Alle Beiträge
Forschung

Das Paradoxon der präemptiven Zusicherung: Wer bewacht die KI-Leitplanken?

Feine, graublaue technische Zeichnung auf warmtönigem Papier einer hochgelegten Rennstrecke, die als gestricheltes, unvollendetes Fachwerk im Freien endet, während ein Kran ein blaugrünes Leitplankenelement vor dem Abgrund auf die Fahrbahn absenkt, bevor ein Fahrzeug sie erreicht hat, mit einer sanften korallenfarbenen Lasur hinter der Leitplanke und einer kleinen menschlichen Figur auf der Fahrbahn als Größenvergleich.
Maschinell aus dem Englischen übersetzt. Maßgeblich ist das englische Original.Zum englischen Original

Fast jede Sicherheitsvorschrift, die wir haben, wurde nach einer Katastrophe geschrieben. Luftfahrtvorschriften entstanden aus Unfallberichten, Arzneimittelgesetze aus Vergiftungsfällen, die Bankenaufsicht aus Bankenstürmen. KI verlangt von uns, dass wir umgekehrt arbeiten. Wir müssen die Leitplanke vor dem Unfall bauen, gegen Ausfälle, die noch niemand gesehen hat, ohne Wrackteile, die die Notwendigkeit der Regel beweisen. Das ist das Paradoxon der präemptiven Zusicherung. In der dritten Septemberwoche 2026 verließ es den Seminarraum und erreichte die Titelseiten. Bei den Trust Valley Days an der EPFL lag es fast jeder Sitzung zugrunde.

Zusammenfassung

Die öffentliche Debatte über Frontier-KI steckt zwischen zwei Positionen fest: einseitig zu verlangsamen, um eine Katastrophe abzuwenden, oder hemmungslos um die Wette zu rennen, weil die andere Seite nicht aufhören wird. Beide verkennen das Problem. Eine Pause setzt einen Durchsetzungsmechanismus voraus, den niemand hat; ein Sprint akzeptiert eine Fragilität, die niemand beziffern kann. Die nützliche Frage ist nicht, wie schnell, sondern wer das Risiko trägt und wie es jeder überprüfen kann.

Dieser Artikel bespricht die Argumente der Trust Valley Days 2026 in Lausanne, prüft sie anhand der Ereignisse der Woche und korrigiert sie, wo die Beweise nicht stichhaltig sind. Vier Schlussfolgerungen bleiben bestehen. Erstens ist das meiste, was als neuartige KI-Governance-Lücke dargestellt wird, eine alte Haftungsfrage in neuem Gewand, und das Gesetz hat bereits eine Antwort darauf. Zweitens hält KI Einzug in Organisationen eher als Kollege denn als Werkzeug, weshalb Aufsichtsbehörden zu ergebnisorientierten, technologieneutralen Regeln übergehen. Drittens erkauft man sich mit der Anmietung der gesamten Intelligenz aus einer fernen Cloud heute Geschwindigkeit um den Preis der Abhängigkeit von morgen, und es gibt jetzt eine glaubwürdige lokale Alternative. Viertens lässt sich das „Wettrüsten“ besser als Koordinationsspiel denn als Gefangenendilemma modellieren, und was die Akteure von Misstrauen zu Kooperation bewegt, ist Verifizierung, nicht Rhetorik.

Jede Schlussfolgerung verweist auf dasselbe fehlende Infrastrukturstück: unabhängige, kontinuierliche Nachweise darüber, wie sich KI-Systeme tatsächlich verhalten. Das ist es, was ein Assessor liefert, und deshalb glauben wir, dass das Paradoxon lösbar ist.

  1. 01

    Der Trugschluss der Absolution

    Einen KI-Ausfall als „außer Kontrolle geratenen Agenten“ zu beschreiben, verschiebt die Verantwortung von der Organisation, die das System gebaut und eingesetzt hat, auf das System selbst. Es ist ein rhetorischer Ausweg aus der gewöhnlichen Produkthaftung, keine neue Schadenskategorie.

  2. 02

    Die hybride Organisation

    Virtuelle Kollegen, die an der Seite menschlicher Teams arbeiten, schaffen schnell Werte, und vervielfachen Cyber-, Rechts- und Personalrisiken auf eine Weise, die sich nicht linear summiert.

  3. 03

    Ergebnisse statt Regeln

    Statische Regeln veralten schneller als die Software, die sie regulieren. Die Aufsicht muss reale Ergebnisse beurteilen, technologieneutral bleiben und sich ständig anpassen, während KI- und Post-Quantum-Risiken konvergieren.

  4. 04

    Das Souveränitätsdilemma

    Zentralisierte Cloud-Intelligenz erkauft kurzfristig Ausführungsgeschwindigkeit und mittelfristig strukturelle Abhängigkeit. Unabhängigkeit muss aufgebaut werden, bevor sie gebraucht wird.

