Fast jede Sicherheitsvorschrift, die wir haben, wurde nach einer Katastrophe geschrieben. Luftfahrtvorschriften entstanden aus Unfallberichten, Arzneimittelgesetze aus Vergiftungsfällen, die Bankenaufsicht aus Bankenstürmen. KI verlangt von uns, dass wir umgekehrt arbeiten. Wir müssen die Leitplanke vor dem Unfall bauen, gegen Ausfälle, die noch niemand gesehen hat, ohne Wrackteile, die die Notwendigkeit der Regel beweisen. Das ist das Paradoxon der präemptiven Zusicherung. In der dritten Septemberwoche 2026 verließ es den Seminarraum und erreichte die Titelseiten. Bei den Trust Valley Days an der EPFL lag es fast jeder Sitzung zugrunde.
Zusammenfassung
Die öffentliche Debatte über Frontier-KI steckt zwischen zwei Positionen fest: einseitig zu verlangsamen, um eine Katastrophe abzuwenden, oder hemmungslos um die Wette zu rennen, weil die andere Seite nicht aufhören wird. Beide verkennen das Problem. Eine Pause setzt einen Durchsetzungsmechanismus voraus, den niemand hat; ein Sprint akzeptiert eine Fragilität, die niemand beziffern kann. Die nützliche Frage ist nicht, wie schnell, sondern wer das Risiko trägt und wie es jeder überprüfen kann.
Dieser Artikel bespricht die Argumente der Trust Valley Days 2026 in Lausanne, prüft sie anhand der Ereignisse der Woche und korrigiert sie, wo die Beweise nicht stichhaltig sind. Vier Schlussfolgerungen bleiben bestehen. Erstens ist das meiste, was als neuartige KI-Governance-Lücke dargestellt wird, eine alte Haftungsfrage in neuem Gewand, und das Gesetz hat bereits eine Antwort darauf. Zweitens hält KI Einzug in Organisationen eher als Kollege denn als Werkzeug, weshalb Aufsichtsbehörden zu ergebnisorientierten, technologieneutralen Regeln übergehen. Drittens erkauft man sich mit der Anmietung der gesamten Intelligenz aus einer fernen Cloud heute Geschwindigkeit um den Preis der Abhängigkeit von morgen, und es gibt jetzt eine glaubwürdige lokale Alternative. Viertens lässt sich das „Wettrüsten“ besser als Koordinationsspiel denn als Gefangenendilemma modellieren, und was die Akteure von Misstrauen zu Kooperation bewegt, ist Verifizierung, nicht Rhetorik.
Jede Schlussfolgerung verweist auf dasselbe fehlende Infrastrukturstück: unabhängige, kontinuierliche Nachweise darüber, wie sich KI-Systeme tatsächlich verhalten. Das ist es, was ein Assessor liefert, und deshalb glauben wir, dass das Paradoxon lösbar ist.
- 01
Der Trugschluss der Absolution
Einen KI-Ausfall als „außer Kontrolle geratenen Agenten“ zu beschreiben, verschiebt die Verantwortung von der Organisation, die das System gebaut und eingesetzt hat, auf das System selbst. Es ist ein rhetorischer Ausweg aus der gewöhnlichen Produkthaftung, keine neue Schadenskategorie.
- 02
Die hybride Organisation
Virtuelle Kollegen, die an der Seite menschlicher Teams arbeiten, schaffen schnell Werte, und vervielfachen Cyber-, Rechts- und Personalrisiken auf eine Weise, die sich nicht linear summiert.
- 03
Ergebnisse statt Regeln
Statische Regeln veralten schneller als die Software, die sie regulieren. Die Aufsicht muss reale Ergebnisse beurteilen, technologieneutral bleiben und sich ständig anpassen, während KI- und Post-Quantum-Risiken konvergieren.
- 04
Das Souveränitätsdilemma
Zentralisierte Cloud-Intelligenz erkauft kurzfristig Ausführungsgeschwindigkeit und mittelfristig strukturelle Abhängigkeit. Unabhängigkeit muss aufgebaut werden, bevor sie gebraucht wird.
Eine Woche im September
Die Abfolge ist es wert, dargelegt zu werden, denn sie ist das Paradoxon in Miniatur. Am Samstag, den 12. September, veröffentlichte Dario Amodei, der CEO von Anthropic, einen Essay mit dem Titel „We Must Pace the Frontier“, in dem er argumentierte, dass die Branche die Geschwindigkeit, mit der sie die Modellfähigkeiten verbessert, bewusst drosseln sollte, nicht um die Forschung zu stoppen, sondern um Alignment-Arbeit, Drittanbieter-Verifizierung und operativer Strenge Zeit zum Aufholen zu geben. Er ging weiter als nur den Zugang zu fertigen Modellen zu fordern: er schlug vor, externe Evaluatoren in sein eigenes Unternehmen einzubetten, mit Schreibtischen, Ausweisen und Laptops und mit Berechtigungen, die mit denen eines internen Risikoteams vergleichbar sind, damit Trainings-Pipelines und -Prozesse verifiziert werden können und nicht nur die Modelle, die aus ihnen hervorgehen. Die Leiter von drei konkurrierenden Laboren stimmten noch am selben Tag öffentlich zu.
