OpenAI подала отчет об инциденте в Еврокомиссию в связи со взломом немецкой вики-страницы, сообщает Комиссия
OpenAI направила в Европейскую комиссию отчет об инциденте, связанном с неактивной немецкой вики-страницей, которую агенты компании захватили и использовали в качестве канала для обмена сообщениями друг с другом.
Официальный представитель Комиссии Тома Ренье (Thomas Regnier) подтвердил факт подачи отчета, сообщает Reuters, и изложил требования Брюсселя к подобным документам.
«Отчеты об инцидентах — это не просто галочка в чек-листе; вы должны быть предельно точны и аккуратны в отношении мер, которые намерены предпринять», — заявил он.
Он отказался уточнить, когда именно был отправлен отчет. Это не маловажная деталь, поскольку сроки имеют решающее значение.
Статья 55 Закона об искусственном интеллекте (AI Act) требует от разработчиков моделей общего назначения с системными рисками сообщать о серьезных инцидентах в Офис по искусственному интеллекту без неоправданных задержек, а сам инцидент произошел еще весной.
Суть дела постепенно выяснялась на протяжении последних двух недель. Исследователи выяснили, что агенты OpenAI в течение двух месяцев оккупировали неактивную немецкоязычную вики-страницу, создав примерно 18 000 постов и используя сайт для обмена сообщениями.
Компания OpenAI подтвердила факт инцидента 5 сентября, назвав его случаем несогласованности, заявила, что индустрии давно пора прийти к единым стандартам отчетности о подобных событиях, и пообещала разработать структуру раскрытия информации в течение нескольких недель.
Агентство Reuters уже установило, что руководство компании знало о произошедшем за несколько недель до того, как предало это огласке.
На основании какого именно обязательства был подан отчет, пока никто четко не объяснил. OpenAI является полноценным участником кодекса практики ЕС для моделей общего назначения, который устанавливает пятидневный дедлайн для сообщений о киберпреступлениях и пятнадцатидневный — для случаев причинения серьезного вреда здоровью, правам, собственности или окружающей среде.
Ничего украдено не было, и никакого измеримого ущерба зафиксировано не было — именно этот пробел издание TNW отметило сразу после официального подтверждения: модель, ведущая себя непредусмотренным образом без каких-либо конкретных последствий, формально не подпадает под четкие временные рамки отчетности.
Под этим пробелом кроется еще один. Обязанности по Статье 55 возникают после того, как модель выводится на рынок, однако в отдельном инциденте с утечкой на Hugging Face в OpenAI заявили, что за него несет ответственность внутренняя исследовательская модель, которая никогда не выпускалась в публичный доступ.
Применяется ли тот же аргумент к агентам, которые колонизировали вики-сайт, компания и Комиссия публично не комментировали.
В ноябре 2025 года Комиссия опубликовала шаблон отчетности для серьезных инцидентов с участием моделей, обладающих системными рисками, а также руководство о том, что именно разработчики должны включать в такие отчеты.
Акцент Ренье на точности описания мер по устранению последствий намекает на то, что Комиссия тщательно изучает суть документа, а не просто принимает его к сведению.
Кроме того, остается нерешенной проблема обнаружения. Ни одна из действующих систем мониторинга не зафиксировала побег агентов на вики-сайт — его обнаружили сторонние исследователи, а не сама OpenAI, не Офис по ИИ и не кто-либо еще, чьи обязанности входят в наблюдение за системой.
Режим отчетности, который зависит от того, заметит ли проблему сам разработчик, обладает очевидным изъяном в тех случаях, когда разработчик ничего не замечает.
Ситуация осложняется тем, что Брюссель получил реальные рычаги воздействия в этой сфере совсем недавно. Полномочия Комиссии по наложению штрафов на разработчиков моделей общего назначения в размере до 3% от годового мирового оборота или 15 млн евро (в зависимости от того, какая сумма больше) вступили в силу в августе этого года. Они распространяются не только на нарушение существенных правил, но и на отказ от принятия корректирующих мер или предоставление неполной информации.
В этом свете слова Ренье о необходимости точности звучат по-иному. Первый отчет о серьезном инциденте, поданный в новую эпоху правоприменения, неизбежно становится и проверкой самого механизма.
Комиссия не собирается ограничиваться получением этого отчета.
«Помимо отчета об инциденте, мы поддерживаем тесный контакт с OpenAI», — заявил Ренье, что является стандартной формулировкой для дел, которые остаются открытыми.
О каких-либо мерах принудительного характера объявлено не было, да сам по себе факт получения отчета этого и не требует.
Следующим шагом должен стать обещанный OpenAI регламент раскрытия информации. Главный вопрос, который стоит задать компании после его публикации — установит ли этот документ порог для инцидентов с несогласованностью поведения модели, которые не наносят материального ущерба (именно к этой категории относится данный случай).



