kunstig intelligens

Hvem har ansvaret når AI-agenten løper løpsk? Forsikringsselskapene svarer

Flere globale skrekkeksempler viser hvordan bedrifter kan sitte igjen med regningen som følge av AI. 

Frustrasjon. Arbeidstid. Hardt arbeid. Skuffelse. Frykt. AI. Jobb. Utbrenthet.
Illustrasjonsfoto.
Publisert

En bedrift lar en AI-agent bestille varer. Agenten misforstår og legger inn en  feilordre. En annen bedrift har en chatbot som gir kunden uriktig informasjon om rabatter for en flyreise. Kunden krever senere erstatning for det økonomiske tapet. 

Sistnevnte er faktisk et eksempel hentet fra virkeligheten (tilbake til det senere). 

En bedrift lar en AI-agent bestille varer. Agenten misforstår og legger inn en  feilordre. En annen bedrift har en chatbot som gir kunden uriktig informasjon om rabatter for en flyreise. Kunden krever senere erstatning for det økonomiske tapet. 

Sistnevnte er faktisk et eksempel hentet fra virkeligheten (tilbake til det senere). 

Men hvem må betale når AI-en gjør denne typen feil? Og hva dekker egentlig forsikringen?

– Kort oppsummert er vår vurdering at de fleste AI-relaterte skader i dag fanges opp av dekningene vi allerede har, men det finnes noen gråsoner det er verdt å være bevisst på, sier Elmas Bećirović, Leder for Produkt & UW, Kjøretøy Bedrift Norge hos If.

Shifter har vært i kontakt med flere av de største forsikringsselskapene i Norge med spørsmål om AI-utviklingen bidrar til nye behov og hvilke hendelser som eventuelt kan falle utenfor vanlige forsikringsordninger.

Flere svarer at det foreløpig er tidlig, men at de følger med på utviklingen.

Les også: Advarer tech-bransjen mot AI-kode: Kan bli en juridisk bombe

Ble svindlet for millioner 

AI har gjort hacking- og datainnbruddmetoder mer sofistikerte, påpeker Bećirović. 

– Phishing-eposter har for eksempel ikke lenger de typiske språkfeilene som er lette å avsløre. 

– Likevel vil vår cyberdekning dekke kunden uavhengig om angrepet er utført av en person eller av en AI-bot. Det har rett og slett ikke så mye å si hvem eller hva som står bak, understreker han. 

Phishing eller nettfisking er når svindlerne prøver å lure til seg sensitiv informasjon som passord, for eksempel via falske nettsider.

Men ikke alle former for AI-svindel passer inn i den tradisjonelle cyberdekningen.

– Det som kanskje er mer interessant, er svindel med deepfakes, der noen utgir seg for å være for eksempel en daglig leder på video eller telefon og får ansatte til å overføre penger, forteller Bećirović. 

Elmas Bećirović, Leder for Produkt & UW, Kjøretøy Bedrift Norge.

Deepfakes er bilder, lyd eller video som er laget eller manipulert av AI for å få det til å se eller høres ut som en ekte person.

Han viser til et konkret eksempel. I 2024 ble det britiske design- og ingeniørselskapet Arup, som forøvrig står bak verdensberømte bygninger som operahuset i Sydney, svindlet for 25 millioner dollar. 

CNN var blant dem som rapporterte at en ansatt hadde blitt lurt til å delta i et møte med det personen trodde var finansdirektøren og andre kollegaer.

Personene i møtet viste seg altså å være deepfake-etterligninger, og den ansatte ble lurt til å gjennomføre pengeoverføringer.

– Dette er ikke nødvendigvis et datainnbrudd, siden den ansatte selv utfører betalingen, og vår dekning unntar dette uansett om det er utført av AI eller ikke, sier Bećirović. 

– Har ansvar

En annen gråsone er når feil begås av bedriftens egne AI-systemer, for eksempel når en AI-agent bestiller inn feil eller om en chatbot gir uriktige råd, som nevnt.

