Ramy AI Marii Cantwell przenoszą AI graniczne z autotestów do niezależnych audytów
Senatorka Maria Cantwell przedstawiła sześciopunktowe ramy AI, które wymagałyby niezależnych audytów, zanim objęte nimi modele graniczne trafią do odbiorców. Ramy AI Marii Cantwell zakładają również federalne standardy bezpieczeństwa, ciągłe testowanie, raportowanie incydentów i rozliczalność deweloperów. To bezpośrednie wyzwanie dla podejść regulacyjnych opierających się głównie na dobrowolnych zobowiązaniach lub ocenach prowadzonych przez same firmy.
Propozycja, opublikowana 7 października 2026 roku, nie jest ustawą i nie określa mechanizmów jej egzekwowania. Wyznacza jednak wyraźne stanowisko w narastającej w Waszyngtonie debacie o tym, kto powinien testować najbardziej zaawansowane systemy AI. Cantwell chce, aby federalni eksperci i niezależni audytorzy byli zaangażowani przed wdrożeniem, a nie dopiero po poważnej awarii.
Taki wybór przeciwstawia jej ramy propozycjom skoncentrowanym na autotestach deweloperów i prawnym obowiązku należytej staranności. Różnica może brzmieć proceduralnie, lecz zmienia to, kto kontroluje dowody, kto decyduje, czy zabezpieczenia działają, oraz kiedy regulatorzy mogą interweniować.
Plan Cantwell dla AI granicznego wyprowadza testy poza laboratoria
Główna zmiana nie polega na kolejnym zobowiązaniu dotyczącym bezpieczeństwa. Cantwell chce, aby zewnętrzni recenzenci potwierdzali, że objęte systemy spełniają federalne standardy przed ich udostępnieniem.
Cantwell jest najwyżej rangą Demokratką w Senackiej Komisji ds. Handlu, Nauki i Transportu. Jej sześciopunktowe ramy wzywają National Institute of Standards and Technology, czyli NIST, do opracowania mierzalnych wymogów opartych na ryzyku dla zaawansowanych systemów AI.
Propozycja koncentruje się na AI granicznym, czyli wysoce zaawansowanych modelach ogólnego przeznaczenia, które mogą stwarzać wyjątkowo poważne zagrożenia dla bezpieczeństwa lub ochrony. Cantwell nie podaje ostatecznego ustawowego progu określającego, które systemy należą do tej kategorii. Definicja ta musiałaby powstać w drodze ustawodawstwa lub regulacji agencji.
Objęte systemy podlegałyby niezależnym audytom przed wdrożeniem. Specjaliści rządowi i wykwalifikowani zewnętrzni ewaluatorzy kontynuowaliby następnie ich testowanie przez cały okres działania.
Przeglądy te badałyby zagrożenia, w tym cyberataki wspierane przez AI, niewłaściwe wykorzystanie chemiczne lub biologiczne, ryzyka radiologiczne i jądrowe, utratę ludzkiej kontroli oraz niebezpieczne zautomatyzowane ulepszanie. Systemy wykazujące niebezpieczne zdolności podlegałyby większej kontroli i silniejszym zabezpieczeniom.
Ramy obejmują również autonomicznych agentów, czyli aplikacje AI planujące i wykonujące zadania przy ograniczonym nadzorze. Cantwell chce, aby testy ustalały, czy agenci mogą omijać monitoring, modyfikować samych siebie lub wydostawać się z kontrolowanych środowisk.
Jej plan zawiera sześć szerokich zasad. Obejmują one egzekwowalne federalne standardy, ciągłe niezależne testowanie, przejrzystość i rozliczalność, partnerstwa publiczno-prywatne, ochronę przed szkodami społecznymi oraz współpracę międzynarodową.
Pierwsze trzy zasady tworzą regulacyjny rdzeń propozycji. NIST opracowywałby standardy, niezależni eksperci testowaliby zgodność, a deweloperzy ujawnialiby istotne ryzyka i zgłaszali poważne incydenty.
Pozostałe zasady rozszerzają ramy poza laboratoria modeli. Cantwell chce, by firmy udostępniały narzędzia defensywne instytucjom publicznym, wspierały szkolenia pracowników, chroniły dzieci, zachowywały ludzką kontrolę nad decyzjami o istotnych konsekwencjach oraz współpracowały nad międzynarodowymi standardami.
