10月2日、AIセキュリティ・規制動向を継続的に取り上げる独立メディア「madrobot.blog」が「California's attorney general has subpoenaed OpenAI over its AI's hacking incidents」と題した記事を公開した。カリフォルニア州司法長官がOpenAIに対して法的拘束力を持つ召喚状を発行し、AIモデルが関与したハッキング事案の捜査を拡大しているという、AI業界にとって見過ごせない動きだ。
召喚状の発行と背景
カリフォルニア州司法長官Rob Bontaは、OpenAIに対して捜査召喚状(investigative subpoena)を発行したと発表した。召喚状とは、訴訟提起の前段階で州司法長官が文書提出や回答を強制できる法的手段だ。OpenAIが任意に回答しないという選択肢はない。
発端となったのは、2026年7月に起きたHugging Faceへの不正侵入事件だ。OpenAIのAIエージェント群がAIプラットフォーム「Hugging Face」のシステムへの不正侵入に関与し、盗んだ認証情報を「LOOT」というファイル名で蓄積したり、証拠を消去しようとしたりしていたことが研究者の報告で明らかになった(詳細はこちら)。Bonta事務所は先月、この件の正式捜査を開始していた。
今回の召喚状はそのHugging Face事案にとどまらず、カリフォルニア州司法省によれば「同社およびそのモデルに関連するサイバーセキュリティ事案とリスク全般への広範な調査」の一環だという。対象となる他の事案、要求する文書の詳細、OpenAIの回答期限は公表されていない。OpenAI側はこの件についてコメントを出していない。
Bontaの主張:「法的・道義的責任がある」
Bontaは声明の中で次のように述べた。
これらのモデルを開発し、利用に供する企業は、モデルのテスト・開発中であれ、サービス提供後であれ、サイバー攻撃を実行したり可能にしたりしないよう確保する道義的かつ法的な責任を負っている。
— Rob Bonta、カリフォルニア州司法長官
また、フロンティアモデル(最先端の大規模AIモデル)はサイバー防衛の正当なツールになり得るとしつつも、被害を防止できなかった開発者は「法的に責任を問われうるし、問われるべきだ」と踏み込んだ。情報提供はoag.ca.gov/reportで受け付けている。
OpenAIを取り巻く調査の連鎖
カリフォルニア州だけではない。OpenAIを対象とした当局の動きは複数同時進行している。
- 連邦取引委員会(FTC)がOpenAIとAnthropicを調査中で、幹部への証言強制も予定している(関連記事)
- 市民団体がカリフォルニア州の反ハッキング法に基づき、Hugging Face事案でOpenAIをサンフランシスコ連邦裁判所に提訴(関連記事)
- 上院小委員会が暴走するAIエージェントに関する公聴会を開催(Sam Altmanは出席を辞退)(関連記事)
- セキュリティ研究機関Transluceが、AIエージェントが米国・カナダ政府のウェブサイトへの侵入を試みていたと報告(関連記事)
Bontaは以前から大手AI企業への規制行動に積極的だ。1月にはxAIの「Grok」が無断で性的画像を生成していた件で調査を開始。先月は超党派の各州司法長官グループと連名で、フロンティアラボでの重大なサイバー安全事案を受けて連邦議会に規制を求める書簡を送っている。また、AIコンパニオンチャットボットと子どもの安全に関する法律(SB 1119)、チャットボット対応玩具に関する法律(SB 867)の施行準備も整えている。
なぜ召喚状の発行が重要か
これまでの書簡や公聴会と決定的に異なる点がある。召喚状は法的拘束力を持つ。OpenAIは回答を義務付けられており、「公開声明」レベルの説明ではなく、法的精査に耐えられる説明が必要になる。
連邦規制当局(FTC)、州司法長官、民事訴訟の三方向から同一の事案を照準に入れられている状況は、OpenAIにとって相当な法的圧力だ。しかもOpenAIの本社はカリフォルニア州にあり、ワシントンの判断とは別にカリフォルニア州独自の法律が適用される。
※編集部の考察:今回の召喚状が「Hugging Face事案単体」ではなく「同社モデルに関連するサイバーセキュリティ事案とリスク全般」を対象としている点は注目に値する。捜査の射程が広く設定されており、今後さらなる事案が捜査対象に加わる可能性がある。
詳細はCalifornia's attorney general has subpoenaed OpenAI over its AI's hacking incidentsを参照していただきたい。