Am 2. Juni 2026 hat US-Präsident Donald Trump eine stark verwässerte Version der geplanten KI-Executive Order unterzeichnet. Das Dekret mit dem Titel „Promoting Advanced Artificial Intelligence Innovation and Security“ trat ohne öffentliche Zeremonie in Kraft – eine direkte Folge intensiver Lobbyarbeit führender Tech-Konzerne. Was ursprünglich als verbindlicher Sicherheitsrahmen für Künstliche Intelligenz gedacht war, ist nun auf ein Minimum reduziert worden.
Was sich gegenüber der Mai-Version geändert hat
Bereits am 21. Mai 2026 war eine erste Fassung der Executive Order im letzten Moment zurückgezogen worden. Damals sollten Tech-Unternehmen ihre leistungsstärksten KI-Modelle vor der Veröffentlichung bis zu 90 Tage lang von der US-Regierung auf Sicherheitsrisiken überprüfen lassen müssen. Branchenvertreter hatten dagegen massiv protestiert und forderten maximal 14 Tage Prüfzeit. Die nun unterzeichnete Version stellt einen Kompromiss dar: Der Prüfzeitraum wurde auf 30 Tage verkürzt.
Doch die entscheidende Änderung wiegt schwerer: Sämtliche Verpflichtungen sind nun freiwillig. Die Executive Order stellt ausdrücklich klar, dass keine verpflichtenden Lizenzierungs- oder Vorabgenehmigungsverfahren eingeführt werden. KI-Unternehmen entscheiden selbst, ob sie ihre Modelle der Regierung vorlegen. Auch die geplante große Unterzeichnungszeremonie mit führenden Tech-CEOs fand nicht statt – ein klares Signal der geschwächten Verhandlungsposition der Trump-Administration.
Drei Telefonate veränderten den Kurs
Warum kam es zu dieser dramatischen Abschwächung? Nach übereinstimmenden Medienberichten telefonierten Elon Musk, Mark Zuckerberg und der ehemalige KI-Berater des Weißen Hauses, David Sacks, in der Nacht vom 20. auf den 21. Mai direkt mit Präsident Trump. Ihre zentrale Argumentation: Ein 90-tägiger Prüfzeitraum würde die KI-Entwicklung in den USA ausbremsen und China einen strategischen Vorteil verschaffen.
Obwohl Musk später öffentlich bestritt, die Unterzeichnung verhindert zu haben, und auch Meta die Darstellung der Einflussnahme zurückwies, spricht das Ergebnis für sich: Die endgültige Fassung folgt den Interessen der Tech-Branche. Besonders bemerkenswert ist die Rolle von David Sacks, der sein offizielles Regierungsamt Ende März nach Ablauf seiner 130-tägigen SGE-Befristung verlassen hatte. Mehrere Quellen berichten, dass Sacks gemeinsam mit dem Stab des National Economic Council maßgeblich an der Ausarbeitung der abgeschwächten 30-Tage-Regelung beteiligt war – ein bemerkenswerter Fall von politischem Einfluss nach dem Ausscheiden aus dem öffentlichen Dienst.
Der Inhalt der Executive Order im Detail
Trotz der Abschwächung enthält die Executive Order vier substanzielle Säulen:
Stärkung der Cyberabwehr. Die Cybersecurity and Infrastructure Security Agency (CISA) soll innerhalb von 30 Tagen Schutzrichtlinien für Bundessysteme entwickeln und KI-gestützte Sicherheitswerkzeuge an Bundesbehörden, Bundesländer sowie Betreiber kritischer Infrastrukturen wie Krankenhäuser und Banken ausrollen.
Einrichtung einer Schwachstellen-Koordinationsstelle. Das Finanzministerium wird gemeinsam mit der NSA und CISA eine neue Organisation aufbauen, die mit KI-Unternehmen und Infrastrukturbetreibern zusammenarbeitet, um Sicherheitslücken zu identifizieren, zu verifizieren und Patches zu verteilen.
Freiwilliges Prüfverfahren für Frontier-Modelle. Die NSA bewertet KI-Modelle anhand eines geheimen Benchmarks. Modelle, die einen bestimmten Schwellenwert überschreiten, werden als „Covered Frontier Model“ eingestuft. Entwickler dieser Modelle werden gebeten, sie 30 Tage vor Veröffentlichung der Regierung vorzulegen – jedoch ohne rechtliche Verpflichtung.
