OpenAI: eigen veiligheidsbewaking kan legitiem werk stoppen
Draait een AI-model via een API-koppeling mee in uw werkproces, dan kijkt de leverancier mee. OpenAI bracht op 3 september een model uit met zwaardere bewaking dan voorheen. De leverancier schrijft zelf dat die bewaking legitiem werk kan vertragen, pauzeren of stoppen. Uw proces kan dus stilvallen zonder dat er bij u iets misgaat.
OpenAI bracht op 3 september 2026 het model GPT-6 Astra uit en merkte het aan als het eerste eigen model dat het kritieke niveau voor cyberbekwaamheid haalt onder het eigen veiligheidskader. Om die reden zijn extra controles ingebouwd. In de eigen veiligheidsdocumentatie schrijft de leverancier dat die controles legitiem werk soms kunnen vertragen, pauzeren of stoppen, ook werk dat niet zichtbaar met cyberbeveiliging te maken heeft en taken waarin een AI-agent langere tijd doorloopt. Wordt een taak gepauzeerd, dan kan een gebruiker in de eigen omgevingen van de leverancier worden gevraagd de handeling te beoordelen. Bij gebruik via de programmeerkoppeling stopt de taak.
Dit kan uw organisatie raken zodra een AI-model via een API-koppeling in acceptatie, schadebehandeling of klantcontact meedraait. De storingsoorzaak ligt dan niet in uw eigen keten en volgt niet uw eigen wijzigingskalender: de leverancier kan ingrijpen op een moment dat u niet kiest en om een reden die u vooraf niet kent. Voor een bestuur is dat geen technisch detail maar een continuïteitsvraag. Een strengere afspraak over beschikbaarheid dekt haar niet af, want de leverancier grijpt hier bewust in.
Agendeer twee vragen. Ten eerste: in welke processen draait een extern AI-model mee en wat gebeurt daar wanneer een taak halverwege stopt? Ten tweede: welk verslag houdt uw organisatie zelf over van een taak die door de leverancier is afgebroken? Leg beide antwoorden vast in de uitwijk- en terugvalscenario's onder de verordening digitale operationele weerbaarheid en breng het onderwerp in bij het eerstvolgende leveranciersoverleg.
Bestuurlijke kernvraag
Heeft uw bestuur vastgesteld wat er gebeurt als uw AI-leverancier een lopend proces stilzet?
Relevante kaders: Verordening digitale operationele weerbaarheid (DORA), artikel 11 (respons- en herstelbeleid), Verordening digitale operationele weerbaarheid (DORA), artikel 28 (beheer van ICT-risico van derde aanbieders), EU-verordening artificiële intelligentie, artikel 26 (verplichtingen van gebruiksverantwoordelijken), EIOPA Opinion inzake AI-governance en risicobeheer van 6 augustus 2025
