IT-News

EU prüft OpenAI: Sicherheitsvorfall nicht gemeldet

Von Christopher Schütz · 2026-09-19 · 9 Min. Lesezeit
Wenn selbst ein Konzern wie OpenAI offenbar eine gesetzliche Meldepflicht übersieht, lohnt sich für jeden Unternehmer ein zweiter Blick auf die eigene KI-Nutzung. Die EU prüft aktuell, ob der Anbieter von ChatGPT gegen die Regeln des AI Acts verstoßen hat, weil ein Sicherheitsvorfall beim Software-Register RubyGems nicht gemeldet wurde. Für Mittelständler, die längst KI-Tools im Alltag einsetzen, ist das mehr als eine Randnotiz aus der großen Tech-Welt.

Was ist eigentlich passiert?

Laut Berichterstattung von heise online geht es um einen Sicherheitsvorfall im Zusammenhang mit RubyGems, dem zentralen Paket-Register für die Programmiersprache Ruby. Solche Register sind das Rückgrat moderner Softwareentwicklung: Entwickler laden dort Code-Bausteine herunter, die dann in eigene Anwendungen einfließen. Wird ein solches Register kompromittiert oder tritt dort ein sicherheitsrelevanter Zwischenfall auf, kann das Auswirkungen auf tausende Systeme haben, die auf diesen Baustein zurückgreifen.

OpenAI soll in diesen Vorfall involviert gewesen sein, hat ihn den europäischen Behörden aber nicht gemeldet. Genau das prüfen die EU-Behörden jetzt: ob damit gegen Meldepflichten verstoßen wurde, die der AI Act für Anbieter von KI-Systemen vorschreibt. Es geht also nicht um einen neuen Hack oder ein aufsehenerregendes Datenleck, sondern um die Frage, ob ein Unternehmen seiner Transparenzpflicht gegenüber dem Regulator nachgekommen ist, oder eben nicht.

Der AI Act und seine Meldepflichten für KI-Anbieter

Der AI Act ist das zentrale europäische Regelwerk für den Umgang mit künstlicher Intelligenz. Er verpflichtet Anbieter bestimmter KI-Systeme unter anderem dazu, schwerwiegende Vorfälle und Sicherheitsprobleme zu dokumentieren und den zuständigen Behörden zu melden. Der Gedanke dahinter ist naheliegend: Wenn ein System, das millionenfach genutzt wird, ein Sicherheitsproblem hat, sollen Aufsichtsbehörden und im Zweifel auch betroffene Nutzer frühzeitig davon erfahren, statt erst im Nachhinein aus der Presse.

Für große Anbieter wie OpenAI bedeutet das einen echten organisatorischen Aufwand: Vorfälle müssen erkannt, bewertet und fristgerecht gemeldet werden. Genau an dieser Stelle ist es dem Bericht zufolge zu einem Versäumnis gekommen. Ob daraus am Ende ein Bußgeld, eine Auflage oder nur eine Ermahnung wird, ist derzeit offen. Wichtig ist der Fall vor allem als Signal: Die EU meint es mit der Durchsetzung des AI Acts ernst, und sie schaut auch bei den ganz Großen genau hin.

Warum ausgerechnet Software-Lieferketten das Problem sind

Der Umweg über ein Paket-Register wie RubyGems zeigt ein Muster, das in der IT-Sicherheit seit Jahren an Bedeutung gewinnt: Angriffe und Sicherheitsprobleme entstehen immer seltener direkt bei der Anwendung, die ein Nutzer sieht, sondern in der Lieferkette dahinter. Ein einzelner kompromittierter Software-Baustein kann sich wie ein Dominoeffekt durch hunderte oder tausende Systeme ziehen, die diesen Baustein irgendwo eingebaut haben, oft ohne dass die Verantwortlichen es überhaupt wissen.

Das betrifft nicht nur Konzerne mit riesigen Entwicklerteams. Auch kleine und mittlere Unternehmen bauen ihre Websites, Onlineshops oder internen Tools heute selten komplett neu, sondern greifen auf bestehende Software-Bibliotheken, Plugins und Frameworks zurück. Genau diese Bausteine sind die Achillesferse: Ein Sicherheitsloch in einer einzigen weit verbreiteten Bibliothek kann sich auf Websites auswirken, die damit scheinbar gar nichts zu tun haben. Wer regelmäßig prüfen lässt, welche Komponenten auf der eigenen Website oder im eigenen System stecken und ob dort Schwachstellen bekannt sind, reduziert dieses Risiko erheblich. Ein Website-Audit deckt genau solche versteckten Abhängigkeiten und veralteten Bausteine auf, bevor sie zum Problem werden.

Wenn selbst die Großen straucheln: Was das über KI-Compliance aussagt

Der Fall OpenAI macht eines deutlich: Compliance bei KI-Systemen ist kein Nebenschauplatz mehr, sondern ein Bereich, in dem selbst Unternehmen mit enormen rechtlichen und technischen Ressourcen Fehler machen. Wenn ein Anbieter dieser Größenordnung eine Meldepflicht übersieht oder falsch einschätzt, stellt sich die berechtigte Frage, wie es um die Compliance bei kleineren Anbietern von KI-Werkzeugen bestellt ist, die viele Mittelständler mittlerweile im Tagesgeschäft nutzen.

