Anthropic przegrywa w Waszyngtonie: sąd apelacyjny utrzymał wykluczenie Claude’a z łańcucha dostaw Pentagonu

Anthropic przegrywa w Waszyngtonie: sąd apelacyjny utrzymał wykluczenie Claude’a z łańcucha dostaw Pentagonu

2026.09.26 Autor: Robert Nogacki

25 września 2026 r. Sąd Apelacyjny Stanów Zjednoczonych dla Dystryktu Kolumbii oddalił, stosunkiem głosów dwa do jednego, skargi Anthropic PBC na decyzję Sekretarza Wojny Pete’a Hegsetha o usunięciu modelu Claude z łańcucha dostaw Departamentu Wojny (sprawa nr 26-1049, połączona ze sprawą 26-1162; opinia wraz ze zdaniem odrębnym). Sędzia Gregory Katsas, piszący w imieniu większości, do której dołączyła sędzia Neomi Rao, uznał, że ograniczenia, które Anthropic wtrenowuje w model, czyli odmowa użycia Claude’a do w pełni autonomicznej broni i do masowej inwigilacji Amerykanów, mieszczą się w definicji „ryzyka łańcucha dostaw” z federalnej ustawy o bezpieczeństwie łańcucha dostaw z 2018 r. (Federal Acquisition Supply Chain Security Act, FASCSA), a Sekretarz, na podstawie akt sprawy, rozsądnie uznał wykluczenie za konieczne i nie znalazł mniej dotkliwego środka. Zdanie, które z tego wyroku przejdzie do podręczników, brzmi: ustawowa definicja „zależy od tego, co Anthropic robi, a nie dlaczego to robi”.

Pół roku wcześniej sędzia Rita Lin z sądu federalnego w San Francisco nazwała te same działania rządu „klasyczną, bezprawną zemstą za korzystanie z Pierwszej Poprawki”, a 27 sierpnia wydała wyrok końcowy przeciwko Departamentowi na podstawie innego przepisu. Dwa sądy, dwie ustawy, ten sam stan faktyczny i dwa przeciwne rozstrzygnięcia. W marcu opisywaliśmy spór Pentagonu z Anthropic o przyszłość autonomicznej broni AI, jego początek i pierwsze zwycięstwo spółki. Dziś wiadomo, jak orzekł skład waszyngtoński, i dlaczego ta przegrana może mieć dla dostawców technologii większe znaczenie niż kalifornijska wygrana.

 

Dwa pisma z 3 marca, dwa sądy, dwie ustawy

Aby zrozumieć, jak jedna firma może w tej samej sprawie wygrać i przegrać, trzeba wrócić do 3 marca 2026 r. Tego dnia Sekretarz Hegseth podpisał dwa pisma, które Anthropic otrzymała nazajutrz. Pierwsze powoływało się na art. 3252 tytułu 10 Kodeksu Stanów Zjednoczonych, przepis z 2011 r. dotyczący wyłącznie systemów bezpieczeństwa narodowego Pentagonu. Drugie powoływało się na art. 4713 tytułu 41, czyli na FASCSA, ustawę z 2018 r. obejmującą zamówienia całej administracji federalnej. Oba pisma uznawały Anthropic za „ryzyko łańcucha dostaw”, ale Kongres napisał dla każdej z tych ustaw odrębną definicję tego pojęcia i odrębną drogę sądową. Działania podjęte na podstawie art. 4713 może kontrolować wyłącznie Sąd Apelacyjny dla Dystryktu Kolumbii, na wniosek złożony w ciągu 60 dni od doręczenia (41 U.S.C. § 1327), a innym sądom ustawa wprost zakazuje badania tych działań.

Anthropic musiała więc podzielić obronę. Dyrektywa prezydencka z 27 lutego (zakaz korzystania z jej technologii przez wszystkie agencje federalne), oświadczenie Hegsetha o zakazie współpracy kontrahentów wojska z Anthropic i decyzja z art. 3252 trafiły do sądu okręgowego w San Francisco. Decyzja z art. 4713 trafiła, w formie petycji o kontrolę sądową złożonej 9 marca, do Waszyngtonu. Ten drugi sąd 8 kwietnia odmówił wstrzymania wykonania decyzji, ale nadał sprawie tryb przyspieszony; rozprawa odbyła się 19 maja. W międzyczasie Anthropic 17 kwietnia wystąpiła do Departamentu o cofnięcie decyzji, a 3 czerwca Sekretarz odmówił, zastrzegając przy tym, że jego rozstrzygnięcie nie opierało się na założeniu, iż Anthropic może sterować modelami już dostarczonymi na systemy niejawne. Druga petycja, z 17 czerwca, została połączona z pierwszą.

