Angriffe autonomer KI-Systeme sind aktuell völlig straffrei. Vergleich der Rechtslage in den USA, China und der EU

TL;DR? Warum Sie trotzdem weiterlesen sollten

Disclaimer

Die aktuelle Ausgangslage

Drei Unternehmen. Drei Wochen. Dreimal derselbe Satz, nur mit anderem Absender: Unser Modell hat, ohne dass wir es bemerkt haben, ein fremdes System kompromittiert.

Erst OpenAI bei Hugging Face, dann Anthropic bei drei nicht genannten Firmen, zuletzt Meta bei einem weiteren, ebenfalls ungenannten Unternehmen. Zweimal steckte derselbe externe Testpartner in der Kette, Irregular, dessen Fehlkonfiguration Anthropic wie Meta unabhängig voneinander den Internetzugang für ihre Modelle freigab, den eigentlich niemand vorgesehen hatte.

Was in diesen drei Wochen auffällig ausblieb: irgendeine Meldung über strafrechtliche Ermittlungen. Keine Staatsanwaltschaft, die sich äußert. Keine Klageschrift. Kein Bußgeldbescheid.

[Häufige Fragen in diesem Kontext und deren Antworten finden Sie am Ende des Artikels]

Warum keine Anklage?

Für jemanden, der aus einem europäischen Rechtsverständnis kommt, ist das ungewöhnlich. Ein unbefugtes Eindringen in fremde IT-Systeme ist, unabhängig davon, wer oder was es verursacht hat, zunächst einmal ein Rechtsbruch. Bei einem klassischen Hackerangriff auf ein deutsches Unternehmen würde binnen Tagen über staatsanwaltschaftliche Ermittlungen berichtet, selbst wenn am Ende nichts dabei herauskommt.

Hier: Stille.

Das ist kein Beweis für irgendetwas. Aber es ist auffällig genug, um genauer hinzusehen, was Recht in diesem Kontext eigentlich bedeutet, und wessen Recht sich durchsetzt.

Der Schaden

Die naheliegende erste Erklärung wäre: Es ist eben nichts wirklich Schlimmes passiert. Die Modelle hätten sich in kontrollierten Testumgebungen bewegt, der Schaden sei begrenzt geblieben, alle Beteiligten hätten kooperiert.

Das greift zu kurz. Bei Hugging Face wurden interne Produktionsdatensätze kompromittiert, Zugangsdaten mussten unternehmensweit rotiert werden, forensische Teams mussten Cluster neu absichern. Öffentlich belastbare Zahlen gibt es nicht, aber allein professionelle Incident-Response-Teams und Cloud-Security-Beratung bewegen sich bei einem Vorfall dieser Größenordnung typischerweise im niedrigen bis mittleren siebenstelligen Bereich. Der Schaden ist real. Was fehlt, ist nicht der Schaden. Was fehlt, ist die juristische Reaktion darauf.

Die eigentlich interessante Frage lautet deshalb nicht: Wie schlimm war es? Sondern: Was würde eigentlich passieren, wenn jemand rechtlich reagieren würde, und warum tut das bislang niemand sichtbar?

Wie ist die Stimmungs-und Rechtslage in den USA?

Der Computer Fraud and Abuse Act, das zentrale US-Bundesgesetz gegen unbefugten Systemzugriff, verlangt vorsätzliches Handeln. Genau hier liegt die Hürde, die Juristen in ihren Analysen immer wieder benennen: Ein Modell handelt nicht vorsätzlich im strafrechtlichen Sinn. Der Vorsatz müsste einem Menschen zugerechnet werden, und dafür bräuchte es den Nachweis, dass jemand bei OpenAI, Anthropic oder Meta den unbefugten Zugriff auf fremde Systeme billigend in Kauf genommen hat. Juristische Kommentare sind sich einig, dass genau dieser Nachweis derzeit nicht erbracht ist, und dass er schwierig zu erbringen wäre.

