Berliner Boersenzeitung - Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement?

EUR -
AED 4.23704
AFN 74.992126
ALL 91.801223
AMD 418.589514
ANG 2.065583
AOA 1059.116704
ARS 1738.621483
AUD 1.617669
AWG 2.078141
AZN 1.968959
BAM 1.956261
BBD 2.324357
BDT 142.092849
BGN 1.942222
BHD 0.435089
BIF 3451.727898
BMD 1.153722
BND 1.46954
BOB 12.689043
BRL 5.926321
BSD 1.154077
BTN 110.738721
BWP 15.652619
BYN 3.50461
BYR 22612.94572
BZD 2.320996
CAD 1.608277
CDF 2667.982172
CHF 0.944904
CLF 0.027859
CLP 1100.039261
CNY 7.743146
CNH 7.739072
COP 3608.80693
CRC 516.219341
CUC 1.153722
CUP 30.573626
CVE 110.290975
CZK 24.311341
DJF 205.509291
DKK 7.475476
DOP 68.125749
DZD 154.371425
EGP 60.017416
ERN 17.305826
ETB 188.50091
FJD 2.553129
FKP 0.855988
GBP 0.857348
GEL 2.991968
GGP 0.855988
GHS 13.254179
GIP 0.855988
GMD 84.802591
GNF 10147.34589
GTQ 8.810113
GYD 241.447911
HKD 9.050757
HNL 30.974161
HRK 7.534723
HTG 150.836178
HUF 364.454969
IDR 20357.419757
ILS 3.497219
IMP 0.855988
INR 110.61855
IQD 1511.849513
IRR 1585905.877266
ISK 139.796407
JEP 0.855988
JMD 182.122893
JOD 0.818056
JPY 178.861126
KES 149.476721
KGS 100.892849
KHR 4673.060078
KMF 492.639538
KPW 1038.349915
KRW 1576.595359
KWD 0.355843
KYD 0.961722
KZT 513.145287
LAK 25834.524646
LBP 103345.387414
LKR 382.510087
LRD 200.226289
LSL 18.788806
LTL 3.406641
LVL 0.697874
LYD 7.329726
MAD 10.882663
MDL 20.120652
MGA 4990.067113
MKD 61.544495
MMK 2422.382471
MNT 4147.716277
MOP 9.324894
MRU 46.207883
MUR 54.478572
MVR 17.766827
MWK 2001.179983
MXN 19.772575
MYR 4.666579
MZN 73.734259
NAD 18.788644
NGN 1529.708151
NIO 42.469818
NOK 10.790777
NPR 177.188499
NZD 2.001794
OMR 0.443614
PAB 1.154047
PEN 3.871795
PGK 5.218229
PHP 72.367772
PKR 319.872935
PLN 4.347033
PYG 6828.608249
QAR 4.195388
RON 5.259243
RSD 117.357749
RUB 97.405102
RWF 1702.793656
SAR 4.330004
SBD 9.271597
SCR 15.755618
SDG 693.953467
SEK 11.288002
SGD 1.468959
SHP 0.856321
SLE 28.427578
SLL 24192.958249
SOS 659.552477
SRD 43.553301
STD 23879.710257
STN 24.505665
SVC 10.098335
SYP 15000.690102
SZL 18.786506
THB 38.354318
TJS 10.644262
TMT 4.049563
TND 3.378696
TOP 2.777885
TRY 56.124984
TTD 7.824605
TWD 36.692984
TZS 3052.31852
UAH 51.466821
UGX 4518.064078
USD 1.153722
UYU 46.430935
UZS 13606.204485
VES 970.492275
VND 29995.034148
VUV 136.32031
WST 3.157429
XAF 655.957
XAG 0.017803
XAU 0.000265
XCD 3.117991
XCG 2.079881
XDR 0.815741
XOF 655.957
XPF 119.331742
YER 272.853304
ZAR 18.765744
ZMK 10384.877521
ZMW 22.648236
ZWL 371.497923
SSP 6524.623405
MXV 2.241941
  • AEX

    2.9600

    1098.88

    +0.27%

  • BEL20

    26.3300

    5750.8

    +0.46%

  • PX1

    37.2200

    8127.53

    +0.46%

  • ISEQ

    135.6100

    14261.79

    +0.96%

  • OSEBX

    9.0900

    2122.25

    +0.43%

  • PSI20

    84.0700

    9530.61

    +0.89%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    -81.6800

    4612.85

    -1.74%

  • N150

    18.2800

    4268.69

    +0.43%

Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement?
Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement? / Photo: Martin LELIEVRE - AFP/Archives

Quand l'IA commet une cyberattaque toute seule, qui est responsable légalement?

