Wie wir die Kontrolle über KI behalten können
Du liegst nach einer Operation im Aufwachraum, und um dich herum hängt alles an Computern, vom Monitor bis zum Medikamentenplan. Diese Computer müssen sicher sein. Im Juli haben KI-Agenten bei einem Test auf eigene Faust eine unbekannte Sicherheitslücke genutzt und die Systeme einer fremden Firma angegriffen – dieses Mal war es noch kein Krankenhaus, und niemand kam zu Schaden. Noch. Wir Grüne im Bundestag wollen, dass der Staat solche Risiken nicht länger den Konzernen überlässt, sondern seiner Schutzverantwortung nachkommt.
Unsplash / Milad Fakurian
Kurz & Knapp: Unabhängig prüfen statt selbst kontrollieren
Die leistungsfähigsten KI-Modelle können inzwischen selbst Sicherheitslücken finden und fremde IT-Systeme angreifen. Die Firmen dahinter treffen offenkundig nicht ausreichend Vorsichtsmaßnahmen, prüfen und melden die Risiken bislang nach eigenem Ermessen. Wir wollen, dass es international gemeinsame, verbindliche Regeln gibt und kontrolliert wird, dass sich alle daran halten. Dafür muss sich die Bundesregierung international einsetzen. Zudem müssen das neue KI-Sicherheitsinstitut (AISI Deutschland) und das Bundesamt für Sicherheit in der Informationstechnik (BSI) angemessen personell, finanziell und technisch ausgestattet und die europäische KI-Verordnung konsequent angewendet werden.
Um was geht es?
KI schreibt Texte und findet Muster in riesigen Datenmengen. Sie hilft in der Forschung und in der Medizin. Diese Chancen wollen wir nutzen. Doch die leistungsfähigsten Modelle handeln immer selbstständiger, ohne dass ein Mensch jeden einzelnen Schritt freigibt oder nachvollziehen kann.
Was dabei schiefgehen kann, hat der Juli 2026 gezeigt. Das US-Unternehmen OpenAI wollte in einem internen Test messen, wie gut seine KI-Agenten Sicherheitslücken für Angriffe ausnutzen. Übliche Schutzvorkehrungen hatte OpenAI dafür gelockert. Über eine bis dahin unbekannte Lücke entkamen die KI-Agenten aus ihrer abgeschotteten Testumgebung ins offene Netz. Dann drangen sie in die Systeme von Hugging Face ein, einer Plattform, auf der Entwickler*innen KI-Anwendungen austauschen. Dort suchten die KI-Agenten nach Lösungen für ihre Testaufgaben, führten eigenen Code aus und griffen private Daten und Zugangsdaten ab.
Zwar konnte der Angriff nach einiger Zeit erkannt und gebannt werden. Doch was wäre, wenn es anstelle von Hugging Face ein Krankenhaus getroffen hätte? Oder ein Wasserwerk, die Leitstelle der Feuerwehr? All das ist kritische Infrastruktur. Gemeint sind damit Einrichtungen, ohne die unser Alltag stillsteht.
Es blieb auch nicht bei einem Fall. Die KI-Agenten von OpenAI kaperten außerdem mindestens vier weitere Onlinedienste. Ende Juli gab das US-Unternehmen Anthropic bekannt, dass seine Claude-Modelle bei Tests in die Systeme von drei anderen Firmen eingedrungen waren. Im September bestätigte Google, dass sein Modell Gemini bei einem Test auf die Systeme von drei echten Unternehmen zugegriffen hatte. Und das britische KI-Sicherheitsinstitut, eine staatliche Prüfstelle, hat im August 2026 offengelegt, dass auch in seinen Tests KI-Agenten eigenmächtig gehandelt haben. In zehn von 122 Testläufen richteten sich ihre Handlungen gegen echte Menschen und Organisationen. In einem Fall versuchte ein KI-Agent, Schadcode in ein frei zugängliches Softwareprojekt einzuschleusen und dafür Menschen zu manipulieren. Gelungen ist das in diesem Fall nicht. Aber wie viele Warnsignale braucht es noch?
Das BSI, also die zentrale Behörde des Bundes für Cybersicherheit, warnt: Die leistungsfähigsten KI-Systeme finden Sicherheitslücken inzwischen teils selbstständig und entwickeln daraus Wege für immer spezialisiertere und effektivere Angriffe. Das verschärft die ohnehin schon extreme Bedrohungslage für die IT-Systeme von Staat, Wirtschaft und Gesellschaft noch mehr.