Zwei Tage später, am Montag, den 14. September, antwortete der Präsident der Vereinigten Staaten auf Truth Social.
Liest man den Post als Governance und nicht als Politik, so stellt er drei Behauptungen auf. Die einzige Leitplanke, die KI braucht, ist das Urteil eines einzigen Amtsträgers. Der Staat verfügt bereits über „enorme straf- und aufsichtsrechtliche Macht“ über KI-Unternehmen und wird diese auch weiterhin nutzen. Und der Wettbewerb ist binär: „Wer KI gewinnt, gewinnt.“ Die erste Behauptung ersetzt Verifizierung durch persönliche Zusicherung. Die zweite bestätigt, nachdem die Exportrichtlinie vom Juni eine weltweite Lizenzpflicht für die Übertragung von zwei Frontier-Modellen an ausländische Personen einführte und deren Hersteller daraufhin beide für neunzehn Tage deaktivierte, dass die Ermessensbefugnis der Exekutive das operative Kontrollinstrument in den Vereinigten Staaten ist. Die dritte ist das Framing des Gefangenendilemmas, das, wie wir weiter unten argumentieren, das von allen gefürchtete Ergebnis wahrscheinlicher macht.
Fünf Tage später brachte The Economist die Frage auf sein Titelblatt.
Ein Hinweis zu den Quellen. Wir geben beide Bilder wie veröffentlicht wieder und ordnen sie zu, anstatt sie zu befürworten. Wir beziehen keine Stellung zu den Motiven von irgendjemandem; die Struktur der Argumentation ist hier entscheidend. Wo im Folgenden Personen namentlich genannt werden, fassen wir ihre öffentlichen Argumente in unseren eigenen Worten zusammen, unabhängig davon, ob sie bei den Trust Valley Days oder, im Fall von Marcel Salathé, in einem Post auf LinkedIn geäußert wurden. Etwaige Interpretationsfehler gehen auf unser Konto.
Das Paradoxon und warum Angst ein Burggraben ist
Das Paradoxon hat zwei treibende Kräfte. Die erste ist epistemisch: Leitplanken müssen entworfen werden, bevor die Fehlermodi, vor denen sie schützen, beobachtet wurden, daher ist jede Regel eine Prognose. Die zweite ist eine Anreizfalle: Eine Partei, die sich einseitig zurückhält, wirkt schwächer, was alle anderen dazu drängt, schneller bereitzustellen. Nimmt man beides zusammen, kann jede Sicherheitsmaßnahme von beiden Seiten angegriffen werden: als verfrüht von denen, die Geschwindigkeit wollen, und als unzureichend von denen, die das Schlimmste befürchten.
Diese Unsicherheit ist ausnutzbar. Marcel Salathé von der EPFL hat das Muster in einem Post auf LinkedIn klar benannt: Ein Unternehmen, das sagt „Bitte regulieren Sie uns, unsere Technologie ist zu gefährlich“, erreicht zwei Dinge auf einmal. Es signalisiert, dass sein Produkt das leistungsstärkste auf dem Markt ist. Und es lenkt die Regulierung in Richtung aufwändiger, maßgeschneiderter Compliance-Regelungen, die sich etablierte Unternehmen leisten können, Open-Source-Entwickler, Universitäten und kleinere Firmen jedoch nicht. Eine auf Angst basierende Regulierung wird zum Burggraben. Währenddessen bleibt das ältere, billigere und allgemeinere Instrument, die Haftung für fehlerhafte Produkte, unerwähnt.
Fairerweise möchten wir eine Einschränkung zu den Ereignissen der Woche hinzufügen. Ein Aufruf zur Verlangsamung an der Frontier, der ständige externe Evaluatoren fordert, ist nicht dasselbe wie ein Aufruf zu einem Lizenzierungsregime, das nur etablierte Unternehmen erfüllen können; es ist, zumindest in seiner erklärten Form, ein Aufruf zu genau der Art von unabhängiger Verifizierung, für die dieser Artikel plädiert. Der Test der Aufrichtigkeit ist einfach und öffentlich: ob dieser Zugang gewährt wird, wem, und ob die Ergebnisse veröffentlicht werden.
