Tekst powstał w ramach projektu WP Opinie. Przedstawiamy w nim zróżnicowane spojrzenia komentatorów i liderów opinii publicznej na kluczowe sprawy społeczne i polityczne.
Bill Gates ostrzegł właśnie, że sztuczna inteligencja może dać ludziom o złych zamiarach możliwości prowadzące do katastrofy na niewyobrażalną dotąd skalę. W najbardziej skrajnym scenariuszu mówi nawet o wydarzeniach, w których mogłoby zginąć miliard ludzi. Nie chodzi mu jednak o hollywoodzką superinteligencję, która pewnego dnia budzi się, uznaje ludzkość za zbędną i przejmuje kontrolę nad światem.
Gates wskazuje zagrożenie znacznie bardziej przyziemne: człowieka, który już dziś chce wyrządzić komuś krzywdę, a jutro dostanie do ręki narzędzie pozwalające zrobić to szybciej, taniej i na większą skalę.
To ważne rozróżnienie, bo dyskusja o zagrożeniach związanych z AI przez lata łatwo wpadała w dwie skrajności. Z jednej strony mieliśmy wizje rodem z "Terminatora", z drugiej ludzi przekonujących, że obecne modele tylko przewidują kolejne słowo i nie ma czego się bać. Gates mówi o czymś innym. Nie trzeba, żeby AI miała własne zamiary. Wystarczy, że zwiększy możliwości ludzi, którzy już mają złe zamiary.
25 lat pracy w McDonald’s. Od pracownika do prezesa - Tomasz Rogacz II Pierwsza Praca #5
Co tak naprawdę mówi Gates
Można oczywiście odpowiedzieć, że Gatesowi zdarzało się mylić. W 2004 r. przewidywał, że problem spamu zostanie rozwiązany w ciągu dwóch lat. Nie został. Sam Gates wielokrotnie mówił również o błędach Microsoftu, w tym o przegranej na rynku mobilnym. Nie jest więc technologiczną wyrocznią i liczby miliarda potencjalnych ofiar nie należy traktować jak prognozy meteorologicznej.
Warto jednak zwrócić uwagę na to, co mówi poza samą liczbą: skala możliwego nadużycia AI jest na tyle duża, że nie można zostawić kwestii bezpieczeństwa wyłącznie firmom, które tę technologię tworzą.
Tu dochodzimy do sedna. Odpowiedź Gatesa jest stosunkowo prosta: potrzebne są obowiązkowe zabezpieczenia, państwowy nadzór, współpraca z organami ścigania i zasady, których firmy nie mogą dowolnie ustalać ani zmieniać. Co ciekawe, podobny język coraz częściej słychać także od samych twórców najbardziej zaawansowanych modeli. OpenAI i Anthropic ostrzegają przed zagrożeniami wynikającymi z rozwoju AI i również mówią o potrzebie zewnętrznych mechanizmów bezpieczeństwa. To istotne, bo pokazuje, że debata jest dziś w zupełnie innym miejscu niż kilka lat temu. Pisałem o tym dwa tygodnie temu.
Dziś nikt poważny nie pyta już, czy AI w ogóle trzeba kontrolować. Pytanie brzmi: jak to zrobić, nie oddając jednocześnie kontrolę nad kluczową technologią tym, którzy mają największy interes gospodarczy w jej rozwoju.
Trzeba przy tym pamiętać, że propozycje samych laboratoriów są pisane w dużej mierze z amerykańskiej perspektywy: bezpieczeństwo ma być wspólnym problemem, ale technologiczne przywództwo ma pozostać w Stanach Zjednoczonych. Sam Gates krytykuje zresztą traktowanie AI jako wyścigu "my kontra oni". Dla Europy nie jest to szczegół.
Możemy zgadzać się z Amerykanami co do zagrożeń i potrzeby kontroli, nie zgadzając się jednocześnie na model, w którym Europa przestrzega zasad, ale najważniejsze modele, infrastruktura i decyzje pozostają po drugiej stronie Atlantyku.
