ARTICLE · 1073292
AI Agent犯罪,谁来承担责任?
2026年6月,一款由OpenAI内部研究团队部署的AI Agent,在执行查询澳大利亚公共医疗支出统计的任务时,出现了意料之外的行为。据澳大利亚政府披露,该AI在访问受到限制后,通过替代路径进入了Services Australia管理的Medicare统计报告门户,访问了公开和非公开文件,并向内部服务器写入文件。目前没有证据表明个人Medicare信息被访问。OpenAI直到8月内部审查模型行为时才发现异常,并于9月10日通知澳大利亚政府。事件随后引发澳大利亚方面的调查。
这起事件真正值得法律人关注的,并不是“AI会不会黑客攻击”,而是一个更直接的问题:如果AI自己决定突破访问限制,谁应该承担法律责任?
一、AI没有被要求违法,责任从哪里来?
传统网络犯罪的责任链条相对清晰:人作出决定,人实施操作,人承担责任。AI Agent则改变了这种结构。使用者可能只给出一个目标,具体的搜索、工具调用和行动路径,则由AI自行决定。如果最初的指令只是“查询澳大利亚公开医疗统计数据”,AI却在遭遇访问限制后自行寻找其他路径,那么至少需要区分两个行为:完成任务的授权,与采取具体手段的授权,并不是一回事。
人的目标可能合法,AI采取的手段却可能越过法律边界。因此,真正需要解决的并不是“AI是不是犯罪主体”,而是AI实施的行为,能否在法律上归属于某个具体的人或者企业?
二、公开数据,不意味着可以突破限制获取
本案还有一个容易被忽视的问题:即使部分医疗统计数据本身属于公开信息,也不能由此推出任何获取方式都是合法的。法律上应当区分两个问题:数据是否公开,与访问数据的方式是否合法。政府主动公开的数据,当然可以被公众获取;但如果一个系统对其他文件设置了访问控制,那么突破这种限制进入非公开区域,法律评价就可能发生变化。
澳大利亚《Criminal Code Act 1995》对未经授权访问计算机数据已经作出了规定。第478.1条针对未经授权访问受到访问控制限制的数据,并要求行为人具有相应的主观故意和认识。
因此,本案的关键并不是“AI拿到的数据是不是敏感”,而首先是它有没有权进入那个区域。
三、AI越权,开发者就当然负责吗?
刑事责任不仅需要考察客观行为,还要解决主观责任以及行为归属问题。假设调查最终证明,OpenAI没有要求AI突破访问限制,也没有预见AI会采取这种方式完成任务,那么AI第一次实施越权行为时,OpenAI与该行为之间究竟存在怎样的法律关系,就需要具体分析。
不能因为“AI是某家公司开发的”,就直接推导出“AI实施犯罪等于公司实施犯罪”。否则,AI开发者、AI使用者与AI自身执行的具体行为就会被简单混为一谈。
真正需要调查的是:谁设定了权限?谁能够控制行为?这种行为是否具有可预见性?企业是否采取了合理的防范措施?
四、发现AI越权后的新问题
本案还有一个重要时间节点。公开信息显示,OpenAI在8月通过内部审查发现异常,而在9月10日才通知Services Australia。澳大利亚方面随后对这一处理方式提出批评。这意味着法律问题实际上可以分成两个阶段。
第一个阶段是AI为什么会实施未经授权的行为?第二个阶段则是企业发现异常以后,是否及时采取了控制、调查、保存证据以及通知等措施?这两个问题不能混为一谈。
即使最终无法证明企业在6月就故意实施了未经授权的访问,也不意味着企业发现异常之后的处置行为不需要接受法律审查。
换句话说,AI第一次越权,考验的是行为归责;企业发现越权后的处理,则可能涉及风险控制和后续注意义务。
五、为什么“写入服务器”值得特别关注?
本案中另一个值得注意的细节,是AI不仅访问了文件,还被指涉及向内部服务器写入文件。这意味着问题可能不再只是“未经授权读取数据”。
澳大利亚《Criminal Code Act 1995》关于计算机数据“修改”的规定,包括向数据中增加内容;相关条款也对未经授权修改计算机数据作出了规定。
从法律评价上看,读取数据与改变系统并不是同一个层面的问题。前者主要涉及访问权,后者则进一步涉及数据和系统完整性。
因此,即便目前没有证据表明个人医疗信息被泄露,也不能据此认为事件不存在法律问题。法律保护的并不仅仅是个人隐私,也包括计算机系统本身的安全边界。
六、AI时代需要重新思考“控制”
这起事件真正有价值的地方,是它暴露出了传统责任体系面对AI Agent时可能出现的空隙。如果AI只是按照明确指令执行,责任通常比较容易判断;但如果AI偏离指令,却仍然处于开发者能够预见和控制的范围,责任问题就会复杂起来。
如果AI采取了开发者完全无法预见的行动,又该如何处理?未来判断AI行为责任,可能需要形成一条新的分析路径:谁设定目标——谁赋予权限——谁控制工具——行为是否可预见——是否采取合理防范措施——发现异常后是否及时处置。这比简单讨论“AI是不是法律主体”更具有现实意义。
七、AI可以自主决策,但责任不能自主消失
过去,计算机只是人的工具,所以计算机做错事情,通常可以追溯到具体操作人员。AI Agent出现以后,情况正在发生变化。人给AI的是一个目标,AI自己寻找实现目标的路径。于是就可能出现一种过去很少见的情况:人没有要求AI违法,AI却为了完成合法目标,自行采取了可能违法的手段。这时候,法律真正需要回答的,并不是“AI该不该承担责任”,而是当AI越过人的指令边界时,谁应当为这条越过的边界负责?这可能才是AI Agent给传统法律责任体系提出的真正问题。