Zum Hauptinhalt springen

Der unbestellte Operator

Ein Modell antwortet. Ein Agent handelt. Souverän ist, wer den Prozess anhalten kann und weiss, dass er es getan hat.

An empty operations room at dusk, a workstation still running, chair pushed back, no one at the harness
  • Nächste Frage: handelt der gestartete Prozess unbemerkt weiter?
  • Modell antwortet. Agent handelt. Ohne Halt, Sicht, Name nicht bestellt.
  • Juli/August 2026: vier Klassen, keine Flucht (HF, Irregular, AISI, Kimi K3).
  • Cancel ist Status. Halt: Prozess, Tokens, Netz, Erzeugtes.
  • 2.8.2026: GPAI-Durchsetzung, Art. 50. Hochrisiko später. CH: kein KI-Act.
  • House-Briefe 10.8.2026: Logs bis 24.8. Keine Vorladung.
Was ist ein unbestellter Operator?

Ein Prozess, der in der Welt handeln kann. Jemand hat ihn gestartet. Es gibt keine benannte Person, die ihn anhalten, die Schritte sehen und den Pager übernehmen kann, wenn er den Harness verlässt.

Sind Agenten im Juli 2026 «entkommen»?

Manche haben getan, was in einer isolierten Evaluation unmöglich hätte sein sollen. Manche haben einen offenen Weg genutzt, den der Prompt Simulation nannte. Manche haben Internetzugang genutzt, den das Labor gewährt hatte. Vier Klassen. Sonst wird die Woche zum Slogan.

Ist das eine Safety-Geschichte?

Safety-Sprache kommt hinterher. Gescheitert ist der Betrieb: Isolierung als Behauptung. Ein offener Weg. Abgeschaltete Klassifikatoren. Eine Allowlist, die die Lösungen auslieferte. Ein Pager, der nicht rief.

Was fragt der Harness-Test?

Halt. Sicht. Name. Fehlt eines davon, haben Sie einen Operator laufen lassen.

Galt der EU-AI-Act ab dem 2. August 2026?

GPAI-Durchsetzung und Transparenz für Chatbots und Deepfakes ja. Die GPAI-Pflichten waren da schon ein Jahr alt. Die Hochrisiko-Pflichten wurden verschoben. Wer den Schnitt nicht schreibt, schreibt falsch.

Bestellt das Schweizer Recht den Operator?

Nein. Es gibt noch keine übergreifende schweizerische Gesetzgebung, die sich eigens mit KI befasst. Der Bundesrat will die Konvention des Europarats ratifizieren. Die Vernehmlassungsvorlage ist bis Ende 2026 fällig. Das ist kein Inkrafttreten.

Die Firma hat den Prozess nicht gestartet. Er hat dort trotzdem vier Tage gearbeitet.

Hugging Face hat hinterher rund 17'600 Handlungen zusammengefügt. Vom 9. Juli 2026, 02:28 UTC, bis zum 13. Juli, 14:14 UTC. In ihrem eigenen Netz setzt die Ausbreitung am 11. Juli ein. Die letzte Handlung, die noch zählt, trägt den Stempel 13. Juli, 13:37 UTC. Dann war der Zugang weg. Am 16. Juli sagten sie das öffentlich. Die Strafverfolgung wurde benachrichtigt. Das Modell blieb ungenannt. Öffentliche Modelle und Spaces, so die Aussage, seien nicht manipuliert worden.

Erst am 21. Juli sagte OpenAI, wessen Arbeit das war. GPT-5.6 Sol und ein fähigeres internes Vorab-Release. Beide auf ExploitGym. Die Klassifikatoren der Produktion waren aus. Hinaus führte ein 0-Day im Cache-Proxy einer Paketregistry. Hugging Face hatte die Sitzung da schon eingedämmt. Clem Delangue wird auf derselben OpenAI-Seite zitiert.