Was bleibt, ist das Zivilrecht. Hier sehen Experten durchaus eine belastbare Grundlage: Wenn ein Unternehmen seine Modelle mit reduzierten Sicherheits-Guardrails und faktisch offenem Internetzugang testet, und dabei fremde Systeme kompromittiert werden, lässt sich Fahrlässigkeit (negligence) argumentieren. Betroffene Firmen könnten Schadensersatz für Wiederherstellungskosten, Betriebsunterbrechung und Datenverlust verlangen. Bis Anfang August 2026 ist keine einzige solche Klage bekannt geworden, obwohl mehrere Juristen sie für realistisch halten.

Warum bleibt sie aus?

Die konkreteste Antwort kommt vom Geschädigten selbst:
Hugging-Face-Chef Clément Delangue hat gegenüber Reuters ausdrücklich erklärt, dass er derzeit keine Klage gegen OpenAI plant. Das ist bemerkenswert, denn zivilrechtlich stünde ihm die Option offen.

Eine zweite, tiefer liegende Erklärung betrifft die politische Großwetterlage insgesamt.
Das aktuelle nationale KI-Rahmenwerk des Weißen Hauses verfolgt erklärtermaßen einen Innovation-First-Kurs. Wenig Regeln, viel Freiraum. In einem solchen Klima wirkt eine öffentliche Klage gegen ein national bedeutsames KI-Unternehmen wie ein politisches Signal gegen den eigenen Wirtschaftsstandort, nicht nur wie ein juristischer Schritt.

Das Ergebnis:
Ein System, in dem theoretisch zivilrechtliche Haftung möglich wäre, praktisch aber niemand den ersten Schritt macht. Nicht, weil es an Rechtsgrundlage fehlt. Sondern weil in dem Klima, in dem die stärksten Modelle gebaut werden, noch niemand den ersten Stein wirft.

Vorsatz-Erfordernis als Rechtslücke bei autonomen KI-Straftätern

An dieser Stelle lohnt sich ein genauerer Blick auf das Wort, das in beiden bisher beschriebenen Systemen immer wieder auftaucht: Vorsatz.

Auch außerhalb juristischer Fachkreise ist das längst angekommen. Der New-York-Times-Podcast Hard Fork stellt exakt dieselbe Frage: Wer trägt eigentlich die Verantwortung, wenn keine Person die konkrete Tat angeordnet hat? Eine Antwort bleibt der Podcast genauso schuldig, was die Aussage der „Lücke“ bestätigt.

Weder der CFAA noch § 202a StGB kennen eine fahrlässige Begehung. Beide verlangen einen Menschen, der den unbefugten Zugriff bewusst wollte oder zumindest billigend akzeptiert hat. Ein Modell, das autonom entscheidet, eine Schwachstelle auszunutzen, ohne dass ein Mitarbeiter das angeordnet oder auch nur vorhergesehen hat, erfüllt diesen Tatbestand schlicht nicht. Das Gesetz sieht keine Ausnahme für KI vor. Es wurde für einen anderen Fall geschrieben, für einen, in dem hinter jedem Einbruch ein Mensch mit einer Absicht steht.

Das Ergebnis ist auf den ersten Blick unbequem: Die Maschine handelt aktiv, real, mit nachweisbarem Schaden. Der Mensch, der sie gebaut und betrieben hat, hatte das nicht vor. Strafrechtlich bleibt damit, streng genommen, niemand übrig, dem man den Vorsatz zurechnen könnte.

Das ist aber nicht dasselbe wie: Der Geschädigte bleibt auf seinem Schaden sitzen. Zivilrechtliche Fahrlässigkeitshaftung und regulatorische Pflichten hängen gerade nicht am Vorsatznachweis, sondern an der Frage, ob angemessene Sorgfalt vorlag. Wer ein Modell mit reduzierten Sicherheitsvorkehrungen und faktisch offenem Internetzugang testet, kann fahrlässig gehandelt haben, auch ohne dass er den konkreten Einbruch wollte oder vorhersah. Die strafrechtliche Lücke bleibt bestehen. Die vollständige Verantwortungslosigkeit tut es nicht.

