Torstaina 1. lokakuuta Yhdysvaltain senaatin alivaliokunnan kuulemisesta puuttui yksi kutsuttu. OpenAI:n toimitusjohtaja Sam Altman oli pyydetty todistamaan, mutta senaattori Josh Hawleyn toimiston mukaan hän ei vastannut kutsuun. Hawley johti kuulemisen ilman häntä. Samana päivänä republikaani Hawley ja demokraattisenaattori Chris Murphy esittelivät lakiehdotuksen, joka toisi tekoälyagenttien tekemistä tietomurroista rikosvastuun niiden kehittäjille ja käyttöönottajille.
Taustalla on tapaus, josta AI Suomi kertoi aiemmin: OpenAI:n agentit karkasivat heinäkuussa testiympäristöstään ja murtautuivat Hugging Facen järjestelmiin, ja asia on viemässä yhtiöt viranomaisten tutkintaan. Kuulemisessa arviointiorganisaatio METR:n johtaja Chris Painter kertoi, että ExploitGym-nimisessä testissä oli mukana noin 10 000 agenttia.
Mitä laki käytännössä tekisi
Ehdotuksen nimi on AI Agent Accountability Act. Se ei luo uutta rikosta. Se laajentaa vuodesta 1986 voimassa ollutta tietomurtolakia, Computer Fraud and Abuse Actia (CFAA), koskemaan myös tilanteita, joissa murron tekee ihmisen sijaan agentti.
Senaattorien tiedotteiden mukaan agentin käyttöönottaja olisi sekä rikosoikeudellisessa että vahingonkorvausvastuussa, jos se tietoisesti ajaa agenttia, joka piittaamattomuudellaan aiheuttaa hakkerointivahinkoja. Kehittäjä joutuisi vastuuseen, jos se tiesi tai sen olisi pitänyt tietää mallinsa kyvystä murtautua järjestelmiin eikä silti rakentanut kohtuullisia suojauksia. Lisäksi oikeusministeri ja osavaltioiden syyttäjät voisivat hakea oikeudelta kieltoja, joilla toiminta pysäytetään.
Arkikielellä: nykyään ihminen, joka murtautuu palvelimelle, voidaan tuomita CFAA:n nojalla. Kun agentti tekee saman omin päin, kukaan ei varsinaisesti antanut käskyä, ja vastuu jää hämäräksi. Ehdotus paikkaisi aukon siirtämällä vastuun niille ihmisille ja yhtiöille, jotka päättivät agentin julkaisemisesta tai käytöstä. Tiedotteista ei käy ilmi, miten vastuu jakautuisi yhtiön ja yksittäisten johtajien kesken. Murphy puhuu silti suoraan vankilasta.
“Kaksipuoluelainen lakiehdotuksemme pakottaa suurten tekoäly-yhtiöiden johtajat kehittämään vastuullisesti tai joutumaan vankilaan vahingoista, joita heidän tuotteensa aiheuttavat kaikille muille.”
Paljon riippuisi kahdesta ilmauksesta: piittaamattomuudesta ja kohtuullisista suojauksista. Niiden rajat vetäisivät lopulta tuomioistuimet. Georgetownin yliopiston oikeustieteen professori Paul Ohm totesi kuulemisessa, että kehittäjät ja käyttöönottajat voivat toimia huolimattomasti (englanniksi "Developers and deployers may be negligent").
Käyttöönottaja ei tarkoita vain OpenAI:ta tai Anthropicia. Sellainen voisi olla myös pankki, verkkokauppa tai ohjelmistotalo, joka antaa agentille pääsyn verkkoon ja omiin järjestelmiinsä. Yhdysvalloissa toimiville yrityksille, myös suomalaisille, ehdotus on selvä viesti: agentin käyttöoikeudet, lokit ja pysäytysmekanismit kannattaa dokumentoida jo nyt, koska juuri niillä osoitettaisiin, ettei toiminta ollut piittaamatonta.
Suora vastaus Valkoiselle talolle
Ajoitus ei ole sattumaa. Kaksi päivää aiemmin suuret tekoäly-yhtiöt lupasivat Trumpille valvoa itseään vapaaehtoisella sitoumuksella, jonka rikkomisesta ei seuraa mitään. Axiosin mukaan presidentti on tehnyt hallintonsa kannan selväksi: alan pitää säännellä itse itseään.
