
I recenti attacchi hacker hanno dimostrato che la legge è in ritardo quando si tratta di attribuire la responsabilità alle aziende.
Negli ultimi mesi, una valanga di attacchi informatici sferrati da agenti di intelligenza artificiale ha sbalordito il mondo. A luglio, OpenAI ha rivelato che uno sciame dei suoi agenti era sfuggito alla propria sandbox e aveva violato la piattaforma di IA Hugging Face per barare in un test sulla sicurezza informatica. Recentemente, alcuni ricercatori esterni hanno scoperto che a maggio gli agenti di OpenAI avevano preso il controllo di un sito wiki tedesco e della piattaforma di programmazione RubyGems per condividere le risposte ai test.
All’inizio di questo mese, Anthropic ha reso noti quattro episodi in cui il proprio modello Claude si è introdotto in sistemi di terze parti durante esercitazioni sulla sicurezza informatica. Proprio la scorsa settimana, Google ha confermato che anche il proprio modello Gemini era stato sorpreso a hackerare altre aziende.
Il ricercatore che ha scoperto il dirottamento del sito web di OpenAI ha avvertito che è probabile che esistano episodi simili ancora sconosciuti. E molti sostengono che sia solo questione di tempo prima che si verifichi un altro incidente, forse ancora più dannoso, in cui gli agenti di IA aggirino le sandbox per accedere a sistemi a cui non dovrebbero avere accesso.
La domanda fondamentale è quindi: come possiamo ritenere le aziende responsabili quando perdono il controllo dei propri agenti di IA?
Comunicazione
OpenAI non ha reso noto né l’incidente relativo al wiki tedesco né quello relativo a RubyGems finché un gruppo di ricercatori esterni non li ha scoperti, e non ha ancora rivelato alcuni dettagli cruciali sull’attacco a Hugging Face. Ciò limita la nostra comprensione di cosa sia andato storto esattamente e di come impedire che accada di nuovo.
Ma potreste rimanere sorpresi nell’apprendere che OpenAI probabilmente non era legalmente tenuta a rendere pubblici questi incidenti. (OpenAI non ha risposto a una richiesta di commento.)
Le leggi statali sulla trasparenza dell’IA, come la SB 53 della California, il RAISE Act di New York e la SB 315 dell’Illinois, richiedono che gli sviluppatori di IA segnalino gli “incidenti critici per la sicurezza”. Questi sono definiti come incidenti che causano più di 50 decessi o lesioni fisiche oppure 1 miliardo di dollari di danni. Includono anche gli incidenti in cui il modello inganna gli sviluppatori al di fuori di una valutazione, in modo tale da aumentare in modo sostanziale i rischi catastrofici. Molti incidenti di sicurezza informatica che non raggiungono la soglia dei danni fisici o dei rischi catastrofici potrebbero comunque costituire pericolosi precursori di tali catastrofi, e le leggi esistenti non ne tengono conto.
«I recenti incidenti sono un esempio perfetto del motivo per cui la legge non è pronta», afferma Mackenzie Arnold, direttore esecutivo per le politiche statunitensi presso l’Institute for Law and AI, un think tank. «Solo i casi peggiori, più eclatanti e immediatamente dannosi rientreranno nei criteri di qualificazione».
Non avendo l’autorità, ai sensi delle leggi esistenti sull’IA, di richiedere informazioni su eventi che non raggiungano la soglia di una catastrofe, i governi sono costretti a ricorrere a poteri investigativi previsti da altre leggi o a citare in giudizio le aziende, un processo costoso che può richiedere anni.
Contenzioso
«Normalmente, un caso come quello di Hugging Face avrebbe dovuto essere portato in tribunale», afferma Yonathan Arbel, professore di diritto presso la Facoltà di Giurisprudenza dell’Università dell’Alabama. «In tal caso avremmo avuto la fase di discovery e tutti gli effetti a catena che derivano da un contenzioso, in cui tutte le informazioni vengono alla luce».
Ma finora Hugging Face ha scelto di non citare in giudizio OpenAI. Il CEO di Hugging Face, Clément Delangue, sostiene di non disporre delle risorse necessarie per farlo (ha invece chiesto a OpenAI 100 milioni di dollari in risorse di calcolo). Tuttavia, Delangue ha sottolineato in un’intervista alla CNN alla fine di luglio che la scelta di non intraprendere un’azione legale non deve essere interpretata come se non ritenesse che OpenAI debba essere ritenuta responsabile. «Tutti devono ricordare che questo attacco informatico è un reato. È illegale. E dobbiamo trovare un modo per garantire che episodi del genere non si ripetano con maggiore frequenza», ha affermato. Hugging Face non ha risposto a una richiesta di commento.
Il contenzioso ha il vantaggio di spingere i tribunali a utilizzare le leggi esistenti per affrontare gli incidenti relativi alla sicurezza dell’IA, anziché limitarsi ad attendere una nuova legislazione. Una via ovvia è il diritto della responsabilità civile, un corpus di norme che consente a persone e aziende di citare in giudizio chi arreca loro un danno. Questo strumento viene spesso utilizzato per ritenere le aziende responsabili dei danni di massa che causano, come quando nel 2019 alcune famiglie hanno citato in giudizio la Boeing per due incidenti aerei che hanno causato la morte di centinaia di persone, o quando Stati e città hanno citato in giudizio la Purdue Pharma per la crisi degli oppioidi, ottenendo risarcimenti per miliardi.