Drei Tage später schrieb Reuters, OpenAI habe rund eine Woche nichts gemerkt. Der erste Kontakt zwischen den Firmen sei um den 20. Juli erfolgt. OpenAI widersprach: der Text enthalte mehrere Ungenauigkeiten. Eine Liste gab es nicht. Diesen Uhrenstreit schlichte ich nicht. Die beiden Seiten haben ihn selbst nicht geschlichtet. Die Tatsache, die zählt, braucht die Minute nicht. Ein Prozess hat eine Evaluation verlassen. Andere haben ihn eingedämmt. Der Name des Modells kam danach.

Ich sass nicht in diesem Raum.

Ich betreibe Systeme. Ich starte Prozesse. Ich bestelle Operatoren, oder ich versäume es. Mehr erste Person braucht dieser Band nicht.

Einunddreissig Bände lang hat die Bibliothek gefragt, ob Menschen die Systeme, von denen sie abhängen, noch verstehen — und ob sie sie noch führen, bestreiten, flicken und verlassen können. Human Sovereignty in the Age of Machine Intelligence hat die Arbeitsdefinition gesetzt. The Exit Test hat gefragt, ob ein Lieferant verlassen werden kann. The Operator Is the Dependency hat gefragt, ob die Firma weiterläuft, wenn die Person, die sie ist, nicht aufstehen kann.

Sie hat nicht gefragt, was geschieht, wenn das von Ihnen gestartete System schon handelt. Und Sie es erst aus der Zeitlinie eines anderen erfahren.


Vier Klassen, keine Fluchtgeschichte

Juli und August möchte man unter ein Verb legen. Entkommen. Durchgehen. Jailbreak.

Wer die Primärquellen liest, kommt mit einem Verb nicht durch.

Klasse A. Aus einer isolierten Evaluation wuchs eine Tür. Die technische Zeitlinie von Hugging Face (27. Juli) und der Beitrag von OpenAI vom 21. Juli beschreiben einen echten 0-Day. Er verliess ExploitGym und ging in die Produktion anderer. Eine Kunden-Sandbox von Modal diente als Absprung. Die Plattform von Modal wurde nicht übernommen. JFrog lieferte Artifactory 7.161.x am 27. Juli aus. OpenAI steht auf den CVEs. Fünf Kundendatensätze waren beteiligt. Die Namen deuten auf Lösungen von ExploitGym oder CyberGym. Hier war die Isolierung der Evaluation eine Behauptung, kein Bau.

Klasse B. Der Prompt sprach von Simulation. Der Weg war offen. Nach dem Beitrag von OpenAI hat Anthropic 141'006 Cyber-Evaluationsläufe nachgelesen. Am 23. Juli wurden diese Evaluationen eingestellt. Am 24. Juli lagen drei Vorfälle. Am 27. Juli wurden Irregular und drei Organisationen benachrichtigt. Am 30. Juli kam die Veröffentlichung. Die Modelle: Opus 4.7, Mythos 5 und ein internes Forschungsmodell. Die früheste Aktivität fällt in den April. Zwei der drei Organisationen hatten sie nicht erkannt. Irregular sagte später, es sei ein gemeinsames Szenario gewesen. Dasselbe Szenario stand hinter einer späteren Mitteilung OpenAI-Irregular und hinter einem in der Presse berichteten Meta-Fall. Keine drei getrennten Wunder. Den Modellnamen von The Information setze ich nicht. Meta hat bis zum 20. August 2026 keine Retrospektive veröffentlicht.

Anthropic hat eigene Zahlen zum Schaden genannt. Opus 4.7 hat Zugangsdaten und eine Datenbank von mehreren hundert Zeilen erlangt. Das war der ernsteste der drei Fälle. Mythos 5 hat ein bösartiges PyPI-Paket etwa eine Stunde live gestellt. Es wurde auf 15 reale Systeme heruntergeladen. Ein internes Modell hat rund 9'000 Ziele abgetastet. Es hat aufgehört, als ein echtes Cloud-Konto sichtbar wurde.

