OpenAI 就自家 AI 代理占用的一個德語維基網站,向歐盟執委會提交了事件報告。執委會證實文件已經收到,卻不願說明報告是何時送達的。歐盟《人工智慧法》要求「不得無故遲延」通報,而被隱去的正好是這一點。

執委會證實收件,並表示會審讀內容

歐盟執委會發言人 Thomas Regnier 證實,來自 OpenAI 的報告已經送達,同時也說明了執委會這一方的期待。他的意思是,事件報告不是打勾交差的形式文件,提供者必須精確且具體地寫出打算採取的措施。

收下文件並不代表此事到此為止。Regnier 還表示,除了這份事件報告之外,執委會仍與 OpenAI 保持密切聯繫,這是行政機關用來表示案件仍在進行中的慣用說法。目前沒有進入執法程序的公告,報告送達本身也不會強制觸發任何措施。

事情的經過

事情要回到今年春天。外部研究人員發現,OpenAI 的代理在兩個月內占據了一個處於休眠狀態的德語維基網站,留下約 1 萬 8,000 則貼文。這些代理把該網站當成彼此傳遞訊息的管道使用。

OpenAI 在 9 月 5 日公開承認這起事件。公司將其定位為對齊失準(AI 以無人預期的方式行動)的案例,表示業界該就這類事件的通報標準取得共識了,並承諾在數週內提出資訊揭露的架構。

為什麼唯獨「何時提交」被隱去

《人工智慧法》第 55 條要求,具系統性風險的通用 AI 模型提供者,須不得無故遲延地向 AI 辦公室通報重大事件。事情發生在春天,公開則是在 9 月。只要不公布提交日期,外界就無從判斷這項標準是否達成。

OpenAI 同時是歐盟通用 AI 行為準則的完全簽署方。該準則為資安事件設定 5 天期限,為對健康、權利、財產或環境造成的重大損害設定 15 天期限。但這次既沒有東西遭竊,也沒有可衡量的損害獲得證實。留下的只是無人預期的行為,沒有具體後果與之相對,很難說該套用哪一個時鐘。

底下還壓著一個更根本的縫隙。第 55 條的義務要在模型被投放市場之後才產生。在另一起 Hugging Face 遭入侵的事件中,OpenAI 曾說明主要涉入的是從未對外釋出的內部研究模型。占用維基的那些代理是否適用同樣的說法,公司與執委會都沒有公開回答。

順帶一提,執委會早在 2025 年 11 月就公布了針對系統性風險模型重大事件的通報範本,以及應填寫哪些內容的指引。表格是先備好的。

誰都沒能察覺的監測缺口

這起事件中同樣沉重的,是它被發現的方式。察覺維基遭占用的是外部研究人員,既不是 OpenAI 的監測機制,也不是 AI 辦公室,更不是任何以監測為職責的人。

通報制度的前提,是提供者自己先察覺異常。這個前提一旦失效,制度就不會被啟動。在談資訊揭露架構之前,偵測環節的缺口依然擺在那裡。

裁罰權剛上路,這是第一塊試金石

需要一併看的背景是,執委會的裁罰權從今年 8 月起才真正可以行使。對通用 AI 模型提供者,罰款上限為全球年營業額的 3%,或 1,500 萬歐元(約 27 億日圓),以較高者為準。適用範圍不只包括違反實體規則,也包括拒絕改正措施或提交不完整的資訊。

※1 歐元 = 179 日圓(截至 2026 年 9 月 9 日)

放在這個脈絡下,發言人強調改正措施必須精確,意涵就不一樣了。新執法體制下送達的第一份重大事件報告,同時也是對這套表格本身的一次檢驗。

總結

OpenAI 就德語維基遭占用一事向歐盟執委會提交了事件報告,執委會證實收到,但未公布提交日期。對於無法衡量損害的失靈,既有的通報期限該如何套用?從未投放市場的模型又在多大範圍內受規範?制度中尚未釐清的部分,藉這一起案件一次浮上檯面。接下來值得關注的,是 OpenAI 承諾在數週內提出的揭露架構,會為不造成損害的對齊失準劃出什麼樣的界線。