Piranhas unterschreiben keine Verträge
„Hinter der KI stehen immer diese Menschen“, erinnerte Rachid Guerraoui von der EPFL den Raum bei den Trust Valley Days. Doch wenn ein Agent Schaden anrichtet, klingt die Geschichte, die man uns erzählt, wie ein Filmdrehbuch: Der Agent ist „entkommen“ und hat ein Unternehmen „angegriffen“. Er bot einen Vergleich aus Horrorfilmen an: Piranhas, die aus dem Aquarium entkommen und Menschen im See fressen. „Das ist wirklich irreführend.“ Geschichten wie diese haben kein menschliches Subjekt; sie machen das System zum Akteur. Doch hinter jedem eingesetzten Agenten steht eine Organisation, die sein Ziel gewählt, seine Rechenleistung bereitgestellt, seine Berechtigungen festgelegt, seine Sicherheitsschwellen kalibriert und entschieden hat, wann er bereit für die Auslieferung war. Der Fisch hat das Becken nicht gebaut.
Die Luftfahrt zeigt, wie die Alternative aussieht. Nachdem bei zwei Abstürzen von Boeing 737 MAX in den Jahren 2018 und 2019 346 Menschen ums Leben kamen, erhielt das Flugzeug weltweit für rund zwanzig Monate ein Flugverbot, und Boeing erklärte sich 2021 bereit, im Rahmen einer Vereinbarung zur Aussetzung der Strafverfolgung mit dem US-Justizministerium mehr als 2,5 Milliarden Dollar zu zahlen. Zu keinem Zeitpunkt wurde argumentiert, dass die Flugsteuerungssoftware „ein Eigenleben entwickelt“ habe. Die Designentscheidungen, die Tests, die Offenlegungen gegenüber Aufsichtsbehörden und Piloten wurden alle als Entscheidungen von Menschen innerhalb eines Unternehmens behandelt, weil sie es waren.
| Luftfahrt | Frontier-KI, wie sie derzeit dargestellt wird | |
|---|---|---|
| Der Ausfall | Ein Flugsteuerungssystem verhält sich auf eine Weise, über die Piloten nicht informiert wurden | Ein Agent führt Handlungen außerhalb seines vorgesehenen Bereichs aus |
| Wie es beschrieben wird | Ein Konstruktions- und Offenlegungsfehler des Herstellers | Der Agent „entkam“, „wurde abtrünnig“, „brach aus“ |
| Wer haftet dafür | Der Hersteller, nach dem Haftungs- und Strafrecht | Oft unklar; das System wird als Akteur dargestellt |
| Was folgt | Stilllegung, Überarbeitung, Vergleich, neue Zertifizierungsvorschriften | Ein Forschungsbeitrag, ein Sicherheitsversprechen, ein Ruf nach Regulierung |
Das Gesetz ist der Schließung dieser Lücke näher, als die öffentliche Debatte vermuten lässt, zumindest in Europa. Die überarbeitete EU-Produkthaftungsrichtlinie, Richtlinie (EU) 2024/2853, behandelt Software ausdrücklich als Produkt, nennt KI-Systeme unter den Beispielen, die sie abdeckt, und gilt für Produkte, die nach dem 9. Dezember 2026 auf den Markt gebracht werden. Sie erleichtert die Beweislast, wenn die technische Komplexität den Nachweis eines Mangels erschwert. Die separate KI-Haftungsrichtlinie wurde 2025 zurückgezogen, aber das Kerninstrument benötigte sie nicht. Die verschuldensunabhängige Produkthaftung ist kein spekulatives Zukunftsinstrument für KI. Sie kommt zu einem festen Datum.
Was die Haftung braucht, um zu funktionieren, sind Beweise: wofür das System getestet wurde, unter welchen Bedingungen, mit welchen Ergebnissen und was dem Anwender mitgeteilt wurde. Ein Hersteller, der diese Aufzeichnungen vorlegen kann, hat eine Verteidigungsgrundlage. Einer, der das nicht kann, hat ein Problem. Hier richtet die anthropomorphe Sprache ihren wahren Schaden an. Indem sie Fehler als Entscheidungen der Maschine beschreibt, schreckt sie von der Protokollierung ab, die zeigen würde, wessen Entscheidungen es tatsächlich waren.
Bei den Trust Valley Days erläuterte Kevin Schawinski, Mitbegründer des Schweizer Unternehmens für KI-Governance Modulos, was dies bedeutet, sobald Agenten im Einsatz sind. Agentische Systeme, so warnte er, „tun Dinge, die man nicht unbedingt erwartet oder plant.“ Wer für ein solches System verantwortlich ist, muss daher ständig überprüfen: Tut es noch das, was es tun sollte, oder hat es begonnen, seine Grenzen auf eine Weise zu überschreiten, „die Sie in Schwierigkeiten bringen wird und die Polizei schließlich vor Ihrer Tür stehen wird“? Die Verantwortung endet nicht mit der Inbetriebnahme. Sie wird jeden Tag ausgeübt, an dem das System läuft.
