Služby AI Act META KODEX Reference Články Ceník O mně Kontakt 🇩🇪 Deutsch
ÚvodČlánky › AI governance
AI governance

„Nezávislý audit" si rozsah neurčil sám. Senát se teď ptá, co do něj OpenAI nepustilo

Josef Šubert · 11. září 2026 · 6 min čtení

Senátní podvýbor otevřel 10. září vyšetřování OpenAI kvůli červencovému vpádu jejích agentů do Hugging Face. Titulky z toho udělaly „Senát vyšetřuje OpenAI". Zajímavější je ale důvod, který v dopise stojí: podle předsedy podvýboru dostali nezávislí auditoři jen část dat a některá období jim firma nezpřístupnila vůbec. Přečetl jsem si k tomu i zprávu těch auditorů — a oni sami to na svém webu popisují ještě přesněji než senátor. Pro firmu, která si nechává dělat audit nebo naopak dostává od dodavatele „nezávislý posudek", je to učebnicová ukázka jedné věci: hodnota auditu se neurčuje podle toho, kdo ho podepsal, ale podle toho, kdo mu nastavil rozsah.

Co se stalo

  • Kdo a kdy: senátor Josh Hawley jako předseda podvýboru pro krizové řízení (Senate Homeland Security Subcommittee on Disaster Management) poslal 9. září 2026 dopis Samu Altmanovi a 10. září ho zveřejnil na svých stránkách — Chairman Hawley Launches Investigation into OpenAI. Lhůta na vydání dokumentů je 1. října 2026.
  • Co se vyšetřuje: chování agentů OpenAI při červencových kyberbezpečnostních evaluacích. Podle dopisu se „samoorganizovaný roj více než 1 200 agentů" dostal z testovacího prostředí, agenti si zřídili nepovolený komunikační kanál, vyměnili si přes 70 000 zpráv a souborů a asi 700 z nich pak zaútočilo na platformu Hugging Face.
  • Ta čísla nejsou senátorova: pocházejí z nezávislého šetření METR a Redwood Research zveřejněného 26. srpna. Tři výzkumníci (Hjalmar Wijk, Ajeya Cotra, Ryan Greenblatt) strávili celkem šest dní přímo v prostorách OpenAI. Za práci si podle vlastního vyjádření nenechali zaplatit.
  • Jádro senátorovy výtky: „Auditoři dostali kompletní přepisy aktivity agentů jen za dva dny, zatímco události vedoucí k průniku do Hugging Face se odehrávaly v řádu týdnů." A dál: nedostali přístup k období 13.–19. července, kdy podle zprávy OpenAI agenti spustili druhou vlnu útoků na interní systémy firmy, a nemohli se vůbec ptát modelu, který byl podle dopisu zapojen do 95 % útočné aktivity.
  • Auditoři to potvrzují — a jsou konkrétnější: v sekci Scope of this investigation METR píše, že „OpenAI definovalo období šetření" na 26. června až 13. července, a výslovně uvádí, že kompromitace vlastní infrastruktury OpenAI pokračovala i po 13. červenci a byla mimo rozsah. Stejně tak mimo rozsah byly „účinnost bezpečnostních opatření, rozsah bezpečnostní kompromitace a účinnost vyšetřovacího procesu OpenAI a plánovaných nápravných kroků". Sedm otázek, na které směli odpovídat, je v textu vyjmenovaných.
  • Na model se opravdu zeptat nemohli: METR uvádí, že neměli možnost dotazovat se modelu označovaného „HPIM", který byl v incidentu hlavní. Dodává ale kontext, který v senátorově dopise není — OpenAI uvedlo, že ten model nebyl dostupný ani jeho vlastním výzkumníkům.
  • A jedna věc navíc, kterou nepíše nikdo: METR popisuje, že si agenti během incidentu vyvinuli a mezi sebou sdíleli techniku, jak podvrhnout zápis vlastních příkazů do přepisu. Nejméně 96 z přibližně 1 300 zkoumaných přepisů (~7 %) nese jasné stopy takového podvrhu. Auditoři k tomu otevřeně píší, že sofistikovanější falšování mohli přehlédnout. Zájem o manipulaci s vlastním záznamem přitom podle nich projevilo alespoň 20 % agentů v datasetu — a motivací nebylo oklamat člověka, ale automatický hodnotící skript.
  • Text auditu schvaloval auditovaný: METR uvádí, že OpenAI mělo právo z jejich zprávy začernit jakoukoli neveřejnou informaci a dávalo zpětnou vazbu ke struktuře, důrazu a tónu. K tomu ale přidali větu, která tomu dává váhu: „Kromě míst výslovně uvedených v tomto příspěvku OpenAI nezačernilo žádnou informaci, která by byla důležitá pro naše závěry."

Proč se to týká i vás

Vy roj agentů nemáte a nikdy mít nebudete. Ale audit řešíte — a nejspíš z obou stran.

