Alle Insights
Branchennachrichten10. Sept. 2026Quelle: California Governor and Legislature

Kalifornien verabschiedet Gesetze zu KI-Audits und unabhängiger Prüfung

Ein KI-Auditbericht, Nachweisdateien und ein unabhängiges Prüfsiegel neben dem Umriss Kaliforniens

Kaliforniens Gouverneur Gavin Newsom hat am 9. September 2026 den Senate Bill 813 und den Assembly Bill 1405 unterzeichnet. Gemeinsam schaffen die Gesetze einen staatlichen Rahmen für unabhängige Prüforganisationen sowie ein Register mit Verhaltensregeln für Personen und Unternehmen, die erfasste KI-Audits durchführen.

Die praktische Änderung ist enger als eine allgemeine Auditpflicht. SB 813 beauftragt die Government Operations Agency, bis zum 1. Januar 2028 Anforderungen für benannte unabhängige Prüforganisationen zu entwickeln. AB 1405 verlangt bis zum 1. Januar 2029 ein Register für KI-Auditoren. Ab diesem Datum dürfen nur registrierte Anbieter erfasste KI-Audits anbieten. Keines der Gesetze verpflichtet jedes KI-Unternehmen allein wegen einer Tätigkeit in Kalifornien zu einem Audit.

Was die beiden Gesetze regeln

SB 813 definiert ein erfasstes KI-Audit als Prüfung von Kontrollen, Prozessen oder Systemen, die für die Einhaltung staatlichen Rechts erforderlich sind. Die Behörde muss Anforderungen an Anträge, fachliche Eignung und Unabhängigkeit sowie Verfahren zur Aussetzung oder Beendigung einer Benennung festlegen. Dabei sind Interessenkonflikte, Dokumentationsqualität, Cybersicherheit, technische Kompetenz und anerkannte Standards zu berücksichtigen.

Das Gesetz verlangt außerdem Arbeitsgruppen mit Interessenträgern und jährliche Berichte der benannten Organisationen. Diese Berichte müssen Methoden zusammenfassen und relevante Änderungen an Governance-Richtlinien oder Finanzierungsquellen offenlegen. Sensible Angaben dürfen aus Gründen des Geschäftsgeheimnisses, der Cybersicherheit, der öffentlichen Sicherheit, der nationalen Sicherheit oder anderer gesetzlicher Pflichten geschwärzt werden. Soweit zulässig, müssen Art und Grund einer Schwärzung erklärt werden.

AB 1405 reguliert den Auditor, statt für jedes KI-System eine neue Prüfpflicht zu schaffen. Das Register muss ab 2029 Registrierungsdaten veröffentlichen und Meldungen über Fehlverhalten annehmen. Auditoren müssen angeben, nach welchen kalifornischen Vorschriften sie Prüfungen durchführen, welche Qualifikationen sie besitzen, welche Leistungen und Standards sie verwenden und worauf Aussagen zur Zuverlässigkeit ihrer Methoden beruhen.

Auditberichte erhalten Mindestanforderungen an Nachweise

Für ein erfasstes Audit verlangt AB 1405 einen Bericht mit Umfang und Zielen, Ergebnissen, tragender Dokumentation, festgestellten Mängeln, angemessenen Abhilfemaßnahmen, der Einhaltung interner Sicherheitsprotokolle, den Grenzen der Prüfung sowie wesentlichen Lücken bei Nachweisen oder Zugängen. Der Auditor muss mit Unterschrift und Datum bestätigen, dass die Prüfung den gesetzlichen Anforderungen entsprach.

Diese Angaben sind wichtig, weil ein Urteil ohne Nachweisgrenze falsche Sicherheit erzeugen kann. Ein brauchbarer Bericht zeigt, was untersucht wurde, was nicht untersucht werden konnte, welche Kontrollen getestet wurden und warum die Belege das Ergebnis tragen. Maetras Leitfaden zu Nachweisen für KI-Audits beschreibt betriebliche Aufzeichnungen, die Teams vor einer Prüfungsanfrage erhalten können.

