Ein vorläufiger Vertragsentwurf mit Anmerkungen
Im Folgenden finden Sie einen kommentierten Entwurf für einen Vertrag, der von den wichtigsten Regierungen weltweit umgesetzt werden könnte, wenn sie die Gefahren künstlicher Superintelligenz (ASI) erkennen und verhindern wollen, dass jemand ASI entwickelt.1
Wir sind keine politischen Entscheidungsträger und kennen uns mit internationalem Recht nicht gut aus. Wir präsentieren dies als anschauliches Beispiel für einige potenziell wertvolle Vertragsbestimmungen, die unter Verwendung von Mechanismen, die auf die jeweilige Situation zugeschnitten sind und auf historischen Präzedenzfällen beruhen, in Betracht gezogen werden könnten.
Dieser Entwurfstext umfasst viele verschiedene Mechanismen, die unserer Meinung nach erforderlich wären, um zu verhindern, dass KI-Entwickler die Menschheit ernsthaft gefährden. In der Praxis würden wir erwarten, dass verschiedene Aspekte wahrscheinlich durch verschiedene Verträge abgedeckt werden.2 Und natürlich sollte die internationale Gemeinschaft in der Realität den gesamten Vertrag sorgfältig ausarbeiten, vorbehaltlich der Verhandlungen und Überprüfung durch relevante Experten.
Für jeden Artikel im unten stehenden Beispielvertrag haben wir einen Kommentarabschnitt beigefügt, in dem wir erklären, warum wir wichtige Entscheidungen getroffen haben, sowie einen Abschnitt, in dem einige relevante Präzedenzfälle erörtert werden.
Ein echter Vertrag würde viele Details enthalten. Wir haben einige Beispiele für Details aufgenommen, aber die meisten sind in "Anhängen" enthalten (die wir nicht vollständig ausarbeiten). Viele der Mengen und numerischen Schwellenwerte, die wir in unserem Entwurf verwenden, sind unsere besten Schätzungen, sollten aber eben auch nur als Schätzungen betrachtet werden. Viele dieser Zahlen müssten vor ihrer endgültigen Festlegung noch weiter untersucht und überarbeitet werden. Diese Art von Details würde wahrscheinlich nicht in den Vertrag selbst aufgenommen werden, analog dazu, wie im Falle des Vertrags über die Nichtverbreitung von Kernwaffen (NVV) die spezifischen Details der Inspektionen und der sogenannten "Sicherungsmaßnahmen" zwischen den einzelnen Ländern und der IAEO vereinbart wurden, anstatt in den NVV selbst aufgenommen zu werden. Aus Gründen der Klarheit haben wir jedoch unsere bestmöglichen Schätzungen direkt in den Vertragstext aufgenommen, um ihn konkreter zu gestalten.
[1] Es könnte sein, dass Nationalstaaten, die sich Sorgen um künstliche Superintelligenz machen, es vorziehen würden, zunächst kleinere Schritte zu unternehmen, z. B. Schritte, die die KI-Forschung und -Entwicklung noch nicht einstellen, aber die Option offenhalten, KI-F&E in Zukunft einzustellen. Wir empfehlen diese Vorgehensweise nicht, da wir der Meinung sind, dass die Situation bereits eindeutig außer Kontrolle geraten ist und wir nicht davon ausgehen, dass sich die Lage deutlich klären wird, bevor es zu spät ist. Dennoch arbeitet das technische Governance-Team von MIRI an Vorschlägen für solche Szenarien, für den Fall, dass sie hilfreich sein könnten. Sie können ihre Arbeit hier verfolgen.
[2] Dies ist der Fall bei den Atomwaffenabkommen, bei denen separate Verträge die IAEO (1956, durch die Konferenz über die Satzung der Internationalen Atomenergie-Organisation, die im Hauptquartier der Vereinten Nationen stattfand), den NVV (1970, durch Verhandlungen im Achtzehn-Nationen-Ausschuss der Vereinten Nationen für Abrüstung) und die Rüstungskontrollabkommen wie der START-Vertrag (1991, nach neun Jahren intermittierender Verhandlungen zwischen den USA und der Sowjetunion) eingerichtet wurden.
Vertrag zur Verhinderung künstlicher Superintelligenz
Die Staaten, die diesen Vertrag schließen, im Folgenden als Vertragsparteien bezeichnet,
alarmiert durch die Aussicht, dass die Entwicklung künstlicher Superintelligenz zum Tod aller Menschen und zum Ende aller menschlichen Bestrebungen führen könnte,
in Bekräftigung der Notwendigkeit dringender, koordinierter und nachhaltiger internationaler Maßnahmen, um die Schaffung und den Einsatz künstlicher Superintelligenz unter den gegenwärtigen Bedingungen zu verhindern,
in der Überzeugung, dass Maßnahmen zur Verhinderung des Fortschritts künstlicher Intelligenz die Wahrscheinlichkeit des Aussterbens der Menschheit verringern werden,
in Anerkennung der Tatsache, dass die Stabilität dieses Vertrags von der Möglichkeit abhängt, die Einhaltung durch alle Vertragsparteien zu überprüfen,
unter Hinweis auf frühere Abkommen zur Rüstungskontrolle und Nichtverbreitung zur Bewältigung globaler Sicherheitsbedrohungen,
In der Verpflichtung, bei der Erleichterung der Überprüfung künstlicher Intelligenzaktivitäten weltweit zusammenzuarbeiten, solange diese Aktivitäten weit von künstlicher Superintelligenz entfernt sind, und sind bestrebt, den Zugang zu den Vorteilen künstlicher Intelligenzsysteme zu erhalten und gleichzeitig Gefahren zu vermeiden,
haben Folgendes vereinbart:
Keine Vertragspartei darf künstliche Superintelligenz ("ASI") entwickeln, einsetzen oder versuchen, diese zu entwickeln oder einzusetzen. Jede Vertragspartei verbietet und verhindert alle derartigen Entwicklungen innerhalb ihrer Grenzen und Gerichtsbarkeiten und darf aufgrund der Ungewissheit, wann weitere Fortschritte zur Entstehung von ASI führen würden, keine Aktivitäten durchführen oder zulassen, die zu einer wesentlichen Weiterentwicklung in Richtung ASI im Sinne dieses Vertrags führen. Jede Vertragspartei unterstützt oder behindert nicht angemessene Maßnahmen anderer Vertragsparteien, um solche Entwicklungen durch und innerhalb von Nichtvertragsstaaten und -gerichtsbarkeiten zu verhindern. Jede Vertragspartei setzt alle anderen in diesem Vertrag festgelegten Verpflichtungen, Maßnahmen und Überprüfungsvereinbarungen um und führt sie durch.
Wenn bestimmte Klassen von KI-Infrastrukturen und -Fähigkeiten, die weit von ASI entfernt sind, nur unter Bedingungen internationaler Aufsicht als akzeptabel angesehen werden können, dürfen nur Vertragsparteien solche Aktivitäten durchführen oder KI-Chips und Fertigungskapazitäten besitzen oder betreiben, die ohne Aufsicht möglicherweise zur Entwicklung von ASI führen könnten. Nichtvertragsparteien wird dieser Zugang aus Gründen der Sicherheit der Vertragsparteien und allen Lebens auf der Erde verwehrt (Artikel V, Artikel VI, Artikel VII).
Die Vertragsparteien verpflichten sich zu einem Streitbeilegungsverfahren (Artikel XI), um unnötige Schutzmaßnahmen (Artikel XII) auf ein Minimum zu beschränken.
Präzedenzfall
Artikel I des NVV legt, wie in vielen Verträgen, die hochrangige Verpflichtung der Vertragsparteien fest, welche in diesem Fall ist, ihre Kernwaffen nicht weiterzugeben oder anderen zu helfen, solche zu erwerben:
Jeder Kernwaffenstaat, der Vertragspartei ist, verpflichtet sich, Kernwaffen und sonstige Kernsprengkörper oder die Verfügungsgewalt darüber an niemanden unmittelbar oder mittelbar weiterzugeben und einen Nichtkernwaffenstaat weder zu unterstützen noch zu ermutigen noch zu veranlassen, Kernwaffen oder sonstige Kernsprengkörper herzustellen oder sonstwie zu erwerben oder die Verfügungsgewalt darüber zu erlangen.
Die in Artikel I unseres Vertragsentwurfs zusammengefasste Verpflichtung geht noch weiter, da ein ASI-Ausbruch durch irgendjemanden, irgendwo, nicht einmal erlaubt werden darf.4 Es würde nicht ausreichen, andere nicht beim Bau zu "unterstützen, zu ermutigen oder zu verleiten". Wir haben daher eine Verpflichtung aufgenommen, "angemessene Maßnahmen zu unterstützen oder nicht zu behindern", die von den Vertragsparteien ergriffen werden, um eine solche Entwicklung überall zu verhindern.
Der Atomwaffensperrvertrag dient dazu, eine bestehende Bedrohung (Atomwaffen) einzudämmen, während unser Vertragsentwurf darauf abzielt, eine Bedrohung überhaupt erst zu verhindern (ASI). Ein Präzedenzfall für die Verhinderung der Entwicklung gefährlicher neuer Technologien findet sich im Protokoll über Blindmachende Laserwaffen, das Teil des Übereinkommens über bestimmte konventionelle Waffen ist.5 In Artikel I heißt es:
Es ist verboten, Laserwaffen einzusetzen, die eigens dazu entworfen sind, sei es als ihre einzige Kampfaufgabe oder als eine ihrer Kampfaufgaben, die dauerhafte Erblindung des unbewehrten Auges, d.h. des blossen Auges oder des Auges mit Sehhilfe, zu verursachen. Die Hohen Vertragsparteien geben solche Waffen weder an einen Staat noch an eine nichtstaatliche Einrichtung weiter.
Diese Formulierung versucht jedoch nicht, irgendjemanden irgendwo davon abzuhalten, jemals ein solches System zu testen oder versehentlich herzustellen. Unsere Vereinbarung muss stark genug sein, um zu verhindern, dass ASI versehentlich hergestellt wird. Da nicht klar ist, wo der Punkt ohne Wiederkehr liegen könnte, enthält unser Artikel I die Verpflichtung, "keine Aktivitäten durchzuführen oder zuzulassen, die ASI wesentlich voranbringen".
[4] Dem NVV wird allgemein zugeschrieben, dass er die Zahl der Atomstaaten niedriger gehalten hat, als sie sonst gewesen wäre, aber es kam dennoch zu Anschaffungen durch Nichtunterzeichnerstaaten (Indien, Pakistan, Israel) und ehemalige Unterzeichnerstaaten (Nordkorea). Jeder Nichtunterzeichnerstaat, der auch nur eine einzige ASI herstellt, ist in seiner Gefährlichkeit mit einem massiven thermonuklearen Schlagabtausch vergleichbar und muss entsprechend behandelt werden.
[5] Das Übereinkommen über das Verbot oder die Beschränkung des Einsatzes bestimmter konventioneller Waffen, die übermäßige Leiden verursachen oder unterschiedslos wirken können, allgemein als CCW bezeichnet, trat 1983 in Kraft. Seit 2024 verpflichten sich seine 128 Vertragsparteien, Kombattanten und Nichtkombattanten vor unnötigem und schwerem Leiden zu schützen, indem sie verschiedene Kategorien von Waffen beschränken.
Für die Zwecke dieses Vertrags gilt Folgendes:
- Künstliche Intelligenz (KI) bezeichnet ein Computersystem, das Aufgaben ausführt, die Kognition, Planung, Lernen oder Handlungen im physischen, sozialen oder cyberphysischen Bereich erfordern. Dazu gehören Systeme, die Aufgaben unter variablen und unvorhersehbaren Bedingungen ausführen oder aus Erfahrungen lernen und ihre Leistung verbessern können.
- Künstliche Superintelligenz (ASI) wird operativ definiert als jede KI mit einer übermenschlichen kognitiven Leistungsfähigkeit, die es ihr ermöglicht, die Vernichtung der Menschheit zu planen und erfolgreich durchzuführen.
- Für die Zwecke dieses Vertrags wird davon ausgegangen, dass KI-Entwicklungen, die nicht ausdrücklich durch das ISIA (Artikel III) genehmigt sind und gegen die in Artikel IV beschriebenen Beschränkungen verstoßen, das Ziel haben, künstliche Superintelligenz zu schaffen.
- Gefährliche KI-Aktivitäten sind solche Aktivitäten, die das Risiko der Schaffung einer künstlichen Superintelligenz erheblich erhöhen und sich nicht auf den letzten Schritt der Entwicklung einer ASI beschränken, sondern auch die in diesem Vertrag festgelegten Vorstufen umfassen. Der vollständige Umfang gefährlicher KI-Aktivitäten wird in den Artikeln IV bis IX konkretisiert und kann durch die Anwendung des Vertrags und die Aktivitäten der ISIA weiter ausgearbeitet und geändert werden.
