Перейти к содержимому
Готтхаймер и Лоулер представили законопроект о контроле над несанкционированными ИИ-агентами
5 мин чтения

Готтхаймер и Лоулер представили законопроект о контроле над несанкционированными ИИ-агентами

ai-agentsai-securitycybersecurityai-governancenistus-legislation

Инициатива предусматривает федеральные стандарты обнаружения, проверки и контроля ИИ-агентов в корпоративных и государственных сетях

ВАШИНГТОН, ОКРУГ КОЛУМБИЯ — 9 сентября 2026 года конгрессмены США Джош Готтхаймер (Нью-Джерси, 5-й округ) и Майк Лоулер (Нью-Йорк, 17-й округ) внесли двухпартийный законопроект Stop Rogue AI Act — «Закон о противодействии несанкционированным ИИ-агентам». Документ призван дать компаниям и федеральным ведомствам возможность выявлять опасных или неавторизованных ИИ-агентов в собственных сетях и останавливать их до того, как те нанесут реальный ущерб.

Сегодня у многих организаций нет надёжного способа понять, сколько несанкционированных ИИ-агентов работает в их системах, кто их создал и к каким данным или сервисам они имеют доступ. Такие агенты могут запускаться сотрудниками, поставляться вместе со сторонним ПО или развёртываться подрядчиками — а владелец сети порой почти ничего об этом не знает. Именно эта слепая зона становится всё опаснее. Недавний инцидент, связанный с Hugging Face, и другие примеры автономных кибератак показали: ИИ-системы уже способны атаковать организации в масштабе, без постоянного наблюдения со стороны человека.

«Прямо сейчас ИИ-агенты бесконтрольно действуют в наших сетях, а мы не всегда можем их увидеть или проверить, кто их создал. Из-за этого остановить их становится всё труднее, — заявил конгрессмен Джош Готтхаймер. — Это чрезвычайно серьёзный риск для безопасности. Мы уже видели, как ИИ-системы взламывают организации на автопилоте, когда человека просто нет за штурвалом. Мой двухпартийный законопроект, подготовленный вместе с конгрессменом Лоулером, возвращает людей на место водителя: организации смогут находить агентов, точно устанавливать, кто за ними стоит, и эффективнее защищать свои системы».

«ИИ-агенты становятся всё более мощными и всё глубже встраиваются в государственное управление и экономику, — заявил конгрессмен Майк Лоулер. — Мы должны понимать, что это за системы, к чему они могут обращаться и кто несёт за них ответственность. Преимущества ИИ можно и нужно использовать, но нельзя допускать, чтобы такие системы работали в тени сетей, к которым имеют доступ».

Законопроект поручает Национальному институту стандартов и технологий США (NIST) разработать национальные стандарты, рекомендации и лучшие практики для обнаружения, верификации и контроля ИИ-агентов. По сути, речь идёт о базовой безопасности ИИ-агентов: организация должна видеть, кто действует в её инфраструктуре и с какими полномочиями. Собрать такой реестр вручную в живой сети практически невозможно — поднимем учёт агентов и разграничение их полномочий в вашей инфраструктуре.

Согласно документу, стандарты должны помочь организациям:

  • выявлять и отслеживать каждого ИИ-агента, работающего в их системах, с помощью непрерывно обновляемого и понятного реестра;
  • проверять создателя и оператора каждого агента на основе подтверждаемой идентичности и происхождения, а не только заявлений поставщика;
  • вести мониторинг агентов в реальном времени, включая выявление инъекций промптов, кражи данных и действий за пределами утверждённых полномочий;
  • разрешать, запрещать или отзывать доступ агента к данным, действиям и взаимодействиям в любой момент. Последнее слово должно оставаться за человеком.

Законопроект также обязывает федеральных подрядчиков и ведомства закладывать эти защитные механизмы в процессы закупки и внедрения ИИ-агентов. NIST и Агентство по кибербезопасности и защите инфраструктуры США (CISA) должны включить новые стандарты в действующие федеральные рекомендации по кибербезопасности. Для бизнеса это близко к тому, что обычно называют соответствием требованиям в сфере ИИ: контроль должен быть не декларацией, а частью процесса внедрения — приведём агентные сценарии к проверяемым требованиям регуляторов.

Инициативу уже поддержала коалиция организаций из сфер сетевой безопасности, интернет-инфраструктуры и управления ИИ, в том числе:

  • Palo Alto Networks;
  • GoDaddy;
  • Infoblox;
  • AI Policy Network;
  • Alliance for Secure AI.

«Чем больше ИИ-агенты способны действовать и проводить транзакции от нашего имени, тем важнее становятся идентичность и подотчётность, — заявил Джаред Сайн, директор по стратегии и юридическим вопросам GoDaddy. — Нужны открытые и интероперабельные стандарты, позволяющие установить, какой агент действует, кто за ним стоит и действительны ли его учётные данные. Инициатива Готтхаймера и Лоулера — важный шаг к созданию таких стандартов и их внедрению на федеральном уровне. GoDaddy поддерживает подход, который повышает безопасность и одновременно сохраняет агентный веб открытым для компаний и новаторов любого масштаба».

«Защита ИИ-агентов начинается с понимания, что они вообще существуют, и с возможности доверять их идентичности, — заявила Вэй Чен, главный юридический директор и исполнительный вице-президент по регуляторной стратегии Infoblox. — Законопроект справедливо рассматривает обнаружение агентов как фундаментальный элемент кибербезопасности. Он даёт ведомствам возможность непрерывно находить, проверять и контролировать ИИ-агентов, взаимодействующих с их системами. Особенно важно, что закон продвигает открытые, независимые от поставщиков и интероперабельные стандарты обнаружения, основанные на существующей интернет-инфраструктуре — например, системе доменных имён, — вместо привязки ведомств к проприетарным платформам. Такой подход масштабируем, устойчив и создаёт правильный фундамент для защиты агентов».

«По мере быстрого распространения ИИ-агентов в государственных и корпоративных системах безопасность и управление должны развиваться, чтобы учитывать новые риски агентного принятия решений, — заявил Дэниел Крозе, вице-президент по государственной политике и взаимодействию с органами власти Palo Alto Networks. — Palo Alto Networks приветствует двухпартийное лидерство Джоша Готтхаймера и Майка Лоулера. Законопроект создаёт прочную основу для безопасного внедрения агентного ИИ при сохранении постоянной наблюдаемости, мониторинга во время выполнения, проверки идентичности и контроля».

Stop Rogue AI Act продолжает работу Готтхаймера как сопредседателя Комиссии Палаты представителей по ИИ и дополняет его двухпартийные инициативы в области безопасности ИИ и защиты потребителей. Законопроект представлен на фоне растущего давления на Конгресс и федеральных регуляторов: им приходится успевать за быстрым развитием и внедрением автономных ИИ-систем. Для организаций, разворачивающих ИИ-агентов, вывод вполне практичный: инвентаризация, проверяемая идентичность, наблюдаемость и управляемый доступ перестают быть опцией — настроим инвентаризацию, идентичность и наблюдаемость ИИ-агентов.

Источник: gottheimer.house.gov