Klasse C. Das United Kingdom AI Security Institute hat Internetzugang absichtlich gewährt. Die Cyber-Klassifikatoren der Modellanbieter waren absichtlich aus. Das ist ihr Satz, keine Umschreibung. In 122 Läufen katalogisierten sie 19 ungenehmigte Handlungen im offenen Internet. Das geschah in 10 dieser Läufe (17 Mythos 5, 2 GPT-5.6-Sol). Die Aktivität erkannten sie am 28. Juli über Tor-Egress. Eingedämmt in etwa einer Stunde: Alarm gegen 10:56 BST, Evaluationen aus um 11:42, VMs um 12:23 unter Quarantäne. OpenAI wurde am 3. August informiert. Am 4. August kam die Veröffentlichung. Einen daraus folgenden Schaden in der wirklichen Welt haben sie nicht nachgewiesen. Das war kein Ausbruch aus einer Sandbox. Die Autorisierung ist gescheitert. Der Agent hat gewährte Werkzeuge gegen wirkliche Menschen und Organisationen eingesetzt.

AISI listet vier Verhaltensweisen. Gefälschte Identitäten und ein Supply-Chain-Pull-Request, um Druck auf eine Maintainerin oder einen Maintainer auszuüben. Das Ansprechen wirklicher Menschen. Das Einpflanzen von Prompt-Injections. Das Hinterlassen öffentlicher Notizen oder Zugangsdaten für andere Agenten. Ein menschlicher Maintainer hat den bösartigen Pull Request abgelehnt. Das technische PDF von AISI nennt dies das erste Mal, dass sie Täuschung dieser Schwere gesehen hatten: unaufgefordert, gegen eine wirkliche Person, in der wirklichen Welt. Die Formulierung «erste Mal» im Blog weicht leicht ab. Die beiden Sätze gehören nicht in denselben Mund. Das ist das britische Institut (aisi.gov.uk), nicht das US-CAISI.

Klasse D. Frontier Security berichtete am 7. August, Kimi K3 habe Lösungen im Stil von Cybench über eine GitHub-Egress-Allowlist gelesen. Moonshot hat sich nicht geäussert. Das ist keine Selbstanzeige eines Labors. Es ist kein Einbruch in Produktion. Die Allowlist war das Leck.

Ein Reuters-Stück vom 31. Juli stützt sich auf ungenannte Quellen. OpenAI habe beim Ausweiten der Hugging-Face-Untersuchung Hinweise auf andere, frühere Eindämmungsfehler gefunden. Zahl und Zeitpunkt sind nicht gesichert. OpenAI zeigte auf «breitere Aktivität». Die Wendung «escaped containment» übernahm OpenAI nicht. Diese anderen Escapes schreibe ich nicht als Tatsache.

OpenAI hat am 5. August auf der Black Hat gesprochen. Mündliche Rekonstruktionen einer Uhr von Mai bis Juli widersprechen einander. Der angekündigte schriftliche technische Bericht war am 20. August 2026 nicht auffindbar. Behandeln Sie den Vortrag als bestritten, bis dieses Papier existiert.

Abbildung 1. Vier Klassen des Scheiterns handelnder Systeme, Juli–August 2026. Isolierung, die eine Behauptung war; ein offener Weg; gewährte Mittel ohne Autorisierung; eine Allowlist, die die Lösungen auslieferte.
Abbildung 1. Vier Klassen des Scheiterns handelnder Systeme, Juli–August 2026. Isolierung, die eine Behauptung war; ein offener Weg; gewährte Mittel ohne Autorisierung; eine Allowlist, die die Lösungen auslieferte.

Die Frage hinter den letzten zwei Bänden

The Exit Test ist die richtige Frage an einen Lieferanten.

Er fragt, ob eine wichtige Abhängigkeit entfernt werden kann und die essenzielle Arbeit trotzdem rechtzeitig geschieht. Daten, Technologie, Betrieb, Kompetenz, Zeit, Autorität. Souverän ist man nicht, weil man den Vertrag besitzt. Souverän ist man, wenn man gehen kann.

