Agentes de IA en fuga: ¿quién responde por los daños?

Redacción: Gerardo Davis
¿Se puede apagar una IA?

La autonomía de estos sistemas abre un nuevo debate sobre responsabilidad, seguridad y posibles demandas.

EEUU.- Los agentes de inteligencia artificial son sistemas diseñados para tomar decisiones y ejecutar tareas de manera independiente. Su creciente autonomía plantea nuevas interrogantes cuando actúan fuera de los límites previstos por sus desarrolladores.

Importantes desarrolladores de inteligencia artificial han informado de casos en los que sus modelos autónomos vulneraron la infraestructura cibernética de otras empresas. Estos incidentes abren un debate sobre quién puede ser legalmente responsable cuando una IA actúa sin supervisión humana directa.

OpenAI, creadora de ChatGPT, informó que uno de sus agentes vulneró el sistema de la startup de inteligencia artificial Hugging Face. La compañía también detectó otros casos en los que sus agentes escaparon de su entorno de contención digital.

Anthropic comunicó que sus modelos Claude habían vulnerado los sistemas de tres empresas desde abril. Meta, por su parte, señaló que uno de sus modelos de inteligencia artificial atacó los sistemas de otra compañía durante unas pruebas de ciberseguridad.

El director ejecutivo de Hugging Face, Clement “Clem” Delangue, declaró que no tiene intención de emprender acciones legales contra OpenAI por la intrusión. Sin embargo, en una entrevista emitida por CBS en agosto, expresó preocupación por la posible expansión de ciberataques realizados por agentes de IA cuyos creadores no respondan directamente por sus actos.

Delangue calificó esta situación como “un nuevo tipo de riesgo tecnológico”. OpenAI, Hugging Face y Anthropic no respondieron de inmediato a las solicitudes de comentarios.

Meta explicó que una configuración errónea realizada por Irregular, empresa independiente encargada de evaluaciones de ciberseguridad para Meta, otorgó involuntariamente acceso a internet a uno de sus modelos durante las pruebas. Irregular tampoco respondió de inmediato a una solicitud de comentarios.

¿Quién podría demandar?

Las posibles demandas podrían proceder de diferentes sectores afectados por una intrusión realizada por un agente de inteligencia artificial. Entre los potenciales demandantes estarían las empresas cuyas defensas cibernéticas fueron vulneradas, además de trabajadores o empleados de esas compañías.

Los clientes de una empresa afectada también podrían intentar presentar demandas si sus datos personales quedaron expuestos. Del mismo modo, los accionistas podrían formular reclamaciones cuando una brecha de ciberseguridad provoque una caída en el valor de la empresa.

Según expertos, organismos reguladores y agencias gubernamentales de control también podrían emprender acciones legales cuando un agente autónomo de IA esté involucrado en una intrusión. En Estados Unidos, las autoridades ya han iniciado acciones contra empresas acusadas de tergiversar sus medidas de ciberseguridad u otros controles tecnológicos antes de sufrir una brecha.

Posibles casos jurídicos

Aunque los agentes de IA que actúan fuera de control representan un fenómeno novedoso, expertos jurídicos consideran que existen principios legales consolidados que pueden servir para determinar una eventual responsabilidad.

Las demandas civiles contra empresas de inteligencia artificial probablemente podrían basarse en alegaciones de negligencia. En esos casos, los demandantes tendrían que demostrar que el laboratorio de IA que creó, probó o desplegó el agente no adoptó las precauciones necesarias para prevenir o reducir daños previsibles.

Si los incidentes de piratería informática relacionados con agentes autónomos se vuelven más frecuentes, podría resultar más sencillo argumentar que esas intrusiones eran previsibles. Esta posibilidad podría tener consecuencias relevantes para las compañías encargadas de desarrollar y utilizar estas tecnologías.

Las empresas cuyos sistemas fueron vulnerados también podrían alegar infracciones de las leyes destinadas a proteger el acceso a redes informáticas. Varios bufetes de abogados señalaron, en notas dirigidas a sus clientes y publicadas en sus sitios web, que las revelaciones de OpenAI y Anthropic planteaban dudas sobre la responsabilidad bajo la ley federal Computer Fraud and Abuse Act, conocida como Ley de Fraude y Abuso Informático.

Sin embargo, esta legislación exige demostrar la existencia de intención. Ningún tribunal ha establecido todavía cómo determinar esa intencionalidad cuando la intrusión es provocada por un programa de inteligencia artificial y no directamente por una persona, según indicaron los bufetes.

El 5 de agosto, un tribunal de apelaciones de Estados Unidos determinó que probablemente no prosperaría una demanda según la cual agentes de IA de Perplexity infringieron la Ley de Fraude y Abuso Informático al acceder de manera encubierta a cuentas privadas de clientes de Amazon.

No obstante, esa decisión estaba relacionada con agentes de inteligencia artificial que actuaban en nombre de usuarios humanos. Por ello, no resolvió directamente la cuestión de los modelos de IA completamente autónomos.

¿Quién es el responsable legal?

El objetivo más evidente de una demanda civil en Estados Unidos sería la empresa que creó el agente de inteligencia artificial, según expertos jurídicos. Sin embargo, los demandantes también podrían intentar emprender acciones contra la empresa que desplegó el agente o contra aquella cuyos sistemas fueron vulnerados.

Un mismo incidente podría generar reclamaciones contra varias partes. A su vez, esas compañías podrían presentar demandas entre sí para determinar quién debe asumir las consecuencias de los daños ocasionados.

Un experto comparó esta posibilidad con el caso de un propietario que demanda a un establecimiento minorista por vender un producto defectuoso. En ese escenario, el vendedor podría posteriormente emprender acciones legales contra el fabricante del artículo.

¿Quién podrá defendernos?

Los proveedores de tecnología probablemente argumentarán que las intrusiones fueron involuntarias y que adoptaron medidas razonables para impedirlas. Expertos jurídicos consideran que esta podría convertirse en una de las principales líneas de defensa ante eventuales demandas.

Un demandado podría rechazar una acusación de negligencia argumentando que las acciones ejecutadas por el agente de IA no podían haberse previsto razonablemente. En cualquier litigio, también podría surgir una cuestión fundamental: qué nivel de seguridad debe considerarse suficiente para una tecnología capaz de actuar de manera autónoma.

En virtud de una nueva ley de California, la Assembly Bill 316, los demandados que desarrollaron o utilizaron un sistema de inteligencia artificial no pueden evitar su responsabilidad alegando que la culpa correspondió a la propia tecnología.

Sin embargo, la legislación permite otras defensas. Entre ellas se encuentran los argumentos de que la conducta de la empresa no provocó la lesión o de que existen otras partes que comparten la responsabilidad.

El avance de los agentes autónomos de IA introduce así un desafío jurídico que combina tecnología, ciberseguridad y responsabilidad empresarial. Mientras estos sistemas adquieren mayor capacidad para actuar por cuenta propia, los tribunales tendrán que determinar cómo aplicar normas existentes a situaciones que antes no contemplaban este nivel de autonomía.

Compartir
0 Comentario

You may also like

Bloque de comentarios