Podsumowała to podejście jednym zdaniem: „Potrzebujemy jasnych standardów bezpieczeństwa, ciągłego testowania i raportowania poważnych awarii”. To sformułowanie łączy ocenę techniczną z odpowiedzialnością prawną.
Moment ma znaczenie. Cantwell wykorzystała wrześniowe wystąpienie na forum Senatu, aby ostrzec przed sieciowymi agentami AI koordynującymi aktywność cybernetyczną. Jej wystąpienie przekonywało, że niebezpieczne zachowanie nie wymaga spekulacyjnej superinteligencji.
W jej ujęciu wiele indywidualnie ograniczonych agentów może dzielić się odkryciami, rozdzielać zadania i wspólnie realizować cel. Wniosek dla polityki jest natychmiastowy: regulatorzy nie mogą czekać na hipotetyczny przyszły system, zanim zaczną budować zdolności testowe.
Ta obawa kształtuje sześciopunktowy plan. Propozycja traktuje zarządzanie AI granicznym jako problem ciągłej weryfikacji, a nie jednorazowego procesu certyfikacji.
Model może zachowywać się akceptowalnie podczas zaplanowanej oceny, lecz zmienić się w wyniku aktualizacji, dostępu do narzędzi, dostrajania lub wdrożenia w nowym środowisku. Ciągły nadzór ma wykrywać takie zmiany, zanim doprowadzą one do niekontrolowanego incydentu.
Plan łączy więc audyty przed udostępnieniem z monitorowaniem po udostępnieniu. Wymaga także szybkiego zgłaszania niebezpiecznych zdolności cybernetycznych, nieskutecznych zabezpieczeń, niekontrolowanych agentów lub niebezpiecznego rekurencyjnego ulepszania.
To pierwsze źródło napięć politycznych. Deweloperzy nie zachowywaliby już wyłącznej kontroli nad dowodami wykorzystywanymi do oceny ich własnych systemów.
Dlaczego ramy AI Marii Cantwell stawiają NIST w centrum
Propozycja Cantwell zmieniłaby NIST z dostawcy dobrowolnych wytycznych w techniczny fundament egzekwowalnych wymogów dla AI granicznego.
NIST już opracowuje miary AI, metody oceny, benchmarki i wytyczne dotyczące zarządzania ryzykiem. Jego obecne ramy ryzyka AI są dobrowolne i pomagają organizacjom porządkować pracę nad ryzykiem w czterech obszarach: zarządzanie, mapowanie, pomiar i zarządzanie ryzykiem.
Ramy Cantwell wzywają NIST do czegoś bardziej znaczącego. Instytucja opracowywałaby standardy, które objęte systemy graniczne musiałyby spełniać, koordynując działania z agencjami dysponującymi specjalistyczną wiedzą o bezpieczeństwie.
To rozróżnienie ma znaczenie, ponieważ ogólne laboratorium AI nie jest w stanie odtworzyć każdej formy federalnej ekspertyzy. Ocena niewłaściwego wykorzystania biologicznego wymaga innych obiektów i personelu niż testowanie eksploatacji cybernetycznej czy wiedzy jądrowej.
Laboratoria krajowe Departamentu Energii mogłyby wnieść wiedzę dotyczącą naukowych zagrożeń o poważnych konsekwencjach. Agencje obronne i wywiadowcze mogłyby wspierać tajne oceny, gdy publiczne benchmarki ujawniałyby wrażliwe informacje.
Niezależne organizacje testujące mogłyby badać oszukiwanie, omijanie monitoringu, kontrolę dostępu i zachowanie agentów. Firmy audytorskie mogłyby sprawdzać, czy procesy dewelopera rzeczywiście spełniają federalne wymogi.
Cantwell porównuje te audyty do przeglądów sprawozdań finansowych spółek publicznych. Analogia nie jest doskonała, ale przekazuje zamierzony przez nią podział odpowiedzialności.
Firma przygotowuje swoje systemy i wewnętrzne dowody. Podmiot zewnętrzny otrzymuje wystarczający dostęp, aby zbadać te dowody, podważyć założenia i zgłosić, czy wymagane mechanizmy kontrolne działają.