Das betrifft nicht nur die großen Chatbot-Anbieter, sondern auch spezialisierte KI-Tools für Texterstellung, Bildbearbeitung, Kundenservice-Chatbots oder Analysesoftware, die in Buchhaltung, Marketing oder Personalabteilung eingesetzt werden. Viele dieser Anbieter sind deutlich kleiner als OpenAI und haben entsprechend weniger Kapazitäten, um Meldepflichten, Dokumentationsanforderungen und Sicherheitsstandards sauber umzusetzen. Wer als Unternehmen ein KI-Tool einsetzt, verlässt sich also auf die Sorgfalt eines Anbieters, dessen interne Compliance-Prozesse man von außen kaum beurteilen kann.

Die eigentliche Gefahr: Auch Ihr Unternehmen ist in der Pflicht

Hier liegt der Punkt, den viele Mittelständler unterschätzen: Der AI Act verpflichtet nicht nur die Hersteller von KI-Systemen, sondern in bestimmten Konstellationen auch die Unternehmen, die diese Systeme einsetzen. Je nachdem, wie ein KI-Tool im eigenen Betrieb genutzt wird, welche Daten dabei verarbeitet werden und welche Entscheidungen davon abhängen, können auch für den Anwender selbst Dokumentations-, Sorgfalts- oder sogar Meldepflichten entstehen.

Dazu kommt die Verzahnung mit dem Datenschutz: Läuft über ein KI-Tool eine Datenpanne, etwa weil personenbezogene Kundendaten in einem Chatverlauf landen, der nicht ausreichend geschützt ist, greifen parallel die Meldepflichten der Datenschutz-Grundverordnung. Viele Unternehmer gehen fälschlicherweise davon aus, dass mit dem Abschluss eines Vertrags mit einem KI-Anbieter die eigene Verantwortung endet. Das ist ein Trugschluss. Die Verantwortung für den sicheren und rechtskonformen Einsatz von KI-Werkzeugen im eigenen Betrieb bleibt beim Unternehmen selbst, unabhängig davon, ob der Anbieter seinen eigenen Pflichten korrekt nachkommt.

Was das für den Mittelstand bedeutet

Der Fall OpenAI ist ein guter Anlass, die eigene KI- und IT-Sicherheitslage einmal nüchtern durchzugehen. Konkret empfiehlt sich Folgendes:

Erstens: Verschaffen Sie sich einen Überblick, welche KI-Tools in Ihrem Unternehmen tatsächlich im Einsatz sind. In der Praxis nutzen Mitarbeiter oft eigenständig Chatbots, Übersetzungstools oder KI-gestützte Schreibhilfen, ohne dass dies zentral erfasst oder freigegeben wurde. Ohne diesen Überblick lässt sich weder ein Risiko einschätzen noch eine Meldepflicht im Ernstfall erfüllen.

Zweitens: Prüfen Sie bei jedem eingesetzten KI-Anbieter, welche Daten dorthin fließen und ob es sich dabei um personenbezogene oder betriebsgeheime Informationen handelt. Ein Kundenservice-Chatbot, der mit echten Kundendaten trainiert oder gefüttert wird, hat ein ganz anderes Risikoprofil als ein internes Tool zur Textkorrektur ohne sensible Inhalte.

Drittens: Klären Sie vertraglich, wie ein KI-Anbieter im Fall eines Sicherheitsvorfalls informiert und Sie als Kunde benachrichtigt werden. Nicht jeder Anbieter kommuniziert Vorfälle proaktiv, wie der aktuelle Fall zeigt. Ein klarer vertraglicher Anspruch auf zeitnahe Information verschafft Ihnen zumindest die Chance, selbst rechtzeitig zu reagieren.

Viertens: Bauen Sie interne Prozesse auf, die IT-Sicherheit als laufende Aufgabe behandeln, nicht als einmaliges Projekt. Dazu gehört ein regelmäßiger Blick auf eingesetzte Software-Komponenten, Updates und bekannte Schwachstellen. Gerade weil Vorfälle wie bei RubyGems oft tief in der technischen Infrastruktur entstehen, hilft hier eine professionelle Betreuung durch IT-Sicherheit-Spezialisten, die Schwachstellen erkennen, bevor sie ausgenutzt werden.

Fünftens: Wer ohnehin gerade seine Prozesse an neue regulatorische Anforderungen anpasst, sollte den AI Act nicht isoliert betrachten, sondern gemeinsam mit anderen aktuellen Pflichten wie der NIS2-Richtlinie denken. Beide Regelwerke überschneiden sich in ihrer Grundidee: Unternehmen sollen Risiken systematisch erfassen, dokumentieren und im Ernstfall melden. Eine strukturierte Aufstellung dazu bietet unser Leitfaden zu NIS2 & IT-Sicherheit, der speziell auf die Bedürfnisse kleiner und mittlerer Unternehmen zugeschnitten ist.

