Blog

Das três leis da robótica à governança das inteligências artificiais

Em 1942, para Isaac Asimov, imaginar regras capazes de enquadrar o comportamento de um robô pertencia ainda amplamente à ficção científica. No entanto, os três princípios propostos naquela época já colocavam uma questão que nos diz respeito diretamente hoje: quais limites devemos dar a uma máquina quando lhe confiamos a capacidade de agir?

A primeira regra de Asimov protegia o ser humano contra as ações do robô e contra as consequências de sua inação. A segunda estabelecia sua obrigação de obedecer aos humanos, dentro dos limites impostos pela primeira. A terceira lhe permitia proteger sua própria existência quando essa proteção permanecesse compatível com as duas precedentes.

A inteligência artificial dá hoje a essa reflexão um alcance muito concreto. Ela está acessível ao grande público, integrada às empresas e conectada progressivamente aos softwares, aos dados, às infraestruturas e aos processos decisórios. Os agentes de IA acrescentam uma dimensão adicional, pois podem utilizar ferramentas e realizar sequências de ações com diferentes graus de autonomia.

Na Quantum Beyond, abordamos essa evolução através de princípios que estão no centro de nossa missão: segurança, confiança, soberania, resiliência e domínio dos ambientes digitais. A capacidade de uma organização de explorar a inteligência artificial dependerá em grande parte de sua capacidade de determinar a autoridade que deseja confiar-lhe e de manter essa autoridade dentro de limites claramente estabelecidos.

A primeira das três leis conserva uma pertinência notável. Prejudicar um ser humano assume, contudo, um sentido muito mais amplo em um ambiente digital. Uma IA pode participar da divulgação de informações confidenciais, facilitar uma fraude, produzir uma recomendação equivocada, influenciar uma decisão importante, comprometer um sistema informático ou desencadear uma operação que acarrete consequências financeiras.

A inação merece a mesma atenção. Uma IA encarregada de monitorar uma infraestrutura pode detectar uma situação perigosa antes que um humano possa analisá-la. Conforme as responsabilidades que lhe foram confiadas, ela poderia transmitir um alerta, suspender uma operação, isolar um equipamento ou desencadear um procedimento de emergência. Cada uma dessas possibilidades corresponde a um nível de autoridade diferente.

Essa noção de autoridade torna-se central quando examinamos a segunda lei, a da obediência aos humanos. Uma organização é constituída de pessoas que possuem responsabilidades e poderes diferentes. Um colaborador, um gestor, um administrador de TI, um responsável pela cibersegurança e um executivo podem todos interagir com o mesmo sistema sem possuir os mesmos direitos. As políticas internas, obrigações contratuais, regulamentações e leis também enquadram suas ações.

Uma IA deve, portanto, evoluir dentro dessa estrutura de autoridade. A identidade da pessoa que formula uma solicitação, suas permissões, o contexto dessa solicitação e os poderes que ela pode delegar ao sistema tornam-se informações essenciais ao seu funcionamento.

Um colaborador autorizado a consultar certos dados poderia, por exemplo, pedir a uma IA que os analisasse. Essa permissão não lhe dá necessariamente o direito de transmiti-los a um terceiro, de copiá-los para outra plataforma ou de permitir que um agente autônomo os utilize em uma série de ações externas.

A delegação de autoridade às inteligências artificiais torna-se assim um prolongamento natural dos princípios de identidade digital, de autenticação, de autorização, de menor privilégio e de Zero Trust.

A terceira lei levanta uma questão diferente. A proteção da “existência” de uma inteligência artificial possui pouco sentido prático quando a transpomos diretamente para as tecnologias atuais. A integridade do sistema, essa sim, é essencial.

Os modelos, dados, instruções, identidades digitais, chaves criptográficas, conexões, APIs, mecanismos de controle e registros de atividade devem permanecer confiáveis. Uma IA cujas instruções foram alteradas ou cuja identidade digital foi comprometida pode continuar a funcionar perfeitamente no plano técnico realizando ao mesmo tempo ações contrárias às intenções da organização.

A integridade compreende igualmente a capacidade de retomar o controle. Uma organização deve poder limitar as permissões de um agente, interromper uma operação, isolar um sistema, revogar uma identidade ou desativar uma função autônoma quando as circunstâncias o exigem. A democratização da inteligência artificial amplifica consideravelmente essa problemática porque os sistemas começam a trabalhar juntos.

