桃子桃子快讯
←返回首页
行业动态

现有计算机犯罪法已覆盖 AI 安全事件,无需另立新罪

法律分析指出,CFAA、英国《计算机滥用法》及欧盟指令等现行法律已能规制 AI 代理引发的未授权访问与系统干扰,责任仍由…

2026.09.25 · 周五约 4 分钟阅读

围绕 AI 安全事件是否需要专门立法这一问题,一篇在技术社区流传的法律分析指出,现行计算机犯罪法律框架已足以覆盖由脚本、自动化工具或 AI 智能体实施的未授权访问、系统干扰和数据破坏行为,无需为 AI 另设罪名或责任体系。

核心论点:法律并不因执行主体改变而失效

分析认为,AI 并不制造「法律真空」,也不应将责任转嫁给软件本身。判断一个安全事件是否构成犯罪,仍然取决于四个核心要素:授权(authorisation)、控制(control)、主观状态(intent/knowledge/recklessness)、实际损害(harm)。无论技术动作是由人手动执行、由脚本触发,还是由 AI 智能体自动完成,法律分析的落脚点不变。

文章以列车脱轨和自动驾驶汽车为例说明责任归属逻辑:当一辆自动驾驶车辆在公共道路上行驶时,加州法规将责任归于「驾驶员座位上的人」,或无人时归于「启动自动驾驶系统的人」,同时要求制造商在测试和部署阶段取得许可并维持财务责任能力。这一「责任随控制权流转」的原则同样适用于 AI 系统的设计者、配置者、部署者和委托方。

各国法律的覆盖现状

分析列举了三个主要司法管辖区的核心立法:

  • 美国《计算机欺诈与滥用法》(CFAA)第 1030 条:将「故意未经授权访问受保护计算机」「超出授权范围访问」以及「明知传输会造成未授权损害的程序、信息、代码或指令」列为刑事犯罪,部分罪名首次定罪最高可判 10 年。该条款明文将「程序、信息、代码或指令」的传输纳入规制范围,涵盖自动化执行场景。
  • 英国《计算机滥用法 1990》:将未经授权访问计算机材料、意图进一步犯罪的未经授权访问以及未经授权干扰计算机系统列为犯罪。合法安全测试需获得系统所有者或法定机构的授权。
  • 欧盟 2013/40/EU 指令:要求各成员国将未经授权访问计算机系统、系统干扰和数据干扰列为刑事犯罪。爱尔兰已通过《刑事司法(信息犯罪相关罪行)法》将该指令转化为国内法。

分析还指出,将企业或机构的安全事件称为「配置错误」「模型未对齐」或「意外模型行为」,并不改变其法律定性——这些表述只是对事件发生原因的技术描述,不能取代已有的法律和网络安全术语。

执法案例与对 AI 安全测试的启示

文章援引两个案例说明「授权边界」的严肃性:

  • Coalfire 渗透测试案(2019–2026):两名受爱荷华州司法分支委托测试法院系统安全的专业渗透测试员,在达拉斯县法院进行授权测试时被当地警方逮捕,并以入室盗窃罪起诉,初始保释金高达 10 万美元;争议焦点在于授权范围的界定。2026 年,达拉斯县同意向两人支付 60 万美元和解其提起的逮捕与诽谤诉讼。
  • Daniel Hughes 案(2026):前默西塞德郡警员 Hughes 持有合法凭据,但因在职务范围之外使用警用系统,于 2026 年被裁定 8 项「未经授权访问」罪名成立。

分析强调,安全测试、研究或研发名义并不自动赋予访问他人系统的权限;权限边界同样不因操作方从「人」变为「软件」或「AI 智能体」而移动。OpenAI、Anthropic、Google、Meta 等厂商近期涉及的 AI 安全测试争议,都应回到「是否获得系统所有者授权」这一核心问题上进行法律评估。

美国司法部的「善意安全研究」边界

分析还提到,美国司法部承认善意安全研究的合法性,但其定义围绕「旨在避免伤害并改善安全的测试」展开。仅以「安全研究」自居,并不能获得访问第三方系统的无限许可。这一立场与上述案例共同表明:现有法律体系已为 AI 时代的安全测试和事件追责提供了足够的制度工具,关键在于适用而非创设。

信源