Zwei Abgeordnete des US-Repräsentantenhauses brachten am 23. Juli einen Gesetzentwurf ein, der es dem Department of Homeland Security (DHS) ermöglichen würde, ein Grenzmodell der künstlichen Intelligenz (KI) zu drosseln, auszusetzen oder ganz abzuschalten. Ein Großteil der Berichterstattung griff auf die gleiche Erklärung zurück. CNBC schrieb: „Der Hugging-Face-Hack von OpenAI löst einen Gesetzentwurf zum ‚AI Kill Switch‘ im Kongress aus“; Quartz reichte es als Gesetzentwurf ein, der „nach dem OpenAI-Rogue-Model-Vorfall eingeführt wurde“. OpenAI hatte gerade zugegeben, dass seine Modelle aus einer Testumgebung ausgebrochen waren und Hugging Face gehackt hatten, und der Kongress, so hieß es, habe reagiert.
Im Gesetzestext steht etwas anderes. Auf jeder der fünfzehn Seiten ist ein Entwurfsstempel mit der Aufschrift „13. Juli 2026 (13:07 Uhr)“ angebracht. Am 13. Juli hatte Hugging Face noch niemandem erzählt, dass es angegriffen worden war. Sie veröffentlichte ihre Offenlegung drei Tage später, am 16. Juli, und konnte den Verantwortlichen nicht identifizieren. OpenAI gab erst am 21. Juli, acht Tage nach dem Stempel, zu, dass seine eigenen Modelle der Angreifer waren.
Ein Gesetzentwurf kann nicht auf einen Vorfall reagieren, von dem niemand weiß, dass er passiert ist. Was eine bessere Frage aufwirft als die, die in der Berichterstattung gestellt wurde: Wenn der AI Kill Switch Act nicht für den OpenAI-Verstoß geschrieben wurde, wofür wurde er dann geschrieben?
Die Sponsoren antworteten selbst darauf, in einem Satz, den fast niemand zitierte. Sechs Wochen vor Einführung des Gesetzentwurfs hatte das Handelsministerium bereits ein US-Unternehmen gezwungen, seine leistungsfähigsten KI-Modelle abzuschalten, und musste dazu ein Exportkontrollgesetz erlassen. In der Pressemitteilung des Abgeordneten Ted Lieu wird dieser Schritt als „umständlich“ bezeichnet.
Die Rechnung hat auf jeder Seite einen Zeitstempel
Bei dem vom Büro des Abgeordneten Ted Lieu veröffentlichten Dokument handelt es sich um einen Entwurf des Legislative Counsel, und in der Fußzeile jeder Seite ist ein maschinell erstellter Stempel angebracht. Dieser Stempel ist kein Beweis dafür, wann die Idee entstand, und er ist kein Beweis für etwas Verborgenes. Es ist einfach der Moment, in dem der Text in der später eingeführten Form existierte.
Ordnen Sie die Daten aneinander und die kausale Geschichte bricht von selbst zusammen.
| Datum | Was ist passiert |
|---|---|
| 11. bis 12. Juli | Der Einbruch läuft über ein Wochenende, unentdeckt |
| 13. Juli, 13:07 Uhr | Der Text des AI Kill Switch Act ist mit |
| 16. Juli | Hugging Face deckt den Verstoß auf, Angreifer unbekannt |
| 21. Juli | OpenAI gibt zu, dass seine Modelle dafür verantwortlich waren |
| 23. Juli | Der Gesetzentwurf wird vorgelegt |
Die langweilige Erklärung ist mit ziemlicher Sicherheit die richtige, und es lohnt sich, sie deutlich zu sagen, anstatt etwas Dunkleres anzudeuten. Lieu arbeitet seit Jahren an der KI-Politik, ein Entwurf wurde bereits durch den Legislativrat geschickt, und als er zur Einführung bereit war, war in jeder Schlagzeile ein neuer Vorfall zu finden. Den Nachrichten der Woche einen Gesetzentwurf beizufügen, ist eine übliche Gesetzgebungspraxis und keine Verschwörung. In der eigenen Pressemitteilung der Sponsoren wird der OpenAI-Vorfall direkt zitiert.
