召喚状は2026年9月30日に送達され、同年10月1日に公表されました。これは継続中の調査における一歩であり、法律違反の認定でも、サイバー攻撃の証拠でもありません。
カリフォルニア州司法長官のロブ・ボンタ氏は、州がOpenAIに捜査召喚状を送達し、同社とそのモデルに関連するサイバーインシデントやリスクについて追加情報を得ようとしていると発表しました。カリフォルニア州司法長官事務所のプレスリリースによると、召喚状は9月30日に送達され、発表は10月1日に公開されました。
召喚状の本文は公開されていません。司法長官事務所は、これをすでに進行中の調査の一環と説明しています。同事務所は、OpenAIの有罪や侵入の成功、損害の発生を認定したとは発表していません。
確認されたこと、まだ確認されていないこと
州の発表によると、調査はOpenAIへの召喚状送達より前に始まっていました。カリフォルニア州は以前、Hugging Faceに関連するインシデントの正式な調査と、AI分野における州法の遵守について、より広範な監督を行うと発表していました。ボンタ氏は、開発者とモデル提供者には、自社のシステムがサイバー攻撃を行ったり、それを容易にしたりしないようにする道徳的・法的責任があると述べました。これは司法長官の見解であり、OpenAIの件について裁判所が認定した結論ではありません。
この状況を「AIが政府のウェブサイトをハッキングした」という説明に単純化することはできません。政府のウェブサイトでのモデル利用に関するAssociated Pressの記事は、OpenAIの発表と研究グループTransluceの観察を紹介していますが、個々の行為を誰に帰属させるかは明確ではありません。こうした報道だけでは、攻撃の成功もデータの侵害も立証されません。
これとは別に、Associated Pressは、米連邦取引委員会(FTC)がOpenAI、AnthropicなどのAI企業に関連する消費者リスクを調査していると報じました。これはカリフォルニア州の調査とは別の連邦レベルの調査です。FTCの調査に関するAPの報道には、委員会の公式文書全文や調査の正確な範囲は示されていません。
なぜ重要なのか
この召喚状の意義は、AIシステムのリスクに関する公の議論から、規制当局による正式な情報収集へと移った点にあります。召喚状は当局が情報を求めていることを示しますが、インシデントの詳細がすでに確定した、あるいは企業の責任が証明されたという意味ではありません。
開発者にとっては、調査担当者がテスト、モデルの予期しない挙動、実際のインシデントと見なされ得る行為をどのように区別するのかという疑問が残ります。公開資料だけでは、どの事例や文書が情報要求の中心にあるのかを判断するには不十分です。
召喚状が具体的にどのような情報を求めているのか、OpenAIがどう回答したのか、測定可能な損害が発生したのかは不明です。FTCによる並行調査の正確な範囲も明らかにされていません。ハッキングが立証された、あるいは企業の責任が認定されたと主張するのは、入手可能な事実を先取りすることになります。