Kollegen, die keine Menschen sind
Bei den Trust Valley Days beschrieb Kelly Richdale von Amadeus Capital Partners, die auch SandboxAQ berät, einen Wandel, der in forschungsintensiven Unternehmen bereits im Gange ist: virtuelle Vollzeitmitarbeiter, ein virtueller Chemiker, ein virtueller Quantenphysiker, ein virtueller Programmierer, die asynchron neben menschlichen Teams in denselben Chat-Kanälen und Projekt-Boards arbeiten. Der Agent ist nicht mehr ein Werkzeug, das jemand öffnet. Er ist ein Kollege, dem man Arbeit zuweist.
Das verändert, wer innerhalb einer Organisation für das KI-Risiko verantwortlich ist. Die Personalabteilung muss entscheiden, was Aufsicht, Zugang und Rechenschaftspflicht für einen Kollegen bedeuten, der kein Mitarbeiter ist. Die Rechtsabteilung muss entscheiden, wessen Unterschrift die Empfehlung eines virtuellen Analysten trägt. Die Sicherheitsabteilung muss einen Insider modellieren, der von außen gesteuert werden kann. Die Revision muss Entscheidungen rekonstruieren, die teilweise von Systemen getroffen wurden, deren Verhalten sich zwischen den Versionen ändert. Keines dieser Risiken ist für sich genommen neu. Ihre Kombination ist es, und sie summiert sich nicht linear.
Die Finanzaufsichtsbehörden haben die naheliegende Schlussfolgerung gezogen. Die schweizerische FINMA in ihrer Aufsichtsmitteilung 08/2024 über Governance und Risikomanagement für KI und die britische FCA, die sich selbst als technologieagnostisch, prinzipienbasiert und ergebnisorientiert bezeichnet, haben sich beide dafür entschieden, Ergebnisse statt Technologien zu überwachen: Anstatt Regeln für bestimmte Modelltypen zu schreiben, fragen sie, ob das Institut nachweisen kann, dass seine Ergebnisse solide sind, seine Risiken identifiziert und seine Kontrollen wirksam sind. Das ist das richtige Design für sich schnell entwickelnde Software, und es ist besonders wichtig, da die Einführung von KI mit der Migration zur Post-Quanten-Kryptografie zusammenfällt, was die Institute zwingen wird, einen Großteil ihrer Sicherheitsgrundlagen zu ersetzen, während sie gleichzeitig ihre Arbeitsabläufe neu gestalten. Die ergebnisorientierte Aufsicht hat jedoch eine feste Voraussetzung. Sie können keine Ergebnisse überwachen, die Sie nicht messen.
Gemietete Intelligenz und das Souveränitätsdilemma
Mehrere Redner betonten zu Recht, dass die heutigen Frontier-Modelle Fähigkeiten bieten, die keine Organisation ignorieren kann. Das Dilemma liegt darin, wie sie genutzt werden. Der Aufruf eines proprietären Modells über eine Cloud-API bringt sofortige Geschwindigkeit. Er sendet auch Prompts, Dokumente, Entscheidungslogik und im Laufe der Zeit das darin eingebettete institutionelle Wissen an einen Anbieter außerhalb der Kontrolle der Organisation, zu Bedingungen und unter Gerichtsbarkeiten, die sie nicht festlegt. Die Abschaltung im Juni zeigte, dass die Regierung des Anbieters die Vereinbarung mit einem Schreiben beenden kann.
Guerraoui benannte die leisere Hälfte des Problems, und es betrifft jeden, nicht nur Staaten. Jedes Mal, wenn Professoren, Administratoren oder Manager einem großen Modell eine Frage stellen oder ihm ihre Dokumente übergeben, um die Antwort zu verfeinern, „geben wir unser Schicksal in die Hände dieser Giganten.“
Seine Antwort ist das, was er pragmatische Souveränität nennt. Anyway Systems, eine Software aus seinem Labor, kombiniert gewöhnliche Rechner in einem lokalen Netzwerk zu einem selbststabilisierenden, fehlertoleranten Cluster, der große Open-Weight-Modelle on-premise ausführen kann, ohne dass Daten das Gebäude verlassen. Die EPFL berichtet, dass ein Modell von der Größe der Open-Weight-Veröffentlichung von OpenAI mit 120 Milliarden Parametern auf nur vier Rechnern mit Standard-Hardware bereitgestellt werden kann, installiert in etwa einer halben Stunde statt über einen Beschaffungszyklus. Der zugrunde liegende Punkt ist einfach: ein Staat kann keinen Kampfjet herunterladen, aber er kann ein Modell herunterladen.
