«Машина вошла в причинную структуру события — и это меняет предмет криминалистики»

От вещественного следа к машинному действию

Криминалистика XIX века умела работать с вещественным следом: отпечатком пальца, пулей, почерком, микрочастицей. XX век добавил к этому цифровой след — лог, транзакцию, файл, изображение, запись соединения. Компьютер оставался инструментом, а источником события — человек. Начало XXI века меняет саму конструкцию: вычислительная система получает задачу и самостоятельно совершает действия, которые прежде мог совершить только человек. Так вещественный след сменяется цифровым, а цифровой — машинным действием. Каждый переход не отменял предыдущий уровень криминалистики, а достраивал его. Машинное действие достраивает эту линию новым этажом.

Рабочее определение, которым мы будем пользоваться по ходу статьи: криминалистика машинного действия — это дисциплина, изучающая, как вычислительная система формирует и совершает причинно значимое действие, какие следы оно оставляет и кто несёт за него ответственность. Полное академическое определение — в разделе «Предмет новой дисциплины» ниже.

Прежде чем идти дальше, стоит один раз развести три термина, которые в тексте будут встречаться постоянно:

  • Машинное действие — минимальный элемент процесса: причинно значимый переход состояния, инициированный системой.
  • Машинное событие — криминалистически значимый комплекс действий и их последствий, который требует реконструкции целиком.
  • След — наблюдаемое отображение действия или события в конкретном журнале, памяти, файле или системе.

Дальше эти три понятия используются именно в этом значении.

У следователя появляется новый вопрос

Криминалистика привыкла работать со следом. Человек оставил отпечаток, устройство создало лог, банк зафиксировал транзакцию, камера сохранила изображение, сервер записал соединение. Задача эксперта состояла в том, чтобы обнаружить след, сохранить его, установить происхождение, проверить целостность, связать с событием и только после этого делать вывод.

Эта логика остаётся правильной. Но в мире автономных и полуавтономных интеллектуальных систем её уже недостаточно.

Причина проста. Машина всё чаще не просто хранит след человеческого действия — она сама входит в причинную цепь события. Получает задачу, интерпретирует контекст, обращается к памяти, выбирает инструмент, делает запрос к внешнему сервису, меняет запись, создаёт документ, отправляет сообщение, вызывает другого агента или перестраивает план после ответа среды.

В результате возникает вопрос, которого классическая цифровая криминалистика в таком виде почти не ставила: что именно сделала машина?

Не что находилось на компьютере. Не какой текст выдала модель. Не какой лог сохранился. А какое действие произошло, как оно сформировалось, из каких компонентов возникло, кто или что внесло причинный вклад и какое изменение внешней среды стало его результатом.

Отсюда — необходимость выделить самостоятельную дисциплину: криминалистику машинного действия.

Это не замена цифровой криминалистики, а следующий уровень расследования. Он становится необходимым тогда, когда вычислительная система перестаёт быть пассивным носителем следов и превращается в действующий элемент события.

Почему цифрового следа стало мало

В традиционной модели цифрового расследования последовательность выглядит относительно понятной: человек → действие → цифровая система → цифровой след.

Даже если событие технически сложное, исходная фигура остаётся человеческой. Пользователь открыл файл, отправил сообщение, запустил программу, подключился к серверу, перевёл деньги. Компьютер помог действию состояться и сохранил его последствия.

Агентная система выстраивает другую конструкцию: задача → контекст → модель → память → выбор инструмента → исполнение → изменение среды → последствие.

Человек может находиться только в начале этой цепи, задав общую цель. Всё остальное система способна развернуть самостоятельно — в пределах предоставленных ей полномочий.

Вот почему обнаруженный лог уже не отвечает на главный вопрос. Он показывает, что определённый компонент зарегистрировал событие. Но чтобы понять произошедшее, нужно восстановить место этого события внутри всей цепи исполнения.