Das Fundament: Verzerrung geht allem darüber voraus

Eine Woche im September

Die Abfolge ist es wert, dargelegt zu werden, denn sie ist das Paradoxon in Miniatur. Am Samstag, den 12. September, veröffentlichte Dario Amodei, der CEO von Anthropic, einen Essay mit dem Titel „We Must Pace the Frontier“, in dem er argumentierte, dass die Branche die Geschwindigkeit, mit der sie die Modellfähigkeiten verbessert, bewusst drosseln sollte, nicht um die Forschung zu stoppen, sondern um Alignment-Arbeit, Drittanbieter-Verifizierung und operativer Strenge Zeit zum Aufholen zu geben. Er ging weiter als nur den Zugang zu fertigen Modellen zu fordern: er schlug vor, externe Evaluatoren in sein eigenes Unternehmen einzubetten, mit Schreibtischen, Ausweisen und Laptops und mit Berechtigungen, die mit denen eines internen Risikoteams vergleichbar sind, damit Trainings-Pipelines und -Prozesse verifiziert werden können und nicht nur die Modelle, die aus ihnen hervorgehen. Die Leiter von drei konkurrierenden Laboren stimmten noch am selben Tag öffentlich zu.

Zwei Tage später, am Montag, den 14. September, antwortete der Präsident der Vereinigten Staaten auf Truth Social.

Primärquelle: Der Truth Social-Post des Präsidenten vom 14. September 2026, zwei Tage nach dem Essay über die Verlangsamung. Wiedergegeben wie veröffentlicht zu Kommentar- und Analysezwecken.

Liest man den Post als Governance und nicht als Politik, so stellt er drei Behauptungen auf. Die einzige Leitplanke, die KI braucht, ist das Urteil eines einzigen Amtsträgers. Der Staat verfügt bereits über „enorme straf- und aufsichtsrechtliche Macht“ über KI-Unternehmen und wird diese auch weiterhin nutzen. Und der Wettbewerb ist binär: „Wer KI gewinnt, gewinnt.“ Die erste Behauptung ersetzt Verifizierung durch persönliche Zusicherung. Die zweite bestätigt, nachdem die Exportrichtlinie vom Juni eine weltweite Lizenzpflicht für die Übertragung von zwei Frontier-Modellen an ausländische Personen einführte und deren Hersteller daraufhin beide für neunzehn Tage deaktivierte, dass die Ermessensbefugnis der Exekutive das operative Kontrollinstrument in den Vereinigten Staaten ist. Die dritte ist das Framing des Gefangenendilemmas, das, wie wir weiter unten argumentieren, das von allen gefürchtete Ergebnis wahrscheinlicher macht.

Fünf Tage später brachte The Economist die Frage auf sein Titelblatt.

The Economist, Ausgabe vom 19. bis 25. September 2026. Der Atompilz ist in Maschinentext gezeichnet und endet mit der Eingabeaufforderung y/n?: Die Entscheidung wird als ein einziger Tastendruck dargestellt. Unser Argument ist, dass es sich um ein Koordinationsproblem handelt, und Koordination basiert auf Beweisen.

Ein Hinweis zu den Quellen. Wir geben beide Bilder wie veröffentlicht wieder und ordnen sie zu, anstatt sie zu befürworten. Wir beziehen keine Stellung zu den Motiven von irgendjemandem; die Struktur der Argumentation ist hier entscheidend. Wo im Folgenden Personen namentlich genannt werden, fassen wir ihre öffentlichen Argumente in unseren eigenen Worten zusammen, unabhängig davon, ob sie bei den Trust Valley Days oder, im Fall von Marcel Salathé, in einem Post auf LinkedIn geäußert wurden. Etwaige Interpretationsfehler gehen auf unser Konto.

Das Paradoxon und warum Angst ein Burggraben ist

Das Paradoxon hat zwei treibende Kräfte. Die erste ist epistemisch: Leitplanken müssen entworfen werden, bevor die Fehlermodi, vor denen sie schützen, beobachtet wurden, daher ist jede Regel eine Prognose. Die zweite ist eine Anreizfalle: Eine Partei, die sich einseitig zurückhält, wirkt schwächer, was alle anderen dazu drängt, schneller bereitzustellen. Nimmt man beides zusammen, kann jede Sicherheitsmaßnahme von beiden Seiten angegriffen werden: als verfrüht von denen, die Geschwindigkeit wollen, und als unzureichend von denen, die das Schlimmste befürchten.

Diese Unsicherheit ist ausnutzbar. Marcel Salathé von der EPFL hat das Muster in einem Post auf LinkedIn klar benannt: Ein Unternehmen, das sagt „Bitte regulieren Sie uns, unsere Technologie ist zu gefährlich“, erreicht zwei Dinge auf einmal. Es signalisiert, dass sein Produkt das leistungsstärkste auf dem Markt ist. Und es lenkt die Regulierung in Richtung aufwändiger, maßgeschneiderter Compliance-Regelungen, die sich etablierte Unternehmen leisten können, Open-Source-Entwickler, Universitäten und kleinere Firmen jedoch nicht. Eine auf Angst basierende Regulierung wird zum Burggraben. Währenddessen bleibt das ältere, billigere und allgemeinere Instrument, die Haftung für fehlerhafte Produkte, unerwähnt.