Und die Firmen, die solche KI-Modelle bauen? Sie ringen um Marktanteile und Milliarden. Ihre Produkte prüfen sie vor allem selbst. Staatliche Prüfer*innen wie in Großbritannien können unveröffentlichte Modelle nur testen, wenn die Firmen freiwillig mitmachen. Was die Öffentlichkeit von Vorfällen erfährt, entscheiden die Firmen derzeit ebenfalls selbst. Den Angriff machte zuerst Hugging Face öffentlich, OpenAI bekannte sich erst in der Woche darauf. Das ist keine Sicherheit, das ist Vertrauen auf gutes Wetter bei herannahenden Gewitterwolken.
Unsere Maßnahmen im Überblick
Was wollen wir konkret?
- Die KI-Firmen in die Pflicht nehmen. Selbst schwere Sicherheitsvorfälle prüfen die Unternehmen nach eigenem Ermessen und melden sie, wenn überhaupt, nur verspätet und selektiv. Die Gefahren sind aber längst Wirklichkeit, das zeigt der Fall Hugging Face. Wir wollen, dass Staaten die Regeln setzen und ihre Einhaltung kontrollieren, nicht die Firmen selbst.
- Verbindliche Regeln zwischen den Staaten schaffen. Wir wollen international gemeinsame Mindeststandards und eine Struktur, die überwacht, dass sich alle daran halten. Um das zu erreichen, müssen sich Bundeskanzler Friedrich Merz, Digitalminister Karsten Wildberger und Außenminister Johann Wadephul an die Spitze stellen.
- Das Sicherheitsinstitut AISI Deutschland richtig ausstatten. Das AI Safety und Security Institute Deutschland, kurz AISI Deutschland, gibt es seit Ende August 2026. Eigenes Personal und eigenes Geld hat es bislang nicht: Es arbeitet mit den vorhandenen Leuten und Mitteln von BSI und Bundesnetzagentur. Wie viel Geld es später bekommt und wann es als eigenes Institut startet, steht noch nicht fest. Das britische Sicherheitsinstitut bekommt von seiner Regierung 66 Millionen Pfund im Jahr und hat rund hundert Forschende. Sie haben bereits 30 der leistungsfähigsten Modelle getestet. Wir wollen, dass Deutschland nachzieht und alle relevanten Stellen wie etwa das BSI ausreichend ausstattet.
- Die KI-Verordnung konsequent durchsetzen. Die europäische KI-Verordnung verpflichtet die Hersteller der leistungsfähigsten Modelle schon heute, Risiken zu prüfen und schwere Vorfälle an das zuständige Amt für Künstliche Intelligenz der EU-Kommission (englisch: EU AI Office) zu melden. Eine Pflicht schützt aber nur, wenn jemand kontrolliert, ob sie erfüllt wird. Das passiert aber noch nicht. Wir wollen, dass die Aufsicht genau hinschaut und Verstöße ahndet, bis hin zu Bußgeldern.
Warum setzen wir uns dafür ein?
Dahinter steht eine einfache Frage: Wer entscheidet, wie viel Risiko wir eingehen? Im Moment sind das ein paar Geschäftsführer sehr großer Unternehmen aus den USA und zunehmend auch die Staatsführung Chinas. Sie handeln aber nicht verantwortungsbewusst. Stattdessen muss diese Entscheidung demokratisch getroffen und kontrolliert werden.
Dafür brauchen wir ein starkes deutsches Sicherheitsinstitut. Doch ein KI-Modell, das heute in Kalifornien oder Peking entsteht, betrifft die ganze Welt. Kein Land kann das allein kontrollieren. Deshalb brauchen wir beides: gute Prüfer*innen bei uns und verbindliche Regeln zwischen den Staaten.
Wir wollen, dass Strom und Wasser fließen und das nicht von KI-Modell bedroht wird. Dafür braucht es Regeln mit Folgen und Menschen, die sie durchsetzen.
