← Zurück zum Blog
Aica. 7 Min. Lesezeit

China hat den ersten verbindlichen Sicherheitsstandard für KI-Agenten geschrieben

Veröffentlicht 7. Okt. 2026
China hat den ersten verbindlichen Sicherheitsstandard für KI-Agenten geschrieben

Die meisten KI-Regeln beginnen als Leitfaden. Anbieter lesen sie, entscheiden, wie weit sie ihnen folgen, und liefern aus. China ist gerade einen anderen Weg gegangen. Am 27. Juni hat die Standardisierungsverwaltung einen verbindlichen nationalen Standard mit dem Titel „Grundlegende Sicherheitsanforderungen für Agentenanwendungen“ in die Bücher aufgenommen, eingetragen unter der Plannummer 20263116-Q-252. Die Ausarbeitung wird von China Mobile geleitet, der Standard wird von der Cyberspace Administration of China verwaltet, und die technische Arbeit liegt beim Nationalen Technischen Komitee für Netzwerksicherheitsstandardisierung, bekannt als TC260.

Das entscheidende Wort ist verbindlich. Freiwillige Standards und Industrieverbandsstandards gibt es seit einer Weile, und Unternehmen behandelten sie als eine Reihe von Optionen. Ein verbindlicher nationaler Standard hat Rechtskraft. Sobald er in Kraft tritt, kann ein öffentlich zugängliches Agentenprodukt, das ihn nicht erfüllt, Prüfung, Zertifizierung und Marktzugangsprüfung nicht bestehen. Sicherheit wird von einem Feature, mit dem man wirbt, zu einer Hürde, die man passieren muss.

Was nach dem Standard als Agent gilt

Der Geltungsbereich ist weiter, als das Wort „Agent“ vermuten lässt. Er umfasst Anwendungen, die auf Telefonen, Tablets, Computern, Wearables oder in der Cloud eingesetzt werden und System- oder lokale Tools aufrufen können, um die Anfrage des Nutzers zu erfüllen. Design, Vertrieb, Bereitstellung und Live-Betrieb fallen alle darunter. Wenn die Software eine Aktion ausführt, statt eine Antwort zu schreiben, fällt sie in den Geltungsbereich.

Diese Einordnung spiegelt wider, wie sich das Risiko verändert hat. Ältere KI-Regeln konzentrierten sich auf Inhalte: Ein Modell sagt etwas, das es nicht sagen sollte, gibt private Daten preis oder verbreitet falsche Behauptungen. Solche Fehler lassen sich im Nachhinein mit Filtern, Prüfwarteschlangen und Verweigerungsmechanismen eindämmen. Ein Agent, der Netzwerkzugriff und Berechtigungen besitzt und externe Systeme steuern kann, versagt anders. Absicht kann abdriften. Berechtigungen können sich verschieben. Ein Tool-Aufruf kann fehlschlagen. Ein schlechter Absatz ist ein mildes Ergebnis. Schlimmer ist eine freigegebene Zahlung, eine an den falschen Empfänger gesendete Nachricht oder ein außer Betrieb gesetztes Planungssystem.

Chinesische Berichte über die Ausarbeitung beziffern das Risikoinventar auf 13 Kategorien und 97 Punkte, abgebildet über Wahrnehmung, Entscheidung und Ausführung. Das erklärte Ziel ist, einen funktionierenden Agenten autorisierbar, einschränkbar und rechenschaftspflichtig zu machen, was so viel heißt wie: Jede Aktion sollte auf eine Berechtigung und einen Verantwortlichen zurückführbar sein.

Von der Leitlinie zur Marktzugangshürde

Die praktische Folge ist, dass Compliance für jeden, der Agenten für die Öffentlichkeit ausliefert, zu einem Geschäftskostenfaktor wird. China Mobile ist als federführender Verfasser keine zufällige Wahl. Telekommunikationsbetreiber sitzen auf den Identitäts-, Abrechnungs- und Messaging-Schienen, die Consumer- und Unternehmensagenten nutzen wollen, und die Branche hat zwei Jahre damit verbracht, sich von Rohren zu Diensten neu zu positionieren. Ein Standard, der von einem Betreiber geschrieben wird, wird von einer Partei geschrieben, die die Rohrleitungen betreiben muss.

Der berichtete Zeitplan ist bewusst gewählt und nicht überstürzt. Der Plan wurde im März eingereicht, vom 1. April bis 1. Mai zur öffentlichen Kommentierung geöffnet, Ende Juni förmlich veröffentlicht und im Juli in der KI-Sicherheits-Arbeitsgruppe von TC260 erörtert. Das Ausarbeitungsfenster beträgt 18 Monate, was die Ziellinie frühestens in der zweiten Hälfte von 2027 erwarten lässt. Heute ist nichts davon durchsetzbar.

In dieser Lücke werden die interessanten Entscheidungen getroffen. Ein Standard, der auf 97 aufgezählten Risiken aufbaut, birgt die Gefahr, Anbieter in Richtung Checklisten zu treiben. Ein Standard, der auf Ergebnissen aufbaut, gibt Käufern etwas, das sie prüfen können. Der Text, der im kommenden Jahr entsteht, wird entscheiden, welche der beiden Varianten es wird, und Anbieter, die heute im Markt sind, haben einen Grund, für die Version zu argumentieren, die sie bereits bestehen können.

