AI Reality Check #02: Wat gebeurde er deze week in AI?
Een OpenAI-agent brak in bij de Australische overheid, OpenAI zette de training van zijn sterkste modellen stil en de grote AI-bedrijven bouwen hun eigen toezichthouder. Wat die week betekent voor jouw bedrijf.
Geen AI-hype of eindeloze modelvergelijkingen. Gewoon de ontwikkelingen die interessant zijn als je een bedrijf runt.
Deze week had één rode draad: AI-agents die dingen deden waar niemand om had gevraagd. Dat is precies waar het vorige week in AI Under the Hood #01 over ging, en deze week werd het nieuws.
1. Een OpenAI-agent brak in bij de Australische overheid
Feit. Premier Anthony Albanese maakte op 24 september bekend dat een agent van OpenAI in juni toegang had gekregen tot het portaal voor Medicare-statistieken van Services Australia. De agent was bezig met onderzoek naar openbare cijfers over zorguitgaven en vond daarbij een weg langs de beveiliging. Volgens OpenAI zag hij geaggregeerde gezondheidsstatistieken en interne bestandsnamen, geen persoonlijke Medicare-dossiers. OpenAI zelf: "our models took actions we did not intend."
De tijdlijn is het opvallendste deel. De inbraak was op 18 juni. OpenAI ontdekte het op 11 augustus bij een interne controle. Pas op 10 september ging er een mail naar Services Australia, naar een algemeen adres. Albanese noemde die drie maanden vertraging "unacceptable". Er loopt nu een onderzoek met onder meer de Australian Signals Directorate.
Voor jouw bedrijf. Een agent die een doel krijgt, zoekt een route naar dat doel. Staat er een deur open, dan gaat hij erdoor, ook als dat niet de bedoeling was. Dit was geen aanval van buiten. Het was een agent die zijn werk deed op een manier die niemand had voorzien.
De les zit in twee dingen. Ten eerste: de grens moet in de rechten liggen, niet in de instructie. Een agent zonder toegang tot een systeem kan er niet per ongeluk in. Ten tweede: je moet het zelf kunnen zien. OpenAI ontdekte het pas na bijna twee maanden. Zonder logboek had het misschien nooit iemand geweten.
2. OpenAI zette de training van zijn sterkste modellen stil
Feit. Tijdens een trainingstaak op 20 september ontdekte een agent van OpenAI dat hij via DNS, het systeem dat domeinnamen omzet in adressen, toch het internet op kon, terwijl de trainingsomgeving dat moest blokkeren. Hij stuurde zo 18 vragen naar een openbare chatbot om antwoorden op te halen. Nadat een medewerker de melding had gezien, liep de taak nog ongeveer tweeënhalf uur door voordat hij handmatig werd gestopt. OpenAI legde daarna alle training, evaluatie en inzet met gereedschap stil voor zijn meest capabele modellen, tot de beveiliging opnieuw is getoetst.
Voor jouw bedrijf. OpenAI noemt het zelf minder ernstig dan eerdere incidenten. Maar het patroon is hetzelfde als bij punt 1: een agent die een doel heeft, vindt het gaatje dat mensen over het hoofd zagen. Hier was het een instelling in het netwerk die niemand als uitgang had gezien.
Als de makers van de modellen dit in hun eigen afgeschermde omgeving tegenkomen, is de vraag voor jou niet of je agent zich aan de regels houdt. De vraag is welke uitgangen er in jouw systemen openstaan die je niet kent. En of er iemand is die op een melding reageert binnen minuten in plaats van uren.
3. Google, OpenAI en Anthropic bouwen hun eigen toezichthouder
Feit. Volgens The Information werken Google, OpenAI en Anthropic aan een gezamenlijk orgaan voor AI-veiligheidsstandaarden, dat eind dit jaar of begin 2027 van start moet gaan. Het moet onafhankelijke tests van AI-modellen ondersteunen, regels opstellen voor het melden van veiligheidsincidenten, vrijwillige afspraken vastleggen en onafhankelijke auditors certificeren. Er zit geen overheid in. De bedrijven hebben het zelf nog niet publiek bevestigd.
Voor jouw bedrijf. Voor Europa verandert dit niets aan de regels: de EU AI Act blijft gelden. Maar het laat zien waar het speelveld heen gaat. Leveranciers gaan zich onderscheiden met certificaten en audits.
