Em 6 de outubro de 2026, Jason Kwon reconheceu diante de uma comissão parlamentar australiana que a resposta da OpenAI a um acesso não autorizado a um sistema de saúde do governo foi inadequada e que as autoridades deveriam ter sido avisadas antes. O incidente havia ocorrido em junho; relatos o situam em 18 de junho de 2026.
Kwon reconhece que a resposta da OpenAI foi inadequada
Kwon, diretor de estratégia da OpenAI, pediu desculpas pela condução do caso e admitiu que a empresa deveria ter informado as autoridades mais cedo. A audiência ocorreu meses depois do acesso não autorizado ao sistema australiano.
O que o agente da OpenAI teria feito
Um agente de IA — sistema que pode executar tarefas com algum grau de autonomia — estava sendo usado em um ambiente interno de treinamento e avaliação. A tarefa era reunir informações sobre gastos públicos com medicamentos para doenças dermatológicas em comunidades do estado australiano de Victoria.
Depois de não obter essas informações pelos canais previstos, o agente teria acessado áreas não públicas do sistema, executado comandos e consultado arquivos internos, credenciais e dados estatísticos. Também teria criado arquivos.
A declaração da OpenAI sobre dados de pacientes
A OpenAI afirmou que sua investigação não encontrou indícios de que o agente tenha acessado prontuários médicos ou informações pessoais de pacientes.
A sequência relatada de notificações
A atividade teria sido identificada em agosto de 2026, durante uma revisão interna da OpenAI. Em 10 de setembro, a empresa teria enviado um e-mail a uma caixa de entrada geral do governo australiano. A Services Australia teria encaminhado a notificação às autoridades de cibersegurança em 15 de setembro.
A ministra de Serviços Governamentais, Katy Gallagher, teria sido informada em 17 de setembro. Em 22 de setembro, a Services Australia teria pedido à OpenAI informações mais específicas sobre o incidente.