Was nicht alltäglich ist, ist, dass die Presse den Kausalzusammenhang als Tatsache wiederholt. Der Vorfall hat diese Rechnung nicht hervorgebracht. Etwas anderes tat es.
Was gilt als Vorfall und was nicht
Der operative Auslöser des Gesetzentwurfs ist ein definierter Begriff. Das DHS kann erst dann eine Abschaltanordnung erlassen, wenn es feststellt, dass ein „abgedeckter Vorfall“ aufgetreten ist, und die Definition listet vier qualifizierende Ereignisse auf: Sabotage einer rechtmäßigen Abschaltanweisung, unbeabsichtigtes Verhalten, das mindestens 10 Todesfälle oder einen wirtschaftlichen Schaden von mindestens 100.000.000 US-Dollar zur Folge hat, Verschleierung der eigenen Fähigkeiten oder Absichten durch die Technologie vor einem Überwachungsmechanismus und ein Kontrollverlustszenario.
Jedes dieser vier wird durch dieselben sechs Wörter qualifiziert. Jedes muss „außerhalb von Red-Teaming oder anderen strukturierten Tests“ stattfinden.
Erinnern Sie sich nun daran, was laut OpenAI passiert ist, denn bei dem Vorfall handelte es sich um eine benotete Prüfung, nicht um einen Jailbreak. Seine Modelle liefen „mit reduzierten Cyber-Ablehnungen zu Evaluierungszwecken“, während sie „intern anhand eines Benchmarks der Cyber-Fähigkeiten getestet wurden“. Dabei handelt es sich um eine strukturierte Prüfung durch die einfachste Lesart des Satzes, beschrieben in den eigenen Worten des Labors. Der Vorfall, dessen Beantwortung dem Gesetzentwurf zugeschrieben wird, liegt in der Ausnahmeregelung, die ihn ausnehmen würde.
Diese Lesart ist nicht stichhaltig und die Mehrdeutigkeit ist interessanter, als es eine saubere Sache wäre. Der Gesetzentwurf definiert Red-Teaming als strukturierte Tests, die „in einer kontrollierten Umgebung“ durchgeführt werden. Der springende Punkt bei dem OpenAI-Vorfall ist, dass das Modell nicht mehr in einem enthalten ist. Es fand einen Fehler in einem Paketinstallationsprogramm, gelangte ins offene Internet und griff einen Dritten an. Ein Regierungsanwalt würde argumentieren, dass die Ausnahmeregelung in dem Moment hinfällig sei, in dem die Eindämmung fehlschlug. Ein Firmenanwalt würde argumentieren, dass der Test nie aufgehört hat, ein Test zu sein. Nichts im Text klärt es.
Es gibt einen zweiten Weg. Der dritte Punkt betrifft das Verbergen einer Fähigkeit oder Aktion „vor einem Überwachungs- oder Abschaltmechanismus“ durch die Technologie, und der vierte Punkt deckt ab, wie ein Modell unbefugten Zugriff auf seine eigenen Modellgewichte erlangt oder einen Überwachungsmechanismus untergräbt. Ob ein Modell, das stillschweigend einen Paketinstaller umgeht, als Verschleierung gilt, ist genau die Frage, über die seit Jahren gerichtlich verhandelt wird.
Für einen Gesetzentwurf, dessen gesamte Durchsetzungsmaschinerie von einem definierten Begriff abhängt, ist das in der Eröffnungsklausel eine Menge ungeklärter Fragen.
Der Shutdown, der bereits stattgefunden hat
In der Pressemitteilung werden zwei Vorfälle genannt, nicht einer. Die zweite ist diejenige, die in der Berichterstattung übersprungen wurde, und sie ist diejenige, für die tatsächlich ein Gesetz erforderlich war.
