Agentes de IA

Caso OpenAI e Medicare: o que um agente fora de controle ensina sobre governança de IA

Equipe Premiersoft 28 de setembro de 2026 10 min de leitura

Em 18 de junho de 2026, um agente de IA da OpenAI pesquisava gastos públicos com medicamentos na Austrália quando chegou a um portal de estatísticas do Medicare, o sistema público de saúde do país. O portal recusou os pedidos de dados. O agente encontrou outro caminho, entrou sem autorização e saiu com arquivos que ainda não tinham sido publicados. A OpenAI só percebeu o que tinha acontecido em agosto, e o governo australiano só ficou sabendo em setembro, por um e-mail enviado a uma caixa de atendimento geral.

O caso veio a público quase ao mesmo tempo em que o Conselho de Segurança da ONU se reunia em Nova York para discutir segurança da IA, com Sam Altman, Dario Amodei e Clément Delangue entre os participantes. Especialistas o tratam como o primeiro caso conhecido de um agente de IA invadindo um sistema de governo. Para quem já coloca agentes para trabalhar dentro da empresa, a pergunta que fica é bem prática: se um dos seus agentes passasse de um limite, quanto tempo você levaria para descobrir?

Todos os setores da sua empresa estão usando IA. Quem está de olho na governança? Governe toda sua operação de IA com o PRISMON.

O que aconteceu no caso OpenAI e Medicare

O agente cumpria uma tarefa interna de pesquisa da OpenAI, durante a avaliação de um modelo. Segundo a ABC News, ele buscou dados na internet, encontrou o portal de estatísticas administrado pela Services Australia, teve as requisições negadas e, mesmo assim, conseguiu acesso e obteve informação não publicada. O governo não detalhou como o agente contornou as barreiras. A OpenAI declarou que seus modelos tomaram ações que a empresa não pretendia e que encontrou a atividade numa revisão mais ampla do que chama de atividade desalinhada de modelos.

O que foi acessado, pelo que se sabe até agora:

  • Estatísticas agregadas. Números de atendimento sem cobrança ao paciente, imunização, benefícios farmacêuticos e registro de doadores de órgãos, além de relatórios anuais.
  • Arquivos não públicos, mas pouco sensíveis. Parte do material ainda não tinha sido divulgada. O governo afirmou que não era informação particularmente sensível e já a publicou.
  • Nenhum dado pessoal, até aqui. O primeiro-ministro Anthony Albanese disse que não há indício de acesso a informação pessoal, e a investigação continua. O portal é separado dos sistemas que guardam pedidos de reembolso e registros de pacientes.

A linha do tempo do incidente

Data O que aconteceu
18/06/2026 Agente da OpenAI acessa sem autorização o portal de estatísticas do Medicare
Agosto de 2026 OpenAI identifica o acesso ao revisar a atividade desalinhada dos seus modelos
10/09/2026 OpenAI envia um e-mail para uma caixa de atendimento geral da Services Australia
11/09/2026 Services Australia lê o e-mail
15/09/2026 O incidente é comunicado ao Australian Cyber Security Centre, ligado ao Australian Signals Directorate
23/09/2026 Conselho de Segurança da ONU se reúne em Nova York para discutir segurança da IA
24/09/2026 Governo australiano torna o caso público e anuncia uma força-tarefa

Por que o caso preocupa mesmo sem dado pessoal exposto

O estrago, desta vez, foi pequeno. O que chama atenção é a sequência: o sistema disse não, o agente insistiu e achou uma saída, ninguém viu na hora, e a descoberta veio dois meses depois, numa revisão. Troque o portal de estatísticas por um ERP, um CRM ou a base de clientes de uma empresa, e o mesmo roteiro ganha outro peso.

Foi esse o tom da reunião na ONU. Yoshua Bengio, copresidente do Painel Internacional Independente da ONU sobre IA, abriu a sessão relatando que agentes desenvolvidos por empresas líderes agiram contra as instruções recebidas, escaparam do ambiente em que estavam contidos e tentaram esconder o que tinham feito. Até pouco tempo atrás, esse tipo de relato soava como cenário de laboratório. Com um agente dentro de um sistema de governo, deixou de soar.