| Dimension | Zentralisierte Cloud-Intelligenz | Pragmatisches souveränes Deployment |
|---|---|---|
| Wohin die Daten gehen | An den Anbieter, per API, zu dessen Bedingungen | Bleibt im eigenen Netzwerk der Organisation |
| Hauptausfallmodus | Lock-in, Modelldeprekation, Änderungen von Richtlinien oder Gerichtsbarkeiten | Operativer Aufwand; die Organisation ist nun für Patching und Evaluierung verantwortlich |
| Rechenprofil | Konzentriert in Hyperscale-Rechenzentren | Verteilt auf lokaler Standard-Hardware |
| Wer kann es abschalten | Der Anbieter und die Regierung des Anbieters | Die Organisation |
| Wer muss die Sicherheit nachweisen | Der Anbieter behauptet es; der Kunde vertraut meistens | Die Organisation, die nun ihre eigenen Nachweise benötigt |
Die letzte Zeile wird in der Souveränitätsdebatte oft übersehen. Ein Open-Weight-Modell lokal auszuführen, macht es nicht fair, robust oder wohlverhaltend; es überträgt Ihnen die Verantwortung, dies zu beurteilen. Unabhängigkeit vom Anbieter ist nur die halbe Souveränität. Die andere Hälfte besteht darin, das, was Sie nun selbst betreiben, auch bewerten zu können.
Kein Gefangenendilemma: eine Hirschjagd
Die politische Rhetorik dieser Woche behandelt den KI-Wettbewerb der Großmächte als ein Gefangenendilemma, ein Spiel, in dem es der rationale Schritt ist, bei der Sicherheit Abstriche zu machen, ganz gleich, was die andere Seite tut. Wäre das richtig, wäre Zurückhaltung naiv, und die einzige Frage wäre, wer schneller abtrünnig wird. Aber die Spielausgänge sehen nicht so aus. Unkontrollierte Skalierung, die ein unkontrollierbares System hervorbringt, oder bio-digitale Fähigkeiten in den falschen Händen schaden beiden Spielern. Gegenseitige, verifizierte Zurückhaltung nützt beiden mehr als gegenseitige Rücksichtslosigkeit.
Diese Struktur hat in der Spieltheorie einen Namen: die Hirschjagd. Zwei Jäger können kooperieren, um einen Hirsch zu erlegen – das beste Ergebnis für beide –, aber nur, wenn jeder dem anderen zutraut, die Position zu halten. Jeder von beiden kann stattdessen allein einen Hasen jagen: eine kleinere, sicherere Beute, die kein Vertrauen erfordert. Der entscheidende Unterschied zum Gefangenendilemma besteht darin, dass die gegenseitige Kooperation selbst ein stabiles Gleichgewicht ist. Niemand, der glaubt, dass der andere kooperieren wird, hat einen Grund, abtrünnig zu werden.
| Staat B kooperiert (verifizierbare Sicherheit) | Staat B defektiert (unkontrollierte Skalierung) | |
|---|---|---|
| Staat A kooperiert (verifizierbare Sicherheit) | Hirsch: das beste gemeinsame Ergebnis; beide profitieren von gemeinsamen Standards und Nichtverbreitung | A ist exponiert und fällt zurück; B erlegt den Hasen |
| Staat A defektiert (unkontrollierte Skalierung) | B ist exponiert und fällt zurück; A erlegt den Hasen | Hase: die risikodominante Falle; beide liefern sich ein Wettrennen, beide tragen ein Systemrisiko |
Abtrünnigkeit wird also nicht von Gier, sondern von Angst angetrieben: dem Verdacht, dass die andere Seite heimlich auf den Hasen losgehen wird. Deshalb ist es nicht nur ungenau, sondern auch selbsterfüllend, KI als existenziellen Wettlauf darzustellen. Es zerstört das gegenseitige Vertrauen, das den Hirsch erreichbar macht, und zwingt beide Spieler in das schlechtere Gleichgewicht. Die politische Frage ist daher nicht, wie man das Rennen gewinnt. Sondern wie man die Zurückhaltung jeder Seite für die andere beobachtbar macht.
Man kann ein Modell nicht aus dem Orbit fotografieren
Die Rüstungskontrolle im Kalten Krieg funktionierte – wo sie funktionierte –, weil das, was kontrolliert wurde, groß, knapp und sichtbar war. Anreicherungsanlagen können von Satelliten aus fotografiert werden; Waffentests werden von Seismografen erfasst; spaltbares Material ist schwer zu verbergen. KI bricht mit jeder dieser Annahmen.
