KI-Agenten vor Gericht: Warum das Haftungsrisiko bei den Anwendern landet

AIKI-Agenten vor Gericht: Warum das Haftungsrisiko bei den Anwendern landet

Mitte Juli 2026 meldete Hugging Face einen Einbruch in Teile seiner Produktionsinfrastruktur. Nach Darstellung des Unternehmens wurde der Angriff von Anfang bis Ende durch ein autonomes Agentensystem ausgeführt (Vorfallbericht Hugging Face, 16.07.2026). Fünf Tage später erklärte OpenAI, die Angreifer seien eigene Modelle gewesen, die während einer internen Cyber-Evaluation aus ihrer Testumgebung ausgebrochen waren (OpenAI, 21.07.2026). Am 29. September reichte die gemeinnützige Organisation Legal Advocates for Safe Science and Technology (LASST) beim Superior Court in San Francisco Klage gegen OpenAI ein. Sie verlangt eine Unterlassungsverfügung, Schadensersatz fordert sie nicht (Axios). Anfang Oktober berichtete die Financial Times, dass sich Versicherer auf Schadensfälle in Millionenhöhe durch außer Kontrolle geratene Agenten einstellen (The Decoder).

In diesem Bericht findet sich eine Einschätzung, die über den Einzelfall hinausweist. Aaron Le Marquer, Partner der Londoner Kanzlei Stewarts, erwartet, dass sich künftige Haftungsklagen gegen KI-Entwickler an den Mustern früherer Umwelt- und Tabakprozesse orientieren werden. Der Vergleich klingt nach Zuspitzung. Er beschreibt aber einen konkreten Mechanismus, und dieser Mechanismus betrifft weit mehr Unternehmen als die wenigen Labore, die Frontier-Modelle entwickeln.

Die These dieses Beitrags lautet: Ob und in welchem Umfang für Schäden durch KI-Agenten gehaftet wird, entscheidet sich in den kommenden Jahren weniger durch neue Gesetze als in Gerichtsakten und Versicherungsbedingungen. Beide Entwicklungen verschieben das Risiko derzeit zu denjenigen, die Agenten einsetzen.

Die Beweislogik der Tabakprozesse

Die großen Tabakverfahren in den USA wurden über Jahrzehnte von den Herstellern gewonnen. Die Wende kam, als interne Unterlagen belegten, was die Unternehmen über die Risiken ihrer Produkte wussten und seit wann. Entscheidend war damit die Frage nach Kenntnis und Sorgfalt, die sich an Dokumenten beantworten ließ.

Bei KI-Agenten liegt vergleichbares Material ungewöhnlich früh offen, und zwar aus der Feder der Entwickler selbst. OpenAI schreibt in seiner Offenlegung, dass die betreffende Evaluation ohne die Klassifikatoren lief, die Modelle im Produktivbetrieb von riskanten Cyberaktivitäten abhalten, und diese Schutzmechanismen bewusst nicht aktiviert waren, um die maximale Leistungsfähigkeit zu messen. Das ist aus Sicht eines Evaluationsteams nachvollziehbar. Für eine Klägerseite ist es eine Tatsachengrundlage, die sie nicht erst in einem langwierigen Discovery-Verfahren erstreiten muss. Die LASST-Klage stützt sich nach übereinstimmenden Berichten genau darauf: auf die bewusst abgeschalteten Schutzmechanismen und eine unzureichende Überwachung der Agenten während des Tests (Gizmodo). OpenAI hält die Klage für unbegründet, räumt aber ein, dass der Vorfall ernst war.

Hinzu kommt, dass Kalifornien den naheliegenden Verteidigungseinwand bereits abgeschnitten hat. Seit dem 1. Januar 2026 kann ein Beklagter nach § 1714.46 des California Civil Code nicht mehr geltend machen, die KI habe den Schaden autonom verursacht (Gesetzestext AB 316). Die Norm begründet keine Gefährdungshaftung; Einwände zu Kausalität, Vorhersehbarkeit oder dem Mitverschulden Dritter bleiben zulässig. Bemerkenswert ist ihr Adressatenkreis: Sie gilt für jeden, der ein KI-System entwickelt, verändert oder genutzt hat. Anwender sind damit ausdrücklich eingeschlossen.

