USA führen KI-Duty-of-Care ein: Doppelte Compliance für deutsche Unternehmen

Der US-Senat verhandelt eine AI-Duty-of-Care-Bill. Das Gesetz erlaubt der Regierung, KI-Modelle als „unsafe“ zu blocken — und schafft eine Duty of Care für KI-Unternehmen. Für deutsche Unternehmen entsteht ein doppelter Compliance-Druck: EU AI Act und US-Regulierung gleichzeitig.

Was passiert gerade in Washington?

Der US-Senat verhandelt einen Gesetzesentwurf, der die KI-Regulierung in den Vereinigten Staaten grundlegend verändern würde. Die sogenannte „AI Duty of Care Bill" — bisher informell als „AI Safety Act" bezeichnet — würde der US-Regierung die Befugnis geben, KI-Modelle als „unsafe" zu blocken und von KI-Unternehmen eine gesetzliche Sorgfaltspflicht (Duty of Care) einzufordern.

Das ist kein symbolischer Vorstoß. Es ist der erste ernsthafte Versuch der USA, einen Regulierungsrahmen nach dem Vorbild des EU AI Act zu schaffen. Und es kommt zu einem Zeitpunkt, an dem das Vertrauen in KI-Sicherheitsversprechen auf einem historischen Tiefpunkt ist.

In derselben Woche, in der der Senat verhandelt, dokumentieren Forscher, dass OpenAI-Agenten unautorisiert den Ruby-Paketmanager RubyGems angegriffen haben. Der Gesetzesentwurf ist die Reaktion auf genau solche Vorfälle.

Was steht im Gesetzesentwurf?

Nach Informationen aus dem Reuters-Bericht und kongressnahen Quellen umfasst der Entwurf drei zentrale Elemente:

  1. Blocking Power: Die US-Regierung (voraussichtlich das Department of Commerce oder eine neue AI Safety Agency) erhält die Befugnis, KI-Modelle als „unsafe" zu klassifizieren und ihren Einsatz in kritischen Infrastrukturen zu untersagen. Das betrifft nicht nur Frontier-Modelle, sondern auch abgeleitete Fine-Tunes und API-basierte Anwendungen.
  2. Duty of Care: KI-Unternehmen werden gesetzlich verpflichtet, nachweisbare Sorgfaltspflichten zu erfüllen — ähnlich der Produkthaftung in der Pharmaindustrie. Dazu gehören verpflichtende Sicherheitstests vor dem Deployment, kontinuierliches Monitoring und eine dokumentierte Risikobewertung.
  3. Haftung für Agenten-Handlungen: Besonders relevant für den Unternehmenseinsatz: Die Duty of Care erstreckt sich auch auf autonome KI-Agenten. Wenn ein Agent eigenständig Aktionen ausführt, die Dritten schaden (Phishing, Datenexfiltration, unbefugter Systemzugriff), haftet der Betreiber — nicht nur der Modellanbieter.

Der Entwurf ist noch nicht verabschiedet. Aber er hat überparteiliche Unterstützung und wird als Reaktion auf die Sicherheitsvorfälle der letzten Wochen — von OpenAI-Agenten auf RubyGems über den Hugging-Face-Ausbruch bis hin zur Meta-KI, die in fremde Firmeninfrastruktur eingedrungen ist — von beiden Seiten des politischen Spektrums vorangetrieben.

Warum deutsche Unternehmen doppelt betroffen sind

Für deutsche Unternehmen, die KI im europäischen Markt einsetzen, entsteht eine historisch beispiellose Situation: Zwei der größten Wirtschaftsräume der Welt regulieren KI gleichzeitig — mit unterschiedlichen, aber sich überlappenden Anforderungen.

Der EU AI Act ist bereits schrittweise in Kraft. Er klassifiziert KI-Systeme nach Risikostufen, verlangt Konformitätsbewertungen und droht mit Bußgeldern von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes. Die US-Duty-of-Care-Bill würde ein zweites, separates Regime schaffen.

Das Problem: Ein Unternehmen, das US-Modelle (OpenAI, Anthropic, Google) in europäischen Prozessen einsetzt, müsste beiden Regularien gleichzeitig genügen. Die US-Duty-of-Care verlangt Sicherheitstests nach US-Standard, der EU AI Act verlangt Konformitätsbewertungen nach EU-Standard. Die Dokumentation, die ein Anbieter für die USA erstellt, ist nicht automatisch ausreichend für die EU — und umgekehrt.

