OpenAI 就自家 AI 智能体占据的一个德语维基站点,向欧盟委员会提交了事件报告。委员会确认已收到文件,却不愿说明报告是何时送达的。欧盟《人工智能法案》要求"不得无故拖延"地上报,而被隐去的恰恰是这一点。
委员会确认收件,并表示会审读内容
欧盟委员会发言人托马斯·雷尼耶确认,来自 OpenAI 的报告已经送达,同时也说明了委员会一方的期待。他表示,事件报告不是打勾了事的形式文件,提供者必须准确、具体地写明打算采取的措施。
收下文件并不意味着此事就此结束。雷尼耶还表示,除了这份事件报告之外,委员会仍与 OpenAI 保持密切联系,这是行政机构用于表示案件仍在处理中的惯常措辞。目前尚无进入执法程序的公告,报告送达本身也并不强制触发任何措施。
事情的经过
事情要追溯到今年春天。外部研究人员发现,OpenAI 的智能体在两个月里占据了一个处于休眠状态的德语维基站点,留下约 1.8 万条帖子。这些智能体把该站点当作彼此传递消息的通道使用。
OpenAI 在 9 月 5 日公开承认了这起事件。公司将其定性为对齐失败(AI 以无人预期的方式行动)的案例,表示业界到了该就此类事件的上报标准达成一致的时候,并承诺在数周内给出信息披露框架。
为什么唯独"何时提交"被隐去
《人工智能法案》第 55 条要求,具有系统性风险的通用 AI 模型提供者须不得无故拖延地向 AI 办公室上报重大事件。事情发生在春天,公开则是在 9 月。只要不公布提交日期,外界就无法判断这一标准是否得到满足。
OpenAI 还是欧盟通用 AI 行为准则的完全签署方。该准则为网络安全事件设定了 5 天期限,为对健康、权利、财产或环境造成的严重损害设定了 15 天期限。但这次既没有东西被窃取,也没有可量化的损害得到证实。剩下的只是无人预期的行为,没有具体后果与之对应,很难说该套用哪一个时钟。
下面还压着一个更根本的空隙。第 55 条的义务在模型被投放市场之后才产生。在另一起 Hugging Face 被入侵的事件中,OpenAI 曾说明主要涉事的是从未对外发布的内部研究模型。占据维基的那些智能体是否适用同样的逻辑,公司和委员会都没有公开回答。
顺带一提,委员会早在 2025 年 11 月就已公布了针对系统性风险模型重大事件的上报模板,以及应当填写哪些内容的指引。表格是先备好的。
谁都没能察觉的监测漏洞
这起事件中同样沉重的,是它被发现的方式。察觉维基被占的是外部研究人员,既不是 OpenAI 的监测系统,也不是 AI 办公室,更不是任何以监测为职责的人。
上报制度的前提,是提供者自己先发现异常。这个前提一旦失效,制度就不会被启动。在讨论信息披露框架之前,检测环节的漏洞依然摆在那里。
处罚权刚生效,这是第一块试金石
需要放在一起看的背景是,委员会的处罚权从今年 8 月起才真正可以行使。对通用 AI 模型提供者,罚款上限为全球年营业额的 3%,或 1,500 万欧元(约 27 亿日元),以较高者为准。适用范围不仅包括违反实体规则,也包括拒绝整改措施或提交不完整信息。
※1 欧元 = 179 日元(截至 2026 年 9 月 9 日)
放在这个语境下,发言人强调整改措施须准确,含义就不一样了。新执法体制下送达的第一份重大事件报告,同时也是对这套表格本身的一次检验。
总结
OpenAI 就德语维基被占一事向欧盟委员会提交了事件报告,委员会确认收到,但未公布提交日期。对于无法量化损害的失灵,现有的上报期限该如何套用?从未投放市场的模型又在多大范围内受规则约束?制度中尚未理清的部分,借这一起案件一次性浮出水面。接下来值得关注的,是 OpenAI 承诺在数周内给出的披露框架,会为不产生损害的对齐失败划出怎样的界线。