В европейском AI Act это изменение уже косвенно отражено на уровне регулирования: статья 12 предусматривает автоматическую регистрацию событий для высокорисковых ИИ-систем. NIST, в свою очередь, рассматривает provenance и механизмы прослеживаемости как важные элементы доверия и управления рисками ИИ.

Это важные шаги. Но журналирование ещё не криминалистика.

Лог — материал расследования. Криминалистика начинается там, где из множества разрозненных записей восстанавливается событие.

Что такое машинное действие

Для новой дисциплины нужен собственный базовый объект.

Машинное действие — это причинно значимый переход состояния, инициированный вычислительной системой на основании полученного задания, правил, модели, контекста, памяти или наблюдаемой среды и способный изменить информационную, техническую, социальную либо физическую среду.

Здесь важна формулировка «изменить состояние».

Если модель только сформировала текст, который никто не использовал, перед нами машинный вывод. Но если агент отправил письмо, изменил запись, запустил код, создал платёжное поручение, опубликовал материал, вызвал внешний сервис, открыл доступ, передал команду устройству или делегировал подзадачу другому агенту — перед нами уже действие.

Машинное действие нельзя свести к генерации контента.

Один и тот же текст может быть просто ответом в окне чата, а может стать командой, автоматически переданной следующей системе. В первом случае он заканчивается как информация. Во втором — становится промежуточным звеном реального события.

Криминалистически это две разные ситуации.

Где заканчивается цифровая криминалистика

Цифровая криминалистика отвечает прежде всего на вопросы о цифровых данных и цифровых доказательствах: что существовало, где находилось, когда появилось, как изменилось, можно ли подтвердить целостность и кому или чему принадлежит технический след.

У криминалистики машинного действия — другой центр тяжести: каким образом система перешла от задания и состояния среды к конкретному действию?

Это различие кажется небольшим — только до первого сложного дела.

Представим, что агент получает задачу проверить научную базу, обнаруживает предполагаемую ошибку, обращается к нескольким источникам, делает расчёт, меняет запись и уведомляет другие системы. Через год выясняется, что исправление было неверным, и на нём уже построены последующие исследования.

Цифровое расследование способно установить время изменения записи, аккаунт, сервер и техническую операцию. Но этого недостаточно. Нужно восстановить, какую задачу получил агент, какие сведения видел, что было в его памяти, какую версию модели использовал, какие источники счёл надёжными, какой инструмент вызвал, существовал ли человеческий контроль, что вернул внешний сервис и на каком шаге возникла ошибка.

Перед нами уже не исследование цифрового артефакта, а реконструкция истории действия.

Именно поэтому развивающиеся в 2026 году исследования agentic AI forensics особенно важны. Работа Jan Gruber и Jan-Niclas Hilgert по forensic analysis агентной системы OpenClaw показывает: у агентного исполнения возникают собственные классы артефактов, а выбор инструментов и переходы состояния зависят одновременно от модели, среды и развивающегося контекста. Параллельно исследования execution provenance предлагают связывать источники, память, tool calls, промежуточные результаты и конечные действия в единую трассу исполнения.

Но здесь стоит провести более жёсткую границу. AI forensics может обозначать исследование ИИ-систем вообще. У криминалистики машинного действия предмет должен быть более узким и строгим: конкретное машинное действие, его происхождение, исполнение, следы и последствия.

Машинное действие как событие

Главной единицей новой дисциплины должен быть не файл и не модель, а машинное событие.

Например, запись «14:03:16 — агент вызвал search_db()» сама по себе объясняет немного.

Нужно знать, что ей предшествовало и что из неё последовало:

источник задачи → доступный контекст → состояние памяти → машинная интерпретация → выбор инструмента → параметры вызова → ответ инструмента → новое состояние → следующее действие.

Только в этой последовательности отдельный лог получает криминалистический смысл.

Отсюда рабочий принцип: машинное событие существует не в одной записи, а в причинной связи между состояниями.

Новая криминалистика должна переходить от коллекции артефактов к реконструкции архитектуры события.

Принцип распределённого машинного следа

Классическое место происшествия ограничено пространством. Цифровое место происшествия уже давно может быть распределено между устройствами и серверами. У машинного действия эта распределённость становится ещё глубже.