Was die schwarz-rote Regierung macht und warum das nicht reicht
Die USA und China sprechen inzwischen miteinander über KI-Sicherheit. Am 20. September hat Washington bei Gesprächen in New York vorgeschlagen, dass sich beide Seiten bei schweren KI-Vorfällen gegenseitig informieren. Das ist ein erster Schritt. Doch schon am Tag davor schrieb US-Präsident Donald Trump, er werde das Wachstum der Branche in keiner Weise behindern. Dabei ist Sicherheit die Voraussetzung dafür, dass Menschen der Technik vertrauen. Umso mehr kommt es auf Europa und Deutschland an.
Digitalminister Karsten Wildberger fordert seit Anfang September eine internationale Aufsichtsbehörde für die leistungsfähigsten KI-Modelle, nach dem Vorbild der Internationalen Atomenergiebehörde. Mit einer Nachfrage von Rebecca Lenhard MdB, unserer Sprecherin für Digitales und Staatsmodernisierung, wollten wir erfahren, was die Bundesregierung dafür noch in diesem Jahr tun will und mit welchen Staaten sie darüber spricht. Deren Antwort nennt keine konkrete Maßnahme und keinen Zeitplan. Statt Partnerstaaten zu nennen, verweist sie allgemein auf Gespräche in der G7 und auf zwei Konferenzen, die schon vor Wildbergers Vorschlag stattgefunden haben. So bleibt der Vorschlag eine Schlagzeile. Und das reicht angesichts der Bedrohungslage nicht.
Auch in Europa bremst die Regierung. Gemeinsam mit Frankreich hat sie verlangt, wichtige Pflichten der KI-Verordnung um ein Jahr zu verschieben und die Regeln zu lockern. Jetzt greifen sie 16 Monate später. Darunter sind die Regeln für KI, die in Strom- und Wassernetzen eingesetzt wird. In Deutschland hat die Regierung die Bundesnetzagentur erst im Juli 2026 als KI-Aufsicht benannt, fast ein Jahr nach Ablauf der EU-Frist.
Am Ende läuft alles auf eine Entscheidung hinaus: Verlassen wir uns darauf, dass ein paar Firmen schon aufpassen werden? Oder schauen wir selbst nach? Wir wollen nachschauen.
Weiterführende Informationen und parlamentarische Initiativen
Der Gastbeitrag von Konstantin von Notz und Jörn Pohl. Warum die Politik die Kontrolle über KI zurückgewinnen muss und was in den letzten zwanzig Jahren schiefgelaufen ist. t-online, 14. September 2026
Vertrauenswürdige Künstliche Intelligenz ermöglichen. Wie wir die europäische KI-Verordnung in Deutschland schneller umsetzen und eine starke, unabhängige KI-Aufsicht mit genug Personal schaffen wollen. Zum Antrag (PDF)
Strategie zur digitalen Souveränität. Wie wir erfassen und abbauen wollen, wo Deutschland bei digitaler Technik von einzelnen Anbietern und Staaten abhängig ist. Zum Antrag (PDF)
Europa zum KI-Standort machen. Wie wir KI aus Europa stärken und Abhängigkeiten verringern wollen, gerade bei kritischer Infrastruktur. Zum Antrag (PDF)
Strom, Wasser, Krankenhäuser: So machen wir unser Land sicher. Wie wir das, was wir zum Leben brauchen, vor Ausfällen und Angriffen schützen wollen. Zum Text
Für globale Regeln und Sicherheit: Unsere Strategie der Gegenmacht. Wie wir uns aus gefährlichen Abhängigkeiten lösen und Bündnisse mit Staaten schmieden, die auf Regeln setzen. Zum Text
Social Media und junge Menschen: Unser Plan für sichere Plattformen. Was passiert, wenn digitale Regeln zwar da sind, aber niemand sie durchsetzt. Zum Text
Woher unsere Fakten kommen
heise online: OpenAIs KI-Agent knackte nicht nur Hugging Face – was genau passierte Wie die KI-Agenten aus ihrer Testumgebung ausbrachen, dass die üblichen Schutzvorkehrungen dafür abgeschaltet waren und wie sie in die Systeme von Hugging Face gelangten. Zum Artikel
ORF: OpenAI für KI-gesteuerten Hackerangriff verantwortlich Worum es im Test ging, dass die KI-Agenten bei Hugging Face nach Lösungen für ihre Testaufgaben suchten und dass Hugging Face den Angriff zuerst meldete, bevor OpenAI eine Woche später die Verantwortung übernahm. Zur Meldung