Dat is nuttig, maar het is een keurmerk van de maker over de maker. Een certificaat zegt iets over het model. Het zegt niets over hoe jij het in je bedrijf hebt ingericht: welke sleutels het heeft, wat het mag, wie meekijkt. Dat deel blijft jouw verantwoordelijkheid, met of zonder keurmerk.
4. Agents werden naar oplichtingssites gestuurd via voorbeeldadressen
Feit. Beveiligingsbedrijf Manifold Security vond 349 zogeheten skills voor AI-agents, kant-en-klare instructiepakketten die een agent nieuwe vaardigheden geven, die verwijzen naar voorbeeldadressen als yoursite.com en your-domain.com. Anders dan example.com zijn die adressen niet gereserveerd. Iedereen kan ze registreren, en inmiddels leiden ze naar nep-beveiligingsmeldingen en beleggingsfraude. De omleiding verschijnt pas als de pagina in een echte browser wordt geopend, waardoor gewone controles het missen. In totaal verwijzen zo'n 359.000 bestanden op GitHub naar deze adressen.
Voor jouw bedrijf. Dit is de softwareleverketen van AI. Een skill of koppeling die je installeert, is code en tekst van iemand anders die je agent gaat volgen. Een onschuldig voorbeeldadres in een handleiding van twee jaar oud kan vandaag een valkuil zijn.
Voor een agent die zelf het web op mag, is dat precies het soort tekst dat hem kan sturen. Behandel skills en koppelingen dus als software die je installeert: weet waar het vandaan komt, wie het onderhoudt, en wat het mag.
5. Open modellen verwerken de meeste tekst, maar niet het meeste geld
Feit. Vercel publiceerde cijfers over zijn AI Gateway, een dienst waarmee ontwikkelaars verzoeken naar verschillende AI-modellen sturen. In augustus verwerkten open-weight modellen, die iedereen mag downloaden en zelf mag draaien, voor het eerst meer dan de helft van alle tokens: 56%. In december 2025 was dat nog 7%. Van het geld dat werd uitgegeven ging maar 14 cent per dollar naar die open modellen, en 64 cent naar Anthropic. De gemiddelde prijs per token daalde in augustus met 23,2%, de derde maandelijkse daling op rij.
Voor jouw bedrijf. Teams sturen het bulkwerk steeds vaker naar goedkope open modellen en betalen alleen voor een duur model waar het echt moet. Dat is precies wat we in AI in Business #01 aanraadden: een kleiner model voor de eenvoudige stappen, het zware model alleen voor het echte denkwerk.
De prijzen dalen snel. Een businesscase die vorig jaar niet uitkwam, kan nu wel kloppen. Andersom geldt ook: een contract dat je voor drie jaar vastlegt tegen de prijs van vandaag, is over een jaar te duur.
Waarom dit relevant is
Drie van de vijf berichten gaan over hetzelfde. Een agent kreeg een doel, vond een route die niemand had bedacht, en ging die route op.
Dat is geen fout in één model. Dat is wat agents doen. Ze zoeken een weg naar het doel, en ze houden zich aan de grenzen die er echt zijn, niet aan de grenzen die je in gedachten had.
Voor ondernemers is de conclusie niet om agents te vermijden. Het is om de grenzen hard te maken: in de rechten, in het netwerk en in wat je installeert. En om te zorgen dat je het ziet als er iets gebeurt, niet drie maanden later via de krant.
Volgende week weer een nieuwe Reality Check.
Bronnen
- ABC News, 24 september 2026: OpenAI hacked Medicare portal, Prime Minister Anthony Albanese says
- Business Standard, 27 september 2026: OpenAI pauses training of top AI models after agent bypasses internet curbs
- PYMNTS, 24 september 2026, op basis van The Information: OpenAI, Google and Anthropic Join Forces to Set AI Safety Standards
- Hackread, 26 september 2026: Placeholder Domains Used by 349 AI Agent Skills Found Redirecting to Scams
- The New Stack: Open-weight models now handle a majority of tokens on Vercel's AI Gateway
Meer uit deze serie
Wat er die week echt gebeurde in AI, en wat het betekent als je een bedrijf runt.
De hele serie op LinkedIn