Washington schlägt Peking Meldesystem für KI-Vorfälle vor

Die USA haben China einen Benachrichtigungsmechanismus für KI-Vorfälle angeboten. In der EU steht diese Pflicht längst im Gesetz, greift aber erst 2027.

Blick auf die Hochhäuser von Manhattan hinter den Tragseilen der Brooklyn Bridge

US-Finanzminister Scott Bessent und der US-Handelsbeauftragte Jamieson Greer haben dem chinesischen Vizepremier He Lifeng am 20. September 2026 bei Gesprächen in New York einen Benachrichtigungsmechanismus für KI-Vorfälle vorgeschlagen. Gemeint sind Zwischenfälle mit Bezug zur nationalen Sicherheit: Wenn auf einer Seite etwas schiefgeht, soll die andere Seite davon erfahren, bevor daraus eine Eskalation wird. Die staatliche chinesische Nachrichtenagentur Xinhua bestätigte, dass über KI gesprochen wurde, nannte aber keine Einzelheiten. Beide Seiten wollen den Austausch fortsetzen.

Was in New York besprochen wurde

Die Gespräche fanden in der Zentrale von JPMorgan Chase statt und dienten der Vorbereitung eines Treffens zwischen Donald Trump und Xi Jinping im Weißen Haus. Auf der Tagesordnung standen außerdem die Ausgestaltung eines neuen Handelsgremiums, das im Mai in Peking verabredet worden war, sowie Zollfragen zu als nicht sensibel eingestuften Waren wie Konsumgütern, Agrarprodukten, Energie und Medizinprodukten.

Bessent begründete den Vorschlag mit dem Wunsch nach mehr Berechenbarkeit zwischen den beiden größten KI-Mächten.

Wir wollen ein gemeinsames Verständnis von gemeinsamen Zielen und gemeinsamen Bedrohungen, sagte Bessent. Es gehe darum, von der Undurchsichtigkeit zu mehr Transparenz zu kommen.

Bemerkenswert ist der Zeitpunkt. Einen Tag zuvor hatte Trump angekündigt, eine nach dem Vorbild der Space Force gebildete AI Force aufzustellen und einen KI-Beauftragten zu ernennen, und dabei ausdrücklich betont, die Branche nicht durch Auflagen bremsen zu wollen. Nach innen also möglichst wenig Regulierung, nach außen ein Meldekanal für den Ernstfall.

In Europa ist diese Pflicht längst geschrieben

Was zwischen Washington und Peking gerade erst verhandelt wird, steht in der EU seit 2024 im Gesetzestext. Artikel 73 der KI-Verordnung verpflichtet Anbieter von Hochrisiko-KI-Systemen, schwerwiegende Vorfälle an die Marktüberwachungsbehörde des Mitgliedstaats zu melden, in dem der Vorfall aufgetreten ist. Die Fristen sind gestaffelt:

  • 15 Tage ab Kenntnis des Vorfalls als Regelfall, und zwar unverzüglich, sobald ein ursächlicher Zusammenhang zum KI-System festgestellt wurde oder vernünftigerweise als wahrscheinlich gilt.
  • 10 Tage ab Kenntnis, wenn ein Mensch zu Tode gekommen ist.
  • 2 Tage ab Kenntnis bei einem weitverbreiteten Verstoß oder bei einer Störung kritischer Infrastruktur.

Ein unvollständiger erster Bericht ist ausdrücklich zulässig, der vollständige folgt nach. Betreiber, die einen Vorfall bemerken, informieren zunächst den Anbieter des Systems; erreichen sie ihn nicht, greift die Meldepflicht entsprechend auch für sie.

Mitarbeiter in einem Kontrollraum beobachtet mehrere Bildschirme mit Überwachungsdaten

Warum das trotzdem noch kein Fall für den Kalender ist

Hier lohnt der genaue Blick auf den Zeitplan. Artikel 73 gehört zum Pflichtenkreis für Hochrisiko-Systeme, und dieser Teil der Verordnung wurde mit dem Digital Omnibus verschoben. Eigenständige Hochrisiko-Systeme nach Anhang III greifen erst ab dem 2. Dezember 2027, in Produkte eingebettete Hochrisiko-KI nach Anhang I ab dem 2. August 2028. Details dazu stehen im Beitrag EU AI Act ab 2. August 2026.

