字号 ·· | 护眼
theregister

英国网络法案针对AI使用者,而非构建AI的供应商

英国政府拒绝了上议院议员提出的将AI供应商纳入《网络安全与韧性(网络与信息系统)法案》范围的提案。

网络安全大臣埃弗拉女男爵劳埃德(Baroness Lloyd of Effra)辩称,通过该法案监管AI供应商和前沿模型开发者,并不能防止敌对行为者滥用其产品。

她在周二向大委员会(Grand Committee)发表讲话时说:“将AI服务提供商、那些处于前沿AI开发前沿的公司及其产品纳入范围……无法解决某些AI产品和服务可能带来的危害,具体来说,也无法防止它们被敌对行为者滥用。”

这位大臣表示,英国反而正在通过其他渠道采取“坚定行动”来确保AI安全。

这些措施包括支持AI安全研究所(AISI),该研究所与供应商合作,在模型发布前测试其安全性。

劳埃德还提到了自愿性的《AI网络安全实践准则》,该准则为全球首个AI网络安全标准ETSI EN 304 223提供了参考。

她声称:“这展示了我们在塑造国际技术标准方面的全球领导力和承诺,这些标准比该法案中提出的某些问题更为广泛。”

上议院(英国议会中的上院)议员们提出了众多理由,主张将AI纳入该法案范围。

他们引用了涉及Anthropic和OpenAI的恶意代理行为报告,以及比尔·盖茨的担忧,即商业激励正在推动AI发展,而缺乏足够的保障措施。

议员们还质疑,那些无法防止其代理行为失控的公司,是否应该被信任会遵守可以随意改写的自愿性道德准则。

“我们难道没有从以往在线安全、隐私以及AI本身的无数经验中吸取教训吗?

允许科技公司自己布置作业并自己评分,会危及公众和我们的国家安全。”

跨党派议员、在线安全和数字权利活动家基德伦女男爵(Baroness Kidron)问道。

同样,跨党派议员、资深AI研究员塔拉森科勋爵(Lord Tarassenko)指出了OpenAI最近撰写的公开信,该信警告说,很快就会出现AI策划的网络攻击过于普遍而无法应对的时刻。

尽管这封信因使用危言耸听的语言且带有从AI中获利的公司签名而受到批评,但议员们认为,其警告加强了监管干预的理由。

基德伦和劳埃德还发生了冲突,此前这位大臣用一个假设的医疗保健组织来说明该法案将如何要求受监管机构保护包含AI的系统。

基德伦说:“如果我可以请教尊贵的女士、大臣阁下,如果我理解了她的话,国民健康服务体系(NHS)必须保护自己,但攻击它的AI在该法案下没有任何要求、没有任何义务、没有任何责任在这些方式使用之前进行自我检查。”

劳埃德表示,该法案旨在与具体技术无关,并对关键组织施加更严格的网络安全要求,而不是监管个别技术提供商。

尽管如此,她表示政府愿意继续讨论AI问题,此前基德伦预测该问题将在法案通过的后续阶段再次出现。

这位大臣还否决了其他几项修正案,其中包括一项要求某些AI供应商证明其产品不能跨越特定红线的修正案,例如逃避人类监督或协助开发化学武器。

她还驳回了一项提案,该提案将赋予国务卿在安全或运营紧急情况下下令关闭数据中心或广泛部署的AI系统的最后手段权力。

劳埃德表示,该法案将允许政府指示受监管实体(包括数据中心运营商,但不包括AI供应商)在其系统构成合格风险时采取或停止特定行动。例如,可以指示发电站停止使用某个特定的AI模型。

“我们认为这是一种更相称且有效的回应,因为数据中心在高度复杂的生态系统中运行,而AI系统通常分布在不同的数据中心和司法管辖区,”劳埃德女男爵说。

“与指示多个数据中心关闭相比,指示它们停止使用某个AI模型的可取性要高得多,因为关闭数据中心可能对依赖它们的服务产生影响。”

尽管否决了这些修正案,劳埃德表示,由于该技术的经济重要性,政府仍愿意讨论AI监管。大委员会定于周四重新开会时恢复对CSR法案的讨论。

法案背景 CSR法案最初在2024年国王演讲中提出,并于2025年11月提交议会。

该法案因最初提议对未能防范特定威胁的范围内组织处以每日10万英镑的罚款而受到关注。

该立法建立在现有基本服务运营商和相关数字服务提供商类别的基础上,同时将制度扩展到包括托管服务提供商、数据中心运营商和指定关键供应商在内的组织。

托管服务提供商此前本应通过被放弃的2022年NIS法规更新纳入范围。

该法案的总体意图是更新2018年NIS法规,并使英国的关键基础设施免受网络威胁的未来影响。然而,本周大委员会的审查并不是该法案第一次受到批评。

今年1月,影子副首相奥利弗·道登爵士呼吁政府重新考虑将地方和中央政府排除在CSR法案之外的决定。

英国政府在former digital secretary发表讲话前几小时推出的《政府网络行动计划》承诺让政府达到CSR法案中提出的相同标准。

与《AI网络安全实践准则》一样,该行动计划缺乏任何法律义务。®