引言
2024年1月29日,美国商务部发布拟议法规,旨在向美国基础结构即服务(Infrastructure as a Service,IaaS)提供商提出验证其外国客户身份的新要求,即,实施“客户识别计划”。该拟议规则是建立在特朗普时代的行政命令(2021年1月19发布的《采取更多措施应对重大恶意网络活动引发的国家紧急状态》行政命令)与美国现任拜登政府对安全人工智能开发和使用的努力(2023年10月30发布的《安全、可靠和可信的人工智能开发和使用》行政令)基础之上的。拟议法规目前尚处于评论阶段,各方提供评论的截至日期为2024年4月29日。
1. 拟议法规的主要内容——实施“客户识别计划”的规范与要求
本次拟议法规适用的对象为美国IaaS提供商和经销商。法规要求美国IaaS提供商、美国经销商(U.S. Reseller)实施“客户识别计划”(Customer Identification Program, CIP),用于核实外国客户以及“客户获益人”的身份。另外,拟议法规要求美国 IaaS 提供商以及美国经销商只能和实施符合要求的CIP的外国经销商(Foreign Reseller)合作,因此法规的CIP要求延伸至外国经销商。
美国IaaS提供商是指提供IaaS产品和服务的美国公民、美国合法永久居民、根据美国法律或于美国境内任何司法管辖区组建的实体(包括外国分支机构)或位于美国的任何人。美国IaaS提供商不包括美国实体的外国子公司。而经销商是指持有IaaS产品或服务“账户”的,将其获得美国IaaS产品或服务全部或部分提供给第三方的实体或个人。
针对拟议法规所要求实施的CIP,覆盖的对象不仅包括客户,还包括对客户有实质控制的或持有客户25%及以上所有权利益的个人和实体(获益人)。当美国IaaS提供商和美国经销商通过所要求的程序确认客户以及其所有的获益人均为美国人时,该客户所持有的账户不受本次拟议法规的管辖。
拟议法规要求CIP包括如下主要程序和措施:(1)信息收集的程序。信息包括客户及其获益人的姓名、地址、每个客户账户的支付方式和来源、电子邮件地址和电话号码,以及用于访问或管理账户的IP地址等;(2)确认美国客户;(3)确认与核实外国账户所有者和外国获益人身份的程序,其中还包括了无法核实客户身份时,供应商应采取的步骤、相关的补救措施和问题管理措施;(4)记录保存的程序;(5)要求外国经销商实施CIP,且要求当美国IaaS提供商在收到表明外国经销商未能维护或实施的证据时,须在30日内终止转售关系;(6)对CIP实施更新的程序。目前拟议的法规建议相关方于法规生效后的一年内建立起所要求的CIP。
2. 拟议法规的主要内容——就人工智能训练向美国商务部提交报告的要求
拟议法规要求,美国IaaS提供商与美国经销商对与其交易的外国人进行训练具有可能用于恶意网络活动的潜在能力的大型人工智能模型的行为,向商务部部长提交报告。当外国经销商发现该等行为时,需要向美国IaaS提供商提交此类报告,由美国提供商将这些报告提供给美国商务部。报告应至少包括以下内容:外国人的身份信息、确认符合定义的大型人工智能模型训练的存在、商务部要求提交的其他信息。
3. 拟议法规的主要内容——授权美国商务部采取“特殊措施”
4. 拟议法规的合规要求与执法
根据拟议法规,任何违反本建议规则的人都可能根据《国际紧急状态经济权力法案》(International Emer- gency Economic Powers Act,IEEPA)承担民事或刑事处罚责任。本次拟议法规明确增加了合规要求与执法章节,列出了民事和刑事处罚,以及可能导致处罚的具体行为。违规行为会导致民事或刑事处罚,很大程度上取决于违规行为的性质。例如,故意或蓄意违反这些法规的规定可能会导致刑事处罚,而无意违反则更有可能导致民事处罚。
根据拟议规则,每次违反行为的最高民事处罚金额不超过 250,000 美元(可根据通胀率进行调整),或者是作为违反行为基础的交易金额的两倍,以两者中金额较高者为准。而刑事处罚则包括,应对违法者处以不超过 100 万美元的罚款,如果是自然人,则可处以不超过 20 年的监禁,或两者并罚。
5. 拟议法规的主要内容——实施“客户识别计划”的规范与要求
京ICP备05019364号-1 京公网安备110105011258