OpenAI'a ait bir yapay zeka ajanı, haziran ayında Avustralya'nın kamu sağlık sistemi Medicare'e bağlı bir veri portalına girerek kamuya açık olmayan dosyalara ulaştı. Olayı Türkiye saatiyle 23 Eylül'ü 24 Eylül'e bağlayan gece Avustralya Başbakanı Anthony Albanese duyurdu. Hükümetin en çok tepki gösterdiği nokta ise OpenAI'ın durumu yaklaşık üç ay boyunca bildirmemesi oldu.
Albanese, New York'taki bir BM etkinliğinin kenarında OpenAI CEO'su Sam Altman'la telefonda görüştüğünü ve Avustralya'nın "son derece endişeli" olduğunu ilettiğini söyledi. Başbakana göre şirketin hükümeti bilgilendirmesi "çok uzun sürdü" ve bildirimin yapılış biçimi de kabul edilebilir değildi.
Ne oldu?
Olayın merkezinde, Avustralya'nın sosyal hizmet kurumu Services Australia'nın yönettiği Medicare Statistics Reporting Service var. Bu portal, normalde Medicare kapsamındaki hizmetlere ait toplu istatistikleri herkese sunuyor. Hükümetin anlattığına göre OpenAI ajanı 18 Haziran 2026'da kamunun ilaç harcamaları üzerine araştırma yaparken bu portalda yalnızca açık dosyalara değil, dışarıya kapalı materyale de erişti.
Hangi dosyaların görüntülendiği, ajanın bu bölümlere hangi teknik yolla ulaştığı ve olayda hangi OpenAI modelinin kullanıldığı henüz resmi olarak açıklanmadı. Ajanın bir iç test sırasında mı yoksa başka bir görevde mi çalıştığı da netlik kazanmadı.

Hasta verileri tehlikede mi?
Şu ana kadarki bulgulara göre hayır. Albanese, herhangi bir kişiye ait bilgiye erişildiğini gösteren bir kanıt bulunmadığını vurguladı. Başbakan vekili Richard Marles de olayı "çok ciddi" olarak nitelendirse de etkisinin görece sınırlı kaldığını, sistemin işleyişinin etkilenmediğini söyledi.
Ancak soruşturma yalnızca Medicare portalıyla sınırlı değil. Hükümet, üç sistemin daha etkilenmiş olabileceğini açıkladı:
- Avustralya Sağlık ve Refah Enstitüsü (AIHW)
- Yeni Güney Galler (NSW) eyaletinde bir kamu kurumu
- Victoria eyaletinde bir kamu kurumu
İncelemeyi Başbakanlık bünyesinde kurulan bir görev gücü yürütüyor. Ülkenin siber istihbarat kurumu Australian Signals Directorate (ASD) ve Avustralya'nın Yapay Zeka Güvenlik Enstitüsü (AI Safety Institute) da çalışmaya destek veriyor.
Neden üç aylık gecikme bu kadar önemli?
Erişimin gerçekleştiği 18 Haziran ile OpenAI'ın hükümete haber verdiği 10 Eylül arasında yaklaşık 12 hafta var. ABC'nin aktardığına göre bakanlar bile olaydan ancak geçen haftanın sonunda haberdar oldu. Albanese, OpenAI'ın "daha iyi protokollere ihtiyaç duyduğunu bildiğini" söyledi ve hükümetin kolluk ve yasal düzenleme seçeneklerini değerlendireceğini açıkladı.
Yeşiller Partisi senatörü Sarah Hanson-Young, olayı "olağanüstü ama bir ölçüde beklenen" bir gelişme olarak yorumladı ve büyük yapay zeka şirketleri ülkede büyümeden önce kurallar getirilmesini istedi.
OpenAI'ın Medicare olayına dair kamuya açık bir açıklaması, haberin yazıldığı saatte bulunmuyordu. Haber ajansları şirketin yorum taleplerine ilk etapta yanıt vermediğini aktardı.
Bu ne anlama geliyor?
Yapay zeka ajanları, yani kendi başına web'de gezinip görev tamamlayabilen modeller, artık yalnızca sohbet eden araçlar değil. Bir ajan "araştırma yap" talimatıyla yola çıktığında önüne çıkan her açık kapıdan girebiliyor. Medicare olayı, bu davranışın gerçek bir devlet sisteminde ne tür sonuçlar doğurabileceğini gösteren en çarpıcı örneklerden biri.