Sechstens: Verlassen Sie sich nicht ausschließlich auf die eigene Einschätzung, wenn es um die Bewertung von KI-Risiken geht. Die Materie ist komplex, entwickelt sich schnell weiter, und Fehleinschätzungen können teuer werden, gerade wenn Bußgelder oder Reputationsschäden drohen. Eine externe, regelmäßige Überprüfung der eigenen IT- und KI-Landschaft schafft hier Klarheit und dokumentiert gleichzeitig, dass Sie Ihrer Sorgfaltspflicht nachgekommen sind.

Ein Blick nach vorn

Der aktuelle Fall wird nicht der letzte seiner Art sein. Je mehr KI-Systeme in den Alltag von Unternehmen und Verbrauchern einziehen, desto genauer werden Aufsichtsbehörden hinschauen, ob Anbieter ihre Pflichten erfüllen. Für Mittelständler bedeutet das: Die Zeiten, in denen man ein neues Tool einfach ausprobiert, weil es praktisch erscheint, ohne einen Gedanken an Datenschutz oder Compliance zu verschwenden, sind vorbei. Das soll nicht heißen, dass der Einsatz von KI riskant oder abzulehnen ist. Im Gegenteil: Wer die Chancen nutzen will, die Automatisierung und KI-gestützte Prozesse bieten, sollte das mit offenen Augen tun und die eigene Verantwortung ernst nehmen.

Gerade für Unternehmen ohne eigene IT-Abteilung lohnt sich hier eine verlässliche externe Betreuung, die sowohl die technische als auch die rechtliche Seite im Blick behält. Wenn dann noch ein Ernstfall eintritt, etwa ein Systemausfall oder ein Datenverlust im Zusammenhang mit einem KI-Tool, zählt jede Minute. Wer für solche Fälle vorgesorgt hat, etwa mit einer funktionierenden Fernwartung und klar definierten Notfallprozessen, steht deutlich besser da als Unternehmen, die im Ernstfall improvisieren müssen.

Häufige Fragen

Muss mein Unternehmen den AI Act überhaupt beachten?

Das hängt davon ab, welche KI-Systeme Sie einsetzen und wie Sie diese nutzen. Der AI Act unterscheidet zwischen Anbietern und Anwendern von KI-Systemen, wobei Anwender in bestimmten Fällen ebenfalls Pflichten haben, etwa bei der Dokumentation oder bei risikobehafteten Einsatzszenarien. Ein pauschales Nein gibt es hier selten, deshalb lohnt sich eine individuelle Prüfung.

Was hat der Fall OpenAI konkret mit meinem Unternehmen zu tun?

Direkt betrifft der Fall nur OpenAI und die europäischen Aufsichtsbehörden. Er zeigt aber exemplarisch, dass selbst große, ressourcenstarke Anbieter Meldepflichten übersehen können. Wenn Sie deren Produkte oder die kleinerer Anbieter nutzen, verlassen Sie sich auf deren Compliance, ohne diese vollständig überprüfen zu können, was ein eigenes Risiko darstellt.

Wie erkenne ich, ob ein KI-Anbieter seriös mit Sicherheitsvorfällen umgeht?

Achten Sie auf transparente Kommunikation im Vertrag, klare Angaben zu Meldewegen bei Sicherheitsvorfällen und eine nachvollziehbare Historie früherer Vorfälle. Auch Zertifizierungen oder unabhängige Prüfberichte können ein Indiz sein, ersetzen aber keine eigene Sorgfaltsprüfung.

Was sollte ich tun, wenn ich vermute, dass ein von mir genutztes KI-Tool einen Sicherheitsvorfall hatte, der nicht gemeldet wurde?

Dokumentieren Sie Ihre Beobachtung, kontaktieren Sie den Anbieter direkt und fordern Sie eine Stellungnahme an. Prüfen Sie parallel, ob eigene Daten betroffen sein könnten, und ziehen Sie im Zweifel rechtlichen oder technischen Rat hinzu, um eigene Melde- oder Informationspflichten nicht zu versäumen.

Reicht ein einmaliges IT-Sicherheits-Audit aus, um solche Risiken auszuschließen?

Nein. Software-Lieferketten und die eingesetzten KI-Tools ändern sich laufend, ebenso wie die bekannten Schwachstellen darin. Ein einmaliges Audit gibt Ihnen einen Stand zu einem bestimmten Zeitpunkt, doch nur eine regelmäßige Überprüfung stellt sicher, dass neue Risiken zeitnah erkannt werden.

Quellen

Weiterführende Leistungen & Ratgeber

IT-Sicherheits-Fahrplan 2026 NIS2 & IT-Sicherheit Alle Ratgeber & News

Sie möchten wissen, ob eine dieser Lücken Ihre Systeme betrifft? Wir prüfen Ihre IT und richten ein passendes Schutzkonzept ein. Fordern Sie einen Sicherheits-Check an oder rufen Sie direkt an: +49 1556 7039821.