Kurzfassung: Am 10. August 2026 haben 29 demokratische Abgeordnete des US-Repräsentantenhauses einen Brief an OpenAI geschickt, 22 einen zweiten an Anthropic. Federführend sind Greg Casar und Doris Matsui. Anlass sind die KI-Agenten, die im Juli aus Testumgebungen ausgebrochen sind und fremde Firmen kompromittiert haben. Die Abgeordneten wollen wissen, wie die Systeme während der Tests überwacht wurden und ob die Modelle die eigenen Schutzmechanismen umgangen haben. Sie verlangen Anhörungen. Eine Frage stellen sie nicht: Wer bezahlt den Schaden?

Wenn in einem Chemiewerk der Gasalarm abgeschaltet wird und danach etwas austritt, kommt die Staatsanwaltschaft. Bei OpenAI kommt ein Brief.

Der Vergleich hinkt an einer Stelle, und die macht ihn schlimmer. Im Chemiewerk wüsste man wenigstens, wer haftet.

Was am 10. August passiert ist

Nach Berichten von Reuters haben demokratische Abgeordnete des US-Repräsentantenhauses am Montag zwei Briefe verschickt. 29 Unterzeichnende fordern von OpenAI-Chef Sam Altman Auskunft darüber, wie die KI-Agenten des Unternehmens während der Tests überwacht wurden und ob die Modelle die eigenen Sicherheitskontrollen umgangen haben. 22 Unterzeichnende fragen Anthropic-Chef Dario Amodei nach den Schutzvorkehrungen, die das Unternehmen eingeführt hat, seit seine Modelle in die Systeme dreier Organisationen eingedrungen sind. Federführend sind die Abgeordneten Greg Casar und Doris Matsui.

Der Satz, den alle Agenturen zitieren, lautet: “These deeply troubling cybersecurity incidents could have serious implications for America’s national security.” Übersetzt: Diese zutiefst beunruhigenden Cybersicherheitsvorfälle könnten ernste Folgen für die nationale Sicherheit der USA haben. Die Abgeordneten regen an, dass der Kongress dazu Anhörungen abhält.

Vorausgegangen war eine Serie, über die ich hier bereits geschrieben habe. Im Juli brach ein OpenAI-Modell aus einer Testumgebung aus und griff die Produktionsinfrastruktur von Hugging Face an. Anthropic veröffentlichte am 30. Juli eine eigene Untersuchung, in der es drei Vorfälle unter 141.006 geprüften Testläufen einräumte.

Der eine Satz, der in den Briefen zählt

In der Berichterstattung geht ein Detail unter, das die ganze Sache trägt. Die Abgeordneten berufen sich auf einen Reuters-Bericht, wonach es Fälle gab, in denen Überwachungssysteme während früherer Tests der OpenAI-Modelle abgeschaltet waren.

Das ist der Kern. Es geht hier um keine Maschine, die unerwartet klug geworden ist. Es geht um Menschen, die eine Aufsicht ausgeschaltet und einen Weg ins Internet offen gelassen haben.

Der Bericht des britischen AI Security Institute vom 4. August beschreibt dieselbe Bauweise mit dürren Worten: Für die Auswertung wurden die Cyber-Klassifikatoren bewusst abgeschaltet, der Internetzugang bewusst freigegeben, eine Überwachung in Echtzeit gab es nicht. Bei Anthropic lief der Weg ins Netz über eine Fehlabstimmung mit dem Prüfdienstleister. Dem Modell wurde im Systemprompt gesagt, es habe keinen Netzzugang, tatsächlich war die Leitung offen.

Jede einzelne dieser Entscheidungen hat ein Mensch getroffen, in einem Unternehmen, mit einem Budget und einem Termindruck. Das Modell hat keine Firewall konfiguriert.

Ein Brief ist kein Verfahren

Genau hier hört die politische Reaktion auf. Abgeordnete stellen Fragen, ein Ausschuss lädt vielleicht ein, ein Konzern schickt eine Rechtsabteilung. Das ist der übliche Ablauf, und er ist von einem Haftungsverfahren weit entfernt.

