Правительство Великобритании отклонило предложения членов Палаты лордов распространить действие Закона о кибербезопасности и устойчивости (сетевых и информационных систем) на поставщиков ИИ.
Министр по кибербезопасности баронесса Ллойд из Эффры заявила, что регулирование поставщиков ИИ и разработчиков передовых моделей через этот закон не помешает злоумышленникам использовать их продукцию во вред.
Выступая во вторник перед Большим комитетом, она сказала: «Включение поставщиков ИИ-услуг, тех компаний, которые находятся на переднем крае разработки передового ИИ, и их продуктов в сферу действия… не решит проблему вреда, который могут причинять некоторые ИИ-продукты и услуги, и, в частности, не помешает их злоупотреблению со стороны злоумышленников».
Министр заявила, что Великобритания вместо этого принимает «решительные меры» для обеспечения безопасности ИИ по другим каналам. К ним относится поддержка Института безопасности ИИ (AISI), который работает с поставщиками над проверкой безопасности моделей до их выпуска.
Ллойд также указала на добровольный Кодекс практики по кибербезопасности ИИ, который лег в основу первого глобального стандарта кибербезопасности ИИ — ETSI EN 304 223.
«Это демонстрирует наше глобальное лидерство и приверженность формированию международных технических стандартов, которые выходят за рамки некоторых вопросов, поднятых в этом законопроекте», — заявила она.
Члены Палаты лордов — верхней палаты британского парламента — привели многочисленные аргументы в пользу включения ИИ в сферу действия законопроекта.
Они сослались на сообщения о неконтролируемом агентном поведении с участием Anthropic и OpenAI, а также на опасения Билла Гейтса о том, что коммерческие стимулы толкают развитие ИИ вперед без адекватных мер защиты.
Законодатели также усомнились в том, что компаниям, неспособным предотвратить неподобающее поведение своих агентов, следует доверять соблюдение добровольных этических норм, которые они могут переписывать по своему усмотрению.
«Разве мы не усвоили из бесчисленного опыта в области онлайн-безопасности, конфиденциальности и самого ИИ, что позволение tech-компаниям самим ставить себе оценки и проверять свою работу подвергает опасности общественность и нашу национальную безопасность?» — спросила баронесса Кидрон, независимый пэр и активистка в области онлайн-безопасности и цифровых прав.
Аналогичным образом лорд Тарасенко, независимый пэр и ветеран исследований ИИ, указал на недавнее открытое письмо, написанное OpenAI, с предупреждением о том, что скоро наступит время, когда кибератаки, организованные с помощью ИИ, станут слишком распространенными, чтобы с ними справляться.
Хотя письмо критиковали за использование тревожной риторики, поскольку под ним стояли подписи компаний, получающих прибыль от ИИ, пэры утверждали, что его предупреждение усиливает аргументы в пользу регуляторного вмешательства.
Кидрон и Ллойд также вступили в перепалку после того, как министр использовала гипотетическую организацию здравоохранения для иллюстрации того, как законопроект потребует от регулируемых органов обеспечивать безопасность систем, содержащих ИИ.
Кидрон спросила: «Могу ли я спросить благородную леди, министра, правильно ли я поняла ее слова: NHS должна защищать себя, но ИИ, который на нее нападает, не имеет никаких требований по законопроекту, никаких обязанностей, никаких обязательств по законопроекту проверить себя до того, как его будут использовать таким образом».
Ллойд заявила, что законопроект разработан как технологически нейтральный и направлен на ужесточение требований кибербезопасности к ключевым организациям, а не на регулирование отдельных поставщиков технологий.
Тем не менее она сказала, что правительство готово продолжать обсуждение ИИ, после того как Кидрон предсказала, что этот вопрос вернется на более поздних этапах прохождения законопроекта.
Министр отклонила несколько других поправок, включая одну, которая потребовала бы от определенных поставщиков ИИ продемонстрировать, что их продукция не может пересекать указанные красные линии, такие как уклонение от контроля со стороны человека или содействие разработке химического оружия.
Она также отклонила предложение, которое дало бы государственному секретарю полномочия крайней меры отдавать приказ об отключении дата-центра или широко развернутой ИИ-системы во время чрезвычайной ситуации в сфере безопасности или эксплуатации.
Ллойд заявила, что вместо этого законопроект позволит правительству давать указания регулируемым организациям, включая операторов дата-центров, но не поставщиков ИИ, предпринять или прекратить определенные действия, когда их системы представляют соответствующий риск. Например, электростанции можно было бы предписать прекратить использование конкретной ИИ-модели.
«Мы считаем, что это более соразмерный и эффективный ответ, поскольку дата-центры работают в чрезвычайно сложных экосистемах, а ИИ-системы часто распределены по разным дата-центрам и юрисдикциям», — сказала баронесса Ллойд.
«Гораздо менее желательно предписывать множеству дата-центров отключиться, учитывая влияние, которое это может оказать на зависящие от них услуги, чем предписывать им прекратить использование ИИ-модели».
Несмотря на отклонение поправок, Ллойд заявила, что правительство по-прежнему готово обсуждать регулирование ИИ из-за экономической значимости этой технологии.
Большой комитет должен возобновить обсуждение законопроекта о CSR в четверг.
Предыстория законопроекта
Законопроект о CSR был впервые предложен в Тронной речи 2024 года и внесен в парламент в ноябре 2025 года.
Он привлек внимание из-за ежедневных штрафов в размере 100 000 фунтов стерлингов, первоначально предложенных для подпадающих под действие организаций, которые не смогли защититься от конкретных угроз.
Законодательство опирается на существующие категории операторов основных услуг и соответствующих поставщиков цифровых услуг, расширяя режим на такие организации, как поставщики управляемых услуг, операторы дата-центров и назначенные критически важные поставщики.
Поставщики управляемых услуг ранее должны были быть включены в сферу действия через заброшенное обновление правил NIS 2022 года.
Общая цель законопроекта — обновить правила NIS 2018 года и обеспечить защиту критической инфраструктуры Великобритании от киберугроз на будущее.
Однако внимание Большого комитета на этой неделе — не первый случай критики законопроекта.
В январе теневой заместитель премьер-министра сэр Оливер Доуден призвал правительство пересмотреть свое решение исключить местные и центральные органы власти из законопроекта о CSR.
Правительственный план действий в киберпространстве Великобритании, запущенный за несколько часов до выступления бывшего цифрового секретаря, обещал применять к правительству те же стандарты, которые предложены в законопроекте о CSR.
Как и Кодекс практики по кибербезопасности ИИ, план действий не содержит никаких юридических обязательств. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