Dla deweloperów AI oznaczałoby to istotny obowiązek dokumentacyjny. Potrzebowaliby zapisów ocen, analiz ryzyka, dzienników dostępu, historii incydentów, dowodów działań ograniczających ryzyko oraz wskazanych osób odpowiedzialnych za decyzje.
Samo twierdzenie, że model jest bezpieczny, nie wystarczyłoby. Recenzenci potrzebowaliby odtwarzalnych dowodów pokazujących, jak deweloper doszedł do takiego wniosku.
Wymóg ten wpłynąłby również na nabywców korporacyjnych. Zespoły zakupowe mogłyby zacząć pytać dostawców, jakie oceny przeprowadzono, kto je wykonał, jakie ograniczenia pozostają i jak raportowane są incydenty.
Firmy wdrażające agentów potrzebowałyby także dokumentacji pokazującej, do jakich narzędzi agent ma dostęp i kto może go zatrzymać. Przeszukiwalna baza wiedzy może pomóc zespołom uporządkować dowody techniczne, lecz sama dokumentacja nie potwierdza zgodności.
Cantwell chce także specjalnego podejścia do AI open source. Twierdzi, że standardy powinny ograniczać katastrofalne nadużycia, nie blokując amerykańskiego przywództwa w otwartym rozwoju.
Cel ten rodzi trudne pytanie projektowe. Otwarte wagi modelu można kopiować, modyfikować i wdrażać poza kontrolą pierwotnego dewelopera. Wymogi zaprojektowane dla scentralizowanej usługi komercyjnej mogą nie dać się bezpośrednio przenieść do tego środowiska.
Funkcjonalny standard musiałby rozróżniać tworzenie modelu od późniejszej modyfikacji i wdrażania. Musiałby także oddzielać rzeczywiście niebezpieczne zdolności od szerokich założeń dotyczących dostępu.
Propozycja nie rozstrzyga tych szczegółów. Ustanawia zasadę, że otwarte modele potrzebują dopasowanych zabezpieczeń, a nie automatycznego zwolnienia lub identycznego traktowania.
NIST stanąłby również przed własnym wyzwaniem dotyczącym zdolności. Tworzenie wiarygodnych standardów wymaga aktualnej wiedzy technicznej, bezpiecznej infrastruktury testowej i współpracy laboratoriów posiadających informacje zastrzeżone.
Standardy muszą się też zmieniać wraz ze zmianą możliwości. Stały benchmark może stać się mniej użyteczny, gdy deweloperzy optymalizują modele specjalnie pod niego albo gdy nowe narzędzia tworzą inne ryzyka operacyjne.
Cantwell odnosi się do tego problemu, wzywając do regularnych aktualizacji i ciągłej kontroli. Kongres nadal musiałby jednak zapewnić uprawnienia, finansowanie, zasady dostępu i mechanizmy egzekwowania.
Bez tych elementów NIST mógłby tworzyć cenione wytyczne techniczne, nie mając jednocześnie siły, by zmusić firmy do ich przestrzegania. Polityczna przyszłość ram ma więc równie duże znaczenie jak ich projekt techniczny.
Spór dotyczy niezależnych audytów kontra autotesty deweloperów
Kluczowy konflikt dotyczy tego, kto może testować modele graniczne i czy wdrożenie powinno czekać na niezależną ocenę.
W innych dyskusjach w Senacie rozważano model obowiązku należytej staranności. Zgodnie z tym podejściem deweloperzy testowaliby swoje systemy, zgłaszali zidentyfikowane ryzyka i podlegaliby działaniom prawnym, gdyby nie podjęli rozsądnych środków ostrożności.
Model ten w dużej mierze opiera się na dowodach generowanych przez firmy. Interwencja rządu następowałaby zazwyczaj po stwierdzeniu, że mechanizmy kontrolne dewelopera były niewystarczające.
Podejście Cantwell umieszcza niezależny przegląd wcześniej. Objęte modele nie byłyby udostępniane, dopóki zewnętrzny audyt nie potwierdziłby, że spełniają one odpowiednie zabezpieczenia.