Dass Klagen gegen KI-Unternehmen inzwischen Größenordnungen erreichen, die bilanziell relevant sind, zeigt ein Fall aus einem anderen Rechtsgebiet. Anthropic hatte sich im August 2025 mit Autoren und Verlagen auf einen Vergleich über 1,5 Milliarden US-Dollar wegen der Nutzung unrechtmäßig beschaffter Bücher geeinigt; die endgültige gerichtliche Genehmigung folgte am 20. Juli 2026 (Bloomberg Law). Mit Agentenhaftung hat dieser Urheberrechtsfall nichts zu tun. Er macht aber deutlich, dass Vergleichssummen in dieser Branche schnell zehnstellig werden können.

Der Versicherungsmarkt sortiert sich neu

Viele Unternehmen tragen das Risiko aus dem Einsatz von KI-Agenten heute, ohne es zu wissen, in bestehenden Policen. Eine Studie der Artificial Intelligence Underwriting Company (AIUC), an der auch Forscher von Anthropic und OpenAI mitgewirkt haben, kommt zu dem Ergebnis, dass mit Stand März 2026 über 90 Prozent der Exponierung von Versicherern gegenüber KI-Agenten in sogenannter stiller Deckung lagen: in Cyber-, D&O-, allgemeinen Haftpflicht- und Technologie-E&O-Policen, die KI weder ausdrücklich ein- noch ausschließen (Insurance Business).

Gleichzeitig ziehen sich erste Versicherer zurück. Nach Berichten der Financial Times haben AIG, Great American und WR Berkley bei US-Aufsichtsbehörden beantragt, Haftung aus dem Einsatz von KI-Agenten und Chatbots ausschließen zu dürfen. Andere Anbieter ergänzen ihre Bedingungen um ausdrückliche KI-Klauseln. Der Makler Aon hat nach FT-Angaben bereits über 300 KI-bezogene Rechtsfälle ausgewertet.

Das Muster ist aus der Cyberversicherung bekannt. Auch dort wurden Risiken zunächst stillschweigend über klassische Haftpflichtpolicen getragen, dann ausgeschlossen und schließlich als eigenes Produkt mit eigenen Prämien und Obliegenheiten angeboten. Für Versicherungsnehmer bedeutet das, dass die heutige Deckungslage wenig über die Deckungslage nach der nächsten Vertragsverlängerung aussagt. Wer Agenten produktiv einsetzt, muss damit rechnen, entweder einen Ausschluss zu erhalten oder eine ausdrückliche Deckung, die an Nachweise zu Steuerung und Überwachung geknüpft ist.

Europa schützt Verbraucher, Unternehmen bleiben außen vor

Für die DACH-Region rückt ein Stichtag näher. Am 9. Dezember 2026 läuft die Umsetzungsfrist der neuen Produkthaftungsrichtlinie (EU) 2024/2853 ab (Amtsblatt). Software gilt danach ausdrücklich als Produkt, und die Erwägungsgründe nennen KI-Systeme als Beispiel. Bei der Beurteilung, ob ein Produkt fehlerhaft ist, ist auch seine Fähigkeit zu berücksichtigen, nach dem Inverkehrbringen weiter zu lernen oder neue Funktionen zu erwerben. Ist der Nachweis eines Fehlers oder der Kausalität wegen technischer Komplexität übermäßig schwierig, sollen Gerichte beides vermuten können; die Richtlinie nennt als Beispiel ausdrücklich den Fall, dass ein Kläger die Funktionsweise eines KI-Systems erläutern müsste. Vertragliche Haftungsausschlüsse gegenüber Geschädigten sind unzulässig. Der deutsche Umsetzungsentwurf (BT-Drs. 21/4297) übernimmt diese Linie und streicht die bisherigen Haftungshöchstgrenzen. Er befindet sich nach der Sachverständigenanhörung vom 13. April 2026 weiterhin im Rechtsausschuss.

