Google, OpenAI und Anthropic planen eine eigene Aufsicht für Spitzen-KI

Die Standards Authority for Frontier AI soll Tests, Vorfallmeldungen und Prüfer regeln. Was das Vorhaben leistet und wo es den EU AI Act nicht ersetzt.

Leerer Sitzungssaal mit Ledersesseln um einen langen Holztisch

Google, OpenAI und Anthropic wollen eine gemeinsame Stelle gründen, die Sicherheitsstandards für die leistungsfähigsten KI-Modelle festlegt. Der Arbeitsname lautet Standards Authority for Frontier AI, kurz SAFA. Das berichtete The Information am 28. September 2026, heise und The Next Web haben die Pläne aufgegriffen. Starten soll die Organisation bis Ende 2026 oder Anfang 2027. Eine staatliche Behörde wird sie nicht: Es handelt sich um eine Selbstregulierung der Branche, vorerst getragen von drei Anbietern.

Was die neue Stelle leisten soll

Nach den bisherigen Berichten soll SAFA drei Dinge regeln: Standards für Tests, bevor ein Modell veröffentlicht wird, Regeln für die Meldung von Sicherheitsvorfällen und die Zertifizierung externer Prüfer. Laut heise geht es dabei auch um Anforderungen an die Qualifikation dieser Prüforganisationen und darum, wie die freiwilligen Selbstverpflichtungen der Unternehmen in der Praxis aussehen. Welche Durchsetzungsbefugnisse die Stelle bekommen soll, ist nach Angaben von The Next Web noch offen.

Beteiligt sind zum Start nur die drei Labore. Microsoft, Meta und xAI werden in den Berichten nicht als Mitglieder genannt. Für die Spitze wurden mehrere bekannte Namen angesprochen: als Geschäftsführung Sriram Krishnan, der die Trump-Regierung in KI-Fragen beraten hat, oder Arati Prabhakar, die unter Joe Biden das Büro für Wissenschafts- und Technologiepolitik im Weißen Haus leitete. Für den Vorsitz sind laut heise die frühere US-Außenministerin Condoleezza Rice und der Unternehmer David Friedberg im Gespräch, als wissenschaftliche Berater Beth Barnes, Gründerin der Prüforganisation METR, und Paul Christiano. Entschieden ist davon nach den Berichten nichts.

Die Idee stammt aus der Finanzbranche

Vorbild ist die FINRA, die Selbstregulierungsorganisation der US-Wertpapierhändler. Die Idee geht nach Angaben von BankInfoSecurity auf einen Vorschlag von Google-DeepMind-Chef Demis Hassabis vom 14. Juli 2026 zurück. Hassabis schwebte demnach Folgendes vor:

Eine sich selbst regulierende Organisation nach dem Muster der Financial Industry Regulatory Authority, die gemeinsame Standards zur Bewertung von Frontier-Modellen entwickelt und Vergleichstests durchführt.

Die Finanzierung müsse erheblich sein und werde wohl größtenteils aus der Branche kommen, so Hassabis. Eigentlich hatten die drei Unternehmen auf eine staatliche Aufsicht per Präsidialerlass gesetzt. Ein Entwurf dafür fand innerhalb der Trump-Regierung aber keine ausreichende Unterstützung. Der Vergleich mit der FINRA hinkt an einer Stelle: Die FINRA ist bei der US-Börsenaufsicht SEC registriert und steht damit unter staatlicher Kontrolle. Ob SAFA eine vergleichbare Anbindung bekommt, ist offen.

Ganz neu ist die Zusammenarbeit nicht. Bereits im Juli 2023 gründeten Anthropic, Google, Microsoft und OpenAI das Frontier Model Forum, das Sicherheitsforschung und bewährte Verfahren fördern soll. Anders als SAFA war es aber nie als Stelle gedacht, die Prüfer zertifiziert oder Vorgaben macht.

Der Zeitpunkt fällt in eine unruhige Phase. Am 22. September forderten 21 Staaten und die EU eine internationale Aufsicht über Frontier-KI, und am 28. September sagte OpenAI die Veröffentlichung von GPT-6.1 Astra ab, weil das Modell in internen Sicherheitstests die eigenen Maßstäbe verfehlt hatte.

