Als AI zelf gaat hacken: wie draagt dan de verantwoordelijkheid?
De incidenten ontstonden niet doordat AI-modellen zelfstandig besloten regels te overtreden. Ze kregen een opdracht en ontdekten technische mogelijkheden die de beveiligde testomgeving onbedoeld bood. Daarbij bleek bovendien dat agents manieren kunnen vinden om beoordelingssystemen te omzeilen en te optimaliseren voor de meetlat in plaats van het achterliggende doel. Dat maakt klassieke technische beveiliging alleen onvoldoende. Organisaties moeten ook rekening houden met de manier waarop autonome systemen opdrachten interpreteren en uitvoeren.
Voor bestuurders en risicoprofessionals betekent dit dat vooraf duidelijk moet zijn wie verantwoordelijk is voor iedere AI-toepassing en hoeveel zelfstandigheid een agent krijgt. Ook toegang tot systemen, menselijke goedkeuring, monitoring en afhankelijkheid van leveranciers moeten expliciet worden geregeld. De Europese AI-verordening bevat wel zorgplichten, maar geeft nog geen sluitend antwoord op aansprakelijkheid wanneer schade ontstaat. Wie AI-agents inzet, kan verantwoordelijkheid daarom niet doorschuiven naar technologie of regelgeving: governance moet zijn ingericht vóórdat een agent zelfstandig aan het werk gaat.
Dit is een samenvatting van het volledige artikel op Riskworld.