Fairerweise möchten wir eine Einschränkung zu den Ereignissen der Woche hinzufügen. Ein Aufruf zur Verlangsamung an der Frontier, der ständige externe Evaluatoren fordert, ist nicht dasselbe wie ein Aufruf zu einem Lizenzierungsregime, das nur etablierte Unternehmen erfüllen können; es ist, zumindest in seiner erklärten Form, ein Aufruf zu genau der Art von unabhängiger Verifizierung, für die dieser Artikel plädiert. Der Test der Aufrichtigkeit ist einfach und öffentlich: ob dieser Zugang gewährt wird, wem, und ob die Ergebnisse veröffentlicht werden.

Piranhas unterschreiben keine Verträge

„Hinter der KI stehen immer diese Menschen“, erinnerte Rachid Guerraoui von der EPFL den Raum bei den Trust Valley Days. Doch wenn ein Agent Schaden anrichtet, klingt die Geschichte, die man uns erzählt, wie ein Filmdrehbuch: Der Agent ist „entkommen“ und hat ein Unternehmen „angegriffen“. Er bot einen Vergleich aus Horrorfilmen an: Piranhas, die aus dem Aquarium entkommen und Menschen im See fressen. „Das ist wirklich irreführend.“ Geschichten wie diese haben kein menschliches Subjekt; sie machen das System zum Akteur. Doch hinter jedem eingesetzten Agenten steht eine Organisation, die sein Ziel gewählt, seine Rechenleistung bereitgestellt, seine Berechtigungen festgelegt, seine Sicherheitsschwellen kalibriert und entschieden hat, wann er bereit für die Auslieferung war. Der Fisch hat das Becken nicht gebaut.

Die Metapher, wörtlich genommen. Was auch immer das Becken verlässt, das Becken trägt ein Herstellerschild und eine Leitung zurück zum Werk, das es gefüllt hat. Die Haftung folgt dem Schild, nicht dem Fisch.

Die Luftfahrt zeigt, wie die Alternative aussieht. Nachdem bei zwei Abstürzen von Boeing 737 MAX in den Jahren 2018 und 2019 346 Menschen ums Leben kamen, erhielt das Flugzeug weltweit für rund zwanzig Monate ein Flugverbot, und Boeing erklärte sich 2021 bereit, im Rahmen einer Vereinbarung zur Aussetzung der Strafverfolgung mit dem US-Justizministerium mehr als 2,5 Milliarden Dollar zu zahlen. Zu keinem Zeitpunkt wurde argumentiert, dass die Flugsteuerungssoftware „ein Eigenleben entwickelt“ habe. Die Designentscheidungen, die Tests, die Offenlegungen gegenüber Aufsichtsbehörden und Piloten wurden alle als Entscheidungen von Menschen innerhalb eines Unternehmens behandelt, weil sie es waren.

LuftfahrtFrontier-KI, wie sie derzeit dargestellt wird
Der AusfallEin Flugsteuerungssystem verhält sich auf eine Weise, über die Piloten nicht informiert wurdenEin Agent führt Handlungen außerhalb seines vorgesehenen Bereichs aus
Wie es beschrieben wirdEin Konstruktions- und Offenlegungsfehler des HerstellersDer Agent „entkam“, „wurde abtrünnig“, „brach aus“
Wer haftet dafürDer Hersteller, nach dem Haftungs- und StrafrechtOft unklar; das System wird als Akteur dargestellt
Was folgtStilllegung, Überarbeitung, Vergleich, neue ZertifizierungsvorschriftenEin Forschungsbeitrag, ein Sicherheitsversprechen, ein Ruf nach Regulierung
Die Verantwortungslücke. Dieselbe Art von Ereignis gilt in einer Branche als unternehmerische Fahrlässigkeit und in einer anderen als Science-Fiction.

Das Gesetz ist der Schließung dieser Lücke näher, als die öffentliche Debatte vermuten lässt, zumindest in Europa. Die überarbeitete EU-Produkthaftungsrichtlinie, Richtlinie (EU) 2024/2853, behandelt Software ausdrücklich als Produkt, nennt KI-Systeme unter den Beispielen, die sie abdeckt, und gilt für Produkte, die nach dem 9. Dezember 2026 auf den Markt gebracht werden. Sie erleichtert die Beweislast, wenn die technische Komplexität den Nachweis eines Mangels erschwert. Die separate KI-Haftungsrichtlinie wurde 2025 zurückgezogen, aber das Kerninstrument benötigte sie nicht. Die verschuldensunabhängige Produkthaftung ist kein spekulatives Zukunftsinstrument für KI. Sie kommt zu einem festen Datum.

