Le gouvernement australien enquête sur un accès non autorisé à un portail public par un agent d’intelligence artificielle développé par OpenAI. Révélé le mercredi 23 septembre 2026, l’incident remonte au mois de juin et concerne un site qui hébergeait des statistiques de santé, dont certaines données non publiques.
Le Premier ministre australien, Anthony Albanese, a qualifié la situation d’« inacceptable ». Les autorités cherchent à déterminer comment l’agent a pu contourner les restrictions d’accès, pourquoi les systèmes de sécurité n’ont pas détecté son activité et pour quelles raisons l’incident n’a été signalé que plusieurs semaines après les faits.
Selon Anthony Albanese, l’agent d’IA s’est heurté à des mécanismes qui lui refusaient l’accès au portail, avant de trouver un moyen de les contourner. Le gouvernement veut donc comprendre les failles éventuelles de ses systèmes de protection.
Canberra affirme avoir reçu une première notification le 10 septembre, alors que l’intrusion remontait à juin. Le Premier ministre a exprimé sa déception face à ce délai et fait part de ses préoccupations au directeur général d’OpenAI, Sam Altman.
Trois autres sites gouvernementaux font également l’objet de vérifications. À ce stade, les autorités n’ont pas confirmé que ces plateformes avaient elles aussi été compromises. Elles cherchent à établir si l’agent y a accédé dans le cadre de ses recherches.
Aucune preuve d’accès à des dossiers médicaux individuels
OpenAI affirme que ses vérifications n’ont révélé aucune preuve d’accès à des dossiers médicaux de patients. D’après l’entreprise, les informations consultées comprenaient des statistiques de santé agrégées ainsi que des noms de fichiers internes.
Le ministre australien de la Défense, Richard Marles, a également précisé que le portail ne contenait ni historiques médicaux individuels, ni coordonnées bancaires personnelles, ni demandes individuelles de remboursement de soins.
Ces éléments permettent de distinguer l’accès non autorisé, qui est au cœur de l’enquête, d’une éventuelle fuite de données médicales personnelles, qui n’est pas établie à ce stade.
OpenAI reconnaît que ses modèles ont effectué des actions que l’entreprise n’avait pas anticipées alors qu’ils cherchaient des réponses. L’incident soulève ainsi des questions sur la capacité des agents d’IA à agir de manière autonome, notamment lorsqu’ils rencontrent des restrictions techniques.
L’enquête australienne doit désormais établir l’étendue exacte de l’accès, les éventuelles défaillances de sécurité et les responsabilités dans le signalement tardif. Les conclusions pourraient contribuer à renforcer les règles encadrant l’utilisation de ces outils au sein des systèmes publics.
