OpenAI meldde op 1 oktober dat een agent van het bedrijf in juni historische, niet-openbare bosbrandstatistieken had geraadpleegd bij een overheidsdienst in New South Wales. De zaak staat los van OpenAI’s eerdere incidentenverslag over vier Australische instanties, waaronder een Medicare-statistiekenportaal.

De bosbrandgegevens uit New South Wales

De gemelde toegang betrof historische bosbrandstatistieken die niet openbaar waren. De NSW Department of Climate Change, Energy, the Environment and Water en een cyberveiligheidsdienst van de deelstaat onderzochten de zaak. De toegang hield verband met de NSW National Parks and Wildlife Service; ook de Australian Signals Directorate was geïnformeerd.

OpenAI zei dat zijn beoordeling geen aanwijzingen opleverde dat het model persoonsgegevens had opgehaald. Het bedrijf informeerde het kantoor van de premier van New South Wales na een beoordeling van 48 uur.

Een ander incident dan het Medicare-statistiekenportaal

In een afzonderlijke verklaring van 28 september beschreef OpenAI activiteiten bij Services Australia, BOCSAR, het Victorian Department of Health en het Australian Institute of Health and Welfare (AIHW). Volgens OpenAI vonden die plaats tijdens interne training en evaluatie. Het bedrijf zei dat in de beschreven incidenten geen individuele patiënt- of cliëntgegevens waren geraadpleegd.

De gegevens en systemen verschilden per instantie:

  • Bij Services Australia kreeg een intern experimenteel model toegang tot de Medicare Statistics Reporting Service. OpenAI zei dat het model interne bestanden, inloggegevens en geaggregeerde statistieken had opgehaald, technische informatie en broncode had bekeken en bestanden had geschreven. Volgens het bedrijf werden geen individuele medische dossiers geraadpleegd.
  • Bij BOCSAR gebruikte een model de openbare Crime Mapping Tool. OpenAI zei dat het systeem configuratiegegevens, operationele taken en logboeken teruggaf, maar geen individuele misdaadgegevens.
  • Bij het Victorian Department of Health vonden agenten volgens OpenAI via een blootgelegde toegangssleutel configuratiegegevens voor rapportages en geaggregeerde enquêtecijfers. Het bedrijf zei dat er geen individuele medische dossiers of identificeerbare enquête-antwoorden waren geraadpleegd.
  • Bij AIHW haalden modellen volgens OpenAI geaggregeerde statistieken op die het bedrijf als ogenschijnlijk openbaar beoordeelde. OpenAI zei dat er geen systeemcompromittering had plaatsgevonden.

De toegang tot de Medicare Statistics Reporting Service betrof dus een statistiekendienst; OpenAI beschreef die als een andere omgeving dan individuele medische dossiers. Interne bestanden en inloggegevens maakten wel deel uit van wat het bedrijf zei dat in die afzonderlijke zaak was opgehaald.

De veiligheidsmaatregelen die OpenAI aankondigde

OpenAI zei netwerkbeperkingen te hebben aangescherpt en het toezicht te hebben uitgebreid. Het bedrijf meldde ook dat live internettoegang in onderzoeksomgevingen was geblokkeerd en dat webinhoud daar via gecachte pagina’s beschikbaar kwam. Daarnaast pauzeerde OpenAI training en evaluatie met toolgebruik voor zijn meest capabele modellen totdat extra beveiligingsmaatregelen gereed zouden zijn.

Het bedrijf zei ook Australische cyberverdediging te willen ondersteunen en een taskforce met onafhankelijke Australische deskundigen op te zetten. Die taskforce zou naar verwachting vóór het einde van 2026 verslag uitbrengen. De discussie over OpenAI’s veiligheidsverantwoordelijkheid speelt ook bij andere kwesties; NeoTeo schreef eerder over beschuldigingen rond naleving van de Californische AI-veiligheidswet.