The Fort Worth Press - Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement?

USD -
AED 3.673028
AFN 63.496569
ALL 80.613613
AMD 362.984224
ANG 1.790365
AOA 917.999692
ARS 1519.901701
AUD 1.42505
AWG 1.80075
AZN 1.698309
BAM 1.719362
BBD 2.013934
BDT 123.259913
BGN 1.683441
BHD 0.376975
BIF 3012.118628
BMD 1
BND 1.279555
BOB 12.083357
BRL 5.191803
BSD 0.99989
BTN 95.896685
BWP 13.671269
BYN 3.043562
BYR 19600
BZD 2.011077
CAD 1.415401
CDF 2310.000113
CHF 0.828925
CLF 0.02439
CLP 963.039763
CNY 6.71135
CNH 6.718915
COP 3358.43
CRC 454.603398
CUC 1
CUP 23.997046
CVE 96.934985
CZK 21.442996
DJF 178.062622
DKK 6.571065
DOP 59.421086
DZD 133.650372
EGP 51.768403
ERN 15
ETB 163.328249
EUR 0.87903
FJD 2.24725
FKP 0.756753
GBP 0.756515
GEL 2.615031
GGP 0.756753
GHS 11.588419
GIP 0.756753
GMD 73.50184
GNF 8793.962118
GTQ 7.636078
GYD 209.201637
HKD 7.84336
HNL 26.835755
HRK 6.622398
HTG 130.857718
HUF 320.970507
IDR 17923.1
ILS 3.041198
IMP 0.756753
INR 95.880547
IQD 1309.861322
IRR 1374574.999744
ISK 120.609973
JEP 0.756753
JMD 157.698783
JOD 0.709042
JPY 158.228992
KES 129.704195
KGS 87.449702
KHR 4067.745948
KMF 432.999759
KPW 900.000318
KRW 1361.339667
KWD 0.30877
KYD 0.83322
KZT 441.682088
LAK 22412.209177
LBP 89544.067871
LKR 330.008835
LRD 171.983174
LSL 16.425661
LTL 2.95274
LVL 0.60489
LYD 6.394922
MAD 9.573588
MDL 17.793016
MGA 4383.315971
MKD 54.087199
MMK 2099.49869
MNT 3598.832458
MOP 8.077009
MRU 40.026198
MUR 47.51026
MVR 15.44991
MWK 1733.809819
MXN 17.7139
MYR 4.0776
MZN 63.909632
NAD 16.425805
NGN 1326.359932
NIO 36.800485
NOK 9.524079
NPR 153.437218
NZD 1.766455
OMR 0.384499
PAB 0.999899
PEN 3.387384
PGK 4.454545
PHP 62.59202
PKR 277.045789
PLN 3.847155
PYG 5925.404954
QAR 3.644699
RON 4.636806
RSD 103.212021
RUB 84.999626
RWF 1479.316211
SAR 3.762907
SBD 8.000512
SCR 13.883493
SDG 601.500356
SEK 9.918977
SGD 1.278945
SHP 0.755002
SLE 24.649572
SLL 20969.491881
SOS 571.436107
SRD 37.695014
STD 20697.981008
STN 21.538651
SVC 8.748896
SYP 13002.000254
SZL 16.42205
THB 33.428504
TJS 9.214019
TMT 3.51
TND 2.957763
TOP 2.40776
TRY 48.965902
TTD 6.800789
TWD 31.752503
TZS 2653.748001
UAH 45.01655
UGX 3924.343855
UYU 40.061362
UZS 11808.195936
VES 852.43145
VND 25977.5
VUV 118.506411
WST 2.765483
XAF 576.605818
XAG 0.015728
XAU 0.000234297389
XCD 2.70255
XCG 1.801982
XDR 0.707052
XOF 576.605818
XPF 104.842574
YER 236.64979
ZAR 16.40044
ZMK 9001.198545
ZMW 19.448767
ZWL 321.999592
SSP 5712.5919
MXV 2.007372
  • AEX

    3.2000

    1105.55

    +0.29%

  • BEL20

    -25.9400

    5737.76

    -0.45%

  • PX1

    -7.3300

    8131.86

    -0.09%

  • ISEQ

    5.7300

    14337.15

    +0.04%

  • OSEBX

    1.2600

    2108.79

    +0.06%

  • PSI20

    21.1600

    9638.63

    +0.22%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    -20.9400

    4631.6

    -0.45%

  • N150

    -6.4200

    4271.03

    -0.15%

Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement?
Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement? / Photo: © AFP/Archives

Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement?

