dla wrażliwych ewaluacji. Dysponują personelem technicznym i obiektami odpowiednimi do testów, których nie powinno prowadzić się w otwartych sieciach.
Żadna pojedyncza agencja nie łączy obecnie wszystkich potrzebnych kompetencji. Nowy regulator mógłby scentralizować odpowiedzialność, lecz jego utworzenie wymagałoby finansowania, specjalistycznej rekrutacji oraz jasnego określenia relacji z istniejącymi organami.
Wykorzystanie obecnych agencji mogłoby przebiegać szybciej. Mogłoby jednak rozproszyć odpowiedzialność między instytucje o różnych mandatach, pozostawiając twórców w niepewności co do tego, który urząd prowadzi dochodzenie.
Niedawna propozycja Senatu próbuje rozwiązać ten problem. Artificial Intelligence Risk Management and Security Act of 2026 utworzyłaby AI Safety Board i wymagała planów bezpieczeństwa modeli.
Zgodnie z propozycją Senatu, rada opracowywałaby egzekwowalne standardy dla ewaluacji modeli frontier oraz bezpiecznych środowisk testowych.
Ustawa utworzyłaby również krajową bazę incydentów koordynowaną przez NIST i CISA. Firmy rozwijające frontier AI co do zasady zgłaszałyby poważne incydenty w ciągu 30 dni.
Zdarzenia stwarzające bezpośrednie zagrożenie dla bezpieczeństwa narodowego, infrastruktury krytycznej lub bezpieczeństwa publicznego wymagałyby zgłoszenia w ciągu 72 godzin. Terminy te ilustrują wielopoziomowy system, którego wymaga szersza argumentacja Beyera.
Ustawodawstwo obejmowałoby także autonomicznych agentów. Twórcy dokumentowaliby zamierzone zastosowania, granice uprawnień, dostęp systemu, znane ograniczenia oraz — tam, gdzie ma to zastosowanie — niezależne ewaluacje.
Kary cywilne mogłyby sięgać 250 000 dolarów za każde naruszenie za każdy dzień niezgodności. Taki mechanizm egzekwowania sprawiłby, że standardy byłyby czymś więcej niż zaleceniami.
Propozycja uwypukla również trudność polityczną. Egzekwowalne standardy natychmiast rodzą pytania o koszty regulacyjne, informacje niejawne, tajemnice handlowe i zdolność rządu do oceny szybko zmieniającej się technologii.
Mniejsze firmy mogą obawiać się, że systemy zgodności faworyzują największe laboratoria. Duzi twórcy zatrudniają już zespoły ds. bezpieczeństwa, prawa i relacji z władzami, podczas gdy startupy mogłyby mieć trudności ze złożonymi federalnymi zgłoszeniami.
Ustawa oparta na ryzyku może zmniejszyć to obciążenie, ograniczając najsurowsze wymogi do rzeczywiście zaawansowanych modeli. Kongres nadal potrzebowałby progów, które nie staną się przestarzałe za każdym razem, gdy poprawią się metody treningu.
Progi obliczeniowe stanowią jeden z możliwych mierników, lecz wzrost efektywności może osłabić ich użyteczność. Testy zdolności mogą lepiej odzwierciedlać faktyczne zagrożenie, choć trudniej je standaryzować i łatwiej nimi manipulować.
Przepisy muszą również uwzględniać otwarte modele. Publicznie dostępne wagi modeli wspierają badania i konkurencję, ale mogą ograniczać zdolność twórcy do wycofania systemu lub monitorowania go po wydaniu.
Wyłączenie oparte wyłącznie na metodzie dystrybucji mogłoby stworzyć dużą lukę. Trwalsze podejście uwzględniałoby niebezpieczne zdolności, kontrolę twórcy oraz praktyczną dostępność ograniczania ryzyka.
Udział branży jest zatem niezbędny na poziomie technicznym. Powinien kształtować projektowanie testów, kategorie incydentów i procedury bezpiecznego ujawniania informacji.
Branża nie może mieć decydującego głosu w tych sprawach. Urzędnicy publiczni muszą określać akceptowalny poziom ryzyka, ustanawiać gwarancje procesowe i pozostawać rozliczalni, gdy egzekwowanie przepisów zawodzi.
Taki podział stanowi najjaśniejszą odpowiedź na proponowane przez Beyera partnerstwo. Firmy powinny pomagać regulatorom zrozumieć mechanizmy działania, podczas gdy regulatorzy zachowują władzę nad regułami.