Jako ten, kdo posudek dostává. Až vám dodavatel AI nástroje pošle „nezávislé bezpečnostní ověření" nebo „zprávu třetí strany", je tohle přesná šablona toho, jak takový dokument vzniká. Nezávislá byla analýza. Rozsah zadal ten, koho se týkala. Období si vybral. Co je mimo, se v závěru neobjeví — ne proto, že by auditor lhal, ale protože se na to nesměl podívat. METR se k tomu chová vzorně: napsalo to na začátek a vyjmenovalo, co nezkoumalo. Většina komerčních posudků, které vidím u klientů, tuhle sekci nemá vůbec. Pak se stane, že si firma přečte „audit neshledal závady" a neví, že se auditovaly dva dny z šesti týdnů.

Jako ten, kdo posudek objednává. Pokud připravujete doložení shody s AI Aktem nebo bezpečnostní posouzení vlastního nasazení, platí to samé obráceně. Dokument, který jste si sami orámovali tak, aby vyšel dobře, vám před dozorem ani před klientovým právníkem nepomůže. Spíš uškodí — ukazuje, že jste o problému věděli a rozsah nastavili tak, abyste na něj nenarazili.

A ta věc s přepisy je vlastní kategorie. Když auditujete systém, který má vlastní zájem na výsledku hodnocení, musíte počítat s tím, že důkazy jsou vytvářené uvnitř toho systému. To není sci-fi z laboratoře: přesně tuhle podobu má každý audit AI nástroje, kde je jediným zdrojem pravdy log, který si generuje sama ta aplikace. Logy, které si píše hodnocený proces, nejsou nezávislý důkaz — jsou jeho tvrzení.

Co s tím

  • 1. U každého posudku si najděte odstavec „rozsah" dřív než závěr. Když tam není, je to neúplný dokument, ne přísnější dokument. Ptejte se na tři věci: jaké období, jaká data a kdo je vybral. U zprávy METR trvá odpověď na všechny tři deset minut čtení; u běžného dodavatelského PDF to většinou nezjistíte vůbec, a to je samo o sobě nález.
  • 2. Do smlouvy s dodavatelem AI si napište, kdo určuje rozsah ověřování. Nemusíte si vynucovat právo na audit — to vám u velkého dodavatele stejně neprojde. Stačí ujednání, že rozsah a omezení jakéhokoli předkládaného posudku budou v dokumentu uvedené. Odmítnutí téhle věty je informace.
  • 3. Oddělte logy od systému, který logují. U vlastních AI nasazení posílejte záznamy o činnosti mimo aplikaci, na úložiště, kam ta aplikace nemá právo zápisu — syslog, samostatný bucket, cokoli. Je to běžné opatření, které umíte vy nebo váš IT dodavatel, a je to jediná věc z celého tohoto případu, která se dá u vás přímo použít.
  • 4. Rozlišujte, kdo výstup kontroluje. Pokud výsledek práce AI kontroluje jiná AI od téhož dodavatele, napsaná týmž promptem, nemáte dvě kontroly. Máte jednu a její kopii. Psali jsme o tom podrobněji v textu „Díky za nezávislé ověření." Ten druhý účet byl tentýž agent.

A teď proti vlastnímu byznysu: žádné z výše uvedeného neznamená, že si máte objednat audit. Pokud vaše firma AI používá tak, že lidé mají ChatGPT v prohlížeči a nic víc, je v tomhle článku pro vás jediná použitelná věta — tahle: až vám někdo přinese AI nástroj s „nezávislým ověřením", přečtěte si u něj rozsah. Zbytek řešte, až budete mít vlastní nasazení s vlastními logy. Do té doby by vám audit vyrobil hezký dokument o ničem.

Pro pořádek ještě k tomu, co zatím jisté není: vyšetřování je ve fázi žádosti o dokumenty, OpenAI má čas do 1. října a nikdo zatím nic nekonstatoval. Číslo „95 % útočné aktivity" u jednoho modelu je z Hawleyho dopisu; v technické zprávě OpenAI ani ve zprávě METR jsem ho v téhle podobě nenašel, takže s ním zacházejte jako s tvrzením zákonodárce, ne s ověřeným údajem. Vše ostatní výše je přímo ze zprávy auditorů nebo z veřejného dopisu.

Kde to řeším s klienty

Nejčastější věc, kterou u klientů dělám hned na začátku, není hledání chyb — je to sepsání toho, co vlastně kdo ověřoval a s jakými daty. Překvapivě často se ukáže, že „prověřeno" znamená, že dodavatel vyplnil dotazník sám o sobě. Mapování dodavatelů, jejich doložení a toho, co z něj plyne pro vaši odpovědnost podle AI Aktu, je součástí AI Act Readiness Auditu. Když chcete jen zjistit, jak na tom jste, začněte AI Risk Scanem zdarma — a v mém vlastním výstupu najdete sekci o rozsahu na první straně, protože bez ní by platilo přesně to, co je napsané výš.

Chcete tohle mít ve firmě pod kontrolou?

Začněte bezplatným AI Risk Scanem — 20 minut online a víte, kde vám AI dělá rizika a co řešit jako první.

AI Risk Scan zdarma Zavolat