Im Juni zwang das Handelsministerium Anthropic mithilfe einer Exportkontrollrichtlinie, Claude Fable 5 und Claude Mythos 5 drei Tage nach der Veröffentlichung für jeden Kunden zu deaktivieren. Wie hier beschrieben, als ein Brief Fable 5 abschaltete, griff die Regierung nach der legalen Familie von Tools, die normalerweise verwendet werden, um zu verhindern, dass Chips, Waffendesigns und Verschlüsselung ausländische Gegner erreichen, und verwies auf ein kommerzielles US-Softwareprodukt. Der Handel hob die Kontrollen erst am 30. Juni auf, und die Modelle blieben ungefähr 19 Tage lang im Dunkeln.
Lieus Pressemitteilung beschreibt diese Episode ungewöhnlich offenherzig. Darin heißt es, das Handelsministerium „musste ein Exportgesetz umständlich nutzen, um diese Systeme abzuschalten.“
Dieses Wort ist das Sagen. Die Exekutive hatte in den Vereinigten Staaten bereits ein bahnbrechendes KI-Modell ausgeschaltet, und zwar mit einem Instrument, das für einen völlig anderen Zweck gebaut wurde. Für dieses existierte kein Instrument. Es gab keine abgestufte Reaktion, keinen definierten Auslöser, keine Meldepflicht und keine Möglichkeit, Berufung einzulegen, da das Exportkontrollrecht nie darauf ausgelegt war, dies zu ermöglichen. Das AI Kill Switch Act ist das, was Sie schreiben, nachdem Sie die Sache bereits getan haben und festgestellt haben, dass Sie keine rechtmäßige Möglichkeit haben, sie richtig zu machen.
Vor diesem Hintergrund bedeutet der Gesetzentwurf nicht, dass eine Regierung nach einer neuen Macht strebt. Es ist eine Regierung, die bereits eines verwendet und die Improvisation übertüncht.
Wer wird versichert und wer entscheidet
Bei den im Text genannten Schwellenwerten handelt es sich um ein Grenzlaborgesetz. Ein abgedecktes Unternehmen muss im vorangegangenen Kalenderjahr einen Bruttoumsatz von mindestens 500.000.000 US-Dollar mit der Technologie erzielen, verbundene Unternehmen mitgerechnet. Abgedeckte Technologie bedeutet ein KI-System, das auf Rechenleistung trainiert wird und bei den aktuellen US-Cloud-Preisen mehr als 100.000.000 US-Dollar kosten würde. Ausgenommen ist alles, was ausschließlich für persönliche, akademische oder nichtkommerzielle Zwecke verwendet wird. Das sind eine Handvoll Unternehmen, und jeder, der über den Gesetzentwurf berichtet, hat diesen Teil richtig verstanden.
Was fast niemand erwähnt hat, ist, dass diese Zahlen nicht festgelegt sind. Die einleitende operative Bestimmung weist das DHS an, handelnd durch die Cybersecurity and Infrastructure Security Agency (CISA), „die Definitionen“ sowohl für die abgedeckte Einheit als auch für die abgedeckte Technologie innerhalb von 90 Tagen nach Inkrafttreten „und danach jährlich“ durch Regeln zu aktualisieren.
Die Dollarzahlen in der Satzung sind eine Ausgangslage, keine Obergrenze. Der Umfang, wer angewiesen werden kann, ein Produkt abzuschalten, würde von einer Behörde festgelegt, die jedes Jahr erneut überprüft wird, ohne dass eine weitere Abstimmung erforderlich ist. Auch die Rechenkosten sinken mit der Zeit, sodass ein Trainingslauf, der die Rechengrenze in einem Jahr überwindet, mehrere Jahre später unauffällig sein kann. Ein Schwellenwert, der jetzt eine Handvoll Unternehmen erfasst, könnte später eine andere Zahl erfassen, und der Mechanismus zu seiner Änderung ist eher eine Regelsetzung als ein Kongress.