Federalna bezczynność i tak tworzy mozaikę przepisów
Kongres może odrzucić federalne ramy bezpieczeństwa AI, ale nie może zachować pozbawionego zasad krajowego rynku, nic nie robiąc.
Stany wkroczyły w przestrzeń pozostawioną przez Waszyngton. Ich przepisy coraz częściej dotyczą przejrzystości, procedur bezpieczeństwa, ochrony sygnalistów i zgłaszania incydentów w zaawansowanych systemach.
Działania stanów dają władzom lokalnym sposób reagowania na obawy społeczne. Tworzą też wyzwania związane ze zgodnością, gdy definicje, progi, wyłączenia i terminy różnią się w zależności od jurysdykcji.
Firmy technologiczne często argumentują, że krajowy rynek potrzebuje jednego standardu federalnego. Argument ten przemawia za działaniem Kongresu, ale nie rozstrzyga, czego powinien wymagać standard federalny.
Słabe prawo federalne mogłoby wyprzeć silniejsze stanowe zabezpieczenia, nie tworząc znaczącego nadzoru. Silne prawo mogłoby ustanowić wspólne wymogi, zachowując jednocześnie kompetencje stanów w takich obszarach jak ochrona konsumentów.
Beyer sprzeciwiał się próbom blokowania stanowych regulacji AI bez zastępowania ich federalnymi zabezpieczeniami. W grudniowym oświadczeniu dotyczącym polityki z 2025 r. argumentował, że Kongres działał powoli, podczas gdy stany rozwijały zabezpieczenia.
Stanowisko to stawia go w opozycji do federalnej strategii skoncentrowanej na ograniczaniu regulacji stanowych. Zwolennicy preempcji twierdzą, że mozaika przepisów może spowalniać wdrożenia i stawiać amerykańskie firmy w niekorzystnej sytuacji.
Krytycy odpowiadają, że preempcja bez krajowych zabezpieczeń usuwa jedyne obecnie dostępne egzekwowalne reguły. Mogłaby również zmniejszyć presję na Kongres, by sfinalizował trudne ustawodawstwo.
Ten kompromis jest szczególnie widoczny w zgłaszaniu incydentów. Krajowa baza danych staje się bardziej użyteczna wraz z rozszerzaniem jej zasięgu, ponieważ regulatorzy mogą porównywać awarie między modelami i firmami.
Wiele stanowych baz danych mogłoby rozproszyć te dowody. Jednak brak jakiejkolwiek bazy danych pozostawia decydentów zależnych od doniesień medialnych, sygnalistów i wybiórczych ujawnień korporacyjnych.
Ustawodawstwo federalne mogłoby ustanowić krajowy minimalny standard i pozwolić stanom egzekwować uzupełniające zabezpieczenia. Kongres mógłby również utworzyć jeden portal zgłoszeniowy, który udostępniałby odpowiednie informacje władzom stanowym.
Firmy zyskałyby spójny proces składania zgłoszeń. Regulatorzy zyskaliby szerszy obraz powtarzających się awarii, a stany zachowałyby narzędzia do reagowania na lokalne szkody.
Opozycja polityczna nie ogranicza się do złożoności administracyjnej. Niektórzy urzędnicy postrzegają wiążące zasady bezpieczeństwa jako przeszkodę w strategicznej rywalizacji z Chinami i innymi państwami.
Obawa ta zasługuje na poważne potraktowanie. Systemy zgodności, które opóźniają nieszkodliwe wdrożenia lub ujawniają wrażliwe badania, mogłyby osłabić amerykańskie firmy bez ograniczania istotnego ryzyka.
Źle zaprojektowane regulacje mogą również utrwalić pozycję dzisiejszych liderów rynku. Jeśli koszty zgodności rosną nieproporcjonalnie, mniejsi twórcy mogą porzucić badania albo sprzedać się firmom już przygotowanym na federalny nadzór.
Odpowiedzią jest starannie określony zakres, a nie brak regulacji. Przepisy mogą koncentrować się na ograniczonej grupie systemów o wysokich zdolnościach i przewidywać ustrukturyzowane wyłączenia dla badań niskiego ryzyka.
Bezpieczne zgłaszanie lepiej chroni też konkurencyjność niż masowe publiczne ujawnianie informacji. Regulatorzy mogą otrzymywać dowody techniczne bez zobowiązywania firm do publikowania wag modeli, szczegółów exploitów czy metod zastrzeżonych.