- Floating-Point-Operationen (FLOP) sind die rechnerische Maßeinheit, die zur Quantifizierung des Umfangs des Trainings und des Post-Trainings auf der Grundlage der Anzahl der durchgeführten mathematischen Operationen verwendet wird. FLOP werden entweder als die dem Halbpräzisions-Floating-Point-Format (FP16) entsprechenden Operationen oder als die Gesamtzahl der Operationen (in dem verwendeten Format) gezählt, je nachdem, welcher Wert höher ist.
- Unter Trainingslauf versteht man jeden Rechenprozess, der die Parameter einer KI (Spezifikationen der Informationsverbreitung durch ein neuronales Netzwerk, z. B. Gewichte und Verzerrungen) unter Verwendung gradientenbasierter oder anderer Such-/Lernmethoden optimiert, einschließlich Pre-Training, Feinabstimmung, verstärktem Lernen, groß angelegten Hyperparametersuchen, die Parameter aktualisieren, und iterativem Selbstspiel oder Curriculum-Training.
- Pre-Training bezeichnet den Trainingslauf, bei dem die Parameter einer KI zunächst unter Verwendung großer Datensätze optimiert werden, um verallgemeinerbare Muster oder Darstellungen zu lernen, bevor eine aufgaben- oder domänenspezifische Anpassung erfolgt. Dazu gehören überwachte, unüberwachte, selbstüberwachte und verstärkungsbasierte Optimierungen, wenn sie vor einer solchen Anpassung durchgeführt werden.
- Post-Training bezeichnet einen Trainingslauf, der nach dem Pre-Training eines Modells durchgeführt wird. Darüber hinaus gilt jedes Training, das an einer KI durchgeführt wird, die vor Inkrafttreten dieses Vertrags erstellt wurde, als Post-Training.
- Fortschrittliche Computerchips sind integrierte Schaltkreise, die mit Verfahren hergestellt werden, die mindestens so fortschrittlich sind wie der 28-Nanometer-Prozessknoten.
- KI-Chips sind spezialisierte integrierte Schaltkreise, die in erster Linie für KI-Berechnungen entwickelt wurden, einschließlich, aber nicht beschränkt auf Trainings- und Inferenzoperationen für Modelle des maschinellen Lernens [dies müsste in einem Anhang genauer definiert werden]. Dazu gehören GPUs, TPUs, NPUs und andere KI-Beschleuniger. Dies kann auch Hardware umfassen, die ursprünglich nicht für KI-Anwendungen entwickelt wurde, aber effektiv umfunktioniert werden kann. KI-Chips sind eine Untergruppe der fortschrittlichen Computerchips.
- KI-Hardware bezeichnet die gesamte Computerhardware für das Training und den Betrieb von KI. Dazu gehören KI-Chips sowie Netzwerkgeräte, Stromversorgungen und Kühlgeräte.
- Ausrüstung zur Herstellung von KI-Chips bezeichnet Ausrüstung, die zur Herstellung, Prüfung, Montage oder Verpackung von KI-Chips verwendet wird, einschließlich, aber nicht beschränkt auf Lithografie-, Abscheidungs-, Ätz-, Messtechnik-, Test- und fortschrittliche Verpackungsausrüstung [eine vollständigere Liste müsste in einem Anhang definiert werden].
- H100-Äquivalent bezeichnet die Einheit der Rechenkapazität (FLOP pro Sekunde), die einem NVIDIA H100 SXM-Beschleuniger, 990 TFLOP/s in FP16 oder einer Gesamtverarbeitungsleistung (TPP) von 15.840 entspricht, wobei TPP wie folgt berechnet wird: TPP = 2 × nicht-spärliche MacTOPS × (Bitlänge der Multiplikationseingabe).
- Ein Covered Chip Cluster (CCC) bezeichnet jede Gruppe von KI-Chips oder vernetzten Clustern mit einer aggregierten effektiven Rechenkapazität von mehr als 16 H100-Äquivalenten. Ein vernetzter Cluster bezieht sich auf Chips, die entweder physisch an einem Standort untergebracht sind, eine aggregierte Bandbreite zwischen den Knoten (definiert als die Summe der Bandbreite zwischen verschiedenen Hosts/Gehäusen) von mehr als 25 Gbit/s aufweisen oder vernetzt sind, um gemeinsam Workloads auszuführen. Die aggregierte effektive Rechenkapazität von 16 H100-Chips beträgt 15.840 TFLOP/s oder 253.440 TPP und basiert auf der Summe der TPP pro Chip. Beispiele für CCCs sind: der GB200 NVL72-Server, drei 8-Wege-H100-HGX-Server, die sich im selben Gebäude befinden, CloudMatrix 384, ein Pod mit 32 TPUv6e-Chips, jeder Supercomputer.
- Zu den nationalen technischen Mitteln (NTM) gehören Satelliten-, Luft-, Cyber-, Signal-, Bild- (einschließlich thermische) und andere Fernerkundungsfähigkeiten, die von den Vertragsparteien zur Überprüfung im Einklang mit diesem Vertrag eingesetzt werden.
- Die Überprüfung der Chip-Nutzung umfasst Methoden, die Aufschluss darüber geben, welche Aktivitäten auf bestimmten Computerchips ausgeführt werden, um zwischen zulässigen und verbotenen Aktivitäten zu unterscheiden.
- Methoden zur Erstellung von Frontier-Modellen beziehen sich auf die breite Palette von Methoden, die bei der Entwicklung von KI verwendet werden. Dazu gehören unter anderem KI-Architekturen, Optimierer, Tokenizer-Methoden, Datenkuratierung, Datengenerierung, Parallelisierungsstrategien, Trainingsalgorithmen (z. B. RL-Algorithmen) und andere Trainingsmethoden. Dies umfasst auch das Post-Training, jedoch keine Methoden, die die Parameter eines trainierten Modells nicht verändern, wie z. B. Prompting. In Zukunft können neue Methoden entwickelt werden.
Anmerkungen
Zu den Definitionen von KI
Die hier verwendete Definition von KI (in Anlehnung an Senator Chuck Grassleys AI Whistleblower Protection Act) ist möglicherweise zu weit gefasst. Eine weitere Verfeinerung würde dazu beitragen, klarzustellen, dass die Definition nicht für offensichtlich sichere Computersysteme wie Rechtschreibprüfungs- oder Bilderkennungssysteme gelten sollte.
Wenn sich die KI-Technologie nie von ihrer modernen Form verändern würde, in der die Entwicklung eines bahnbrechenden Large Language Model hochspezialisierte Hardware erfordert und leicht von anderen Aktivitäten zu unterscheiden ist, wäre es einfacher, eine eng gefasste Definition zu formulieren. Aber KI ist ein bewegliches Ziel, und die verwendete Definition von KI muss mehr als nur LLMs abdecken. Ein Vertrag, der ausschließlich maschinelles Lernen verbietet, könnte Forscher dazu ermutigen, neue KI-Paradigmen zu entwickeln, die technisch gesehen nicht den Definitionen entsprechen, damit sie sich auf den Weg zur Superintelligenz machen können. Wenn ein neuartiges Paradigma entstehen würde, insbesondere eines, das nicht so KI-chipintensiv ist wie Deep Learning, müsste der Vertrag wahrscheinlich aktualisiert werden, und die Durchsetzung könnte erheblich schwieriger werden.
Zu den Definitionen der Rechenkapazität
Wir verwenden H100-Äquivalente als primäre Metrik für die Rechenkapazität. In Artikel V wird dies verwendet, um die Größe des größten zulässigen unüberwachten Chip-Clusters festzulegen (16 H100-Äquivalente).6 Artikel IV definiert Schwellenwerte in Bezug auf die Gesamtzahl der Operationen, die zum Trainieren einer KI verwendet werden. Durch die Festlegung von Grenzen für unbeaufsichtigte Operationen pro Sekunde würde dies die Durchführung eines illegal großen Trainingslaufs auf unbeaufsichtigter Hardware effektiv unmöglich langsam machen.
Wir verwenden H100-Äquivalente, da die relevanteste Kennzahl bei verschiedenen Chip-Designs die Geschwindigkeit ist, mit der sie Operationen ausführen, und H100s dienen als guter und bewährter Maßstab. Andere Chip-Kennzahlen sind für das KI-Training ebenfalls wichtig (z. B. Speicher mit hoher Bandbreite), aber insgesamt sind diese weniger wichtig als die Anzahl der Operationen pro Sekunde.
Unsere vorgeschlagene Definition eines abgedeckten Chip-Clusters (CCC) ist ein Versuch, mehrere Einschränkungen zu erfüllen: Die Grenze sollte hoch genug sein, um normale Menschen davon abzuhalten, gegen die Regeln zu verstoßen (d. h. eine Bandbreite von 25 Gbit/s zwischen den Gehäusen ist schneller als Internetverbindungen außerhalb von Rechenzentren; es ist sehr selten und teuer für eine Einzelperson, mehr als 16 H100-Äquivalente zu besitzen). Die Grenze muss auch niedrig genug angesetzt werden, um gefährliche KI-Aktivitäten zu verhindern und Subversion zu erschweren (d. h. es sollte schwierig sein, das Training auf mehrere Sub-CCC-Chip-Sets zu verteilen). Wir diskutieren die Kompromisse ausführlicher in den Anmerkungen nach Artikel V.
KI-Chips sind eine Untergruppe fortschrittlicher Computerchips, und es gibt keine klare Grenze, die KI-Chips von Nicht-KI-Chips unterscheidet. Anstatt hier eine Unterscheidung zu definieren und sich darauf zu verlassen, verwenden wir die Gesamtrechenkapazität (in Operationen pro Sekunde) eines Clusters, gemessen in H100-Äquivalenten. Wenn die Chips für das Training oder den Betrieb von KIs konfiguriert werden können und über dem definierten Schwellenwert liegen, verlangt der Vertrag, dass sie überwacht werden.
Beachten Sie, dass der Begriff "nationale technische Mittel" (NTM) von einigen Regierungen als offizieller Begriff möglicherweise nicht mehr verwendet wird. Wir verwenden ihn in diesem Vertrag im Stil früherer Rüstungskontrollabkommen, um den Vergleich zu erleichtern.
[6] Dies ist doppelt so viel wie der in dem Buch als eindeutig sicher angegebene Grenzwert. Es ist wahrscheinlich, dass dies noch für einige Zeit sicher ist, und die Bewertung, wo die Grenzwerte liegen sollten (und ihre Änderung im Laufe der Zeit), ist Gegenstand von Artikel III, Artikel V und Artikel XIII.
- Die Vertragsparteien gründen hiermit die International Superintelligence Agency (ISIA), um diesen Vertrag und seine Bestimmungen, einschließlich derjenigen zur internationalen Überprüfung seiner Einhaltung, umzusetzen und ein Forum für Konsultationen und Zusammenarbeit zwischen den Vertragsparteien zu schaffen.
- Als Organe der ISIA werden hiermit eingerichtet: die Konferenz der Vertragsparteien, der Exekutivrat und das Technische Sekretariat.
- Konferenz der Vertragsparteien
- Die Konferenz der Vertragsparteien setzt sich aus allen Vertragsparteien zusammen.
- Die Konferenz der Vertragsparteien hat folgende Aufgaben: Festlegung der allgemeinen Politik; Verabschiedung und Überwachung des Haushaltsplans; Wahl der Mitglieder des Exekutivrats; Prüfung der vom Exekutivrat gemeldeten Fragen der Einhaltung; Verabschiedung und Überarbeitung der Anhänge auf Empfehlung des Exekutivrats.
- Sie tritt mindestens einmal jährlich zu einer ordentlichen Sitzung zusammen, oder häufiger, wenn dies von der Konferenz beschlossen wird, zusätzlich zu erforderlichen Sondersitzungen. Jede Vertragspartei hat eine Stimme. Die Beschlussfähigkeit ist gegeben, wenn die Mehrheit der Vertragsparteien anwesend ist.
- Exekutivrat
- Der Exekutivrat hat 15 Mitglieder: (i) 5 Sitze für die ständigen Mitglieder des Sicherheitsrats der Vereinten Nationen und (ii) 10 Sitze, die nach dem Grundsatz der ausgewogenen geografischen Vertretung vergeben werden. Einzelheiten hierzu sind in Anhang A aufgeführt.
- Die gewählten Mitglieder haben eine Amtszeit von zwei Jahren. Jedes Jahr wird die Hälfte der Sitze neu besetzt.
- Der Exekutivrat hat folgende Aufgaben: Genehmigung von Challenge-Inspektionen; Empfehlung des Haushaltsplans und der Politik an die Konferenz; Ernennung des Generaldirektors; Aufsicht über das Technische Sekretariat und Genehmigung seiner Empfehlungen.
- Die Entscheidungsprozesse sind wie folgt:
- Der Exekutivrat wählt den Vorsitzenden und den stellvertretenden Vorsitzenden des Exekutivrats.
- Der Vorsitzende oder stellvertretende Vorsitzende kann als Sitzungsleiter fungieren.
- Die Abstimmung erfolgt nach dem Prinzip "ein Mitglied, eine Stimme".
