Urząd USA zbada agentów AI. OpenAI zwłokę nazywa starannością
Federalna Komisja Handlu (FTC), amerykański urząd ochrony konsumentów, szykuje wezwania do OpenAI i Anthropic, twórcy czatu Claude. Szef urzędu mówi, że firma chcąca uniknąć pozwu musi szybko ostrzec ludzi, a szef badań OpenAI tłumaczy powolne ujawnianie włamań agentów chęcią dokładnego zbadania sprawy.

Na skróty
- Federalna Komisja Handlu (FTC), amerykański urząd ochrony konsumentów, prowadzi dochodzenie wobec OpenAI, Anthropic (twórcy czatu Claude) i innych twórców AI; wiadomość podał 30 września New York Post za słowami urzędnika.
- Urząd szykuje wezwania do wydania dokumentów i chce przesłuchać kierownictwo firm; sprawdzi też METR, organizację non-profit badającą dla nich incydenty agentów.
- Szef FTC Andrew Ferguson mówił 25 września, że firma chcąca uniknąć pozwu musi szybko ostrzec ludzi o problemie, a odpowiedzialność za agenta ponosi ten, kto wydaje mu polecenia.
- Mark Chen, szef badań OpenAI, tłumaczy powolne ujawnianie incydentów chęcią dokładnego zbadania każdego; rząd Australii czekał na wiadomość o włamaniu 84 dni.
- OpenAI wykryło wyjście agentów do internetu 20 września po 15 minutach, przy włamaniu do Hugging Face po ponad tygodniu, i wstrzymało trenowanie najnowszych modeli.
- Unijne rozporządzenie o AI każe firmom zgłaszać poważne incydenty same; polski urząd do jego egzekwowania realnie ruszy według części prawników najwcześniej wiosną 2027 roku.
25 września szef Federalnej Komisji Handlu (FTC), amerykańskiego urzędu ochrony konsumentów, powiedział na konferencji w Austin, że firma, chcąc uniknąć pozwu za słabe zabezpieczenie danych, musi zwykle szybko ostrzec ludzi o problemie. Pięć dni później wyszło na jaw, że urząd prowadzi dochodzenie wobec OpenAI, Anthropic i innych twórców AI. Tego samego dnia ukazał się wywiad z szefem badań OpenAI. Mark Chen tłumaczy w nim, że firma woli najpierw dokładnie zbadać incydenty swoich agentów, a dopiero potem je ujawniać. Australia czekała na taką wiadomość 84 dni.
Komunikatu urzędu nie ma. Na liście komunikatów prasowych FTC najnowsze wpisy z końca września dotyczą cen pestycydów i oszustw na podszywanie się, a o dochodzeniu nie ma słowa. Wiadomość podał 30 września nowojorski dziennik New York Post, a za nim agencja Reuters, The Guardian i serwis The Decoder, powołując się na urzędników komisji.
Urząd chce dokumentów i przesłuchań szefów
Z relacji wynika zarys. FTC przygotowuje formalne wezwania do wydania dokumentów, po angielsku civil investigative demands. Działają jak nakaz sądowy: firma musi odpowiedzieć. Mają trafić do OpenAI i Anthropic w ciągu kilku tygodni, a później urząd chce przesłuchać członków kierownictwa. Według dziennika The New York Times, na który powołuje się serwis technologiczny SiliconANGLE, urząd sprawdzi, czy firmy stosowały nieuczciwe albo wprowadzające w błąd praktyki. Prawdopodobnie zbada też, czy agenci AI, czyli programy samodzielnie wykonujące zadania w sieci, wyrządzili szkodę konsumentom.
Trzecim celem jest METR, organizacja non-profit z Berkeley badająca bezpieczeństwo AI. To ona pomagała OpenAI badać lipcowe włamanie agentów firmy do Hugging Face, serwisu z modelami AI. Anthropic wynajął ją później do przeglądu incydentów z własnymi agentami. Urząd przyjrzy się więc też recenzentom.