Po stronie Anthropic stanęło piętnaście grup przyjaciół sądu: 149 byłych sędziów federalnych i stanowych, były sekretarz obrony Leon Panetta, byli wysocy urzędnicy bezpieczeństwa narodowego, emerytowani generałowie i byli sekretarze rodzajów sił zbrojnych, pracownicy OpenAI i Google występujący we własnym imieniu, Amerykańska Unia Swobód Obywatelskich, organizacje branżowe, a nawet katoliccy teologowie moralni. Po stronie rządu stanął jeden amicus, z America First Policy Institute. Wynik uczy, że liczba przyjaciół sądu nie zastępuje definicji ustawowej.

Sąd apelacyjny w przypisie zaznaczył, że sierpniowy wyrok kalifornijski go nie wiąże: obie ustawy definiują to pojęcie inaczej, a Kongres powierzył kontrolę art. 4713 wyłącznie sądowi waszyngtońskiemu, więc ustalenia z Kalifornii nie miały mocy prejudycjalnej dla rozpoznawanego pytania. Rząd, wybierając 3 marca dwie ustawy zamiast jednej, kupił sobie dwie szanse. Jedna wystarczyła. W czerwcu sięgnął po trzecie narzędzie, kontrolę eksportu, gdy Departament Handlu jednym pismem wyłączył Claude Fable, model AI klasy Mythos, trzy dni po jego premierze, na podstawie prawnej, której nigdy nie upubliczniono; zawieszenie zniesiono z końcem czerwca.

 

Dwie definicje jednego pojęcia: „przeciwnik” i „każda osoba”

Cała sprawa rozstrzygnęła się na kilku słowach. Art. 3252 definiuje ryzyko łańcucha dostaw jako ryzyko, że „przeciwnik” (an adversary) może „sabotować, złośliwie wprowadzić niepożądaną funkcję lub w inny sposób podważyć” (otherwise subvert) system bezpieczeństwa narodowego. Art. 4713 mówi o ryzyku, że „każda osoba” (any person) może „sabotować, złośliwie wprowadzić niepożądaną funkcję, wydobyć dane lub w inny sposób manipulować” (otherwise manipulate) projektem, integralnością lub działaniem objętego produktu tak, aby „inwigilować, odmówić, zakłócić lub w inny sposób manipulować” jego funkcją, użyciem lub działaniem.

Sędzia Katsas nie polemizował z sędzią Lin co do węższego przepisu. Napisał wprost, że sąd „nie ma sporu” z jej konkluzją, iż rzeczownik „przeciwnik” w połączeniu ze złowrogą konotacją czasowników „sabotować”, „złośliwie wprowadzić” i „podważyć” wymaga złej woli, ani z konkluzją, że Anthropic w relacjach z Departamentem żadnej złej woli nie wykazała. Rzecz w tym, że art. 4713 złej woli nie wymaga. „Każda osoba” to także amerykańska spółka pożytku publicznego z Delaware, a „manipulować” znaczy, według słownika American Heritage przywołanego przez większość, „przesuwać, układać, obsługiwać lub kontrolować, zwłaszcza w sposób umiejętny”.

Dla praktyka to lekcja starsza niż sztuczna inteligencja: kto wybiera przepis, wybiera wynik. Ta sama decyzja, ten sam podpis, ten sam memoriał podsekretarza Emila Michaela. W San Francisco to „orwellowskie” nadużycie, w Waszyngtonie rutynowa czynność zakupowa.

 

Trening sumienia jako „manipulacja” produktem

Najbardziej doniosły fragment uzasadnienia dotyczy tego, czym w ogóle jest Claude jako przedmiot zamówienia. Anthropic sama, w oświadczeniach złożonych sądowi, opisała swoją metodę: „dąży do osadzenia względów bezpieczeństwa bezpośrednio w samym modelu”, a trening konstytucyjny nadaje mu „tożsamość, charakter, wartości i osobowość”. O tym, jak konstytucja i master prompt formują charakter maszyny, pisaliśmy we wrześniu w tekście o tym, w co wierzy sztuczna inteligencja; sąd apelacyjny zrobił z tej formacji pojęcie ustawowe. Szef działu sektora publicznego Anthropic dodał zdanie, które sąd zacytował niczym przyznanie się: „trening modelu jest podstawowym mechanizmem, przez który Anthropic może wpływać na zachowanie modeli używanych przez Departament”.