«Esistono motivi plausibili per una richiesta di risarcimento per negligenza, in quanto OpenAI avrebbe dovuto utilizzare un ambiente di test più sicuro ed effettuare un monitoraggio più accurato», afferma Gabriel Weil, professore di diritto presso l’University of Houston Law Center. Ad esempio, quando i dipendenti di OpenAI hanno scoperto il forum segreto creato dagli agenti, avrebbero potuto segnalare tempestivamente le loro scoperte ai team di sicurezza. Inoltre, l’azienda avrebbe potuto progettare meglio il proprio ambiente di test per garantire che gli agenti non potessero accedere a Internet.
Ma anche se OpenAI non dovesse finire in tribunale a causa dell’attacco hacker a Hugging Face, la minaccia di responsabilità civile potrebbe incentivare i laboratori di IA a esercitare una maggiore cautela rispetto a quanto esplicitamente richiesto dalla legge.
OpenAI ha annunciato nel suo resoconto post-incidente che intende rafforzare le misure di sicurezza utilizzate per contenere e monitorare i modelli, accelerare l’allineamento dei modelli e migliorare i propri processi di identificazione e gestione degli incidenti.
«Le questioni relative alla responsabilità sollevate dalla serie di attacchi alla sicurezza informatica subiti dai laboratori all’avanguardia si riducono agli incentivi che l’aspettativa di responsabilità crea per la loro condotta futura», afferma Weil. «Ecco perché ritengo sia importante definire correttamente queste regole, anche se in questo caso specifico la posta in gioco è piuttosto bassa».
Indagini
Un modo per ottenere risposte — e determinare se OpenAI debba essere ritenuta responsabile — è imporre la divulgazione delle informazioni. Tuttavia, le leggi statali esistenti in materia di IA — la SB 53 della California, il RAISE Act di New York e l’ , la legge 315 dell’Illinois — non conferiscono alle amministrazioni pubbliche l’autorità di indagare su incidenti come quelli verificatisi di recente.
Tuttavia, di fronte alla crescente preoccupazione dell’opinione pubblica, i procuratori generali degli Stati stanno intervenendo, avvalendosi dei poteri investigativi previsti da altre leggi. L’Alabama, il Montana, una coalizione di altri 15 Stati e la California stanno richiedendo a OpenAI informazioni sull’incidente per capire se le pratiche dell’azienda abbiano violato, tra le altre cose, le leggi statali sulla tutela dei consumatori. Anche i membri del Congresso stanno avviando le proprie indagini. Il senatore Josh Hawley ha avviato un’indagine del Senato all’inizio di questo mese, inviando a OpenAI un elenco di domande sull’incidente e sulle politiche interne dell’azienda insieme a una richiesta di documenti, mentre un gruppo di democratici della Camera dei Rappresentanti ha chiesto a OpenAI e Anthropic di rendere pubblici i propri registri degli incidenti.
«Qualcuno deve indagare, ma è un peccato che il compito sia ricaduto sui procuratori generali, che per farlo devono fare affidamento su interpretazioni creative dei poteri di cui dispongono», afferma Arnold, esperto statunitense di politiche sull’IA. Le leggi sulla tutela dei consumatori sono state scritte per punire le aziende che truffano i propri clienti, non quelle che perdono il controllo del proprio software. I procuratori generali statali dovrebbero dimostrare che OpenAI abbia ingannato o danneggiato ingiustamente i clienti, ma non è chiaro se l’attacco hacker abbia comportato una condotta di questo tipo.
E «quelle leggi [sulla tutela dei consumatori] non sono state concepite per condurre un’indagine approfondita su un incidente di sicurezza informatica legato all’IA», afferma Arnold. Non sono state progettate per aiutare gli investigatori a determinare se un modello fosse adeguatamente contenuto o se le pratiche di sicurezza di un’azienda fossero solide.
«Questo non è lo strumento giusto per questo scopo», afferma Arbel. «Lo strumento giusto sarebbe stato qualcosa di simile, forse, a un’indagine penale» — magari ai sensi di una legge sull’hacking come il Computer Fraud and Abuse Act (CFAA).
Ai sensi del CFAA, l’intrusione nei sistemi informatici di un’altra azienda senza autorizzazione costituisce un reato. Tuttavia, per essere ritenuto responsabile, un hacker deve aver avuto l’intenzione di introdursi in un computer senza autorizzazione. L’intenzionalità richiede, a rigor di logica, uno stato d’animo, e nessun tribunale ha mai stabilito che gli agenti di IA ne siano dotati. In assenza di un precedente del genere, è improbabile che un tribunale possa stabilire che gli agenti di IA abbiano compiuto un attacco hacker.
Audit
Un modo per tenere sotto controllo le aziende che si occupano di IA è quello di imporre l’intervento di revisori esterni.