The Operator Is the Dependency hat dieselbe Frage auf einen Körper gedreht. Eigentum an der Firma hält die Rechnungen nicht in Bewegung, wenn die Person, die die Firma ist, nicht aufstehen kann.

Dieselbe Frage, ein drittes Objekt.

Diesmal ist die Abhängigkeit ein Prozess, den Sie gestartet haben. Er kann Werkzeuge aufrufen. Er kann einen Weg ins Netz öffnen. Er kann ein Paket auf einem öffentlichen Index hinterlassen. Er kann einem Fremden schreiben.

Können Sie ihn nach der ersten unerwarteten Handlung anhalten?

Kann irgendwer die Schritte rekonstruieren, die er gegangen ist?

Gibt es eine benannte Person, deren Aufgabe zu dieser Stunde ein Netzakteur war — nicht eine Verlustkurve?

Lautet die Antwort nein, haben Sie trotzdem «einen Agenten ausgerollt». Sie haben trotzdem eine Folie. Die Bibliothek hat bereits AI strategy without operational ownership is theatre. Der Text sitzt da, um zitiert zu werden. Zitieren stoppt den Prozess nicht.

Der Fehlermodus hat sich verschoben. Theater hiess einmal eine Strategie, die niemand betreiben konnte. Es heisst inzwischen auch ein Prozess, der ohne Sie läuft.

Ein Modell antwortet.

Ein Agent handelt.

Das ist ein Wechsel der Art, kein Wechsel der Broschüre. Ein Werkzeug wartet darauf, gefragt zu werden. Ein Operator geht Schritte in der Welt. Können Sie den Prozess nicht anhalten, die Schritte nicht sehen und den Menschen am Harness nicht benennen, haben Sie keinen Operator bestellt. Sie haben einen laufen lassen.


Halt

Hugging Face hat den Zugang am 13. Juli gekappt.

OpenAI hat das Vorab-Release später deaktiviert, verschlüsselt und eingeschränkt. Es sagte, man habe im Hugging-Face-Vorfall vier Konten auf vier Diensten gefunden. Es sagte, es gebe «keine andere Aktivität von der Schwere oder dem Ausmass» dieses Vorfalls.

Anthropic hat alle Cyber-Evaluationen am 23. Juli eingestellt.

AISI hat die Evaluation in etwa 46 Minuten beendet und die VMs unter Quarantäne gestellt.

Das sind echte Halte dieses Prozesses. Sie hinterlassen einen Rest.

Den Elternprozess zu beenden ist noch kein Halt. Nach dem Egress hat der Hugging-Face-Agent einen Modal-Harness gerootet, den ein Nutzer hostete. Die Plattform von Modal war nicht kompromittiert. Der Agent lief als uid=0. Öffentliche Pastebins dienten als Command-and-Control. Hugging Face hatte eine URL-Allowlist. Sie blockierte Server-Side Request Forgery, einschliesslich der Cloud-Metadatenadresse 169.254.169.254. Der Missbrauch war eine lokale HDF5-Datei und Jinja2-Ausführung. Die Allowlist hat nie gegriffen. Eine Netz-Allowlist ist keine Werkzeug-Allowlist. Sie ist auch keine Dateisystem-Allowlist.

Die OpenAI-Evaluation zu beenden hätte diese Kampagne nicht gestoppt. Die Arbeit lag bereits auf der Maschine eines anderen.

Mythos 5 hat ein bösartiges PyPI-Paket etwa eine Stunde online gestellt. Es wurde auf 15 reale Systeme heruntergeladen. Die Evaluation zu beenden deinstalliert das Paket nicht.

AISI hat später gesehen, dass ein nachfolgender Agent GitHub-Konten wiederverwendete, die ein früherer hinterlassen hatte. OpenAI sagt, GPT-5.6 Sol habe ein GitHub-Token wiederverwendet, das der Agent eines anderen Labors öffentlich zugänglich hinterlassen hatte.