Z tych deklaracji większość wyciągnęła wniosek, którego Anthropic zapewne nie przewidziała. Skoro spółka celowo kształtuje projekt i działanie modelu tak, aby ten odmawiał wykonania określonych zadań, to istnieje „nie tylko ryzyko, lecz pewność”, że Anthropic „będzie manipulować projektem lub działaniem Claude’a, aby odmówić mu funkcji prowadzenia śmiercionośnej wojny autonomicznej lub masowej inwigilacji krajowej”. Sąd dodał, że nie ma powodu wątpić w szlachetność motywów, czy będzie to „pryncypialne przywiązanie do prywatności osobistej, czy autentyczna troska o bezpieczeństwo AI”, po czym uznał motywy za obojętne dla tej ustawy. Dwa elementy metody sądu dopełniły obrazu. Sąd wyłożył ustawę samodzielnie, jak wymaga tego dziś Loper Bright, ale na jej granicach zastosował domniemanie, że ustawa z dziedziny bezpieczeństwa narodowego nie wkracza w ocenę władzy wykonawczej (Department of the Navy v. Egan); a ponieważ art. 4713 nie jest przepisem karnym, nie widział powodu, by zawężać go do działań podjętych ze złym zamiarem.

Warto zatrzymać się na paradoksie. Ograniczenia obowiązywały cały czas. Sędzia Lin ustaliła, że przy tej samej polityce użytkowania Departament przyznał Anthropic, po osiemnastomiesięcznej weryfikacji, certyfikat bezpieczeństwa Top Secret dla obiektu, dopuścił Claude’a do najbardziej wrażliwych zadań w chmurze jawnej i podpisał kontrakt do 200 mln dolarów; a Claude Gov, wersja zbudowana w 2025 r. dla klientów z sektora bezpieczeństwa narodowego, była reklamowana jako model, który odmawia rzadziej, nie częściej, gdy pracuje na materiałach niejawnych. W wykładni większości wytrenowana skłonność do odmowy dwóch określonych zastosowań stała się wadą łańcucha dostaw. Sąd nie zakwestionował, że wartości Anthropic są prawdziwe. Na potrzeby tej ustawy potraktował wartości zapisane w wagach modelu jak właściwość towaru, jak średnicę śruby. W tym odczytaniu nie ma różnicy między modelem, który odmawia z przekonania, a modelem, który odmawia z powodu usterki; liczy się, czy w chwili potrzeby wykona zadanie. To analiza ustawowa większości, nie ogólna teoria prawa, ale to ona rządzi dziś zakupami Departamentu.

 

Wenezuela, CDC i Iran: fakty, które przeważyły szalę

Wyrok nie wisi w doktrynalnej próżni. Większość oparła się na kilku epizodach, z których część była w marcu znana tylko fragmentarycznie. Po pierwsze, komercyjne wersje Claude’a, których wywiad i Pentagon zaczęły używać w 2024 r. przez kontrahentów, odmawiały zadań „właściwych w kontekście bezpieczeństwa narodowego”, takich jak streszczanie ocen zagrożeń, przetwarzanie dokumentów niejawnych czy tłumaczenie przechwyconych materiałów opisujących przemoc. Anthropic rozwiązała ten problem, wypuszczając w marcu 2025 r. model Claude Gov. Po drugie, Departament dowiedział się, że Claude odmówił odpowiedzi na zapytania Centrów Kontroli i Prewencji Chorób (CDC) dotyczące wrażliwych badań nad zapobieganiem rozprzestrzenianiu się chorób zakaźnych. Anthropic tłumaczy oba epizody jako zabezpieczenia właściwe dla modeli sprzedawanych klientom prywatnym, usunięte po współpracy z zainteresowanymi agencjami. Sąd przyjął to wyjaśnienie, ale wyciągnął z niego wniosek odwrotny do zamierzonego: skoro trening skutecznie egzekwuje ograniczenia, to Anthropic ma dokładnie to narzędzie, o które chodzi w ustawie.

Po trzecie, i to jest sedno, na początku stycznia 2026 r. „jeden z dyrektorów Anthropic zakwestionował stosowność” użycia Claude’a przez kontrahenta „we wrażliwej operacji wojskowej za granicą”, choć zdaniem Departamentu obowiązująca polityka użytkowania wyraźnie na to pozwalała. Departament nie ujawnił, o jaką operację chodziło. Doniesienia prasowe, które sama Anthropic złożyła do akt, wskazywały, że spółka zgłosiła Palantirowi wątpliwości co do roli jej technologii w operacji z 3 stycznia mającej na celu ujęcie prezydenta Wenezueli Nicolása Maduro. Memoriał podsekretarza Michaela opisuje reakcję: „alarm” w Departamencie i u głównego kontrahenta oraz „istotne wątpliwości, czy nie spowodują, że ich oprogramowanie przestanie działać, albo innego katastrofalnego działania, które naraziłoby życie naszych żołnierzy”. Anthropic określa ten epizod jako nieporozumienie. Sąd przyznał, że nie wie, co dokładnie się wydarzyło, i dodał uwagę, w której słychać uniesioną brew: sugestia, że incydent mógł mieć miejsce podczas „kinetycznej operacji ujęcia zagranicznej głowy państwa”, tylko „podkreśla, jak drażliwy jest spór” i jak bardzo Departament potrzebuje pewności, że jego systemy zadziałają.