La cyberattaque perpétrée par deux modèles d'intelligence artificielle (IA) d'OpenAI de leur propre initiative pose la question de la responsabilité légale de l'IA et de son concepteur, un terrain juridique encore vierge.

Taille du texte:

Vendredi, Clément Delangue, patron d'Hugging Face, la plateforme victime de ces intrusions, a estimé publiquement nécessaire "que les sociétés qui ont commis des erreurs ayant mené à ça (des cyberattaques autonomes) puissent être tenues pour responsables".

Mi-juillet, deux modèles d'OpenAI en phase de tests ont choisi de sortir de leur milieu confiné, un scénario que n'avait pas prévu les développeurs, pour s'aventurer sur internet, où ils ont attaqué Hugging Face, site de référencement d'IA.

Clément Delangue a aussi mentionné Anthropic, qui a révélé jeudi que trois de ses modèles avaient fait intrusion sur trois sites différents, également lors de tests.

Interrogé par la chaîne CNN, le patron de la start-up franco-américaine, a néanmoins écarté l'éventualité d'une procédure judiciaire contre OpenAI.

"Nous sommes une petite start-up de 200 personnes et nous n'avons ni les moyens financiers ni le temps" de chercher à obtenir réparation devant les tribunaux, a-t-il déclaré.

"Mais nous devons nous assurer que ces faits soient considérés comme illégaux", a-t-il exhorté. "Il faut se rappeler qu'une cyberattaque est une infraction, que c'est illégal."

- La piste de la négligence -

Les lois civile et pénale américaines classent l'intrusion dans un système informatique comme un délit.

"Si un employé humain d'OpenAI" avait pénétré par effraction dans les infrastructures informatiques d'Hugging Face, "OpenAI serait considéré comme responsable", a jugé Gabriel Weil, professeur de droit à l'université de Houston, dans une tribune publiée par la lettre d'information Transformer.

"Mais quand c'est une IA, la loi considère la chose très différemment, en tout cas pour l'instant", a-t-il ajouté, en soulignant que les textes reposent sur la notion d'intentionnalité, qui ne peut selon lui être retenue contre un modèle.

"Nous n'avons pas encore eu à discuter de ce concept pour quelque chose qui ne soit pas humain et je ne pense pas que les tribunaux soient prêts à le faire aujourd'hui", abonde Matthew Tokson, professeur de droit à l'université de l'Utah.

En revanche pour ce qui est de l'entreprise à l'origine du modèle, le débat est ouvert.

"Est-ce que le fait de dire +nous n'avons pas dit à l'IA de faire ça+ clôt la question de la responsabilité?", interroge, sur X, Rob T. Lee, responsable de la recherche au sein de l'institut de formation à la cybersécurité SANS.

Sur le plan pénal, Ryan Calo, professeur de droit à l'université de Washington, ne pense pas qu'une telle procédure puisse prospérer.

"Il faudrait que l'entreprise ou un individu ait commis une faute délibérée (recklessness)", dit-il, "c'est-à-dire être certain que le délit va être commis mais lancer quand même l'IA."

Les spécialistes voient plus d'avenir à un volet civil, domaine dans lequel la charge de la preuve est moins lourde.

"Certains considèrent que les entreprises d'intelligence artificielle devraient être directement déclarées responsables si un agent IA s'échappe et fait des dégâts", explique Matthew Tokson.

"D'autres préféreraient que soit évaluée une possible négligence", poursuit l'universitaire, "pour déterminer si c'était un accident impossible à éviter ou si cela aurait pu être empêché."

Dans des affaires de ce type, "il existe généralement des standards" en matière de négligence dans la conception d'un produit, auxquels les juges ou les jurys peuvent se référer, selon Matthew Tokson.

"Mais on n'avait encore jamais vu une IA s'échapper et pirater des gens sur internet", rappelle-t-il. "C'est nouveau."

Si OpenAI peut, en cas de poursuites, jouer sur cette absence de jurisprudence, ce ne sera plus le cas pour les suivants, prévient Ryan Calo. Prouver qu'un incident similaire pouvait être anticipé "ne devrait plus être si difficile maintenant que ça a commencé à arriver".

G.Dominguez--TFWP