Иллинойс принял один из самых жестких законов США о безопасности передовых ИИ-моделей
В это же время в США пока на федеральном уровне продолжаются споры о регулировании ИИ, штат Иллинойс принял Artificial Intelligence Safety Measures Act, который впервые вводит комплексные обязательства для разработчиков передовых ИИ-моделей ( установленный технический порог) в зависимости от размера годовой выручки компании (свыше 500 млн долларов).
Аналогичен калифорнийскому SB-53 и Закону Нью-Йорка об ответственной безопасности и образовании в области ИИ.
👀 Что предусматривается:
1️⃣ Обязательная система управления рисками.
С 1 января 2028 года крупные разработчики frontier-моделей обязаны разработать, внедрить, соблюдать и публично опубликовать собственную систему управления рисками.
Она должна описывать:
▪️ критерии выявления моделей, способных создавать катастрофические риски;
▪️ процедуры оценки и снижения таких рисков;
▪️ внутреннее корпоративное управление;
▪️меры по защите model weights от кражи и несанкционированного доступа;
▪️ процедуры реагирования на критические инциденты;
▪️регулярный пересмотр и обновление всей системы безопасности.
2️⃣ Публичные отчеты о безопасности
Перед выпуском новой frontier-модели разработчики обязаны публиковать обязан опубликовать отчет, содержащий, в частности:
▪️ дату выпуска модели;
▪️ поддерживаемые языки;
▪️ поддерживаемые модальности;
▪️ предполагаемые сценарии использования;
▪️действующие ограничения использования;
▪️контактную информацию разработчика.
Для Large Frontier Developers требования значительно шире. Они дополнительно обязаны раскрывать:
▪️результаты оценки катастрофических рисков;
▪️ краткое описание проведенных тестов безопасности;
▪️ степень участия независимых экспертов;
▪️ сведения о мерах по снижению выявленных рисков.
3️⃣ Независимый ежегодный аудит
Каждый крупный разработчик обязан ежегодно проходить независимый аудит соблюдения требований закона.
Проверяются:
▪️ выполнение требований Frontier AI Framework;
▪️ внутренние процессы управления безопасностью;
▪️процедуры оценки катастрофических рисков;
▪️корпоративное управление.
Закон отдельно требует, чтобы аудитор не имел финансовой заинтересованности в проверяемой компании. Краткое содержание результатов аудита подлежит публикации.
4️⃣Обязательное уведомление о критических инцидентах:
▪️ в течение 72 часов после получения достаточных оснований полагать, что произошел критический инцидент;
▪️ в течение 24 часов, если инцидент создает непосредственную угрозу смерти или причинения тяжкого вреда здоровью.
5️⃣ Защита сотрудников. Запрещается увольнять или иным образом преследовать сотрудников, которые добросовестно сообщают государственным органам о нарушениях требований закона или о существенных рисках для общественной безопасности.
Для крупных разработчиков также становятся обязательными внутренние анонимные механизмы подачи таких сообщений.
6️⃣Штрафы:
▪️ до 1 млн долларов за первое нарушение;
▪️ до 3 млн долларов за каждое последующее.
При этом закон не предоставляет частным лицам права предъявлять иски. Контроль за соблюдением требований осуществляется исключительно Генеральным прокурором штата.
Закон вводит отдельное понятие катастрофических рисков, когда модель может способствовать:
▪️оказанию экспертной помощи при создании или распространении химического, биологического, радиологического или ядерного оружия (CBRN);
▪️ совершению автономных кибератак или тяжких преступлений без значимого человеческого контроля;
▪️ выходу модели из-под контроля разработчика или пользователя.
❕Таким образом, закон сосредоточен не на традиционных вопросах дискриминации, прозрачности или защиты персональных данных и ориентиром на права пользователей, а на управлении наиболее опасными сценариями использования передовых моделей ИИ.
#LawAndDisorder
————
@pattern_ai | AI GDPR Navigator
Post #420
136