Oregons Gouverneurin Tina Kotek erließ am 23. September 2026 die Executive Order 26-26 mit dem Titel Establishing Responsible Artificial Intelligence Procurement Standards for State Government. Die Anordnung weist den Chief Information Officer des Staates an, Standards oder Kriterien für eine angemessene externe Sicherheitsprüfung von Frontier-KI-Modellen zu entwickeln und zu prüfen, ob eine Notabschaltungsanforderung für Modelle tragfähig ist, die von der Regierung Oregons beschafft oder genutzt werden.
Das ist eine Governance-Nachricht, weil sie Frontier-KI-Sicherheit von einer allgemeinen politischen Debatte in eine Beschaffungskontrolle übersetzt. Die Anordnung schafft kein nationales KI-Gesetz, reguliert nicht jede private Nutzung und beweist für sich genommen nicht, dass ein Modell sicher ist. Sie verlangt aber von staatlichen Käufern, zu definieren, welche Evidenz vorhanden sein muss, bevor sie risikoreichere KI-Systeme einsetzen.
KTVZ berichtete unabhängig, EO 26-26 trete sofort in Kraft, bleibe bis zu einer Aufhebung durch die Gouverneurin aktiv und verlange innerhalb von 90 Tagen einen Umsetzungsvorschlag.
Was EO 26-26 ändert
Die Mitteilung der Gouverneurin sagt, Oregon habe bereits Anforderungen für verantwortliche KI-Nutzung in der Exekutive, darunter Risikomanagement, menschliche Verantwortlichkeit, Transparenz und Aufsicht. EO 26-26 ergänzt eine Beschaffungsschicht für Frontier-Modelle. Der Staat soll nicht nur fragen, ob ein Werkzeug nützlich ist, sondern auch festlegen, was als ausreichende externe Sicherheitsprüfung gilt und ob eine Notabschaltung Teil der Vertragsbedingungen sein sollte.
Das ist wichtig, weil Behörden KI oft über normale Technologiebeschaffung einkaufen. Eine allgemeine Software-Checkliste kann die spezifischen Fragen von Frontier-Modellen verfehlen: welche Evaluationen durchgeführt wurden, wer sie durchgeführt hat, welche Grenzen bleiben, wie gefährliche Fähigkeiten überwacht werden, ob das Modell deaktiviert werden kann und welche Nachweise nach der Nutzung erhalten bleiben.
Warum Beschaffung der Kontrollpunkt ist
Beschaffung ist der Punkt, an dem Policy durchsetzbar wird. Ein Staat kann Modellkarten, Evaluationsberichte, Vorfallhistorie, Datennutzungsbedingungen, Bedingungen für menschliche Aufsicht, Sicherheitskontrollen und Auditprotokolle verlangen, bevor ein Vertrag unterschrieben wird. Nach dem Kauf ist der Hebel schwächer und Dokumentation wird schnell zur nachträglichen Suche.
Für KI-Governance-Teams lautet die operative Lehre, Sicherheitsnachweise an die Kaufentscheidung zu binden. Die Maetra-Checkliste für KI-Compliance-Evidenz ist hier relevant, weil Beschaffungsnachweise Kontrollverantwortliche, Evidenzquelle, Aktualitätsdatum, Prüfstatus und Erneuerungsauslöser nennen sollten. Ein PDF eines Anbieters reicht nicht, wenn später niemand die Entscheidung verantwortet.
Auch eine mögliche Notabschaltung braucht sorgfältiges Design. Sie ist nur nützlich, wenn Teams wissen, wer sie auslösen darf, welche Systeme betroffen sind, wie abhängige Abläufe sicher ausfallen und wie die Handlung aufgezeichnet wird. Sie ist kein Allheilmittel für unsichere KI. Sie ist eine Notfallkontrolle in einem breiteren System aus Inventar, Policy und Evidenz.
Was offen bleibt
EO 26-26 setzt die Richtung, ist aber noch kein finaler technischer Standard. Der CIO muss die Prüfkriterien noch definieren und die Machbarkeit bewerten. Die hier geprüften öffentlichen Quellen enthalten keinen endgültigen Umsetzungsvorschlag, keine genaue Definition von Frontier-KI-Modell, keine Vertragsklauseln, kein Auditformat und keine Liste betroffener Beschaffungen.
Teams sollten die Anordnung auch nicht als Zertifizierungsregime für Modelle missverstehen. Eine externe Prüfung kann Assurance verbessern, ist aber nur so nützlich wie Umfang, Unabhängigkeit, Testabdeckung und Evidenzqualität. Der Staat braucht weiterhin einsatzspezifische Prüfung für Anwendungsfälle, die Leistungen, Gesundheit, Sicherheit, Beschäftigung, Bildung oder andere folgenreiche Entscheidungen betreffen.
Maetra-Analyse
Oregons Anordnung zeigt die nächste praktische Phase von KI-Governance. Die Kernfrage ist nicht, ob eine Behörde KI mag oder ablehnt. Die Frage lautet, ob die Behörde zeigen kann, warum ein Modell genehmigt wurde, welche unabhängige Prüfung als ausreichend galt, was das Modell beeinflussen darf, wann ein Mensch eingreifen muss und wie das Modell pausiert werden kann, wenn sich das Risiko ändert.
Organisationen außerhalb der Verwaltung können dieselbe Struktur nutzen. Nehmen Sie jedes beschaffte KI-System und jeden Agenten in ein Inventar auf. Verknüpfen Sie Eigentümer, Datenzugriff, Modellquelle, externe Prüfung, bekannte Grenzen, Abschaltweg und Aktualität der Evidenz. Der Maetra-Leitfaden zum KI-Agenteninventar ist der Startpunkt, denn eine Beschaffungskontrolle scheitert, wenn später niemand findet, was gekauft wurde, was es kann und wer verantwortlich ist.