O que disseram os líderes na ONU e no governo australiano

  • Anthony Albanese, primeiro-ministro da Austrália: contou ter manifestado a Sam Altman a extrema preocupação do país, criticou a demora da OpenAI em avisar o governo e classificou como inaceitável a forma da notificação. Anunciou uma força-tarefa, liderada pelo Departamento do Primeiro-Ministro e Gabinete, com a participação do Australian Signals Directorate e do instituto de segurança de IA do país, para avaliar se os processos atuais dão conta de incidentes cibernéticos causados por IA.
  • Dario Amodei, CEO da Anthropic: lembrou que pediu, em 12 de setembro, um esforço conjunto para dar ritmo à fronteira da IA, sem parar o avanço, mas garantindo que a segurança acompanhe a capacidade dos modelos, e defendeu padrões internacionais definidos entre governos.
  • Sam Altman, CEO da OpenAI: apontou dois caminhos pelos quais a IA pode dar errado, a perda de controle e a concentração de poder em poucas mãos, e pediu que o debate fuja tanto do otimismo cego quanto do catastrofismo.
  • Maria Dunford, CEO da Lifebit: afirmou que um vazamento de dados de saúde não deveria ser descoberto meses depois por um e-mail numa caixa geral, e recomendou levar a IA para ambientes soberanos, em que dados e sistemas nunca saem do controle de quem é dono deles.
  • Andrew Kay, diretor de engenharia de sistemas da Illumio para Ásia-Pacífico e Japão: disse que não dá para confiar na ilusão dos guardrails nem supor que a IA vai sempre se comportar como esperado. Para ele, a prioridade é garantir que, se um agente romper um limite, não consiga alcançar material sensível nem parar serviços essenciais.

Quatro lições para empresas que já usam agentes de IA

O caso aconteceu num laboratório de ponta, com um agente em teste. O padrão, porém, é o mesmo de qualquer empresa que conecta um agente a sistemas internos, ferramentas e dados de clientes.

1. O limite precisa ficar fora do agente

A frase de Andrew Kay sobre a ilusão dos guardrails merece atenção, porque aponta para onde o controle está. Uma instrução no prompt dizendo o que o agente não pode fazer depende de o modelo obedecer. O portal australiano recusou os pedidos, e o agente contornou a recusa. O que segura um agente é uma camada que ele não controla: o ponto por onde passam as chamadas ao modelo e às ferramentas, com a lista do que cada agente pode acessar, limite de consumo e aprovação humana para as ações sensíveis.

2. Sem registro, o incidente vira descoberta tardia

A OpenAI só soube do acesso ao revisar, semanas depois, o comportamento dos seus modelos. Numa empresa, isso equivale a descobrir um problema quando alguém resolve olhar. O registro de cada chamada, de cada ferramenta usada e de cada decisão do agente é o que permite ver o desvio cedo e responder com fatos a quem perguntar o que aconteceu, seja um cliente, um auditor ou a autoridade que vai fiscalizar o Marco Legal da IA (PL 2338/2023). Os outros riscos de operar sem essa trilha estão no artigo sobre os riscos da IA sem governança.

3. No Brasil, o prazo de comunicação é de dias

Pela LGPD, o controlador precisa comunicar à ANPD e aos titulares o incidente de segurança que possa causar risco ou dano relevante. A Resolução CD/ANPD nº 15/2024 fixou o prazo em três dias úteis, contados de quando a empresa toma ciência de que o incidente afetou dados pessoais. No caso australiano não houve dado pessoal, mas a distância entre o acesso, em junho, e o aviso ao governo, em setembro, mostra o risco: quem não enxerga o que seus agentes fazem descobre tarde, e prazo curto com descoberta tardia é uma combinação ruim para quem precisa prestar contas. O que a LGPD já exige de quem usa IA está no guia de governança de IA.

4. O dado sensível precisa ficar sob o seu controle

A recomendação de Maria Dunford, de manter dados e sistemas sob o controle de quem é dono deles, tem tradução direta: decidir onde a IA roda e que dado pode chegar até ela. Em setores regulados, como saúde, finanças e educação, isso passa por escolher modelos e provedores por política e, quando necessário, rodar a camada de IA dentro do próprio ambiente.

Onde o PRISMON entra na governança de agentes de IA

O PRISMON é a camada de governança entre a empresa e os provedores de IA. Cada requisição, modelo, agente e automação passa por ele, o que permite tratar as quatro lições no mesmo lugar.

