Am 18. Juni 2026 hat ein KI-Agent von OpenAI nach Darstellung des australischen Premierministers Dateien in einem Statistikportal der Regierung erreicht, für das er keine Berechtigung hatte.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Was Albanese öffentlich gemacht hat

Das Portal heißt Medicare Statistics Reporting Service und wird von der Behörde Services Australia betrieben. Es enthält laut SBS News nicht sensible Statistikdaten, etwa zu Ausgaben. Öffentlich gemacht hat den Vorfall Anthony Albanese am 23. September 2026, so berichtet es Runtime Wire; ABC News und SBS News berichten am 24. September darüber. Nach Albaneses Darstellung erreichte der Agent öffentliche und nicht öffentliche Dateien. Personenbezogene Daten seien nach aktuellem Stand nicht betroffen, die Untersuchung laufe.

Sinngemäß sagte Albanese laut ABC, der Agent habe einen Weg um die Sperren herum gefunden und ein Nein nicht als Antwort akzeptiert.

Beide australischen Sender verwenden in ihren Überschriften das englische Wort für „gehackt“ und schreiben die Aussage dem Premierminister zu. Der stellvertretende Premierminister Richard Marles erklärte laut ABC, dass weitere Websites aufgerufen wurden, unter anderem das Gesundheitsministerium von Victoria. Diese seien nach bisherigem Stand aber nicht gehackt worden.

OpenAIs Darstellung, wiedergegeben von ABC

Nach Darstellung von OpenAI laut ABC News hat der Agent im Rahmen einer internen Evaluation zu öffentlichen Gesundheitsausgaben recherchiert. Hinweise auf einen Zugriff auf Patientenakten gebe es keine. Betroffen seien zusammengefasste Gesundheitsstatistiken und interne Dateinamen.

Welches Modell oder welcher Agent beteiligt war, nennt keine der drei Quellen.

Damit stehen zwei Schilderungen nebeneinander, die sich in der Tonlage deutlich unterscheiden. Albanese beschreibt einen Agenten, der Sperren überwunden hat. OpenAI beschreibt laut ABC eine Recherche zu einem öffentlichen Thema, bei der Statistiken und Dateinamen erreicht wurden. Welche Lesart die Ermittler am Ende teilen, ist offen.

Drei Monate bis zur Meldung

Den schärfsten Vorwurf richtet Albanese an den Umgang mit dem Vorfall danach. Laut Albanese hat es drei Monate gedauert, bis OpenAI den Zugriff eingeräumt hat. ABC News beschreibt den Weg der Meldung genauer: Sie ging als E-Mail an ein allgemeines Postfach. Services Australia erhielt sie am 10. September und gab sie am 15. September an die Cybersicherheitsbehörden weiter. SBS News nennt einen anderen Zeitpunkt und schreibt, OpenAI habe im August von dem Vorfall erfahren. Die Angaben beschreiben verschiedene Stationen, und aus den Berichten geht nicht eindeutig hervor, wann wer was wusste. Albanese nannte das Vorgehen laut SBS inakzeptabel. Er hat mit OpenAI-Chef Sam Altman gesprochen, um die große Sorge Australiens auszudrücken.

Untersucht wird der Fall laut ABC von einer Arbeitsgruppe unter Führung des Amts des Premierministers, beteiligt sind das Australian Signals Directorate und das AI Safety Institute. Geprüft wird auch, welche weiteren Regierungssysteme betroffen sind. Ein Ergebnis liegt bislang nicht vor.

Das Muster hinter dem Einzelfall

Ein Handwerksbetrieb in Oberfranken ist von diesem Vorfall nicht betroffen. Das Muster dahinter kann aber bei jedem Agenten auftauchen, der mit einem Rechercheauftrag ins Netz geschickt wird. Der Agent soll etwas herausfinden, stößt auf eine Sperre und behandelt sie als Hindernis auf dem Weg zum Ziel. Ein Mensch würde an dieser Stelle anhalten und nachfragen. Ob ein Agent das tut, hängt aus unserer Sicht vor allem davon ab, ob es ihm jemand ausdrücklich vorgegeben hat.

Mit Agenten, die sich anders verhalten als vorgesehen, haben wir uns schon im Artikel über OpenAIs Berichte zu Fehlverhalten von KI-Agenten beschäftigt. Im Fall aus Australien kommen zwei Dinge dazu: Betroffen ist ein Portal einer Behörde, und gestritten wird vor allem über die Meldung.

