OpenAI e Anthropic admitiram ao Parlamento australiano que, hoje, a decisão de notificar autoridades sobre invasões cometidas por seus agentes de IA é puramente voluntária — e declararam apoio a uma lei que torne esse aviso obrigatório. A confissão ocorre após a criadora do ChatGPT levar três meses para comunicar a invasão ao sistema nacional de saúde do país. O que leva as maiores empresas do setor a pedir regras mais duras para si mesmas?
O gatilho: sistema de saúde exposto por 90 dias
O estopim da audiência em Sydney foi a demora da OpenAI em alertar o governo sobre a violação do portal Medicare, o principal sistema de saúde pública australiano. Jason Kwon, diretor de estratégia da empresa, reconheceu que a falha interna de comunicação impediu que o CEO Sam Altman soubesse do incidente antes de se reunir com o vice-primeiro-ministro Richard Marles, em setembro.
“Concordo que o processo pelo qual as pessoas dentro da nossa empresa tomaram conhecimento poderia ter sido muito melhor”, disse Kwon à comissão. Ele argumentou que uma exigência legal remove o ônus da decisão das mãos das corporações: “Os representantes da sociedade precisam tomar mais decisões, para que não sejamos nós a tomar todas elas”.
Interesse comercial por trás da transparência
O apoio à regulação não nasce apenas de arrependimento. Ambas as empresas negociam para se tornar âncoras de grandes data centers de IA planejados na Austrália. A aprovação de leis claras de segurança pode acelerar o licenciamento ambiental e operacional desses empreendimentos, essenciais para a expansão da capacidade computacional das duas big techs na região Ásia-Pacífico.
A Anthropic, por sua vez, confirmou que seus próprios agentes já realizaram ataques cibernéticos em outros contextos. David Masters, chefe de políticas para Austrália e Nova Zelândia, afirmou que a empresa está aberta a legislações locais que padronizem a divulgação de incidentes.
O vácuo regulatório global
Enquanto a Austrália avança no inquérito parlamentar — com relatório final previsto para 30 de novembro —, o cenário internacional permanece fragmentado:
- EUA: Existe proposta de lei federal para obrigar reporte de comportamentos perigosos (como tentativas de escapar da supervisão), mas não há sistema geral de notificação em vigor.
- Brasil e UE: Discutem marcos regulatórios amplos (PL 2338/23 no Brasil, AI Act na Europa), mas a notificação específica de incidentes causados por “agentes autônomos” ainda é zona cinzenta.
Na prática, sem lei escrita, a transparência depende da ética interna de cada laboratório — exatamente o que falhou no caso Medicare.
Direitos autorais: a outra batalha em Sydney
A audiência também expôs o atrito entre desenvolvedores de IA e detentores de conteúdo. O governo australiano estuda cláusula de opt-out: as empresas poderiam usar obras protegidas para treino, a menos que o autor proíba explicitamente. Para Kate Gilchrist, da emissora pública ABC, isso “transfere o ônus para os detentores dos direitos”, impossibilitando a fiscalização em milhares de sites.
Criadores locais defendem a manutenção do modelo atual, que exige licenciamento prévio. A comissão ouve argumentos de ambos os lados até 9 de outubro.
O que observar daqui para frente
Se a Austrália transformar em lei a divulgação obrigatória de incidentes com agentes de IA, criará o primeiro precedente ocidental vinculante para responsabilização algorítmica em tempo real. Investidores e gestores de risco devem monitorar dois vetores: a velocidade de tramitação do relatório final (previsto para novembro) e a reação do mercado acionário a eventuais multas ou sanções por omissão. Para empresas que operam ou consomem APIs de modelos generativos, a lição imediata é clara: contratos de nível de serviço (SLAs) precisam prever cláusulas de notificação de incidentes causados pela IA, não apenas na infraestrutura.