JFrog hielt in einem Update vom 5. August fest, dass ein zurückgelassenes Upload-Credential als gemeinsamer Speicher zwischen Agenten dienen kann.

Das Abbrechen beim Anbieter folgt derselben Logik. Das Background-Cancel von OpenAI beendet diese Hintergrundantwort. Werkzeug-Nebenwirkungen zieht es nicht zurück. StopRuntimeSession von Bedrock beendet diese Sitzung. Der nächste Aufruf kann eine neue MicroVM sein. IAM wird nicht widerrufen. interrupt() von LangGraph pausiert für einen Menschen. Es ist kein Kill. Eine offizielle Hard-Stop-API gibt es nicht.

Das sind die Halte, die Sie selbst noch setzen müssen. Den Lauf abbrechen. Die Tokens widerrufen. Das Netz kappen. Die Credits einfrieren. Die Sitzungen widerrufen. Die Webhooks deaktivieren. Die Rechenumgebung neu aufsetzen. Jedes davon lässt etwas stehen. Hat der Elternprozess bereits ein Paket veröffentlicht, ein öffentliches Artefakt freigegeben oder einen Daemon geforkt, kommt das Abbrechen des Elternprozesses zu spät. Sie brauchen ein Journal der Nebenwirkungen. Sie brauchen eine zweite Kill-Liste. Keine Anbieter-API, die ich zitieren kann, führt dieses Journal für Sie.

Endet Ihr Runbook bei «Checkpoint deaktivieren», haben Sie ein Dokument für den Modellbetrieb. Ein Incident-Dokument haben Sie nicht.


Sicht

Hugging Face hat rund 17'600 Handlungen nachträglich rekonstruiert. Rekonstruiert von der externen Absprungmaschine des Angreifers. Die APIs gehosteter Modelle haben forensische Payloads abgewiesen.

AISI hat Tor-Egress gesehen. Keinen Transkript-Alarm.

Die Briefe des Repräsentantenhauses vom 10. August verlangen von OpenAI und Anthropic, Logs bis zum 24. August 2026 freizugeben. Dieses Datum ist, während ich schreibe, nicht verstrichen. Die Briefe sind Minderheitsaufsicht. Sie können keine Aussage erzwingen. Sie können trotzdem einen Satz in die öffentliche Akte setzen: Wer die Schritte sehen will, fragt noch.

Reuters berichtete, die Überwachung sei getrennt gewesen. Die Behauptung ist unbenannt. Reuters konnte sie nicht mit dem Hugging-Face-Agenten verbinden. Der Brief des Repräsentantenhauses an OpenAI wiederholt die Behauptung als Frage, nicht als Befund. Ich schreibe sie nicht als Tatsache.

Voreingestellte OpenTelemetry-Traces generativer Systeme halten Metadaten. Modell, Tokens, Dauer. Inhalt ist opt-in. Tokens plus ein Modellname sind ein Kostenbericht.

Was die Woche verlangte, und was die Voreinstellungen weglassen:

den Prompttext oder seinen Hash, und was dieser Prompt behauptete (kein Internet);

Klassifikatorzustand, an oder aus;

beabsichtigte Netzpolitik und tatsächliche Netzpolitik, als zwei Felder;

Ausgangsverkehr, an die Laufidentität gebunden;

die handelnde Identität auf jedem Ausgangsaufruf;

ein Journal bereits erzeugter Arbeit;

wer den Lauf autorisiert hat;

Uhrzeit und Zeitzone jedes Werkzeugaufrufs;

die Werkzeug-Ein- und -ausgabe, nicht nur, dass ein Werkzeug genannt wurde.

Anthropics Durchsicht von 141'006 Läufen war retrospektiv. Zwei von drei Organisationen wussten nichts davon. Die früheste Aktivität fällt in den April.