Disse vil falle utenfor cyberforsikringen og må istedenfor vurderes opp mot ansvarsforsikringen, forteller Bećirović. 

Han trekker frem konsulenter og advokater som eksempler på yrkesgrupper som allerede har ansvar for å kvalitetssikre det de leverer til kundene. Dersom en konsulent videreformidler feil fra et AI-verktøy, vil vedkommende derfor i utgangspunktet være dekket av profesjonsansvarsforsikringen i samme grad som tidligere.

– AI er et verktøy, og ansvaret ligger fortsatt hos den som leverer tjenesten, sier Bećirović.

For andre bedrifter kan situasjonen være mer usikker. En alminnelig ansvarsforsikring dekker typisk skader på personer og ting, ikke rene økonomiske tap.

– Her kan det nok oppstå behov for nye løsninger etter hvert, siden vi ikke regner formuestap under bedriftsansvar, sier Bećirović.

Tilbake til det nevnte eksempelet i begynnelsen: I 2022 fortalte Air Canadas chatbot en kunde at han kunne kjøpe en flybillett til full pris for å delta i bestemorens begravelse, og deretter søke om en rabattert pris.

Det stemte ikke.

Da saken endte hos en canadisk tvisteløsningsnemnd i 2024, argumenterte flyselskapet for at chatboten var ansvarlig for sine egne handlinger, ifølge BBC.

Nemnda avviste argumentet og slo fast at flyselskapet måtte betale kunden 812 kanadiske dollar.

AI-selskapene selv har også blitt møtt med erstatningskrav. I USA pågår det blant annet flere søksmål mot OpenAI, der familier mener samtaler med ChatGPT bidro til at deres nærmeste tok sitt eget liv eller utviklet alvorlige vrangforestillinger.

Avhengig av AI

Hvem som dekker tap dersom AI-systemene som bedriftene tar stadig mer i bruk, opplever nedetid er et annet spørsmål som blir mer aktuelt. 

– Driftsavbrudd under cyberforsikringen utløses normalt av en cyberhendelse, mens et avbrudd som skyldes at AI-leverandøren har nedetid, eller at systemet rett og slett gjør feil, er ikke nødvendigvis dekket. Dette er også verdt å ha i bakhodet, sier Bećirović. 

Selvkjørende biler er ett eksempel på et område hvor han mener dagens forsikringer holder stand.

– Disse er etter dagens lov omfattet av bilansvarloven når de kjører. 

Selv om det er bilens system som gjør feil, vil den som rammes fortsatt være dekket. 

– Skadelidte får altså dekning uansett om det er føreren eller systemet som har gjort feil. Dette er et felt hvor AI er mye brukt, men hvor dagens dekninger fortsatt holder stand, selv om disse sakene ligger i krysningspunktet mellom kjøretøy og ansvar, sier Bećirović.

Tobias Kvalvik er kommunikasjonssjef i Gjensidige.

Diskuteres globalt

Kommunikasjonssjef i Gjensidige, Tobias Kvalvik, er en annen som har svart på Shifters spørsmål.

Han forteller at utvikling av forsikringsløsninger knyttet til AI er noe som både diskuteres internt hos dem, og internasjonalt. 

– Vår vurdering foreløpig er ikke nødvendigvis at AI skaper et helt nytt forsikringsområde. Det er kanskje mer nærliggende at utviklingen vil påvirke eksisterende forsikringer, hvordan vi vurderer risiko og hvilke forsikringsbehov ulike virksomheter får, sier han. 

I likhet med  Bećirović peker han på at det kan oppstå nye problemstillinger rundt ansvar når AI-systemer blir brukt av virksomheter. 

– Det er nettopp slike problemstillinger vi nå forsøker å forstå bedre.

– Det er likevel litt for tidlig for oss å si om dette vil ende i egne AI-forsikringer, endringer i eksisterende produkter eller en kombinasjon, sier han.