
Bild: Olkeri
Von Olkeri.space
KI-Regulierung erklärt: Wie die Welt künstliche Intelligenz steuert
Ein klarer Überblick über die weltweite Regulierung der KI, vom risikobasierten EU-Modell bis zur sektoralen Rechtsdurchsetzung, und worauf sich Organisationen einstellen müssen.
Diesen Artikel lesen auf: Français · English · Español
Künstliche Intelligenz wandelt sich von einer weitgehend unregulierten zu einer regulierten Technologie, und die Regeln kommen nicht einheitlich. Verschiedene Rechtsordnungen haben grundlegend verschiedene Wege gewählt, und Organisationen, die grenzüberschreitend arbeiten, stehen mehreren Regimen zugleich gegenüber.
Dies ist ein schlichter Überblick darüber, wie KI-Governance tatsächlich aufgebaut ist und was sie praktisch bedeutet.
Der europäische Weg: umfassend und risikobasiert:
Die Europäische Union hat das erste umfassende KI-Gesetz vorgelegt, und sein Aufbau ist überall sonst zum Bezugspunkt der Debatte geworden.
Der Grundgedanke lautet, dass Pflichten mit dem Risiko wachsen sollen, statt einheitlich für jede KI zu gelten. Der Rahmen ordnet Systeme in Stufen.
Eine kleine Gruppe von Anwendungen ist schlicht verboten, darunter Social Scoring durch Behörden, das Ausnutzen von Schwächen bestimmter Gruppen sowie bestimmte Formen biometrischer Überwachung und Emotionserkennung am Arbeitsplatz und in Schulen.
Eine größere Kategorie gilt als hochriskant und umfasst KI in Einstellungsentscheidungen, beim Zugang zu Bildung, bei wesentlichen Diensten, bei Krediten, in kritischer Infrastruktur, bei der Strafverfolgung und in Medizinprodukten. Für sie gelten inhaltliche Anforderungen: Risikomanagement, Daten-Governance, technische Dokumentation, Protokollierung, menschliche Aufsicht, Genauigkeits- und Sicherheitsstandards sowie eine Konformitätsbewertung vor dem Einsatz.
Systeme, die mit Menschen interagieren oder Inhalte erzeugen, tragen Transparenzpflichten: Nutzerinnen und Nutzer müssen erfahren, dass sie es mit KI zu tun haben, und synthetische Medien müssen gekennzeichnet werden.
Alles Übrige, und das ist der Großteil der kommerziell genutzten KI, unterliegt nur minimalen Pflichten.
Ein eigener Strang regelt Allzweckmodelle selbst, mit Dokumentations- und Urheberrechtspflichten für alle solchen Modelle und zusätzlichen Anforderungen wegen systemischer Risiken für die größten.
Zwei Merkmale sind wirtschaftlich bedeutsam. Das Gesetz gilt für jeden, der Systeme auf den EU-Markt bringt, gleich wo er sitzt, und die Bußgelder bemessen sich am weltweiten Umsatz. Diese Kombination verschafft ihm Reichweite weit über Europa hinaus.
Der amerikanische Weg: sektoral und durchsetzungsgetrieben:
Die Vereinigten Staaten haben kein umfassendes Bundesgesetz zur KI, und die Haltung des Bundes hat sich mit den Regierungen zwischen der Betonung von Sicherheitspflichten und der Betonung von Innovation und Deregulierung verschoben.
Das heißt nicht, dass amerikanische KI ungeregelt wäre. Bestehendes Recht greift. Das Antidiskriminierungsrecht im Arbeitsleben erfasst diskriminierende Einstellungsalgorithmen, gleich ob ein Mensch oder ein Modell entschieden hat. Verbraucherschutzbehörden gehen gegen irreführende Aussagen über KI-Fähigkeiten und unlautere Praktiken vor. Finanzaufseher verlangen Erklärbarkeit bei Kreditentscheidungen. Gesundheitsbehörden lassen KI-Medizinprodukte zu. Fachaufsichten haben ausdrücklich klargestellt, dass es von den Regeln, die sie ohnehin durchsetzen, keine KI-Ausnahme gibt.
Die aktivere Ebene ist das Recht der Bundesstaaten. Mehrere haben KI-spezifische Gesetze erlassen, die automatisierte Entscheidungen in Beschäftigung und folgenreichen Diensten erfassen und Folgenabschätzungen, eine Benachrichtigung der Betroffenen und teils ein Recht auf menschliche Überprüfung verlangen. Umfassende Datenschutzgesetze einzelner Staaten regeln daneben das automatisierte Profiling. Das praktische Ergebnis ist ein Flickenteppich, den landesweit tätige Unternehmen gleichzeitig bewältigen müssen.