Was die Haftung braucht, um zu funktionieren, sind Beweise: wofür das System getestet wurde, unter welchen Bedingungen, mit welchen Ergebnissen und was dem Anwender mitgeteilt wurde. Ein Hersteller, der diese Aufzeichnungen vorlegen kann, hat eine Verteidigungsgrundlage. Einer, der das nicht kann, hat ein Problem. Hier richtet die anthropomorphe Sprache ihren wahren Schaden an. Indem sie Fehler als Entscheidungen der Maschine beschreibt, schreckt sie von der Protokollierung ab, die zeigen würde, wessen Entscheidungen es tatsächlich waren.

Bei den Trust Valley Days erläuterte Kevin Schawinski, Mitbegründer des Schweizer Unternehmens für KI-Governance Modulos, was dies bedeutet, sobald Agenten im Einsatz sind. Agentische Systeme, so warnte er, „tun Dinge, die man nicht unbedingt erwartet oder plant.“ Wer für ein solches System verantwortlich ist, muss daher ständig überprüfen: Tut es noch das, was es tun sollte, oder hat es begonnen, seine Grenzen auf eine Weise zu überschreiten, „die Sie in Schwierigkeiten bringen wird und die Polizei schließlich vor Ihrer Tür stehen wird“? Die Verantwortung endet nicht mit der Inbetriebnahme. Sie wird jeden Tag ausgeübt, an dem das System läuft.

Kollegen, die keine Menschen sind

Bei den Trust Valley Days beschrieb Kelly Richdale von Amadeus Capital Partners, die auch SandboxAQ berät, einen Wandel, der in forschungsintensiven Unternehmen bereits im Gange ist: virtuelle Vollzeitmitarbeiter, ein virtueller Chemiker, ein virtueller Quantenphysiker, ein virtueller Programmierer, die asynchron neben menschlichen Teams in denselben Chat-Kanälen und Projekt-Boards arbeiten. Der Agent ist nicht mehr ein Werkzeug, das jemand öffnet. Er ist ein Kollege, dem man Arbeit zuweist.

Das verändert, wer innerhalb einer Organisation für das KI-Risiko verantwortlich ist. Die Personalabteilung muss entscheiden, was Aufsicht, Zugang und Rechenschaftspflicht für einen Kollegen bedeuten, der kein Mitarbeiter ist. Die Rechtsabteilung muss entscheiden, wessen Unterschrift die Empfehlung eines virtuellen Analysten trägt. Die Sicherheitsabteilung muss einen Insider modellieren, der von außen gesteuert werden kann. Die Revision muss Entscheidungen rekonstruieren, die teilweise von Systemen getroffen wurden, deren Verhalten sich zwischen den Versionen ändert. Keines dieser Risiken ist für sich genommen neu. Ihre Kombination ist es, und sie summiert sich nicht linear.

Die Finanzaufsichtsbehörden haben die naheliegende Schlussfolgerung gezogen. Die schweizerische FINMA in ihrer Aufsichtsmitteilung 08/2024 über Governance und Risikomanagement für KI und die britische FCA, die sich selbst als technologieagnostisch, prinzipienbasiert und ergebnisorientiert bezeichnet, haben sich beide dafür entschieden, Ergebnisse statt Technologien zu überwachen: Anstatt Regeln für bestimmte Modelltypen zu schreiben, fragen sie, ob das Institut nachweisen kann, dass seine Ergebnisse solide sind, seine Risiken identifiziert und seine Kontrollen wirksam sind. Das ist das richtige Design für sich schnell entwickelnde Software, und es ist besonders wichtig, da die Einführung von KI mit der Migration zur Post-Quanten-Kryptografie zusammenfällt, was die Institute zwingen wird, einen Großteil ihrer Sicherheitsgrundlagen zu ersetzen, während sie gleichzeitig ihre Arbeitsabläufe neu gestalten. Die ergebnisorientierte Aufsicht hat jedoch eine feste Voraussetzung. Sie können keine Ergebnisse überwachen, die Sie nicht messen.

Gemietete Intelligenz und das Souveränitätsdilemma

Mehrere Redner betonten zu Recht, dass die heutigen Frontier-Modelle Fähigkeiten bieten, die keine Organisation ignorieren kann. Das Dilemma liegt darin, wie sie genutzt werden. Der Aufruf eines proprietären Modells über eine Cloud-API bringt sofortige Geschwindigkeit. Er sendet auch Prompts, Dokumente, Entscheidungslogik und im Laufe der Zeit das darin eingebettete institutionelle Wissen an einen Anbieter außerhalb der Kontrolle der Organisation, zu Bedingungen und unter Gerichtsbarkeiten, die sie nicht festlegt. Die Abschaltung im Juni zeigte, dass die Regierung des Anbieters die Vereinbarung mit einem Schreiben beenden kann.