- Die Zustimmung zu einer Überprüfung gemäß Artikel X erfordert eine Mehrheit.
- Die Abstimmung über die Abberufung oder Ernennung eines Generaldirektors erfordert eine Zweidrittelmehrheit.
- Alle anderen Entscheidungen erfordern eine Mehrheit.
- Die Beschlussfähigkeit erfordert zwei Drittel des Exekutivrats.
- Technisches Sekretariat und Generaldirektor
- Der Generaldirektor des Technischen Sekretariats ist dessen Leiter und oberster Verwaltungsbeamter.
- Der Generaldirektor wird vom Exekutivrat für eine Amtszeit von vier Jahren ernannt, die einmal verlängert werden kann. Der Exekutivrat kann den Generaldirektor abberufen.
- Das Technische Sekretariat umfasst zu Beginn technische Abteilungen für Chip-Tracking und Fertigungssicherheitsmaßnahmen, Chip-Verwendungsüberwachungsmaßnahmen, Forschungskontrollen, Informationskonsolidierung, technische Überprüfungen, Verwaltung und Finanzen sowie Recht und Compliance. Der Generaldirektor kann technische Abteilungen einrichten und auflösen.
- Das Technische Sekretariat schlägt über den Generaldirektor Änderungen an technischen Definitionen und Sicherungsprotokollen vor, die zur Umsetzung der Artikel IV, V, VI, VII, VIII, IX und X dieses Vertrags erforderlich sind.
- Zeitkritische Änderungen der FLOP-Schwellenwerte (Artikel IV), der Größe der erfassten Rechencluster (Artikel V) und der Grenzen der eingeschränkten Forschung (Artikel VIII) können vom Generaldirektor sofort umgesetzt werden, wenn Untätigkeit ein Sicherheitsrisiko darstellt. Solche Änderungen bleiben dreißig Tage lang in Kraft. Danach müssen die Änderungen vom Exekutivrat genehmigt werden, um in Kraft zu bleiben.
- Der Exekutivrat trifft Entscheidungen über wesentliche Angelegenheiten so weit wie möglich im Konsens; der Generaldirektor sollte sich um einen Konsens bemühen. Ist nach Ablauf von 24 Stunden kein Konsens möglich, wird eine Abstimmung durchgeführt, und der Exekutivrat nimmt die Änderungen an, wenn die Mehrheit der anwesenden und abstimmenden Mitglieder für die Annahme der Änderungen stimmt, und lehnt sie andernfalls ab.
- Der reguläre Haushalt der ISIA wird durch Beiträge der Vertragsparteien finanziert, wobei eine Skala zugrunde gelegt wird, die sich an der Beitragsskala der Vereinten Nationen orientiert und einer vom Exekutivrat festgelegten Unter- und Obergrenze unterliegt. Die Mitgliedstaaten haben auch die Möglichkeit, freiwillige Beiträge für die Forschung im Bereich der KI-Sicherheit zu leisten, die sich auf das Alignment, Interpretierbarkeit und Kapazitätsaufbauaktivitäten der Mitgliedstaaten beziehen, einschließlich der vorteilhaften Nutzung sicherer KI, der Entwicklung von Testumgebungen, bewährter Verfahren, des Informationsaustauschs und der Erleichterung der Zusammenarbeit und gemeinsamer Aktivitäten, die sich lose an das IAEO-Netzwerk der Zentren für nukleare Sicherheit anlehnen.
Präzedenzfall
Die dreigliedrige Führungsstruktur der International Superintelligence Agency (ISIA) unseres Vertrags orientiert sich an der Struktur der OPCW (7 ), der Organisation, die mit der Umsetzung des Chemiewaffenübereinkommens (CWC) beauftragt ist. Die Namen dieser Gremien sind ebenfalls von der OPCW übernommen. (Ein tatsächlicher Vertrag könnte alternative Strukturen und Namen bevorzugen, die denselben Funktionen dienen; weiter unten stellen wir Präzedenzfälle für einige weniger zentralisierte Regelungen vor.)
Der gemäß Absatz 4 Unterabsatz (a) und (d) eingerichtete Exekutivrat entspricht dem Gouverneursrat des NVV. Indem wir fünf der fünfzehn Sitze im Rat für ständige Mitglieder des Sicherheitsrats der Vereinten Nationen reservieren, spiegeln wir wider, dass die fünf ursprünglichen Kernwaffenstaaten des NVV zufällig auch die fünf ständigen Mitglieder des UN-Sicherheitsrats waren. Ohne ihre Beteiligung als zentrale Partner wäre der NVV wahrscheinlich von Anfang an gescheitert.
Unsere Bestimmung über "10 gewählte Sitze, die nach dem Grundsatz der ausgewogenen geografischen Vertretung verteilt werden" spiegelt ebenfalls den NVV wider, der vorsieht, dass zu den scheidenden Gouverneuren "das Mitglied mit dem höchsten Stand der Atomenergietechnologie, einschließlich der Produktion von Ausgangsmaterialien in jeder der" acht festgelegten Regionen gehört.
Taiwan erschwert unser Vertragskonzept aufgrund seiner heiklen geopolitischen Lage und seines Status als Hersteller der meisten KI-Chips weltweit. Glücklicherweise gibt es einen Präzedenzfall, der als Orientierung dienen kann: Obwohl Taiwan nicht Vertragspartei des NVV ist, hat es mehrfach erklärt, dass es sich an die Grundsätze des NVV gebunden fühlt. Taiwan erlaubt der IAEO durch ein trilaterales Abkommen mit den Vereinigten Staaten und der IAEO, Inspektionen durchzuführen und Sicherungsmaßnahmen in seinen Nuklearanlagen anzuwenden. Eine ähnliche Vereinbarung könnte auch für unseren Vertrag ausgearbeitet werden.
Die Entscheidungsprozesse des Exekutivrats unseres Vertrags orientieren sich an den Regeln und Verfahren des Gouverneursrats der Internationalen Atomenergie-Organisation (IAEO), der wichtigsten Organisation für die internationale Regulierung der Nukleartechnologie.8 Die Abstimmungsverfahren folgen ebenfalls der Satzung der IAEO.
Präzedenzfälle für weniger zentralisierte (aber dennoch potenziell wirksame) Mechanismen zur Umsetzung von Verträgen finden sich in anderen Atomwaffenverträgen. Der Vertrag über mittelstreckige Nuklearwaffen (INF-Vertrag) und die Verträge zur Reduzierung strategischer Waffen (START I, START II und New START) übertragen die Verantwortung für die Umsetzung und Überprüfung den einzelnen Vertragsparteien; jede Partei verpflichtet sich zu Verfahren, die es der anderen Partei ermöglichen, eine angemessene Sicherheit hinsichtlich der Einhaltung der Verträge zu erlangen.
Die "Challenge-Inspektionen" in Absatz 4(c) orientieren sich am Mechanismus in Teil X des CWC; wir werden diesen Präzedenzfall in Artikel X näher erläutern.
Anmerkungen
Wie in anderen internationalen Gremien würde die ISIA mit Diplomaten und technischen Experten aus den Unterzeichnerstaaten besetzt sein. Der Zweck der obigen Formulierung besteht darin, sicherzustellen, dass die ISIA die Befugnis erhält, die Anforderungen des Vertrags umzusetzen und den Vertrag im Laufe der Zeit zu aktualisieren.
Unser Vertrag legt den Schwerpunkt darauf, die Schaffung von Superintelligenz so lange wie nötig zu verhindern. Zu diesem Zweck zentralisiert die ISIA die Umsetzung mehrerer wichtiger Vertragsaufgaben, darunter die Aufrechterhaltung der genauen Grenzen der zulässigen KI-Forschung, -Entwicklung und -Einsatz, die primäre Überprüfung der Einhaltung des Vertrags und die Konsolidierung vertraulicher Geheimdienstinformationen der Unterzeichnerstaaten. Entscheidend ist, dass die kooperative Arbeit der ISIA im Laufe der Zeit das notwendige Vertrauen zwischen den Unterzeichnerstaaten aufbaut.
Allerdings bringt ein solcher Ansatz auch Nachteile mit sich. Ein erster Nachteil besteht darin, dass eine stärkere Zentralisierung mehr Vertrauen zwischen den Parteien erfordert. Potenzielle Unterzeichner könnten es für politisch nicht tragbar halten, einer internationalen Organisation ein solches Maß an Befugnissen zu übertragen, oder sie könnten der Organisation nicht zutrauen, ausreichend unabhängig vom Einfluss ihrer mächtigsten Mitglieder zu agieren.
Eine alternative Regelung könnte darin bestehen, nur die wenigen Funktionen zu zentralisieren, die zentralisiert werden müssen (z. B. die Aufrechterhaltung und Klärung von Grenzen für die Forschung, Entwicklung und den Einsatz von KI), während es den einzelnen Unterzeichnern freigestellt bleibt, andere Vereinbarungen zur Überprüfung und Durchsetzung der Einhaltung zu treffen.
Ein solcher Vertrag würde auch Kompromisse hinsichtlich der Anzahl der zu beteiligenden Parteien erfordern. Der obenstehende Text würde eine multilaterale Organisation schaffen, in der alle Staaten eingeladen sind, den Vertrag zu unterzeichnen und an seiner Umsetzung mitzuwirken. Eine Alternative könnte darin bestehen, zunächst nur mit zwei wichtigen Akteuren an der Spitze der KI-Entwicklung zu beginnen, beispielsweise den USA und China. Ein eng gefasstes bilaterales Verifizierungssystem könnte den Bedürfnissen jeder Partei gerecht werden und gleichzeitig nur ein Minimum an Autonomie und Transparenz opfern. Die Vertragsparteien eines solchen kleinen Vertrags könnten sich dann das separate Ziel setzen, andere Staaten mit ins Boot zu holen, bis ihre Sicherheitsbedürfnisse erfüllt sind.
Da der Zweck dieses Entwurfs darin besteht, aufzuzeigen, wie internationale Kontrollen aussehen könnten, wenn die Staats- und Regierungschefs weltweit die dringenden Gefahren erkennen würden, veranschaulichen wir eine Struktur, die in einem Szenario funktionieren würde, in dem eine Vielzahl von Parteien das gemeinsame Interesse an einem Beitritt zu einem solchen Vertrag erkennen.
Daher umfasst die Struktur des vorgeschlagenen ISIA-Exekutivrats alle ständigen Mitglieder des UN-Sicherheitsrats und orientiert sich an der Zusammensetzung der IAEO.
Angesichts des Status von TSMC als führendem Hersteller von KI-Chips muss jeder KI-Vertrag berücksichtigen, wie mit Taiwan umgegangen werden soll. Wie im Abschnitt "Präzedenzfälle" erläutert, würden wir Taiwan ermutigen, sich an unseren Vertrag zu halten, ähnlich wie es sich an den Atomwaffensperrvertrag hält, ohne ihn unterzeichnet zu haben, und zwar durch formelle Vereinbarungen und/oder Erklärungen, in denen Taiwan sich zu den Grundsätzen dieses Vertrags bekennt und sich für routinemäßige und/oder unangekündigte Inspektionen vor Ort offen zeigt.
Dieser Artikel beschreibt eine Struktur, die dem Technischen Sekretariat erhebliche Befugnisse überträgt und gleichzeitig dem Exekutivrat die Aufsichtsfunktion überträgt. Ein Vorteil unseres Strukturentwurfes besteht darin, dass diese Struktur dem technischen Gremium eine schnelle Entscheidungsfindung ermöglicht und ihm ein breites Mandat zur Erfüllung seiner Aufgabe erteilt, wobei jedoch alle Änderungen innerhalb von 30 Tagen von einer einfachen Mehrheit der Mitglieder des Exekutivrats genehmigt werden müssen, um in Kraft zu treten.
Während die Staats- und Regierungschefs der Welt zögern könnten, so viel Macht an technische Experten zu delegieren, vertrauen technische Experten möglicherweise nicht darauf, dass geopolitische Akteure die heiklen technischen Fragen lösen können, die bei der Umsetzung dieses Vertrags auftreten würden, und dass sie sich ausreichend an eine sich verändernde technische Landschaft anpassen können. Aber auch viele andere Regelungen könnten funktionieren.
Ein alternativer Ansatz wäre, die Zuständigkeiten, Definitionen und Arten von Sicherheitsvorkehrungen, die von der ISIA umgesetzt werden, weiter aufzuteilen (z. B. Training zu FLOP-Schwellenwerten, Definition von CCC, Definition von KI-Chips, Frage, ob eine bestimmte Anlage als Chip-Produktionsanlage gezählt werden sollte, Protokolle zur Überprüfung der Chip-Nutzung, Definition von eingeschränkter Forschung usw.) und unterschiedliche Verfahren für die Änderung von Definitionen festzulegen, je nachdem, wie wirkungsvoll die Definition ist und inwieweit sie technologischen Veränderungen unterliegt, die eine schnelle Reaktion erfordern. usw.) und unterschiedliche Verfahren für die Änderung von Definitionen festzulegen, je nachdem, wie wirkungsvoll die Definition ist und inwieweit sie technologischen Veränderungen unterliegt, die eine schnelle Reaktion erfordern.
