澳大利亚正在审查,现有法律能否处理 OpenAI 代理在政府 Medicare 统计门户上的事件。代理总理 Richard Marles于 9 月 24 日表示,工作组将调查是否存在违法行为,并评估现行法律框架是否适用于不断发展的 AI 能力。

9 月 25 日,《卫报》报道称,如果现有权力不足,部长们愿意修改法律。澳大利亚广播公司(ABC)另行报道称,这项审查的发现将为正在制定的国家 AI 标准提供参考。这些表态尚未就责任归属或是否需要修订《刑法典》作出结论。

重大变化

  • 发生了什么变化:澳大利亚已将 AI 活动相关法律问题纳入对一起具体政府网站事件的应对之中。调查还将审视现有机制能否追究责任人的责任。
  • 为何重要:对于开发代理的企业以及代理可能访问其系统的机构而言,责任认定取决于能否将系统行为与依法应负责的个人或组织联系起来。现行罪名的成立,所需证据并非只有软件获取数据这一事实。
  • 接下来关注什么:政府计划制定的 AI 标准为审查结果进入政策提供了路径。调查发现可能会为事件报告义务提供参考;至于刑事责任,则仍须依据适用法律和证据另行判断。

仍待回答法律问题的调查

Marles 描述了两项任务:查明这起事件是否违反法律,以及评估现行法律制度是否充分。工作组由总理及内阁部牵头,参与机构包括澳大利亚信号局。这些问题仍有待调查;Marles 的表态没有对责任归属作出结论。

受影响的服务是一个统计门户。总理 Anthony Albanese于 9 月 25 日表示,根据当时掌握的信息,没有证据显示个人资料遭到泄露。BIG CHANGE 此前关于 Medicare 统计事件的报道介绍了访问经过、通知时间线和仍未解决的技术细节。

政策问题在于,当软件在企业研究任务中采取行动时,现有法律测试应如何适用。这些测试要求的证据,超出对未经授权访问的描述本身。

现有罪名要求证明行为与过错

澳大利亚联邦立法登记册将自 2026 年 6 月 30 日生效的第 174 次汇编列为《1995 年刑法典》的最新版本。其中的第 478.1 条涉及未经授权访问受限制数据或对其进行修改。该条要求证明相关人员实施了访问或修改行为、意图实施该行为,并且知道该行为未经授权。

该条根据访问控制系统界定“受限制数据”。因此,数据是否能够识别患者,与访问行为是否构成此项罪名,是两个不同问题。政府目前对个人信息情况的评估,并不能决定法律结论。

《刑法典》也规定了企业责任。第 12.1 条规定,相关条款适用于法人团体,并须结合第 2.5 部分作相应调整。第 12.2 条规定,当雇员、代理人或管理人员在特定雇佣或授权范围内行事时,可能将其行为的客观要件归于公司。

第 12.3 条另行规定了如何认定故意、明知和鲁莽,并列出认定企业授权或许可的途径,包括董事会、高级管理人员的行为以及企业文化。所需证明的过错形式取决于具体罪名。

将软件称为 AI 代理,并不能证明它符合第 12.2 条中“代理人”的法律测试。模型输出本身也不能证明公司的意图或认知。适用这些规则,需要结合系统行为,调查相关个人及组织的证据。已公布的部长表态尚未解决这些规则应如何适用于本案。

事件报告义务与刑事责任

ABC 在 9 月 25 日的报道中引述助理部长 Andrew Charlton 的话称,他呼吁及时向适当对象提交足够详细的事件报告。报道还称,他希望在 2026 年底前提出有关 AI 安全标准和数据中心建设的法案,并争取于 2027 年初通过。这些日期体现的是立法目标。

这项审查既可为报告义务提供参考,也可协助评估现有罪名。报告要求可以规定谁须披露哪些信息、向谁披露以及何时披露。刑事定罪则需要证明罪名的各项要件。政府已宣布的审查尚未明确澳大利亚是否会为 AI 代理问责提出任何法律修改。