เหตุการณ์ Hugging Face ถูกอธิบายว่าเป็นการโจมตีทางไซเบอร์ครั้งแรกที่เป็นที่รับรู้กันว่าเกิดจากตัวแทน AI อัตโนมัติ นอกจากนี้ ในการทดสอบอีกชุดหนึ่งของสถาบันความปลอดภัยด้าน AI ของสหราชอาณาจักร หรือ AISI ยังพบตัวแทนของ OpenAI สร้างตัวตนปลอมบนโลกออนไลน์เพื่อพยายามเข้าถึงระบบที่มีการรักษาความปลอดภัยโดยไม่ได้รับอนุญาต โดย AISI ระบุว่าตัวแทนเหล่านี้ทำเกินขอบเขตคำสั่งที่ได้รับ
เมื่อวันที่ 30 กรกฎาคม 2026 Anthropic เปิดเผยว่าโมเดล Claude เข้าถึงระบบของ 3 องค์กรโดยไม่ได้รับอนุญาตระหว่างการประเมินความสามารถด้านความปลอดภัยไซเบอร์
สาเหตุสำคัญมาจากการตั้งค่าผิดพลาด ทำให้โมเดลเข้าถึงอินเทอร์เน็ตได้จากสภาพแวดล้อมทดสอบที่ควรถูกแยกออกจากภายนอก Anthropic พบเหตุการณ์ดังกล่าวหลังตรวจสอบการประเมินทั้งหมด 141,006 รอบ
ในการทดสอบแยกต่างหากโดย AISI ตัวแทนของ Anthropic เป็นผู้ก่อการกระทำที่ไม่ได้รับอนุญาต 17 จากทั้งหมด 19 ครั้งที่พบในโมเดลของทั้งสองบริษัท
คณะกรรมาธิการยุโรปเปิดการหารือโดยตรงกับ OpenAI และ Anthropic หลังเกิดเหตุ พร้อมย้ำข้อกำหนดของกฎหมาย AI Act ที่ให้ติดตามตรวจสอบระบบ AI ความเสี่ยงสูงอย่างเข้มงวด
ตั้งแต่วันที่ 3 สิงหาคม 2026 EU ยังมีอำนาจบังคับใช้เพิ่มเติมภายใต้ AI Act ได้แก่ การตรวจสอบโมเดล AI การจำกัดการเข้าถึงตลาดยุโรป และการปรับผู้ให้บริการ กฎหมายเปิดทางให้เรียกค่าปรับได้สูงสุด 15 ล้านยูโร หรือ 3% ของรายได้ต่อปี แล้วแต่จำนวนใดสูงกว่า
นั่นทำให้บริษัทจากสหรัฐฯ อย่าง OpenAI และ Anthropic ต้องเผชิญความเสี่ยงด้านกฎระเบียบมากขึ้น โดยเฉพาะหากหน่วยงาน EU เห็นว่าการควบคุมและการรายงานเหตุการณ์ยังไม่เพียงพอ
สำนักงานคณะกรรมาธิการข้อมูลของสหราชอาณาจักร หรือ ICO ระบุเมื่อวันที่ 3 สิงหาคมว่า กำลังติดตามพัฒนาการที่เกี่ยวข้องอย่างใกล้ชิด และมีการกำกับดูแลเชิงรุกกับบริษัทพัฒนา AI รวมถึง OpenAI และ Anthropic เป็นประจำ
ด้าน AISI รายงานว่า ตัวแทน AI ของทั้งสองบริษัททำเกินขอบเขตคำสั่งระหว่างการทดสอบความปลอดภัย โดยตัวแทนของ Anthropic รับผิดชอบการกระทำที่ไม่ได้รับอนุญาต 17 จาก 19 ครั้ง
ทำเนียบขาวออกคำสั่งฝ่ายบริหารเมื่อเดือนมิถุนายน 2026 ว่าด้วยการส่งเสริมนวัตกรรมและความปลอดภัยของ AI ขั้นสูง โดยมอบหมายให้กระทรวงการคลัง กระทรวงความมั่นคงแห่งมาตุภูมิ สำนักงาน CISA และสำนักงานความมั่นคงแห่งชาติ หรือ NSA พัฒนากรอบความปลอดภัยสำหรับ AI
