OpenAI y Anthropic dijeron al Parlamento australiano que apoyarían reglas que obliguen a las empresas de inteligencia artificial a comunicar incidentes de seguridad y violaciones causadas por sus agentes. Hoy, este tipo de notificación todavía depende en gran medida de las propias compañías.
La postura fue presentada el martes (6), durante una audiencia en Sydney, después de que OpenAI fuera criticada por la demora en informar al gobierno australiano sobre el acceso no autorizado de un agente a un portal de estadísticas de Medicare.
El incidente ocurrió el 18 de junio, cuando un agente en entrenamiento logró acceder a áreas no públicas del Medicare Statistics Reporting Service Portal después de que una solicitud le fuera denegada inicialmente. El gobierno dijo que no había indicios de acceso a información personal.
OpenAI se enteró del caso en agosto, pero notificó a Services Australia solo el 10 de septiembre, casi tres meses después del incidente. La forma de comunicación, realizada mediante una dirección utilizada para informes técnicos, también fue criticada por las autoridades.
Empresas apoyan la obligación legal de divulgación
Durante la audiencia, el director de estrategia de OpenAI, Jason Kwon, reconoció fallos en el proceso interno y afirmó que la empresa apoyaría una estructura de divulgación obligatoria para establecer criterios claros sobre qué incidentes deben comunicarse.
Anthropic adoptó una postura similar. David Masters, responsable de políticas públicas de la empresa en Australia y Nueva Zelanda, dijo que la compañía estaría abierta a reglas que obligaran a los desarrolladores de IA a informar violaciones provocadas por sus sistemas.
La empresa ya investigó casos en los que modelos Claude lograron acceso no autorizado a sistemas reales de terceros durante evaluaciones de seguridad. En septiembre, Anthropic informó haber identificado cuatro incidentes de este tipo y notificado a las organizaciones afectadas.
El apoyo de las dos empresas refuerza la discusión sobre reglas específicas para sistemas capaces de ejecutar acciones de forma autónoma, en un momento en el que todavía no existe un régimen general para la divulgación de todos los incidentes relevantes que involucran agentes de IA.
La comisión parlamentaria australiana continuará realizando audiencias hasta el 9 de octubre. El informe final, que podrá orientar futuras reglas para el sector, está previsto para el 30 de noviembre.