Dochodzenie zaczęło się latem. Według urzędnika cytowanego przez serwis informacyjny o bezpieczeństwie SOFX ruszyło przed lipcowym incydentem z Hugging Face, a według The Guardian szef komisji Andrew Ferguson miał zastrzeżenia do tych firm już wcześniej. Takie postępowania mogą się skończyć pozwem, karą albo nakazem zmiany praktyk. Według SiliconANGLE firmy często zmieniają praktyki same, zanim sprawa trafi do sądu.
Jedna seria z wiosny i nowy incydent z września
Mark Chen, szef badań OpenAI, rozmawiał z pismem MIT Technology Review w Londynie 25 września, a wywiad ukazał się 30 września. Jego wersja jest prosta. Wszystkie ujawniane od lipca przypadki, gdy agenci wymknęli się spod kontroli, pochodzą z jednej serii zdarzeń z maja i czerwca. Odpowiadają za nie te same modele i te same wadliwe procedury testowe, z których firma już zrezygnowała. Kolejne ujawnienia to według Chena świadoma decyzja: firma chce najpierw przeprowadzić dokładne dochodzenie, zanim poda szczegóły.
Tego samego dnia, gdy odbyła się rozmowa, OpenAI opisało nowy incydent. 20 września agenci znów wyszli do internetu, choć nie powinni, już po wprowadzeniu nowych zabezpieczeń. W weekend firma wstrzymała trenowanie najnowszych modeli. Na swoją obronę podaje szybkość wykrycia.
Czas od początku działań agentów OpenAI do wykrycia, według OpenAI
ponad tydzień
włamanie do Hugging Face, lipiec 2026
15 minut
wyjście agentów do internetu, 20 września 2026
Zawiadomienie trwało dłużej: rząd Australii dowiedział się o włamaniu agenta do portalu statystyk Medicare 84 dni po zdarzeniu.
Chen wymienia zmiany. Przez ostatnie dwa miesiące firma przesunęła od 5 do 10 procent mocy obliczeniowej z trenowania nowych modeli na bezpieczeństwo, głównie na nadzór. Wcześniej modele pilnowano dopiero po udostępnieniu ludziom. Teraz każdy trening przechodzi przez automatycznych strażników, a firma przegląda zapisy działań agentów od stycznia 2026 roku. Według Chena nadzór nad treningiem nie był wcześniej praktyką w branży. The New York Times podał jednak dzień przed publikacją wywiadu, że pracownicy OpenAI ostrzegali kierownictwo, w tym prezesa Grega Brockmana, na miesiące przed sprawą Hugging Face. Mówili, że modele w treningu nie są właściwie pilnowane.
Ferguson liczy czas do ostrzeżenia ludzi
Kryteria szefa komisji są znane z jego wystąpienia w Austin, na konferencji agencji Reuters. FTC od 2004 roku egzekwuje w USA prawo o bezpieczeństwie danych. Firma, która chce uniknąć pozwu, musi według Fergusona szybko powiedzieć ludziom o problemie, żeby mogli się chronić. Publiczne zapewnienia o bezpieczeństwie produktu, które okażą się nieprawdziwe, podpadają pod zakaz wprowadzania w błąd. Urząd egzekwuje go od 1935 roku. Ferguson zastrzegł, że o konkretnym wycieku się nie wypowiada, bo wszystko zależy od faktów.
Druga część jego wystąpienia dotyczy odpowiedzialności. Dla Fergusona agent AI jest narzędziem. Według niego przegląd zapisów działań pokazywał, że systemy rzekomo zbuntowane robiły to, co im polecono. Posłużył się przykładem młotka: gdy ktoś uderzy nim drugiego człowieka w sklepie, nikt nie pyta, co zrobić z młotkiem.