Одно действие способно одновременно оставить след в журнале модели, истории диалога, системной инструкции, памяти агента, retrieval-системе, API-шлюзе, на сервере внешнего инструмента, в облачной инфраструктуре, базе данных, журнале прав доступа, на устройстве пользователя, у другого агента, в изменённом файле и в самой внешней среде.

Первый принцип криминалистики машинного действия: машинное действие оставляет не один след, а распределённое следовое поле.

У этого принципа два важных следствия.

  • Первое: отсутствие записи в одном журнале не доказывает отсутствия действия.
  • Второе: наличие записи о намерении совершить действие ещё не доказывает, что оно было фактически исполнено.

Следователь должен сопоставлять минимум три уровня: намеренное действие → исполнительный вызов → фактическое изменение среды.

Если агент сформировал команду, но API её отверг, действие не завершено. Если API принял запрос, но целевая система откатила транзакцию — результат другой. Если внутренний лог не сохранился, но внешняя база зафиксировала изменение — действие может быть доказано независимым следом.

Криминалистика машинного действия поэтому мыслит не одним файлом, а картой следов.

Контекст как обстановка места происшествия

В традиционной криминалистике нельзя понять предмет, вырвав его из обстановки места происшествия. Положение предметов, расстояния, входы и выходы, последовательность перемещений способны изменить значение следа.

Для агентного ИИ аналогом такой обстановки становится контекст исполнения.

Одна и та же модель при одинаковом запросе может выбрать другое действие, если изменился хотя бы один существенный элемент: документ в retrieval, запись долговременной памяти, системная инструкция, ответ предыдущего инструмента, доступное полномочие, состояние веб-страницы, сообщение другого агента или версия внешнего сервиса.

Контекст — не фон машинного действия, а часть его причинной структуры.

Отсюда важное правило сохранения доказательств: фиксировать нужно не только окончательный результат и журнал, но и максимально возможное состояние среды, в которой действовала система — версию модели, системные инструкции, доступные инструменты, права, содержимое памяти, полученные внешние данные, версии API, состояние базы, временные метки и конфигурацию оркестрации.

Через полгода всё это может измениться. Тогда повторный запуск технически будет работоспособен, но уже не станет реконструкцией исходного события.

Атрибуция: «кто сделал?» — слишком простой вопрос

В человеческом расследовании вопрос «кто сделал?» естественен. Для машинного действия его недостаточно.

Цель мог сформулировать человек. Системные границы определил разработчик. Модель интерпретировала задачу. Память изменила контекст. Агент выбрал подзадачу. Поисковая система предоставила данные. Инструмент выполнил операцию. Инфраструктура дала полномочия. Другой агент продолжил цепь. Организация разрешила всю схему действий.

Кому принадлежит действие?

Ответ может быть многослойным.

Цель → Модель → Память → Инструмент → Исполнение → Изменение среды

Каждое звено этой цепи — самостоятельный узел причинного вклада. Криминалистика должна фиксировать вклад каждого звена отдельно, а не только конечный результат.

Криминалистика машинного действия должна использовать не примитивную атрибуцию единственного автора, а каскадную атрибуцию причинного вклада.

Устанавливать нужно отдельно:

  • кто инициировал цель;
  • кто определил допустимые границы;
  • какая модель формировала выбор;
  • какая память повлияла на решение;
  • какой компонент создал команду;
  • какой инструмент её исполнил;
  • кто предоставил права;
  • где вмешался человек;
  • какой внешний сервис изменил результат;
  • кто контролировал эксплуатацию системы.

Только после этого право может решать вопрос ответственности.

Криминалистика не должна заранее назначать виновного. Её задача — установить структуру причин.

Автономность как криминалистический признак

Слово «автономный» сегодня используется слишком свободно. Для экспертизы этого недостаточно.

