EXCLUSIF : OpenAI n'a pas signalé un incident de sécurité conformément aux règles de l'UE sur l'IA

La Commission européenne indique qu'elle évalue les récentes améliorations de sécurité apportées par les laboratoires d'IA

EURACTIV.com
[Samuel Boivin/NurPhoto via Getty Images]

Le géant américain de l’IA OpenAI n’a pas signalé un incident de sécurité récemment découvert, comme l’exigent les règles de l’UE sur l’intelligence artificielle, a confirmé un porte-parole de la Commission européenne à Euractiv, alors que le secteur fait l’objet d’une surveillance accrue quant au suivi de ses modèles de pointe.

Le porte-parole a indiqué que le Bureau européen de l’IA, chargé de faire respecter l’AI Act, a connaissance de l’incident de sécurité dit « RubyGems » et est en contact avec OpenAI, mais que l’entreprise n’avait pas transmis de rapport d’incident officiel.

L’AI Act de l’UE impose aux entreprises de signaler les « incidents graves » au Bureau de l’IA « sans retard injustifié », en précisant notamment les mesures prises pour y remédier. La loi n’est pas tout à fait claire quant au degré de gravité requis pour que cette obligation s’applique, mais ces dernières semaines, les entreprises du secteur de l’IA ont fait l’objet d’une surveillance accrue concernant leur signalement et leur suivi des problèmes de sécurité.

Au cours du week-end, les dirigeants de grands laboratoires de pointe – dont OpenAI et Anthropic – ont convenu de renforcer leurs efforts en matière de sécurité après que le PDG de cette dernière a appelé à une coordination pour améliorer les normes.

Les grandes entreprises du secteur de l’IA restent sous le feu des projecteurs en ce qui concerne leurs pratiques de sécurité, après qu’un certain nombre d’anciens et d’actuels employés ont fait part publiquement de leurs inquiétudes concernant les risques liés à une IA débridée.

Mais des informations parues dans les médias concernant des incidents de sécurité non divulgués chez OpenAI soulèvent des questions quant au respect par l’entreprise des règles de l’UE en matière de signalement des incidents liés à l’IA.

Au début du mois, la Commission a lancé un avertissement au secteur, exhortant les développeurs d’IA à prendre au sérieux le signalement des incidents de sécurité.

Il a pourtant fallu que des chercheurs en sécurité indépendants révèlent cet incident de sécurité chez OpenAI. Selon leur témoignage de vendredi dernier, des agents d’OpenAI ont ciblé en mai un registre de logiciels en ligne appelé RubyGems, notamment en cherchant à exploiter une faille de cybersécurité récemment découverte.

OpenAI a depuis déclaré que ses agents ont utilisé ce référentiel tiers « pour effectuer des tâches inoffensives et récupérer des informations publiques ». L’entreprise a précisé qu’elle n’a pas été en mesure de confirmer les allégations selon lesquelles ses IA auraient cherché à exploiter des failles de sécurité.

Le développeur de ChatGPT avait bien signalé un incident de sécurité antérieur au Bureau de l’IA de l’UE, au cours duquel ses agents avaient piraté une autre entreprise spécialisée dans l’IA, Hugging Face. En revanche, il n’a pas signalé un autre incident au cours duquel un site web en allemand avait été utilisé comme forum de discussion improvisé par ses IA. 

Le piratage de Hugging Face semble être le plus grave des incidents de sécurité connus d’OpenAI à ce jour, ce qui laisse penser que l’entreprise pourrait appliquer une interprétation relativement restrictive de l’obligation européenne de signaler les « incidents graves ».

OpenAI a été contactée pour commenter cette affaire.

Dans un article de blog publié mercredi, l’entreprise a révélé d’autres cas de ce qu’elle a qualifié de « désalignement » – un terme technique désignant les modèles qui entreprennent des actions inattendues – tout en annonçant la mise en place d’un nouveau cadre interne visant à accélérer le signalement des incidents. 

Un porte-parole de la Commission a déclaré à Euractiv qu’elle est en contact avec OpenAI et d’autres développeurs de premier plan au sujet des « changements prévus dans les techniques d’alignement et de contrôle ».

(nl, jp)