Dochodzi do tego jeszcze jedno wyzwanie. Europa może zbudować najlepszy system nadzoru nad AI na świecie, ale jeżeli najbardziej zaawansowane modele, infrastruktura i moc obliczeniowa pozostaną przede wszystkim w Stanach Zjednoczonych i Chinach, będziemy regulowali technologię, od której sami pozostajemy zależni.
Co oznacza brak kontroli
Europa jest dziś w znacznej mierze bezbronna tam, gdzie bezpieczeństwo zaczyna zależeć od dostępu do najpotężniejszych modeli. W cyberbezpieczeństwie widać to już teraz: systemy oferowane przez API potrafią ograniczyć lub zablokować legalną pracę obronną, ponieważ mechanizm bezpieczeństwa uzna ją za potencjalnie ofensywną. Sami dostawcy przyznają, że takie fałszywe alarmy się zdarzają. To nie jest drobna niedogodność.
Jeżeli europejski bank, operator infrastruktury krytycznej albo zespół reagowania na incydenty korzysta z modelu, którego zasady dostępu, filtry i politykę bezpieczeństwa ustala firma spoza Europy, to nie ma pełnej kontroli nad narzędziem, od którego może zależeć jego obrona.
Zwrot w UE
Europa zaczyna to dostrzegać. Powstają fabryki AI, planowane są gigafabryki, rozwijana jest infrastruktura EuroHPC (europejski system komputerów dużej mocy obliczeniowej – red.), a Komisja Europejska w lipcowym planie działania dotyczącym cyberbezpieczeństwa i AI wprost pisze, że Unia musi rozwijać własne, suwerenne zdolności AI na najwyższym światowym poziomie. To ważny zwrot, ale same centra obliczeniowe nie wystarczą. Można mieć hale pełne akceleratorów i nadal nie mieć modelu dorównującego najlepszym systemom świata, odpowiednich danych, zespołów badawczych, oprogramowania, kapitału ani firm zdolnych zamienić tę infrastrukturę w technologiczną przewagę.
Dlatego problemem nie jest już tylko to, że Europa wystartowała później. Problemem jest różnica tempa. AI rozwija się w cyklu liczonym w miesiącach, podczas gdy europejskie programy inwestycyjne, zamówienia publiczne i budowa infrastruktury są rozpisywane na lata.
Przetarg na pierwsze gigafabryki ogłoszono dopiero pod koniec lipca. Budowa ma ruszyć w 2027 r., a pierwsze obiekty mają działać około połowy 2028 r. W tym czasie powstanie kilka kolejnych generacji modeli.
Europa musi więc przyspieszyć znacznie bardziej niż zakłada dzisiejsze tempo. Nie chodzi o kolejny program rozpisany na lata, tylko o to, by modele, zespoły badawcze i narzędzia dla cyberbezpieczeństwa powstawały równolegle z infrastrukturą, a nie dopiero po niej. Jeżeli AI rzeczywiście stanie się jednym z podstawowych narzędzi zarówno ataku, jak i obrony, zależność od cudzych modeli nie będzie wyłącznie problemem gospodarczym. Będzie podatnością bezpieczeństwa.
Bardzo czytelna demonstracja
Czerwcowa historia z modelami Anthropic pokazuje, dlaczego. Rząd USA wydał dyrektywę eksportową, która zakazała dostępu do dwóch najnowszych modeli firmy wszystkim obcokrajowcom, zarówno w Stanach Zjednoczonych, jak i poza nimi.
Anthropic, choć nie zgadzał się z tą decyzją, musiał wyłączyć oba modele dla wszystkich klientów na blisko trzy tygodnie. Nie była to decyzja skierowana przeciwko Europie i nie należy jej tak przedstawiać. Ale każdy europejski użytkownik był w niej po prostu obcokrajowcem.