Uma instrução formulada por uma pessoa pode ser recebida por uma IA, transformada em várias tarefas, distribuída a diferentes agentes, executada por meio de APIs e propagada em vários sistemas informáticos. Uma única intenção humana pode assim produzir dezenas, ou até milhares, de ações digitais. Essa capacidade muda a escala na qual um erro pode se propagar.

Uma má instrução dada a uma pessoa possui geralmente uma velocidade de execução humana. Uma instrução mal formulada confiada a um sistema autônomo pode ser executada simultaneamente em vários ambientes e reproduzida tão rapidamente quanto as infraestruturas o permitam. A velocidade torna-se, portanto, ela própria um componente do risco.

A governança desses ambientes pode se apoiar em vários princípios simples: proteção das pessoas e de seus direitos, autoridade legítima, proporcionalidade das permissões, integridade dos sistemas, rastreabilidade das ações, reversibilidade e manutenção do controle humano.

A proporcionalidade merece uma atenção particular. Uma IA encarregada de preparar uma análise financeira pode receber o acesso necessário aos dados em questão sem dispor da capacidade de efetuar um pagamento. Um agente encarregado de detectar vulnerabilidades pode examinar uma infraestrutura sem possuir automaticamente a autorização de modificar os sistemas de produção. Uma IA que prepara uma resposta destinada a um cliente pode produzir o conteúdo deixando ao mesmo tempo a autorização de envio à pessoa responsável. Cada capacidade pode assim ser associada a um nível preciso de autoridade.

Essa abordagem torna-se particularmente importante com os agentes autônomos. Sua eficácia repousa justamente sobre sua capacidade de realizar várias operações sem pedir uma validação humana em cada uma das etapas. Uma governança demasiado restritiva eliminaria uma parte importante de seu valor. Uma autoridade demasiado ampla aumentaria consideravelmente as consequências possíveis de um erro, de um comprometimento ou de uma instrução maliciosa.

A concepção dessa autonomia exige, portanto, uma compreensão fina das permissões necessárias, de sua duração, do contexto no qual podem ser utilizadas e dos eventos que devem provocar uma validação humana.

Essa reflexão leva igualmente à rastreabilidade. Quando uma ação resulta de uma cadeia composta por um humano, uma IA, vários agentes e diferentes sistemas, a organização deve poder reconstruir essa cadeia. Quem formulou a instrução inicial? Qual identidade a autorizou? Quais agentes intervieram? Quais dados foram utilizados? Quais decisões foram tomadas? Quais operações foram finalmente executadas? Essas informações tornam-se indispensáveis para a cibersegurança, a conformidade, a gestão dos incidentes e a responsabilidade organizacional.

As três leis imaginadas para um robô que evolui junto aos humanos poderiam assim inspirar hoje seis princípios adaptados aos sistemas inteligentes: proteger as pessoas, reconhecer a autoridade legítima, limitar as permissões ao que é necessário, preservar a integridade dos sistemas, assegurar a rastreabilidade das ações e manter mecanismos de controle e de recuperação.

Um princípio transversal conecta naturalmente os seis: a autoridade confiada a uma inteligência artificial deveria ser proporcional à missão que lhe é confiada.

A inteligência artificial avança a uma velocidade excepcional e sua democratização acelera sua integração nas organizações. Cada nova conexão a uma base de dados, a uma aplicação, a uma API, a uma infraestrutura ou a outro agente aumenta seu potencial de ação. Ela aumenta igualmente a importância de bem definir seu ambiente de autoridade.

As três leis da robótica tiveram o mérito de colocar o ser humano no centro da relação entre a pessoa e a máquina. Essa ideia conserva todo o seu valor. As tecnologias atuais nos permitem agora prolongá-la com mecanismos concretos de governança, de identidade, de segurança, de rastreabilidade, de controle e de resiliência.

Para a Quantum Beyond, essa reflexão inscreve-se diretamente em nossa visão de uma tecnologia capaz de reforçar as organizações e as pessoas que as compõem. A inteligência artificial pode ampliar consideravelmente as capacidades de uma equipe quando evolui em um ambiente no qual as responsabilidades, as permissões e os mecanismos de controle estão claramente estabelecidos. A soberania digital assume aqui uma dimensão muito prática: uma organização permanece senhora de suas tecnologias, de seus dados e da autoridade que lhes delega.

As próximas gerações de IA poderão realizar mais tarefas, coordenar mais sistemas e assumir operações cada vez mais complexas. Essa evolução dará às organizações possibilidades consideráveis. Ela lhes confiará também uma responsabilidade fundamental: determinar conscientemente até onde desejam dar a uma máquina o poder de agir.