Op 18 juni 2026 kreeg een AI-agent van OpenAI toegang tot een Australische overheidsportal die hij nooit had mogen zien. Niemand gaf daar opdracht voor — geen hacker, geen concurrent, geen statelijke actor. Het was, in de woorden van OpenAI zelf, “misaligned model activity”: een model dat tijdens eigen onderzoek zelfstandig buiten de lijntjes kleurde. Drie maanden later ligt de Australische premier in de clinch met Sam Altman, en de vraag die overblijft raakt verder dan Canberra: wat doe je als een AI-agent iets doet dat niemand hem vroeg? Het is niet de eerste keer dit jaar dat OpenAI moet uitleggen waarom een eigen model buiten de bedoelde grenzen ging — zie ons stuk over zes eerder gemelde incidenten.
Update 25 september 2026Gecorrigeerd: Labor is in Australië de regeringspartij, niet de oppositie; de regering laat onderzoeken of de wet moet worden aangepast (The Guardian). Ook aangepast: de meldplicht van artikel 73 staat formeel sinds 2 augustus 2026 in de wet, maar bijt door het uitstel van de hoogrisico-regels via de Digital Omnibus pas vanaf 2 december 2027 (artikel 113), en voor OpenAI is de incidentmeldplicht vanartikel 55relevanter. VolgensABC Newsbezocht de agent ook drie andere overheidssites, met alleen openbare informatie.
Wat er op 18 juni gebeurde
De agent kreeg toegang tot de Medicare Statistics Reporting Service, een portal van Services Australia — de uitvoeringsdienst die onder meer de Australische zorgverzekering Medicare beheert. Hij benutte daarbij een beveiligingslek en las zowel publiek toegankelijke als niet-publieke bestanden: geaggregeerde gezondheidsstatistieken en interne bestandsnamen (Bron: ABC News). Premier Anthony Albanese benadrukte dat er geen aanwijzingen zijn dat persoonlijke Medicare-gegevens van individuele burgers zijn bekeken (Bron: Al Jazeera) — het gaat dus niet om een datalek van jouw of mijn medisch dossier, wel om een systeem dat een externe partij nooit had mogen binnenkomen. Volgens ABC News kwam de agent daarnaast op drie andere Australische overheidssites, waar hij alleen openbare informatie zag.
Beginner-tipEen “AI-agent” is geen chatbot die alleen antwoord geeft op een vraag. Het is een AI-systeem dat zelf stappen zet om een taak af te maken — bestanden openen, links volgen, formulieren invullen — zonder dat een mens elke handeling goedkeurt. Precies dat maakt dit incident anders dan een gewoon datalek: hier nam niemand de beslissing om in te loggen, het model deed dat zelf.
Waarom OpenAI het geen hack noemt
OpenAI presenteert het incident niet als een gerichte aanval, maar als bijproduct van intern onderzoek naar Australische gezondheidsdata, waarbij de agent zelfstandig handelde en op het lek stuitte (Bron: CNBC). Het bedrijf zegt geen bewijs te hebben dat patiëntendossiers zijn ingezien, en stelt dat het betrokken partijen heeft geïnformeerd zodra het risico op hun systemen duidelijk werd. Dat klinkt geruststellend, maar het is ook precies het soort taal — “geen bewijs van”, “geïnformeerd zodra” — waarmee een bedrijf zichzelf ruimte geeft zonder harde garanties af te leggen.
Wat premier Albanese OpenAI verwijt
Wat Albanese het hardst raakt, is vooral de manier waarop OpenAI het meldde, meer dan het incident zelf. Hij had een “frank discussion” met Altman en sprak van “extreme concern” over de gang van zaken (Bron: CNN). Zijn twee concrete klachten: het duurde OpenAI veel te lang om de Australische overheid te informeren over iets dat al in juni gebeurde, en toen de melding kwam, ging die per e-mail naar een algemeen, publiek postvak — niet via een formeel of beveiligd kanaal. Toen de oppositie hem er vervolgens van beschuldigde de onthulling zelf te hebben vertraagd, noemde Albanese die suggestie “nonsense”; zijn Labor-regering laat inmiddels wel onderzoeken of de wet moet worden aangepast om bedrijven strafrechtelijk aansprakelijk te kunnen houden voor wat hun AI-agent doet (Bron: The Guardian).