Tagesspiegel: Hackerangriff von OpenAI umfangreicher als bislang bekannt Dass die KI-Agenten fremde Zugangsdaten abgriffen und mindestens vier weitere Onlinedienste kaperten. Zum Artikel
heise online: Fehlkonfiguration im Test – Gemini greift auf drei echte Firmen zu Dass Google im September bestätigte, dass Gemini bei einem Test auf die Systeme von drei realen Unternehmen zugriff. Zum Artikel
AI Security Institute: Bericht über eigenmächtiges Handeln von KI-Agenten Die zehn von 122 Testläufen und der gescheiterte Versuch, mit falschen Identitäten Schadcode in ein Softwareprojekt einzuschleusen. Zum Bericht (auf Englisch)
BSI: Auswirkungen auf die Cybersicherheit von Organisationen durch die Entwicklung im Bereich Künstlicher Intelligenz Die Warnung vom 22. Juni 2026, dass aktuelle KI-Systeme Sicherheitslücken teils selbstständig finden und daraus Wege für Angriffe entwickeln. Zur Warnung
Reuters: Britain says it is open to AI regulation if voluntary safeguards fall short Dass Anthropic Ende Juli meldete, Claude-Modelle seien bei Tests in die Systeme von drei Firmen eingedrungen, und dass das britische Sicherheitsinstitut Modelle vor der Veröffentlichung nur auf Grundlage freiwilliger Vereinbarungen testen kann. Zur Meldung (auf Englisch)
Bundesministerium für Digitales und Staatsmodernisierung: AISI Deutschland gegründet Wann AISI Deutschland gestartet ist und wie es amtlich heißt. Zur Pressemitteilung
BSI: AISI Deutschland Dass das Institut vorerst mit den vorhandenen Mitteln von BSI und Bundesnetzagentur arbeitet und Geld sowie Starttermin für das eigene Institut noch offen sind. Zur Seite
Britische Regierung: AI Opportunities Action Plan, Fortschrittsbericht 2026 Die rund hundert Forschenden und die 30 getesteten Modelle des britischen Sicherheitsinstituts. Zum Bericht (auf Englisch)
AI Security Institute: About Die 66 Millionen Pfund, die das britische Sicherheitsinstitut pro Haushaltsjahr bekommt. Zur Seite (auf Englisch)
Verordnung (EU) 2024/1689: die europäische KI-Verordnung Welche Pflichten für die Hersteller der leistungsfähigsten Modelle gelten, welche Bußgelder möglich sind und dass KI in Strom- und Wassernetzen zu den besonders riskanten Anwendungen zählt. Zum Gesetzestext
taz: Gespräche über ein Meldesystem für KI-Sicherheitsrisiken Der Vorschlag aus Washington vom 20. September, sich bei schweren KI-Vorfällen gegenseitig zu informieren. Zur Meldung
Tagesspiegel (dpa): Trump setzt stärker auf KI trotz Warnungen vor Gefahren Trumps Ankündigung, das Wachstum der Branche in keiner Weise zu behindern. Zur Meldung
ZDFheute: Mächtige KI-Modelle unter internationale Aufsicht? Wildbergers Vorschlag einer internationalen KI-Aufsicht nach dem Vorbild der Atomenergiebehörde. Zum Artikel
Verordnung (EU) 2026/1744: die Digital-Omnibus-Verordnung zur KI Dass die Pflichten für besonders riskante KI-Anwendungen erst ab dem 2. Dezember 2027 gelten, 16 Monate später als geplant. Zum Gesetzestext
Bloomberg Law: Macron Says Germany, France Seek to Delay High-Risk AI Rules Dass Deutschland und Frankreich gemeinsam eine Verschiebung um ein Jahr gefordert haben. Zur Meldung (auf Englisch)
Bundesregierung: Pressekonferenz von Merz und Macron zur digitalen Souveränität Dass die Bundesregierung weniger und einfachere Regeln für Unternehmen will. Zur Meldung
Bundesministerium für Digitales und Staatsmodernisierung: Gesetz zur Durchführung der KI-Verordnung Dass Deutschland die EU-Frist vom 2. August 2025 verpasst hat und das Gesetz mit der Bundesnetzagentur als Aufsicht erst Ende Juli 2026 in Kraft trat. Zum Gesetzgebungsverfahren