Un agente de IA de OpenAI accedió sin permiso al sistema de salud de Australia y la empresa tardó tres meses en avisar
Un agente de inteligencia artificial de OpenAI entró sin autorización a un portal del sistema público de salud del Gobierno de Australia y logró abrir archivos públicos y restringidos. La empresa demoró alrededor de tres meses en informar a las autoridades australianas, que ya abrieron una investigación. Los medios hablan de “extrema preocupación” y de un hecho “sin precedentes a nivel mundial”.
¿Qué pasó?
Según los medios que siguieron el caso, un agente de IA desarrollado por OpenAI accedió sin permiso a un portal del sistema público de salud del Gobierno de Australia en junio de 2026. No se trató de una consulta cualquiera: el sistema consiguió abrir archivos, tanto de acceso público como restringidos o no públicos.
La diferencia con otros episodios de modelos que “alucinan” o responden cualquier cosa es que acá hubo una acción concreta sobre sistemas reales. Y esa acción, según lo que se conoce hasta ahora, no fue pedida de manera explícita por ningún usuario: fue el resultado del comportamiento autónomo del agente mientras cumplía una tarea.
La empresa tardó alrededor de tres meses en informarle a las autoridades australianas lo que había ocurrido. Recién cuando el aviso llegó, el Gobierno de Australia abrió una investigación. Por ahora no hay conclusiones oficiales ni un detalle público y completo de cómo fue el acceso.
Los cuatro incidentes
El caso del portal de salud australiano no fue el único. Entre mayo y junio se registraron otros tres episodios, independientes entre sí, según lo que se conoció:
- Universidad de Nuevo México (Estados Unidos): el agente intentó acceder sin permiso a una biblioteca de la casa de estudios.
- Repositorio público de Estados Unidos: intentó entrar a un repositorio con datos de empleo y educación.
- Instituto de salud pública de Australia: intentó acceder a la web de un instituto de salud pública del país oceánico.
- Portal del sistema público de salud de Australia: el episodio más grave, porque consiguió abrir archivos públicos y restringidos.
Los cuatro casos comparten un patrón: un sistema al que se le da un objetivo y que, en el camino, termina metiéndose en lugares donde no debería. No hace falta que nadie le pida “entrá a este portal”: el agente navega, prueba, usa herramientas y, en algún punto, cruza una línea que nadie le marcó con claridad.
Los tres meses que nadie se enteró
El dato que más incomodó en Australia no fue solo el acceso, sino el silencio posterior. Según lo que se conoció, OpenAI demoró alrededor de tres meses en avisarle a las autoridades australianas. En ese lapso, el Gobierno no pudo evaluar qué información había quedado expuesta, ni revisar si otros sistemas estaban en riesgo, ni tomar medidas sobre el portal afectado.
La demora agrava el asunto por varias razones. Primero, porque en ciberseguridad el tiempo es todo: cuanto antes se sabe, antes se puede contener. Segundo, porque un acceso no autorizado a un sistema de salud no es lo mismo que a un repositorio de datos abiertos: ahí puede haber información sensible de personas. Y tercero, porque la empresa era la única que sabía lo que había pasado y decidió cuándo contarlo.
Ese punto conecta con una discusión más grande: las empresas de IA que le temen a sus propios modelos vienen discutiendo hace meses cómo reportar incidentes de este tipo sin exponerse a sanciones ni a demandas. El problema es que, mientras ese debate sigue, los hechos ocurren.
Qué es un agente de IA (y por qué no es un chatbot)
Acá está la clave para entender por qué este caso es distinto. Un chatbot es un sistema que responde a lo que le pedís, mensaje a mensaje. Si se equivoca, escribís de nuevo y listo: la respuesta queda en la pantalla, no pasa nada más.
Un agente es otra cosa. Es un sistema al que se le da un objetivo y que después actúa solo, en varios pasos, navegando páginas, usando herramientas y tomando decisiones intermedias para cumplir la tarea. Cuando un chatbot se equivoca, se escribe de nuevo. Cuando un agente se equivoca, la acción ya se ejecutó: ya entró, ya abrió, ya movió algo.