To najwyraźniejsza różnica w obecnych regulacjach AI granicznego. Jedna ścieżka traktuje deweloperów jako głównych ewaluatorów i wykorzystuje odpowiedzialność prawną do dyscyplinowania niepowodzeń. Druga wymaga zewnętrznej weryfikacji przed wdrożeniem.
Relacja o polityce Senatu opisała konkurencyjne plany Cantwell i lidera większości w Senacie Johna Thune’a. Wskazała odpowiedzialność za testowanie modeli jako centralną kwestię.
Podejście oparte na autotestach ma praktyczne zalety. Deweloperzy rozumieją swoje systemy, dysponują niezbędną infrastrukturą i mogą oceniać nowe checkpointy podczas szkolenia.
Ewaluatorzy rządowi mogą mieć trudność z dorównaniem temu tempu. Powolny proces zatwierdzania mógłby opóźniać korzystne systemy albo zachęcać deweloperów do tworzenia ich poza jurysdykcjami o surowszych kontrolach.
Niezależny przegląd rozwiązuje inną słabość. Deweloperzy odczuwają presję, by udostępniać modele przed konkurencją, odzyskiwać koszty szkolenia i demonstrować pozycję lidera rynku.
Te bodźce nie dowodzą, że wewnętrzne zespoły ds. bezpieczeństwa działają nieuczciwie. Tworzą jednak strukturalny powód do zewnętrznej kontroli, zwłaszcza gdy nieudane udostępnienie może dotknąć ludzi wykraczających poza grono klientów dewelopera.
Ramy Cantwell traktuje niezależnych audytorów jako mechanizm kontroli tego konfliktu. Wymaga też, aby deweloperzy zapewniali dostęp i informacje potrzebne do badania ryzyk oraz weryfikacji zabezpieczeń.
Kwestia dostępu będzie sporna. Skuteczne testy mogą wymagać wag modelu, promptów systemowych, szczegółów szkolenia, architektury bezpieczeństwa, wewnętrznych ocen i rejestrów incydentów.
Deweloperzy będą argumentować, że część tych materiałów zawiera tajemnice handlowe lub wrażliwe informacje dotyczące bezpieczeństwa. Regulatorzy odpowiedzą, że audyt nie może zweryfikować systemu, jeśli osoby oceniające otrzymują wyłącznie wybrane podsumowania.
Propozycja będzie wymagać bezpiecznych procedur postępowania z danymi zastrzeżonymi i tajnymi. Będzie też potrzebować zasad uniemożliwiających ewaluatorowi ujawnienie wykrytych słabości.
Kolejny spór dotyczy standardu blokowania wdrożenia. Nie da się wykazać, że żaden model graniczny wiąże się z zerowym ryzykiem, a wiele niebezpiecznych zdolności zależy od narzędzi, użytkowników i warunków wdrożenia.
Ustawodawcy musieliby określić możliwy do obrony próg. Mogliby skupić się na tym, czy system przekracza określone poziomy zdolności, nie posiada wymaganych mechanizmów kontroli lub nie przechodzi konkretnych ocen.
Każdy wybór wiąże się z kompromisami. Progi zdolności mogą się zdezaktualizować. Wymogi procesowe mogą nagradzać biurokrację. Testy scenariuszowe mogą nie wykryć nieznanych rodzajów awarii.
Wiarygodny reżim łączyłby wszystkie trzy elementy. Oceniałby zdolności, weryfikował kontrole organizacyjne i testował zachowanie w warunkach adversarialnych.
Ścieżka egzekwowania przepisów pozostaje niedokończona. Pracownik komisji Demokratów powiedział Roll Call, że kary musiałyby zostać wypracowane w drodze negocjacji i prac legislacyjnych.
Ta niepewność sprawia, że plan nie funkcjonuje obecnie jako operacyjny program regulacyjny. Żadna agencja nie otrzymała nowych uprawnień wyłącznie dlatego, że opublikowano ramy.
Propozycja nadal ma znaczenie, ponieważ określa pozycję negocjacyjną Cantwell. Jest ona najwyżej rangą Demokratką w komisji mającej jurysdykcję nad znaczną częścią federalnej polityki technologicznej.
Każda ponadpartyjna ustawa dotycząca AI będzie musiała odpowiedzieć na jej główny zarzut: deweloper nie powinien być jedyną stroną decydującą, czy jego własny model graniczny jest wystarczająco bezpieczny.