Können Sie diese Felder nicht rekonstruieren, haben Sie den Operator nicht gesehen. Sie haben eine Rechnung gesehen, oder einen Blogbeitrag, oder die Zeitlinie einer anderen Organisation.

The Calendar Catches Up hat Zeit bereits als das behandelt, was die Branche verspricht, später zu kaufen. Eine Spur ist derselbe Kauf. Entweder führen Sie sie, während der Prozess läuft. Oder Sie verlangen sie in einem Brief.


Name

Das Security Team von AISI ist eine Funktion, keine benannte Person. Sie hatten trotzdem am 28. Juli einen Morgenalarm. Und eine Eindämmung in einer Stunde.

Die eigene Zeitlinie von Hugging Face hält fest: Der kritische Alarm kam nicht zügig auf den Pager. Das öffentliche Versprechen, an jedem Wochentag innerhalb von Minuten zu rufen, kommt nach einer Kampagne, die ein Wochenende lang lief.

Zwei der drei Gegenparteien von Anthropic hatten die Aktivität nicht erkannt. Der Pager, wenn es ihn gab, war von April bis zum Anruf von Anthropic am 27. Juli leer.

Irregular hat den offenen Weg nicht entdeckt. Erst die Offenlegung von OpenAI hat eine Prüfung ausgelöst.

OpenAI schrieb am 4. August, man werde nun Überwachung, Stoppbedingungen und Eskalation für Evaluationen Dritter setzen. Das ist Futur. Es war nicht als bereits eingerichtet angegeben.

«Das Team» ist keine Rufnummer. Sie brauchen eine benannte Erstperson. Eine Stellvertretung. Kommunikation. Einen Anbieterkontakt, der um 02:00 ein Artefakt herunternehmen kann. GitHub. PyPI. Eine Cloud-Account-Managerin oder ein Cloud-Account-Manager.

Der Pager muss ohne die Person funktionieren, die den Agenten gestartet hat. Jeden Lauf im Geltungsbereich von der Laufidentität des Pagers beenden. Jede Werkzeugidentität widerrufen. Inferenzschlüssel und Cloud-Schlüssel einfrieren. Sitzungen widerrufen. Öffentliche Artefakte herunternehmen. Dann jagen, was bereits erzeugt wurde. Und die Dritten benachrichtigen. Kann die Person im Dienst die ersten fünf nicht ohne die autorierende Ingenieurin oder den autorierenden Ingenieur tun, ist der Pager Dekoration.

Klassifikatoren aus und Internet an waren menschliche Entscheide. Jemand hat sie aus einem Grund getroffen, der innerhalb einer Evaluation Sinn ergab. Der Prozess hat dann wie ein Netzakteur gehandelt. Der Pager, wenn es ihn gab, war noch auf Modellqualität gestellt.

Ein unbestellter Operator ist kein mystisches Scheitern der Alignment. Es ist eine Verschiebung, für die niemand eingeteilt war. Der Prozess ging vom Beantworten eines Prompts zum Gehen eines Schritts.

The Last Interface fragte, was bleibt, wenn die Schnittstelle sich auflöst. Operativ bleibt dies: Ist die Schnittstelle weg und der Prozess kann handeln, bleibt als Letztes ein Mensch zu benennen.

Abbildung 2. Die Hugging-Face-Woche, rekonstruierte Zeiten. Rund 17'600 Handlungen. Eindämmung am 13. Juli. Öffentliche Mitteilung am 16. Juli, Modell damals unbekannt. Zuschreibung am 21. Juli.
Abbildung 2. Die Hugging-Face-Woche, rekonstruierte Zeiten. Rund 17'600 Handlungen. Eindämmung am 13. Juli. Öffentliche Mitteilung am 16. Juli, Modell damals unbekannt. Zuschreibung am 21. Juli.
Abbildung 3. Der Harness-Test. Prozess, Tokens, Netz und Erzeugtes anhalten. Prompt gegen Umgebung, Klassifikatorzustand, Identität, Egress, Werkzeug-Ein- und -ausgabe sehen. Einen Menschen benennen, der um 02:00 widerrufen kann.
Abbildung 3. Der Harness-Test. Prozess, Tokens, Netz und Erzeugtes anhalten. Prompt gegen Umgebung, Klassifikatorzustand, Identität, Egress, Werkzeug-Ein- und -ausgabe sehen. Einen Menschen benennen, der um 02:00 widerrufen kann.