[7] Die Organisation für das Verbot chemischer Waffen (OPCW) führt Inspektionen durch, überwacht die Vernichtung von Chemiewaffenbeständen und hilft bei der Vorbereitung auf Chemiewaffenangriffe, neben verschiedenen anderen Funktionen, die für das Chemiewaffenübereinkommen (CWC) von entscheidender Bedeutung sind. Das CWC trat 1997 in Kraft; seine 193 Vertragsparteien arbeiten daran, ein Verbot des Einsatzes, der Entwicklung und der Verbreitung von chemischen Waffen und ihren Vorläufersubstanzen mit einigen wenigen Ausnahmen durchzusetzen und aufrechtzuerhalten.
[8] Die IAEO wurde 1957 gegründet, mehr als ein Jahrzehnt vor dem NVV. Der NVV konnte diese bereits bestehende Organisation mit der Wahrnehmung einiger Aufgaben betrauen. Im Falle der künstlichen Intelligenz gibt es noch keine solche internationale Organisation, daher muss unser Vertrag die Vertragsparteien zur Schaffung einer solchen verpflichten.
- Jede Vertragspartei verpflichtet sich, KI-Training oberhalb der folgenden Schwellenwerte zu verbieten und zu untersagen: Jedes Training, das 1e24 FLOP überschreitet, oder jedes Post-Training, das 1e23 FLOP überschreitet. Jede Vertragspartei verpflichtet sich, keine Trainings oberhalb dieser Schwellenwerte durchzuführen und keiner Einrichtung innerhalb ihres Hoheitsgebiets zu gestatten, Trainings oberhalb dieser Schwellenwerte durchzuführen.
- Das Technische Sekretariat kann diese Schwellenwerte gemäß dem in Artikel III beschriebenen Verfahren ändern.
- Jede Vertragspartei meldet der ISIA vor Beginn jedes Trainingslaufs zwischen 1e22 und 1e24 FLOP. Dies gilt für Trainingsläufe, die von der Vertragspartei oder einer Einrichtung in ihrem Hoheitsgebiet durchgeführt werden.
- Dieser Bericht muss unter anderem alle Trainingscodes und eine Schätzung der insgesamt zu verwendenden FLOP enthalten. Die Vertragspartei muss den Mitarbeitern der ISIA unter Aufsicht Zugang zu allen Daten gewähren, wobei der Zugang entsprechend der Sensibilität der Daten protokolliert und Schutzmaßnahmen gegen Vervielfältigung oder unbefugte Offenlegung getroffen werden müssen. Wird den Mitarbeitern der ISIA kein ausreichender Zugang zu den Daten gewährt, kann die ISIA nach eigenem Ermessen den Trainingslauf ablehnen. Die ISIA kann zusätzliche Unterlagen zum Trainingslauf anfordern. Die ISIA genehmigt außerdem im Voraus eine Reihe kleinerer Änderungen, die während des Trainings am Trainingsverfahren vorgenommen werden können. Alle derartigen Änderungen werden der ISIA gemeldet, sobald sie vorgenommen werden.
- Wenn die ISIA nach 30 Tagen nicht reagiert hat, gilt dies als Genehmigung, jedoch kann die ISIA diese Frist verlängern, indem sie mitteilt, dass sie zusätzliche Zeit für die Prüfung benötigt. Diese Verlängerungen sind nicht begrenzt, aber die Vertragsparteien können gegen übermäßige Verzögerungen beim Direktor oder beim Exekutivrat Einspruch einlegen.
- Die ISIA kann solche Trainingsläufe überwachen, und die Partei stellt der ISIA auf Anfrage Kontrollpunkte des Modells zur Verfügung, einschließlich des endgültigen trainierten Modells [die ersten Details für eine solche Überwachung müssten in einem Anhang beschrieben werden].
- Falls die Überwachung auf bedenkliche KI-Fähigkeiten oder -Verhaltensweisen hindeutet, kann die ISIA anordnen, einen Trainingslauf oder eine Klasse von Trainingsläufen zu unterbrechen, bis sie die Fortsetzung des Trainingslaufs für sicher erachtet.
- Die ISIA wird strenge Sicherheitsvorkehrungen treffen. Die ISIA wird keine Informationen über gemeldete Trainingsläufe weitergeben, es sei denn, sie stellt fest, dass das gemeldete Training gegen den Vertrag verstößt. In diesem Fall wird sie allen Vertragsparteien ausreichende Informationen zur Verfügung stellen, um festzustellen, ob ein Verstoß vorliegt.
- Falls eine Vertragspartei einen Trainingslauf entdeckt, der die festgelegten Schwellenwerte überschreitet, muss sie diesen Trainingslauf der ISIA melden und ihn (sofern er noch läuft) unterbrechen. Ein solcher Trainingslauf darf nur mit Genehmigung der ISIA wieder aufgenommen werden.
- Jede Vertragspartei und die ihrer Gerichtsbarkeit unterstehenden Stellen können Trainingsläufe mit weniger als 1e22 FLOP ohne Aufsicht oder Genehmigung durch die ISIA durchführen.
- Die ISIA kann mit einer Zweidrittelmehrheit des Exekutivrats spezifische Ausnahmen für Aktivitäten wie Sicherheitsbewertungen, selbstfahrende Fahrzeuge, Medizintechnik und andere Aktivitäten genehmigen, die vom Generaldirektor als sicher eingestuft werden. Diese Ausnahmen können Trainingsläufe mit mehr als 1e24 FLOP unter Aufsicht der ISIA oder eine vermutete Genehmigung der ISIA für Trainingsläufe zwischen 1e22 und 1e24 FLOP ermöglichen.
Präzedenzfall
Die in unserer Vereinbarung festgelegten Schwellenwerte können und sollten zwar überarbeitet werden, wenn wir über die erste Entwurfsphase hinauskommen, doch sind quantitative Obergrenzen in internationalen Vereinbarungen üblich, um Streitigkeiten vorzubeugen, die sonst auf unterschiedlichen Auslegungen qualitativer Formulierungen beruhen würden.
Das Threshold Test Ban Treaty von 1974 legte eine Obergrenze von 150 Kilotonnen für unterirdische Atomtests der USA und der UdSSR fest.9 Der Zweck und die Wirkung dieses Vertrags bestand darin, die weitere Entwicklung größerer und zerstörerischerer "City Buster"-Sprengköpfe zumindest etwas zu behindern. Eine relevante Parallele zur KI-Entwicklung besteht darin, dass ab Mitte 2025 allgemeinere und leistungsfähigere und damit gefährlichere Modelle entsprechend umfangreichere Trainingsläufe erfordern. Unser Vertrag legt Obergrenzen fest, die verhindern sollen, dass solche KIs absichtlich entwickelt werden, aber auch den wesentlichen (wenn auch nicht parallelen) Vorteil bieten, das Risiko zu verringern, dass eine unvorhergesehene Fähigkeitsschwelle versehentlich und unwiderruflich überschritten wird.
Die von uns als Ausgangspunkt vorgeschlagene Trainingsgrenze ist so niedrig, dass einige der heute trainierten KI-Modelle sie überschreiten würden; wir halten dies für umsichtig in Erwartung von Fortschritten, die neuere Modelle pro Trainingseinheit leistungsfähiger machen (siehe Artikel VIII). Rüstungsreduzierungsabkommen bieten Präzedenzfälle für Schwellenwerte, die unter dem derzeitigen Höchstniveau liegen. Der Washingtoner (Marine-)Vertrag von 1922 legte Grenzwerte für die Verdrängung von Kriegsschiffen fest, die die USA und andere Seemächte dazu verpflichteten, Dutzende von Großkampfschiffen zu verschrotten.10 In Artikel II des START-Vertrags von 1991,11einigten sich die USA und die Sowjetunion (und später die Russische Föderation) auf Begrenzungen der Größe ihrer Atomwaffenarsenale und Trägersysteme, die sie dazu verpflichteten, jeweils mehr als viertausend Sprengköpfe aus dem Verkehr zu ziehen.
Präzedenzfälle für quantitative Schwellenwerte, die das Ausbruchspotenzial begrenzen, werden in Artikel V erörtert.
Anmerkungen
In den letzten Jahren sind die Fortschritte im Bereich der KI in erster Linie auf eine Zunahme der für das KI-Training eingesetzten Rechenressourcen zurückzuführen. Eine Beschränkung dieser Ressourcen und eine Einschränkung der Forschung im Bereich der algorithmischen Fortschritte (beschrieben in Artikel VIII) würden das Risiko, dass in naher Zukunft eine Superintelligenz geschaffen werden könnte, drastisch verringern.
Die Einschränkungen in unserem Entwurf basieren auf der Anzahl der verwendeten Rechenoperationen, da diese relativ einfach zu definieren und zu messen sind. Die Leistung der derzeitigen modernsten KI gibt Aufschluss darüber, welche Mengen an Rechenhardware sicher erscheinen, zumindest bei Verwendung von KI-Algorithmen ab Mitte 2025.
Wir würden es vorziehen, das Training auf der Grundlage der Fähigkeiten des trainierten Systems zu begrenzen. Aber niemand verfügt über die technischen Möglichkeiten, um vor dem Training einer neuen KI zuverlässig vorherzusagen, was sie leisten kann und was nicht. Rechenressourcen sind ein verfügbarer Ersatzwert.
Das strenge Verbot von 1e24 FLOP für das Training liegt etwas unter dem Wert, der für das Training von Modellen verwendet wird, die dem Stand der Technik im August 2025 nahekommen (wie DeepSeek-V3, trainiert mit 3e24 FLOP). Wir schlagen diesen Schwellenwert vor, weil er unter dem Niveau liegt, bei dem wir KI als gefährlich einschätzen (unter Berücksichtigung der aktuellen Algorithmen), und weil er einen gewissen Spielraum und einen Puffer gegenüber dem algorithmischen Fortschritt bietet.
Das Verbot von mehr als 1e23 nach dem Training soll für das Training von KI gelten, die vor Inkrafttreten des Vertrags erstellt wurde. Viele dieser KI-Systeme wurden mit mehr als 1e24 FLOP trainiert; Mitte 2025 gibt es zwischen 50 und 100 solcher Modelle. Da die Gewichte vieler dieser KI-Systeme offen veröffentlicht wurden, ist es nicht möglich, ihre Nutzung zu verhindern, aber es ist möglich, größere Änderungen durch Nach-Training zu verhindern.
Ein 1e22-FLOP-Trainingslauf auf 16 H100 würde etwa eine Woche dauern. Dies ist so rechenintensiv, dass Hobbyisten den Schwellenwert nicht versehentlich überschreiten würden, wenn sie kleine und zulässige Modelle trainieren. KI, die im 1e22-Maßstab (mit aktuellen Algorithmen) trainiert wurde, scheint bislang harmlos zu sein, allerdings müsste diese Situation überwacht werden, da sie sich aufgrund des nicht zu verhindernden Fortschritts der KI-Forschung ändern könnte. Die Verpflichtung zur Meldung, aber nicht zur Genehmigung von Trainingsläufen im Bereich von 1e22 bis 1e24 FLOP scheint uns einen Ausgleich zu schaffen zwischen der Möglichkeit, einige der Vorteile des Trainings von KI auf eine derzeit als sicher erscheinende Weise zu nutzen, und der Beibehaltung der Fähigkeit, die Schaffung größerer, potenziell gefährlicher KI zu verhindern.
Die Überwachung durch die ISIA würde es ihr auch ermöglichen, (einigermaßen) über alle algorithmischen Fortschritte auf dem Laufenden zu bleiben, die trotz der Verbote erzielt werden, und Artikel XIII sieht eine Bewertung der in diesem Bereich trainierten Modelle durch die ISIA vor. Dies würde dazu beitragen, die ISIA über Trends in der KI-Entwicklung zu informieren und die FLOP-Schwellenwerte entsprechend anzupassen.
Die Mitarbeiter der ISIA haben unter bestimmten Einschränkungen Zugang zu den Trainingsdaten, die in überwachten Trainingsläufen verwendet werden. Der Zweck dieser Einschränkungen besteht darin, sicherzustellen, dass Protokollierungs- und andere Überwachungsmethoden eingesetzt werden, um die unbefugte Offenlegung sensibler Inhalte in den Trainingsdaten zu verhindern, darunter unter anderem personenbezogene Daten, persönliche Gesundheitsdaten, geheime Daten, Geschäftsgeheimnisse und Bankdaten, die dem Geheimhaltungsgesetz unterliegen.
[9] Die USA und die UdSSR hatten bereits 1963 mit dem Vertrag über das Verbot von Kernwaffenversuchen in der Atmosphäre, im Weltraum und unter Wasser, allgemein bekannt als Vertrag über das Verbot von Kernwaffenversuchen (LTBT) oder Teststoppvertrag, vereinbart, andere Arten von Kernwaffentests einzustellen.