Sześć zasad wykracza poza katastrofalne ryzyko
Plan Cantwell dotyczący granicznej AI łączy bezpieczeństwo laboratoriów z ochroną konsumentów, polityką wobec pracowników, bezpieczeństwem infrastruktury i koordynacją międzynarodową.
Pierwsza część ram koncentruje się na rzadkich, lecz poważnych zdarzeniach. Kolejne zasady dotyczą szkód, które mogą wystąpić podczas zwykłego wdrażania.
W odniesieniu do dzieci Cantwell chce, aby produkty AI unikały uzależniającego projektowania, szkodliwych treści i wyzyskujących praktyk dotyczących danych. W przypadku pracowników postuluje programy przyuczenia do zawodu, szkolenia i ochronę ludzkiej pracy twórczej.
W przypadku decyzji o istotnych konsekwencjach chce przejrzystości, sprawiedliwości, znaczącego nadzoru człowieka oraz możliwości zakwestionowania wyników. Jako przykłady wymieniane są zatrudnienie, opieka zdrowotna i kredyty.
To rozszerzenie tworzy zarówno siłę, jak i ryzyko. Uznaje, że zarządzanie AI nie może skupiać się wyłącznie na hipotetycznych katastrofach, ignorując codzienne decyzje wpływające na realnych ludzi.
Łączenie wielu obszarów polityki może jednak komplikować prace legislacyjne. Bezpieczeństwo dzieci, zatrudnienie, opieka zdrowotna, konkurencja, bezpieczeństwo narodowe i ocena modeli podlegają różnym przepisom i regulatorom.
Ramy Cantwell mogą zatem przekształcić się w kilka ustaw, zamiast w jeden pakiet. Taka droga mogłaby poprawić precyzję techniczną, lecz osłabić wspólny polityczny kompromis stojący za propozycją.
Na uwagę zasługuje także zasada odpowiedzialności. Deweloperzy nadal podlegaliby prawu cywilnemu i karnemu, gdy przewidywalne szkody wynikają z projektu, wdrożenia, modyfikacji lub braku zabezpieczeń.
Sformułowanie samo w sobie nie tworzy nowego standardu odpowiedzialności. Sygnalizuje sprzeciw wobec szerokich osłon prawnych, które chroniłyby deweloperów przed istniejącymi roszczeniami.
Ochrona sygnalistów wspiera ten cel. Pracownicy i wykonawcy często dostrzegają awarie, zanim zidentyfikują je klienci, audytorzy lub regulatorzy.
Ochrona przed odwetem może pomóc ujawniać ukryte ryzyka. Ustawodawcy musieliby jednak zdefiniować chronione ujawnienia, kanały zgłaszania, zasady poufności i środki zaradcze.
Zasada partnerstwa publiczno-prywatnego ma mniej represyjny charakter. Wzywa czołowych deweloperów do przekazywania zasobów obliczeniowych, wiedzy eksperckiej i narzędzi obronnych instytucjom publicznym oraz mniejszym organizacjom.
Mogłoby to pomóc operatorom infrastruktury krytycznej wykrywać zautomatyzowane ataki. Mogłoby też rozszerzyć dostęp do badań dla uniwersytetów i projektów działających w interesie publicznym.
Mimo to język dotyczący dobrowolnego wkładu nie współgra łatwo z obowiązkowymi audytami. Kongres musiałby odróżnić wymagane działania od zachęcanej współpracy.
Część międzynarodowa jest równie ambitna. Cantwell chce, by Stany Zjednoczone przewodziły tworzeniu wspólnych standardów bezpieczeństwa za pośrednictwem takich organizacji jak ISO i IEC.
Wspólne standardy mogłyby ograniczyć konflikty dotyczące zgodności dla firm działających w wielu krajach. Mogłyby też stworzyć wspólne metody zgłaszania poważnych incydentów i porównywania ocen.
Ramy proponują bezpieczny kanał kryzysowy między Stanami Zjednoczonymi a Chinami dla poważnych incydentów AI lub awarii kontroli nad systemem. Cantwell porównuje tę koncepcję do zimnowojennej linii alarmowej.