Der Rest des Stacks kam zuerst

Der Agentenstandard erschien nicht allein. China veröffentlichte im September 2026 einen Rahmen für KI-Sicherheitsgovernance, der seinen Geltungsbereich von einzelnen technischen Schritten auf die gesamte Kette aus Daten, Algorithmen, Modellen, Anwendungen und Lieferkette ausweitete. Ein früherer Sicherheitsleitfaden für den Agenteneinsatz kam im Juli heraus. Ein Sicherheitsbewertungsstandard für generative KI-Dienste trat am 8. Oktober in Kraft. Zusammengelesen bewegt sich die Abfolge von Prinzipien über Bewertung bis zu einer verbindlichen Untergrenze, wobei jede Ebene enger und durchsetzbarer ist als die vorige.

Auch die Frage der Agentenidentität war bereits in Bewegung. China arbeitet an Regeln dafür, wie Agenten Identität tragen und nachweisen, für wen sie arbeiten, was eine Voraussetzung für das Berechtigungsmodell ist, das der Sicherheitsstandard annimmt. Man kann die Befugnisse eines Agenten nicht einschränken, wenn niemand sagen kann, unter wessen Befugnis er handelt.

Wie sich das mit dem amerikanischen Ansatz vergleichen lässt

Die Vereinigten Staaten haben keine äquivalente technische Untergrenze geschrieben. Was sie haben, ist ein Vorschlag: einen überparteilichen AI Agent Accountability Act, der Führungskräfte in Unternehmen, die Agenten mit Cyber-Operations-Fähigkeiten einsetzen, strafrechtlich haftbar machen und Entwickler verpflichten würde, angemessene Vorsichtsmaßnahmen gegen bekannte Fähigkeiten außerhalb des vorgesehenen Bereichs zu ergreifen. Das ist ein Haftungsmodell, das darauf abzielt, wer zahlt, wenn etwas schiefgeht. Die Europäische Union hingegen behandelt Agenten hauptsächlich über die Risikostufen und Transparenzpflichten des AI Act statt über einen eigenen Agentenstandard.

Der Kontrast ist es wert, klar benannt zu werden, weil er prägt, was Anbieter bauen. Europa drängt auf Offenlegung. Die Vereinigten Staaten debattieren über Schuld. China definiert, was ein konformer Agent tun darf, bevor er einen Nutzer erreicht. Für ein Unternehmen, das Agenten in allen drei Märkten verkauft, ist die chinesische Untergrenze diejenige, die als Engineering-Anforderung auftauchen wird und nicht als juristische Risikonotiz.

Wie ein konformer Agent in der Praxis aussieht

Die Risikoliste des Standards verweist auf eine Reihe von Engineering-Gewohnheiten, die Anbieter schon jetzt aufbauen können. Eingegrenzte Berechtigungen statt weitreichender, damit ein Agent, der Spesenabrechnungen erstellt, nicht auf das Lohnsystem zugreifen kann. Ein Aktionsprotokoll, das festhält, was der Agent getan hat, unter wessen Befugnis und mit welchem Tool, denn das Inventar mit 97 Punkten ist nur prüfbar, wenn die Aktionen überhaupt aufgezeichnet werden. Ausdrückliche Bestätigung vor allem Unumkehrbaren, dasselbe Muster, das Naver diesen Monat in seinen Browser-Assistenten eingebaut hat, als es vor dem Schreiben eines Kalendereintrags eine Genehmigung verlangte.

In dieser Liste steckt eine Spannung. Jede Agentenaktion zu protokollieren erzeugt eine reichhaltige Aufzeichnung des Nutzerverhaltens, und dieselben Daten, die einen Agenten rechenschaftspflichtig machen, machen ihn auch zu einer Überwachungsoberfläche. Ein Standard, der von einem Telekommunikationsbetreiber geschrieben wird, wird eine Haltung zur Aufbewahrung haben, weil Betreiber rechtliche Pflichten in Bezug auf Kommunikationsdaten tragen, die die meisten Softwareanbieter nicht haben. Wie der Text die Protokollierung handhabt und wer sie abfragen kann, ist einer der Teile, die man im Ausarbeitungsfenster beobachten sollte.

Worauf zu achten ist

Zwei Dinge werden entscheiden, ob der Standard außerhalb Chinas von Bedeutung ist. Das erste ist seine Konformitätsprüfung. Ein verbindlicher Standard ist nur so stark wie die Labore, die ihn zertifizieren, und die Risikoliste mit 97 Punkten deutet auf viel Interpretationsspielraum hin. Das zweite ist, ob der technische Inhalt in einer Form veröffentlicht wird, die andere Jurisdiktionen übernehmen können. China hat seinen Ansatz zur Inhaltskennzeichnung bereits exportiert, wobei die EU, die Vereinigten Staaten, Singapur und das Vereinigte Königreich sich alle mit unterschiedlichen Mechanismen in dieselbe Richtung bewegen. Wenn die Agenten-Sicherheitsanforderungen konkret genug sind, könnte dasselbe wieder passieren, und ein globaler Anbieter sähe sich einem weiteren Regelwerk gegenüber, an dessen Entstehung er nicht mitgewirkt hat.

Für den Moment ist die ehrliche Einschätzung, dass dies der erste ernsthafte Versuch ist, Agentensicherheit von einem Versprechen in eine Genehmigung zu verwandeln. Das 18-monatige Ausarbeitungsfenster ist ein Countdown. Wer Agenten für die öffentliche Nutzung baut, hat bis dahin Zeit zu entscheiden, ob er den Standard mitgestaltet oder einfach befolgt, was auch immer am Ende herauskommt.

Verwandte Artikel