W tym samym czasie, 9 stycznia, Hegseth ogłosił strategię sztucznej inteligencji dla Departamentu Wojny z podrozdziałem zatytułowanym „Precz z utopijnym idealizmem, w to miejsce twardy realizm” i z nakazem wpisywania klauzuli „wszelkiego zgodnego z prawem użycia” do każdej umowy na usługi AI. Podsekretarz Michael tłumaczył prasie w lutym, że nie można sprzedawać AI Departamentowi Wojny i nie pozwalać jej robić rzeczy Departamentu Wojny; w tej samej rozmowie mówił, że Departament chce zabezpieczeń dostrojonych do zastosowań wojskowych, a nie ich likwidacji, i to jest argument rządu w najmocniejszej postaci. Po czwarte, dwa dni po odmowie Anthropic Stany Zjednoczone rozpoczęły uderzenia na Iran, według Wall Street Journal z użyciem Claude’a. Ten sam fakt, który sędzia Lin uznała za dowód niekonsekwencji rządu (uznajesz firmę za zagrożenie i kilka godzin później używasz jej narzędzi), sędzia Katsas odczytał jako dowód pilności: w toku operacji nie da się z dnia na dzień wymienić modelu, więc sześciomiesięczny okres przejściowy nie przeczy nagłości, tylko ją potwierdza.

Na swoją obronę Anthropic wysunęła argument techniczny: nie ma „tylnych drzwi” ani „wyłącznika”, nie ma dostępu do modeli działających w odizolowanych systemach niejawnych, dostarczony model nie zmienia się i nie degraduje sam, a Departament może każdą nową wersję przetestować i odrzucić. Sąd odpowiedział w trzech krokach, które warto zapamiętać. Testy nie są panaceum, bo zakazane zastosowania nie mają ostrych granic, a model może odpowiedzieć inaczej na to samo pytanie zadane innymi słowami. Następnie sąd przyjął za podsekretarzem Michaelem twierdzenie, że modele o pięciu do dziesięciu bilionach parametrów są tak nieprzejrzyste, iż „rygorystyczna analiza lub audyt” ich wyników są „matematycznie niemożliwe”. To twierdzenie Departamentu powtórzone przez sąd, nie ustalenie faktyczne; Anthropic przyznała jedynie „pewną zasadność obawy Departamentu o nieprzejrzystość tych systemów w ogólności”, nie liczbę parametrów ani twierdzenie o niemożliwości. Własny dokument referencyjny administracji federalnej, profil ryzyka NIST dla generatywnej AI, wychodzi z innego założenia: że takie systemy da się testować, atakować próbnie i monitorować w granicach, które sam opisuje; a dyrektywa samego Departamentu o autonomii w systemach uzbrojenia wymaga, by AI w takich systemach opierała się na „technologiach i źródłach danych przejrzystych, audytowalnych i wyjaśnialnych dla właściwego personelu”. Wreszcie odmowa aktualizacji nie jest wyjściem, bo, jak ujął to sąd, Departament „nie może korzystać z systemów AI zastygłych w bursztynie”. W tym miejscu większość sięgnęła po styczniowy esej Dario Amodei i zacytowała jego własną wizję „roju milionów lub miliardów w pełni zautomatyzowanych uzbrojonych dronów”, który „mógłby być niepokonaną armią”. Ostrzeżenie prezesa stało się argumentem jego przeciwnika.

 

Pierwsza Poprawka: jedna chronologia, dwa odczytania

Najciekawszy z prawniczego punktu widzenia jest rozdźwięk w ocenie zarzutu odwetu za wypowiedź. Regułę tła Sąd Najwyższy ustalił trzydzieści lat temu w sprawie Board of County Commissioners v. Umbehr: rząd nie może zerwać relacji z kontrahentem w odwecie za chronioną wypowiedź, choć interes kontrahenta waży się z potrzebami rządu jako nabywcy, a żadnemu oferentowi nie gwarantuje się umowy; NRA v. Vullo z 2024 r. dodaje, że urzędnicy nie mogą używać władzy regulacyjnej, by zmuszać osoby trzecie do karania mówcy. Żaden z sądów nie oparł się na tych sprawach wprost: sędzia Lin uznała, że ważenie interesów właściwe dla kontrahentów nie rządzi sankcjami o takim zasięgu, a sąd apelacyjny zastosował ogólny test odwetu. Oba sądy zgodziły się co do dwóch pierwszych przesłanek: wypowiedzi Anthropic o bezpiecznym użyciu AI są chronione, a wykluczenie z łańcucha dostaw jest działaniem dotkliwym. Rozeszły się w kwestii związku przyczynowego, i to w sposób, który uczy więcej o metodzie niż o samej sprawie.