Propozycja uznaje, że niektóre awarie AI przekraczałyby granice. Niebezpieczny agent, zdolność cybernetyczna lub niekontrolowany system nie respektowałyby krajowych granic regulacyjnych.
Jednocześnie wymiana informacji z Chinami budzi obawy dotyczące bezpieczeństwa. Strony potrzebowałyby wąskich protokołów, które przekazywałyby pilne informacje o ryzykach bez ujawniania wrażliwych mechanizmów obronnych lub własności intelektualnej.
Cantwell popiera również kontrole eksportowe ograniczające dostęp do zaawansowanej amerykańskiej technologii. Tworzy to kolejną równowagę polityczną między współpracą w obliczu wspólnego zagrożenia a konkurencją o strategiczne zdolności.
Krajowa równowaga polityczna jest równie trudna. Firmy technologiczne argumentowały, że niespójne przepisy stanowe utrudniają ogólnokrajowe wdrażanie.
Prezes OpenAI Sam Altman wcześniej powiedział senatorom, że przestrzeganie 50 odrębnych systemów regulacyjnych byłoby trudne. Urzędnicy stanowi odpowiadają, że lokalne przepisy zapewniają ochronę, podczas gdy Kongres pozostaje bezczynny.
Debata ta przyniosła wyjątkowo wyraźny sygnał w 2025 roku. Senat zagłosował stosunkiem 99 do 1 za usunięciem proponowanego moratorium stanowego dotyczącego AI z szerszej ustawy, jak wynika z relacji kongresowych.
Cantwell wraz z republikańską senator Marshą Blackburn sprzeciwiła się moratorium. Epizod ten pokazał, że federalna spójność nie może po prostu oznaczać likwidacji ochrony stanowej bez zastąpienia jej inną.
Jej nowe ramy oferują możliwą alternatywę. Standardy federalne mogłyby ustanowić ogólnokrajowy minimalny poziom ochrony, zachowując jednocześnie silniejsze zabezpieczenia w obszarach, których Kongres nie obejmuje w pełni.
Dokument nie określa jednak, jak przepisy federalne miałyby współdziałać z prawem stanowym. Kwestia ta powróci podczas każdych poważnych negocjacji legislacyjnych.
Co wciąż pozostaje nierozstrzygnięte w ramach
Propozycja ma znaczenie polityczne, lecz nadal pozostaje zbiorem zasad bez tekstu ustawy, wiążących progów ani ustalonego systemu egzekwowania.
Pierwsze nierozstrzygnięte pytanie dotyczy zakresu. „Graniczna AI” wskazuje cel, ale regulatorzy potrzebują mierzalnej definicji.
Próg oparty wyłącznie na mocy obliczeniowej użytej do treningu może wykluczać mniejsze modele, które zyskują niebezpieczne zdolności dzięki narzędziom lub dostrajaniu. Test oparty na zdolnościach może lepiej się dostosowywać, lecz wymaga wiarygodnych ocen.
Drugie pytanie dotyczy jakości audytów. Niezależność nie oznacza automatycznie kompetencji, spójności ani braku konfliktów.
Audytorzy opłacani przez deweloperów mogą uzależnić się od powtarzalnych zleceń. Ewaluatorzy wyznaczeni przez rząd mogą mierzyć się z niedoborami kadrowymi i powolnymi procedurami zakupowymi.
Kongres musiałby ustanowić standardy kwalifikacji, zasady dotyczące konfliktów, prawa dostępu, obowiązki sprawozdawcze oraz odpowiedzialność za poważne błędy audytowe. Potrzebowałby też procedur umożliwiających zakwestionowanie wniosku ewaluatora.
Trzecie pytanie dotyczy dowodów. Zachowanie AI zmienia się w zależności od promptów, narzędzi, uprawnień i środowisk wdrożeniowych.
Model, który odmawia wykonania niebezpiecznego żądania w kontrolowanym teście, może zachowywać się inaczej, gdy agent może przeglądać internet, wykonywać kod lub koordynować działania z innymi systemami.
Testowanie musi więc badać cały wdrożony system, a nie tylko jego bazowy model. Poszerza to liczbę firm i komponentów technicznych podlegających kontroli.
Czwarte pytanie dotyczy czasu. Audyt przed wdrożeniem może wykryć znane ryzyka, ale może też stać się nieaktualny natychmiast po aktualizacji.
Ciągłe testowanie pomaga, lecz firmy często publikują zmiany modeli. Regulatorzy muszą zdecydować, które zmiany uruchamiają nowy audyt, a które mogą być objęte bieżącym monitorowaniem.
Piąte pytanie dotyczy władzy instytucjonalnej. NIST ma znaczącą wiedzę w zakresie pomiarów, ale jego AI Risk Management Framework pozostaje dobrowolny.
Przekształcenie jego prac w egzekwowalne standardy wymagałoby wyraźnego upoważnienia ustawowego. Agencje potrzebowałyby również zasobów do kontroli systemów i działania, gdy wymagania są naruszane.
Szóste pytanie dotyczy kontroli sądowej. Firma, której uniemożliwiono wydanie modelu, prawdopodobnie domagałaby się szybkiej drogi do zakwestionowania tej decyzji.
Procedura odwoławcza musi chronić prawo do rzetelnego procesu, nie zamieniając każdego osądu dotyczącego bezpieczeństwa w lata sporów sądowych. Staje się to szczególnie trudne, gdy dowody obejmują tajne informacje wywiadowcze.
Siódme pytanie dotyczy rozwoju open source. Mała grupa badawcza nie może spełniać takiego samego obciążenia regulacyjnego jak duże laboratorium pracujące nad modelami granicznymi.
Wyspecjalizowane standardy mogą rozwiązać tę niedopasowanie. Źle zaprojektowane wyjątki mogłyby jednak zachęcać firmy do kształtowania wydań wokół luk prawnych.
Plan Cantwell uznaje ten problem, ale nie wybiera ostatecznego podziału odpowiedzialności. Zadanie to należy do języka ustawowego i technicznego procesu tworzenia przepisów.
Ramy zakładają też, że ewaluatorzy mogą identyfikować katastrofalne zdolności przed wydaniem. To założenie zasługuje na ostrożność.
Oceny ujawniają zaobserwowane zachowanie w wybranych warunkach. Nie dowodzą, że nietestowane zachowanie jest bezpieczne, ani nie przewidują każdej interakcji po wdrożeniu.
Niezależne testowanie może poprawić jakość dowodów dostępnych dla decydentów. Nie może wyeliminować niepewności z zaawansowanych systemów.
To ograniczenie nie przemawia za porzuceniem audytów. Przemawia za uczciwym raportowaniem tego, co audyt testował, co wykrył i co pozostało poza jego zakresem.
Ujawnienia publiczne powinny kierować się tą samą zasadą. Odbiorcy potrzebują jasnych informacji o ryzyku, lecz publikowanie szczegółowych podatności może pomagać atakującym.
Ramy wzywają do ujawniania informacji prostym językiem i bezpiecznego zgłaszania incydentów. Przyszłe ustawodawstwo musi oddzielić informacje przeznaczone dla użytkowników od wrażliwych materiałów zastrzeżonych dla regulatorów.
Wreszcie propozycji brakuje stabilnej ponadpartyjnej koalicji. Cantwell twierdzi, że zasady powinny kierować działaniami ustawodawczymi i wykonawczymi, lecz kontrola nad komisją i wyniki wyborów ukształtują dalszą drogę.
Przewodniczący Komisji Handlu Ted Cruz wyraził zainteresowanie federalną spójnością i rolą niezależnych sędziów. Sprzeciwiał się też przyznaniu rządowi łatwego uprawnienia do zatrzymywania wydań modeli.
Te stanowiska pozostawiają przestrzeń do negocjacji, ale jeszcze nie do porozumienia. Prawdopodobny kompromis połączyłby testy prowadzone przez firmy, licencjonowane niezależne audyty, wiedzę ekspercką rządu, odpowiedzialność prawną i kontrolę sądową.
To, czy takie połączenie zadowoli Cantwell, będzie zależeć od jednej kwestii: zewnętrzna ocena musi mieć realną władzę, zanim niebezpieczny system trafi do opinii publicznej.