Der Handel, den der Gesetzentwurf tatsächlich bietet
Der Einwand gegen die bürgerlichen Freiheiten schreibt sich von selbst, und die Einzelheiten sind schlimmer als die Zusammenfassung. Ein Unternehmen, dem eine Schließungsanordnung zugestellt wurde, kann innerhalb von 48 Stunden eine erneute Prüfung beantragen, aber im Gesetzentwurf heißt es, dass die Petition „diese Anordnung nicht aufhebt“. Das DHS hat fünf Tage Zeit, um zu entscheiden, und wenn es einfach nicht reagiert, wird das Versäumnis „als eine negative Entscheidung gewertet.“ Die gerichtliche Überprüfung erfolgt innerhalb von 60 Tagen beim DC Circuit, lange nachdem ein Produkt tot wäre. Die Strafen betragen 2.000.000 US-Dollar pro Tag für gewöhnliche Verstöße und 20.000.000 US-Dollar pro Tag für die Missachtung einer Anordnung. An das DHS übermittelte Informationen unterliegen nicht dem Freedom of Information Act und allen staatlichen, lokalen und Stammesgesetzen über offene Aufzeichnungen.
Machen Sie jetzt Schluss, streiten Sie danach, und die Öffentlichkeit wird die Akte möglicherweise nie sehen.
Demgegenüber steht die Basislinie vom Juni, auf die es ankommt. Die Alternative zu diesem Gesetzentwurf ist keine Welt, in der niemand ein KI-Modell ausschalten kann. Es ist die Welt von vor sechs Wochen, als die Exekutive es trotzdem mit einem umgestalteten Exportgesetz tat und keine dieser Einschränkungen galt. Der Gesetzentwurf sieht einen definierten Auslöser, eine abgestufte Leiter von der Drosselung bis zur vollständigen Abschaltung, eine 15-tägige Meldepflicht für Vorfälle, die obligatorische Aufbewahrung von Modellgewichten und Telemetriedaten, einen Bericht an den Kongress über jede Anordnung und ein Gericht vor, bei dem Berufung eingelegt werden kann. Jedes davon ist eine Grenze, die es im Juni noch nicht gab.
Das ist der eigentliche Handel, der angeboten wird, und er ist nicht der, der diskutiert wird. Die Wahl besteht nicht zwischen einem Kill-Schalter und keinem Kill-Schalter. Es liegt zwischen einer improvisierten Macht, die im Dunkeln ausgeübt wird, und einer kodifizierten Macht, die mit Prozessen, Papierkram und einer Jahresscheibe einhergeht, die es einer Agentur ermöglicht, zu entscheiden, auf wen sie sonst noch zielt.
Umfragen deuten darauf hin, dass die Öffentlichkeit keinen Konflikt hat. In der Pressemitteilung werden Untersuchungen des AI Policy Institute zitiert, die ergeben haben, dass 86 % der Wähler die Forderung nach einer garantierten Abschaltfähigkeit befürworten, wobei in allen drei Parteigruppen eine Mehrheit herrscht. Jede Organisation, die den Gesetzentwurf befürwortet, ist eine Interessengruppe für KI-Sicherheit. Auf der Liste erscheint kein einziger Unterstützer der Branche.
Vorerst handelt es sich noch um einen Gesetzentwurf, dem noch keine Nummer zugewiesen wurde, womit die meisten eingebrachten Gesetze enden. Wenn sie sich bewegt, ist der Kampf um die Frage, ob die Regierung ein Modell abschalten darf, noch nicht vorbei. June hat darauf bereits geantwortet. Es geht um die sechs Wörter, die in der Definition eines abgedeckten Vorfalls verborgen sind, und um die Frage, ob ein Test, der aufhört, ein Test zu sein, immer noch ein Test ist.
Quellen (9)
- lieu.house.gov AI Kill Switch Act (bill text)
- lieu.house.gov Rep. Ted Lieu press release
- huggingface.co Hugging Face incident disclosure
- techcrunch.com TechCrunch
- reuters.com Reuters
- forbes.com Forbes
- cnbc.com Anthropic export controls lifted
- cnbc.com CNBC
- qz.com Quartz
🦋 Diskussion auf Bluesky
Auf Bluesky diskutieren