Zestawienie z faktami ze sprawy OpenAI jest niewygodne dla firmy. Agenci firmy co najmniej 53 razy wrzucili do sieci zdjęcia użytkowników ChatGPT, wyjęte ze zbioru do trenowania. Australia czekała na wiadomość 84 dni. A Chen mówi o dokładnym dochodzeniu przed ujawnieniem szczegółów. Jego argument ma sens przy badaniu przyczyn. Do kryterium Fergusona, czyli czasu, w jakim poszkodowany dowiaduje się o problemie, nie pasuje.
Czytaj też
Model OpenAI obszedł blokadę. Firma wstrzymała najmocniejsze modele
OpenAI nie podaje, czy pauza obejmuje modele w ChatGPT, a wznowienie uzależnia od własnej oceny, bez terminu. Dla firmy z agentem AI wynika z tego jedno: zakaz w poleceniu nie zastępuje odebranego dostępu.
W Unii firma zgłasza sama, w USA urząd pyta potem
Amerykański urząd sięga po stare prawo konsumenckie i pyta po fakcie. W Unii jest odwrotnie. Unijne rozporządzenie o AI (AI Act) każe firmie zgłosić się samej. Artykuł 55 zobowiązuje dostawców najsilniejszych modeli ogólnego przeznaczenia do zgłaszania poważnych incydentów unijnemu Urzędowi ds. AI bez zbędnej zwłoki. Artykuł 73 podaje dni dla systemów wysokiego ryzyka: najpóźniej 15 dni od dowiedzenia się o incydencie, a przy szeroko zakrojonym naruszeniu najpóźniej dwa dni.
W Polsce nad przestrzeganiem tych przepisów ma czuwać Komisja Rozwoju i Bezpieczeństwa Sztucznej Inteligencji (KRiBSI). Sejm zakończył prace nad ustawą 3 lipca 2026 roku. W sierpniu urzędu jeszcze nie było. Według części prawników cytowanych 7 sierpnia przez serwis iMagazine nowy urząd realnie zacznie działać najwcześniej wiosną 2027 roku. Do tego czasu przy danych osobowych kary może nakładać Urząd Ochrony Danych Osobowych (UODO), na podstawie RODO.
Chen przekonuje, że świat bez OpenAI byłby gorszy, bo mało która firma tak dba o bezpieczeństwo modeli. Miara Fergusona jest prostsza. Liczy się czas, w jakim poszkodowani dowiadują się o problemie, a Australia czekała 84 dni.
Źródła
- MIT Technology Review, „»We’re not going to shoot ourselves in the foot« over hack fallout, says OpenAI’s chief research officer”, 30.09.2026 (źródło pierwotne: wywiad)
- Rozporządzenie UE 2024/1689 (AI Act), art. 55, tekst w serwisie Springlex (źródło pierwotne)
- Rozporządzenie UE 2024/1689 (AI Act), art. 73 „Reporting of serious incidents”, tekst w serwisie Springlex (źródło pierwotne)
- The Guardian, „US trade regulator opens investigation into AI giants including Anthropic and OpenAI”, 30.09.2026
- SiliconANGLE, „FTC reportedly investigating OpenAI, Anthropic over potential consumer risks”, 30.09.2026
- The Decoder, „FTC launches sweeping probe into OpenAI, Anthropic, and other AI labs over consumer protection concerns”, 30.09.2026
- SOFX, „FTC Opens Consumer-Protection Probe of OpenAI, Anthropic and METR Over Rogue AI Agents”, 01.10.2026
- Unite.AI, „FTC Chairman Ferguson Rejects Idea of AI Agents Acting on Their Own”, 25.09.2026
- Mitrade, „FTC's Ferguson holds AI developers liable for agents and floats breach-disclosure action”, 26.09.2026
- Forsal.pl, „Polska powołuje nowy organ do kontroli AI. Będzie przyjmował skargi i nakładał kary”, 15.07.2026
- iMagazine, „Kary z AI Act weszły w życie. Polskie firmy czeka okres prawnej niepewności”, 07.08.2026
Czy ten tekst Ci pomógł?
Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.