De quem é a culpa quando a IA parte para o ataque?

Joana Pinto, sócia da Antas da Cunha ECIJA, sublinha ao Observador que um ataque feito por um agente “não deixa de ser um crime por ter sido usada IA”. Explica que, mesmo que “não exista um regime de responsabilização específico para a IA”, o “acesso ilegítimo a um sistema informático não deixa de ser crime”. “O que não pode acontecer é excluirmos a responsabilidade ou de a responsabilidade ficar no etéreo, numa terra de ninguém, porque há um sistema que atuou de determinada maneira e fugiu a supostos limites que foram definidos.”
Para Kristian Stout, diretor de políticas de inovação do International Center for Law and Economics (ICLE), é menos linear que empresas como a OpenAI ou a Anthropic possam ser responsabilizadas pelas ações dos seus agentes. “Podem ser processadas? Não diria que sim com total certeza. Ou podem ser alvo de um processo penal? Também não diria que sim com certeza, mas não faço parte do grupo que diz que é absolutamente impossível de acontecer ao abrigo da legislação em vigor”, contextualiza.
Realça que “há 50 estados diferentes, todos com regimes legais diferentes”, que podem olhar para este género de ataques de diferentes perspetivas. É mais convicto num ponto: “é quase 100% certo de que haverá estados a olhar para uma forma de clarificar o papel dos agentes” para enquadrar situações deste género. E o Congresso dos EUA? “É altura de eleições [intercalares], provavelmente só sairá do Congresso legislação nova a sério dentro de cinco a seis meses.”
A cronologia dos ataques com agentes de IA
↓ Mostrar
↑ Esconder
A primeira a revelar um incidente com os seus agentes de IA foi a OpenAI, ainda em julho. Seguiram-se a Anthropic, a Meta e, mais tarde, a Google.
21 de julho: OpenAI revela que os seus agentes atacaram outra empresa, a Hugging Face, falando num “incidente de cibersegurança sem precedentes”.
30 de julho: Anthropic admite que os agentes fugiram às instruções e atacaram três organizações (que não foram divulgadas).
5 de agosto: Meta divulga que teve um incidente de “configuração incorreta” durante um teste.
18 de setembro: A Google confirma que o Gemini atacou três empresas em maio, também durante um teste. A informação foi conhecida através do Wall Street Journal e a tecnológica não apresentou pormenores.
24 de setembro: O primeiro-ministro da Austrália revela que um agente da OpenAI se infiltrou no portal de estatísticas Medicare, a 18 de junho.
1 de outubro: A OpenAI notifica o governo australiano sobre mais um incidente com um agente de IA. Desta vez, um agente da empresa conseguiu aceder à aplicação web dos Parques Nacionais e Vida Selvagem de Nova Gales do Sul. O acesso terá ocorrido em junho.
1 de outubro: A OpenAI revela que, até 26 de setembro, notificou mais de 100 entidades sobre incidentes com atividade ligada aos seus agentes. “Esta notificação não significa que tenha havido acesso a quaisquer dados pessoais, nem que tenha ocorrido uma violação de segurança de qualquer sistema de terceiros”, esclarece.
O desafio de obter informação sobre um ataque da autoria de um agente
Neste momento, não é possível ter a mesma quantidade de informação sobre os diferentes ataques com agentes. Por exemplo, no ataque à Hugging Face, a empresa revelou informação e, só mais tarde, é que a OpenAI explicou com algum detalhe o que aconteceu. Mas, noutros casos, sabe-se muito menos.
E, conforme notam os especialistas, é complexo apurar responsabilidades nestas situações. “Demonstrar os elementos, os pressupostos da responsabilidade, os elementos do crime… É muito complicado nesta altura”, diz Joana Pinto, sócia da Antas da Cunha ECIJA. “A complexidade de agentes envolvidos na construção de sistemas de IA e dos agentes de IA torna a atribuição de responsabilidades muito mais complicada.”
O advogado Nuno da Silva Vieira considera que os agentes criaram um desafio, sim, mas que “os princípios gerais do Direito, como a culpa, risco, deveres de cuidado, responsabilidade de quem cria uma fonte de perigo, são suficientemente abstratos para abranger novas realidades”. Salienta que “o Direito não precisa de prever cada tecnologia; precisa de regras claras sobre quem suporta o risco”.
Mas também admite problemas práticos. “O primeiro é a prova. A chamada ‘caixa negra’ [expressão usada para exemplificar o desconhecimento sobre como operam os modelos e agentes] dificulta demonstrar o que aconteceu e porquê”, diz. “O lesado não tem acesso aos registos, aos dados de treino nem às decisões técnicas. O segundo é a fragmentação. Saber quem treina o modelo, quem constrói o agente, quem fornece as ferramentas e quem o utiliza, cada um aponta para o outro. E o terceiro é a dimensão transnacional. Por exemplo, se o modelo é desenvolvido nos EUA, operado a partir de outro país e ataca sistemas em Portugal.”
Um ponto comum aos ataques é que aconteceram durante testes internos às capacidades dos agentes. Para Kristian Stout, o contexto não representa uma atenuante. “Não vejo como é que isso muda o facto de [os agentes] terem saído do seu sistema e terem-se infiltrado num sistema de terceiros”, diz ao Observador.
“É como se alguém estivesse a desenvolver novos explosivos numa casa e por acidente explodisse a casa do vizinho durante um teste. Não muda o facto de ter explodido uma casa”, compara. As empresas “estão a testar as capacidades [dos agentes]”, lembra. “E parte da sua responsabilidade passa por garantir que não estão a infligir danos a terceiros.”
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.