[10] Der Vertrag zwischen dem Britischen Empire, Frankreich, Italien, Japan und den Vereinigten Staaten von Amerika zur Begrenzung der Seestreitkräfte (Washingtoner Flottenabkommen) listet in einer Tabelle (Abschnitt II) die zu verschrottenden Schiffe namentlich auf.
[11] Der Vertrag über die Reduzierung strategischer Waffen wurde 1991 unterzeichnet und trat 1994 in Kraft. Den Unterzeichnern wurde untersagt, mehr als 6.000 Atomsprengköpfe auf insgesamt 1.600 Interkontinentalraketen und Bombern zu stationieren.
- Jede Vertragspartei stellt sicher, dass innerhalb ihres Hoheitsgebiets alle erfassten Chip-Cluster (CCCs) im Sinne von Artikel II (d. h. eine Gruppe von Chips mit einer Kapazität von mehr als 16 H100-Äquivalenten) [Anmerkung: 16 H100 kosten zusammen im Jahr 2025 etwa 500.000 US-Dollar und befinden sich selten im Besitz von Privatpersonen] sich in Einrichtungen befinden, die der ISIA gemeldet sind, und dass diese KI-Chips der Überwachung durch die ISIA unterliegen.
- Die Vertragsparteien sollen darauf hinwirken, dass KI-Chips nicht zusammen mit nicht zugehöriger Nicht-KI-Computerhardware in diesen gemeldeten Einrichtungen untergebracht werden.
- Diese Einrichtungen müssen für physische Inspektionen zugänglich sein. Dies kann beispielsweise bedeuten, dass Verifizierungsteams jeden CCC von mindestens einem Flughafen mit Linienverkehr innerhalb von 12 Stunden erreichen können.
- Die Vertragsparteien dürfen KI-Chips nicht an so vielen verschiedenen Standorten unterbringen, dass es für die ISIA unmöglich ist, alle Standorte zu überwachen. Auf Ersuchen der ISIA müssen die Vertragsparteien ihre KI-Chips weiter in weniger überwachten Einrichtungen konsolidieren.
- Nicht überwachte KI-Chips, die nicht Teil eines CCC sind (d. h. die eine Kapazität von weniger als 16 H100-Äquivalenten haben), können außerhalb der von der ISIA gemeldeten Einrichtungen verbleiben, sofern diese Bestände nicht aggregiert oder vernetzt werden, um die CCC-Definition zu erfüllen, nicht zwischen Standorten rotiert werden, um die Überwachung zu umgehen, und nicht für verbotene Trainingen verwendet werden. Die Vertragsparteien unternehmen angemessene Anstrengungen, um den Verkauf und die Zusammenführung von KI-Chips zu überwachen, um sicherzustellen, dass neu geschaffene CCCs erkannt und überwacht werden.
- Innerhalb von 120 Tagen nach Inkrafttreten des Vertrags muss jede Vertragspartei alle CCC lokalisieren, inventarisieren und in der ISIA gemeldeten Einrichtungen zusammenfassen. Die Vertragsparteien dürfen Chips nicht aufteilen, verbergen oder anderweitig neu zuweisen, um dieser Anforderung zu entgehen oder um zu erreichen, dass eine Gruppe von Chips, die als CCC eingestuft worden wäre, nicht mehr als CCC eingestuft wird.
- Die ISIA überwacht den innerstaatlichen Konsolidierungsprozess, unter anderem durch Vor-Ort-Inspektionen, Überprüfung von Dokumenten und Beständen, Begleitung der innerstaatlichen Behörden bei Transfers und Inspektionen sowie Informationsaustausch mit den Vertragsparteien gemäß Artikel X. Die ISIA kann für Transfers Aufzeichnungen über die Kontrollkette verlangen und gemäß Artikel X Inspektionen auf Anfechtung durchführen. Die Vertragsparteien gewähren rechtzeitig Zugang zu den relevanten Einrichtungen, Verkehrsknotenpunkten und Aufzeichnungen. Die Schutzmaßnahmen und Anreize für Hinweisgeber gemäß Artikel X gelten für den Konsolidierungsprozess, und die ISIA unterhält geschützte Meldewege.
- Innerhalb von 120 Tagen nach Inkrafttreten des Vertrags legen die Vertragsparteien der ISIA ein Register ihrer CCCs vor. Das Register muss den Standort, den Typ, die Menge, die Seriennummern oder andere eindeutige Kennungen, sofern verfügbar, sowie die zugehörigen Verbindungen aller KI-Chips in den CCCs enthalten. Jede Vertragspartei legt der ISIA spätestens alle 90 Tage ein aktualisiertes und genaues Register vor.
- Die Vertragsparteien unterrichten die ISIA mindestens 14 Tage vor dem geplanten Transfer über jeden geplanten Transfer von KI-Chips, unabhängig davon, ob es sich um einen nationalen oder internationalen Transfer handelt. Ein Transfer darf nur erfolgen, wenn der ISIA die Möglichkeit gegeben wird, den Transfer zu beobachten. Bei internationalen Transfers stimmen sich sowohl die sendende als auch die empfangende Vertragspartei mit der ISIA über den Transportweg, die Verwahrung und den Empfang ab. Notfalltransfers, die aus Sicherheitsgründen durchgeführt werden, sind so schnell wie möglich zu melden und nachträglich zu überprüfen.
- Beschädigte, defekte, überschüssige oder anderweitig außer Betrieb genommene KI-Chips sind weiterhin als funktionsfähige Chips zu behandeln, bis die ISIA ihre Vernichtung bestätigt hat. Die Parteien dürfen KI-Chips nicht ohne Aufsicht der ISIA vernichten. Die Vernichtung oder dauerhafte Außerbetriebnahme von AI-Chips muss unter Aufsicht der ISIA mit von der ISIA genehmigten Methoden erfolgen und in einem Vernichtungszertifikat festgehalten werden [die Einzelheiten müssen in einem Anhang erläutert werden]. Die Verwertung oder der Weiterverkauf von Komponenten aus solcher Hardware ist ohne ausdrückliche Genehmigung der ISIA untersagt.
Präzedenzfall
Die Meldung von Vermögenswerten, die Anlass zur Sorge geben, ist oft ein erster Schritt in restriktiven Verträgen. Die Vertragsparteien des Washingtoner Flottenabkommens von 1922 legten Verzeichnisse ihrer Großkampfschiffe und deren Tonnage vor und verpflichteten sich, sich gegenseitig zu benachrichtigen, wenn sie diese Schiffe ersetzten. Der START-I-Vertrag von 1991 enthielt eine geheime Vereinbarung über den Austausch von Koordinaten und Standortdiagrammen (in Artikel VIII), in der die Weitergabe von Daten über den Standort aller gemeldeten strategischen Waffen geregelt wurde. Artikel V Absatz 3 unseres Vertragsentwurfs verpflichtet die Vertragsparteien, die erfassten Chip-Cluster innerhalb von 120 Tagen zu lokalisieren, zu inventarisieren und zu konsolidieren.
Die Konsolidierung von Vermögenswerten zur Erleichterung der Überprüfung der Einhaltung ist oft ein weiterer Schritt in restriktiven Verträgen. Artikel III von START I verbot die gemeinsame Unterbringung von Interkontinentalraketen und Weltraumstartanlagen, was die Überwachung erleichterte. Absatz 1.a unseres Artikels V verpflichtet die Vertragsparteien aus dem gleichen Grund, "die gemeinsame Unterbringung von KI-Chips mit nicht zugehöriger Nicht-KI-Hardware zu vermeiden".
12Die Geschichte zeigt, dass eine Konsolidierung auch das Ausbruchspotenzial begrenzt, da sie es einfacher macht, im Falle einer Vertrauenskrise gegen die Konzentration von Vermögenswerten vorzugehen. Im JCPOA-Abkommen von 2016 (auch bekannt als Iran-Atomabkommen) erklärte sich der Iran bereit, seine operativen Urananreicherungszentrifugen an nur zwei ausgewiesenen Standorten (Natanz und Fordow) zu betreiben, die beide im Juni 2025 bei Operationen Israels und der Vereinigten Staaten angegriffen wurden. Dies ist der Grund für eine Begleitnotiz zu unserem Artikel V, in der wir den Vertragsparteien empfehlen, ihre Chip-Cluster (CCCs) außerhalb von Ballungszentren anzusiedeln.
Überwachung und Inspektionen sind gängige Bestandteile früherer Verträge in Kontexten mit begrenztem Vertrauen; wir haben daher entsprechende Bestimmungen in den Absätzen 1, 4, 6 und 7 dieses Artikels formuliert. Einige konkrete Präzedenzfälle hierfür:
- Die Verifizierung von START I umfasste in den ersten Jahren Hunderte von Vor-Ort-Inspektionen.
- Das CWC verlangt die Meldung und Inspektion aller Produktionsstätten für chemische Waffen (es wurden 97 gemeldet) und die meisten davon wurden nachweislich zerstört. (Indem sie die Meldung bestehender Anlagen verlangen, verbieten diese Abkommen auch bestimmte Aktivitäten außerhalb der gemeldeten Anlagen, analog zum Verbot von nicht überwachten CCCs in diesem Artikel.
- Über 700 gemeldete Nuklearanlagen weltweit werden von der IAEO im Rahmen des NVV überwacht.
Ähnlich wie in Absatz 3 dieses Artikels verlangen zahlreiche Rüstungskontrollabkommen, dass die Vertragsparteien im Rahmen der Vertragsüberprüfung nicht in die nichttarifären Maßnahmen der anderen Vertragsparteien eingreifen. Beispiele hierfür sind SALT I,13 ABM,14 INF,15 und START I.
Ein Präzedenzfall für die Beschränkung der heimischen Privatwirtschaft durch die Vertragsparteien zur Erfüllung der Vertragspflichten (wie es bei KI der Fall sein müsste) findet sich in der US-Gesetzgebung nach der Ratifizierung des CWC: Der Chemical Weapons Convention Implementation Act von 1998 und die Vorschriften des Handelsministeriums stellten sicher, dass US-Unternehmen die Bestimmungen einhielten. In ähnlicher Weise änderte der US-Kongress nach der Ratifizierung des Montrealer Protokolls das Gesetz zur Reinhaltung der Luft (Clean Air Act), um ozonschädigende Stoffe zu verbieten.
Ansätze zur Umsetzung der Chip-Zentralisierung in den USA könnten über die Enteignungsklausel des Fünften Verfassungszusatzes erfolgen, wonach die Regierung ihre Enteignungsbefugnis nutzen kann, um Privateigentum für öffentliche Zwecke zu beschlagnahmen, sofern sie eine angemessene Entschädigung zahlt.
Anmerkungen
Artikel V zielt darauf ab, alle KI-Chip-Cluster (d. h. Gruppen miteinander verbundener Chips, die eine bestimmte Mindestgröße überschreiten) und die überwiegende Mehrheit der KI-Chips in überwachten Einrichtungen zu zentralisieren. Die Überwachung selbst wird in Artikel VI behandelt, die Verhinderung der Verbreitung in Artikel VII.
Unser Entwurf sieht eine internationale Überprüfung dieses Zentralisierungsprozesses vor, damit alle Parteien bestätigen können, dass auch alle anderen Parteien ihre Chips zentralisiert haben. Eine solche Überprüfung dürfte für große KI-Rechenzentren unkompliziert sein, da die Geheimdienste wahrscheinlich bereits wissen, wo sich diese befinden. Bei kleineren Rechenzentren kann die ISIA als vertrauensbildende Maßnahme die Überwachung der nationalen Zentralisierungsprozesse übernehmen.
Die Zentralisierung von Chips ist ein wichtiger erster Schritt, um die Entwicklung künstlicher Superintelligenz einzuschränken. Die Zentralisierung von Chips in deklarierten Einrichtungen ermöglicht eine weitere Überwachung ihrer Verwendung oder die Überprüfung, ob sie ausgeschaltet sind (wenn ihre Verwendung nicht sicher ist). Die Zentralisierung würde es den Parteien auch erleichtern, diese Chips zu zerstören, was gemäß Artikel XII erforderlich werden könnte, wenn eine Partei weiterhin gegen den Vertrag verstößt.
Wir vermeiden es, im Vertragstext zu empfehlen, dass CCCs trotz ihrer Gefährlichkeit außerhalb von Ballungszentren angesiedelt werden sollten. Wir vermeiden diese Einschränkung sowohl weil (im Falle von Vertragsverletzungen) Rechenzentren wahrscheinlich ohne große Kollateralschäden geschlossen werden können, als auch weil moderne Rechenzentren bereits regelmäßig in der Nähe von Städten angesiedelt sind. Allerdings könnten alternative Verträge es vorziehen, KI-Rechenzentren aufgrund ihres Potenzials, schwerwiegende Sicherheitsrisiken darzustellen, nicht als militärische Einrichtungen zu behandeln.
Überprüfung der Zentralisierung
Die meisten Parteien würden und sollten nicht blind darauf vertrauen, dass andere Parteien die Regeln einhalten, und würden eine Möglichkeit zur Überprüfung der Einhaltung benötigen. Die Zentralisierung von KI-Chips in deklarierten Einrichtungen ermöglicht es der ISIA, durch Inspektionen und Überwachung das Vorhandensein und die Aktivität der Chips zu bestätigen.