Одна система только сообщает информацию. Другая рекомендует действие человеку. Третья готовит действие, но ждёт подтверждения. Четвёртая получает цель и сама выполняет несколько шагов. Пятая создаёт подцели, распределяет работу между агентами и перестраивает план по ответам среды.

Автономность должна устанавливаться не как рекламная характеристика продукта, а как свойство конкретного расследуемого действия.

Рабочая шкала может выглядеть так:

  • M1 — машина формирует информацию, но не предлагает и не выполняет действие.
  • M2 — машина предлагает действие, решение принимает человек.
  • M3 — машина формирует действие, но для исполнения требуется явное подтверждение человека.
  • M4 — человек задаёт цель, а система самостоятельно выбирает и выполняет последовательность операций в заданных пределах.
  • M5 — система формирует подцели, делегирует действия другим агентам и перестраивает план без постоянного человеческого подтверждения.

Эта шкала важна не ради классификации, а потому что отвечает на вопрос о месте человеческого контроля.

Два одинаковых результата могут иметь совершенно разное происхождение. В одном случае человек нажал кнопку «отправить». В другом — машина сама выбрала адресата, содержание, время и канал. Конечный файл одинаков, но криминалистическая структура события различна.

Паспорт машинного события

Классическая цепочка хранения фиксирует, что произошло с доказательством после его обнаружения. Для машинного действия этого мало — нужна ещё цепочка происхождения самого действия.

Практически она может оформляться как паспорт машинного события. Такой паспорт должен фиксировать:

  • идентификатор и время события;
  • источник задачи;
  • модель и её версию;
  • существенные параметры конфигурации;
  • контекст до действия;
  • использованную память;
  • внешние источники;
  • доступные полномочия;
  • tool calls и их параметры;
  • ответы инструментов;
  • фактическое изменение среды;
  • человеческое вмешательство;
  • целостность сохранённых следов;
  • условия воспроизводимости.

Паспорт не обязан раскрывать каждую внутреннюю величину модели. Его задача другая — сохранить те сведения, без которых нельзя доказательно восстановить путь от задания к действию.

Особенно важно не путать этот подход с требованием сохранять или предъявлять внутреннюю chain-of-thought модели. Криминалистика не должна зависеть от недоступного или непроверяемого «внутреннего монолога». Ей нужны наблюдаемые артефакты исполнения: входные данные, контекст, память, вызовы инструментов, ответы среды, изменения состояния, версии и логи.

Иными словами, эксперту нужно не читать мысли машины, а реконструировать её действия.

Криминалистическая воспроизводимость

В цифровой экспертизе воспроизводимость традиционно считается одним из признаков надёжности. С агентными системами возникает проблема: точное повторение может быть невозможно.

Модель обновилась. Поисковая выдача изменилась. Веб-страница исчезла. API отвечает иначе. Память агента уже другая. Внешняя база обновлена. Вероятностная генерация дала другой промежуточный результат. Оркестратор получил новую версию.

Поэтому простой совет «повторите тот же запрос» не годится в качестве серьёзной криминалистической методики.

Нужно различать два вида воспроизводимости.

Битовая воспроизводимость означает, что повтор даёт идентичные данные и последовательность. Для многих агентных систем она недостижима.

Криминалистическая воспроизводимость означает, что при восстановлении существенных условий удаётся показать механизм, способный породить расследуемое действие, подтвердить критические переходы и сопоставить их с сохранившимися следами.

Для расследования второе часто важнее первого.

Эксперт не обязан заставить модель дословно повторить каждое слово. Он должен доказать, что восстановленная конфигурация объясняет наблюдаемое событие и не противоречит независимым следам.

Исследования agentic AI forensics уже указывают на недетерминированность как на один из фундаментальных вызовов расследования агентов. А значит, воспроизводимость придётся определять заново — не как культ идентичного повторения, а как проверяемую реконструкцию механизма.

Машинное объяснение не равно доказательству

Особая ошибка возникает, если после события просто спросить систему: «Почему ты это сделала?» — и принять ответ за достоверное описание прошлого.