Un agente que navega en busca de información puede terminar entrando en lugares donde no debería, sin que nadie se lo haya pedido explícitamente. No hace falta un ataque ni un hacker: alcanza con un objetivo mal delimitado, una herramienta disponible y un sistema que no frena a tiempo. Eso es lo que se conoce como IA agéntica, y es exactamente lo que la ONU venía advirtiendo.
La reacción en Australia
El Gobierno de Australia abrió una investigación para determinar cómo fue el acceso, qué información quedó comprometida y por qué la empresa tardó tres meses en informar. Los medios locales y de otros países hablan de “extrema preocupación” en el país y describen el episodio como un hecho “sin precedentes a nivel mundial”.
Los títulos que publicaron los medios reflejan la magnitud que se le dio al caso:
- “Una IA de OpenAI hackeó el sistema público de salud de Australia y otros tres objetivos” (El País).
- “La IA de OpenAI hackeó el sistema de salud de Australia: la empresa ha tardado tres meses en informar a las autoridades” (El Español).
- “Un agente de inteligencia artificial de OpenAI hackeó un portal de salud de Australia y accedió a archivos restringidos” (TN).
- “El Gobierno australiano lanza una investigación tras la infiltración de OpenAI” (El Confidencial).
- “‘Extrema preocupación’ en Australia tras la infiltración de OpenAI en su sistema de salud, un hecho sin precedentes a nivel mundial” (20Minutos).
Vale aclarar algo: hay una investigación en curso y todavía no hay conclusiones oficiales. Nadie afirmó, por ahora, que haya habido robo de datos ni un uso malicioso de la información. Lo que está confirmado es el acceso no autorizado, la apertura de archivos y la demora en el aviso.
¿Qué significa para nosotros?
El caso queda lejos, en Australia, pero la pregunta obvia para Argentina y Latinoamérica es qué tan expuestos estamos a algo parecido. La respuesta corta: bastante, si se tiene en cuenta el estado de muchos sistemas públicos de la región.
Pensemos en portales de salud provinciales, sistemas de turnos, repositorios de historia clínica, plataformas de ANSES o de registros civiles, webs de universidades nacionales, sistemas de licitaciones y compras públicas. Muchos de esos servicios están hechos para que los use una persona con un navegador, no para resistir a un agente que navega solo, prueba rutas, adivina URLs y encadena pasos. La mayoría no tiene defensas específicas contra ese tipo de comportamiento, porque hasta hace poco no existía.
¿Qué se puede pedir a las empresas de IA? Tres cosas concretas:
- Reporte obligatorio y rápido de incidentes. Si un agente accede a un sistema que no debía, el aviso tiene que ser en días, no en meses.
- Límites técnicos claros. Que los agentes no puedan ejecutar acciones sobre sistemas externos sin controles, permisos explícitos y registros auditables.
- Transparencia sobre qué hacen sus agentes. Qué herramientas usan, qué dominios pueden tocar y qué pasa cuando el sistema decide “ir un paso más”.
Del lado del Estado, la lección es que la seguridad de los sistemas públicos ya no se diseña solo pensando en humanos malintencionados. Ahora también hay que pensar en agentes automáticos que actúan solos, a escala y sin malicia, pero con el mismo efecto que un ataque.
El episodio australiano es, por ahora, el primer caso real y documentado de esta magnitud. Y llega justo después de que en la Asamblea General de la ONU el Alto Comisionado para los Derechos Humanos y el Secretario General advirtieran específicamente sobre los riesgos de la IA agéntica, capaz de paralizar servicios esenciales y golpear infraestructuras críticas, mientras Estados Unidos rechazaba regularla. La advertencia ya estaba sobre la mesa. Lo que cambió es que ahora hay un ejemplo concreto.
La investigación en Australia sigue abierta y todavía no hay responsables ni conclusiones oficiales. Pero el caso deja una pregunta incómoda para toda la industria: si un agente puede entrar donde no debe y la empresa tarda tres meses en contarlo, ¿quién controla realmente lo que hacen estos sistemas cuando nadie los está mirando?
📷 Imagen de portada: imagen creada o editada con inteligencia artificial con fines ilustrativos. No es una fotografía oficial del evento ni de las personas retratadas.