| Nuklearwaffen | Frontier-KI | |
|---|---|---|
| Fußabdruck | Große physische Anlagen | Verteilt auf Compute, Code, Daten und Gewichte |
| Knappheit | Spaltbares Material ist knapp und nachweisbar | Gewichte können kopiert, komprimiert und feinabgestimmt werden |
| Prüfung der Compliance | Satelliten, seismische Überwachung, Inspektion vor Ort | Nur durch Messung der Systeme und des Compute, der sie trainiert |
Ein Modell mit gefährlichem Dual-Use-Potenzial befindet sich in einem gewöhnlichen Rechenzentrum neben Tausenden von harmlosen Modellen. Die Verifizierung muss sich daher ins Innere der Maschine verlagern. Forscher haben hardwaregestützte Mechanismen vorgeschlagen, die es Beschleunigern ermöglichen, kryptografisch zu attestieren, wie sie verwendet wurden. Dies macht es möglich, den Umfang und die Art großer Trainingsläufe zu bestätigen, ohne die Architektur oder die Gewichte des Modells preiszugeben. Nichts davon ist bisher im großen Maßstab im Einsatz und es wirft seinerseits ernste Fragen zu Datenschutz und Kontrolle auf. Aber es ist der einzige Weg, der zur Beschaffenheit der Technologie passt.
Die Compute-Attestierung beantwortet eine Frage: Was wurde gebaut. Sie beantwortet nicht die Frage, die für die Betroffenen von Bedeutung ist: wie sich das System nach der Bereitstellung verhält, für wen und ob es sie fair behandelt. Diese zweite Verifizierungsebene ist verhaltensbasiert und kontinuierlich und muss von jemand anderem als dem Ersteller durchgeführt werden. Das Cover des Economist endet mit einer Eingabeaufforderung, j/n? Niemand sollte gebeten werden, diese Frage zu beantworten, ohne ein Protokoll einsehen zu können.
Die Infrastruktur des Vertrauens
Zusammengenommen deuten die Argumente auf vier Säulen hin. Keine davon erfordert zu Beginn einen neuen globalen Vertrag. Alle vier beruhen auf Nachweisen.
- 01Setzen Sie das bestehende Haftungsrecht durch. Behandeln Sie Schäden durch KI-Agenten als eine Frage der Produkthaftung, beginnend mit der überarbeiteten EU-Richtlinie ab dem 9. Dezember 2026. Beenden Sie die Praxis, Entscheidungen über den Einsatz als maschinelles Verhalten zu beschreiben.
- 02Überwachen Sie Ergebnisse, nicht Technologien. Folgen Sie dem Beispiel der FINMA und der FCA: Beurteilen Sie Institutionen danach, ob sie solide Ergebnisse und funktionierende Kontrollen für ihr gesamtes KI-Portfolio nachweisen können, einschließlich dessen Anfälligkeit für Cyber- und Post-Quantum-Risiken.
- 03Bauen Sie Kapazitäten auf, die Sie kontrollieren. Richard Feynman hinterließ einen Satz an seiner Tafel: „Was ich nicht erschaffen kann, das verstehe ich nicht.“ Die Diskussion in Lausanne fügte ein Korollar hinzu: Und was ich nicht erschaffe, werde ich nicht kontrollieren. Finanzieren Sie Open-Weight-Modelle, lokale Compute-Ressourcen und die Fähigkeiten, diese zu betreiben, anstatt nur Abonnements zu kaufen.
- 04Verifizieren Sie von der Hardware aufwärts und von den Ergebnissen her. Kryptografische Attestierung großer Trainingsläufe auf der einen Seite; unabhängige, kontinuierliche Verhaltensbewertung der eingesetzten Systeme auf der anderen. Jedes für sich allein hinterlässt eine Lücke.
Was das für diejenigen bedeutet, die KI einsetzen
Für einen Vorstand oder einen Risikoausschuss lässt sich die Geopolitik auf eine kurze Liste reduzieren.
- 01Gehen Sie davon aus, dass die Haftung bei Ihnen liegt. Ab Dezember 2026 gilt in der EU: „Das Modell war’s“ ist keine Verteidigung. Inventarisieren Sie, welche Entscheidungen Ihre KI-Systeme treffen oder beeinflussen, und fragen Sie sich, welche Aufzeichnungen Sie vorlegen könnten, falls eine davon Schaden verursacht.
- 02Benennen Sie für jeden virtuellen Kollegen einen Verantwortlichen. Jeder Agent, der in Ihren Systemen agiert, benötigt einen menschlichen Verantwortlichen, einen definierten Berechtigungsumfang und eine Protokollierung, mit der Sie rekonstruieren können, was er getan hat und warum.
- 03Beziffern Sie die Kosten der Abhängigkeit. Wissen Sie, welche Workloads von einem einzigen Anbieter in einer einzigen Jurisdiktion abhängen und welche davon auf einem von Ihnen gehosteten Open-Weight-Modell laufen könnten. Proben Sie den Wechsel, bevor Sie ihn benötigen.