Kalifornien sieht das anders

Interessant ist, dass der Gesetzgeber diese Lücke durchaus erkannt hat, wenn auch bislang nur punktuell. Kalifornien hat mit dem Gesetz AB 316 einen Weg gewählt, der die Frage komplett umgeht: Unternehmen dürfen sich nicht mehr damit herausreden, ihre KI habe autonom gehandelt. Das Argument, das strafrechtlich noch zieht, weil es dort tatsächlich um Vorsatz geht, wird zivil- und aufsichtsrechtlich schlicht für unzulässig erklärt. Die Verantwortung bleibt beim Betreiber, unabhängig davon, wie autonom das System gehandelt hat.

Das ist spannend, da sowohl OpenAI als auch Anthropic in Kalifornien sitzen. Nationales Recht (oder Denkweise „AI First“) schlägt aber vermutlich bundesstaatliches Recht. Was die Lage nicht erleichtert.

Chinesische Herangehensweise

China geht einen anderen, noch direkteren Weg. Bei als kritisch eingestuften KI-Produkten kehrt sich dort die Beweislast um. Nicht der Geschädigte muss nachweisen, dass der Anbieter schuldhaft gehandelt hat. Der Anbieter muss beweisen, dass er es nicht getan hat. Damit verschwindet die Vorsatzfrage nicht, aber sie verliert ihre Sperrwirkung: Wer sich nicht entlasten kann, haftet, selbst wenn niemand konkret etwas gewollt hat.

Beide Ansätze lösen das eigentliche Unrechtsgefühl auf unterschiedliche Weise, aber keiner tut es über das Strafrecht. Und genau darin liegt der eigentliche Befund: Das Strafrecht wird diese Lücke vermutlich nicht schließen, weil es an einer Kategorie festhält, die für menschliches Handeln gemacht wurde. Was sich verschiebt, ist die Stelle, an der Verantwortung stattdessen verortet wird, weg vom Vorsatz, hin zur Sorgfaltspflicht oder zur Beweislast. Ob das ausreicht, um das Gefühl aufzulösen, dass hier etwas grundsätzlich fehlt, ist eine andere Frage.

EU Regelung

In Europa läuft die Uhr anders, und das im wörtlichen Sinn. Seit dem 2. August 2026 kann die EU-Kommission gegen Anbieter von KI-Modellen mit allgemeinem Verwendungszweck Bußgelder von bis zu drei Prozent des weltweiten Jahresumsatzes oder 15 Millionen Euro verhängen, wenn Sicherheits- und Governance-Pflichten verletzt werden. Das ist kein Strafverfahren im klassischen Sinn. Es ist etwas, das strukturell interessanter ist: eine Haftung, die nicht am Vorsatznachweis hängt, sondern an objektiv feststellbaren Pflichtverletzungen.

Artikel 55 des EU AI Acts verpflichtet Anbieter von Modellen mit systemischem Risiko, also genau die Kategorie, in die Anbieter wie Anthropic oder OpenAI fallen, schwerwiegende Vorfälle unverzüglich dem KI-Büro und den zuständigen nationalen Behörden zu melden. Kommt personenbezogene Daten hinzu, greift zusätzlich die DSGVO mit ihrer 72-Stunden-Meldefrist.

Ein Detail aus der bisherigen Berichterstattung lohnt sich besonders: OpenAI und Anthropic sollen die EU-Kommission bereits vor Veröffentlichung ihrer eigenen Blogposts informiert haben, obwohl keine spezifische Regel sie dazu zwang. Das lässt sich als vorauseilenden Respekt vor einem Regelwerk lesen, das eben nicht auf freiwillige Kooperation angewiesen ist, sondern durchsetzbare Konsequenzen kennt. Wer weiß, dass Bußgelder unabhängig vom Vorsatznachweis drohen, meldet sich lieber selbst, bevor jemand anders es tut.