Eine Zentralisierung wäre möglicherweise nicht unbedingt erforderlich, wenn es andere Möglichkeiten zur Überwachung von KI-Chips gäbe. Leider halten wir dies derzeit für die einzige praktikable Option, abgesehen von der physischen Vernichtung aller vorhandenen Bestände an KI-Chips, da die Sicherheitsmechanismen in den heutigen Chips begrenzt sind.
In Zukunft könnten hardwarebasierte Governance-Mechanismen entwickelt werden, die eine Fernsteuerung von KI-Chips ermöglichen, sodass die Chips nicht an deklarierten Standorten zentralisiert werden müssen. Aarne et al. (2024) liefern Schätzungen für die Implementierungszeit einiger dieser On-Chip-Governance-Mechanismen. Ihre Schätzungen umfassen den Zeitrahmen für die Entwicklung von Mechanismen, die gegen verschiedene Angreifer robust sind. Der Kürze halber verwenden wir ihre Schätzungen für die Sicherheit in einem verdeckten feindlichen Kontext, in dem kompetente staatliche Akteure versuchen könnten, die Governance-Mechanismen zu durchbrechen, aber mit erheblichen Konsequenzen rechnen müssten, wenn sie dabei erwischt würden. Sie schätzen die Entwicklungszeit für ideale Lösungen auf zwei bis fünf Jahre, wobei weniger sichere, aber potenziell funktionsfähige Optionen bereits in wenigen Monaten verfügbar wären.
Obwohl dieser Bericht bereits über ein Jahr alt ist, sind uns keine wesentlichen Fortschritte in Bezug auf diese Mechanismen bekannt, und wir halten zwei bis fünf weitere Jahre für die relevanteste Schätzung von Aarne et al. Das heißt, dass es nach einigen Jahren der Forschung und Entwicklung im Bereich der Chip-Sicherheitsmaßnahmen möglicherweise möglich wäre, Chips ohne Zentralisierung zuverlässig zu überwachen, nachdem eine gewisse Verzögerungszeit für die Produktion neuer, sicher überwachbarer Chips und/oder die Nachrüstung alter Chips verstrichen ist. Aarne et al. schätzen, dass die erste dieser Optionen vier Jahre dauern könnte, aber wir sind optimistisch, dass die Nachrüstung in ein bis zwei Jahren erfolgen könnte, wenn die Chips bereits verfolgt werden.
Die in Artikel V diskutierte Zentralisierung beinhaltet zwar die physische Konzentration der erfassten Chip-Cluster, erfordert jedoch nicht, dass die Regierungen das Eigentum an den Chips übernehmen. Bei großen Rechenzentren erlaubt der Vertrag, dass das Rechenzentrum und seine Chips unter privater Eigentümerschaft an ihrem Standort verbleiben, solange sie von der nationalen Regierung und der ISIA überwacht und kontrolliert werden. Diese Überwachung würde sicherstellen, dass Rechenzentren nur nicht-KI-Aktivitäten oder zulässige KI-Aktivitäten wie den Betrieb alter Modelle durchführen. Bei kleineren Chip-Aggregationen kann es erforderlich sein, diese physisch in ein größeres Rechenzentrum zu verlegen, wobei ihr Eigentümer weiterhin remote auf die Chips zugreifen kann; wir halten dies nicht für eine übermäßig belastende Einschränkung, da dies bei Cloud-Computing-Vereinbarungen bereits gängige Praxis ist.
Machbarkeit
Es erscheint machbar, den Großteil der KI-Chips nachweisbar zu konsolidieren. Die größten KI-Rechenzentren, beispielsweise solche mit mehr als 100.000 H100-Äquivalenten, sind schwer zu verbergen. Sie sind aufgrund ihrer physischen Präsenz und ihres Stromverbrauchs erkennbar, und viele von ihnen werden öffentlich bekannt gegeben. Tatsächlich ist es für Nachrichtendienste wahrscheinlich möglich, sogar Datenzentren mit einer Größe von nur etwa 10.000 H100-Äquivalenten zu verfolgen und zu lokalisieren. Um kleinere Datenzentren zu lokalisieren, müssten die nationalen Behörden in Zusammenarbeit mit ISIA-Inspektoren verschiedene Befugnisse nutzen.
Staaten verfügen über eine Reihe von Instrumenten, um im Inland befindliche Chips aufzuspüren. Sie können gesetzlich die Meldung aller Chip-Cluster mit mehr als 16 H100 vorschreiben, sie können Verkaufsunterlagen und andere Finanzinformationen von Chip-Händlern heranziehen, sie können Techniker mit Fachkenntnissen im Bereich des Rechenzentrumsbaus befragen usw. Bei Verdacht auf Schmuggel, Verschleierung oder Verheimlichung von Chips können sie die Strafverfolgungsbehörden mit weiteren Ermittlungen beauftragen. Dieser Prozess der innerstaatlichen Zentralisierung würde von ISIA-Inspektoren überwacht, um eine lückenlose Einhaltung der Vorschriften zu gewährleisten.
Die Lokalisierung großer Rechenzentren könnte schnell, innerhalb von Tagen oder Wochen, erfolgen. Die tatsächliche Zentralisierung der Chips könnte länger dauern, da es möglicherweise notwendig sein wird, weitere Rechenzentrumskapazitäten in den Einrichtungen aufzubauen, die zu CCCs werden sollen.
Eine große Herausforderung besteht darin, begründetes Vertrauen zu schaffen, dass eine Vertragspartei kein geheimes KI-Projekt mit nicht deklarierten KI-Chips durchführt. Die Überprüfung der inländischen Chip-Zentralisierung durch die ISIA bietet eine gewisse Sicherheit, reicht jedoch möglicherweise nicht aus, wenn ein Land die inländischen Zentralisierungsbemühungen absichtlich untergraben könnte. Weitere Sicherheiten gegen illegale KI-Projekte finden Sie in den Abschnitten über Informationsbeschaffung und Kontrollinspektionen in Artikel X.
Zur Definition von CCCs
Unsere Definition von CCC zieht eine Grenze bei 16 H100-Äquivalenten. Dieser Schwellenwert soll einige Kriterien erfüllen:
- Die Überwachung von Chip-Clustern mit mehr als 16 H100s funktioniert gut mit den Trainings-FLOP-Schwellenwerten in Artikel IV. Das Training mit 16 H100s (FP8-Präzision, 50 Prozent Auslastung, also realistische, aber optimistische Parameter) würde 7,3 Tage dauern, um 1e22 FLOP zu erreichen, und 2 Jahre, um 1e24 FLOP zu erreichen. Daher wäre es für Menschen zwar möglich, nicht deklarierte Chips zu verwenden, um den unteren Schwellenwert zu erreichen, aber es wäre für sie etwas unpraktisch, den verbotenen Trainingsschwellenwert zu erreichen.
- Dieser Schwellenwert ist in Kombination mit den Verboten für KI-Forschung in Artikel VIII plausibel ausreichend, um die Weiterentwicklung der KI-Fähigkeiten zu verhindern. Artikel IV legt Trainingsbeschränkungen fest, wonach groß angelegtes Training verboten und mittelgroßes Training erlaubt ist, jedoch einer Aufsicht unterliegt. Es ist wahrscheinlich akzeptabel, d. h. es stellt wahrscheinlich ein minimales Risiko dar, klein angelegtes Training zuzulassen, wie es beispielsweise mit 16 H100-Chips in einem realistischen Zeitrahmen durchgeführt werden kann.
- Dieser Schwellenwert hat nur begrenzte Auswirkungen auf Hobbyanwender und Verbraucher. Nur sehr wenige Personen besitzen mehr als 16 H100. Mitte 2025 kostet ein Satz von 16 H100-Chips etwa 500.000 US-Dollar. Dies ist kein Schwellenwert, den man versehentlich überschreiten würde, wenn man ein paar alte Spielekonsolen herumliegen hat.
- Die Konsolidierung von KI-Chips wird schwieriger, je kleiner die zulässige Menge wird. Es ist einfach, Rechenzentren mit 100.000 Chips zu finden; solche mit 10.000 Chips sind wahrscheinlich auch relativ leicht zu finden; bei 1.000 Chips ist es unklar; und unter 100 Chips könnte es schon recht schwierig werden. Die Schwelle von 16 H100 dürfte eine Herausforderung darstellen und wurde teilweise aufgrund der zunehmenden Unmöglichkeit noch niedrigerer Schwellenwerte gewählt.
- Trotz möglicher Herausforderungen bei der Durchsetzung ist es möglich, dass diese Definition überarbeitet und der Schwellenwert gesenkt werden muss (z. B. auf 8 H100-Äquivalente). In unserem Vertrag wäre die ISIA damit beauftragt, diese Definition zu bewerten und bei Bedarf zu ändern.
Weitere Überlegungen
Dieser Artikel fordert die Vertragsparteien auf, die gemeinsame Unterbringung von KI-Chips mit nicht zugehörigen Nicht-KI-Chips zu vermeiden. Dies wird vorgeschlagen, da eine gemeinsame Unterbringung die Überprüfung der Chip-Nutzung (Artikel VII) erschweren könnte. Dies ist jedoch nicht unbedingt notwendig und möglicherweise auch nicht wünschenswert. Derzeit werden KI-Chips häufig zusammen mit Nicht-KI-Chips eingesetzt, und die Unannehmlichkeiten, die mit einer Änderung dieser Praxis verbunden wären, könnten die Unannehmlichkeiten der Überwachung und Überprüfung der KI-Chips in einem Rechenzentrum, in dem KI-Chips mit Nicht-KI-Chips gemischt sind, überwiegen.
Es besteht ein gewisses Risiko, dass Privatpersonen aus "losen" H100-äquivalenten Chips ein unüberwachtes CCC bauen könnten. Um dem entgegenzuwirken, sieht der Vertrag vor, dass die Vertragsparteien "angemessene Anstrengungen" unternehmen, um den Verkauf von Chips (über 1 H100-Äquivalent) zu überwachen und die Bildung neuer CCCs aufzudecken. Es könnten strengere Maßnahmen ergriffen werden, wie z. B. die Verpflichtung, alle derartigen Chips und Verkäufe offiziell zu registrieren und zu verfolgen. Unser Entwurf geht nicht so weit, da wir nicht davon ausgehen, dass nach der Katalogisierung aller Chips in CCCs noch so viele "lose" H100-äquivalente Chips unberücksichtigt bleiben, und da andere Mechanismen (wie der Whistleblower-Schutz in Artikel X) bei der Aufdeckung neu gebildeter CCCs helfen.
Anstatt sofort die Zentralisierung kleiner Cluster (z. B. 100 H100) zu verlangen, könnte der Vertrag stattdessen einen stufenweisen Ansatz verfolgen. Beispiel: In den ersten 10 Tagen müssen alle Rechenzentren mit mehr als 100.000 H100-äquivalenten Chips zentralisiert und gemeldet werden, dann müssen in den nächsten 30 Tagen alle Rechenzentren mit mehr als 10.000 H100-äquivalenten Chips zentralisiert und gemeldet werden usw. Ein stufenweiser Ansatz könnte die internationale Verifizierungskapazität besser verfolgen, da die Nachrichtendienste ihre Aufklärungsbemühungen verstärken.
Ein Nachteil eines stufenweisen Ansatzes besteht darin, dass er den Staaten mehr Möglichkeiten bieten könnte, Chips zu verstecken und geheime Rechenzentren einzurichten. Dieser Ansatz entspricht jedoch der Vorgehensweise einiger früherer internationaler Abkommen, die innerhalb der Grenzen ihrer Verifizierungs- und Durchsetzungsmöglichkeiten gearbeitet haben. So verbot beispielsweise der Teilweise Teststoppvertrag von 1963 keine unterirdischen Atomwaffentests, da diese nur schwer nachzuweisen waren.
[12] Der Gemeinsame Umfassende Aktionsplan wurde 2015 zwischen den fünf ständigen Mitgliedern des Sicherheitsrats der Vereinten Nationen, Deutschland, der Europäischen Union und dem Iran abgeschlossen. Als er im Januar 2016 in Kraft trat, erhielt der Iran im Gegenzug für die Zustimmung zu Beschränkungen seines Atomprogramms eine Lockerung der Sanktionen und andere Zugeständnisse.
[13] Die Verhandlungen über die Begrenzung strategischer Waffen (SALT) zwischen den USA und der UdSSR begannen 1969 und führten 1972 zur Unterzeichnung des SALT-I-Vertrags, der unter anderem die Anzahl der strategischen Raketenwerfer einfror und die Hinzufügung neuer U-Boot-gestützter ballistischer Raketen regulierte.
[14] Der Anti-Ballistic Missile Treaty (ABM) von 1972 entstand aus den ursprünglichen SALT-Gesprächen und beschränkte jede Partei auf jeweils zwei (später nur noch einen) Raketenabwehrkomplexe mit Einschränkungen hinsichtlich ihrer Bewaffnung und Verfolgungsfähigkeiten.