Firmy AI mają własne powody, by preferować jasność na poziomie federalnym. Wspólny standard może zmniejszyć niepewność, ustanowić zaufane praktyki ewaluacyjne i sprawić, że odpowiedzialne ujawnianie informacji będzie mniej szkodliwe dla pojedynczego twórcy.
Może również zapobiec przekształceniu bezpieczeństwa w konkurs marketingowy. Obecnie firmy mogą stosować różne benchmarki i opisy, przez co ich twierdzenia trudno porównywać.
Jednolite testy nie wyeliminują potrzeby oceny, ale mogą stworzyć wspólną bazę odniesienia. Regulatorzy i klienci mogliby wtedy pytać, dlaczego model przeszedł test, go nie przeszedł lub otrzymał ograniczenia.
Kongres wielokrotnie wykazywał zainteresowanie AI poprzez przesłuchania, grupy zadaniowe, kluby parlamentarne i projekty ustaw. Trudniejszym krokiem jest przełożenie tej uwagi na egzekwowalne obowiązki.
Niedawna ocena Kongresu wykazała poparcie dla silniejszych działań wśród menedżerów firm technologicznych i kilku ustawodawców. Kluczowym ograniczeniem pozostawało przywództwo polityczne.
Beyer stwierdził, że Kongres jest zdolny do przyjęcia silniejszych zasad, i nazwał impas problemem przywództwa. To rozróżnienie ma znaczenie, ponieważ barierą nie jest całkowity brak opcji politycznych.
Ustawodawcy mają obecnie propozycje dotyczące testowania modeli, planów bezpieczeństwa, baz incydentów, przejrzystości i kontroli awaryjnych. Mają również wcześniejsze ramy opracowane przez agencje i rządy stanowe.
Nadal brakuje porozumienia w sprawie uprawnień. Kongres musi zdecydować, czy zgodność jest dobrowolna, która instytucja może wymagać przedstawienia dowodów oraz co dzieje się, gdy firma ignoruje zasady.
Dopóki te wybory nie zostaną dokonane, mozaika przepisów będzie się nadal rozrastać. Federalna bezczynność nie zamraża polityki. Przenosi jej rozwój do stanów, sądów, agencji i samych firm.
Testowanie bezpieczeństwa nadal potrzebuje wiarygodnego standardu
Obowiązkowe testowanie brzmi precyzyjnie, lecz jego wartość zależy od tego, kto projektuje ewaluacje i co dzieje się po niepowodzeniu modelu.
Ewaluacje AI to testy mierzące wydajność lub zachowanie modelu w określonych warunkach. Ewaluacje bezpieczeństwa koncentrują się na szkodliwych zdolnościach, awariach kontroli lub próbach obejścia zabezpieczeń.
Model może działać bezpiecznie w kontrolowanym benchmarku, a zachowywać się inaczej po podłączeniu do narzędzi. Może także dawać inne wyniki po zmianie przez twórców jego instrukcji, uprawnień lub otaczającego oprogramowania.
To sprawia, że testowanie jest procesem ciągłym, a nie pojedynczą bramką. Ewaluacje przed wdrożeniem pozostają ważne, lecz monitorowanie po wdrożeniu musi wychwytywać nowe zastosowania i nieoczekiwane interakcje.
Niezależny dostęp to kolejna nierozstrzygnięta kwestia. Zewnętrzni ewaluatorzy potrzebują wystarczającego dostępu, by testować istotne zdolności, jednak nieograniczony dostęp może ujawnić tajemnice handlowe lub stworzyć dodatkowe zagrożenia dla bezpieczeństwa.
Bezpieczne federalne środowiska testowe oferują jeden z kompromisów. Wykwalifikowane zespoły mogłyby badać wrażliwe modele w kontrolowanych warunkach, dokumentować wyniki i chronić szczegóły, które umożliwiłyby niewłaściwe użycie.
Nawet wtedy Kongres musi zdefiniować niezależność. Wykonawca wybrany i opłacany przez twórcę może mieć inne bodźce niż laboratorium rządowe lub audytor przydzielony losowo.
Metody ewaluacji mogą również pozostawać w tyle za zdolnościami modeli. Twórcy mogą rozumieć nietypowe zachowanie nowego systemu, zanim regulatorzy opracują benchmark przeznaczony do jego pomiaru.
Przepisy powinny zatem umożliwiać zmianę standardów bez konieczności corocznego przepisywania prawa przez Kongres. NIST lub inny organ techniczny mógłby aktualizować protokoły ewaluacji w przejrzystym procesie.
