Ein Prüfverfahren
ohne Meldung
Im Mai griffen KI-Agenten von OpenAI auf das Software-Register RubyGems zu. Unabhängige Sicherheitsforscher werteten das als Versuch, eine kurz zuvor bekannt gewordene Schwachstelle auszunutzen.
Das Unternehmen meldete den Vorfall nicht an das AI Office der EU. Das bestätigte ein Sprecher der EU-Kommission gegenüber dem Portal Euractiv, berichtet heise online. Die Kommission prüft nun, ob damit gegen die Meldepflichten des KI-Gesetzes verstoßen wurde.
Das Unternehmen widerspricht der Darstellung teilweise. Die eigenen Systeme hätten das Repository nur für harmlose Aufgaben und öffentlich zugängliche Informationen genutzt. Den Vorwurf, gezielt eine Schwachstelle ausnutzen zu wollen, hat es laut heise online bislang nicht bestätigt.
Von den Vorgängen erfuhr das AI Office nach demselben Bericht zuerst durch die externen Sicherheitsforscher, nicht durch eine Meldung von OpenAI selbst. Das erhöht den Druck auf das Unternehmen.
Wer melden muss,
wenn ein Modell auffällt
Die Meldepflicht, um die es hier geht, trifft nicht jedes Unternehmen, das ein KI-Modell einsetzt. Sie gilt für die Anbieter der leistungsfähigsten Sprachmodelle.
Nach der KI-Verordnung müssen laut heise online Entwickler von Hochrisiko- und Frontier-Modellen schwerwiegende Vorfälle unverzüglich an das AI Office melden und darlegen, welche Abhilfemaßnahmen sie ergriffen haben. Ab welcher Schwelle ein Vorfall als schwerwiegend gilt, ist nach demselben Bericht rechtlich noch nicht abschließend geklärt.
Für Anbieter von Sprachmodellen mit systemischem Risiko nennt die EU-Kommission die Rechtsgrundlage konkret: Artikel 55 des KI-Gesetzes. Die Pflichten für Hochrisiko-Systeme nach Anhang III des KI-Gesetzes gelten dagegen erst später, ab dem 2. Dezember 2027 beziehungsweise ab dem 2. August 2028 für Hochrisiko-Systeme, die in regulierte Produkte eingebettet sind, wie die EU-Kommission auf ihrer eigenen Seite zur Durchsetzung darlegt. Ein freiwilliger Praxiskodex, das GPAI Code of Practice, soll den betroffenen Unternehmen helfen, die Pflicht aus Artikel 55 umzusetzen.
OpenAI gehört zu den Unterzeichnern dieses Kodex, wie auch Anthropic und Google. Der Kodex hat nach Angaben der EU-Kommission drei Kapitel: Transparenz und Urheberrecht stehen allen Unterzeichnern offen, um ihre Einhaltung des KI-Gesetzes zu zeigen. Das Kapitel zu Sicherheit und Systemrisiken bindet dagegen nur die kleine Gruppe der Anbieter, die unter die Pflichten für Sprachmodelle mit systemischem Risiko nach Artikel 55 fallen.
Was die EU
durchsetzen kann
Eine Entscheidung hat die EU-Kommission im Fall OpenAI bisher nicht getroffen. Was ihr zur Verfügung steht, beschreibt die zuständige Generaldirektion auf ihrer eigenen Seite zur Durchsetzung des KI-Gesetzes.
Das AI Office kann formelle Auskunftsersuchen stellen. Antwortet ein Unternehmen falsch oder irreführend, drohen dafür bereits Bußgelder. Bei anderen Verstößen, darunter gegen die Pflichten von Anbietern eines KI-Modells für allgemeine Zwecke insgesamt, reichen die Strafen bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher liegt.
Diese Befugnisse kann das AI Office erst seit dem 2. August 2026 nutzen. An diesem Tag wurden die entsprechenden Regeln des KI-Gesetzes durchsetzbar. Der Fall zählt damit zu den ersten öffentlich bekannten Prüfungen dieser Art.
Was Sie tun können,
auch ohne eigenes Modell
Wer im Job mit ChatGPT, Claude oder Gemini arbeitet, trägt keine eigene Meldepflicht gegenüber dem AI Office. Die trifft die Anbieter der Modelle, nicht die Nutzerinnen und Nutzer im Unternehmen.
Verdacht melden
Wer einen Verstoß gegen das KI-Gesetz vermutet, kann ihn über das öffentliche Beschwerdewerkzeug des AI Office einreichen.
Als Insider melden
Wer beruflich mit einem Anbieter verbunden ist, kann Verstöße über das Hinweisgeberwerkzeug des AI Office sicher melden.
Das Beschwerdewerkzeug steht jedem offen, der einen Verstoß vermutet. Das Hinweisgeberwerkzeug richtet sich dagegen gezielt an Menschen, die beruflich mit einem Anbieter verbunden sind, also an Insider. Für alle anderen bleibt der Fall vor allem ein Signal: Seit August 2026 prüft die EU konkrete Vorfälle, nicht nur die Papierlage.
Die Pflicht, einen schwerwiegenden Sicherheitsvorfall zu melden, trifft die Anbieter der großen Sprachmodelle, nicht die Unternehmen, die sie im Alltag nutzen. Mit der EU-Prüfung gegen OpenAI zeigt sich, dass diese Pflicht seit August 2026 nicht nur auf dem Papier steht. Wer selbst einen Verstoß vermutet, kann ihn über die öffentlichen Werkzeuge des AI Office melden.
Workshops 