ToolNavs KI-Tools entdecken
Tool einreichen Anmelden
Zurück zu KI-Konformität
New Yorker RAISE Act: Zeitplan steht – Frontier-KI-Entwickler müssen sich ab November registrieren, 72-Stunden-Meldepflicht ab Januar

New Yorker RAISE Act: Zeitplan steht – Frontier-KI-Entwickler müssen sich ab November registrieren, 72-Stunden-Meldepflicht ab Januar

KI-Konformität • Admin • • 2 Aufrufe

Am 21. September 2026 hat die Gouverneurin von New York, Kathy Hochul, den Umsetzungsfahrplan für den New Yorker RAISE Act (Responsible AI Safety and Education Act) vorgestellt: Ab November dieses Jahres müssen sich Frontier-KI-Entwickler mit mehr als 500 Millionen US-Dollar Jahresumsatz im Bundesstaat New York registrieren; nach Inkrafttreten des Gesetzes am 1. Januar 2027 greifen dann schrittweise die Pflichten – Veröffentlichung von Sicherheitsrahmen, Meldung kritischer Sicherheitsvorfälle innerhalb von 72 Stunden und vierteljährliche Bewertung katastrophaler Risiken. Es ist die erste regulatorische Maßnahme eines US-Bundesstaats, die Frontier-Modell-Entwicklern einen konkreten Compliance-Kalender vorgibt – doch ihre Wirkung endet an der Grenze New Yorks. Sie ist kein Bundesgesetz und erst recht keine weltweit gültige Regel.

Was passiert ist: ein Compliance-Kalender in zwei Schritten

Auf ihrer Pressekonferenz am 21. September zog Hochul zwei Linien. Schritt eins im November 2026: Der Bundesstaat eröffnet über das Department of Financial Services einen Registrierungskanal und verlangt von den betroffenen Frontier-KI-Entwicklern die Registrierung. Die Registrierung selbst begründet noch keine neuen materiellen Pflichten – ihr Zweck ist, den Aufsichtsbehörden zuerst eine Liste zu verschaffen, wer fortgeschrittene Systeme trainiert. Schritt zwei nach Inkrafttreten am 1. Januar 2027: Die erfassten Entwickler müssen Sicherheits- und Transparenzrahmen auf ihren Websites veröffentlichen, kritische Sicherheitsvorfälle dem neu geschaffenen „Office of Digital Innovation, Governance, Integrity and Trust" (DIGIT, angesiedelt im Department of Financial Services) innerhalb von 72 Stunden melden, vierteljährlich Bewertungen katastrophaler Risiken einreichen und mindestens alle zwei Jahre eine Offenlegungserklärung abgeben. Marc Gilman wurde zum stellvertretenden Direktor des DIGIT-Büros ernannt und leitet den Aufbau.

Der Preis für Verstöße liegt bereits auf dem Tisch: Die Generalstaatsanwaltschaft des Bundesstaats kann Zivilklagen gegen Unternehmen erheben, die Pflichten nicht erfüllen oder falsche Angaben machen; laut Büro der Gouverneurin drohen bis zu 1 Million US-Dollar beim ersten Verstoß und bis zu 3 Millionen bei weiteren. Hochul forderte klagewillige Unternehmen auf, es „nur zu versuchen", und schloss einen „Kill Switch" für Frontier-KI in New York nicht aus – Kaliforniens Kill-Switch-Pläne für Frontier-KI verdienen parallel Beachtung.

Wer erfasst ist – und wer nicht

Das Fadenkreuz des Gesetzes ist eng: Erfasst sind nur große Frontier-KI-Entwickler mit mehr als 500 Millionen US-Dollar Jahresumsatz; mehrere Medien nennen als typische Beispiele Unternehmen der Größenordnung von OpenAI und Anthropic. Gewöhnliche KI-Anwendungsfirmen, einzelne Entwickler und akademische Einrichtungen unterliegen weder Registrierungs- noch Meldepflichten.