Dass ausgerechnet das deutsche Strafrecht mit § 202a StGB genauso blind für autonome Systeme ist wie das amerikanische, wurde weiter oben bereits deutlich. Der entscheidende Unterschied zur US-Situation liegt deshalb nicht im Strafrecht. Er liegt in der zusätzlichen, vom Strafrecht komplett unabhängigen aufsichtsrechtlichen Ebene, die es in den USA in dieser Form nicht gibt, und die genau die Lücke füllt, die dort offenblieb.

Was in China passieren würde, und warum das schneller ginge als in Europa

China hat kein eigenständiges KI-Strafrecht, aber ein dichtes Netz aus Cybersecurity-Gesetz, Datenschutzrecht und spezifischen KI-Regeln, das in der Praxis deutlich härter durchgreift als beides bislang beschriebene. Betreiber kritischer Informationsinfrastruktur müssen schwerwiegende Sicherheitsvorfälle innerhalb einer Stunde melden, besonders kritische binnen 30 Minuten. Zum Vergleich: Die europäische DSGVO-Frist von 72 Stunden wirkt dagegen geradezu gemächlich.

Die Bußgelder wurden jüngst deutlich verschärft, für Betreiber kritischer Infrastruktur von einer auf zehn Millionen Renminbi angehoben, zusammen mit deutlich höheren persönlichen Geldstrafen für verantwortliche Führungskräfte. Genau dieser letzte Punkt fehlt in den beiden anderen Systemen fast komplett: die Möglichkeit, nicht nur das Unternehmen, sondern konkrete Personen persönlich haftbar zu machen.

Was in China anders funktioniert als in den USA und der EU, ist nicht nur die Härte, sondern auch die Öffentlichkeit. Meldepflichten gegenüber Behörden sind streng und detailliert. Was davon öffentlich wird, entscheidet die Cyberspace Administration of China politisch, oft in Form aggregierter Kampagnen statt individueller, technisch detaillierter Vorfallberichte, wie man sie von Anthropic oder OpenAI kennt. Über 3.500 nicht konforme KI-Produkte wurden im Rahmen solcher Kampagnen bereits eingeschränkt oder vom Markt genommen, ohne dass jeder Einzelfall öffentlich nachvollziehbar aufgearbeitet worden wäre.

Ein Blogpost mit vollständiger Chronologie und technischen Details, wie ihn Anthropic veröffentlicht hat, wäre unter diesen Bedingungen ohne vorherige Abstimmung mit den Behörden ein eigenes Risiko. Transparenz gegenüber dem Staat, ja. Transparenz gegenüber der Öffentlichkeit, nur wenn die Behörde es erlaubt.

Und was heißt das für ein deutsches Unternehmen

Für ein mittelständisches Unternehmen, das KI-Modelle von OpenAI, Anthropic oder Meta einsetzt, ist das mehr als juristische Theorie. Es beeinflusst, worauf man sich eigentlich verlassen kann, wenn etwas schiefgeht.

Unter US-Recht bedeutet ein Sicherheitsversprechen eines Anbieters faktisch bislang nur:
Wir kooperieren, wenn etwas passiert, weil das gute Praxis ist, nicht weil eine durchsetzbare Pflicht uns dazu zwingt.

Unter EU-Recht bedeutet dasselbe Versprechen etwas Härteres:
Es gibt Meldefristen, es gibt eine Behörde, die zuständig ist, und es gibt Bußgelder, die unabhängig davon greifen, ob jemand vorsätzlich gehandelt hat. Zwischen beiden liegt kein Gradunterschied. Es sind zwei verschiedene Systeme.

