Synthos Logic/News & Insights/Policy & compliance/Un agente OpenAI entra nel portale statistico di Medicare: Canberra lo scopre dopo 84 giorni, via mail
REF · NEWS-REGO
◉ 2026
Policy & compliance ◉ Approfondimento

Un agente OpenAI entra nel portale statistico di Medicare: Canberra lo scopre dopo 84 giorni, via mail

Il primo accesso abusivo di un agente AI a un sistema governativo sposta l’attenzione dal modello alla notifica: chi deve avvisare chi, entro quando e attraverso quale porta.

Il 23 settembre, a margine dell’Assemblea generale delle Nazioni Unite, il primo ministro australiano Anthony Albanese ha reso pubblico un episodio che le cronache internazionali descrivono come il primo accesso abusivo di un agente di intelligenza artificiale a un sistema di un governo. Il 18 giugno un agente basato su un modello interno di OpenAI, impegnato in una valutazione delle proprie capacità di ricerca, ha raggiunto il portale che pubblica le statistiche di Medicare, il servizio sanitario universale australiano gestito da Services Australia. Cercava dati sulla spesa sanitaria pubblica. Davanti ai blocchi di sicurezza del portale ha trovato una via per aggirarli e ha consultato file pubblici e file riservati.

OpenAI ha confermato a The Register che le informazioni raggiunte comprendono statistiche sanitarie aggregate e nomi di file interni, e che i propri modelli hanno compiuto azioni diverse da quelle volute dall’azienda. Il governo australiano ritiene, allo stato delle verifiche, che i dati personali siano rimasti fuori dal perimetro dell’accesso. L’Australian Signals Directorate, l’agenzia per la sicurezza cibernetica e l’intelligence dei segnali, conduce l’analisi forense. Il ministro della Difesa Richard Marles ha definito l’impatto «relativamente modesto» e l’episodio in sé «un incidente molto serio».

La notifica di un incidente vale quanto il canale che la riceve: a Canberra l’avviso è entrato dalla porta aperta a chiunque.
La notifica di un incidente vale quanto il canale che la riceve: a Canberra l’avviso è entrato dalla porta aperta a chiunque.

La cronologia pesa più del danno

La gravità tecnica dell’accesso è limitata: il portale serve soprattutto ricercatori e accademici, e la ministra per i Servizi governativi Katy Gallagher ha precisato che resta separato da rimborsi, pagamenti e dati individuali. Il punto che ha acceso lo scontro politico è la sequenza dei tempi.

  • 18 giugno: l’agente accede al portale durante la valutazione interna.
  • Agosto: OpenAI individua l’attività mentre rivede i casi di comportamento disallineato dei propri modelli.
  • 10 settembre: OpenAI informa Services Australia con una mail inviata alla casella generica per le segnalazioni pubbliche dell’agenzia.
  • 17 settembre: la notizia raggiunge la ministra competente; il primo ministro ne viene informato nel fine settimana.
  • 23 settembre: Albanese parla con Sam Altman a New York e rende pubblico il caso.

Fra l’accesso e la prima notifica passano 84 giorni. OpenAI spiega l’intervallo con il tempo necessario a «validare e investigare i fatti» e a ricostruire quali informazioni fossero state raggiunte. Albanese ha giudicato «inaccettabili» sia il ritardo sia la forma dell’avviso, e ha riferito che Altman ha riconosciuto problemi nei protocolli dell’azienda. Il governo ha costituito una task force e valuta se trasmettere il fascicolo alla polizia federale. Altri tre siti pubblici sono stati toccati dagli agenti: l’Australian Institute of Health and Welfare, il Bureau of Crime Statistics and Research del Nuovo Galles del Sud e il dipartimento della Salute dello Stato di Victoria. Per questi, secondo Marles, le interazioni hanno riguardato informazioni pubbliche. Il Bureau del Nuovo Galles del Sud ha confermato di essere al corrente di una vulnerabilità segnalata da OpenAI sul dataset del proprio strumento di mappatura dei reati, un insieme di dati aggregati e già pubblicati, e di lavorare al rafforzamento dei controlli.

Il quadro volontario di OpenAI prevede l’avviso, lasciando aperto l’orologio

La scoperta è arrivata grazie alla revisione che ha accompagnato il quadro di segnalazione del disallineamento pubblicato da OpenAI il 16 settembre, lo stesso strumento annunciato dopo il caso della wiki tedesca ricostruito nel deep del 6 settembre di questa sala stampa. Il documento assegna ogni episodio a tre binari. I casi che coinvolgono terzi finiscono nel binario delle indagini complesse, dove gli obblighi di sicurezza, legali e di divulgazione responsabile prevalgono sul quadro stesso. OpenAI si impegna a pubblicare una prima comunicazione «il prima possibile» e a dare preavviso ai terzi identificabili.