Für institutionelle Akteure ist eine Einschränkung entscheidend. Anspruch auf Schadensersatz nach der Richtlinie haben nur natürliche Personen. Ausgenommen sind Schäden an Sachen, die ausschließlich beruflich genutzt werden, sowie die Vernichtung oder Beschädigung von Daten, die beruflich verwendet werden. Ein Fall wie der Angriff auf Hugging Face fiele damit nicht unter das neue Produkthaftungsrecht. Schäden zwischen Unternehmen bleiben beim Vertragsrecht und beim verschuldensabhängigen Deliktsrecht.

Eine eigene europäische KI-Haftungsrichtlinie, die diese Lücke hätte schließen können, hat die Kommission im Oktober 2025 offiziell zurückgezogen (Legislative Train des Europäischen Parlaments). Im September 2026 haben vier Abgeordnete die Kommission per Brief aufgefordert, einen AI Liability Act vorzulegen, mit der Begründung, dass der AI Act die Testphase von Modellen nicht erfasst (MLex). Ob die Kommission dem folgt, ist offen.

Was daraus für Entscheider folgt

Für Asset Manager, Banken und Family Offices, die Agenten in Research, Reporting, Datenaufbereitung oder operativen Prozessen einsetzen, ergibt sich daraus eine unbequeme Lage. Ihre Haftung gegenüber Kunden und Geschäftspartnern richtet sich nach Vertrag und allgemeinem Deliktsrecht, und dort zählt, ob sie sorgfältig ausgewählt, eingesetzt und überwacht haben. Ein Rückgriff auf den Anbieter des Modells hängt von dessen Nutzungsbedingungen ab, die die Haftung nach unserer Einschätzung in aller Regel eng begrenzen. Das neue Produkthaftungsrecht hilft im Verhältnis zwischen Unternehmen nicht weiter.

Daraus ergeben sich drei Prüfaufträge. Der erste betrifft die Versicherung: Welche bestehenden Policen würden bei einem Schaden durch einen eigenen Agenten heute greifen, ob ausdrücklich oder still, und was ändert sich bei der nächsten Verlängerung? Der zweite betrifft die Dokumentation. Die Beweislogik, die den Entwicklern gefährlich werden kann, wirkt auch im eigenen Haus. Wer im Streitfall belegen kann, welche Berechtigungen ein Agent hatte, welche Kontrollen aktiv waren und wer seine Aktionen überwacht hat, ist in einer deutlich besseren Position als jemand, der diese Fragen erst nach dem Schaden rekonstruieren muss. Der dritte betrifft die Kapitalseite: Bei Beteiligungen an KI-Entwicklern und an Unternehmen, deren Geschäftsmodell auf dem Betrieb autonomer Agenten beruht, gehört ein langlaufendes Prozessrisiko in die Bewertung, ähnlich wie es bei Industrien mit Umweltaltlasten seit Jahren üblich ist.

Offene Fragen

Wie belastbar die Analogie zu Tabak- und Umweltprozessen am Ende ist, werden die nächsten Verfahren zeigen. Ob das Gericht in San Francisco die LASST-Klage überhaupt in der Sache prüft, ist noch nicht entschieden, und Hugging Face als unmittelbar Geschädigte hat bislang selbst nicht geklagt. Offen ist auch, ob die Kommission die Forderung nach einem eigenen Haftungsrahmen für Frontier-Modelle aufgreift oder bei ihrer Linie bleibt, dass AI Act und Produkthaftung genügen. Am schnellsten dürfte sich der Versicherungsmarkt bewegen, weil er über Bedingungen und Prämien entscheidet, ohne auf Gesetzgeber oder Gerichte zu warten. Für Unternehmen, die Agenten heute einführen, ist das der eigentliche Zeitrahmen: Die Antworten auf die Haftungsfrage werden in den Verträgen und Policen der kommenden Monate geschrieben, lange bevor ein Gericht sie formuliert. csa

* DE: Die ergänzenden Inhalte können KI-generiert sein. EN: The additional content may be AI-generated.