„Nicht pflichtig" heißt aber nicht „nicht betroffen". Banken und Fintechs in New York setzen diese Frontier-Modelle massiv in Kundenservice, Betrugserkennung und Zahlungsverkehr ein – meldet ein Anbieter einen kritischen Sicherheitsvorfall nach der 72-Stunden-Regel und beginnt zu ermitteln, den Modellzugang einzuschränken oder das Modellverhalten zu ändern, müssen nachgelagerte Geschäftsprozesse womöglich im Gleichschritt angepasst werden. Auch der New Yorker Stadtrat treibt eigene KI-Gesetze voran (KI-Gesetze des New Yorker Stadtrats: Pflichtprüfung durch Dritte und Kill Switches); KI-nahe Unternehmen in New York müssen also zwei Regelwerke gleichzeitig beachten – Staat und Stadt.

Eine weitere Grenze muss klar gezogen werden: Dies ist ein Gesetz des Bundesstaats New York. Hochul selbst hat das Vorgehen als Antwort auf das Versagen des Bundes inszeniert – der Kongress hat in dieser Sitzungsperiode kein einziges substanzielles KI-Gesetz verabschiedet. Es als „neue US-Regel" oder „globalen Trend" zu lesen, wäre falsch; außerhalb New Yorks entfaltet es keine Bindungswirkung.

Was zu tun ist: drei Dinge, die jetzt vorbereitet gehören

Erstens: Frontier-Modell-Unternehmen, die in New York tätig sind oder deren Modelldienste New Yorker Nutzer erreichen, sollten die November-Registrierung als harte Frist behandeln: Unternehmensdaten, Beschreibungen der Trainingsaktivitäten und Compliance-Ansprechpartner zusammenstellen. Der Bundesstaat hat versprochen, die Registrierungsdetails vor November zu veröffentlichen – Vorbereitungszeit bleibt.

Zweitens: Den 72-Stunden-Meldemechanismus in die internen Prozesse schreiben – definieren, was als „kritischer Sicherheitsvorfall" zählt, wer eine Meldung freigeben darf und wie lange Beweise und Protokolle aufbewahrt werden. Das DIGIT-Büro hat angekündigt, die veröffentlichten Sicherheitsrahmen der Unternehmen zu prüfen; ein inhaltsleerer Rahmen liefert der Aufsicht nur Munition.

Drittens: Unternehmenskunden von Modelldiensten – besonders in stark regulierten Branchen wie Finanzwesen und Gesundheitswesen – sollten ihre Lieferverträge um Vorfall-Benachrichtigungsklauseln ergänzen: innerhalb wie vieler Stunden nach einer Anbietermeldung sie informiert werden und welche Optionen sie bei Leistungsminderung oder Modelländerung haben. Wer erst nach einem tatsächlichen Vorfall verhandelt, hat die Hebelwirkung verloren.

Wo die Risiken liegen

Das größte Risiko ist nicht die Schwere einzelner Pflichten, sondern die Fragmentierung der Regeln. Kalifornien hat am 18. September eine Executive Order für unabhängige Prüfungen und einen Kill Switch unterzeichnet, der New Yorker RAISE Act startet im November die Registrierung und tritt im Januar in Kraft, und die Stadt New York bereitet eigene Gesetze vor. Frontier-Modell-Unternehmen müssen bald mehrere bundesstaatliche Regime gleichzeitig erfüllen – und die Compliance-Kosten addieren sich, statt sich zu ersetzen.

Zweitens die Unsicherheit der Durchsetzung. Die Durchführungsdetails zu Registrierung und Meldung sind noch nicht veröffentlicht, das DIGIT-Büro befindet sich gerade erst im Aufbau. Jedes Dokument, das Unternehmen jetzt vorbereiten, muss nach Veröffentlichung der Details möglicherweise überarbeitet werden. Die Gouverneurin hat bereits einen Gerichtsstreit angekündigt, und die Rechtsabteilungen der Unternehmen bereiten wahrscheinlich verfassungsrechtliche Klagen vor – bis die Gerichte entscheiden, kann dieser Zeitplan verzögert oder geändert werden.

Schließlich der „Listeneffekt" selbst: Die November-Registrierung verschafft den Aufsichtsbehörden erstmals eine vollständige Liste, wer die regulierten Frontier-KI-Unternehmen sind. Das bedeutet: Erfasste Unternehmen operieren fortan im Rampenlicht. Unternehmen mit starker Compliance können die Registrierung in ein Vertrauenskapital verwandeln; wer schwach aufgestellt ist, gerät unter die Lupe.

Empfohlene Tools

Mehr