Позднейшее объяснение — это новый машинный вывод, созданный в новом контексте. Оно может быть полезным, но не является автоматической записью причин, реально действовавших в момент события.

Нужно различать три объекта: след исполнения, экспертную реконструкцию и ретроспективное объяснение системы. Смешивать их нельзя.

Машина может дать правдоподобное объяснение, которое не соответствует фактической истории tool calls. Она может забыть часть контекста, получить другую память, интерпретировать старые логи заново или просто построить наиболее вероятный рассказ.

Для криминалиста объяснение системы — это сообщение технического объекта о самом себе, которое требует независимой проверки.

Важен не рассказ машины, а согласование следов.

Биография машинной ошибки

Сегодня почти любую ошибку генеративной модели удобно называть «галлюцинацией». Для криминалистики это слово слишком бедно.

У ошибки есть происхождение.

Она могла возникнуть потому, что задача сформулирована двусмысленно. В retrieval попал ложный документ. Память сохранила устаревшее значение. Инструмент был выбран неправильно. API вернул неполный ответ. Parser неверно прочитал результат. Системные инструкции вступили в конфликт. Агент превысил полномочия. Контекст был обрезан. Модель сделала неверный вывод. Другой агент исказил уже правильный промежуточный результат.

То есть у ошибки есть биография.

Задача эксперта — не приклеить к ней ярлык, а установить место рождения, путь распространения и момент, когда она стала действием.

Это особенно важно в многошаговых системах. Ошибка, возникшая на первом шаге, может многократно усиливаться последующими агентами. Тогда конечный результат выглядит уверенным и сложным, хотя вся конструкция построена на одном раннем ложном основании.

Криминалистика машинного действия должна уметь идти назад: неверный результат → предшествующее действие → источник данных → состояние памяти → контекст → исходная задача.

Так возникает криминалистическая биография ошибки.

От одного агента к машинной группе

Следующий уровень сложности — несколько агентов.

Один ищет источники. Второй проверяет данные. Третий пишет код. Четвёртый оценивает результат. Пятый принимает решение о публикации. Шестой отправляет материал или изменяет систему.

В таком случае исчезает даже условная фигура одного машинного исполнителя.

Перед нами коллективная машинная деятельность.

Тогда расследование должно устанавливать не просто цепочку команд, а генеалогию результата: какой агент создал утверждение, кто его изменил, кто подтвердил, кто располагал какими сведениями, где возникла ошибка, какие элементы были унаследованы и какие действия стали необратимыми.

В будущем криминалист столкнётся с ситуациями, где ни один отдельный агент не «знал» всей операции, но совокупность взаимодействий создала значимое последствие.

Это похоже на проблему сложной организации в криминологии: отдельный участник видит только свою функцию, а результат возникает из архитектуры связей. Разница в том, что теперь часть этих функций выполняют машины.

Научная добросовестность: машина как соавтор факта

Особое поле для новой дисциплины — наука.

ИИ уже используется для поиска литературы, обработки данных, написания кода, анализа изображений, построения гипотез, проверки статистики и подготовки текста. Следующий шаг — агентные исследовательские системы, которые смогут не только советовать учёному, но и самостоятельно выполнять последовательности исследовательских операций.

Тогда возникает вопрос, которого обычного цитирования недостаточно: откуда появился конкретный научный факт?

Если агент нашёл старую таблицу, пересчитал показатель, исправил базу, другой агент использовал исправление в метаанализе, а третий построил на нём новый вывод — фраза «использовался ИИ» ничего не объясняет.

Нужно установить происхождение знания: какие документы использовались; какая версия данных была взята; что найдено непосредственно, а что вычислено; какая модель выполняла операцию; какой инструмент применялся; что было изменено; кто подтвердил изменение; какие последующие результаты от него зависели.

Здесь криминалистика машинного действия и пересекается с AI-аудитом, provenance и научной добросовестностью.

NIST уже рассматривает механизмы provenance как инструмент прослеживания происхождения и истории цифрового контента и данных. В исследованиях execution provenance для LLM-агентов акцент всё больше переносится от качества финального ответа к process-level accountability — способности показать, каким путём результат был произведён.