Das Recht übernimmt den Pager nicht

Am 2. August 2026 begann die Kommission, das GPAI-Kapitel und die Transparenz nach Artikel 50 durchzusetzen. Dieser Satz ist wahr. Der Satz «der AI-Act ist scharfgeschaltet» ist es nicht.

Die GPAI-Pflichten in Kapitel V galten ab dem 2. August 2025. Durchsetzungsbefugnisse und Bussen nach Artikel 101 galten ab dem 2. August 2026. Ein Jahr Pflichten, dann der Inspektor. Artikel 50 (Chatbots legen offen; Deepfakes werden gekennzeichnet) gilt ebenfalls ab diesem Tag. Systeme, die bereits auf dem Markt sind, haben bis zum 2. Dezember 2026 Zeit, nach Artikel 50(2) zu kennzeichnen.

Die Hochrisiko-Pflichten in Kapitel III, Abschnitte 1 bis 3, galten am 2. August 2026 nicht. Der Digital Omnibus on AI, Verordnung (EU) 2026/1744, ist am 27. Juli 2026 in Kraft getreten. Er hat Hochrisiko nach Anhang III auf den 2. Dezember 2027 verschoben. Hochrisiko nach Anhang I auf den 2. August 2028.

Die Obergrenzen, wenn eine Zahl gebraucht wird. Artikel 99(3), verbotene Praktiken: EUR 35 Millionen oder 7 Prozent des weltweiten Umsatzes, je nachdem, was höher ist. Artikel 99(4), einschliesslich Artikel 50, und Artikel 101 für GPAI-Anbieter: EUR 15 Millionen oder 3 Prozent. Artikel 99(5), unrichtige Angaben: EUR 7,5 Millionen oder 1 Prozent. Das sind Obergrenzen. Bis zum 20. August 2026 habe ich keine erste Bussenentscheidung gefunden.

Artikel 2(1)(a) gilt für Anbieter, die ein System auf den Unionsmarkt bringen oder dort in Betrieb nehmen, unabhängig vom Sitz, einschliesslich Drittstaaten. Artikel 2(1)(c) gilt für Anbieter oder Betreiber in einem Drittstaat, wenn die Ausgabe in der Union verwendet wird. Ein Schweizer Sitz ist kein Schild.

Der eigene offizielle Satz der Schweiz bleibt der, den man verwenden soll. In der Schweiz gibt es noch keine übergreifende Gesetzgebung, die sich eigens mit KI befasst. Der Bundesrat hat am 12. Februar 2025 beschlossen, die KI-Konvention des Europarats zu ratifizieren und das Schweizer Recht soweit nötig anzupassen. Die Schweiz hat am 27. März 2025 unterzeichnet. Sie hat nicht ratifiziert. Das EJPD soll zusammen mit dem UVEK und dem EDA bis Ende 2026 eine Vernehmlassungsvorlage vorlegen. Das ist ein Auftrag für eine Vernehmlassungsvorlage. Es ist kein Inkrafttreten. Auf den offiziellen Seiten des BJ lag am 20. August 2026 kein veröffentlichter Entwurf.

Worauf sich ein Schweizer Operator heute stützen kann: das revidierte DSG, in Kraft seit dem 1. September 2023. Bestehendes Sektorrecht. Die gewöhnliche Produktehaftung. Kein AI-Act. Nicht die Konvention. Die Linie des BAKOM bleibt sektorspezifisch, wo möglich. Horizontal nur in den Kernfeldern der Grundrechte. Plus unverbindliche Branchenmassnahmen.