Ta elastyczność potrzebuje zabezpieczeń. Agencje powinny wyjaśniać, dlaczego standardy się zmieniły, zapraszać do zewnętrznej oceny i zapobiegać potajemnemu osłabianiu progów przez objęte regulacją firmy.
Nieudany test stawia najtrudniejsze pytanie. Niepowodzenie mogłoby uruchomić dodatkowe zabezpieczenia, ograniczone wdrożenie, dalsze testy lub tymczasowe wstrzymanie.
Automatyczne zakazy mogą być niewłaściwe, gdy wyniki testów są niepewne. Dobrowolne działania naprawcze nadawałyby testom zbyt małą wagę.
Stopniowana reakcja może powiązać wagę i pewność wyniku z konkretnymi obowiązkami. Powtarzalne ustalenie dotyczące infrastruktury krytycznej powinno mieć większe znaczenie niż niejednoznaczne zachowanie zaobserwowane w laboratorium.
Deweloperzy potrzebują też ścieżki do zakwestionowania błędów. Rzetelna procedura ma znaczenie, ponieważ nieprawidłowe ustalenie mogłoby opóźnić ważny produkt i trwale zaszkodzić reputacji.
Społeczeństwo musi mieć pewność, że odwołania nie staną się niekończącymi się odroczeniami. Terminy, udokumentowane dowody i niezależna kontrola mogą zrównoważyć te interesy.
Raporty o incydentach powinny wpływać na standardy testowania. Jeśli kilka firm doświadcza podobnych awarii agentów, regulatorzy powinni aktualizować oceny tak, aby odtwarzały ten wzorzec przed przyszłymi wydaniami.
Ta pętla informacji zwrotnej jest najmocniejszym argumentem za połączeniem testowania i raportowania. Każdy incydent może ulepszyć kolejną ocenę, a dane z testów pomagają śledczym zrozumieć, dlaczego doszło do incydentu.
Nadal istnieją powody do sceptycyzmu. Federalny regulator może mieć trudności z rekrutowaniem ekspertów, którzy w prywatnych laboratoriach mogą zarabiać znacznie więcej.
Rządowe zasady zamówień i klasyfikacji mogą również spowalniać prace techniczne. Niedofinansowana rada mogłaby tworzyć biurokrację, nie rozwijając zdolności do kwestionowania twierdzeń firm.
Innym zagrożeniem jest przejęcie regulacyjne. Częsta współpraca może sprawić, że nadzór będzie lepiej poinformowany, ale może też znormalizować założenia firm podlegających nadzorowi.
Kongres może ograniczyć to ryzyko dzięki zróżnicowanej obsadzie. Obok dużych firm AI powinni uczestniczyć badacze akademiccy, grupy społeczeństwa obywatelskiego, deweloperzy open source, eksperci ds. cyberbezpieczeństwa i przedstawiciele branż, których to dotyczy.
Równie ważna jest ochrona sygnalistów. Pracownicy wewnętrzni mogą dostrzec ukryte słabości, zanim ujawni je zewnętrzny test.
Chronione kanały zgłaszania mogą zapewnić regulatorom dostęp do takich ostrzeżeń, bez zmuszania pracowników do ryzykowania kariery poprzez publiczne ujawnienie. Fałszywe twierdzenia nadal wymagają starannego zbadania, lecz odwet nie powinien decydować o tym, które zagrożenia trafiają do władz.
Kongres powinien też odróżniać incydent od dowodu na nieuniknioną katastrofę. Naruszenie bezpieczeństwa lub nieudana ocena może ujawnić poważną słabość, nie dowodząc, że każdy zaawansowany model jest niekontrolowalny.
Argumentacja Beyera nie wymaga tak mocnego twierdzenia. Praktyczne uzasadnienie jest prostsze: systemy o istotnym dostępie i niebezpiecznych możliwościach zasługują na wiarygodne testy i jasno określone obowiązki raportowania.
Niepewność dotyczy wdrożenia, a nie istnienia luki. Kongres musi unikać zasad, które na papierze wyglądają restrykcyjnie, lecz akceptują samodzielnie wybierane testy i niepełne ujawnienia.
Wiarygodność systemu będzie oceniana po tym, czy regulatorzy potrafią znaleźć problemy przeoczone przez firmy, wymagać korekt i wyjaśniać swoje decyzje bez ujawniania niebezpiecznych informacji.