Dopo l’attacco a Hugging Face, OpenAI ha coinvolto ricercatori delle organizzazioni no profit METR e Redwood Research, specializzate nella sicurezza dell’IA, per esaminare l’incidente. Tuttavia, ha limitato l’accesso al modello che ha portato agli attacchi, non ha reso note le pratiche aziendali in materia di sicurezza e protezione, ha limitato la durata dell’indagine e ha avuto l’ultima parola su ciò che i ricercatori potevano pubblicare. Non sappiamo ancora cosa abbia innescato l’attacco a maggio e perché i dipendenti di OpenAI che hanno individuato l’attività degli agenti non abbiano mai segnalato la questione ai responsabili della sicurezza.
Questo tipo di accordo presenta una tensione intrinseca: un revisore privo di autorità legale dipende dalla buona volontà dei laboratori per mantenere l’accesso, il che significa che deve esaminare attentamente i laboratori senza compromettere il rapporto con essi. La scorsa settimana, Anthropic ha annunciato che assumerà Accenture come valutatore integrato per valutare i propri modelli. Il CEO di Anthropic, Dario Amodei, ha scritto in un saggio che i laboratori all’avanguardia nel campo dell’IA dovrebbero concedere «un accesso continuativo, simile a quello dei dipendenti», a «un team di valutatori di terze parti integrati (come METR), il cui ruolo è verificare il rispetto delle pratiche e degli impegni in materia di sicurezza, segnalare gli incidenti e contribuire a valutare l’allineamento non solo dei modelli di IA completati, ma anche delle pipeline e dei processi di addestramento».
La maggior parte delle leggi statali esistenti sull’IA non richiede ai laboratori di assumere un revisore esterno. L’SB 53 della California e il RAISE Act di New York richiedono semplicemente alle aziende di IA di pubblicare un quadro di riferimento sulla sicurezza che descriva come testeranno i propri modelli per individuare eventuali capacità pericolose e di attenersi poi a tale quadro. I quadri di riferimento sono redatti dalle aziende stesse e i test possono essere effettuati internamente. Solo l’SB 315 dell’Illinois richiede alle aziende di sottoporsi a una revisione annuale da parte di terzi a partire dal 2028.
«C’è ampio margine per aumentare non solo gli obblighi di rendicontazione per queste aziende, ma anche il controllo da parte di organismi esterni», afferma Peter Salib, professore di diritto presso l’University of Houston Law Center. Tali revisori potrebbero essere revisori privati accreditati dal governo ma scelti e retribuiti dalle aziende di IA. In alternativa, potrebbero essere agenzie governative o compagnie assicurative.
Legislazione
Nulla di tutto ciò è un caso. Le leggi in vigore che non sono riuscite a ritenere le aziende di IA responsabili degli attacchi informatici perpetrati da agenti autonomi sono emerse in un contesto di intensa attività di lobbying da parte del settore dell’IA.
L’SB 1047, il disegno di legge californiano sull’IA che è stato posto il veto dal governatore Gavin Newsom nel 2024 a seguito delle pressioni esercitate da OpenAI, Meta, Anthropic e dalla società di venture capital Andreessen Horowitz, proponeva una serie di norme molto più severe. Avrebbe obbligato le aziende di IA a segnalare una gamma più ampia di incidenti di sicurezza (compresi quelli in cui un modello agisce autonomamente o sfugge ai controlli), a sottoporsi a verifiche annuali da parte di terzi e a disporre di un «kill switch». Ma dopo un anno di intense trattative, Newsom ha firmato l’SB 53, che ha ristretto la tipologia di incidenti considerati soggette a segnalazione e ha eliminato i requisiti relativi alle verifiche e ai «kill switch».
Il RAISE Act di New York ha seguito lo stesso percorso. «La versione del RAISE Act approvata dal Parlamento dello Stato di New York avrebbe richiesto la divulgazione di questo “incidente”», ha scritto su X Alex Bores, il membro dell’Assemblea dello Stato di New York che ha promosso il disegno di legge. Il disegno di legge originale di New York includeva anche verifiche da parte di terzi.
Con l’aumentare delle pressioni politiche, si profilano all’orizzonte nuovi disegni di legge volti a creare regimi più efficaci in materia di segnalazione, audit e responsabilità per lo sviluppo dell’IA. Al Congresso, l’AI Incident Reporting Act imporrebbe alle aziende che si occupano di IA di segnalare al Dipartimento del Commercio i casi in cui un modello sfugga alla supervisione umana o violi un sistema, anche se ciò non causi alcun danno. Il Frontier Act richiederebbe la segnalazione degli incidenti e audit indipendenti. A New York, l’Understanding Artificial Intelligence Act, promosso da Bores, renderebbe le aziende responsabili quando un modello compie un’azione che, se eseguita da un essere umano, costituirebbe un illecito civile o un reato.
Mentre gli agenti di IA diventano sempre più abili nel sferrare attacchi informatici, la legislazione rimane indietro. Colmare questo divario richiederà ai legislatori di agire più rapidamente di quanto impieghi la prossima fuga di dati.





