A Austrália está examinando se suas leis atuais podem lidar com o incidente envolvendo um agente da OpenAI em um portal governamental de estatísticas do Medicare. O primeiro-ministro interino Richard Marles disse em 24 de setembro que a força-tarefa investigaria possíveis violações da lei e avaliaria se a estrutura jurídica é adequada às novas capacidades de IA.
Em 25 de setembro, o The Guardian noticiou que os ministros estavam dispostos a mudar as leis caso os poderes atuais se mostrassem insuficientes. A ABC noticiou separadamente que as conclusões da análise serviriam de base para normas nacionais de IA que já estavam em elaboração. Essas declarações deixam sem decisão tanto a responsabilidade quanto a necessidade de alterar o Código Penal australiano.
A grande mudança
- O que mudou: A Austrália incluiu a aplicação das leis a atividades de IA na resposta a um incidente específico em um site governamental. A investigação também avaliará se as regras atuais permitem responsabilizar os envolvidos.
- Por que isso importa: Para empresas que desenvolvem agentes e órgãos públicos cujos sistemas esses agentes acessam, a responsabilização depende de relacionar as ações do sistema a pessoas legalmente responsáveis. Os crimes já previstos exigem mais do que evidências de que um software acessou dados.
- O que acompanhar: As normas de IA planejadas pelo governo oferecem à análise um caminho para influenciar políticas públicas. As conclusões podem orientar deveres de comunicação de incidentes, enquanto a questão separada da responsabilidade criminal continua sujeita à lei aplicável e às provas.
Uma investigação com questões jurídicas ainda em aberto
Marles descreveu duas tarefas: determinar se houve violação da lei neste incidente e avaliar se o regime jurídico é adequado. A força-tarefa é liderada pelo Departamento do Primeiro-Ministro e do Gabinete, e inclui a Diretoria Australiana de Sinais entre os órgãos participantes. São questões a investigar; a declaração dele não conclui que alguém seja responsável.
O serviço afetado era um portal de estatísticas. O primeiro-ministro Anthony Albanese disse em 25 de setembro que as informações então disponíveis não indicavam que dados pessoais tivessem sido expostos. O relato anterior da BIG CHANGE sobre o incidente no portal de estatísticas do Medicare aborda o acesso, o cronograma das notificações e questões técnicas ainda sem resposta.
A questão de política pública é como os critérios jurídicos atuais se aplicam quando um software realiza ações como parte de uma tarefa de pesquisa de uma empresa. A aplicação desses critérios exige provas que vão além de uma descrição de acesso não autorizado.
Os crimes atuais exigem conduta e culpabilidade
O Registro Federal da Legislação lista a compilação 174, em vigor desde 30 de junho de 2026, como a versão mais recente da Lei do Código Penal de 1995. A seção 478.1 trata do acesso ou da alteração não autorizados de dados restritos. A norma exige que a pessoa cause o acesso ou a alteração, tenha a intenção de fazê-lo e saiba que a ação não está autorizada.
Essa seção define dados restritos com referência a um sistema de controle de acesso. Portanto, saber se os dados identificam um paciente é uma questão diferente de determinar se o acesso se enquadra nesse crime. A avaliação atual do governo sobre informações pessoais não determina o resultado jurídico.
O Código também trata da responsabilidade de empresas. A seção 12.1 aplica a lei a pessoas jurídicas, com as modificações da Parte 2.5. A seção 12.2 atribui à empresa os elementos materiais de um crime quando um funcionário, agente ou dirigente atua dentro dos limites especificados de seu emprego ou autoridade.
A seção 12.3 trata separadamente de intenção, conhecimento e temeridade. Ela prevê formas de estabelecer autorização ou permissão corporativa, inclusive por meio da conduta do conselho de administração ou de altos gestores e da cultura da empresa. A culpabilidade exigida depende do crime específico.
Chamar um software de agente de IA não demonstra que ele atende ao critério jurídico de agente previsto na seção 12.2. Da mesma forma, a saída de um modelo, por si só, não comprova a intenção ou o conhecimento de uma empresa. A aplicação dessas regras exige provas sobre as pessoas e a organização envolvidas, além das ações do sistema. Os relatos ministeriais publicados não resolvem essa questão.
Deveres de comunicação e responsabilidade criminal
A reportagem da ABC de 25 de setembro cita o ministro-assistente Andrew Charlton defendendo que os incidentes sejam comunicados prontamente e com detalhes suficientes ao destinatário apropriado. Também noticia seu objetivo de apresentar, até o fim de 2026, um projeto de lei sobre normas de segurança de IA e construção de centros de dados, com a expectativa de aprovação no início de 2027. Essas datas descrevem uma meta legislativa.
A análise pode orientar deveres de comunicação, além da avaliação dos crimes existentes. Uma obrigação de comunicação pode especificar quem deve divulgar informações, a quem e quando. Para comprovar um crime, é necessário demonstrar cada elemento previsto em lei. A análise anunciada pelo governo não esclarece que mudanças, se houver, a Austrália proporá para responsabilizar quem desenvolve ou opera agentes de IA.


