В Британии обсуждают право указывать, чьи технологии — под подозрением.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Чем мощнее становятся системы искусственного интеллекта, тем буквальнее звучит вопрос о том, кто сможет нажать кнопку отключения в чрезвычайной ситуации. В Великобритании предложили дать правительству право останавливать крупные ИИ-системы и дата-центры, если их работа создаёт угрозу критической инфраструктуре, национальной безопасности или жизни людей.
Поправку внесли в рассматриваемый британским парламентом законопроект Cyber Security and Resilience (Network and Information Systems) Bill. Документ расширяет действующие правила защиты сетевых и информационных систем и охватывает, среди прочего, дата-центры, поставщиков управляемых ИТ-сервисов и критически важных подрядчиков. Сам законопроект уже прошёл Палату общин и находится на рассмотрении Палаты лордов. Новое предложение пока не стало частью закона: парламент указывает для поправки статус No decision, то есть палата ещё не приняла по ней решение.
Предложенная поправка вводит так называемые полномочия последней инстанции. Министр сможет распорядиться отключить дата-центр либо ИИ-систему, развёрнутую в значительном масштабе, при чрезвычайной ситуации в сфере безопасности или эксплуатации ИИ. Под значительным масштабом авторы понимают системы, доступные большому числу жителей страны либо поставщикам и операторам жизненно важных услуг.
Вмешательство допускается не при любой неисправности. У правительства должны появиться разумные основания считать, что ИИ вызвал или усугубил компрометацию важных сетевых и информационных систем, а последствия несут катастрофический риск. К таким последствиям авторы поправки относят масштабный сбой критической инфраструктуры и жизненно важных служб, серьёзный ущерб обороне, разведывательным возможностям или национальной безопасности Великобритании, а также массовую угрозу человеческой жизни.
Операторов дата-центров и поставщиков ИИ хотят заранее подготовить к подобному сценарию. Компании должны будут иметь технические средства, позволяющие выполнить распоряжение об остановке, поддерживать защищённые каналы связи с государством и регулярно отрабатывать аварийное отключение. После чрезвычайной остановки оператору придётся разобрать причины происшествия, сообщить об инциденте и принять меры против повторения проблемы, прежде чем система снова заработает.
За невыполнение установленных требований предусмотрена уголовная ответственность. При рассмотрении дела по обвинительному акту наказать смогут лишением свободы на срок до двух лет, штрафом либо сочетанием обеих мер. В некоторых ситуациях власти также смогут закрыть помещения, самостоятельно отключить системы или потребовать от оператора остановить оборудование. Компания при этом получит право обратиться в Высокий суд, который сможет подтвердить, изменить или отменить решение, а также назначить компенсацию.
Поправка затрагивает и более отдалённые угрозы. Правительству предлагают каждые шесть месяцев отчитываться перед парламентом о возможных чрезвычайных ситуациях, связанных с ИИ. В отчётах должны рассматриваться вредоносное применение технологии государственными и негосударственными структурами, способность автономных систем проводить кибератаки и появление моделей, способных самостоятельно нарушить национальную безопасность, выйти из-под человеческого контроля или повлиять на международную стабильность. В тексте отдельно упоминаются системы, которые могут относить к «сверхразумному ИИ».
Параллельно парламентарии предложили установить для отдельных ИИ-сервисов набор обязательных ограничений. Перед выходом на британский рынок такие системы должны будут доказать, что не способны обходить человеческий контроль и отключение, автономно самокопироваться или совершенствоваться до опасного уровня, самостоятельно получать вычислительные ресурсы и существенно ускорять сложные атаки на критическую инфраструктуру. В перечень также включили помощь в разработке химического, биологического, радиологического или ядерного оружия, поддержку атак террористических и враждебных группировок и массовые манипуляции населением.
Если такую поправку примут, ИИ-продукты, попавшие под определение регулируемого цифрового сервиса, перед выпуском в Великобритании потребуется проверять в Институте безопасности искусственного интеллекта. Авторы называют перечисленные ограничения минимальным уровнем защиты для передовых ИИ-систем, а не исчерпывающим набором требований.
Отдельная инициатива предлагает персонально наказывать руководителей регулируемых организаций. Регулятор сможет назначить штраф директору, руководителю или другому высокопоставленному сотруднику, если компания нарушила требования закона с его согласия, при попустительстве либо из-за умышленной или неосторожной халатности. Палата лордов пока также не приняла решение по этой поправке.
Базовый вариант законопроекта уже значительно расширяет британское регулирование кибербезопасности. Согласно официальным материалам правительства, дата-центры планируют признать жизненно важными сервисами, а средних и крупных поставщиков управляемых ИТ-услуг включить в сферу действия правил NIS. Компании должны будут оценивать риски, защищать инфраструктуру и сообщать о серьёзных инцидентах.
Меняется и порядок уведомлений. Регулируемой организации потребуется отправить первичное сообщение регулятору и Национальному центру кибербезопасности в течение 24 часов после обнаружения значимого инцидента, а более подробный отчёт предоставить в течение 72 часов. Требования охватят, в частности, вымогательские атаки и случаи скрытого закрепления злоумышленников в инфраструктуре, даже если преступники ещё не успели нарушить работу сервиса.
Правительство уже заложило в законопроект возможность отдавать регулируемым организациям обязательные указания при непосредственной угрозе национальной безопасности. Новая инициатива вокруг ИИ идёт гораздо дальше и описывает крайний сценарий, при котором государство сможет потребовать физически подготовленную возможность остановить вычислительную инфраструктуру. Пока подобная «аварийная кнопка» остаётся предложением парламентариев, а не действующим полномочием британских властей.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Чем мощнее становятся системы искусственного интеллекта, тем буквальнее звучит вопрос о том, кто сможет нажать кнопку отключения в чрезвычайной ситуации. В Великобритании предложили дать правительству право останавливать крупные ИИ-системы и дата-центры, если их работа создаёт угрозу критической инфраструктуре, национальной безопасности или жизни людей.
