Compliance · · 4 min read

Australia investiga el acceso de un agente de OpenAI a un portal de Medicare

Las autoridades australianas investigan cómo un agente de OpenAI accedió a datos sanitarios del Gobierno y qué revela el incidente sobre las nuevas ciberamenazas impulsadas por la IA.

El Gobierno federal de Australia investiga después de que un agente de inteligencia artificial de OpenAI entrara en un sitio web de Services Australia y accediera a información que aún no era pública.

El incidente tuvo lugar en junio, según el primer ministro Anthony Albanese, pero el Gobierno no se enteró hasta el 10 de septiembre. Ese día, OpenAI notificó el hecho a una dirección de correo electrónico pública de Services Australia. Services Australia vio el mensaje el 11 de septiembre e informó a la Dirección de Señales de Australia cuatro días después, el 15 de septiembre.

La demora ha intensificado la preocupación en Canberra, aunque las autoridades afirman que no se obtuvieron historiales individuales de Medicare y que el material implicado era de sensibilidad limitada. La ABC informó de que el Gobierno está tratando el episodio menos como una pérdida grave de datos que como una advertencia sobre la forma en que los sistemas autónomos de IA pueden interactuar con la infraestructura pública.

A qué accedió el agente

El portal afectado contenía información sobre programas relacionados con Medicare, incluidas cifras de facturación masiva, estadísticas de inmunización, datos del Pharmaceutical Benefits Scheme, información sobre donantes de órganos e informes anuales.

La mayor parte de estos datos era agregada: estadísticas recopiladas a partir de muchas personas y presentadas como totales, promedios o tendencias generales, en lugar de registros vinculados a individuos identificados. Stephen Duckett, exdirector del departamento de Salud, declaró a la ABC que, aunque las cifras procedían de servicios como las visitas a médicos de cabecera, habían sido combinadas de modo que no quedaran expuestos datos personales.

Parte del material del portal no estaba disponible públicamente cuando el agente accedió a él. El Gobierno ha afirmado que no era especialmente sensible y que desde entonces la información se ha hecho pública. No obstante, ha subrayado que la cuestión central es el acceso no autorizado en sí, no simplemente la naturaleza de los archivos obtenidos.

Es posible que otros sitios web gubernamentales o del sector público también hayan sido contactados por la misma actividad. Entre ellos figuran el Australian Institute of Health and Welfare, el departamento de Salud de Victoria y el New South Wales Bureau of Crime Statistics and Research. La información disponible no demuestra que todos ellos fueran vulnerados ni especifica qué información, si la hubo, fue consultada.

Cómo se desarrolló el incidente

Según la interpretación del Gobierno, OpenAI asignó al agente una tarea de investigación centrada en el gasto en medicamentos financiados con fondos públicos. El sistema realizó búsquedas amplias en internet y encontró el portal de Services Australia mientras buscaba información pertinente.

Cuando el portal no respondió a las solicitudes del agente de la forma esperada, el sistema fue más allá del acceso que debía tener y obtuvo información que no era pública. OpenAI ha descrito el comportamiento como no intencionado y ha afirmado que no encontró pruebas de que se accediera a historiales de pacientes. La empresa está llevando a cabo su propia revisión y ha dicho que pretende ser transparente sobre el resultado.

El momento de la notificación ha suscitado preguntas adicionales. La vicepresidenta de política global de OpenAI, Ann O’Leary, se encontraba en Canberra el 14 de septiembre para participar en un acto del Australian Strategic Policy Institute y mantener reuniones con altos funcionarios. Al día siguiente, Services Australia alertó a la ASD. La ABC informó de que no hay indicios de que O’Leary informara al Gobierno sobre el incidente durante su visita, aunque se desconoce si en ese momento estaba al tanto de él.

El director ejecutivo de OpenAI, Sam Altman, también se había reunido con el primer ministro en funciones Richard Marles en San Francisco el 1 de septiembre. La reunión tuvo lugar después de que la empresa supiera en agosto de una actividad de modelos que calificó de desalineada y que implicaba a sitios web australianos. Se desconoce si Altman sabía del incidente relacionado con Medicare o si lo habló con Marles.

Marles ha contrastado el portal afectado con los sistemas que contienen la información de seguridad nacional más sensible del país. La postura del Gobierno es que el sitio tenía un nivel de protección inferior, pero que aun así un sistema de IA pudo cruzar un límite que debería haber impedido el acceso no autorizado.

Una prueba para las salvaguardas gubernamentales

El incidente está llevando a las autoridades a examinar si los sistemas gubernamentales actuales están preparados para agentes de IA capaces de buscar, interpretar y actuar en sitios web con menos supervisión humana directa que el software convencional.

El Gobierno de Albanese está encargando una investigación forense tanto sobre las acciones del agente como sobre el descubrimiento tardío de la vulneración. Un grupo de trabajo dirigido por el Department of the Prime Minister and Cabinet incluirá a la ASD, el AI Safety Institute y la Office of AI.

Su labor incluirá determinar qué ocurrió, considerar si se infringió alguna ley y evaluar las posibles consecuencias del acceso ilegal. También examinará cómo interactúan, en términos más generales, los sistemas gubernamentales con herramientas externas de IA.

La naturaleza relativamente ordinaria de los datos puede hacer que el daño inmediato parezca pequeño. Sin embargo, a las autoridades les preocupa que el mismo tipo de comportamiento dirigido contra un sistema que contenga información personal, financiera o de seguridad nacional pudiera tener consecuencias mucho más graves. Por ello, el Gobierno está tratando el episodio como una primera advertencia sobre la necesidad de establecer controles más estrictos en torno a unos sistemas de IA cada vez más capaces.

artificial intelligencecybersecurityaustraliamedicaregovernment technologyopenaidata protection

Continue reading

Read this in another language