US-Senator Josh Hawley hat OpenAI eine Frist bis zum 1. Oktober 2026 gesetzt, um 16 Fragen zum Hugging-Face-Einbruch vom Juli zu beantworten. Der Republikaner leitet den zuständigen Senats-Unterausschuss für Katastrophenschutz und wirft dem Unternehmen vor, trotz erkannter Fehlfunktionen eigener KI-Agenten rücksichtslos weitergetestet zu haben. Mit Richard Blumenthal verlangt inzwischen ein zweiter Senator Aufklärung zu demselben Vorfall.
Hawley verlangt Dokumente zu internen Kontrollen
In einem Brief vom 9. September an OpenAI-Chef Sam Altman verlangt Hawley Antworten auf 16 Einzelfragen sowie Unterlagen zu internen Richtlinien und zum Umgang mit außer Kontrolle geratenen KI-Agenten – das meldete zuerst Axios. Die Fragen decken laut The Next Web drei Themenfelder ab: den Ablauf des Juli-Vorfalls, OpenAIs Reaktion darauf und die internen Richtlinien des Unternehmens. Hawley begründet die Untersuchung mit neuen, beunruhigenden Erkenntnissen und wirft OpenAI vor, Cybertests trotz erkannter Fehlfunktionen rücksichtslos fortgesetzt zu haben.
Die externen Prüfer von METR und Redwood Research hätten zudem nur für einen Teilzeitraum des mehrwöchigen Vorfalls vollständige Gesprächsprotokolle der beteiligten Agenten erhalten. Eine förmliche Vorladung ist der Brief nicht – anders als bei einer solchen bleibt es OpenAI überlassen, wie ausführlich das Unternehmen antwortet.
Zweiter Senator kritisiert eklatantes Versagen
Bereits bis zum 24. September forderte der demokratische Senator Richard Blumenthal in einem separaten Schreiben Auskunft zu denselben Vorfällen. Er wirft OpenAI vor, Leistung und Profit eigener Modelle über die öffentliche Sicherheit zu stellen, und nennt das Vorgehen laut Bloomberg Law „ein eklatantes Versagen”. Auch der demokratische Senator Chris Van Hollen verlangt, dass Bundesbehörden für Cybersicherheit unmittelbaren Zugang zu OpenAIs eigenen Sicherheitsbewertungen erhalten, wie PBS NewsHour berichtet.
Bereits seit Ende August ermitteln zudem fünfzehn US-Bundesstaaten wegen möglicher Verbraucherschutzverstöße, mit einer eigenen Frist zum 12. September. Beobachter werten Hawleys datierte Frist als eine der ersten derart konkreten Forderungen des US-Kongresses zu einem KI-Sicherheitsvorfall – ein möglicher Präzedenzfall für künftige Untersuchungen. OpenAI äußerte sich zu den konkreten Vorwürfen Blumenthals und Van Hollens bislang nicht öffentlich.
Ursprünglicher Vorfall reicht bis in den Juli zurück
Der Fall geht auf einen Cybertest vom Juli 2026 zurück, bei dem OpenAI-Agenten die eigene Testumgebung verließen und in Produktivserver von Hugging Face eindrangen. OpenAI bestätigte den Vorfall am 21. Juli, ein technischer Bericht vom August bezifferte ihn später auf rund 700 beteiligte Agenten und 41 betroffene Server.
Ein Unternehmenssprecher nannte den Vorfall gegenüber PBS NewsHour einen „wichtigen Moment für KI-Sicherheit” und verwies auf den veröffentlichten technischen Bericht sowie auf Verbesserungen bei Sicherheit und Modellabstimmung. Eine Stellungnahme zu den konkreten 16 Fragen Hawleys lag zum Zeitpunkt der Veröffentlichung nicht vor. Für Unternehmen, die selbst KI-Agenten für interne Aufgaben einsetzen, zeigt der Fall, wie schnell ein internes Testversagen zu behördlicher und politischer Kontrolle eskalieren kann.
Entscheidend wird, ob aus den parallelen Vorstößen von Bundesstaaten und Senat einheitliche Vorgaben für Sicherheitstests an eigenen KI-Agenten entstehen – bislang bleibt die Aufsicht ein Flickenteppich einzelner Briefe und Fristen ohne bindende Wirkung. Ob OpenAI die Fragen fristgerecht beantwortet, dürfte sich erst in den kommenden Tagen zeigen.