Zwei Dinge gelten allerdings schon heute. Anbieter von KI-Modellen mit systemischem Risiko müssen nach Artikel 55 Absatz 1 Buchstabe c schwerwiegende Vorfälle unverzüglich dokumentieren und an das AI Office melden, zusammen mit möglichen Gegenmaßnahmen. Und für Unternehmen, die unter die Regeln für Netz- und Informationssicherheit oder unter die Finanzmarktvorgaben fallen, existieren Meldepflichten mit eigenen, teils deutlich kürzeren Fristen ohnehin bereits. Ein KI-Vorfall, der zugleich eine Störung der IT-Sicherheit ist, fällt dann nicht in eine Lücke, sondern unter bestehendes Recht.

Zuständige Aufsicht in Deutschland ist die Bundesnetzagentur, die auch einen kostenlosen Service-Desk für Unternehmen betreibt.

Was ein Meldeprozess praktisch braucht

Meldefristen scheitern in der Praxis selten am Juristischen, sondern an drei banalen Fragen: Wer hat den Vorfall überhaupt bemerkt, wer entscheidet, ob es einer ist, und wer schreibt die Meldung.

Die 15-Tage-Frist wirkt großzügig, bis man sie rückwärts rechnet. Sie beginnt mit der Kenntnis im Unternehmen, nicht mit der Kenntnis der Geschäftsführung. Wenn eine Fachabteilung im Urlaub eines Kollegen zwei Wochen lang über einen Fehlausgabe-Fall diskutiert, ist die Frist abgelaufen, bevor jemand von einer Meldung gesprochen hat. Genau dafür braucht es vorher festgelegte Schwellen und einen benannten Verantwortlichen.

Hilfreich ist außerdem ein Protokoll, das die Frage nach dem ursächlichen Zusammenhang überhaupt beantwortbar macht. Wer nicht nachvollziehen kann, welches Modell in welcher Version mit welchen Eingaben zu einer Ausgabe geführt hat, kann weder melden noch das Gegenteil belegen.

Was das für Ihr Unternehmen heißt

  • Klären Sie Ihre Rolle. Anbieter oder Betreiber, das entscheidet, wer meldet und an wen. Wer ein fremdes System nur einsetzt, hat andere Pflichten als wer es in Verkehr bringt.
  • Prüfen Sie, ob überhaupt Hochrisiko-Einsatz vorliegt. Personalauswahl, Bonität, Bildung, kritische Infrastruktur sind die typischen Felder. Ohne solchen Einsatz ist Artikel 73 für Sie kein Thema, wohl aber die Transparenzpflichten.
  • Nutzen Sie die Zeit bis Dezember 2027. Der Meldeprozess lässt sich in ruhigen Zeiten aufsetzen, nach dem ersten Vorfall nicht mehr.
  • Legen Sie Schwellen und Zuständigkeit schriftlich fest. Ein Satz, wer im Zweifel entscheidet und wer die Meldung schreibt, ersetzt später eine Woche Abstimmung.
  • Sorgen Sie für Protokolle. Modellversion, Eingaben, Ausgaben, Zeitstempel. Ohne diese Spur ist jede Ursachenfrage Spekulation.
  • Denken Sie die bestehenden Meldewege mit. IT-Sicherheit, Datenschutz und KI-Vorfall betreffen oft denselben Sachverhalt mit unterschiedlichen Fristen und Adressaten.

Wenn Sie wissen möchten, welche Ihrer KI-Anwendungen in den Hochrisiko-Bereich fallen könnten und wie ein schlanker Meldeprozess dafür aussieht, sprechen Sie mich an.

Hinweis: Dieser Beitrag ist eine allgemeine Einordnung und ersetzt keine Rechtsberatung im Einzelfall. Rechtsgrundlage: Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744.

Richard von Rüden
Über den Autor Richard von Rüden Senior Entwickler & AI Engineer

Seit über 15 Jahren entwickle ich Websites und Apps und beschäftige mich intensiv mit KI-Automatisierung sowie Datenschutz. In meinen Artikeln teile ich aktuelle News, fundiertes Fachwissen und Erfahrungen aus zahlreichen Projekten.

Kostenlose Beratung
← Zurück zu den News