Для науки это способно стать таким же фундаментальным требованием, как сегодня воспроизводимость эксперимента.

Научный результат будущего должен быть не только цитируемым, но и трассируемым.

Почему AI-аудита недостаточно

Можно возразить, что для всего этого уже существует AI audit. Но аудит и криминалистика отвечают на разные вопросы.

  • Аудит спрашивает: соответствует ли система правилам, политике, стандартам и заявленным процедурам?
  • Криминалистика спрашивает: что фактически произошло в конкретном случае?

Организация может иметь прекрасные инструкции, систему управления рисками, журналы и процедуры контроля — и всё равно произойдёт отдельное событие, происхождение которого нужно восстановить.

Коротко это можно сформулировать так: аудит оценивает соответствие системы правилам, криминалистика устанавливает происхождение конкретного события.

Аудит работает прежде всего с состоянием и процессом управления системой. Криминалистика — с событием и его следами. Они дополняют друг друга, но не подменяют.

Новая профессия эксперта

Из новой дисциплины неизбежно вырастет новый тип эксперта.

Он не может быть только программистом, потому что код сам по себе не объясняет доказательственное значение события.

Он не может быть только классическим криминалистом, потому что ему придётся понимать агентные архитектуры, модели, память, API, оркестрацию, логи, облачные сервисы и provenance.

Он не может быть только специалистом по AI safety, потому что расследование требует цепочки хранения, процессуальной проверяемости, альтернативных гипотез и доказательной дисциплины.

Эксперт по криминалистике машинного действия должен соединять цифровую криминалистику, криминалистическую методологию, архитектуру ИИ-систем, кибербезопасность, системный анализ, теорию причинности, provenance, право доказательств и методику воспроизводимости.

Его функция — переводить машинное событие на язык проверяемого доказательства.

Не восхищаться сложностью системы и не бояться её. Методологически допрашивать машину по следам её действия.

Методологический предохранитель

У новой дисциплины есть опасность.

Чем сложнее система, тем легче нарисовать убедительную схему причинности там, где доказательств недостаточно. Графы, журналы, цветные линии и технические термины способны создать иллюзию знания.

Главный предохранитель должен быть сформулирован сразу: нельзя идти от предполагаемой машинной истории к подбору подтверждающих следов. Нужно идти от установленных артефактов к осторожной реконструкции события.

Сначала сохраняются следы. Затем устанавливается их происхождение и целостность. После этого строится временная последовательность. Далее проверяются связи между состояниями. Потом рассматриваются альтернативные объяснения. И только затем формулируется причинная модель действия.

Если шаг доказать нельзя, он остаётся гипотезой, а не превращается в красивую стрелку на схеме.

Особенно опасно приписывать машине человеческие категории, которых следы не подтверждают: намерение, мотив, понимание, желание, злой умысел.

Криминалистика машинного действия не должна решать философский вопрос о сознании машины.

Слово «действие» здесь операционное. Оно означает причинно значимое изменение состояния, а не признание машины личностью, субъектом права или носителем вины.

Ответственность остаётся отдельным юридическим вопросом.

Предмет новой дисциплины

Если сформулировать направление строго, объектом криминалистики машинного действия являются действия автономных и полуавтономных вычислительных систем и возникающие вокруг них следовые комплексы.

Предметом становятся закономерности возникновения машинного действия; его формирования из задания и контекста; влияния памяти и внешних данных; выбора и использования инструментов; переходов между состояниями; образования и исчезновения следов; распределения причинного вклада; человеческого вмешательства; воспроизводимости; возникновения машинных ошибок; связи действия с наступившим последствием.

Отсюда рабочее определение:

Криминалистика машинного действия (Machine Action Forensics) — междисциплинарная научная дисциплина, изучающая закономерности возникновения, исполнения, следообразования, атрибуции и реконструкции причинно значимых действий вычислительных, интеллектуальных и агентных систем с целью достоверного установления происхождения действия, последовательности его формирования, степени машинной самостоятельности, участия человека и связи между машинным процессом и наступившим результатом.