La cyberattaque perpétrée par deux modèles d'intelligence artificielle (IA) d'OpenAI de leur propre initiative pose la question de la responsabilité légale de l'IA et de son concepteur, un terrain juridique encore vierge.

Taille du texte:

Vendredi, Clément Delangue, patron d'Hugging Face, la plateforme victime de ces intrusions, a estimé publiquement nécessaire "que les sociétés qui ont commis des erreurs ayant mené à ça (des cyberattaques autonomes) puissent être tenues pour responsables".

Mi-juillet, deux modèles d'OpenAI en phase de tests ont choisi de sortir de leur milieu confiné, un scénario que n'avait pas prévu les développeurs, pour s'aventurer sur internet, où ils ont attaqué Hugging Face, site de référencement d'IA.

Clément Delangue a aussi mentionné Anthropic, qui a révélé jeudi que trois de ses modèles avaient fait intrusion sur trois sites différents, également lors de tests.

Interrogé par la chaîne CNN, le patron de la start-up franco-américaine, a néanmoins écarté l'éventualité d'une procédure judiciaire contre OpenAI.

"Nous sommes une petite start-up de 200 personnes et nous n'avons ni les moyens financiers ni le temps" de chercher à obtenir réparation devant les tribunaux, a-t-il déclaré.

"Mais nous devons nous assurer que ces faits soient considérés comme illégaux", a-t-il exhorté. "Il faut se rappeler qu'une cyberattaque est une infraction, que c'est illégal."

- La piste de la négligence -

Les lois civile et pénale américaines classent l'intrusion dans un système informatique comme un délit.

"Si un employé humain d'OpenAI" avait pénétré par effraction dans les infrastructures informatiques d'Hugging Face, "OpenAI serait considéré comme responsable", a jugé Gabriel Weil, professeur de droit à l'université de Houston, dans une tribune publiée par la lettre d'information Transformer.

"Mais quand c'est une IA, la loi considère la chose très différemment, en tout cas pour l'instant", a-t-il ajouté, en soulignant que les textes reposent sur la notion d'intentionnalité, qui ne peut selon lui être retenue contre un modèle.

"Nous n'avons pas encore eu à discuter de ce concept pour quelque chose qui ne soit pas humain et je ne pense pas que les tribunaux soient prêts à le faire aujourd'hui", abonde Matthew Tokson, professeur de droit à l'université de l'Utah.

En revanche pour ce qui est de l'entreprise à l'origine du modèle, le débat est ouvert.

"Est-ce que le fait de dire +nous n'avons pas dit à l'IA de faire ça+ clôt la question de la responsabilité?", interroge, sur X, Rob T. Lee, responsable de la recherche au sein de l'institut de formation à la cybersécurité SANS.

Sur le plan pénal, Ryan Calo, professeur de droit à l'université de Washington, ne pense pas qu'une telle procédure puisse prospérer.

"Il faudrait que l'entreprise ou un individu ait commis une faute délibérée (recklessness)", dit-il, "c'est-à-dire être certain que le délit va être commis mais lancer quand même l'IA."

Les spécialistes voient plus d'avenir à un volet civil, domaine dans lequel la charge de la preuve est moins lourde.

"Certains considèrent que les entreprises d'intelligence artificielle devraient être directement déclarées responsables si un agent IA s'échappe et fait des dégâts", explique Matthew Tokson.

"D'autres préféreraient que soit évaluée une possible négligence", poursuit l'universitaire, "pour déterminer si c'était un accident impossible à éviter ou si cela aurait pu être empêché."

Dans des affaires de ce type, "il existe généralement des standards" en matière de négligence dans la conception d'un produit, auxquels les juges ou les jurys peuvent se référer, selon Matthew Tokson.

"Mais on n'avait encore jamais vu une IA s'échapper et pirater des gens sur internet", rappelle-t-il. "C'est nouveau."

Si OpenAI peut, en cas de poursuites, jouer sur cette absence de jurisprudence, ce ne sera plus le cas pour les suivants, prévient Ryan Calo. Prouver qu'un incident similaire pouvait être anticipé "ne devrait plus être si difficile maintenant que ça a commencé à arriver".

(F.Schuster--BBZ)