Trzy sygnały pokażą, czy Kongres traktuje sprawę poważnie
Kolejnym sprawdzianem będzie to, czy ustawodawcy przekształcą zatłoczone pole propozycji w jeden egzekwowalny i technicznie wiarygodny system.
Pierwszym sygnałem będzie postęp prac nad Artificial Intelligence Risk Management and Security Act. Formalne działania komisji, ponadpartyjne poparcie lub głosowanie plenarne pokażą, że raportowanie incydentów stało się priorytetem legislacyjnym.
Jego terminom warto przyglądać się uważnie. Proponowany wymóg 72 godzin w przypadku bezpośrednich zagrożeń oraz 30-dniowe okno dla innych poważnych incydentów tworzą mierzalne obowiązki.
Jeśli ustawodawcy osłabią te obowiązki, sprowadzając je do czysto dobrowolnych wytycznych, argument Beyera straci swój główny mechanizm egzekwowania. Jeśli je utrzymają, Kongres uzna, że poważne awarie AI wymagają widoczności na poziomie federalnym.
Drugim sygnałem będzie konstrukcja AI Safety Board oraz jej relacja z NIST, CISA, laboratoriami krajowymi i agencjami wywiadowczymi.
Rada dysponująca finansowaniem, uprawnieniami dochodzeniowymi, bezpiecznymi obiektami i personelem technicznym mogłaby stać się wiarygodnym regulatorem. Rada ograniczona do rekomendacji nadal byłaby zależna od współpracy firm.
Obsada kadrowa ujawni równie wiele co język ustawy. Kongres musi zapewnić sposób rekrutowania specjalistów w dziedzinach cyberbezpieczeństwa, oceny modeli, ryzyka biologicznego, infrastruktury krytycznej i systemów autonomicznych.
Trzecim sygnałem będzie federalna odpowiedź na stanowe przepisy dotyczące AI. Kongres musi zdecydować, czy krajowe ustawodawstwo ustanowi istotny minimalny poziom bezpieczeństwa, czy przede wszystkim uniemożliwi stanom działanie.
Szerokie wyłączenie kompetencji stanowych połączone ze słabymi wymogami federalnymi ograniczyłoby nadzór. Wspólny standard krajowy z egzekwowalnym testowaniem i raportowaniem wzmocniłby stanowisko Beyera.
Deweloperzy, nabywcy korporacyjni i zwykli użytkownicy AI powinni uważnie śledzić te decyzje. Regulacje wpłyną na to, jakie dowody bezpieczeństwa firmy będą musiały przedstawiać i o co klienci będą mogli pytać przed wdrożeniem zaawansowanego systemu.
Nabywcy korporacyjni nie powinni czekać, aż Kongres ukończy te ramy. Już teraz mogą żądać podsumowań ocen, warunków powiadamiania o incydentach, kontroli dostępu, zapisów audytowych i udokumentowanych procedur eskalacji.
Zespoły wdrażające agentów powinny zwrócić szczególną uwagę na granice uprawnień. System mogący odczytywać dokumenty ma jeden profil ryzyka. System mogący wykonywać kod, zarządzać poświadczeniami lub zmieniać usługi produkcyjne — inny.
Deweloperzy mogą się przygotować, konsekwentnie dokumentując testy i jasno przypisując odpowiedzialność za reagowanie na incydenty. Ta praca pozostanie użyteczna nawet wtedy, gdy ostateczne definicje federalne się zmienią.
Pracownicy umysłowi również mają interes w wyniku tej debaty. Zaawansowane modele coraz częściej obsługują badania, komunikację, kod i informacje organizacyjne, przez co awarie mogą przekraczać granice między systemami.
Debata o regulacji AI Dona Beyera dotyczy zatem czegoś więcej niż procedur w Waszyngtonie. Chodzi o to, czy użytkownicy otrzymają wiarygodne dowody, zanim zaufają systemom przy wykonywaniu zadań o istotnych konsekwencjach.
Kongres ma już sygnały ostrzegawcze, projekty ustaw, instytucje techniczne i branżowe postulaty większej jasności. Brakuje wiążącej decyzji dotyczącej odpowiedzialności.
Czy ustawodawcy zobowiążą twórców zaawansowanych modeli do zgłaszania poważnych awarii według jednego krajowego standardu, czy pozostawią społeczeństwu odtwarzanie każdego incydentu po fakcie? Odpowiedź pokaże, czy federalny nadzór nad AI staje się instytucją, czy pozostaje obietnicą.



