Was das Programm verrät

Der Summit fand zum zehnten Mal statt, und der Veranstalter hatte mehr als 10.000 Besucher und 300 Redner angekündigt. Vor der Reise zählte ich die Programmvorschau vom 2. Juli aus. Auf dreizehn Seiten steht das Wort „agent“ 37-mal, „sovereign“ 21-mal, „trust“ 16-mal, „governance“ 15-mal, „risk“ und „safety“ je zehnmal und „regulation“ dreimal. Die Zählung sagt nichts über die Qualität der Vorträge, aber sie zeigt, dass die Branche zuerst über Agenten und gleich danach über Kontrolle reden wollte.

Die Hauptbühne eröffnete mit einer Runde über Macht, Kontrolle und Verantwortung. Am Nachmittag folgte ein Panel zur Sicherheit von KI-Systemen, für das das Programm Zico Kolter (Board von OpenAI, Carnegie Mellon) und Alice Xiang (Sony) ankündigte, und den ersten Tag schloss ein Gespräch darüber, wie sich sichere Systeme in einer unsicheren Umgebung bauen lassen. Daneben lief ein eigenes Forum zur souveränen KI, das Regierungsvertreter und Infrastrukturanbieter zusammenbrachte und fragte, ob Europa sich von Big Tech lösen muss.

Drei Linien zogen sich durch

Sicherheit wird als Ingenieursaufgabe verhandelt. Wer über Sicherheit sprach, sprach über Angriffe auf Modelle, über Beobachtbarkeit im Betrieb und über Schutzmechanismen, die sich testen lassen. Das Programm eines Panels nannte Verantwortung eine technische Randbedingung, und so wurde sie auch behandelt.

Souveränität heißt Rechenleistung, Energie und Einkauf. Die Debatte handelte weniger von den Modellen als von dem, worauf sie laufen. Chips, Rechenzentren, Stromversorgung und die Frage, was die öffentliche Hand einkauft, bestimmten das Souveränitätsforum.

Regulierung richtet sich an die Anbieter. Seit dem 2. August 2026 kann die EU-Kommission die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck durchsetzen. Sie darf Unterlagen anfordern, Modelle selbst evaluieren, Abhilfe verlangen und Bußgelder bis 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes verhängen. Einen Bericht über ein eröffnetes Verfahren habe ich bis heute nicht gefunden. Die Pflichten für Hochrisiko-Systeme hat der Digital Omnibus dagegen verschoben, je nach Kategorie auf Dezember 2027 oder August 2028.

Die Aufsicht erfasst damit gerade den Teil des AI Act, der eine Handvoll großer Modellanbieter betrifft, während der Teil, der die Betreiber in den Unternehmen trifft, noch Aufschub hat. Die USA setzen denselben Schwerpunkt: Kaliforniens Gesetz SB 53 erfasst Entwickler erst ab einem Trainingsaufwand von 1026 Rechenoperationen und knüpft die strengeren Pflichten an mehr als 500 Millionen Dollar Jahresumsatz. Wer über Regulierung spricht, spricht also auf beiden Seiten des Atlantiks über eine kleine Zahl sehr großer Unternehmen.

Wer wo sprach

Die Vorschau nennt knapp 70 Redner mit Namen. Ich habe sie nach ihrer Organisation sortiert; die Zuordnung ist meine und in Grenzfällen streitbar.

HerkunftRedner
Anbieter von Modellen, Chips und KI-Technikrund 28
Unternehmen, die KI einsetzenrund 22
Forschung, Zivilgesellschaft, Kulturrund 14
Regierungen und Behörden5

Die Betreiber fehlten also nicht. Sie hatten mit „Adopt AI“ eine eigene Bühne, die Einführung, Skalierung und Kundenservice behandelte. Die Sitzungen zu Sicherheit und Kontrolle auf der Hauptbühne und das Souveränitätsforum besetzte die Vorschau dagegen mit Anbietern, Forschern und Aufsehern. Eine Sitzung, die beides zusammenführt und fragt, was Sicherheit und Regulierung für den bedeuten, der ein Modell in einen Geschäftsprozess einbaut, habe ich in der Vorschau nicht gefunden.

Kein Sicherheitsrahmen eines Anbieters beantwortet, ob die Antwort eines Assistenten auf dem richtigen Dokument beruht, ob ein Agent eine Buchung auslösen durfte oder ob sich ein Ergebnis nach sechs Monaten noch nachvollziehen lässt.

Der Aufschub bis Dezember 2027 ändert daran nichts. Er verschiebt eine Frist, und wer bis dahin wartet, baut Systeme, die sich nachträglich kaum noch prüfbar machen lassen. Diese Fragen entscheidet der Betreiber, und zwar mit den Mitteln, die auf der Bühne für die großen Systeme gefordert wurden: mit festgelegten Kriterien, Tests vor der Abnahme und einem Protokoll, das den Lauf wiedergibt. Wir setzen deshalb in jedem System eine Prüfung zwischen Modell und Ergebnis. Wie ein Protokoll aussieht, das Artikel 12 des AI Act standhält, beschreiben wir in einem eigenen Artikel, und wie man Abnahmekriterien für ein nichtdeterministisches System vereinbart, in einem weiteren.

Die Lücke im Programm

Fast alles, was über Risiko und Regulierung gesagt wurde, setzte einen Anbieter voraus, der sein Modell kontrolliert, der es also hinter einer Schnittstelle betreibt, Sicherheitsfilter pflegt und den eine Behörde anschreiben kann. Das fiel mir erst am zweiten Tag auf. Für offene Modelle, deren Gewichte jeder herunterladen und verändern kann, gilt diese Voraussetzung nicht, und über sie wurde kaum gesprochen. Dabei läuft ein Modell wie Qwen3.8-27B heute auf einer einzelnen Grafikkarte. Warum ich das für die wichtigste Auslassung halte, begründet der zweite Text zu dieser Konferenz.

Was dieser Text nicht leistet

Der Text beruht auf meinem Besuch und auf der Programmvorschau vom Juli. Ich habe nicht jede Bühne gesehen, und das endgültige Programm kann von der Vorschau abgewichen sein. Aussagen einzelner Redner gebe ich deshalb nicht wieder; die genannten Namen und Themen stammen aus der Vorschau.

Quellen

  • World Summit AI 2026, Programmvorschau des Veranstalters (PDF, Stand 2. Juli 2026). Die Website des Veranstalters zeigt inzwischen die Ausgabe 2027; die Vorschau ist dort nicht mehr abrufbar. worldsummit.ai
  • Help Net Security, „EU begins enforcing AI Act, putting AI models under the microscope“, 4. August 2026, helpnetsecurity.com
  • Future of Privacy Forum, „California’s SB 53: The First Frontier AI Law, Explained“, fpf.org
  • Europäische Kommission, Fragen und Antworten zu den Leitlinien für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck, digital-strategy.ec.europa.eu