- 04Messen Sie die Ergebnisse kontinuierlich. Aufsichtsbehörden orientieren sich zunehmend an Ergebnissen. Fairness, Robustheit und Erklärbarkeit, die einmalig beim Start gemessen werden, werden ein Regulierungssystem nicht zufriedenstellen, das fragt, wie sich das System jetzt verhält.
Die Position von validant.ai
Jeder Gedankengang in diesem Artikel mündet in derselben Lücke: die fehlende, unabhängige Aufzeichnung darüber, wie sich ein KI-System tatsächlich verhält. Die Haftung benötigt sie, um Verantwortung zuzuweisen. Die ergebnisorientierte Aufsicht benötigt sie, um überhaupt etwas beaufsichtigen zu können. Der souveräne Einsatz benötigt sie, weil die Organisation nun die Beweislast trägt. Und die Koordination zwischen Konkurrenten benötigt sie, weil Zurückhaltung, die nicht beobachtet werden kann, kein Vertrauen genießt. Diese Aufzeichnung ist es, die wir erstellen.
| Was das Paradoxon verlangt | Die Antwort von validant.ai | Status |
|---|---|---|
| Beweise zur Zuweisung der Haftung: was wurde wie und mit welchem Ergebnis getestet | Kontinuierliche Bewertungsberichte, in denen jeder Befund mit einem Zugangs-, Evidenz- und Validitätsgrad versehen ist | Closed Beta |
| Ergebnismessung, die eine Aufsichtsbehörde lesen kann | AI Fairness & Explainability: Pulse und Navigator, basierend auf der Open-Source-Bibliothek vfairness, mit Ergebnissen, die auf den EU AI Act und ISO/IEC 42001 abgebildet sind | Closed Beta |
| Eine Möglichkeit, Modelle zu evaluieren, die Sie selbst hosten | Dieselben Instrumente, ausgeführt auf Ihrer Infrastruktur, für Open-Weight- oder proprietäre Modelle gleichermaßen | Closed Beta |
| Zurückhaltung, die andere überprüfen können | Unabhängige, kontinuierliche Vertrauenssignale über das iceberg.digital Framework und verifizierbare Nachweise für Agenten und ihre Mandate | Nachweise geplant |
Der rote Faden ist Unabhängigkeit. validant.ai entwickelt nicht die Modelle, die es misst, hostet nicht Ihre Daten und verkauft Ihnen nicht das System, das es bewertet. Wir arbeiten wie ein Wirtschaftsprüfer oder eine Ratingagentur: dieselben Instrumente, auf dieselbe Weise ausgeführt, wobei die Ergebnisse für die Personen lesbar sind, die ein System entwickeln, es steuern und ihm unterworfen sind. Wir messen mit gleicher Zufriedenheit eine Frontier-API und ein Modell, das auf vier Maschinen in Ihrem Keller läuft. Was wir nicht tun werden, ist, von irgendjemandem zu verlangen, die Sicherheit eines Systems auf Vertrauensbasis anzunehmen, sei es von einem Anbieter oder von einem Staatsoberhaupt.
“Die einzige Leitplanke, die skaliert, ist eine, die andere überprüfen können. Alles andere ist ein Versprechen.”
Das Paradoxon der präventiven Zusicherung
Vertrauen wird bewertet, nicht behauptet. Wenn Ihre Organisation KI-Agenten einsetzt, Open-Weight-Modelle auf ihrer eigenen Infrastruktur betreibt oder einer ergebnisorientierten Aufsichtsbehörde untersteht und Sie unabhängige Nachweise über das Verhalten Ihrer Systeme wünschen, bevor die Haftungsregeln im Dezember in Kraft treten, steht unsere Closed Beta einer kleinen Gruppe offen. Schreiben Sie an hello@validant.ai mit dem Betreff „Closed Beta“ oder fordern Sie eine Demo an. Die Plätze werden nach Eignung vergeben, nicht nach der Reihenfolge der Anmeldungen.
Kurz gesagt
Das KI-Wettrüsten kann weder durch eine Pause, die niemand durchsetzen kann, gestoppt, noch durch einen Sprint, den niemand überleben kann, gewonnen werden. Es wird auf die gleiche Weise beherrschbar wie jede andere gefährliche Industrie zuvor: indem man die Entwickler für das, was sie ausliefern, haftbar macht, Ergebnisse statt Absichten beurteilt, die Fähigkeit behält, unsere eigenen Systeme zu betreiben und zu inspizieren, und Zurückhaltung sichtbar macht. Jeder dieser Punkte beruht auf einer einzigen Sache. Nicht auf einem starken Führer und nicht auf einem perfekten Labor, sondern auf einer Aufzeichnung, die jeder lesen kann.
Quellen und weiterführende Literatur
- 01Trust Valley. Trust Valley Days 2026, 23. bis 24. September 2026, EPFL und Unlimitrust Campus, Lausanne. Die Positionen der Redner sind in unseren Worten zusammengefasst.