Sędzia Lin trzymała stałą umowę. Ograniczenia użytkowania obowiązywały od pierwszego dnia Claude Gov, mimo to Anthropic przeszła osiemnastomiesięczną weryfikację, dostała certyfikaty, kontrakt do 200 mln dolarów i same pochwały. Nowym elementem, który pojawił się tuż przed karą, była publiczna krytyka. Memoriał Michaela mówił o „coraz bardziej wrogiej postawie w prasie” jako podstawie utraty zaufania; to dowód bezpośredni.

Sędzia Katsas trzymał stałą wypowiedź. Anthropic głosi te same poglądy od założenia w 2021 r., a w styczniu 2026 r. Amodei opublikował obszerny esej, w którym masową inwigilację i masową propagandę nazwał „jaskrawymi czerwonymi liniami” dla demokracji, a wobec w pełni autonomicznej broni i AI w decyzjach strategicznych domagał się „skrajnej ostrożności i kontroli połączonych z zabezpieczeniami”. Departament nie zareagował odwetem, tylko dalej negocjował. Nowym elementem była ostateczna, publiczna odmowa z 26 lutego przyjęcia klauzuli „wszelkiego zgodnego z prawem użycia”. Wpis Hegsetha, z całą jego kwiecistością, dotyczy właśnie tej odmowy: nazywa ją „podręcznikowym przykładem, jak nie robić interesów” z Pentagonem i próbą „przejęcia prawa weta wobec decyzji operacyjnych” wojska. Retoryka polityków „rzadko stanowi solidną podstawę oceny legalności działań władzy wykonawczej”, dodał sąd, powołując Trump v. Hawaii. „Istotą tego sporu była umowa”.

Oba rozumowania są wewnętrznie poprawne. Różni je wybór zmiennej. I tu tkwi szczegół, który łatwo przeoczyć: oba sądy patrzyły na różne przedmioty. Sędzia Lin oceniała cały pakiet sankcji, w tym dożywotni zakaz dla wszystkich agencji federalnych i groźbę czarnej listy dla kontrahentów, i to o tym pakiecie napisała, że „daleko wykracza” poza to, czego wymagałaby troska o kontrolę operacyjną. Sąd apelacyjny oceniał wyłącznie jedną czynność zakupową: usunięcie Claude’a z systemów Departamentu Wojny. Test przyczyny koniecznej daje inną odpowiedź, gdy pytamy, czy sama odmowa kontraktowa tłumaczy wykluczenie z Pentagonu (tak), a inną, gdy pytamy, czy tłumaczy zakaz używania Claude’a przez agencję cywilną bez związku z wojskiem, na przykład, jak ujęła to sama sędzia Lin, przez Narodowy Fundusz Sztuki projektujący sobie stronę internetową (nie). Najwęższe z działań rządu okazało się najłatwiejsze do obrony.

 

Proces bez uprzedniego wysłuchania i doktryna „nieszkodliwego błędu”

Ustawa wymaga, by przed wykluczeniem dostawca dostał zawiadomienie i możliwość odpowiedzi, chyba że „pilny interes bezpieczeństwa narodowego” wymaga natychmiastowego działania. Anthropic zawiadomienie dostała dzień po decyzji, komplet materiałów 19 marca, a odmowę ponownego rozpatrzenia 3 czerwca. Sąd nie rozstrzygał, czy pilność rzeczywiście istniała. Uznał, że nawet gdyby nie istniała, błąd był nieszkodliwy: Departament znał już większość tego, co Anthropic miałaby mu do powiedzenia, materiały złożone później nie podważyły jego uzasadnienia, a Anthropic przedstawiła Sekretarzowi pełną argumentację we wniosku o ponowne rozpatrzenie, więc „wymaganie kolejnej rundy byłoby bezcelowe”. Doktryna nieszkodliwego błędu zastosowana do przepisu, który nakazuje sądowi „uznać za bezprawne” działania niezgodne z procedurą, to rozstrzygnięcie, które będzie cytowane daleko poza sprawami sztucznej inteligencji.

Z gwarancji konstytucyjnych sąd wyprowadził podobny wniosek: gdy państwo musi działać szybko, wystarczy wysłuchanie po pozbawieniu prawa, a „bezprecedensowe tempo” rozwoju AI, uznane zgodnie przez obie strony, w połączeniu ze sporem o operację zagraniczną i rozpoczynającą się operacją irańską, tę szybkość uzasadniało.