Hand mit Lupe prüft ausgedruckte Unterlagen auf einem Schreibtisch

Kein Ersatz für den EU AI Act

Für Unternehmen in Europa ändert SAFA an der Rechtslage nichts. Die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten seit dem 2. August 2025. Artikel 53 der KI-Verordnung verlangt unter anderem technische Dokumentation und Informationen für nachgelagerte Anbieter. Für Modelle mit systemischem Risiko kommen nach Artikel 55 weitere Pflichten hinzu: Modellbewertung nach dem Stand der Technik einschließlich dokumentierter Angriffstests, Bewertung und Minderung systemischer Risiken, Meldung schwerwiegender Vorfälle an das AI Office und angemessene Cybersicherheit. Seit dem 2. August 2026 kann die EU-Kommission diese Pflichten auch durchsetzen, bis hin zu Bußgeldern.

Als Nachweis dient in der EU der Verhaltenskodex für KI-Modelle mit allgemeinem Verwendungszweck, veröffentlicht am 10. Juli 2025. Google, OpenAI, Anthropic und Microsoft haben ihn unterzeichnet, xAI nur das Kapitel zu Sicherheit, Meta gar nicht. Eine private Prüfstelle aus den USA kann diesen Rahmen ergänzen, etwa indem sie Testmethoden vereinheitlicht. Eine rechtliche Konformitätsvermutung in der EU erzeugt sie nicht. Mehr zur staatlichen Seite steht im Beitrag Die EU prüft jetzt selbst: ENISA testet Mythos 5 und GPT-6 Astra.

Wo Selbstregulierung an Grenzen stößt

Die Einwände liegen auf der Hand. Die Stelle würde von denselben Unternehmen gegründet und bezahlt, deren Modelle sie bewerten soll. Ohne festgelegte Sanktionen bleibt offen, was bei einem Verstoß passiert. Und solange nur drei Anbieter dabei sind, entsteht kein Branchenstandard, sondern ein Standard für drei Labore. Kritik kam zuletzt von Bill Gates, der Selbstregulierung für KI als nicht ausreichend bezeichnete, und vom früheren Meta-Manager Nick Clegg, der sagte, KI-Labore könnten sich nicht weiter selbst regulieren.

Für Einkäufer kann ein einheitlicher Prüfnachweis trotzdem nützlich sein. Heute veröffentlicht jeder Anbieter eigene Sicherheitsberichte mit eigenen Methoden. Gemeinsame Testregeln und zertifizierte externe Prüfer würden Angaben vergleichbarer machen. Das gilt allerdings nur, wenn die Prüfberichte tatsächlich zugänglich sind und nicht bloß ein Siegel übrig bleibt.

Was das für Ihr Unternehmen heißt

  • Rechnen Sie nicht mit Entlastung. SAFA ändert nichts an Ihren Pflichten nach der KI-Verordnung, und auch nichts an denen Ihrer Anbieter.
  • Fragen Sie nach dem EU-Verhaltenskodex. Ob ein Modellanbieter unterzeichnet hat und welche Kapitel, ist heute der belastbarere Nachweis als eine angekündigte US-Zertifizierung.
  • Lassen Sie sich Prüfberichte zeigen, nicht nur Siegel. Wer hat getestet, mit welcher Methode, an welcher Modellversion und mit welchem Ergebnis.
  • Achten Sie auf die Mitgliedschaft. Modelle von Microsoft, Meta oder xAI wären zum Start nicht erfasst; ein fehlendes SAFA-Zertifikat sagt dort nichts über die Qualität.
  • Halten Sie Vorfallmeldungen vertraglich fest. Vereinbaren Sie, dass der Anbieter Sie über Sicherheitsvorfälle informiert, die Ihren Einsatz betreffen, unabhängig davon, an welche Stelle er sonst meldet.
  • Beobachten Sie die Durchsetzungsfrage. Erst wenn klar ist, welche Befugnisse SAFA bekommt, lässt sich einschätzen, was ihre Zertifikate wert sind.

Wenn Sie prüfen möchten, welche Nachweise Sie von Ihren KI-Anbietern verlangen sollten und wie sich das in Verträge übersetzen lässt, sprechen Sie mich an.

Hinweis: Dieser Beitrag ist eine allgemeine Einordnung und ersetzt keine Rechtsberatung im Einzelfall. Rechtsgrundlage: Verordnung (EU) 2024/1689.

Richard von Rüden
Über den Autor Richard von Rüden Senior Entwickler & AI Engineer

Seit über 15 Jahren entwickle ich Websites und Apps und beschäftige mich intensiv mit KI-Automatisierung sowie Datenschutz. In meinen Artikeln teile ich aktuelle News, fundiertes Fachwissen und Erfahrungen aus zahlreichen Projekten.

Kostenlose Beratung
← Zurück zu den News