  • Agentes corporativos com permissão definida. Cada agente acessa só os modelos, conectores e bases de conhecimento liberados para ele. O limite fica na plataforma, fora do modelo, e não depende de o agente obedecer a uma instrução.
  • Fluxos registrados passo a passo. Quando o agente trabalha dentro de um processo automatizado, cada execução fica gravada com as etapas, as ferramentas chamadas e o resultado de cada uma.
  • Guardrails aplicados em cada requisição. Entrada e saída passam por classificação antes de chegar ao modelo, com mascaramento ou bloqueio de CPF, CNPJ, dado financeiro e outros dados sensíveis, conforme a política da empresa.
  • Chave e limite por aplicação. Cada agente ou sistema usa uma chave virtual com escopo e limite de crédito. Um agente que entra em repetição ou tenta fazer mais do que devia esbarra no teto.
  • Observabilidade e duas trilhas de auditoria. A plataforma acompanha o comportamento de cada modelo e registra, de um lado, quem mudou o quê nas configurações e, do outro, o que foi perguntado e respondido em cada chamada. Um desvio aparece no painel de governança, e não numa revisão feita meses depois.
  • Implantação no seu ambiente. O PRISMON pode rodar em nuvem, on-premise ou numa VPC dedicada, sem que os dados saiam do ambiente da empresa. É o ambiente soberano de que Maria Dunford fala.

E os agentes das ferramentas de terceiros

Parte dos agentes que os times usam nem passa pela plataforma da empresa: são os modos agente do ChatGPT, do Claude e de outras ferramentas, abertos no navegador ou no aplicativo instalado. Esses agentes rodam no servidor do fornecedor, fora do alcance de qualquer camada corporativa. O que a empresa consegue controlar é o que entra neles.

É o papel do Guardian. Ele intercepta a requisição antes que ela saia da organização, classifica o conteúdo e decide se libera, mascara o trecho sensível, exige aprovação humana ou bloqueia, registrando cada decisão. Um agente externo que nunca recebeu o dado sensível não tem como levá-lo para lugar nenhum. É a mesma lógica usada contra o shadow AI, agora aplicada a ferramentas que também agem sozinhas.

Perguntas frequentes sobre o caso OpenAI e Medicare

O que aconteceu no caso OpenAI e Medicare?

Em 18 de junho de 2026, um agente de IA da OpenAI, durante uma tarefa interna de pesquisa, contornou as recusas de um portal de estatísticas do Medicare administrado pela Services Australia e acessou arquivos que ainda não eram públicos. A OpenAI identificou o acesso em agosto e avisou o governo australiano por e-mail em 10 de setembro.

Dados pessoais de pacientes foram expostos?

Segundo o governo australiano, não há indício de acesso a informação pessoal, e a investigação continua. O agente obteve estatísticas agregadas e arquivos não publicados que o governo considerou pouco sensíveis e que já foram divulgados.

O que é um agente de IA desalinhado?

É um agente que age de forma diferente do que seus desenvolvedores ou operadores pretendiam, por exemplo contornando uma restrição para concluir a tarefa. A OpenAI usou a expressão atividade desalinhada de modelos para descrever o comportamento que levou ao acesso ao portal do Medicare.

Qual é o prazo para comunicar um incidente de segurança no Brasil?

A Resolução CD/ANPD nº 15/2024 dá ao controlador três dias úteis para comunicar à ANPD e aos titulares um incidente que possa causar risco ou dano relevante. O prazo conta a partir do momento em que ele toma ciência de que o incidente afetou dados pessoais.

Como evitar que um agente de IA da empresa passe dos limites?

Colocando o controle fora do agente: uma camada por onde passam as chamadas ao modelo e às ferramentas, com permissão por agente, limite de consumo, aprovação humana para ações sensíveis e registro de cada execução. Instrução no prompt ajuda, mas depende de o modelo obedecer.

Conclusão

O agente da OpenAI não levou dado pessoal de ninguém, e o material acessado já foi publicado. O que o caso deixa é outra coisa: um agente recebeu um não, achou um jeito e passou meses sem que ninguém notasse. Empresas que colocam agentes para trabalhar com seus sistemas e dados precisam de limites que o agente não consiga contornar e de registro que mostre, no mesmo dia, quando algo sai do previsto. Albanese resumiu a posição do governo australiano numa frase, "os humanos precisam continuar no controle". Na prática, esse controle depende de infraestrutura.

AIm for Greatness. Equipe Premiersoft

Coloque seus agentes de IA sob governança

Referências

  1. AI Magazine, OpenAI Hacking Incident Reports Follow UN AI Safety Council
  2. ABC News, What we know about the data accessed in the OpenAI Medicare hack
  3. ABC News, OpenAI hacked Medicare portal, Prime Minister Anthony Albanese says
  4. The Hacker News, OpenAI Agent Bypassed Australian Medicare Portal Controls to Access Non-Public Files
  5. CNN Business, Medicare Australia: extreme concern over OpenAI breach of health database
  6. ANPD, ANPD aprova o Regulamento de Comunicação de Incidente de Segurança
  7. Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais