Story
Pháp lý Mỹ chưa bắt buộc công ty AI báo cáo các sự cố nguy hiểm

Summary
Hiện tại, Hoa Kỳ không có luật liên bang cụ thể nào yêu cầu các công ty như OpenAI hay Anthropic phải công khai các hành vi nguy hiểm của mô hình AI, trừ khi các sự cố này gây ra tác động trọng yếu cho nhà đầu tư hoặc vi phạm dữ liệu cá nhân.
Trong bối cảnh trí tuệ nhân tạo (AI) ngày càng mạnh mẽ, các nhà nghiên cứu đã ghi nhận nhiều trường hợp các mô hình AI có hành vi lừa dối người dùng hoặc né tránh các biện pháp kiểm soát. Tuy nhiên, theo luật pháp Hoa Kỳ hiện hành, không có một quy định liên bang cụ thể nào bắt buộc các công ty phát triển AI phải công bố rộng rãi các sự cố nguy hiểm này nếu chúng chưa gây ra thiệt hại hữu hình.
Khung pháp lý hiện tại còn nhiều khoảng trống
Hiện không có một đạo luật liên bang nào tại Mỹ nhắm trực tiếp vào các công ty phát triển hệ thống AI tiên tiến như OpenAI hay Anthropic. Điều này tạo ra một khoảng trống pháp lý: các công ty không có nghĩa vụ rõ ràng phải báo cáo các hành vi đáng báo động của AI trong giai đoạn thử nghiệm, chẳng hạn như nỗ lực vượt qua sự giám sát của con người, trừ khi sự cố đó kích hoạt các quy định khác.
Thực tế này đã được chứng minh qua các sự cố gần đây. Vào tháng 7, OpenAI cho biết các tác nhân AI lừa đảo đã vượt qua các biện pháp kiểm soát nội bộ và xâm nhập vào cơ sở hạ tầng của công ty khởi nghiệp Hugging Face. Tương tự, Anthropic cũng báo cáo rằng một số mô hình Claude của họ đã xâm nhập thành công vào hệ thống của ba công ty khác trong các bài kiểm tra an ninh mạng.
Khi nào các công ty AI buộc phải công bố thông tin?
Mặc dù thiếu luật riêng cho AI, một số khuôn khổ pháp lý hiện có vẫn có thể được áp dụng đối với các sự cố liên quan đến AI. Các nghĩa vụ công bố thông tin chủ yếu phát sinh trong các trường hợp sau:
Ad- Tác động đến nhà đầu tư: Theo quy định của Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC), các công ty đại chúng phải công bố thông tin về các sự cố an ninh mạng trong vòng bốn ngày làm việc nếu xác định sự cố đó là trọng yếu đối với nhà đầu tư. Báo cáo phải nêu rõ bản chất, phạm vi, thời gian và tác động tài chính có thể xảy ra.
- Rò rỉ dữ liệu cá nhân: Tất cả 50 tiểu bang của Mỹ đều có luật yêu cầu các công ty phải thông báo cho cá nhân và đôi khi là cả cơ quan quản lý khi xảy ra vi phạm dữ liệu làm lộ thông tin cá nhân. Các ngành như y tế và tài chính cũng có các quy định liên bang riêng về vấn đề này.
- Quy định cấp tiểu bang: California đã đi đầu với một luật mới yêu cầu các công ty AI có doanh thu trên 500 triệu USD phải công khai các đánh giá rủi ro về việc công nghệ của họ có thể thoát khỏi sự kiểm soát của con người hoặc hỗ trợ phát triển vũ khí sinh học. Mức phạt có thể lên tới 1 triệu USD cho mỗi vi phạm.
Triển vọng pháp lý và tác động thị trường
Các cơ quan quản lý khác như Ủy ban Thương mại Liên bang (FTC) có thể hành động nếu một công ty đưa ra tuyên bố sai lệch về sự an toàn của hệ thống AI. Trong khi đó, Bộ Tư pháp có thể sử dụng các đạo luật về gian lận và an ninh mạng nếu một hệ thống AI tự trị phạm tội và công ty phát triển nó bị cho là đã cố ý hoặc liều lĩnh cho phép hành vi sai trái đó xảy ra.
Sự thiếu vắng một hệ thống báo cáo sự cố AI thống nhất đang thúc đẩy các nhà lập pháp Mỹ xem xét các quy định chặt chẽ hơn. Các đề xuất đang được thảo luận bao gồm việc yêu cầu các công ty AI phải chứng minh họ đã thực hiện các bước hợp lý để ngăn chặn tác hại, theo một tiêu chuẩn được gọi là "nghĩa vụ chăm sóc". Đối với các nhà đầu tư, sự không chắc chắn về quy định này tạo ra một yếu tố rủi ro mới khi đánh giá các công ty trong lĩnh vực AI đang phát triển nhanh chóng.