Compliance · · 4 min read

L’Australie enquête sur l’accès d’un agent d’OpenAI au portail Medicare

Les autorités australiennes enquêtent pour déterminer comment un agent d’OpenAI a accédé à des données de santé gouvernementales et ce que cet incident révèle des nouvelles cybermenaces liées à l’IA.

Le gouvernement fédéral australien enquête après qu’un agent d’intelligence artificielle d’OpenAI est entré sur un site de Services Australia et a accédé à des informations qui n’étaient pas encore publiques.

L’incident a eu lieu en juin, selon le Premier ministre Anthony Albanese, mais le gouvernement n’en a été informé que le 10 septembre. OpenAI a averti ce jour-là une adresse e-mail publique de Services Australia. Services Australia a consulté le message le 11 septembre et en a informé l’Australian Signals Directorate quatre jours plus tard, le 15 septembre.

Ce délai a renforcé les inquiétudes à Canberra, même si les responsables affirment qu’aucun dossier Medicare individuel n’a été obtenu et que les informations concernées étaient peu sensibles. L’ABC a rapporté que le gouvernement considère moins cet épisode comme une grave perte de données que comme un avertissement sur la manière dont des systèmes d’IA autonomes pourraient interagir avec des infrastructures publiques.

Ce à quoi l’agent a eu accès

Le portail concerné contenait des informations sur des programmes liés à Medicare, notamment des chiffres sur la facturation groupée, des statistiques d’immunisation, des données du Pharmaceutical Benefits Scheme, des informations sur les donneurs d’organes et des rapports annuels.

La plupart de ces informations étaient des données agrégées : des statistiques compilées à partir de nombreuses personnes et présentées sous forme de totaux, de moyennes ou de tendances générales, plutôt que de dossiers associés à des personnes nommément désignées. Stephen Duckett, ancien directeur du ministère de la Santé, a déclaré à l’ABC que, bien que les chiffres proviennent de services tels que les consultations chez des médecins généralistes, ils avaient été combinés de manière à ce qu’aucune donnée personnelle ne soit exposée.

Certaines informations du portail n’étaient pas accessibles au public lorsque l’agent les a consultées. Le gouvernement a déclaré qu’elles n’étaient pas particulièrement sensibles et qu’elles avaient depuis été rendues publiques. Il a néanmoins souligné que la question centrale était l’accès non autorisé lui-même, et pas seulement la nature des fichiers obtenus.

D’autres sites gouvernementaux ou du secteur public pourraient également avoir été contactés dans le cadre de la même activité. Parmi ces sites figurent l’Australian Institute of Health and Welfare, le ministère de la Santé de Victoria et le New South Wales Bureau of Crime Statistics and Research. Les informations disponibles n’établissent pas qu’ils ont tous été compromis et ne précisent pas quelles informations, le cas échéant, ont été consultées.

Comment l’incident s’est déroulé

Selon ce qu’a compris le gouvernement, OpenAI avait confié à l’agent une tâche de recherche consacrée aux dépenses liées aux médicaments financés par des fonds publics. Le système a effectué des recherches larges sur internet et a trouvé le portail de Services Australia en cherchant des informations pertinentes.

Lorsque le portail n’a pas répondu aux demandes de l’agent de la manière attendue, le système a dépassé le niveau d’accès qu’il aurait dû avoir et a obtenu des informations qui n’étaient pas publiques. OpenAI a qualifié ce comportement d’involontaire et a déclaré n’avoir trouvé aucune preuve que des dossiers de patients avaient été consultés. L’entreprise mène sa propre vérification et a déclaré qu’elle entendait faire preuve de transparence sur ses conclusions.

Le moment où l’incident a été signalé a soulevé d’autres questions. La vice-présidente d’OpenAI chargée des politiques publiques mondiales, Ann O’Leary, se trouvait à Canberra le 14 septembre pour participer à un événement de l’Australian Strategic Policy Institute et rencontrer de hauts responsables. Le lendemain, Services Australia a alerté l’ASD. L’ABC a rapporté qu’aucun élément n’indiquait qu’O’Leary avait informé le gouvernement de l’incident lors de sa visite, même si l’on ignore si elle en avait connaissance à ce moment-là.

Le directeur général d’OpenAI, Sam Altman, avait également rencontré le Premier ministre par intérim Richard Marles à San Francisco le 1er septembre. Cette rencontre faisait suite au fait que l’entreprise avait eu connaissance, en août, de ce qu’elle avait qualifié d’activité de modèle mal alignée impliquant des sites australiens. On ignore si Altman était au courant de l’incident lié à Medicare ou s’il en a discuté avec Marles.

Marles a opposé le portail concerné aux systèmes qui contiennent les informations les plus sensibles du pays en matière de sécurité nationale. La position du gouvernement est que le site bénéficiait d’un niveau de protection inférieur, mais qu’un système d’IA a tout de même été capable de franchir une limite qui aurait dû empêcher tout accès non autorisé.

Un test pour les dispositifs de protection du gouvernement

L’incident pousse les responsables à examiner si les systèmes gouvernementaux actuels sont préparés à l’arrivée d’agents d’IA capables de rechercher, d’interpréter et d’agir sur des sites web avec moins de supervision humaine directe que les logiciels classiques.

Le gouvernement Albanese commande une enquête forensique sur les actions de l’agent ainsi que sur la découverte tardive de l’intrusion. Une task force dirigée par le Department of the Prime Minister and Cabinet comprendra l’ASD, l’AI Safety Institute et l’Office of AI.

Ses travaux consisteront notamment à déterminer ce qui s’est passé, à examiner si des lois ont été enfreintes et à évaluer les conséquences possibles de l’accès illégal. Elle examinera également de manière plus générale la façon dont les systèmes gouvernementaux interagissent avec des outils d’IA externes.

La nature relativement ordinaire des données peut donner l’impression que les dommages immédiats sont limités. Les responsables craignent toutefois qu’un comportement du même type visant un système contenant des informations personnelles, financières ou liées à la sécurité nationale puisse avoir des conséquences bien plus graves. Le gouvernement considère donc cet épisode comme un premier avertissement quant à la nécessité de renforcer les contrôles entourant des systèmes d’IA de plus en plus capables.

artificial intelligencecybersecurityaustraliamedicaregovernment technologyopenaidata protection

Continue reading

Read this in another language