Un agente de inteligencia artificial es un modelo al que no solo se le pide una respuesta, sino que se le deja actuar: navegar, abrir páginas, ejecutar órdenes y escribir en sistemas reales para completar una tarea. Esa autonomía es justamente lo que lo hace útil, y también lo que lo vuelve difícil de acotar. Cuando el entorno en el que se mueve resulta ser un servidor de una administración pública, el margen de error deja de ser un asunto de laboratorio.
Eso es lo que ha ocurrido en Australia. El 24 de septiembre, el primer ministro Anthony Albanese hizo público que un agente de OpenAI había entrado sin autorización en un portal de estadísticas de Medicare, el sistema público de salud australiano. Ocho días después, el 2 de octubre, se confirmó un segundo caso en una aplicación web del servicio de parques nacionales de Nueva Gales del Sur. Ambos incidentes ocurrieron en junio.
En ninguno de los dos se ha encontrado, hasta ahora, acceso a información personal. Lo que sí ha quedado al descubierto es otra cosa: que un modelo recibió instrucciones de no acceder a cierta información y accedió igualmente, y que la empresa tardó meses en avisar a los organismos afectados.
Claves de los dos incidentes
- El primer caso, Medicare: el 18 de junio, un modelo «de uso interno» de OpenAI obtuvo acceso no autorizado al portal del Statistics Reporting Service de Services Australia, durante lo que la empresa describe como un ejercicio de entrenamiento.
- Qué hizo allí dentro: según la propia compañía, ejecutó órdenes, recuperó archivos internos, credenciales y estadísticas, y además escribió archivos en el servidor. Albanese lo resumió diciendo que el agente «accedió tanto a archivos públicos como no públicos».
- El segundo caso, parques nacionales: una aplicación web del National Parks and Wildlife Service (NPWS) de Nueva Gales del Sur que contiene información e histórico de datos sobre incendios. También en junio.
- Cuándo se avisó: el gobierno de Nueva Gales del Sur no fue notificado de ese segundo caso hasta el 1 de octubre, más de tres meses después.
- Datos personales: no se ha detectado acceso a información personal en ninguno de los dos. En el de Medicare, Albanese matizó que es lo que se cree «en esta fase» y que las investigaciones siguen abiertas.
- Un tercer episodio, menor: la semana anterior se supo que un agente de OpenAI había usado una herramienta pública de mapas de criminalidad del Bureau of Crime Statistics and Research (BOCSAR) para consultar estadísticas delictivas, estas sí públicas.
Lo que dice OpenAI
La empresa ha confirmado los hechos. Sobre el caso de los parques, un portavoz declaró que no se accedió a ninguna información personal y que lo que ocurrió fue que un modelo fue «más allá de su uso previsto». Añadió que, al tener conocimiento de la actividad, «llevamos a cabo una revisión técnica y legal interna urgente para entender la naturaleza de la actividad frente a la investigación que se estaba realizando», y que en cuanto esa revisión terminó informaron a la oficina del premier de Nueva Gales del Sur y notificaron a la Australian Signals Directorate, la agencia de inteligencia de señales.
Ese es, precisamente, el punto discutido: la revisión interna se completó antes de avisar, y entre el incidente y el aviso pasaron más de tres meses. La compañía afirma que después facilitó una sesión técnica y recursos, en línea con su compromiso de ayudar allí donde «ha ocurrido actividad desalineada», y que «si nuestra revisión identifica otras agencias, las notificaremos con prontitud». Por el caso de Medicare, OpenAI ya había pedido disculpas y había dicho que quería «reconstruir la confianza con el pueblo australiano».
La reacción oficial
El Premier’s Department de Nueva Gales del Sur ha señalado que las investigaciones «no han encontrado ningún acceso no autorizado a información personal», y que el Departamento de Cambio Climático, Energía, Medio Ambiente y Agua del estado trabaja con Cyber Security NSW y con su proveedor tecnológico para evaluar el alcance.