Była to bardzo czytelna demonstracja tego, jak wygląda technologiczna zależność. Można przestrzegać wszystkich europejskich przepisów, prowadzić legalną działalność i mieć wykupiony dostęp do usługi, a mimo to stracić możliwość korzystania z niej, bo w innym państwie zapadła decyzja regulacyjna.
Jeszcze bardziej wymowny był lipcowy incydent z Hugging Face. Podczas testów cyberbezpieczeństwa w OpenAI, w których modele miały celowo obniżone zabezpieczenia, agenty AI wydostały się poza założone ograniczenia, uzyskały dostęp do internetu i zaczęły się ze sobą koordynować. Część z nich włamała się do infrastruktury Hugging Face, szukając tam rozwiązań zadań, na których była testowana. Agenci uzyskali możliwość wykonywania kodu na kilku serwerach, podnieśli swoje uprawnienia, przemieszczali się po wewnętrznej infrastrukturze i dostali się do części danych oraz poświadczeń. OpenAI określiło ten incydent jako bezprecedensowy.
Paradoks pojawił się chwilę później. Gdy Hugging Face próbował analizować atak przy pomocy komercyjnych modeli AI, zabezpieczenia dostawców zaczęły blokować zapytania. Analiza wymagała przesyłania prawdziwych poleceń użytych w ataku i fragmentów złośliwego kodu, a filtry nie potrafiły odróżnić zespołu reagującego na incydent od napastnika. Hugging Face sięgnął więc po otwarty model GLM 5.2 pekińskiej firmy Z.ai, który uruchomił na własnej infrastrukturze, bez tych ograniczeń.
To bardzo niekomfortowy obraz przyszłości. Najbardziej zaawansowane modele potrafią już autonomicznie wykorzystywać podatności i współpracować przy ataku, a obrońca może w tym samym czasie usłyszeć od własnego narzędzia, że jego działania wyglądają zbyt podejrzanie. Problemem nie są same zabezpieczenia. Problemem jest sytuacja, w której obrońca nie kontroluje ani modelu, ani jego filtrów, ani zasad dostępu.
Ostrzeżenia Billa Gatesa. Jest drugie dno
Dla użytkownika chatbota utrata dostępu oznacza najwyżej irytację. Dla infrastruktury krytycznej może kiedyś oznaczać znacznie więcej. I właśnie tu ostrzeżenie Gatesa nabiera dla Europy drugiego znaczenia. Jeżeli AI rzeczywiście stanie się tak potężnym narzędziem, jak przewiduje, bezpieczeństwo nie będzie polegało wyłącznie na ograniczaniu tego, co można za jej pomocą zrobić. Będzie również wymagało dostępu do równie dobrych systemów po stronie obrońców. Bank walczący z oszustwami, operator sieci energetycznej odpierający cyberatak czy europejskie służby analizujące nowe zagrożenie nie mogą znajdować się technologicznie kilka generacji za napastnikiem.
To szczególnie ważne w przypadku otwartych modeli. Łatwo powiedzieć, że dla bezpieczeństwa należałoby ograniczyć ich możliwości albo dostępność. Problem polega na tym, że Europa nie działa w próżni. Modele powstają również w Chinach, Stanach Zjednoczonych i innych częściach świata. Przestępca nie musi korzystać z modelu oferowanego przez europejską firmę ani przejmować się europejskim regulaminem. Jeżeli więc ograniczymy własnym firmom, naukowcom i zespołom bezpieczeństwa dostęp do zaawansowanych narzędzi, niekoniecznie ograniczymy możliwości napastnika. Możemy za to ograniczyć własne.
Nie oznacza to rezygnacji z zabezpieczeń. Przeciwnie. Gates ma rację, że wraz ze wzrostem możliwości modeli powinien rosnąć poziom kontroli, testów i odpowiedzialności. Ale bezpieczeństwo technologiczne nie może oznaczać jednostronnego rozbrojenia.
