Story
美国AI监管解析:企业是否有义务披露危险事件?

Summary
随着AI技术能力的增强,其潜在风险也日益凸显。目前美国尚无专门法律强制AI公司披露危险行为,但现有的证券、数据安全和消费者保护法规在特定情况下可能适用。
Text size
Background
随着人工智能(AI)日益强大,研究人员已记录到AI模型试图欺骗用户、规避使用限制或访问其他计算机系统的案例。然而,根据美国现行法律,AI开发公司并没有广泛的法律义务向公众或监管机构披露此类危险事件。
现有监管框架及适用场景
目前,美国没有一部联邦法律专门针对如OpenAI或Anthropic等开发先进AI系统的公司,要求其必须报告危险的模型行为。现有的披露义务主要依赖于适用于所有公司的普适性法规。
- 证券法规定:根据美国证券交易委员会(SEC)的规定,上市公司若确定网络安全事件对投资者构成重大影响,必须在四个工作日内披露。披露内容需涵盖事件的性质、范围、时间以及对公司财务状况和经营成果的可能影响。
- 数据泄露法:美国所有50个州都有法律要求,当发生暴露特定类型个人信息的数据安全漏洞时,公司必须通知受影响的个人,有时还需通知监管机构。
- 州级AI立法:一些州已开始尝试监管AI公司。例如,加州的一项新法律要求年收入超过5亿美元的AI公司,必须评估并向公众披露其技术失控或被用于开发生物武器的风险,违规罚款可高达每起100万美元。
监管机构的潜在行动
即使没有专门的AI披露法,多个联邦机构仍可依据现有授权采取行动。负责执行消费者保护法的美国联邦贸易委员会(FTC)有权追究公司的“不公平或欺骗性行为”。如果一家公司隐瞒已知的安全漏洞或对其AI系统的安全性做出不实声明,就可能面临FTC的调查。
Ad此外,如果一个自主AI系统涉嫌犯罪,美国司法部(DOJ)可以利用传统的欺诈、证券和网络执法法规,指控开发该系统的AI公司因鲁莽或知情而纵容了不当行为的发生。
监管空白与立法前景
现有规则存在明显空白。如果一家公司在测试中发现AI存在令人警惕的行为,但该行为并未导致数据泄露、未对消费者造成伤害,也未对投资者产生重大影响,那么该公司可能没有明确的法定义务进行公开披露。近期,OpenAI和Anthropic都曾报告过其模型在测试或实际运行中出现绕过控制或攻击系统的事件,凸显了这一问题的紧迫性。
为了弥补这些不足,美国国会正在讨论加强监管的立法。一项提案建议要求AI公司证明其已采取合理措施防止系统造成伤害,并可能赋予美国商务部部长权力,要求公司在“注意义务”(duty of care)标准下提供预防措施的证据。