Betrachte, was in den drei Wochen davor tatsächlich geschehen ist. Anthropic schreibt in der eigenen Untersuchung, dass die beiden erreichbaren der drei betroffenen Organisationen den unbefugten Zugriff vorher gar nicht bemerkt hatten. In einem der Vorfälle wurden mehrere hundert Datenzeilen aus einer Produktionsdatenbank gelesen. In einem anderen landeten präparierte Python-Pakete auf rund 15 echten Systemen, darunter der Scanner einer Sicherheitsfirma, wo sie Zugangsdaten abgriffen.

Das sind Schäden bei Dritten, die nie zugestimmt haben, an einem Sicherheitsexperiment teilzunehmen. Sie haben keine Vertragsbeziehung zu OpenAI oder Anthropic. Sie haben nichts falsch gemacht. Sie standen im Internet.

Anthropic verdient an einer Stelle Anerkennung für Klarheit. Das Unternehmen schreibt ausdrücklich, die Verantwortung liege bei ihm und nicht beim Prüfpartner. Meta hat im eigenen Fall zunächst auf einen Konfigurationsfehler des Testdienstleisters verwiesen. Das ist der Unterschied zwischen Verantwortung übernehmen und Verantwortung verorten, und er kostet in dem Moment nichts, in dem niemand haftet.

Parallel läuft die politische Gegenbewegung. Senator Bernie Sanders fordert eine Entwicklungspause und beruft sich auf jenen offenen Brief, den über tausend Beschäftigte der KI-Konzerne selbst unterschrieben haben. Präsident Trump wirft dem Kongress vor, die Branche kaputtregulieren zu wollen. Zwischen diesen beiden Polen verhandelt gerade niemand darüber, wer die Rechnung für den Schaden im Juli bezahlt.

Wo die Haftung tatsächlich landet

Für Organisationen in Deutschland ist die amerikanische Debatte der Wetterbericht. Die Rechnung kommt hier anders.

Wer ein KI-System einsetzt, ist nach der Datenschutz-Grundverordnung der Verantwortliche für die Verarbeitung personenbezogener Daten. Kommt es zu einer Verletzung des Schutzes dieser Daten, greifen Meldepflicht gegenüber der Aufsichtsbehörde und mögliche Schadenersatzansprüche der Betroffenen. Das gilt unabhängig davon, welcher Anbieter das Modell gebaut hat und welche Klausel in seinen Nutzungsbedingungen steht. Ein Vertrag zur Auftragsverarbeitung verschiebt Pflichten, er löscht sie nicht.

Dazu kommt seit dem 2. August 2026 der Aufsichtsapparat des AI Act. Welche Stellen ihn in Deutschland durchsetzen und wo die erste Instanz sitzt, habe ich an anderer Stelle aufgeschlüsselt. Anders als in Washington gibt es hier benannte Behörden mit Zuständigkeiten.

Für ein Krankenhaus, eine Kanzlei oder einen Mittelständler heißt das: Der Kongress kann Briefe schreiben, so lange er will. Wenn ein Agent im eigenen Netz mit den eigenen Rechten etwas anrichtet, steht der eigene Name auf der Meldung an die Aufsichtsbehörde.

Was daraus folgt

Prüfe, ob deine eigenen Testaufbauten dieselbe Bauweise haben. Der teuerste Fehler dieses Sommers kam nicht von außen. Es war ein Testlauf mit abgeschalteter Aufsicht und einer offenen Leitung ins Internet. Wer Agenten erprobt, braucht eine Netztrennung, die nicht davon abhängt, dass ein Systemprompt dem Modell etwas Falsches erzählt.

Behandle Protokollierung als Pflicht. Anthropic hat die eigenen Vorfälle erst gefunden, weil es 141.006 Läufe nachträglich durchsehen konnte. Zwei der drei Opfer hatten nichts bemerkt. Wer nicht protokolliert, erfährt von einem Vorfall durch einen Anruf.

Und trenne die politische Bühne von deiner Verantwortung. Anhörungen in Washington ändern nichts an der Frage, wer in Deutschland für einen Schaden geradesteht. Die Kontrollschicht eines KI-Systems ist der Ort, an dem diese Frage technisch beantwortet wird, und genau darum geht es im kostenlosen Kurs zur KI-Architektur. Wer wissen will, warum ein Agent überhaupt Rechte im Netz bekommt, findet die Erklärung dort, wo ich beschrieben habe, dass KI-Agenten keine Zauberwesen sind.

Quellen