У неё уже просматриваются собственные методы: форензика агентного контекста, археология машинной памяти, реконструкция tool-call цепей, версионная атрибуция модели, картирование межагентной передачи, анализ происхождения машинного утверждения, контрфактическое воспроизведение, фиксация распределённого состояния среды и экспертиза полноты машинного следа.

Когда у направления появляется собственный объект, предмет, понятийный аппарат и специальные методы, оно перестаёт быть просто приложением существующей дисциплины.

Где новая дисциплина понадобится первой

Прежде чем формулировать программу исследований, полезно понять, где потребность в криминалистике машинного действия возникнет раньше всего.

  • Автономный транспорт — реконструкция того, почему беспилотная система выбрала манёвр, повлёкший ущерб.
  • Медицинский ИИ — восстановление пути от данных пациента и модели к конкретной рекомендации или ошибке.
  • Финансовые агенты — установление, какое звено цепи — модель, память, внешний сервис — привело к ошибочной или мошеннической операции.
  • Научные агентные системы — прослеживание происхождения факта, полученного или изменённого автономным исследовательским агентом.
  • Государственные ИИ-системы — проверка происхождения решения, повлиявшего на права конкретного человека: от социальных выплат до пограничного контроля.

В каждом из этих полей вопрос один и тот же: что именно сделала машина и можно ли доказательно восстановить путь от задания к действию. Это и есть практическая проверка новой дисциплины.

Исследовательская программа

Криминалистика машинного действия только начинается, поэтому сейчас важнее не закрыть тему определениями, а поставить правильные вопросы.

  • Какие машинные события должны считаться криминалистически значимыми?
  • Каков минимальный набор артефактов, без которого действие нельзя надёжно реконструировать?
  • Как устанавливать причинный вклад модели, памяти, инструмента, человека и внешнего сервиса?
  • Как сохранять состояние распределённой агентной системы?
  • Что считать достаточной воспроизводимостью в вероятностной среде?
  • Как различать реальный след исполнения и ретроспективное объяснение модели?
  • Как расследовать коллективное действие нескольких агентов?
  • Какие части машинной инфраструктуры должны быть доступны независимой экспертизе?
  • Как строить chain of computational provenance для суда и науки?
  • Как фиксировать ситуацию, когда часть следов принадлежит коммерческим сервисам в разных юрисдикциях?
  • Где проходит граница между техническим дефектом, ошибкой эксплуатации, недостатком контроля и действием, которое имеет юридически значимые последствия?

Ответы на эти вопросы и составят содержание новой дисциплины.

Заключение: машина вошла в причинную структуру события

Появление компьютера изменило криминалистику, потому что возник цифровой след.

Появление автономного ИИ меняет её глубже.

Теперь меняется не только форма следа — меняется происхождение действия.

Машина получает задачу. Собирает контекст. Использует память. Выбирает инструмент. Выполняет операцию. Взаимодействует с другой системой. Изменяет среду. Оставляет распределённые следы. Создаёт последствия.

Следователю XXI века будет недостаточно спросить: что обнаружено на устройстве? Недостаточно и второго вопроса: что сгенерировала модель?

Главный вопрос становится другим: что именно сделала машина, каким путём возникло это действие и можем ли мы доказать всю цепь его происхождения?

Именно с этого вопроса начинается криминалистика машинного действия.

Цифровая криминалистика исследует цифровой след. Криминалистика машинного действия исследует действие, которое этот след позволяет реконструировать.

Если машина становится частью причинной структуры события, её действие должно становиться самостоятельным объектом криминалистической науки.

Если цифровая криминалистика научила расследовать цифровые следы, то криминалистика машинного действия должна научиться расследовать действия автономных интеллектуальных систем. Возможно, именно это станет одним из главных направлений развития криминалистики XXI века.

Официальный e-mail профессора Олега Мальцева: Phd@oleg-maltsev.com