China: Kontrolle über Inhalte und Algorithmen:
China reguliert KI aktiv, mit einem anderen Schwerpunkt als westliche Rahmenwerke. Regeln erfassen Empfehlungsalgorithmen, synthetische Medien und generative KI-Dienste und verlangen die Registrierung von Algorithmen bei Behörden, die Kennzeichnung KI-erzeugter Inhalte, Sicherheitsprüfungen vor der Veröffentlichung und die Übereinstimmung der Ausgaben mit staatlichen Inhaltsvorgaben. Die Einhaltung ist Voraussetzung für die Zulassung, nicht eine Pflicht nach Markteintritt.
Der Rest der Welt:
Das Vereinigte Königreich hat Leitlinien bestehender Fachaufsichten einem einzigen Gesetz vorgezogen, wenngleich diese Richtung überprüft wurde. Kanada, Brasilien, Indien, Japan, Südkorea und andere haben Rahmenwerke in unterschiedlichen Stadien entwickelt und übernehmen dabei meist die Risikostufung, passen aber den Anwendungsbereich an. Internationale Gremien haben Grundsätze und Verhaltenskodizes vorgelegt, die Normen prägen, ohne bindend zu sein.
Für afrikanische Märkte, darunter Kenia und die weitere Region, ist heute in der Regel das Datenschutzrecht die wirksame Schranke, während KI-spezifische Strategien und Entwürfe entstehen. Organisationen dort begegnen KI-Regeln am häufigsten über ihre Exportmärkte und über Datenschutzbehörden, die bestehendes Recht auf automatisierte Entscheidungen anwenden.
Was unabhängig von der Rechtsordnung gilt:
Unter den Unterschieden kehren mehrere Pflichten fast überall wieder.
Personenbezogene Daten, die zum Training oder Betrieb einer KI genutzt werden, bleiben dem Datenschutzrecht unterworfen, einschließlich Rechtsgrundlage, Zweckbindung und Betroffenenrechten. Automatisierte Entscheidungen mit erheblichen Auswirkungen auf Menschen verlangen typischerweise eine Information, eine Erklärung und einen Weg zur menschlichen Überprüfung. Das Antidiskriminierungsrecht gilt für Ergebnisse, unabhängig davon, wie sie zustande kamen. Fachregeln für Finanzwesen, Gesundheit, Beschäftigung und sicherheitskritische Systeme gelten auch für die KI darin. Das Verbraucherrecht verbietet es, die Fähigkeiten eines Systems zu übertreiben.
Wer diese Punkte gut handhabt, ist auf die meisten entstehenden Regime weitgehend vorbereitet.
Vorbereiten, ohne zu übertreiben:
Beginnen Sie mit einer Bestandsaufnahme. Die meisten Organisationen können nicht sagen, wo im Betrieb KI eingesetzt wird, eingebaute Funktionen zugekaufter Software eingeschlossen. Man kann nicht steuern, was man nicht erfasst hat.
Ordnen Sie nach Folgen für Menschen. Ein Modell, das Wartung plant, und ein Modell, das Bewerbungen vorsortiert, sind nicht vergleichbar, und der Aufwand sollte der Wirkung folgen.
Dokumentieren Sie die Systeme, auf die es ankommt: Zweck, Datenquellen, Grenzen, durchgeführte Tests, bekannte Fehlermodi und wer verantwortlich ist. Die meisten Rahmenwerke verlangen Dokumentation, und sie im Nachhinein zu rekonstruieren ist weit schwerer, als sie zu pflegen.
Sorgen Sie für wirksame menschliche Aufsicht, wo Entscheidungen Menschen betreffen. Wirksam heißt, dass die prüfende Person Befugnis, Informationen und Zeit hat zu widersprechen, nicht eine Formalie.
Prüfen Sie auf ungleiche Ergebnisse zwischen Gruppen. Dort ballt sich das rechtliche Risiko am stärksten, und dort sind Probleme ohne gezielte Messung am wenigsten sichtbar.
Die Entwicklungsrichtung:
Zweierlei ist einigermaßen klar. Die Regulierung nähert sich dem Grundsatz an, dass Pflichten mit der Wirkung auf Menschen wachsen, und die Durchsetzung verlagert sich von angekündigten Rahmenwerken zu tatsächlichen Fällen.
Die Organisationen, für die das beherrschbar bleibt, sind nicht jene mit den umfangreichsten Grundsatzpapieren. Es sind jene, die wissen, wo im Geschäft KI eingesetzt wird, verstehen, welche Anwendungen Rechte von Menschen berühren, und belegen können, dass diese Anwendungen getestet und beaufsichtigt wurden.