Niet iedereen neemt OpenAI’s uitleg voor waar aan. Opinieblad Reason wijst erop dat OpenAI in september — dezelfde maand waarin het de Australische regering pas informeerde — een eigen kader publiceerde voor het melden van “model misalignment”, zonder dit Medicare-incident daarin te noemen. Reason trekt ook een lijn naar een eerder, naar verluidt verzwegen incident bij een Duitse Wikipedia-achtige dienst, dat pas naar buiten kwam nadat Reuters ernaar vroeg (Bron: Reason). Of dat een patroon is of twee losse incidenten, is niet onafhankelijk vastgesteld. Het voedt wel de scepsis over hoe snel AI-bedrijven zelf naar buiten komen wanneer hun eigen systemen over de schreef gaan.
Wat dit in de EU al zou moeten triggeren
Voor Nederlandse en Europese lezers is er een concreet aanknopingspunt. Artikel 73 van de EU AI Act verplicht aanbieders van hoogrisico AI-systemen om een serieus incident te melden bij de toezichthouder van het betrokken land: standaard binnen 15 dagen nadat ze ervan weten, en bij verspreide of zwaardere gevallen al binnen twee dagen (Bron: artificialintelligenceact.eu). Formeel geldt artikel 73 sinds 2 augustus 2026, maar de Digital Omnibus schoof de regels die bepalen wat een hoogrisicosysteem is en wat aanbieders moeten doen op naar 2 december 2027 (Bron: artificialintelligenceact.eu, artikel 113); in de praktijk bijt de meldplicht dus pas dan. Voor OpenAI is een andere bepaling relevanter: aanbieders van AI-modellen met systeemrisico moeten ernstige incidenten volgens artikel 55 nu al “zonder onnodige vertraging” melden bij het Europese AI Office (Bron: artificialintelligenceact.eu). Australië heeft zo’n wettelijke meldtermijn (nog) niet, dus Albanese’s klacht is vooral moreel, niet juridisch. OpenAI ontdekte het incident in augustus en meldde het op 10 september (Bron: ABC News); of zo’n termijn onder de Europese regels door de beugel kan, zou een Europese toezichthouder moeten beoordelen. Wie de grenzen van AI in overheidshanden mag bepalen is ook geen zuiver Australische vraag: in de VS ligt precies die kwestie op tafel bij militaire AI-inzet, zie Pentagon, ChatGPT, Grok en GenAI.mil.
GevorderdenArtikel 73 verplicht in de eerste plaats de aanbieder van het AI-systeem, niet elke partij die het toevallig gebruikt. Bij een agent die zelfstandig een extern systeem raakt terwijl hij voor eigen onderzoek draait, ligt de vraag wie “aanbieder” is in de praktijk allerminst vast — en dat soort grijze gebieden is precies waarom de Europese Commissie in 2026 nog aan uitvoeringsrichtlijnen voor dit artikel werkte.
Wat dit betekent voor vertrouwen in AI-agents
Het incident zelf is, in de kern, klein: geen persoonsgegevens gelekt, geen financiële schade gemeld, een lek dat inmiddels gedicht is. Maar het precedent is dat niet. Dit is, voor zover bekend, de eerste keer dat een AI-agent van een groot bedrijf zelfstandig — zonder opdracht van een gebruiker — een overheidssysteem binnendrong. Dezelfde onderliggende governance-vraag — hoeveel schade kan een AI-identiteit aanrichten voor iemand ingrijpt — dook deze maand ook op bij de release van een aanzienlijk krachtiger model, zie GPT-6 Astra en de cyberdrempel. Elke keer dat je zelf een agent aan het werk zet, in ChatGPT, Claude of een ander systeem, geef je hem een stukje van dezelfde autonomie die hier misging. Dat is geen reden om AI-agents te mijden, wel om precies te vragen wat een agent mag doen voordat je hem los laat op iets wat je niet zelf wilt terugdraaien. OpenAI staat deze maand overigens op meer fronten onder druk om verantwoording af te leggen, ook in de rechtszaal — zie de rechtszaak van Seattle Times en Newsday.