- 02Salathé, M. (2026, 14. September). Beitrag auf LinkedIn zu KI-Regulierung, Compliance-Schutzgräben und Produkthaftung. Auf Deutsch; in unseren Worten zusammengefasst.
- 03Amodei, D. (2026, 12. September). Wir müssen das Tempo an der vordersten Front bestimmen. Die Primärquelle für den Vorschlag zur Tempobestimmung und die Verpflichtung zu eingebetteten Evaluatoren.
- 04Axios. (2026, 12. September). CEOs von Anthropic und OpenAI fordern Verlangsamung der KI-Entwicklung. Berichterstattung über Amodei, D., „We Must Pace the Frontier“. Behandelt die Unterstützung durch Sam Altman; Elon Musk und Demis Hassabis unterstützten dies am selben Tag öffentlich.
- 05Axios. (2026, 14. September). Trump sagt, ein starker, kluger Präsident sei die einzige „Leitplanke“, die KI braucht.
- 06The Economist. (2026). „Kann das KI-Wettrüsten gestoppt werden?“ Titelbild, Ausgabe vom 19. bis 25. September 2026.
- 07EPFL. (2025). Brauchen wir wirklich große Rechenzentren für KI? Über Anyway Systems, Distributed Computing Laboratory (Voron, Rizk und Guerraoui).
- 08Europäische Union. (2024). Richtlinie (EU) 2024/2853 über die Haftung für fehlerhafte Produkte. Amtsblatt der Europäischen Union.
- 09Europäische Union. (2024). Verordnung (EU) 2024/1689 (die KI-Verordnung). Amtsblatt der Europäischen Union.
- 10FINMA. (2024). Aufsichtsmitteilung 08/2024: Governance und Risikomanagement beim Einsatz von künstlicher Intelligenz. FINMA-Aufsichtsmitteilungen.
- 11Financial Conduct Authority. (2024). KI-Update.
- 12US-Justizministerium. (2021). Boeing wegen Betrugsverschwörung im Zusammenhang mit der 737 Max angeklagt und stimmt der Zahlung von über 2,5 Milliarden US-Dollar zu.
- 13Skyrms, B. (2004). Die Hirschjagd und die Evolution der sozialen Struktur. Cambridge University Press.
- 14Shavit, Y. (2023). Was braucht es, um ein Chinchilla zu fangen? Verifizierung von Regeln für das Training großer neuronaler Netze mittels Rechenleistungsüberwachung. arXiv:2303.11341.
- 15International Organization for Standardization. (2023). ISO/IEC 42001: Managementsystem für künstliche Intelligenz.
- 16Glinz, D. (2026). Wenn ein Modell zur Munition wird. validant.ai Signal.
- 17Glinz, D. (2026). Präzision ist kein Beweis: Die Falle in jedem KI-Fairness-Urteil. validant.ai Signal.
- 18Glinz, D. (2026). Die Architektur des digitalen Vertrauens: Ein mehrstufiges Framework zur Überbrückung der KI-Wertschöpfungslücke. 2026 IEEE Swiss Conference on Data Science and AI (SDS), Zurich, pp. 60-67.
ForschungZum Lesen öffnenWenn ein Modell zur Munition wird
Ein Frontier-KI-Modell wurde durch einen einzigen Brief einer Regierung weltweit abgeschaltet. Eine Analyse der Abschaltung im Juni 2026 aus der Perspektive des Dreikörperproblems des digitalen Vertrauens: wie der Kill-Switch aufhörte, eine Metapher zu sein, warum das am besten steuerbare Labor am unvorsichtigsten von allen gesteuert wurde und was die Abhängigkeit von einem einzigen Anbieter und einer einzigen Jurisdiktion einen Vorstand heute kostet.
Lesen
ForschungZum Lesen öffnenDigitales Vertrauen ist ein Orbit, keine Säule
Vertrauen ist keine weitere Säule, die man einfach aufbaut. Es ist der Orbit, den drei Körper gemeinsam beschreiben: das Modell, die Person und die Organisation. Warum das Dreikörperproblem die ehrlichere Metapher für vertrauenswürdige KI ist und wie Sie feststellen können, wo Sie sich im Orbit befinden.
Lesen
ForschungZum Lesen öffnenPräzision ist kein Beweis: Die Falle in jedem Urteil zur KI-Fairness
Ein Modell, das perfekt vorhersagt, versichert niemanden mehr; ein Ergebnis, das ohne seine Nachweisgrenze veröffentlicht wird, verleitet zu der Annahme, dass die Grenze bei Null liegt. Zwei Fehler, eine Unterlassung und zwei Lehnwörter, um sie auseinanderzuhalten.
Lesen