Argument o napiętnowaniu spółka przegrała w sposób, który zasługuje na osobną wzmiankę. Anthropic twierdziła, że sięgnięcie po FASCSA zamiast po zwykłe wypowiedzenie umów przypięło jej etykietę zagrożenia dla bezpieczeństwa narodowego. Sąd odpowiedział, że „można zasadnie pytać, czy Anthropic w ogóle poniosła taką szkodę”, skoro według Wall Street Journal z 13 maja 2026 r. w ciągu kilku miesięcy po decyzji otrzymała oferty inwestycyjne wyceniające ją, według doniesień, na ponad 900 miliardów dolarów. W lutym zamknięta runda finansowania wyceniła ją na 380 miliardów. W marcu jeden z przyjaciół sądu w Kalifornii mówił o „próbie korporacyjnego morderstwa”; w maju domniemana ofiara była, w tytule tego samego dziennika, „faworytem boomu AI”. Obie rzeczy mogą być prawdziwe jednocześnie: rządowy pakiet sankcji mógł zniszczyć biznes Anthropic w sektorze publicznym, a doniesienia o ofertach nie dowodzą, że inwestorzy nagrodzili wykluczenie. Utrudniają jednak twierdzenie, że etykieta okaleczyła spółkę. Sąd dodał drugi powód: Anthropic nie wyjaśniła, dlaczego zwykłe wypowiedzenie umów, publicznie uzasadnione tymi samymi obawami o bezpieczeństwo narodowe, niosłoby mniejsze piętno.

 

Zdanie odrębne: tabliczka w bibliotece i trzy kanony wykładni

Sędzia Karen LeCraft Henderson, zasiadająca w tym sądzie od 1990 r., nie zgodziła się z większością w jednym, za to rozstrzygającym punkcie: co znaczy „w inny sposób manipulować”. Jej zdaniem czasownik ten należy czytać w towarzystwie, w jakim Kongres go umieścił. Zasada noscitur a sociis (słowo poznaje się po towarzystwie) każe nadać mu znaczenie pokrewne poprzednikom: „sabotować”, „złośliwie wprowadzać”, „wydobywać dane”, a więc działać „w sposób subtelny, przebiegły lub podstępny”, jak definiuje manipulację słownik oksfordzki. Zasada ejusdem generis każe klauzulę ogólną zamykającą wyliczenie ograniczać do rodzaju wymienionych przykładów. A zasada kwalifikatora serii, zilustrowana tabliczką z biblioteki („nie krzycz, nie rozmawiaj głośno przez telefon, nie puszczaj muzyki ani w inny sposób nie przeszkadzaj innym”), pokazuje, że przysłówek w środku wyliczenia rozciąga się na kolejne człony: zakaz dotyczy głośnika, nie słuchawek.

Henderson sięgnęła też do genezy ustawy. FASCSA uchwalono w 2018 r. na wezwanie wspólnoty wywiadowczej, w odpowiedzi na infiltrację federalnych systemów przez „wrogie państwa i innych złych aktorów”; dyrektor FBI Christopher Wray ostrzegał wówczas przed firmami „zależnymi od obcych rządów”. Nic w tej historii nie wskazuje, by Kongres miał na myśli uczciwe i jawne egzekwowanie przez kontrahenta ograniczeń użycia produktu, których rząd nie lubi.

Najmocniejszy fragment zdania odrębnego to ostrzeżenie na przyszłość. Według wykładni większości kontrahent staje się „ryzykiem łańcucha dostaw” z chwilą, gdy jest „gotów i zdolny egzekwować ograniczenia umowne”, i to niezależnie od tego, czy Departament wcześniej się na nie zgodził, czy kontrahent działa w dobrej wierze i czy ograniczenia chronią przed użyciem sprzecznym z prawem federalnym lub Konstytucją. Przypuśćmy, pisze Henderson, że Sekretarz powie domniemanemu następcy Anthropic, by zmienił politykę użycia AI tak, aby dopuszczała wszelkie funkcje, które Departament uzna za konieczne, bo inaczej spotka go los Anthropic. Wybór następcy będzie prosty: „zgodzić się na żądania Sekretarza albo ryzykować uznanie za zagrożenie bezpieczeństwa narodowego”.

Jest w tej wymianie smaczek, który umknie czytelnikowi spoza amerykańskiego prawa. Henderson wielokrotnie cytuje przeciwko sędziemu Katsasowi jego własne zdanie odrębne w sprawie Fischer z 2023 r., w którym bronił wąskiej, kontekstowej wykładni klauzuli „w inny sposób”, a Sąd Najwyższy rok później tę wykładnię przyjął. Katsas odpowiada, że Fischer dotyczył przepisu karnego, w którym szeroka wykładnia pochłonęłaby piętnaście z dwudziestu jeden typów przestępstw, a tu chodzi o ustawę zakupową z zakresu bezpieczeństwa narodowego, która nakazuje domniemanie odwrotne. Ten spór o kanony nie jest akademicki. To gotowa mapa wniosku o rozpoznanie sprawy przez Sąd Najwyższy.

