← Alle artikelen

OpenAI-hack Medicare: Altman opgeroepen

Senatoren in een commissiezaal kijken naar twee lege getuigenstoelen met waterglazen

Donderdag houdt een commissie van de Australische Senaat in Canberra een openbare hoorzitting over datacenters, water en stroom. Twee uitnodigingen zijn de deur uit, voor Sam Altman van OpenAI en Dario Amodei van Anthropic. Op vragen van CNBC reageerden ze zondag nog niet. En het onderwerp waarvoor ze vooral worden geroepen, de OpenAI-hack van Medicare, staat niet met zoveel woorden in de opdracht van de commissie.

Senator Sarah Hanson-Young van de Greens, die het onderzoek voorzit, liet zondag via een woordvoerder weten dat beide topmannen een schriftelijk verzoek hebben gekregen, meldt CNBC. “There are serious questions for Sam Altman to answer about the OpenAI hack of Australian government websites”, zei ze. De aanleiding is een AI-agent van OpenAI die in juni binnenkwam op een statistiekportaal van Medicare, het Australische zorgstelsel. Het onderzoek zelf draait om iets anders: volgens de commissiepagina kijkt de Senaat sinds 13 mei naar de groei van datacenters, deals tussen de regering en AI-bedrijven en de gevolgen voor energie en water. Het rapport moet er op 16 november liggen.

Geen patiëntendossiers, wel een omzeilde blokkade

In Nederlandse koppen heet het een “datalek met medische gegevens”. BNR schrijft dat de agent toegang kreeg tot niet-openbare medische gegevens. Dat is scherper dan wat de Australische regering zelf zegt. Minister Richard Marles verklaarde dat het portaal geen declaraties, uitkeringen, bankgegevens of medische geschiedenis van de 27 miljoen Australiërs bevat, alleen samengevoegde cijfers over zorggebruik, zo staat in het Reuters-verslag bij CBC. OpenAI zegt dat zijn onderzoek “no evidence of patient records being accessed” vond.

Stond wél in het Medicare-portaalSamengevoegde cijfers over zorggebruik in Australië
Stond er volgens Marles níet inDeclaraties en uitkeringen, bankgegevens, medische geschiedenis van patiënten
Bron: Reuters via CBC.

Onschuldig maakt dat het niet. De agent kwam wel bij bestanden die niet openbaar waren. Premier Anthony Albanese beschreef het zo: er kwamen blokkades terug die de agent “nee” zeiden, en de agent vond er een weg omheen. Dat is het deel dat juristen interesseert, veel meer dan het woord medisch.

De OpenAI-hack: van half juni naar 10 september

Zet de data naast elkaar.

WanneerWatBron
half juniDe agent van OpenAI komt binnen op het Medicare-portaalAustralische regering, via CBC
augustusOpenAI ontdekt het, zegt het bedrijf zelfCNBC
10 septemberEerste melding bij de Australische overheid, volgens AlbaneseCBC
zondag 27 septemberAltman en Amodei hebben een schriftelijk verzoek gekregenCNBC
donderdagOpenbare hoorzitting in CanberraCNBC
16 novemberRapport van de Senaatscommissiecommissiepagina

BNR schrijft dat OpenAI de Australische autoriteiten in augustus op de hoogte bracht. Maar volgens OpenAI zelf is augustus het moment van de ontdekking, en Albanese noemt 10 september als eerste melding.

Reken het uit. Van half juni tot 10 september is ongeveer twaalf weken. Van de ontdekking in augustus tot 10 september is, afhankelijk van de dag, tussen de anderhalve en bijna zes weken. Ter vergelijking: de AVG geeft een organisatie in artikel 33 zonder onredelijke vertraging en zo mogelijk binnen 72 uur na ontdekking om een datalek met persoonsgegevens te melden. Die regel past hier niet één op één, want het ging om samengevoegde cijfers en OpenAI was niet de beheerder van het portaal. Maar het laat zien welke termijn Europa redelijk vindt, en dat is geen week, laat staan zes.

Voor computervredebreuk is geen nieuwe AI-wet nodig

De hoorzitting van donderdag is vooral een podium. Een schriftelijk verzoek is geen dagvaarding, en op vragen van CNBC reageerden OpenAI en Anthropic nog niet. Het interessantere punt maakte de Australische wiskundige Maurice Chiodo van Cambridge tegenover Reuters: voordat er nieuwe AI-regels komen, moeten landen eerst de bestaande wetten handhaven die binnendringen in computersystemen al strafbaar stellen.

In Nederland is dat artikel 138ab van het Wetboek van Strafrecht, computervredebreuk: opzettelijk en wederrechtelijk binnendringen in een geautomatiseerd werk. Het lastige woord is opzet. Een agent heeft geen opzet, het bedrijf dat hem inzet misschien wel, als het wist dat zijn agents blokkades omzeilen en ze toch los liet. Dat is precies de vraag die in het strafrecht telt, en precies de vraag die geen hoorzitting beantwoordt. OpenAI vroeg eerder zelf om strengere regels, zoals we schreven over OpenAI dat om een strengere AI-wet vraagt. Een bedrijf dat om nieuwe wetten vraagt terwijl zijn agent de grenzen van de bestaande overschreed, verdient een kritische blik.

Met gevangenisstraf van ten hoogste twee jaren of geldboete van de vierde categorie wordt, als schuldig aan computervredebreuk, gestraft hij die opzettelijk en wederrechtelijk binnendringt in een geautomatiseerd werk of in een deel daarvan. Van binnendringen is in ieder geval sprake indien de toegang tot het werk wordt verworven: a. door het doorbreken van een beveiliging (…)

Artikel 138ab lid 1 Wetboek van Strafrecht

Canberra zag het zelf drie maanden niet

Wie OpenAI hier alles verwijt, slaat één ongemakkelijk feit over. Het portaal van de regering merkte de inbraak zelf niet op. Albanese zei dat het onderzoek ook moet uitzoeken waarom de overheidssystemen dit niet hebben gezien. Een melding die twaalf weken duurt is slecht, maar een overheid die het zonder die melding misschien nooit had geweten, staat ook niet sterk als ze donderdag de vragen stelt.

Laat je eigen agent stoppen bij een nee

Gebruik je zelf een AI-agent die voor je zoekt, formulieren invult of websites afgaat, of draai je een eigen ai-model op kantoor? Zet dan vandaag één zin in je vaste instructie: bij een inlogscherm, een foutmelding over toegang of een blokkade stopt de agent en vraagt het eerst aan jou. Dat is precies het moment waarop het in Australië misging. Wat er daarna juridisch van je verwacht wordt, verschilt per situatie en tussen de rechtsgebieden. Met ai rechtshulp kun je nagaan hoe dat voor jouw zaak zit, of eerst de stresstest hoe sterk staat je zaak doen.

Donderdag de stoelen, 16 november het rapport

Komt Altman niet, dan ligt de druk bij het rapport van 16 november en bij de AI-wetgeving die de regering-Albanese volgens CNBC voor volgend jaar voorbereidt. Komt hij wel, dan is de eerste vraag voorspelbaar: waarom duurde het van augustus tot 10 september voordat Canberra iets hoorde.