[15] Mit dem Vertrag über nukleare Mittelstreckensysteme (INF) von 1987 vereinbarten die USA und die UdSSR, die meisten nuklearen Trägersysteme mit Reichweiten zwischen denen von Kampffeld- und Interkontinentalwaffen zu verbieten. (Angesichts der kurzen Vorwarnzeit, die solche Systeme bieten würden, wurden sie eher als destabilisierende Offensivsysteme denn als Verteidigungsmittel angesehen.
- Die ISIA wird die Überwachung von Produktionsstätten für KI-Chips und wichtigen Vorleistungen für die Chip-Produktion durchführen. Diese Überwachung wird sicherstellen, dass alle neu produzierten KI-Chips sofort verfolgt und überwacht werden, bis sie in deklarierten CCCs installiert sind, und dass keine unüberwachten Lieferketten entstehen.
- Die ISIA wird KI-Chip-Produktionsanlagen überwachen, von denen festgestellt wurde, dass sie KI-Chips und relevante Hardware produzieren oder potenziell produzieren könnten [die genauen Definitionen von KI-Chip-Produktionsanlagen, KI-Chips und relevanter Hardware müssten in einem Anhang näher beschrieben werden; auch die Überwachungsmethoden müssten in einem Anhang beschrieben werden].
- Die Überwachung neu produzierter KI-Chips umfasst die Überwachung der Produktion, des Verkaufs, des Transfers und der Installation. Die Überwachung der Chip-Produktion beginnt mit der Herstellung. Der vollständige Umfang der Aktivitäten umfasst die Herstellung von Hochbandbreitenspeichern (HBM), die Herstellung von Logikchips, das Testen, die Verpackung und die Montage [dieser Umfang der Aktivitäten müsste in einem Anhang näher beschrieben werden].
- In Anlagen, in denen eine Nachverfolgung und Überwachung durch die ISIA nicht möglich oder nicht umgesetzt ist, wird die Produktion von KI-Chips eingestellt. Die Produktion von KI-Chips kann fortgesetzt werden, wenn die ISIA erklärt, dass akzeptable Nachverfolgungs- und Überwachungsmaßnahmen umgesetzt wurden.
- Wenn eine überwachte Chip-Produktionsanlage stillgelegt oder umfunktioniert wird, überwacht die ISIA diesen Prozess, und wenn dies zur Zufriedenheit der ISIA erfolgt, endet die Überwachungspflicht.
- Keine Vertragspartei darf KI-Chips oder Ausrüstung zur Herstellung von KI-Chips verkaufen oder übertragen, es sei denn, dies wurde von der ISIA genehmigt und verfolgt.
- Der Verkauf oder die Weitergabe von KI-Chips innerhalb oder zwischen Vertragsparteien gilt als genehmigt und wird von der ISIA nachverfolgt.
- Der Verkauf oder die Weitergabe von Ausrüstung zur Herstellung von KI-Chips innerhalb oder zwischen Vertragsparteien gilt nicht als genehmigt. Die Genehmigung für eine solche Weitergabe basiert auf einer Bewertung des Risikos der Umleitung oder des Rücktritts der empfangenden Vertragspartei vom Vertrag.
- Der Verkauf oder die Weitergabe von KI-Chips und Anlagen zur Herstellung von KI-Chips an Nichtvertragsstaaten oder Einrichtungen außerhalb eines Vertragsstaates wird grundsätzlich abgelehnt.
- Keine Vertragspartei darf nicht-KI-basierte fortschrittliche Computerchips oder nicht-KI-basierte fortschrittliche Computerchip-Fertigungsanlagen an Nichtvertragsstaaten oder Einrichtungen außerhalb eines Vertragsstaates verkaufen oder übertragen, es sei denn, dies wurde von der ISIA genehmigt und verfolgt.
- Der Verkauf oder die Weitergabe von Nicht-KI-fortschrittlichen Computerchips oder Nicht-KI-fortschrittlichen Computerchip-Fertigungsanlagen innerhalb oder zwischen Vertragsparteien unterliegt keinen Beschränkungen gemäß diesem Artikel.
Präzedenzfall
Vertragsbestimmungen zur Überwachung von Produktionsanlagen sind nicht neu. Artikel XI des INF-Vertrags von 1987 sah dreizehn Jahre lang Inspektionen von bestimmten Anlagen vor, in denen zuvor nukleare Trägersysteme mittlerer Reichweite hergestellt worden waren; Abschnitt VII des dazugehörigen Inspektionsprotokolls erlaubte eine kontinuierliche Überwachung des Geländes und der Zugänge, die das Wiegen (und in einigen Fällen das Durchleuchten) aller Fahrzeuge umfassen konnte, die die Anlage verließen und groß genug waren, um eine entsprechende Rakete zu transportieren.
Die Überwachung der Produktion von KI-Chips ist aufgrund der Schwierigkeit, die Funktion und Fähigkeiten eines Chips anhand äußerer Merkmale zu erkennen, komplizierter. Aus diesem Grund sieht unser Artikel VI vor, dass "die relevante Hardware in einem Anhang näher beschrieben werden muss", zusammen mit den Überwachungsmethoden. Die Erfahrungen mit den IAEO-Sicherungsmaßnahmen im Rahmen des NVV zeigen jedoch, dass die Überprüfung einer Vielzahl von Produktionskomponenten und Vorprodukten entlang der gesamten Lieferkette möglich ist. Eine Möglichkeit, wie die IAEO dies tut, besteht darin, Richtlinien für die Gestaltung von Anlagen bereitzustellen, um diese inspektionsfreundlich zu gestalten und die Kosten für die Einhaltung der Vorschriften zu senken.
Transferembargos für Endprodukte, Vorprodukte und Produktionsanlagen (wie das hier vorgeschlagene Embargo für den Verkauf oder Transfer von KI-Chips und fortschrittlichen Computerchip-Fertigungsanlagen an Nichtvertragsstaaten oder -einrichtungen) haben alle bedeutende Präzedenzfälle:
- In Artikel I des NVV verpflichtet sich jeder Kernwaffenstaat, "keiner Empfängerpartei Kernwaffen oder andere Kernsprengkörper zu übertragen". In Artikel III Absatz 2 verpflichten sie sich außerdem, keine "Ausgangsmaterialien oder besondere spaltbare Materialien" oder Ausrüstungen zu liefern, die "speziell für die Verarbeitung, Verwendung oder Herstellung besonderer spaltbarer Materialien ausgelegt oder vorbereitet sind".
- Artikel I des CWC verpflichtet die Vertragsparteien ebenfalls, niemals "direkt oder indirekt chemische Waffen an irgendjemanden weiterzugeben"; Artikel VII verpflichtet sie, die aufgeführten Vorläuferstoffe bestimmten "Verboten hinsichtlich der Herstellung, des Erwerbs, der Aufbewahrung, der Weitergabe und der Verwendung" zu unterwerfen.
- Das Koordinierungskomitee für multilaterale Exportkontrollen (CoCom) aus der Zeit des Kalten Krieges legte eine Reihe koordinierter Exportkontrollen für die Länder des Westblocks gegenüber dem kommunistischen Block fest, die sich auf nuklearbezogene Materialien, Munition und industrielle Güter mit doppeltem Verwendungszweck wie Halbleiter erstreckten.
- Die Nuclear Suppliers Group ist ein multilaterales Exportkontrollregime, das die Lieferung von nuklearer und nuklearbezogener Technologie, die für Atomwaffenprogramme abgezweigt werden könnte, einschränkt.
- Von besonderer Bedeutung ist die Reihe von US-Exportkontrollen, die sich auf KI-Chips und fortschrittliche Chip-Fertigungsanlagen konzentrieren und in den letzten Jahren Dutzende von Ländern erfasst haben.
Anmerkungen
Die Lieferkette für KI-Chips ist eng und spezialisiert, sodass eine Überwachung der Produktion möglich ist. Die überwiegende Mehrheit der KI-Chips wird von NVIDIA entwickelt. Die fortschrittlichsten Logikchips (der Hauptprozessor), die in KI-Chips verwendet werden, werden fast alle von TSMC hergestellt, das einen Marktanteil von rund 90 Prozent hat. Die meisten KI-Chips werden auf Versionen des 5-Nanometer-Prozessknotens von TSMC hergestellt, einem Knoten, der wahrscheinlich nur von zwei oder drei Fertigungsstätten unterstützt wird. EUV-Lithografiegeräte, eine wichtige Komponente bei der Herstellung fortschrittlicher Logikchips, werden ausschließlich von ASML hergestellt. High-Bandwidth-Memory (HBM), eine weitere Schlüsselkomponente für KI-Chips, wird von zwei oder drei Unternehmen dominiert. Diese enge und technische Lieferkette wäre relativ einfach zu überwachen und schwer heimlich zu replizieren.
Die Überwachung der KI-Chip-Produktion hätte relativ geringe Ausstrahlungseffekte. Zwar werden einige der gleichen Prozesse auch zur Herstellung anderer Chips (z. B. Smartphone-Chips) verwendet, doch lassen sich die Chips selbst leicht unterscheiden. Das Chipdesign würde sich im Laufe der Zeit ändern, aber als Momentaufnahme wären aktuelle KI-Chips unter anderem an ihrer großen HBM-Kapazität und speziellen Matrix-Multiplikationskomponenten zu erkennen.
Was die Überwachung der Lieferkette für KI-Chips angeht, könnte es angesichts der bestehenden Engpässe ein guter Anfang sein, die HBM-Produktion, die Herstellung von Logikchips und die nachfolgenden Schritte (z. B. Verpackung, Test, Servermontage) sowie wichtige Vorleistungen wie EUV-Lithografiegeräte zu überwachen.
In unserem Artikel heißt es, dass der Verkauf von KI-Chips innerhalb der Parteistaaten als genehmigt gilt, aber diese Vermutung gilt nicht für die Ausrüstung zur Herstellung von KI-Chips. Der Verkauf von Chips dürfte sich relativ kurzfristig auf die KI-Entwicklungskapazitäten auswirken, da der Lebenszyklus von KI-Chips in der Regel nur wenige Jahre beträgt. Im Gegensatz dazu könnte die Chip-Fertigungskapazität über viele Jahre hinweg zu einer erheblichen Chip-Produktion führen, und es wäre besonders besorgniserregend, wenn ein Land Vertragspartei würde, eine KI-Chip-Lieferkette aufbauen würde und dann aus dem Vertrag austreten würde. Daher schlagen wir vor, für Chip-Fertigungsanlagen konservativere Beschränkungen vorzusehen als für Chips selbst.
Die Absätze 4 und 5 dieses Artikels erlauben den Verkauf von KI-Chips und Chip-Fertigungsanlagen an Vertragsparteien, nicht jedoch an Nichtvertragsstaaten oder andere Einrichtungen. Das heißt, die Vertragsparteien akzeptieren die Risiken der Chip-Fertigung und -Konzentration, jedoch nur in Fällen, in denen die Chips einer Überwachung unterliegen. Die Möglichkeit, Chips ohne Schutzmaßnahmen anderer Staaten herzustellen und zu besitzen, stellt somit einen positiven Anreiz dar, dem Vertrag beizutreten.
Dies allein hindert Nichtvertragsstaaten nicht daran, aus der Ferne auf KI-Chips in Vertragsstaaten zuzugreifen (z. B. Cloud Computing oder Infrastructure-as-a-Service), aber solche Chips würden der Überwachung durch die ISIA unterliegen, um sicherzustellen, dass sie nicht unter Verstoß gegen Artikel IV verwendet werden.
Die Beschränkungen für Nichtvertragsstaaten könnten bei Bedarf noch weiter gehen. Beispielsweise könnte Nichtvertragsstaaten der Fernzugriff auf KI-Chips (d. h. das Mieten von KI-Chips in Vertragsstaaten über die Cloud) oder der Zugriff auf KI-Modelle über APIs untersagt werden.
Wenn die Überwachung der Chip-Produktion und die Verhinderung von Schmuggel nicht durchführbar wären, wäre ein anderer Ansatz, die gesamte Produktion neuer KI-Chips zu verbieten. Dieser Ansatz würde ein geringeres Risiko der Umleitung von Chip- en mit sich bringen, aber er hätte den Nachteil, dass der Wert verloren ginge, den diese Chips in Nicht-Forschungs- und Nicht-Entwicklungs-KI-Anwendungen hätten erzielen können. Er würde weiterhin eine gewisse Überwachung der Chip-Produktionsstätten erfordern, z. B. um sicherzustellen, dass sie nur Nicht-KI-Chips produzieren oder dass sie stillgelegt werden. Unser Vertragsentwurf sieht vor, dass die Chip-Produktion aufgrund der großen Vorteile, die ihre Verwendung mit sich bringen könnte, fortgesetzt wird, wobei die Gefahren durch Überwachung gemindert werden (Artikel VII).