Guerraoui benannte die leisere Hälfte des Problems, und es betrifft jeden, nicht nur Staaten. Jedes Mal, wenn Professoren, Administratoren oder Manager einem großen Modell eine Frage stellen oder ihm ihre Dokumente übergeben, um die Antwort zu verfeinern, „geben wir unser Schicksal in die Hände dieser Giganten.“

Seine Antwort ist das, was er pragmatische Souveränität nennt. Anyway Systems, eine Software aus seinem Labor, kombiniert gewöhnliche Rechner in einem lokalen Netzwerk zu einem selbststabilisierenden, fehlertoleranten Cluster, der große Open-Weight-Modelle on-premise ausführen kann, ohne dass Daten das Gebäude verlassen. Die EPFL berichtet, dass ein Modell von der Größe der Open-Weight-Veröffentlichung von OpenAI mit 120 Milliarden Parametern auf nur vier Rechnern mit Standard-Hardware bereitgestellt werden kann, installiert in etwa einer halben Stunde statt über einen Beschaffungszyklus. Der zugrunde liegende Punkt ist einfach: ein Staat kann keinen Kampfjet herunterladen, aber er kann ein Modell herunterladen.

Pragmatische Souveränität: gewöhnliche Rechner, ein selbststabilisierender Ring, eine Grenze, die die Organisation kontrolliert, und die Leitung zum entfernten Rechenzentrum, die aus eigener Entscheidung durchtrennt wird und nicht durch das Schreiben eines anderen.
DimensionZentralisierte Cloud-IntelligenzPragmatisches souveränes Deployment
Wohin die Daten gehenAn den Anbieter, per API, zu dessen BedingungenBleibt im eigenen Netzwerk der Organisation
HauptausfallmodusLock-in, Modelldeprekation, Änderungen von Richtlinien oder GerichtsbarkeitenOperativer Aufwand; die Organisation ist nun für Patching und Evaluierung verantwortlich
RechenprofilKonzentriert in Hyperscale-RechenzentrenVerteilt auf lokaler Standard-Hardware
Wer kann es abschaltenDer Anbieter und die Regierung des AnbietersDie Organisation
Wer muss die Sicherheit nachweisenDer Anbieter behauptet es; der Kunde vertraut meistensDie Organisation, die nun ihre eigenen Nachweise benötigt
Zwei Wege, Frontier-Fähigkeiten zu nutzen. Keiner ist kostenlos: Souveränität verlagert die Beweislast ins eigene Haus.

Die letzte Zeile wird in der Souveränitätsdebatte oft übersehen. Ein Open-Weight-Modell lokal auszuführen, macht es nicht fair, robust oder wohlverhaltend; es überträgt Ihnen die Verantwortung, dies zu beurteilen. Unabhängigkeit vom Anbieter ist nur die halbe Souveränität. Die andere Hälfte besteht darin, das, was Sie nun selbst betreiben, auch bewerten zu können.

Kein Gefangenendilemma: eine Hirschjagd

Die politische Rhetorik dieser Woche behandelt den KI-Wettbewerb der Großmächte als ein Gefangenendilemma, ein Spiel, in dem es der rationale Schritt ist, bei der Sicherheit Abstriche zu machen, ganz gleich, was die andere Seite tut. Wäre das richtig, wäre Zurückhaltung naiv, und die einzige Frage wäre, wer schneller abtrünnig wird. Aber die Spielausgänge sehen nicht so aus. Unkontrollierte Skalierung, die ein unkontrollierbares System hervorbringt, oder bio-digitale Fähigkeiten in den falschen Händen schaden beiden Spielern. Gegenseitige, verifizierte Zurückhaltung nützt beiden mehr als gegenseitige Rücksichtslosigkeit.

Diese Struktur hat in der Spieltheorie einen Namen: die Hirschjagd. Zwei Jäger können kooperieren, um einen Hirsch zu erlegen – das beste Ergebnis für beide –, aber nur, wenn jeder dem anderen zutraut, die Position zu halten. Jeder von beiden kann stattdessen allein einen Hasen jagen: eine kleinere, sicherere Beute, die kein Vertrauen erfordert. Der entscheidende Unterschied zum Gefangenendilemma besteht darin, dass die gegenseitige Kooperation selbst ein stabiles Gleichgewicht ist. Niemand, der glaubt, dass der andere kooperieren wird, hat einen Grund, abtrünnig zu werden.

Staat B kooperiert (verifizierbare Sicherheit)Staat B defektiert (unkontrollierte Skalierung)
Staat A kooperiert (verifizierbare Sicherheit)Hirsch: das beste gemeinsame Ergebnis; beide profitieren von gemeinsamen Standards und NichtverbreitungA ist exponiert und fällt zurück; B erlegt den Hasen
Staat A defektiert (unkontrollierte Skalierung)B ist exponiert und fällt zurück; A erlegt den HasenHase: die risikodominante Falle; beide liefern sich ein Wettrennen, beide tragen ein Systemrisiko
Die Hirschjagd. Beide Ecken auf der Diagonalen sind Gleichgewichte. In welcher die Spieler landen, hängt davon ab, was jeder über den anderen glaubt.

