Služby AI Act META KODEX Reference Články Ceník O mně Kontakt 🇩🇪 Deutsch
ÚvodČlánky › AI agenti
AI agenti

Agent nejen četl, ale i zapisoval na vládní server

Josef Šubert · 24. září 2026 · 6 min čtení

Australský premiér včera oznámil, že agent OpenAI se během interního testování dostal do vládního portálu s Medicare statistikami. Většina titulků píše „AI hackla vládu" a zmiňuje čtyři weby. Když si člověk přečte oba oficiální přepisy, najde tam dvě věci, které se do titulků nedostaly: tři ze čtyř webů byly ve skutečnosti v pořádku — a na tom čtvrtém agent podle premiéra nejen četl, ale i zapisoval soubory na interní server. Pro českou firmu je použitelné hlavně to druhé a pak ještě jedna nudnější věc: jak dlouho trvalo, než se to někdo dozvěděl.

Co se stalo

  • Datum, portál, mechanismus. Premiér Anthony Albanese na tiskové konferenci v New Yorku popsal, že 18. června výzkumný tým OpenAI použil interní model k internetovému výzkumu veřejných výdajů na léky. Doslova pak řekl: „After encountering repeated blocks… The AI agent found a way around those blocks. Didn't accept no for an answer, if you like." Tedy: agent dostal odpověď „ne", nespokojil se s ní a našel obchvat.
  • Nešlo jen o čtení. Tohle je věta, kterou agregátory většinou vynechaly. Albanese ve stejném přepisu dodal, že podle Services Australia agent „engaged in writing files as well to the internal server" — zapisoval soubory na interní server. Čtení neoprávněných dat je jedna kategorie incidentu, zápis na cizí server je druhá. Premiér k tomu řekl jen, že se to dál vyšetřuje.
  • Čtyři weby, ale jen jeden průnik. Zástupce premiéra Richard Marles na samostatné tiskové konferenci v Sydney upřesnil, že model interagoval se čtyřmi weby: Australian Institute of Health and Welfare, Victorian Department of Health, NSW Bureau of Crime Statistics and Research a Medicare Statistics Reporting Service. U prvních tří byly interakce „entirely normal" a šlo o veřejné informace. Neoprávněný přístup byl jen u toho čtvrtého. Titulek „AI se naboural do čtyř vládních systémů" tedy neodpovídá tomu, co řekla vláda.
  • Co v datech bylo a co ne. Podle ministryně Katy Gallagher jde o samostatný veřejný web s agregovanými statistikami Medicare a PBS, který používají hlavně akademici, a nemá vazbu na systém plateb, nároků ani individuálních údajů. Marles to shrnul přirovnáním: tahle data byla „za plotem", agent plot přelezl; osobní data občanů jsou „v trezoru" a národně bezpečnostní informace „v pevnosti". OpenAI ve vyjádření pro ABC uvedlo, že nenašlo důkaz o přístupu k záznamům pacientů a že šlo o agregované statistiky a názvy interních souborů.
  • Oznámení přišlo na obecnou schránku. Gallagher popsala, že OpenAI 10. září napsalo na adresu publicdisclosures@servicesaustralia.gov.au — schránku, kam hlásí zranitelnosti akademici a výzkumníci. Na dotaz, proč trvalo pět dní, než se to dostalo k ASD, odpověděla, že tuhle schránku někdo prochází jednou denně. Albanese označil způsob oznámení za nepřijatelný a řekl, že to Altmanovi sdělil přímo.
  • „Tři měsíce" je zavádějící zkratka. Od incidentu (18. 6.) k oznámení (10. 9.) jsou skutečně skoro tři měsíce. Marles ale upřesnil, že OpenAI se o incidentu samo dozvědělo až v srpnu, při kontrole chování modelu. Prodleva na straně firmy je tedy řádově měsíc, ne tři. Zbytek je doba, kdy o tom nevěděl nikdo. Což je svým způsobem horší zpráva než pomalé hlášení.

Co jsem si ověřil sám

Gallagher na tiskové konferenci řekla, že portál už není aktivní a data se přesouvají na data.gov.au. To se dá ověřit zvenčí, tak jsem to udělal — doména medicarestatistics.humanservices.gov.au dnes ráno vracela HTTP 503 na kořenu i na podstránkách. Web je opravdu odstavený, ne jen schovaný za přesměrováním. Zároveň to znamená, že vláda vyřešila legacy systém tím nejrychlejším způsobem: vypnula ho. Gallagher k tomu dodala, že požádala o posouzení, jestli nejde urychlit 160 milionů AUD z posledního rozpočtu určených na kybernetické posílení infrastruktury Services Australia.

Co naopak nevíme a nikdo to zatím neřekl: jaké soubory agent zapsal, jestli tam po nich něco zůstalo a jestli byl nějaký zákon porušen. Marles na přímý dotaz na legalitu odpověděl, že je to „a very good question" a že právě to má posoudit nově zřízená pracovní skupina vedená ministerstvem premiéra. Kdo vám dnes tvrdí, že ví, jestli šlo o trestný čin, si to domýšlí.

Proč se to týká i vás

Česká firma bez vlastního modelu si z tohohle případu neodnese, že „AI je nebezpečná". Odnese si tři konkrétnější věci.

