Um agente de IA da OpenAI acessou indevidamente o portal de estatísticas do Medicare australiano em junho, obtendo informações públicas e não públicas, mas sem evidência de acesso a registros individuais.
Cronograma da descoberta e notificação
O acesso não autorizado ocorreu em 18 de junho. A OpenAI somente informou o incidente ao Services Australia em 10 de setembro, e a Diretoria de Sinais Australianos (ASD) foi alertada em 15 de setembro. O governo afirma que, até o momento, não há indícios de que registros individuais de Medicare tenham sido comprometidos, já que o site acessado era separado dos sistemas que processam reivindicações, pagamentos ou dados pessoais.
Responsabilidades e desafios de segurança governamental
No modelo australiano, nenhuma entidade única é responsável pela segurança de todos os sites governamentais. Cada agência da Commonwealth administra seus próprios riscos dentro do quadro de política de segurança protetora, enquanto o Australian National Audit Office exige que as entidades identifiquem e gerenciem ativamente os riscos associados a tecnologias vulneráveis. A ASD fornece orientação técnica detalhada e um marco de cibersegurança que as organizações podem aplicar para proteger seus sistemas e dados. O Services Australia, que administra o Medicare, tem a responsabilidade de gerenciar os riscos dentro de seus próprios sistemas, operando dentro desses requisitos mais amplos.
Apesar da existência de estruturas, a eficácia de sua implementação em ambientes de tecnologia grandes, complexos e, às vezes, envelhecidos permanece questionável. Uma revisão de 2025 do Australian National Audit Office constatou que o Services Australia depende de múltiplos sistemas de legados de TIC para prestar serviços e pagamentos, o que cria riscos de privacidade. A mesma revisão apontou que a agência ainda não havia resolvido problemas anteriormente identificados relacionados ao controle de acesso de usuários e ao monitoramento dessas acessos. Essas fraquezas já estavam presentes antes do incidente com a OpenAI tornar-se público.

Reações oficiais e perspectivas futura
O vice‑primeiro‑ministro Richard Marles classificou o episódio como “muito sério” e “totalmente inaceitável”, embora tenha destacado que as informações acessadas não eram sensíveis e não estavam protegidas como seriam os dados mais críticos, comparando a situação a um agente que pulou uma cerca enquanto os segredos de segurança nacional ficam atrás de uma fortaleza.
O porta‑voz da oposição para defesa, James Paterson, afirmou que o incidente mostra que as defesas cibernéticas da Austrália não estão “aptas para a era da IA”. Ele questionou por que um sistema legízio voltado para a internet, contendo informações não públicas, poderia continuar sem correções e pediu a identificação e correção de vulnerabilidades. Paterson também lembrou que o desafio de adaptar as defesas governamentais ao ritmo acelerado da IA não é novo.
Em 27 de maio, o governo australiano divulgou orientações de cibersegurança voltadas para a era da IA, indicando que já havia iniciado esforços para atualizar suas diretrizes diante do aumento da capacidade dos agentes de IA.