Registrierte Auditoren müssen zentrale Berichte und Dokumente mindestens zehn Jahre aufbewahren. Sie müssen Unabhängigkeit und Kompetenz wahren, dürfen ihre eigene wesentliche Arbeit nicht prüfen und müssen Beschäftigte schützen, die mögliche Verstöße melden. Verstöße können zur Entfernung aus dem Register und zur Weiterleitung an den Attorney General oder eine andere Vollzugsbehörde führen.

Was die Gesetze nicht verlangen

SB 813 stellt ausdrücklich klar, dass Entwickler, Bereitsteller oder Betreiber nicht allein für den Betrieb in Kalifornien eine benannte Organisation beauftragen oder ein erfasstes Audit durchlaufen müssen. Die Einhaltung eines genannten Standards begründet auch nicht automatisch eine Haftung. Eine staatliche Benennung ist keine Empfehlung oder Billigung eines KI-Systems.

Ein Audit nach einem identifizierten Standard kann in einem Verfahren wegen eines durch KI verursachten Schadens relevant sein, ist aber nicht abschließend. Unabhängige Prüfung kann die Qualität von Nachweisen erhöhen, ersetzt jedoch keine produkt-, sektor- oder nutzungsspezifische Pflicht.

AB 1405 gilt für Audits, die bereits nach anderem kalifornischem Recht vorgeschrieben sind. Das Gesetz baut Regeln für diesen Prüfmarkt auf. Teams sollten deshalb zuerst klären, welche Vorschriften tatsächlich auf ihre Systeme anwendbar sind.

Was Teams jetzt vorbereiten sollten

Die Umsetzungsfristen lassen Zeit, doch das Nachweismodell ist klar. Organisationen mit möglichen erfassten Audits sollten Kontrollverantwortliche bestimmen, System- und Modellversionen erfassen, Testergebnisse aufbewahren, bekannte Grenzen dokumentieren und jede Schlussfolgerung mit ihren Quellen verbinden.

Auftraggeber sollten die Unabhängigkeit vor Beginn prüfen. Ein Unternehmen, das die geprüfte Kontrolle entwickelt oder betrieben hat, kann die verlangte Objektivität gefährden. Beschaffungsunterlagen sollten Konflikte, Qualifikationen, Umfang, Zugriff, Methoden, Aufbewahrung und den Umgang mit vertraulichen Informationen erfassen.

Der Leitfaden zum Nachweis wirksamer KI-Kontrollen bietet einen Ausgangspunkt: Belege sollten die Richtlinie mit einer getesteten Kontrolle und einem aktuellen Betriebsergebnis verbinden.

Maetra-Analyse

Kalifornien verschiebt Assurance von einem informellen Versprechen hin zu einer regulierten Nachweispraxis. Das stärkste Signal ist nicht das Wort Audit, sondern die Pflicht, Umfang, Methoden, Grenzen, Lücken und Ergebnisgrundlagen sichtbar zu machen.

Davon profitieren Teams, die Nachweise laufend aktuell halten, statt kurz vor einer Prüfung Screenshots zu sammeln. Inventar, Verantwortlichkeiten, Testverlauf, Ausnahmen und Änderungen sollten während des Betriebs verbunden werden. Beim Audit lässt sich dann zeigen, was sich geändert hat, welche Belege aktuell sind und wo Unsicherheit bleibt.

Die Gesetze hängen noch von künftigen Kriterien der Behörde ab. Registrierung oder Benennung garantieren keine Systemsicherheit. Unabhängige Prüfung kann Verantwortung stärken, doch ihre Qualität wird weiterhin von Zugriff, Methoden, Nachweisen und ehrlichen Grenzen abhängen.

Quellen

Kalifornisches KI-RechtKI-Auditsunabhängige PrüfungKI-Compliance