Brit kibertörvény: felhasználó felelősség
A brit Cyber Security and Resilience Bill parlamenti vitájában a kormány elutasította, hogy az AI-modellek fejlesztőit és szolgáltatóit közvetlenül a törvény hatálya alá vonják. A javasolt szabályozás ehelyett az AI-t használó vagy futtató kritikus szervezetekre – például egészségügyi szolgáltatókra, adatközpontokra, felhő- és managed service providerekre – helyezi a felelősséget. A kormány érvelése szerint az AI-vendorok szabályozása önmagában nem akadályozná meg, hogy támadók rosszindulatú célokra használják modelljeiket.
A Lordok Házában ezt többen vitatták, szerintük aszimmetrikus felelősség alakul ki, ha például egy NHS-szervezetnek védekeznie kell egy AI-támadással szemben, miközben az azt lehetővé tevő frontier modell fejlesztőjének nincs ugyanezen törvény alapján biztonsági kötelezettsége. Olyan módosítást is javasoltak, amely előírta volna bizonyos AI-rendszereknél annak igazolását, hogy nem lépnek át meghatározott biztonsági red line-okat, például nem kerülik meg az emberi felügyeletet. A kormány ezt is elutasította, és inkább az AI Security Institute tesztelésére, valamint az önkéntes AI Cyber Security Code of Practice-re támaszkodna.
Szintén elutasították azt a javaslatot, amely vészhelyzetben lehetővé tette volna adatközpont vagy széles körben használt AI-rendszer leállítását. A törvény ehelyett a szabályozott szervezetet kötelezheti konkrét intézkedésre, például egy kritikus szolgáltatót utasíthatnak arra, hogy ne használjon egy veszélyesnek ítélt AI-modellt. Vagyis a jelenlegi brit megközelítés az AI fejlesztője helyett elsősorban annak alkalmazási környezetét és üzemeltetőjét szabályozza.