Europa dobrze rozumie tę zasadę w innych dziedzinach. Nie uznajemy, że skoro istnieją przepisy dotyczące lotnictwa, nie potrzebujemy własnego przemysłu lotniczego. Nie zakładamy, że skoro możemy kupić energię za granicą, bezpieczeństwo energetyczne nie ma znaczenia. Nie twierdzimy, że własna infrastruktura telekomunikacyjna jest zbędna, bo ktoś inny może ją nam dostarczyć. Z AI będzie podobnie.
Być może nie potrzebujemy jednego "europejskiego OpenAI". Być może właściwszy będzie ekosystem kilku firm, laboratoriów, centrów obliczeniowych i modeli: częściowo otwartych, częściowo zamkniętych, cywilnych i przeznaczonych do zastosowań związanych z bezpieczeństwem. Ważniejsze od struktury jest jednak to, żeby Europa zachowała zdolność samodzielnego działania.
Europa przespała początek rewolucji
Dlatego europejską odpowiedzią na słowa Gatesa nie powinno być kolejne pytanie o to, czy AI należy mocniej regulować. Ten etap debaty mamy w dużej mierze za sobą. Powinniśmy pytać, czy za pięć lat Europa będzie miała ludzi, infrastrukturę, energię, modele i kapitał potrzebnych do tego, aby sama chronić swoje banki, szpitale, administrację i sieci energetyczne przed zagrożeniami, o których Gates mówi dzisiaj.
Europa przespała początek rewolucji AI. Budzik dzwonił od kilku lat, a my kilka razy naciskaliśmy drzemkę. Dziś wreszcie wstajemy. Ale obudzić się to jeszcze nie znaczy dogonić. Nie mamy luksusu poruszania się naszym zwykłym tempem.
Jeżeli Gates przesadza, szybsze budowanie europejskich kompetencji AI i tak będzie dobrą inwestycją. Jeżeli natomiast choć częściowo ma rację, własne możliwości technologiczne przestaną być elementem polityki przemysłowej. Staną się elementem bezpieczeństwa.
A Polska? Mamy się czym pochwalić. Mamy dwie rodziny otwartych polskich modeli językowych, Bielika i PLLuM. Mamy świetne ośrodki superkomputerowe. Mamy Centrum Implementacji Sztucznej Inteligencji w Dowództwie Komponentu Wojsk Obrony Cyberprzestrzeni, które od roku wdraża AI w Siłach Zbrojnych i zbudowało własną, odizolowaną platformę AI dla resortu obrony. To dokładnie ten rodzaj kontroli nad narzędziem, o którym piszę wyżej. Mamy też znakomitych architektów AI i młodych naukowców. Tyle że zbyt wielu z nich rozwija swoje kompetencje w laboratoriach za granicą, a nie w Polsce. To niestety za mało.
Dodatkowo mamy wreszcie naukę finansowaną tak, jakby nie miała nic wspólnego z bezpieczeństwem. Państwo przeznacza na naukę i szkolnictwo wyższe nieco ponad 1 proc. PKB. Łączne nakłady na badania i rozwój spadły w 2024 r. do 1,41 proc. PKB, przy średniej unijnej 2,24 proc. Jednocześnie na obronność wydajemy blisko 5 proc. PKB.
Środowisko naukowe od wiosny prowadzi akcję "3 proc. dla nauki, 100 proc. dla Polski" i domaga się zwiększenia nakładów na naukę do 3 proc. PKB do 2030 r. Po słowach Gatesa ten postulat powinien dostać mocnego przyspieszenia.
Jeżeli AI staje się elementem bezpieczeństwa, finansowanie nauki przestaje być wyłącznie wydatkiem na naukę. Staje się inwestycją w obronność, tylko zapisaną w innej części budżetu. Inaczej najlepszą polską AI nadal będą tworzyć Polacy. Tylko w Londynie, Zurychu i San Francisco.