Abtrünnigkeit wird also nicht von Gier, sondern von Angst angetrieben: dem Verdacht, dass die andere Seite heimlich auf den Hasen losgehen wird. Deshalb ist es nicht nur ungenau, sondern auch selbsterfüllend, KI als existenziellen Wettlauf darzustellen. Es zerstört das gegenseitige Vertrauen, das den Hirsch erreichbar macht, und zwingt beide Spieler in das schlechtere Gleichgewicht. Die politische Frage ist daher nicht, wie man das Rennen gewinnt. Sondern wie man die Zurückhaltung jeder Seite für die andere beobachtbar macht.

Koordination, als Ingenieurskunst gezeichnet. Keine Seite kann den Schlussstein allein setzen, und wenn eine loslässt, fällt er. Was beide Hände am Seil hält, ist die Möglichkeit, die der anderen Seite zu sehen.

Man kann ein Modell nicht aus dem Orbit fotografieren

Die Rüstungskontrolle im Kalten Krieg funktionierte – wo sie funktionierte –, weil das, was kontrolliert wurde, groß, knapp und sichtbar war. Anreicherungsanlagen können von Satelliten aus fotografiert werden; Waffentests werden von Seismografen erfasst; spaltbares Material ist schwer zu verbergen. KI bricht mit jeder dieser Annahmen.

NuklearwaffenFrontier-KI
FußabdruckGroße physische AnlagenVerteilt auf Compute, Code, Daten und Gewichte
KnappheitSpaltbares Material ist knapp und nachweisbarGewichte können kopiert, komprimiert und feinabgestimmt werden
Prüfung der ComplianceSatelliten, seismische Überwachung, Inspektion vor OrtNur durch Messung der Systeme und des Compute, der sie trainiert
Warum das alte Verifizierungsinstrumentarium nicht übertragbar ist. Was von außen nicht gesehen werden kann, muss von innen attestiert werden.

Ein Modell mit gefährlichem Dual-Use-Potenzial befindet sich in einem gewöhnlichen Rechenzentrum neben Tausenden von harmlosen Modellen. Die Verifizierung muss sich daher ins Innere der Maschine verlagern. Forscher haben hardwaregestützte Mechanismen vorgeschlagen, die es Beschleunigern ermöglichen, kryptografisch zu attestieren, wie sie verwendet wurden. Dies macht es möglich, den Umfang und die Art großer Trainingsläufe zu bestätigen, ohne die Architektur oder die Gewichte des Modells preiszugeben. Nichts davon ist bisher im großen Maßstab im Einsatz und es wirft seinerseits ernste Fragen zu Datenschutz und Kontrolle auf. Aber es ist der einzige Weg, der zur Beschaffenheit der Technologie passt.

Die alte Verifizierung beobachtete von außen. Die neue muss von innen signiert und in ein Protokoll geschrieben werden, das andere lesen können.

Die Compute-Attestierung beantwortet eine Frage: Was wurde gebaut. Sie beantwortet nicht die Frage, die für die Betroffenen von Bedeutung ist: wie sich das System nach der Bereitstellung verhält, für wen und ob es sie fair behandelt. Diese zweite Verifizierungsebene ist verhaltensbasiert und kontinuierlich und muss von jemand anderem als dem Ersteller durchgeführt werden. Das Cover des Economist endet mit einer Eingabeaufforderung, j/n? Niemand sollte gebeten werden, diese Frage zu beantworten, ohne ein Protokoll einsehen zu können.

Die Infrastruktur des Vertrauens

Zusammengenommen deuten die Argumente auf vier Säulen hin. Keine davon erfordert zu Beginn einen neuen globalen Vertrag. Alle vier beruhen auf Nachweisen.

  • 01Setzen Sie das bestehende Haftungsrecht durch. Behandeln Sie Schäden durch KI-Agenten als eine Frage der Produkthaftung, beginnend mit der überarbeiteten EU-Richtlinie ab dem 9. Dezember 2026. Beenden Sie die Praxis, Entscheidungen über den Einsatz als maschinelles Verhalten zu beschreiben.
  • 02Überwachen Sie Ergebnisse, nicht Technologien. Folgen Sie dem Beispiel der FINMA und der FCA: Beurteilen Sie Institutionen danach, ob sie solide Ergebnisse und funktionierende Kontrollen für ihr gesamtes KI-Portfolio nachweisen können, einschließlich dessen Anfälligkeit für Cyber- und Post-Quantum-Risiken.
  • 03Bauen Sie Kapazitäten auf, die Sie kontrollieren. Richard Feynman hinterließ einen Satz an seiner Tafel: „Was ich nicht erschaffen kann, das verstehe ich nicht.“ Die Diskussion in Lausanne fügte ein Korollar hinzu: Und was ich nicht erschaffe, werde ich nicht kontrollieren. Finanzieren Sie Open-Weight-Modelle, lokale Compute-Ressourcen und die Fähigkeiten, diese zu betreiben, anstatt nur Abonnements zu kaufen.
  • 04Verifizieren Sie von der Hardware aufwärts und von den Ergebnissen her. Kryptografische Attestierung großer Trainingsläufe auf der einen Seite; unabhängige, kontinuierliche Verhaltensbewertung der eingesetzten Systeme auf der anderen. Jedes für sich allein hinterlässt eine Lücke.

