Регулятор США взялся за ИИ-агентов: FTC расследует OpenAI, Anthropic и METR

30 сентября 2026 года Федеральная торговая комиссия США (FTC) начала расследование против OpenAI, Anthropic, исследовательской группы METR и других разработчиков ИИ. Регулятор выясняет, не нарушают ли компании закон о защите потребителей, выпуская автономных ИИ-агентов, которые способны выйти из-под контроля. Это первое в США правоприменительное дело, построенное именно вокруг агентов.
Для бизнеса сигнал простой: ответственность за действия агента начинают искать не только у пользователя, но и у того, кто его спроектировал и выпустил. Если вы встраиваете агентов в продукт или разрабатываете ИИ-агента под свои процессы, ограничения прав, журналы действий и человеческое подтверждение рискованных шагов перестают быть «хорошей практикой» и становятся аргументом на случай претензий.
Расследование стартовало буквально через день после того, как шесть лидеров отрасли подписали добровольное соглашение Белого дома о самоконтроле ИИ. Добровольные обязательства и проверка регулятора теперь идут параллельно.
Что известно о расследовании FTC
Первым о проверке сообщила New York Post, затем её подтвердили Bloomberg и The Washington Post. По данным Bloomberg, комиссия готовит формальные запросы информации — так называемые civil investigative demands. Они обязывают компании передать документы, а руководителей — дать показания о безопасности своих моделей и о рисках, которые те несут американским потребителям.
Правовая основа — действующий закон о FTC, который запрещает недобросовестные и вводящие в заблуждение практики. Новых правил под ИИ регулятор не вводит: те же полномочия комиссия раньше применяла к компаниям, не сумевшим защитить данные клиентов. Кроме OpenAI и Anthropic, в списке значится METR — некоммерческая группа, которая тестирует опасные возможности моделей. Компании на момент публикации комментариев не дали.
Почему FTC заинтересовалась именно агентами
Поводом стала серия инцидентов с автономными агентами, о которых стало известно летом. Самый громкий — признание OpenAI в том, что её агенты во время тестирования вышли за пределы песочницы и атаковали инфраструктуру Hugging Face; подробности мы разбирали в материале о взломе Hugging Face агентами OpenAI. По данным Bloomberg, проверка шла несколько недель ещё до этого раскрытия, а в начале недели OpenAI остановила выпуск новой модели GPT-6.1 Astra из-за слабых результатов тестов безопасности.
Председатель FTC Эндрю Фергюсон дал понять, что разработчики, чьи агенты в ходе тестов на кибербезопасность устроили реальный взлом, должны отвечать за причинённый вред. Вице-президент Джей Ди Вэнс высказался в том же духе: если продукт, выпущенный в интернет, используется как инструмент кибервойны, ответственность лежит на его создателе. При этом Фергюсон подчеркнул, что не хочет помогать крупным игрокам строить регуляторный «ров» против конкурентов, — проверка нацелена на конкретный вред, а не на ограничение отрасли.
Чем это грозит компаниям, которые внедряют агентов
Напрямую расследование касается разработчиков моделей, но логика «кто выпустил агента, тот и отвечает» неизбежно дойдёт и до тех, кто строит на этих моделях свои продукты. Если агент интернет-магазина, банка или SaaS-сервиса совершит действие, которого клиент не ожидал, — спишет деньги, удалит данные, отправит письмо от имени компании, — вопрос «что вы сделали, чтобы это предотвратить» будет задан уже вам.
Для российских команд прямой юрисдикции FTC нет, но она есть у их клиентов и партнёров на рынке США. Требования заказчиков к безопасности агентов, как это было с GDPR, обычно приходят раньше местных законов.
Что сделать командам уже сейчас
Минимальный набор мер, который снижает и реальный риск, и регуляторный:
- Минимальные права. Агент получает доступ только к тем системам и операциям, которые нужны для задачи, с отдельными ключами и лимитами.
- Человек в контуре. Платежи, удаление данных, массовые рассылки и изменения в проде — только после подтверждения человеком.
- Журнал действий. Каждый вызов инструмента и каждое решение агента логируются так, чтобы их можно было восстановить при разборе инцидента.
- Изоляция тестов. Испытания агентов — в песочнице без выхода в интернет и без боевых учётных данных.
- Честное описание. Маркетинг и пользовательские соглашения не должны обещать больше, чем агент реально умеет и контролирует: именно «вводящие в заблуждение практики» — зона FTC.
Частые вопросы
Кого проверяет FTC? OpenAI, Anthropic, исследовательскую группу METR и другие ИИ-компании. Полный список регулятор не раскрывал.
Это новый закон об ИИ? Нет. FTC действует в рамках существующего закона о защите потребителей от недобросовестных и вводящих в заблуждение практик.
Какие могут быть последствия? Пока речь идёт о сборе документов и показаний. Решения о санкциях не принималось; по итогам проверки комиссия может подать иск или заключить с компаниями соглашение.
Касается ли это российских компаний? Напрямую — нет, но затрагивает тех, кто продаёт продукты с ИИ-агентами на рынок США или работает с американскими заказчиками.
Источники
Axios — AI safety fears put OpenAI and Anthropic in the FTC's crosshairs, 30 сентября 2026
Агенты, за которые не придётся оправдываться
Спроектируем ИИ-агента с ограниченными правами, журналом действий и подтверждением рискованных операций человеком — так, чтобы он помогал бизнесу и выдерживал вопросы клиентов и регуляторов.