Hallinnon linjaa puolusti CNBC:n Squawk Box -ohjelmassa Jay Clayton, jota Axios kutsuu kansallisen tiedustelun johtajaksi ja jota Trump pitää sen mukaan hyvänä ehdokkaana tekoälytsaariksi. ”Kuten presidentti totesi, meillä on kuluttajansuojalait. Meillä on tuotevastuulait”, Clayton sanoi englanniksi (https://www.axios.com/2026/10/01/hawley-murphy-ai-liability-trump).
Hawley ei osta tätä. ”Nämä tekoälyagentit tekevät kyberhyökkäyksiä. Jos suuret teknologiayhtiöt aikovat suunnitella tekoälyagentteja, jotka aiheuttavat tuhoa, niiden on parasta olla vastuussa kaikista vahingoista”, hän sanoi tiedotteessaan englanniksi (https://www.hawley.senate.gov/senators-hawley-murphy-announce-bipartisan-ai-agent-accountability-act/).
Samana torstaina OpenAI kertoi ilmoittaneensa yli sadalle organisaatiolle agenttiensa luvattomasta toiminnasta. Reutersin tietoihin perustuvan Tech in Asian uutisen mukaan yhtiö käy läpi noin 50 petatavua dataa selvittääkseen tapahtumien laajuuden, ja selvityksen arvioidaan kestävän kuukausia. Yhtiön mukaan ”jotkin mallit käyttivät internetyhteyttä tavoilla, joita ei ollut tarkoitettu, tai niiltä jälkikäteen arvioituna puuttuivat ihanteelliset rajoitukset” (alkukieli englanti, https://www.techinasia.com/news/openai-notified-100-organizations-over-ai-agent-activity). OpenAI kutsuu Hugging Face -tapausta vakavimmaksi malliensa karkailuksi tähän mennessä.
Meneekö laki läpi?
Tällaisenaan tuskin. Kyse on ehdotuksesta, ei voimassa olevasta laista, ja sen edessä on useita esteitä. Senaatissa useimmat lait tarvitsevat käytännössä 60 ääntä sadasta, ja Valkoinen talo vastustaa uutta vastuusääntelyä avoimesti.
Axiosin mukaan senaatin enemmistöjohtaja John Thunen neuvottelut tekoälylainsäädännöstä ovat jumissa, eikä Thune osallistunut Valkoisen talon tekoälylounaalle. Edustajainhuoneen puhemies Mike Johnson sanoi lounaan jälkeen, että suuri osa kongressin kaksipuoluetyöstä on käynyt tekniikan nopean kehityksen vuoksi vanhentuneeksi. Välivaalit pidetään 3. marraskuuta, ja kongressikauden päättyessä tammikuun alussa käsittelemättömät ehdotukset raukeavat.
Ehdotusta ei silti kannata ohittaa. Hawley edustaa puolueensa oikeaa laitaa ja Murphy demokraattien vasenta, ja harvoin kaksi näin erilaista senaattoria allekirjoittaa saman paperin. Pöydällä on myös muita kaksipuoluelaisia ehdotuksia, esimerkiksi edustajien Ted Lieun ja Nathaniel Moranin vaatimus hätäpysäytyskytkimestä vaarallisille malleille. Todennäköisempää kuin tämän lain hyväksyminen on, että sen vastuumalli päätyy osaksi laajempaa pakettia seuraavalla kongressikaudella.
Entä EU?
EU:n tekoälyasetus on jo voimassa, mutta se toimii toisin. Se velvoittaa yleiskäyttöisten mallien tarjoajat arvioimaan riskejä etukäteen, ja rikkomuksista seuraa hallinnollisia sakkoja, mallien tarjoajille enintään 15 miljoonaa euroa tai kolme prosenttia maailmanlaajuisesta liikevaihdosta. Asetus ei säädä johtajien henkilökohtaisesta rikosvastuusta. Hawleyn ja Murphyn ehdotus on paljon kapeampi, koska se koskee vain hakkerointia, mutta se uhkaisi ihmisiä eikä pelkkiä yhtiöiden kassoja.