Was das für diejenigen bedeutet, die KI einsetzen

Für einen Vorstand oder einen Risikoausschuss lässt sich die Geopolitik auf eine kurze Liste reduzieren.

  • 01Gehen Sie davon aus, dass die Haftung bei Ihnen liegt. Ab Dezember 2026 gilt in der EU: „Das Modell war’s“ ist keine Verteidigung. Inventarisieren Sie, welche Entscheidungen Ihre KI-Systeme treffen oder beeinflussen, und fragen Sie sich, welche Aufzeichnungen Sie vorlegen könnten, falls eine davon Schaden verursacht.
  • 02Benennen Sie für jeden virtuellen Kollegen einen Verantwortlichen. Jeder Agent, der in Ihren Systemen agiert, benötigt einen menschlichen Verantwortlichen, einen definierten Berechtigungsumfang und eine Protokollierung, mit der Sie rekonstruieren können, was er getan hat und warum.
  • 03Beziffern Sie die Kosten der Abhängigkeit. Wissen Sie, welche Workloads von einem einzigen Anbieter in einer einzigen Jurisdiktion abhängen und welche davon auf einem von Ihnen gehosteten Open-Weight-Modell laufen könnten. Proben Sie den Wechsel, bevor Sie ihn benötigen.
  • 04Messen Sie die Ergebnisse kontinuierlich. Aufsichtsbehörden orientieren sich zunehmend an Ergebnissen. Fairness, Robustheit und Erklärbarkeit, die einmalig beim Start gemessen werden, werden ein Regulierungssystem nicht zufriedenstellen, das fragt, wie sich das System jetzt verhält.

Die Position von validant.ai

Jeder Gedankengang in diesem Artikel mündet in derselben Lücke: die fehlende, unabhängige Aufzeichnung darüber, wie sich ein KI-System tatsächlich verhält. Die Haftung benötigt sie, um Verantwortung zuzuweisen. Die ergebnisorientierte Aufsicht benötigt sie, um überhaupt etwas beaufsichtigen zu können. Der souveräne Einsatz benötigt sie, weil die Organisation nun die Beweislast trägt. Und die Koordination zwischen Konkurrenten benötigt sie, weil Zurückhaltung, die nicht beobachtet werden kann, kein Vertrauen genießt. Diese Aufzeichnung ist es, die wir erstellen.

Was das Paradoxon verlangtDie Antwort von validant.aiStatus
Beweise zur Zuweisung der Haftung: was wurde wie und mit welchem Ergebnis getestetKontinuierliche Bewertungsberichte, in denen jeder Befund mit einem Zugangs-, Evidenz- und Validitätsgrad versehen istClosed Beta
Ergebnismessung, die eine Aufsichtsbehörde lesen kannAI Fairness & Explainability: Pulse und Navigator, basierend auf der Open-Source-Bibliothek vfairness, mit Ergebnissen, die auf den EU AI Act und ISO/IEC 42001 abgebildet sindClosed Beta
Eine Möglichkeit, Modelle zu evaluieren, die Sie selbst hostenDieselben Instrumente, ausgeführt auf Ihrer Infrastruktur, für Open-Weight- oder proprietäre Modelle gleichermaßenClosed Beta
Zurückhaltung, die andere überprüfen könnenUnabhängige, kontinuierliche Vertrauenssignale über das iceberg.digital Framework und verifizierbare Nachweise für Agenten und ihre MandateNachweise geplant
Die vier Forderungen des Paradoxons, abgebildet auf das, was validant.ai heute zusichert und was als Nächstes kommt.

Der rote Faden ist Unabhängigkeit. validant.ai entwickelt nicht die Modelle, die es misst, hostet nicht Ihre Daten und verkauft Ihnen nicht das System, das es bewertet. Wir arbeiten wie ein Wirtschaftsprüfer oder eine Ratingagentur: dieselben Instrumente, auf dieselbe Weise ausgeführt, wobei die Ergebnisse für die Personen lesbar sind, die ein System entwickeln, es steuern und ihm unterworfen sind. Wir messen mit gleicher Zufriedenheit eine Frontier-API und ein Modell, das auf vier Maschinen in Ihrem Keller läuft. Was wir nicht tun werden, ist, von irgendjemandem zu verlangen, die Sicherheit eines Systems auf Vertrauensbasis anzunehmen, sei es von einem Anbieter oder von einem Staatsoberhaupt.