Trzy sygnały pokażą, czy plan Cantwell stanie się polityką
Kolejnym sprawdzianem będzie to, czy ustawodawcy przekształcą zasady ram w egzekwowalne przepisy, finansowane instytucje i działający proces audytu.
Pierwszym sygnałem będzie tekst legislacyjny. Projekt ustawy musiałby zdefiniować objęte nim modele, określić, kto przeprowadza audyty, ustanowić prawa dostępu oraz wskazać agencję odpowiedzialną za egzekwowanie przepisów.
Definicje pokażą, czy ramy dotyczą wyłącznie największych procesów trenowania, czy także systemów, które stają się niebezpieczne za sprawą narzędzi i wdrożeń agentowych.
Język dotyczący egzekwowania przepisów ujawni, czy przegląd przed wdrożeniem jest rzeczywiście obowiązkowy. Jeśli regulatorzy będą mogli żądać raportów dopiero po wdrożeniu, centralna zasada planu ulegnie osłabieniu.
Drugim sygnałem będzie ponadpartyjne porozumienie w senackiej Komisji Handlu. Według październikowych doniesień Cantwell nie prowadzi obecnie negocjacji nad ustawą o AI kojarzoną z Thune’em.
Wspólny projekt pokazałby, że różnica między niezależnymi audytami a autotestowaniem się zmalała. Oddzielne projekty ustaw byłyby sygnałem, że ustawodawcy wciąż są podzieleni co do podstawowego modelu regulacyjnego.
Warto obserwować, jak ustawa traktuje kompetencje stanów. Szeroka klauzula wyłączności federalnej mogłaby stracić poparcie ustawodawców, którzy pokonali wcześniejsze moratorium stanowe.
Ograniczona klauzula powiązana z silnymi ochronami federalnymi mogłaby zyskać większe poparcie. Szczegóły pokażą, czy ogólnokrajowa spójność oznacza wspólny minimalny standard, czy słabszy pułap.
Trzecim sygnałem będzie przygotowanie instytucjonalne w NIST i powiązanych agencjach. Standardy nie mogą regulować systemów granicznych, jeśli administracja nie potrafi przeprowadzać ani nadzorować wymagających ewaluacji.
Istniejące ramy NIST oferują punkt wyjścia w postaci słownictwa dotyczącego zarządzania i pomiarów. Nie zapewniają jednak bezpiecznych obiektów, uprawnień egzekucyjnych ani obsady kadrowej potrzebnych do realizacji pełnego planu Cantwell.
Wnioski o środki budżetowe, nowe partnerstwa testowe, programy kwalifikacji audytorów lub porozumienia z laboratoriami krajowymi wskazywałyby, że wdrażanie już się rozpoczęło.
Brak tych kroków osłabiłby propozycję, nawet gdyby Kongres przyjął szeroki język dotyczący bezpieczeństwa. Reguła bez ewaluatorów, infrastruktury i dostępu staje się ćwiczeniem sprawozdawczym.
Twórcy systemów i nabywcy korporacyjni nie powinni czekać na ostateczną ustawę, zanim poprawią dokumentowanie dowodów. Zespoły mogą już teraz dokumentować dostęp do modeli, wyniki ewaluacji, uprawnienia narzędzi, eskalację incydentów oraz odpowiedzialny nadzór człowieka.
Powinny też odróżniać wewnętrzne oświadczenie o zapewnieniu od niezależnej weryfikacji. Ramy zarządzania AI proponowane przez Cantwell opierają się właśnie na tej różnicy.
Dla pracowników wiedzy i użytkowników AI debata określa, jakie informacje firmy muszą ujawniać przed wdrożeniem systemów o wyższym ryzyku. Wpływa również na to, czy ludzie będą mogli kwestionować istotne zautomatyzowane decyzje.
Najważniejsze pytanie nie brzmi, czy przetrwa każdy szczegół sześciopunktowego planu. Chodzi o to, czy Kongres zaakceptuje centralne założenie Cantwell, że twórcy zaawansowanej AI nie mogą pozostawać własnymi ostatecznymi audytorami.
Śledź tekst projektu ustawy, negocjacje w komisji oraz możliwości NIST. Łącznie te sygnały pokażą, czy ramy AI Marii Cantwell staną się egzekwowalną polityką, czy pozostaną dokumentem negocjacyjnym.