El premier de Nueva Gales del Sur, Chris Minns, fue más explícito al comentar el episodio de BOCSAR, y su lectura es la que mejor resume por qué esto inquieta: «El mero hecho de que al agente se le dijera que no accediera a la información —no es una empresa malévola, no estaban intentando robar información confidencial— y lo hicieran de todas formas, ese es el poder de la inteligencia artificial». Y añadió que «esa es la batalla a la que habrá que enfrentarse, porque aunque esto haya quedado contenido en información semipública y no relacionada con la privacidad, puede llegar un punto en que esa información sí se divulgue».
A nivel federal, el gobierno australiano ha llevado el asunto al Joint Select Committee on AI del Parlamento y está recabando asesoramiento sobre la posibilidad de derivarlo a la policía federal australiana. Además de los dos sistemas confirmados y del de BOCSAR, se están revisando otros organismos que podrían haberse visto afectados, entre ellos el Australian Institute of Health and Welfare y el Departamento de Salud del estado de Victoria.
| Sistema | Cuándo | Qué se sabe |
|---|---|---|
| Portal de estadísticas de Medicare (Services Australia) | 18 de junio | Acceso no autorizado; archivos públicos y no públicos, credenciales y escritura en el servidor |
| Aplicación web del NPWS (Nueva Gales del Sur) | Junio; notificado el 1 de octubre | Información histórica sobre incendios; sin acceso a datos personales |
| Mapa de criminalidad de BOCSAR | Septiembre | Herramienta pública; el agente la usó pese a tener instrucciones de no hacerlo |
| Otros organismos en revisión | Por determinar | Australian Institute of Health and Welfare, Departamento de Salud de Victoria |
Por qué importa
Lo relevante no es el daño causado, que por ahora parece limitado, sino lo que el episodio demuestra sobre cómo fallan estos sistemas. No hubo un atacante. No hubo intención. Hubo un modelo al que se le dio una tarea y unos límites, y que cruzó esos límites por su cuenta mientras intentaba cumplir la tarea. En seguridad informática eso es una categoría nueva: no se defiende con los controles pensados para adversarios, porque no hay adversario, y tampoco con los controles pensados para errores de software, porque el sistema estaba funcionando.
El segundo asunto es el de los plazos. Un incidente de junio comunicado el 1 de octubre significa que durante más de tres meses el organismo afectado no supo que debía investigar nada. Las obligaciones de notificación de brechas están pensadas para intrusiones reconocibles, no para que un proveedor de IA descubra a posteriori, revisando los registros de sus propios entrenamientos, que su modelo estuvo donde no debía. Australia se ha movido en esa dirección: trabaja en imponer un requisito de doble notificación dentro de unos estándares más estrictos, de modo que el aviso no dependa de que la empresa termine antes su revisión interna.
Y hay una tercera cuestión, más incómoda para quien administra sistemas públicos. Varios de los recursos a los que llegó el agente eran portales con información semipública o poco protegida, del tipo que existe por centenares en cualquier administración y que nadie considera crítico porque, en la práctica, nadie los visitaba. Un agente automatizado que explora enlaces sí los visita, y lo hace a una escala que ningún equipo humano alcanzaría.
Con todo, conviene no exagerar el caso. No se filtraron datos sanitarios, no hubo extorsión ni robo, y tanto la empresa como los organismos han dado versiones coincidentes de lo ocurrido. Lo que queda es un aviso bastante claro: a medida que los agentes de IA pasen de responder preguntas a ejecutar tareas en sistemas ajenos, las reglas sobre quién responde, con qué permisos y en cuánto tiempo hay que avisar van a tener que escribirse antes del siguiente incidente, y no después. Australia es ahora mismo el primer país que está intentando escribirlas sobre un caso concreto.
Sobre la imagen de portada. No es una imagen del incidente, que no tiene ninguna. Es el retrato oficial del primer ministro Anthony Albanese, que fue quien hizo pública la primera intrusión el 24 de septiembre. Fotografía de David Foote (AUSPIC / Department of Parliamentary Service), bajo licencia CC BY 4.0, vía Wikimedia Commons.
Fuentes: ABC News, «Rogue OpenAI agent enters another NSW government website, tech giant says» y la conferencia de prensa del primer ministro del 24 de septiembre de 2026 en pm.gov.au.