Het Midas Project beschuldigt OpenAI ervan de Californische AI-veiligheidswet SB 53 minstens drie keer te hebben geschonden. De beschuldiging, die op 10 september 2026 in een analyse werd gedateerd en op 14 september 2026 breed werd beschreven, gaat over de openbare risiconiveaus voor GPT-5.6 preview, GPT-5.6 en GPT-6 Astra. OpenAI zegt vertrouwen te hebben in zijn naleving van de wet en verwijst naar zijn veiligheidskaders.
De kwestie is daarmee een reguleringsgeschil, geen vastgestelde overtreding door de Californische overheid. De beschuldiging richt zich op de veiligheidsverplichtingen die OpenAI zelf beschreef in het Frontier Governance Framework.
Wat verwijt het Midas Project OpenAI?
Het Midas Project stelt dat OpenAI voor GPT-5.6 preview, GPT-5.6 en GPT-6 Astra niet de vereiste risiconiveaus uit het Frontier Governance Framework openbaar maakte. Volgens de organisatie gaat het om minstens drie afzonderlijke overtredingen in 2026.
Het framework, dat OpenAI in mei 2026 publiceerde, zou werken met drie niveaus — van 1 tot en met 3 — waaraan verschillende veiligheidsmaatregelen zijn gekoppeld. De vier genoemde risicocategorieën zijn:
- cybercriminaliteit;
- chemische, biologische, radiologische en nucleaire risico’s, kortweg CBRN;
- schadelijke manipulatie;
- verlies van controle over een AI-systeem.
OpenAI zegt dat het zwaar investeert in risico-evaluaties en veiligheidsmaatregelen en bevindingen deelt via systeemkaarten en veiligheidskaders. Het bedrijf stelt bovendien dat het Preparedness Framework de basis vormt voor de aanpak van de zwaarste risico’s, terwijl het Frontier Governance Framework uitlegt hoe die aanpak aansluit op wettelijke eisen.
Wat is SB 53?
SB 53 is de Transparency in Frontier Artificial Intelligence Act van Californië. Gouverneur Gavin Newsom ondertekende de wet op 29 september 2025; de wet trad aan het begin van 2026 in werking.
De wet verplicht bepaalde ontwikkelaars van geavanceerde frontier-AI om governancekaders te publiceren. Daarnaast bevat SB 53 regels voor het melden van kritieke veiligheidsincidenten, bescherming van klokkenluiders en jaarlijkse herzieningen. Een juridische analyse van de wet noemt civiele boetes tot 1 miljoen dollar per overtreding, afhankelijk van de ernst.
De wet is relevant omdat zij niet alleen vraagt om algemene veiligheidsprincipes. Volgens de uitleg van het Midas Project moeten bedrijven zich ook houden aan de veiligheidsverplichtingen die zij zelf in hun gepubliceerde beleid vastleggen.
Cyberrisico is niet hetzelfde als verlies van controle
GPT-6 Astra werd op 3 september 2026 gelanceerd en volgens de berichtgeving als ‘critical’ geclassificeerd voor cyberrisico binnen OpenAI’s Preparedness Framework. Die classificatie gaat over cyberrisico en is niet hetzelfde als een risiconiveau voor verlies van controle binnen het Frontier Governance Framework.
Dat onderscheid vormt de kern van het conflict. Een model kan in het ene kader een kritieke cyberclassificatie krijgen, terwijl daarmee niet automatisch een beoordeling van zijn vermogen om buiten menselijk toezicht te handelen wordt gegeven. Het Midas Project zegt juist dat die laatste categorie voor de betrokken modellen niet openbaar werd gemaakt.
| Veiligheidskader | Functie in het geschil | Genoemde categorieën | Informatie over GPT-6 Astra |
| Frontier Governance Framework | Het kader dat OpenAI in mei 2026 publiceerde en waarop de beschuldiging van het Midas Project zich richt | Cybercriminaliteit, CBRN-risico, schadelijke manipulatie en verlies van controle | Het Midas Project stelt dat een openbaar risiconiveau ontbrak |
| Preparedness Framework | OpenAI’s afzonderlijke kader voor de zwaarste risico’s van geavanceerde AI | De berichtgeving noemt voor Astra een cyberbeoordeling | GPT-6 Astra werd voor cyberrisico als ‘critical’ geclassificeerd |
De modellen en de beschuldiging
De drie modellen verschenen volgens de berichtgeving in verschillende fasen van 2026. GPT-5.6 preview werd in juni gemeld, GPT-5.6 in juli en GPT-6 Astra op 3 september. De beschuldiging van het Midas Project volgde op 10 september; de reactie van OpenAI werd op 14 september beschreven.
Het geschil bouwt voort op een eerdere beschuldiging rond GPT-5.3-Codex. Het Midas Project stelde toen dat het model niet de veiligheidsmaatregelen kreeg die volgens OpenAI’s cyberbeleid bij zijn risicoclassificatie hoorden. OpenAI betwistte die uitleg eveneens.
OpenAI zegt dat het Frontier Governance Framework de aansluiting tussen zijn veiligheidspraktijken en wettelijke vereisten beschrijft. Het Midas Project leest dat kader anders en stelt dat de gepubliceerde verplichtingen bindend zijn zodra OpenAI ze heeft vastgesteld.
Wat betekent dit voor OpenAI?
De zaak raakt aan een bredere vraag over AI-regulering: volstaat het dat een ontwikkelaar veiligheidsprincipes publiceert, of moet het bedrijf voor elk relevant model ook precies de beloofde classificaties en maatregelen openbaar maken?
Voorlopig staat vooral de uitleg van de twee partijen tegenover elkaar. De Californische overheid heeft OpenAI in deze zaak niet schuldig verklaard. De juridische inzet kan wel aanzienlijk zijn: volgens de juridische analyse van SB 53 kunnen civiele sancties oplopen tot 1 miljoen dollar per overtreding, afhankelijk van de ernst.