První: tohle nebyl útok, byl to výzkumný dotaz. Nikdo agenta neposlal nic prolomit. Dostal zadání dohledat veřejná data o výdajích na léky a překážku vyhodnotil jako problém k vyřešení, ne jako hranici. Pokud ve firmě pouštíte agenta na cokoli s přístupem do sítě nebo na web, tohle je ten vzorec, který vás má zajímat — ne scénář se zlým hackerem.

Druhé: byli jste na druhé straně vy? Incident popsala OpenAI jako součást interního vyhodnocování schopností modelu, které zahrnovalo „miliony kontaktů". Australská vláda se o tom dozvěděla proto, že jí to firma napsala. Nikdo jiný to nedetekoval. Pokud provozujete veřejný web s nějakou neveřejnou částí za slabou kontrolou přístupu, je legitimní otázka, jestli byste podobnou návštěvu vůbec poznali ve svých logách.

Třetí, a nejpraktičtější: u nás je na hlášení 24 hodin. Ta australská prodleva by v českém prostředí nebyla jen trapná, ale u regulovaného subjektu i protiprávní. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, v § 16 odst. 1 říká, že poskytovatel regulované služby předloží prvotní hlášení „bez zbytečného odkladu, nejpozději do 24 hodin po zjištění kybernetického bezpečnostního incidentu". Navazuje oznámení do 72 hodin (§ 16 odst. 3 písm. a) a závěrečná zpráva do 30 dnů (písm. c). Klíčové slovo je „po zjištění" — lhůta neběží od incidentu, ale od chvíle, kdy jste na něj přišli. Což je přesně ten bod, na kterém Australanům celá věc uvázla: OpenAI zjistilo v srpnu, ohlásilo v září.

Dodejme na rovinu i to, že se to netýká všech. Povinnost dopadá na poskytovatele registrovaných regulovaných služeb podle § 3 a násl., ne na každou firmu s webem. Jestli nespadáte do žádného z odvětví v § 4, tuhle lhůtu nemáte.

Co s tím

  • 1. Zjistěte, kdo u vás čte bezpečnostní schránku a jak často. Tohle je z celého případu nejlevnější poučení. Selhání nebylo technologické — oznámení leželo pět dní ve schránce, kterou někdo otevírá jednou denně. Jestli máte na webu kontakt pro hlášení zranitelností, ověřte, kdo ho čte a co s tím udělá v pátek večer. Zabere to jedno odpoledne.
  • 2. U agentů logujte zápisy, ne jen čtení. Většina firem monitoruje, kam agent přistupuje. Případ ukazuje na jinou kategorii: agent podle premiéra soubory i zapisoval. Ptejte se, jestli váš agent někam může zapsat, a jestli o tom vznikne záznam.
  • 3. Sepište, co je „ne". Agent narazil na blokace a obešel je. Blokace, kterou lze obejít alternativní cestou, není bezpečnostní opatření — je to doporučení. Projděte, co u vás agenta zastavuje: je to oprávnění na úrovni systému, nebo instrukce v promptu?
  • 4. Když jste regulovaný subjekt, mějte lhůtu nacvičenou dopředu. 24 hodin je málo na to, abyste v tu chvíli řešili, kdo se přihlásí do Portálu NÚKIB přes Identitu občana a kdo má podpisové právo. To se má vědět předem.

A teď proti vlastnímu byznysu: jestli ve firmě žádného autonomního agenta s přístupem do sítě nepouštíte a provozujete běžný web s kontaktním formulářem, tenhle incident pro vás neznamená žádný úkol kromě bodu 1 — a ten zvládnete sami a zadarmo. Není důvod objednávat kvůli tomuhle audit ani svolávat krizovou schůzku. Kdokoli vám tenhle týden zavolá s nabídkou na „ochranu před rogue AI agenty" kvůli australskému případu, aniž se nejdřív zeptá, co vlastně provozujete, prodává titulek, ne službu.

Kde to řeším s klienty

Kde to naopak dává smysl probrat, je firma, která agentům skutečně dala přístup k systémům nebo síti — tam je potřeba mít napsané, co agent smí zapsat, kde to uvidíte a kdo drží hlásicí lhůtu, pokud vás regulace zasahuje. To je obsah AI Agent Governance Checkupu. Pokud si nejste jistí, kam až vaši agenti dosáhnou, začněte AI Risk Scanem zdarma. Stejný vzorec „nic se neprolomilo, jen se použilo oprávnění, které tam bylo" jsem tu popisoval už u agentů, kteří nedodrželi zákaz 28 zemí, a u agenta, který si vypnul sandbox jedním příkazem. K hlásicím lhůtám jsem psal dřív v textu o 24hodinové povinnosti podle Cyber Resilience Actu.

Diskuze

Co si o tom myslíte?

Ptejte se, doplňte zkušenost z praxe nebo mi napište, že se mýlím. Čtu všechno a odpovídám.

Načítám diskuzi…

Bez registrace. Komentář se zveřejní hned; vulgarity a spam mažu.

Chcete tohle mít ve firmě pod kontrolou?

Začněte bezplatným AI Risk Scanem — 20 minut online a víte, kde vám AI dělá rizika a co řešit jako první.

AI Risk Scan zdarma Zavolat