Bekämpfung von KI-Kriminalität. Der Justizminister wird angewiesen, die Durchsetzung von Bundesgesetzen gegen KI-gestützten unbefugten Zugriff und Datendiebstahl zu priorisieren.
Der eigentliche Auslöser: Mythos von Anthropic
Die gesamte Entwicklung dieser Executive Order ist ohne den eigentlichen Katalysator nicht zu verstehen: Anthropics KI-Modell Claude Mythos. Im April 2026 veröffentlichte das Unternehmen die ersten Ergebnisse von „Project Glasswing“, einem Programm zur automatisierten Schwachstellensuche. Die Zahlen waren atemberaubend: Partnerunternehmen entdeckten innerhalb eines Monats über 10.000 schwerwiegende Software-Sicherheitslücken. Cloudflare allein fand 2.000 Bugs, davon 400 mit hohem oder kritischem Schweregrad.
Bei der Analyse von über 1.000 Open-Source-Projekten identifizierte Mythos insgesamt 23.019 potenzielle Schwachstellen, von denen 6.202 als hoch oder kritisch eingestuft wurden. Unabhängige Nachprüfungen bestätigten eine Trefferquote von über 90 Prozent. Microsoft kündigte daraufhin eine massive Ausweitung seines Patch-Programms an – direkt zurückzuführen auf die Entdeckungen durch Mythos.
Am 2. Juni wurde zudem die Ausweitung von Project Glasswing bekannt gegeben: 15 Länder und rund 150 Organisationen erhalten neuen Zugang, darunter die NATO, die EU-Cybersicherheitsbehörde ENISA sowie südkoreanische Technologiekonzerne wie Samsung, SK Hynix und SK Telecom. Die Erkenntnis, dass KI-Modelle Schwachstellen „mit beispielloser Geschwindigkeit“ aufdecken können, zwang auch die Trump-Administration zum Handeln.
Warum die Freiwilligkeit ein Problem bleibt
Die größte Schwäche der Executive Order liegt in ihrer strukturellen Freiwilligkeit. Anthropic kooperiert bereits freiwillig mit der Regierung über Project Glasswing und beschränkt den Zugang zu Mythos streng. OpenAI veröffentlichte im Mai GPT-5.5-Cyber, das nur für zertifizierte Abwehrteams zugänglich ist. Beide Unternehmen arbeiten faktisch schon mit der Regierung zusammen – mit oder ohne Executive Order.
Wem nützt also diese Verordnung? In erster Linie jenen Unternehmen, die noch nicht im Rampenlicht stehen oder Sicherheitsprüfungen grundsätzlich ablehnen. Doch genau diese werden sich kaum freiwillig beteiligen. Die bisherige Bilanz spricht Bände: Von 1.596 gemeldeten Schwachstellen wurden bis zum 22. Mai nur 97 Patches ausgeliefert – rund sechs Prozent. Schwachstellen zu finden ist längst nicht mehr das Problem. Sie zu beheben ist die eigentliche Herausforderung. Während die Regierung auf Freiwilligkeit setzt, agieren Angreifer längst ohne jede Rücksicht.
Ein historischer Schritt mit doppelter Wirkung
Die Trump-Administration hatte im Januar 2026 an ihrem ersten Amtstag Bidens KI-Executive Order (Nr. 14110) aufgehoben. Diese hatte KI-Unternehmen noch verpflichtet, Sicherheitstestergebnisse mit der Regierung zu teilen. Nun wird diese Idee in freiwilliger Form wiederbelebt – ein bemerkenswerter politischer Richtungswechsel.
Gleichzeitig bleibt der Widerspruch ungelöst: Die Regierung, die sich stets gegen Regulierung ausgesprochen hatte, sah sich durch Mythos‘ Fähigkeiten zum Umdenken gezwungen. Doch das Ergebnis ist die schwächstmögliche Form des Eingriffs. Der Einfluss von Musk, Zuckerberg und Sacks hat die Intervention weiter abgeschwächt.
Die Executive Order markiert einen ersten Schritt – aber einen, der direkt von zwei Schritten Rückwärts begleitet wird. Während die Verwaltungsebene konkrete Maßnahmen wie Cyber-Richtlinien und die Schwachstellen-Koordinationsstelle umsetzt, bleibt die zentrale Frage der KI-Modellprüfung auf Freiwilligkeit beschränkt. Angesichts der Geschwindigkeit, mit der sich offensive KI-Fähigkeiten entwickeln, könnte sich dieser Ansatz als gefährliche Illusion erweisen.