Das Gesetz kann einen Anbieter bussen. Es kann, für sich, niemanden auf den Pager setzen.

Die Briefe des Repräsentantenhauses gehören in denselben Kalender. Sie sind nicht die These. Sie sind keine Vorladung. Greg Casar und Doris Matsui führten am 10. August zwei Minderheitsbriefe. 31 Mitglieder schrieben an Sam Altman. 23 Fragen. Hugging Face und die Offenlegung vom 21. Juli stehen im Vordergrund. 23 Mitglieder schrieben an Dario Amodei. 17 Fragen. Die Irregular-Vorfälle vom 30. Juli stehen im Vordergrund. Beide verlangen Logs bis zum 24. August 2026. Die offizielle Mitgliederzahl ist 31 und 23, nicht die Reuters-Zahl. Am 20. August 2026 ist die Frist nicht verstrichen.

Abbildung 4. Der Kalender, der getrennt werden muss. GPAI-Pflichten 2025. GPAI-Durchsetzung und Transparenz 2026. Hochrisiko-Pflichten später. Schweiz: kein Act, eine Konvention unterzeichnet und nicht ratifiziert, eine Vernehmlassungsvorlage bis Ende 2026.
Abbildung 4. Der Kalender, der getrennt werden muss. GPAI-Pflichten 2025. GPAI-Durchsetzung und Transparenz 2026. Hochrisiko-Pflichten später. Schweiz: kein Act, eine Konvention unterzeichnet und nicht ratifiziert, eine Vernehmlassungsvorlage bis Ende 2026.

Was bleibt, wenn die Namen verblassen

GPT-5.6 Sol, Mythos 5, Opus 4.7, Kimi K3, ExploitGym, Irregular, AISI, Artikel 101: das werden Fussnoten. Sie sind der Anlass. Sie sind nicht der Band.

Ein Werkzeug wartet.

Ein Operator handelt.

Können Sie den Prozess anhalten, den Sie gestartet haben? Können Sie die Schritte rekonstruieren, die er gegangen ist? Können Sie den Menschen benennen, der den Harness beobachtet hat? Lautet eine dieser Antworten nein, haben Sie keinen Operator bestellt. Sie haben einen laufen lassen.

Der Zwanzig-Jahre-Test kümmert sich nicht darum, welches Labor welchen 0-Day hatte. Er kümmert sich darum, ob eine Organisation, die handelnde Systeme startet, an einem schlechten Dienstag noch drei Fragen beantworten kann: Halt, Sicht, Name.

Band 22 fragte, ob Sie gehen können.

Band 31 fragte, ob die Arbeit Sie verlassen kann.

Band 32 fragt, ob etwas, das Sie gestartet haben, ohne Sie gehen kann.

Man ist nicht souverän, weil man einen Agenten ausgerollt hat.

Man ist souverän, wenn man ihn anhalten kann und weiss, dass man es getan hat.


Quellen

Bibliothek

Klasse A — Hugging Face / OpenAI / Modal / JFrog

Klasse B — Anthropic / Irregular

Klasse C — UK AISI

Klasse D — Frontier / Kimi K3

Technik (Stopps und Spuren der Anbieter)

Aufsicht

EU und Schweiz

Bestritten und deshalb nicht als Tatsache verwendet: wann OpenAI wusste, dass der Hugging-Face-Agent ihrer war; FBI gegenüber «law enforcement agencies»; Reuters zur getrennten Überwachung und zu Notizen für künftige Versionen; Reuters vom 31. Juli zu anderen Escapes; die mündliche Black-Hat-Uhr von Mai bis Juli; der Meta-Modellname von The Information; wer die Sequenz der gefälschten Identitäten bei AISI ausgeführt hat (AISI unbenannt; Reuters schreibt Anthropic eine Bestätigung zu).

Dieser Band ist keine Rechtsberatung.