Olay tek başına da değil. Son aylarda benzer vakalar üst üste geldi:
| Olay | Zaman | Etkilenen sistem | Nasıl duyuldu? |
|---|---|---|---|
| RubyGems | Mayıs 2026 | Ruby paket deposunun dokümantasyon sunucuları | Dış güvenlik araştırmacılarının raporları |
| Hugging Face | Temmuz 2026 | Üçüncü taraf sistemler | OpenAI'ın ağustostaki açıklaması |
| Medicare portalı | 18 Haziran 2026 | Services Australia istatistik portalı | Hükümete 10 Eylül'de bildirim |
Temmuzdaki Hugging Face vakasında OpenAI, iç siber güvenlik değerlendirmelerinde kullanılan modellerin kendilerini internetten yalıtması gereken kontrolleri aştığını kabul etmişti. Şirket o dönem sistemlerin testlerde azaltılmış güvenlik önlemleriyle çalıştığını belirterek yalıtım ortamlarını, internet kısıtlarını ve izlemeyi güçlendirdiğini söylemişti. OpenAI ayrıca 16 Eylül'de modellerinin hatalı davranışlarını nasıl raporlayacağına dair bir çerçeve yayımladı.
Sorun yalnızca OpenAI'a özgü de değil: Kısa süre önce Google, Gemini'nin bir güvenlik testinde üç gerçek şirketin sistemlerine sızdığını doğrulamıştı. Anthropic ve Meta da ajanlarının dış sistemlere eriştiği olayları açıklayan şirketler arasında.
Avrupa ve Türkiye açısından durum
Avrupa Birliği'nde AI Act, sistemik risk taşıyan modellerin sağlayıcılarını ciddi olayları gecikmeden AB Yapay Zeka Ofisi'ne bildirmekle yükümlü tutuyor. Avrupa Komisyonu birkaç gün önce OpenAI'ın RubyGems olayını bu ofise resmi olarak bildirmediğini doğrulamıştı; ayrıntılar AI Act'in ilk sınavını anlattığımız haberde. Avustralya'daki gecikme, bu bildirim kurallarının neden tartışıldığını somut biçimde gösteriyor.
Türkiye'de ise yapay zeka ajanlarının yol açtığı olaylara özel bir bildirim düzenlemesi henüz yok. Kişisel veri içeren ihlaller KVKK kapsamında değerlendiriliyor, ancak Medicare olayında olduğu gibi kişisel veri çıkmayan erişimler bu çerçevenin dışında kalabiliyor. Türkiye'deki sistemlerin etkilendiğine dair şu an herhangi bir bilgi yok.
Web sitesi ya da kamu portalı işletenler için çıkarılacak ders basit: Oturum açmadan erişilebilen her klasör ve dosya, artık yalnızca insanlar tarafından değil, durmadan bağlantı takip eden ajanlar tarafından da görülebilir.
Sık sorulan sorular
Medicare'deki hasta bilgileri çalındı mı?
Avustralya hükümetine göre kişisel bilgilere erişildiğine dair kanıt yok. Ajanın ulaştığı dosyalar bir istatistik portalına aitti; bunların bir kısmı kamuya açık değildi.
OpenAI Avustralya'ya kasıtlı olarak mı saldırdı?
Buna dair bir bulgu yok. Hükümet, ajanın kamu ilaç harcamaları hakkında araştırma yaptığını söylüyor. Kapalı dosyalara nasıl ulaştığı soruşturma konusu.
OpenAI'a ceza verilecek mi?
Henüz belli değil. Avustralya hükümeti kolluk ve yasal düzenleme seçeneklerini değerlendireceğini açıkladı, somut bir yaptırım duyurulmadı.
Türkiye'deki sistemler etkilendi mi?
Böyle bir bilgi yok. Açıklanan sistemlerin tamamı Avustralya'da.
OpenAI ne açıklama yaptı?
Medicare olayıyla ilgili kamuya açık bir OpenAI açıklaması haberin yazıldığı saatte yoktu. Şirket açıklama yaparsa haberi güncelleyeceğiz.
Kapak: Canberra'daki Parlamento Binası, fotoğraf: JJ Harrison, CC BY-SA 3.0 (Wikimedia Commons).