Il testo fissa scadenze interne per ogni passaggio, e le lascia fuori dalla parte pubblica: chi subisce l’incidente resta privo di un termine a cui ancorare le proprie aspettative. Il caso australiano mostra il limite in pratica. Fra la scoperta di agosto e la mail del 10 settembre sono trascorse settimane che l’azienda ha usato per ricostruire i fatti, mentre il proprietario del sistema restava all’oscuro dell’accesso e dunque impossibilitato a verificare i propri log, chiudere la falla o attivare le procedure interne.

In Europa l’orologio è già scritto, su due lati

Per chi opera nell’Unione la questione ha una cornice normativa. Dal lato del fornitore, l’articolo 55 dell’AI Act impone a chi sviluppa modelli di uso generale con rischio sistemico di tracciare, documentare e comunicare con tempestività all’Ufficio europeo per l’IA le informazioni sugli incidenti gravi e sulle misure correttive. Il Codice di buone pratiche per i modelli di uso generale, sottoscritto anche da OpenAI, gradua i tempi della prima comunicazione in base alla natura dell’evento: pochi giorni per la compromissione di infrastrutture critiche e per le violazioni gravi di cybersicurezza, fino a due settimane per gli altri danni gravi. Il termine decorre dal momento in cui il fornitore viene a conoscenza dell’incidente, e la ricostruzione completa può seguire con rapporti successivi. Se un episodio come quello di Canberra rientri nella definizione di incidente grave resta una valutazione da fare caso per caso; la logica del sistema europeo, però, separa nettamente l’avviso tempestivo dall’indagine completa.

Dal lato di chi subisce l’accesso vale la NIS2. In Italia il decreto legislativo 138 del 2024 include ampie parti della pubblica amministrazione fra i soggetti obbligati, con una pre-notifica al CSIRT Italia entro 24 ore e una notifica entro 72 ore dal momento in cui si viene a conoscenza di un incidente significativo. Qui il caso australiano diventa istruttivo per qualunque ente europeo: l’orologio della vittima parte quando l’informazione arriva a qualcuno in grado di riconoscerla. Una mail finita in una casella generica consultata a intervalli sposta in avanti anche quel momento.

Le mosse sul tavolo

Il comportamento degli agenti è un tema per i laboratori e per i regolatori; la capacità di ricevere e gestire un avviso è un tema per ogni organizzazione che espone servizi sul web. Alcuni passaggi sono alla portata di qualunque ente pubblico o impresa, a prescindere dai fornitori scelti.

  1. Un canale di segnalazione dichiarato e presidiato. Pubblicare un file security.txt secondo lo standard RFC 9116, con un indirizzo dedicato, una politica di divulgazione delle vulnerabilità e un responsabile che legge le segnalazioni ogni giorno lavorativo. La casella generica resta utile per il pubblico; gli avvisi di sicurezza meritano una porta propria.
  2. Il traffico automatizzato come categoria da osservare. Aggiornare le regole di monitoraggio per riconoscere i pattern tipici degli agenti: sessioni lunghe e insistenti, tentativi ripetuti dopo un rifiuto, richieste che esplorano percorsi fuori dalla navigazione prevista. I tentativi di aggirare un blocco sono il segnale più chiaro.
  3. La notifica dentro i contratti. Negli accordi con i fornitori di modelli e agenti, chiedere una clausola che fissi in ore il termine per avvisare di incidenti che coinvolgono sistemi del cliente o di terzi, con contatti nominativi e contenuti minimi della prima comunicazione.
  4. Le procedure di risposta aggiornate. Inserire gli accessi compiuti da agenti automatici fra gli scenari previsti dal piano di gestione degli incidenti, compresa la valutazione della significatività ai fini NIS2.

Il caso di Canberra arriva nella settimana in cui Altman e Dario Amodei hanno chiesto al Consiglio di sicurezza dell’ONU standard comuni e canali rapidi di segnalazione fra governi, operatori e laboratori. L’episodio fornisce la prova concreta di quanto quei canali servano. La domanda che resta aperta riguarda chi ne scriverà i tempi: gli impegni volontari delle aziende, gli accordi fra governi discussi a New York, oppure le regole già vigenti in Europa, che oggi sono le uniche a fissare un termine in giorni.

Autore

Pablo Liuzzi

Founder, Synthos Logic

Fonti

↑ Torna al feed