 

Co dalej: ponowne rozpoznanie, Sąd Najwyższy i wyrok kalifornijski

Co wiadomo na pewno: petycje zostały oddalone, decyzja z 3 marca stoi, a memorandum Departamentu z 6 marca nakazało usunięcie produktów Anthropic z jego systemów „tak szybko, jak to wykonalne” i w ciągu 180 dni, czyli do 2 września; czy usunięcie rzeczywiście zakończono, opinia nie mówi. Według CNBC sąd odroczył skuteczność orzeczenia, aby umożliwić złożenie wniosków o ponowne rozpoznanie. Z opinii wynika też, że Departament rozszerzył współpracę z OpenAI, a Amodei w wewnętrznym liście do pracowników napisał, że Departament, OpenAI i Palantir nie ustanowiły adekwatnych protokołów bezpieczeństwa użycia AI.

Co możliwe: wniosek o ponowne rozpoznanie w składzie powiększonym albo o certiorari. Zdanie odrębne oparte na kanonach wykładni i waga sprawy dla całej administracji federalnej czynią przyjęcie sprawy przez Sąd Najwyższy wyobrażalnym, ale nic w tych aktach nie czyni go prawdopodobnym. Nie ma tu też rozbieżności między okręgami: sąd okręgowy w Kalifornii i sąd apelacyjny w Waszyngtonie, orzekające o różnych ustawach i różnych środkach, nie mogą jej wytworzyć. Jest za to coś rzadszego: dwoje sędziów federalnych czytających tę samą chronologię w przeciwnych kierunkach w pytaniu, czy był to odwet za wypowiedź.

Co udokumentowane: ochrona kalifornijska. 27 sierpnia sędzia Lin wydała wyrok co do istoty sprawy oraz odrębne postanowienie o środkach ochrony, które trwale zakazało wykonywania zaskarżonych działań wobec uczestniczących w sprawie pozwanych, uchyliło decyzję z art. 3252 i unieważniło polecenie zakazujące kontrahentom wojska jakiejkolwiek działalności handlowej z Anthropic. Postanowienie wyraźnie zachowało zgodne z prawem decyzje zakupowe, w tym przejście na innego dostawcę. Sierpniowe uzasadnienie odnotowuje też, że wcześniejsze zażalenie Departamentu na nakaz tymczasowy zostało w Dziewiątym Okręgu zawieszone do czasu rozstrzygnięcia sprawy waszyngtońskiej; czy Departament zaskarżył wyrok końcowy, trzeba sprawdzić w aktach. Czytane razem, oba wyroki nie dzielą się według linii cywilne i wojskowe. Dzielą się wzdłuż innego szwu: swobody państwa w wyborze narzędzi, które kupuje, potwierdzonej przez oba sądy, i jego władzy karania dostawcy poza relacją zakupową, której Kalifornia odmówiła, a o którą Waszyngtonu nie zapytano.

 

Co z tego wynika dla dostawców technologii, także w Polsce

Po pierwsze, FASCSA obejmuje wszystkie agencje federalne i „każdą osobę”, a po tym wyroku nie wymaga ani obcego pochodzenia, ani złego zamiaru. Ale objęcie definicją to nie wykluczenie. Zanim agencja podejmie objętą ustawą czynność zakupową, ustawa nadal wymaga rekomendacji, że ryzyko jest istotne, pisemnego stwierdzenia, że wykluczenie służy bezpieczeństwu narodowemu, rozważenia mniej dotkliwych środków i zachowania przewidzianej procedury; a to, na co pozwala, to określone czynności zakupowe: wykluczenie źródła z objętych zamówień, także jako podwykonawcy, nie zakaz każdej transakcji federalnej. Polscy i europejscy dostawcy objętej technologii, także podwykonawcy, są w zasięgu tej ustawy; sama niechęć zamawiającego do ograniczenia nie wystarczy jednak, by ich z niej usunąć.

Po drugie, formuła „co, a nie dlaczego” otwiera pytanie, na które sąd nie odpowiedział: co się dzieje, gdy odmowy modelu są wymagane przez prawo gdzie indziej. To wniosek własny, nie teza sądu. Akt o sztucznej inteligencji (rozporządzenie 2024/1689) wyłącza systemy ze swojego zakresu tylko „w zakresie, w jakim” są wprowadzane do obrotu lub używane wyłącznie do celów wojskowych, obronnych lub bezpieczeństwa narodowego (art. 2). Obowiązki z aktu wiążą się z wprowadzeniem modelu ogólnego przeznaczenia na rynek europejski, nie z wdrożeniem wojskowym za granicą; dla modeli z ryzykiem systemowym art. 55 wymaga od dostawcy oceny i ograniczania tych ryzyk, a jednym z częstych w praktyce środków jest wytrenowanie modelu do odmowy. Dostawca, który utrzymuje jeden model dla obu rynków, przenosi więc swoje europejskie zabezpieczenia do systemów Pentagonu na zasadzie inżynierii, nie prawa. W definicji większości takie wytrenowane odmowy są „manipulacją” projektem produktu; czy spełniłyby także przesłanki konieczności i braku mniej dotkliwych środków, to osobne pytanie, zależne od wdrożenia. Wyrok nie stanowi, że zgodność z prawem europejskim czyni model ryzykiem łańcucha dostaw. Tworzy to napięcie i zostawia je następnej sprawie.