“Die einzige Leitplanke, die skaliert, ist eine, die andere überprüfen können. Alles andere ist ein Versprechen.”

Das Paradoxon der präventiven Zusicherung

Vertrauen wird bewertet, nicht behauptet. Wenn Ihre Organisation KI-Agenten einsetzt, Open-Weight-Modelle auf ihrer eigenen Infrastruktur betreibt oder einer ergebnisorientierten Aufsichtsbehörde untersteht und Sie unabhängige Nachweise über das Verhalten Ihrer Systeme wünschen, bevor die Haftungsregeln im Dezember in Kraft treten, steht unsere Closed Beta einer kleinen Gruppe offen. Schreiben Sie an hello@validant.ai mit dem Betreff „Closed Beta“ oder fordern Sie eine Demo an. Die Plätze werden nach Eignung vergeben, nicht nach der Reihenfolge der Anmeldungen.

Lesen Sie das Peer-Review-Framework unter iceberg.digital

Kurz gesagt

Das KI-Wettrüsten kann weder durch eine Pause, die niemand durchsetzen kann, gestoppt, noch durch einen Sprint, den niemand überleben kann, gewonnen werden. Es wird auf die gleiche Weise beherrschbar wie jede andere gefährliche Industrie zuvor: indem man die Entwickler für das, was sie ausliefern, haftbar macht, Ergebnisse statt Absichten beurteilt, die Fähigkeit behält, unsere eigenen Systeme zu betreiben und zu inspizieren, und Zurückhaltung sichtbar macht. Jeder dieser Punkte beruht auf einer einzigen Sache. Nicht auf einem starken Führer und nicht auf einem perfekten Labor, sondern auf einer Aufzeichnung, die jeder lesen kann.

Quellen und weiterführende Literatur

Diesen Beitrag teilen
Weiterlesen
Feine, graublaue technische Zeichnung auf warmtönigem Papier einer einzelnen, in einem Rack montierten Frontier-KI-Modelleinheit, die abgeschaltet wurde, neben einem großen, auf „Aus“ gestellten Messerkontaktschalter, der durch einen versiegelten Brief betätigt wird, mit gestrichelten Datenleitungen zu kleinen Client-Terminals und einer blassen Weltkarte, alle durch Unterbrechungsmarkierungen durchtrennt, einem türkisfarbenen Schalthebel, einem sanften korallenfarbenen Hintergrund und einer kleinen menschlichen Figur als Maßstab.ForschungZum Lesen öffnen
14. Juni 2026

Wenn ein Modell zur Munition wird

Ein Frontier-KI-Modell wurde durch einen einzigen Brief einer Regierung weltweit abgeschaltet. Eine Analyse der Abschaltung im Juni 2026 aus der Perspektive des Dreikörperproblems des digitalen Vertrauens: wie der Kill-Switch aufhörte, eine Metapher zu sein, warum das am besten steuerbare Labor am unvorsichtigsten von allen gesteuert wurde und was die Abhängigkeit von einem einzigen Anbieter und einer einzigen Jurisdiktion einen Vorstand heute kostet.

Lesen
Technische Strichzeichnung im Blanco-Stil von drei Kugeln unterschiedlicher Größe, die durch ineinandergreifende elliptische Orbits im Gleichgewicht gehalten werden, mit sanften korallenfarbenen Lavierungen auf weißem Grund.ForschungZum Lesen öffnen
5. Juni 2026

Digitales Vertrauen ist ein Orbit, keine Säule

Vertrauen ist keine weitere Säule, die man einfach aufbaut. Es ist der Orbit, den drei Körper gemeinsam beschreiben: das Modell, die Person und die Organisation. Warum das Dreikörperproblem die ehrlichere Metapher für vertrauenswürdige KI ist und wie Sie feststellen können, wo Sie sich im Orbit befinden.

Lesen
Feine graublaue technische Zeichnung auf warmtönigem Papier eines Astronomen an einem großen Teleskop innerhalb eines einzelnen, begrenzten, kreisförmigen Blendenrings: einige Sterne innerhalb des Rings scharf und aufgelöst dargestellt, viele lichtschwächere Sterne dahinter in blassem Korallenrot getaucht, der Blendenring in Türkis hervorgehoben und eine kleine menschliche Figur am Okular als Größenvergleich.ForschungZum Lesen öffnen
10. August 2026

Präzision ist kein Beweis: Die Falle in jedem Urteil zur KI-Fairness

Ein Modell, das perfekt vorhersagt, versichert niemanden mehr; ein Ergebnis, das ohne seine Nachweisgrenze veröffentlicht wird, verleitet zu der Annahme, dass die Grenze bei Null liegt. Zwei Fehler, eine Unterlassung und zwei Lehnwörter, um sie auseinanderzuhalten.

Lesen