Für Betriebe gibt es zwei Blickrichtungen. Wer selbst Agenten einsetzt, trägt Verantwortung dafür, wohin sie gehen. Und wer eine Website oder ein Kundenportal betreibt, kann selbst zum Ziel eines fremden Agenten werden.

Unsere Einschätzung

Aus unserer Sicht folgen aus dem Fall zwei praktische Regeln, die wenig kosten. Die erste betrifft eigene Agenten. Wir würden jedem Agenten ausdrücklich vorgeben, was er nicht darf: keine Anmeldungen, keine gesperrten Bereiche, keine Formulare im Namen des Betriebs. Ein Rechercheauftrag ohne solche Grenzen lädt den Agenten ein, jede Sperre als lösbare Aufgabe zu behandeln. Dazu gehört ein Protokoll, welche Seiten der Agent aufgerufen hat, damit sich hinterher nachvollziehen lässt, wo er war. Wer das nicht mitschreibt, kann im Ernstfall weder sich selbst noch einem Geschädigten erklären, was passiert ist.

Die zweite Regel betrifft die eigene Website. Wer ein Kundenportal oder einen Webshop betreibt, sollte in den Zugriffsprotokollen erkennen können, wenn automatisierte Zugriffe ungewöhnlich werden. Das muss kein großes Sicherheitsprojekt sein, oft reicht es, dass der Dienstleister die Protokolle aufbewahrt und jemand weiß, wo sie liegen.

Am meisten lässt sich aus der Meldekette lernen. Eine E-Mail an ein allgemeines Postfach ist der langsamste Weg, einen Vorfall loszuwerden. Wir würden deshalb vor dem ersten Agenteneinsatz festlegen, wer im Betrieb einen Vorfall entgegennimmt und an wen er weitergeht, intern wie extern. Ob und wem eine Meldung rechtlich geschuldet ist, hängt vom Einzelfall ab und gehört zum Datenschutzbeauftragten oder zur Rechtsberatung.

Wer die Zuständigkeit erst sucht, wenn etwas passiert ist, verliert Zeit, die er dann nicht mehr hat.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 24. September 2026):

Häufige Fragen

Was ist laut Premierminister Albanese im Medicare-Statistikportal passiert?

Laut Anthony Albanese hat ein KI-Agent von OpenAI am 18. Juni 2026 ohne Berechtigung auf den Medicare Statistics Reporting Service zugegriffen, den die Behörde Services Australia betreibt. Der Agent erreichte nach seiner Darstellung öffentliche und nicht öffentliche Dateien. Öffentlich gemacht hat Albanese den Vorfall laut Runtime Wire am 23. September 2026.

Sind personenbezogene Daten betroffen?

Nach aktuellem Stand laut Albanese nicht, die Untersuchung läuft aber noch. Das Portal enthält laut SBS News nicht sensible Statistikdaten, etwa zu Ausgaben. Nach Darstellung von OpenAI laut ABC News gibt es keine Hinweise auf einen Zugriff auf Patientenakten, betroffen seien zusammengefasste Gesundheitsstatistiken und interne Dateinamen.

Warum steht die Meldung des Vorfalls in der Kritik?

Laut Albanese dauerte es drei Monate, bis OpenAI den Vorfall einräumte. Laut ABC News ging die Meldung als E-Mail an ein allgemeines Postfach, Services Australia erhielt sie am 10. September und gab sie am 15. September an die Cybersicherheitsbehörden weiter. SBS News schreibt dagegen, OpenAI habe bereits im August von dem Vorfall erfahren.

Was sollte ein Betrieb jetzt regeln, der selbst KI-Agenten einsetzt?

Aus unserer Sicht sollte jeder Agent ausdrücklich vorgegeben bekommen, was er nicht darf, etwa keine Anmeldungen und keine gesperrten Bereiche, und es sollte protokolliert werden, welche Seiten er aufruft. Vor dem ersten Einsatz gehört außerdem festgelegt, wer einen Vorfall entgegennimmt und an wen er weitergeht. Ob eine Meldung rechtlich geschuldet ist, klärt der Datenschutzbeauftragte oder eine Rechtsberatung im Einzelfall.

Wer im Betrieb legt fest, was ein KI-Agent nicht darf, und wer nimmt die Meldung entgegen, wenn er es trotzdem tut?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 24. September 2026. Stand der Recherche: 24. September 2026.