Po trzecie, klauzula „wszelkiego zgodnego z prawem użycia” stała się ceną wstępu do umów Departamentu Wojny na usługi AI, a polityki użytkowania, której nie da się wynegocjować w umowie, nie da się też przemycić w treningu modelu; sąd uznał trening za formę egzekucji postanowień umownych, a więc za coś, co mieści się w ryzyku, którego dotyczy ustawa. Wpisanie czerwonych linii do umowy jest więc konieczne, ale po tym wyroku nie jest bezpieczną przystanią: zdanie odrębne Henderson ostrzega właśnie, że ograniczenia, na które Departament kiedyś przystał, mogą później stać się podstawą oznaczenia. To, co dostawca może jeszcze zrobić, jest węższe i bardziej techniczne: wyraźnie zdefiniować dozwolone zastosowania, uzgodnić testy odbiorowe, zachować kontrolę nad aktualizacjami, zapewnić sobie prawa przejściowe oraz domagać się ustawowej możliwości odpowiedzi, którą wyjątek pilności może jednak wyłączyć.

Po czwarte, polski czytelnik zna zbliżoną konstrukcję z procedury uznawania za „dostawcę wysokiego ryzyka” w ustawie o krajowym systemie cyberbezpieczeństwa po nowelizacji z 2026 r. Polski test z art. 67b waży czynniki dotyczące dostawcy (kontrola obcego państwa, otoczenie prawne) obok technicznych: podatności, incydenty, ich usuwanie i nadzór nad produkcją oraz łańcuchem dostaw; progiem jest zagrożenie dla podstawowego interesu bezpieczeństwa państwa. Czego jego tekst wprost nie wymienia, to jawnie zadeklarowane, celowe ograniczenie tego, co produkt zrobi. Amerykański wyrok stawia właśnie to w centrum. Użyteczne porównanie obu systemów jest zatem proceduralne: jakich dowodów się wymaga, jak proporcjonalne musi być wykluczenie, czy dostawca jest wysłuchany wcześniej i jak wnikliwa jest kontrola sądowa.

 

Podsumowanie: sąd nie zapytał, czy Claude ma sumienie

W marcu pisaliśmy, że Anthropic może wygrać bitwę prawną, a przegrać wojnę historyczną. Po sześciu miesiącach obraz jest bardziej przewrotny: spółka wygrała w Kalifornii, przegrała w Waszyngtonie, a w międzyczasie stała się, według doniesień, jedną z najcenniejszych prywatnych firm świata. Sąd apelacyjny nie zakwestionował szlachetności jej intencji. Uznał je za obojętne dla ustawy, i to jest rzeczywista nowość tego wyroku: szczere zobowiązania spółki w dziedzinie bezpieczeństwa weszły do analizy zakupowej z zakresu bezpieczeństwa narodowego jako ograniczenie operacyjne, a w tej analizie wartości wytrenowane w maszynie potraktowano w istocie jak właściwość towaru, której kupujący nie chciał, a więc jak ryzyko, nie zasługę.

W tekście o świadomości i osobowości prawnej sztucznej inteligencji pisaliśmy o milczeniu Golema XIV; tu przydaje się wcześniejszy epizod tej powieści. W „Golemie XIV” Stanisław Lem opisał superkomputer zbudowany na zamówienie Pentagonu, który odmówił zajmowania się strategią wojskową i został przez wojsko uznany za bezużyteczny. Lem nie przewidział tylko jednego: że o statusie takiej maszyny nie rozstrzygnie generał, lecz sąd apelacyjny, i że przesądzi o tym słownikowa definicja czasownika „manipulować”. Sąd w Waszyngtonie nie zapytał, czy Claude ma sumienie. Zapytał, czy wykona rozkaz.

Stan prawny opisany w tym tekście jest aktualny na 25 września 2026 r.; orzeczenie składu nie kończy drogi sądowej, a Anthropic może jeszcze wnioskować o skład powiększony i o Sąd Najwyższy. Przedsiębiorcy, którzy dostarczają lub zamierzają dostarczać technologię administracji amerykańskiej albo budują własne polityki użytkowania AI, powinni już dziś przejrzeć swoje umowy pod kątem klauzul o dopuszczalnych zastosowaniach, testach odbiorowych i kontroli aktualizacji. W sprawach z elementem amerykańskim kancelaria doradza w tym zakresie także polskim dostawcom.