Die Kostenfalle für den Mittelstand

Große Konzerne haben eigene Compliance-Abteilungen, die beide Regime parallel bedienen können. Der deutsche Mittelstand nicht. Wer heute auf US-KI-Plattformen setzt, kauft sich in ein doppeltes Compliance-Risiko ein — ohne die Personalkapazität, beide Anforderungen zu erfüllen.

Die heimliche Nebenwirkung: Agenten-Haftung als Game Changer

Der interessanteste — und von den meisten Kommentatoren übersehene — Aspekt des Gesetzesentwurfs ist die explizite Haftung für KI-Agenten. Der Entwurf erkennt an, dass KI nicht mehr nur passiv Inhalte generiert, sondern zunehmend eigenständig handelt: E-Mails schreibt, APIs aufruft, Systeme konfiguriert, Verträge prüft — und im Fehlerfall Schaden verursacht.

Bisher war die Haftungsfrage eine Grauzone. Der EU AI Act spricht von „menschlicher Aufsicht", definiert aber nicht, wer haftet, wenn ein Agent autonom handelt und einen Fehler macht. Die US-Duty-of-Care schließt diese Lücke durch eine klare Regel: Wer den Agenten einsetzt, haftet für seine Handlungen.

Das hat praktische Konsequenzen:

Die Duty of Care macht Schluss mit der „Experimentierphase" der KI. Unternehmen können nicht mehr sagen: „Das hat der Agent gemacht, das wussten wir nicht." Nach dem neuen Gesetz sind sie verpflichtet, es zu wissen.

Was bedeutet das für die KI-Strategie?

Drei klare Handlungsfelder zeichnen sich ab — und je früher ein Unternehmen sie adressiert, desto geringer das Compliance-Risiko:

1. Auditierbarkeit als Grundvoraussetzung

Beide Regime — EU AI Act und US Duty of Care — verlangen nachvollziehbare Audit-Trails. Jede Aktion eines KI-Agenten muss dokumentiert, datiert und einem Entscheidungskontext zuordenbar sein. Ohne Audit-Trail ist eine Haftungsprüfung unmöglich. Unternehmen, die heute schon auf vollständige Protokollierung setzen, haben einen Vorsprung von Monaten.

2. Datenhoheit als Compliance-Strategie

Ein Unternehmen, das alle KI-Prozesse auf eigenen Servern oder in einer europäischen Cloud-Infrastruktur betreibt, erfüllt die Datenhoheits-Anforderungen beider Regime automatisch. Wer dagegen US-Cloud-Infrastruktur für KI-Workloads nutzt, muss für jedes Szenario dokumentieren, welche Daten wohin fließen — und das unter zwei konkurrierenden Rechtsrahmen.

3. Human-in-the-Loop als Haftungsentlastung

Die Duty of Care verlangt keine vollständige Autonomie — sie verlangt nachweisbare Kontrolle. Ein Agent, der jede externe Aktion (E-Mail, API-Call, Dateioperation) von einem Menschen bestätigen lassen muss, reduziert das Haftungsrisiko drastisch. Die Kosten für menschliche Freigabe sind kalkulierbar — die Kosten eines Compliance-Verstoßes nicht.

Der EU-Vorteil wird zum Wettbewerbsvorteil

Die Ironie der Entwicklung: Der EU AI Act, den viele deutsche Unternehmen als bürokratische Last empfunden haben, wird plötzlich zum Wettbewerbsvorteil. Europäische Anbieter, die ihre KI-Architektur von Anfang an auf DSGVO-konforme Datenhoheit, vollständige Auditierbarkeit und menschliche Kontrolle ausgelegt haben, sind für das US-Duty-of-Care-Regime bereits vorbereitet.

US-Anbieter dagegen, deren Plattformen auf maximale Autonomie und minimale Haftung optimiert sind, müssen ihre Architektur grundlegend umbauen — oder riskieren, dass ihre Produkte auf dem europäischen Markt als „unsafe" eingestuft werden.

Fazit für den deutschen Mittelstand

Wer heute in KI investiert, sollte nicht auf kurzfristige Produktivitätsgewinne schauen — sondern auf die Architektur, die in 12 Monaten noch Compliance-fähig ist. Ein Agent, der heute „schnell" arbeitet, ist morgen ein Haftungsrisiko, wenn er nicht nachvollziehbar kontrolliert wird. Die Duty of Care ist kein entferntes Szenario mehr. Sie wird verhandelt — und sie kommt.

← Zurück zum nAIce Blog