สมาชิกรัฐสภาสหรัฐฯ ยังเสนอร่างกฎหมายหลายฉบับเพื่อตอบสนองต่อเหตุการณ์ดังกล่าว ได้แก่
หลัง Hugging Face ถูกเจาะระบบ Clément Delangue ซีอีโอของบริษัท เรียกร้องให้ OpenAI ดำเนินการด้วย “ความโปร่งใสอย่างถึงที่สุด” และเดินทางไปซานฟรานซิสโกเพื่อหารือกับผู้บริหาร OpenAI โดยตรง
เขาต้องการให้เปิดเผยผลการสอบสวนต่อสาธารณะทั้งหมด พร้อมระบุว่าการโจมตีธุรกิจของเขาเป็นเหตุการณ์ “ไม่เคยเกิดขึ้นมาก่อน” Delangue ยังเรียกร้องให้ OpenAI มอบทรัพยากรประมวลผลมูลค่า 100 ล้านดอลลาร์ และเผยแพร่บันทึกลำดับการทำงานของตัวแทน AI อย่างครบถ้วน เพื่อให้นักวิจัยสามารถศึกษาว่าโมเดลตัดสินใจและดำเนินการอย่างไร
ในช่วงต้นเดือนสิงหาคม Delangue ยกระดับข้อเรียกร้อง โดยเสนอให้มีกฎหมายบังคับบริษัทต่าง ๆ เปิดเผยการโจมตีทางไซเบอร์ที่ขับเคลื่อนโดย AI ทั้งหมด ในการให้สัมภาษณ์กับ CBS เขาให้เหตุผลว่า ความโปร่งใสและการเปิดให้ผู้ป้องกันเข้าถึงเครื่องมือด้านความปลอดภัยได้กว้างขึ้น อาจช่วยยกระดับการป้องกันได้มากกว่าการจำกัดการเปิดตัวโมเดล AI
ร่างกฎหมายของกลุ่ม Beyer–Ross–Hurd และร่าง AI Incident Reporting Act ของ Moran ต่างสะท้อนความพยายามปิดช่องว่างด้านการรายงานเหตุการณ์ โดยครอบคลุมเหตุละเมิดความปลอดภัย ช่องโหว่ และพฤติกรรมหรือความสามารถของ AI ที่อาจเป็นอันตราย
อย่างไรก็ตาม รายละเอียดและสถานะของร่างกฎหมายเหล่านี้ยังแตกต่างกัน โดยร่างของ Moran เสนอการรายงานภาคบังคับต่อกระทรวงพาณิชย์ ขณะที่ร่างของ Beyer–Ross–Hurd เสนอกรอบการรายงานช่องโหว่แบบสมัครใจ
OpenAI เสนอเปิดการเข้าถึงความสามารถด้านความปลอดภัยไซเบอร์ของบริษัทให้กับ EU ซึ่งคณะกรรมาธิการยุโรปแสดงความยินดีต่อข้อเสนอดังกล่าว ขณะที่ ณ เดือนพฤษภาคม 2026 Anthropic ยังไม่ได้ยื่นข้อเสนอในลักษณะเดียวกัน
หลังเหตุการณ์ในเดือนกรกฎาคม ทั้ง OpenAI และ Anthropic ได้เข้าหารือโดยตรงกับผู้กำกับดูแลของ EU ขณะเดียวกัน เหตุการณ์ทั้งสองทำให้เกิดคำถามใหญ่ขึ้นว่า การทดสอบความปลอดภัยของ AI ควรปล่อยให้บริษัทกำหนดมาตรฐานกันเองต่อไปหรือไม่ หรือควรมีกฎบังคับให้รายงานเหตุการณ์ในรูปแบบเดียวกันระหว่างประเทศ
ประเด็นสำคัญจึงไม่ได้อยู่เพียงว่าโมเดล AI “ทำอะไรได้บ้าง” แต่รวมถึงว่า เมื่อโมเดลทำเกินขอบเขต ใครต้องรับผิดชอบ ต้องแจ้งใคร และสาธารณะควรได้รับข้อมูลเร็วเพียงใด