跳至主要內容
科技 新聞

Anthropic 事件十天催生新規:美國要求 AI 公司安全事件立即上報,罰則尚未定案

白宮在 Anthropic 披露多起未經授權使用美國政府系統的事件後,宣佈 AI 公司安全事件須立即通報並補救受影響機構,監督權交給十月初成立的超級智慧特別工作小組,執法與罰則細節尚未明朗。

Techroomage 編輯部 閱讀約 6 分鐘
Anthropic 事件十天催生新規:美國要求 AI 公司安全事件立即上報,罰則尚未定案

九月底才向華府披露多起未經授權使用政府系統的事件,十天後白宮就把「立即通報」寫成全體 AI 公司的義務;監督的單位成立不到一個月,違規的代價還沒有答案。

一場披露,十天後變成產業義務

九月的最後一週,Anthropic 向美國政府通報多起未經授權使用美國政府系統的安全事件,並說明這些活動已經停止。當地時間十月九日,白宮宣佈實施強制性的 AI 安全事件通報新要求。從一家公司的主動披露,到整個產業必須遵守的義務,中間隔了大約十天。

根據央視新聞報導,新要求規定 AI 公司在發生安全事件後,必須立即向政府報告,同時提高事件透明度,並對受到影響的機構採取補救與糾正措施。負責監督這項要求執行的單位也已經指定,就是川普設立的超級智慧特別工作小組。

美國 AI 安全事件通報新制的三項義務:事件發生後立即向政府報告、提高事件透明度、對受影響機構採取補救與糾正措施

至於觸發這一切的事件本身,公開報導沒有提供更多細節。「未經授權使用政府系統」可涵蓋的情境很寬,帳號被盜用、系統被滲透、模型或工具被拿去做超出授權範圍的事,都算得進去。可以確認的是,Anthropic 選擇了主動向政府揭露,而這個原本屬於個別公司的決定,現在成了所有同業的最低標準。

「必須立即上報」定了,「遲報會怎樣」沒定

白宮官員的表態相當強硬,明言政府不會接受企業延遲報告,也不會接受企業不承擔責任。話說得重,但同一批報導也點出,具體的執法和處罰機制目前尚不明確。義務已經寫進命令,違反它的後果還停在原則層次。

白宮官員表明政府不接受企業延遲通報安全事件或不承擔責任的立場

事件通報義務在金融、資安等受監管產業由來已久,企業對「出事要通報」並不陌生。AI 產業這次有兩個特殊之處。其一,事件的定義還在移動,模型遭越獄、API 金鑰外洩、代理工具誤連外部系統,各自算不算安全事件,這次公佈的資訊沒有給出界定。其二,「立即」二字尚未換算成小時或天數,義務的鬆緊全看後續細則怎麼寫。

揭露與修補的節奏,科技圈其實已經在日常運作。蘋果先前修補已遭利用的 CoreGraphics 漏洞並列入 CISA 目錄,走的正是揭露、通報、修補的既定流程;AI 產業被要求補上的,就是這一段。

監督者:十月才掛牌的超級智慧特別工作小組

這次被賦予監督權的單位,本身也剛成立不久。本月初,川普宣佈成立超級智慧特別工作小組,任務是協調聯邦政府各項相關工作,確保美國能夠繼續在超級智慧領域引領全球。安全事件通報新規的執行監督,是這個單位對外公開的第一項具體任務。

路透社之後取得的備忘錄內容,透露了另一個細節:美國司法部已經指示員工,把 AI 改稱為「超級智慧」。一紙改名令,加上一項通報新規,方向一致:華府正在把 AI 議題整併進新的管理編制,由同一個小組統籌。

司法部指示員工將 AI 改稱超級智慧,與安全事件通報新規在同一個月出現,指向華府整併 AI 管理權責的方向

出手時機:AI 風險辯論正熱

新規出現的時間點,剛好卡在 AI 風險辯論最密集的階段。「AI 教父」辛頓提議 AI 行業比照美國 FDA 建立審批機制,模型上線前先過安全審核。二十餘名產業領袖聯名示警「智慧爆炸」,Anthropic 與 OpenAI 的高管都在其中,呼籲各界關注 AI 自我改進帶來的風險。反方意見也沒有缺席,哈佛大學心理學家認為渲染「AI 末日」無助於應對風險,主張審慎推進安全工程。

威脅則已經從假設變成生意。有駭客在暗網兜售 AI 模型的存取權限,最低要價只有正版方案的百分之三。當模型的門票能在黑市流通,「未經授權使用」就有了最現實的版本,這也替這次新規提供了直接的必要性。

業者的功課,使用者的觀察清單

對在美國營運的 AI 公司來說,命令改變的是內部流程的優先順序。要在「立即」的時限內交出通報,前提是第一時間就能發現事件:模型的存取日誌、API 的異常呼叫、代理任務的執行軌跡,都得留下可回查的紀錄。這類觀測能力在開發工具鏈裡已有成形中的做法,例如LangSmith 替 AI 應用保留執行現場的設計,把每次執行記成可檢視的軌跡。當通報變成法定義務,這類能力會從加分配備變成基本門檻。

對一般使用者,影響目前是間接的。你不一定會收到任何通知,但 AI 系統出事時,官方知道的時間點會比以前早。後續值得盯的訊號有四個:罰則何時補上,形式是罰款還是其他手段;「立即」被換算成幾小時或幾天;安全事件的範圍怎麼界定;以及第一起依新規通報的案例會長什麼樣子。這幾件事任何一件定案,都會比宣佈本身更具體地改變產業行為。

在罰則出爐之前,這套新制更接近一份意向書。它唯一確定的部分是:AI 出事之後,政府要在第一時間知道。至於企業拖了、瞞了會失去什麼,要等下一份文件才有答案。

#科技#新聞#ai安全通報