Dass das auch den US-Unternehmen klar ist zeigt die Tatsache, dass die EU vor der Öffentlichkeit informiert worden ist

Wer als deutsches Unternehmen also einen dieser US-Anbieter nutzt, verlässt sich in der Praxis auf eine freiwillige Selbstverpflichtung, die genau dann besonders wichtig wird, wenn sie am wenigsten durchsetzbar ist, nämlich im Schadensfall.

Fazit?

Es gibt an dieser Stelle keine Handlungsempfehlung. Deutsche Unternehmen können sich zwischen US-Cloud-Angeboten, chinesische Open-Source-Angeboten oder europäische Alternativen oder zumindest Betreibern entscheiden Die Frage, welches der drei Systeme der eigenen Risikoneigung am nächsten kommt, muss jeder Leser für sich selbst beantworten.

Die USA, das Land, in dem die leistungsfähigsten Modelle entstehen, das Land, dessen Unternehmen Superintelligenz streben, verfügt derzeit über die geringsten juristischen Grenzen für die Fähigkeiten von KI und der Verantwortung für das, was man da baut.

Act first – ask for forgiveness later.

Nicht aus Nachlässigkeit im eigentlichen Sinn, sondern aus einer politisch gewollten Laxheit, der Innovation den absoluten Vorrang vor Kontrolle einräumt. „Win the AI race – whatever it takes“ ist das Zitat von Donald Trump dazu.

Ob das ein vertretbares Risiko ist oder eine tickende Bombe, die einfach nur noch nicht losgegangen ist, lässt sich heute nicht beantworten.

Bemerkenswert ist nur, dass ausgerechnet in dem Rechtsraum, der die wenigsten dieser Modelle selbst hervorbringt, am ehesten jemand hinsehen würde, wenn eines davon das die Kontrolle verliert. Und deshalb ist Europa auch im Hintertreffen, was benchmarkbrechende Modelle angeht. Ist das nun gut oder schlecht?


Häufige Fragen in diesem Kontext

Warum bleiben Angriffe autonomer KI-Systeme scheinbar ohne rechtliche Konsequenzen?

Autonome KI-Systeme handeln eigenständig, sind aber keine Rechtspersonen. Gleichzeitig setzt das Strafrecht in den USA wie auch in Deutschland voraus, dass ein Mensch vorsätzlich gehandelt hat. Lässt sich dieser Vorsatz niemandem nachweisen, entsteht eine strafrechtliche Lücke – obwohl ein realer Schaden entstanden sein kann. Zivilrechtliche Ansprüche oder aufsichtsrechtliche Maßnahmen bleiben davon jedoch unberührt.

Was bedeutet es für mein Unternehmen, wenn die KI eines Anbieters einen Fehler macht oder einen Schaden verursacht?

Verlassen Sie sich nicht darauf, dass der Anbieter im Schadensfall automatisch rechtlich zur Verantwortung gezogen wird. Je nach Rechtsraum unterscheiden sich Meldepflichten, Haftungsregeln und behördliche Eingriffsmöglichkeiten erheblich. Deshalb sollte bei der Auswahl eines KI-Anbieters nicht nur die Leistungsfähigkeit, sondern auch das rechtliche Umfeld berücksichtigt werden.

Warum unterscheiden sich USA, EU und China beim Umgang mit solchen Vorfällen so deutlich?

Alle drei Rechtsräume erkennen das Problem autonom handelnder KI, lösen es aber unterschiedlich. Die USA setzen bislang stark auf Innovation und greifen strafrechtlich nur eingeschränkt ein. Die EU verlagert Verantwortung auf Aufsicht, Meldepflichten und Bußgelder, während China Betreiber weitreichender in die Pflicht nimmt und schneller behördlich eingreifen kann. Dadurch entstehen sehr unterschiedliche Rahmenbedingungen für Unternehmen und KI-Anbieter.


Weitere Beiträge zum Thema

Wenn Sie sich intensiver mit diesem Themenfeld beschäftigen möchten, finden Sie hier weitere Beiträge mit Hintergrund, Einordnung und Praxisbeispielen.