Поправку внесли в рассматриваемый британским парламентом законопроект Cyber Security and Resilience (Network and Information Systems) Bill. Документ расширяет действующие правила защиты сетевых и информационных систем и охватывает, среди прочего, дата-центры, поставщиков управляемых ИТ-сервисов и критически важных подрядчиков. Сам законопроект уже прошёл Палату общин и находится на рассмотрении Палаты лордов. Новое предложение пока не стало частью закона: парламент указывает для поправки статус No decision, то есть палата ещё не приняла по ней решение.
Предложенная поправка вводит так называемые полномочия последней инстанции. Министр сможет распорядиться отключить дата-центр либо ИИ-систему, развёрнутую в значительном масштабе, при чрезвычайной ситуации в сфере безопасности или эксплуатации ИИ. Под значительным масштабом авторы понимают системы, доступные большому числу жителей страны либо поставщикам и операторам жизненно важных услуг.
Вмешательство допускается не при любой неисправности. У правительства должны появиться разумные основания считать, что ИИ вызвал или усугубил компрометацию важных сетевых и информационных систем, а последствия несут катастрофический риск. К таким последствиям авторы поправки относят масштабный сбой критической инфраструктуры и жизненно важных служб, серьёзный ущерб обороне, разведывательным возможностям или национальной безопасности Великобритании, а также массовую угрозу человеческой жизни.
Операторов дата-центров и поставщиков ИИ хотят заранее подготовить к подобному сценарию. Компании должны будут иметь технические средства, позволяющие выполнить распоряжение об остановке, поддерживать защищённые каналы связи с государством и регулярно отрабатывать аварийное отключение. После чрезвычайной остановки оператору придётся разобрать причины происшествия, сообщить об инциденте и принять меры против повторения проблемы, прежде чем система снова заработает.
За невыполнение установленных требований предусмотрена уголовная ответственность. При рассмотрении дела по обвинительному акту наказать смогут лишением свободы на срок до двух лет, штрафом либо сочетанием обеих мер. В некоторых ситуациях власти также смогут закрыть помещения, самостоятельно отключить системы или потребовать от оператора остановить оборудование. Компания при этом получит право обратиться в Высокий суд, который сможет подтвердить, изменить или отменить решение, а также назначить компенсацию.
Поправка затрагивает и более отдалённые угрозы. Правительству предлагают каждые шесть месяцев отчитываться перед парламентом о возможных чрезвычайных ситуациях, связанных с ИИ. В отчётах должны рассматриваться вредоносное применение технологии государственными и негосударственными структурами, способность автономных систем проводить кибератаки и появление моделей, способных самостоятельно нарушить национальную безопасность, выйти из-под человеческого контроля или повлиять на международную стабильность. В тексте отдельно упоминаются системы, которые могут относить к «сверхразумному ИИ».
Параллельно парламентарии предложили установить для отдельных ИИ-сервисов набор обязательных ограничений. Перед выходом на британский рынок такие системы должны будут доказать, что не способны обходить человеческий контроль и отключение, автономно самокопироваться или совершенствоваться до опасного уровня, самостоятельно получать вычислительные ресурсы и существенно ускорять сложные атаки на критическую инфраструктуру. В перечень также включили помощь в разработке химического, биологического, радиологического или ядерного оружия, поддержку атак террористических и враждебных группировок и массовые манипуляции населением.
Если такую поправку примут, ИИ-продукты, попавшие под определение регулируемого цифрового сервиса, перед выпуском в Великобритании потребуется проверять в Институте безопасности искусственного интеллекта. Авторы называют перечисленные ограничения минимальным уровнем защиты для передовых ИИ-систем, а не исчерпывающим набором требований.
Отдельная инициатива предлагает персонально наказывать руководителей регулируемых организаций. Регулятор сможет назначить штраф директору, руководителю или другому высокопоставленному сотруднику, если компания нарушила требования закона с его согласия, при попустительстве либо из-за умышленной или неосторожной халатности. Палата лордов пока также не приняла решение по этой поправке.
Базовый вариант законопроекта уже значительно расширяет британское регулирование кибербезопасности. Согласно официальным материалам правительства, дата-центры планируют признать жизненно важными сервисами, а средних и крупных поставщиков управляемых ИТ-услуг включить в сферу действия правил NIS. Компании должны будут оценивать риски, защищать инфраструктуру и сообщать о серьёзных инцидентах.
Меняется и порядок уведомлений. Регулируемой организации потребуется отправить первичное сообщение регулятору и Национальному центру кибербезопасности в течение 24 часов после обнаружения значимого инцидента, а более подробный отчёт предоставить в течение 72 часов. Требования охватят, в частности, вымогательские атаки и случаи скрытого закрепления злоумышленников в инфраструктуре, даже если преступники ещё не успели нарушить работу сервиса.
Правительство уже заложило в законопроект возможность отдавать регулируемым организациям обязательные указания при непосредственной угрозе национальной безопасности. Новая инициатива вокруг ИИ идёт гораздо дальше и описывает крайний сценарий, при котором государство сможет потребовать физически подготовленную возможность остановить вычислительную инфраструктуру. Пока подобная «аварийная кнопка» остаётся предложением парламентариев, а не действующим полномочием британских властей.
- Источник новости
- www.securitylab.ru