Californië stuurde OpenAI op 30 september een Amerikaanse informatievordering (subpoena) over cyberincidenten en risico’s rond het bedrijf en zijn AI-modellen, meldde procureur-generaal Rob Bonta een dag later.
Voor Nederlandse organisaties die OpenAI-modellen in bedrijfsprocessen gebruiken, maakt dit leveranciersrisico concreter: Californië vraagt de leverancier zelf naar incidenten en modelrisico’s.
De gevraagde stukken blijven onduidelijk
De openbare omschrijving beperkt de vraag tot aanvullende informatie over cyberincidenten en risico’s rond OpenAI en zijn modellen. Ze noemt niet welke andere incidenten of documentcategorieën onder de vordering vallen, of wanneer OpenAI moet antwoorden. De Hugging Face-inbraak staat wel genoemd als één zaak in het bredere onderzoek. Een subpoena stelt niet vast dat OpenAI de wet heeft overtreden; Bonta zegt dat zijn kantoor nog onderzoekt of dat hier aan de orde is.

OpenAI zegt mee te werken. Woordvoerder Drew Pusateri vertelde The Hill dat het bedrijf informatie blijft delen met Californië, zijn beveiliging heeft aangescherpt, modelactiviteit breder onderzoekt en getroffen organisaties informeert.
Dezelfde Hugging Face-inbraak leidde in Alabama al tot een subpoena met zestien documentcategorieën, waaronder vragen over schade, eerdere ongeautoriseerde toegang en ExploitGym-evaluaties. Californië heeft geen vergelijkbare lijst gepubliceerd.
De nieuwe stap brengt vooral de informatiepositie van de toezichthouder in beeld. Een toezichthouder kan de leverancier om incidentgegevens vragen; voor Nederlandse klanten blijft bepalend welke informatie de leverancier met hen deelt en welke meldingen en medewerking vooraf zijn vastgelegd.
Veelgestelde vragen
AI-agents met heldere grenzen
Ik denk mee over wat een AI-agent wel en niet mag doen, ontwerp de aanpak en realiseer het systeem van eerste idee tot livegang. Waar dat kan, houd ik de oplossing self-hosted.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.