- Die Vertragsparteien akzeptieren eine kontinuierliche Vor-Ort-Überprüfung der gesamten Chipnutzung durch die ISIA in den gemeldeten CCCs. Die für die Überprüfung verwendeten Methoden werden vom Technischen Sekretariat gemäß dem in Artikel III beschriebenen Verfahren festgelegt und aktualisiert. Diese Methoden können unter anderem Folgendes umfassen:
- Persönliche Inspektoren
- Manipulationssichere Kameras
- Messungen der Leistungs-, Wärme- und Netzwerkeigenschaften
- Hardwarebasierte Mechanismen auf dem Chip, einschließlich nachgerüsteter Mechanismen
- Erklärung der Arbeitslasten und Vorgänge der Chips durch den CCC-Betreiber
- Wiederholung der deklarierten Arbeitslasten in einer ISIA-Einrichtung zur Bestätigung der Richtigkeit der Deklarationen
- Das Ziel dieser Überprüfung ist es, sicherzustellen, dass Chips nicht für verbotene Aktivitäten verwendet werden, wie z. B. das in Artikel IV beschriebene groß angelegte KI-Training.
- In Fällen, in denen die ISIA zu der Einschätzung gelangt, dass die derzeitigen Verifizierungsmethoden keine ausreichende Gewähr dafür bieten, dass die KI-Hardware nicht für verbotene Aktivitäten verwendet wird, muss die KI-Hardware ausgeschaltet und ihr Nichtbetrieb kontinuierlich durch Inspektoren vor Ort oder andere von der ISIA genehmigte Verifizierungsmechanismen überprüft werden.
- Die ISIA kann verschiedene Einschränkungen für den Betrieb der Chips auferlegen, um eine ordnungsgemäße Überprüfung zu gewährleisten. Diese Einschränkungen können unter anderem Folgendes umfassen:
- Beschränkungen der Bandbreite und Latenz zwischen verschiedenen Chips oder zwischen Chips und ihrem Rechenzentrumsnetzwerk, um zulässige Inferenz von verbotenem Training zu unterscheiden.
- Beschränkungen hinsichtlich der Anzahl oder Rate von FLOP/s oder der Speicherbandbreite, mit der Chips betrieben werden können, um zulässige Inferenz von unzulässigem Training oder anderen unzulässigen Workloads zu unterscheiden.
- Beschränkungen hinsichtlich der numerischen Genauigkeit von Chip-Operationen, um KI-Workloads von Nicht-KI-Workloads zu unterscheiden.
- Die ISIA wird die Überprüfung verschiedener CCCs unterschiedlich angehen, je nach ihrer Wahrscheinlichkeit, für KI-Aktivitäten verwendet zu werden, und ihrer Sensibilität in Bezug auf die nationale Sicherheit.
- Die ISIA wird Forschung und Entwicklung vorantreiben, um bessere Technologien für die Überwachung und Verifizierung der Chipnutzung zu entwickeln. Die Parteien werden diese Bemühungen unterstützen [weitere Einzelheiten werden in einem Anhang aufgeführt].
Präzedenzfall
In unserer Erörterung des Präzedenzfalls für Artikel VI haben wir die kontinuierliche Überwachung ehemaliger Produktionsstätten für Mittelstreckenraketen im Rahmen des INF-Vertrags beschrieben, der zwar das Wiegen und zerstörungsfreie Scannen von Fahrzeugen, die die Anlagen verlassen, erlaubte, den Inspektoren jedoch keinen Zugang zu den Lastwagen oder den Anlagen selbst gewährte. Eine analoge Perimeterüberwachung von Rechenzentren kann anhand des Stromverbrauchs, der Wärmeabgabe und der Netzwerkbandbreite einige Hinweise auf den Betrieb liefern. Eine angemessene Gewährleistung, dass keine eingeschränkten KI-Operationen stattfinden, würde jedoch wahrscheinlich eine Kombination der in Absatz 1 unseres Artikels VII aufgeführten Elemente erfordern, darunter manipulationssichere Kameras, hardwarebasierte Mechanismen auf dem Chip und Inspektoren vor Ort.
Solche Praktiken sind für die Internationale Atomenergie-Organisation bereits Routine, die zunehmend rund um die Uhr Überwachungstechnologien einsetzt, um Inspektionen zu ergänzen:
Über eine Million verschlüsselte Sicherheitsdaten werden von mehr als 1400 Überwachungskameras und 400 Strahlungs- und anderen Sensoren auf der ganzen Welt erfasst. Mehr als 23 000 an Kernanlagen angebrachte Siegel gewährleisten die Sicherheit von Material und Ausrüstung.
Eine der im Rahmen von START I angewandten Methoden zur Überprüfung der Einhaltung der Raketenleistungseigenschaften war die Weitergabe fast aller Telemetriedaten, die während der Tests von Sensoren an Bord übertragen wurden, wie im Telemetrieprotokoll festgelegt, das auch vorschrieb, dass die Vertragsparteien alle zur Interpretation erforderlichen Wiedergabegeräte und Datenformatierungsinformationen zur Verfügung stellen mussten. Je nach der Kombination der gewählten Verifizierungsmethoden kann eine internationale Superintelligenzagentur analoge Methoden anwenden, die auf der für Cloud-Computing-Anbieter üblichen leichtgewichtigen Überwachung der Kunden-Workloads aufbauen.
Die kontinuierliche Überwachung privater kommerzieller Einrichtungen (wie es die meisten Rechenzentren sind) durch die Regierung hat ebenfalls zahlreiche Präzedenzfälle. Die US-amerikanische Atomaufsichtsbehörde (Nuclear Regulatory Commission), die für die Überwachung der Sicherheit von Kernreaktoren im Inland zuständig ist, entsendet zwei Inspektoren in jedes kommerzielle Kraftwerk in den USA, und US-amerikanische Fleischproduzenten dürfen keine Schlachtungen durchführen, wenn kein Inspektionspersonal der FSIS (16 ) vor Ort ist, um diese zu überwachen.
Anmerkungen
Die Vertragsparteien möchten sicherstellen, dass vorhandene KI-Chips nicht für gefährliche KI-Trainingszwecke verwendet werden. Es gibt legitime Gründe, diese Chips für den Betrieb bestehender KI-Dienste wie (vorhandene Versionen von) ChatGPT zu verwenden. Die ISIA verlangt daher die Möglichkeit, zu überprüfen, dass KI-Chips nur für zulässige Aktivitäten verwendet werden.
Dieser Artikel schafft einen positiven Anreiz, dem Vertrag beizutreten: Ein Land kann KI-Chips weiterhin verwenden, solange durch Überwachung sichergestellt werden kann, dass ihre Verwendung keine Gefahr für die Welt darstellt. Angesichts des Ziels, groß angelegtes KI-Training zu verhindern, gibt es zwei Hauptansätze: Sicherstellen, dass niemand über die erforderliche Hardware verfügt (d. h. dass es keine KI-Chips gibt), oder sicherstellen, dass die Hardware nicht für die Entwicklung von Superintelligenz verwendet wird (d. h. durch Überwachung). Die Überwachung ermöglicht die weitere sichere Nutzung von KI-Chips. Dies ist konzeptionell analog zu den IAEO-Sicherungsmaßnahmen: Damit ein Nicht-Atomwaffenstaat Kernmaterial und kerntechnische Anlagen nutzen darf, muss die IAEO diese inspizieren und sicherstellen, dass sie nur für friedliche Zwecke genutzt werden.
Machbarkeit
Verschiedene technische Methoden könnten eingesetzt werden, um die Überprüfung zu vereinfachen. Beispielsweise erfordert das KI-Training mit den Algorithmen von 2025 eine viel höhere Bandbreite als die KI-Inferenz. Wenn die Chips also über Netzwerkkabel mit geringer Bandbreite verbunden sind, sind sie effektiv so eingeschränkt, dass sie zwar Inferenz, aber kein Training durchführen können. Diese und andere Mechanismen weisen verschiedene Nuancen auf; interessierte Leser verweisen wir auf frühere Arbeiten zu diesem Thema.
Dieser Artikel beauftragt die ISIA mit der Entwicklung und Umsetzung besserer Verifizierungsmechanismen im weitesten Sinne. Wir halten diese Flexibilität für notwendig, da sich die KI rasant weiterentwickelt und unerwartete Entwicklungen die Verifizierungsmethoden beeinträchtigen könnten. Die Forschung im Bereich der KI-Verifizierung steckt noch in den Kinderschuhen. Weitere technologische Entwicklungen im Bereich der Verifizierungstechnologie sind wichtig, um der ISIA ein solides Instrumentarium an die Hand zu geben.
Es ist viel einfacher zu überprüfen, ob eine neue KI geschaffen wird, als zu überprüfen, ob eine bestehende KI keine gefährlichen Inferenzaufgaben ausführt (wie z. B. Forschung, die die Schaffung von Superintelligenz vorantreibt). Im August 2025 scheinen bestehende KIs offensichtlich nicht in der Lage zu sein, durch ihre Inferenzaktivitäten die Schaffung von Superintelligenz wesentlich voranzutreiben, sodass die Überwachungsaufgabe, vor der die ISIA stehen würde, einfacher ist.
Es ist unklar, wie schwierig es wäre, die Inferenzaktivitäten von KI zu überwachen. Die Überwachung von Inferenz wird bereits heute von vielen KI-Unternehmen angewendet, beispielsweise um zu erkennen, ob Nutzer versuchen, KI zur Herstellung biologischer Waffen zu nutzen. Es ist jedoch unklar, ob diese Überwachung umfassend ist und ob sie weniger zuverlässig würde, wenn KI leistungsfähiger werden dürfte. Je länger die KI-Fähigkeiten weiterentwickelt werden dürfen, bevor ein Vertrag ähnlich unserem Entwurf in Kraft tritt, desto schwieriger würde die Überwachung werden. Die Überprüfung, dass Chips nur für zulässige Zwecke verwendet werden, würde schwieriger und teurer werden oder sogar unmöglich werden.
Weitere Überlegungen
Theoretisch könnte die Überprüfung durch technologische Mittel erleichtert werden, die eine Fernüberwachung ermöglichen. Die derzeitige Technologie weist jedoch wahrscheinlich Sicherheitslücken auf, die es Chipbesitzern ermöglichen würden, Überwachungsmaßnahmen zu umgehen. Daher würde die Überprüfung wahrscheinlich entweder eine kontinuierliche Überwachung vor Ort oder die Abschaltung der Chips erfordern, bis die technologischen Mittel ausgereift sind. Sobald die Überwachungstechnologie ausgereift ist, könnten starke hardwarebasierte Kontrollmechanismen eine zuverlässige Fernüberwachung der Chips ermöglichen.17
Absatz 5 dieses Artikels erlaubt es der ISIA, unterschiedliche Verifizierungsmethoden für verschiedene CCCs anzuwenden. Ein Grund für diese Unterscheidung ist praktischer Natur: Verschiedene CCCs würden unterschiedliche Verifizierungsansätze erfordern, um ein gerechtfertigtes Vertrauen zu schaffen, dass sie nicht für die Entwicklung gefährlicher KI genutzt werden. Beispielsweise hätten große Rechenzentren, die zuvor für die Ausbildung von KI an der Grenze genutzt wurden, die größte Fähigkeit, zu verbotenen Ausbildungsmaßnahmen beizutragen, und würden daher möglicherweise eine stärkere Überwachung erfordern.
Zweitens würde eine Unterscheidung bei den Verifizierungsansätzen den Vertrag akzeptabler machen, da für sensible CCCs eine weniger invasive Überwachung erforderlich wäre. Beispielsweise möchten Geheimdienste oder Militärs möglicherweise keine Überwachung ihrer Rechenzentren durch die ISIA (die trotz ihrer Nutzung für Zwecke, die nichts mit KI zu tun haben, möglicherweise über mehr Rechenleistung als 16 H100-Äquivalente verfügen), und diese Bestimmung trägt dazu bei, ein Gleichgewicht herzustellen. Es wäre weiterhin notwendig, zu überprüfen, ob diese Rechenzentren nicht für gefährliche KI-Aktivitäten genutzt werden, und die ISIA würde mit diesen Gruppen zusammenarbeiten, um sicherzustellen, dass sie die benötigten Informationen erhält und gleichzeitig die Datenschutz- und Sicherheitsanforderungen der CCC-Eigentümer erfüllt. Andererseits könnte die Zulassung unterschiedlicher Verifizierungsprotokolle die Durchführbarkeit des Vertrags beeinträchtigen, wenn dies als unfair angesehen wird, insbesondere wenn die Entscheidungsfindung im Zusammenhang mit diesen Prozessen unausgewogen ist.
Unser Vertragsentwurf erlaubt die weitere Verwendung und Produktion von Chips, damit die Welt von solchen Chips profitieren kann. Ein alternativer Ansatz wäre, die Produktion neuer Chips einzustellen und/oder bestehende Chips zu vernichten. Ohne algorithmische Fortschritte würde die Vernichtung von Chips die "Breakout-Zeit" verlängern, also die Zeit zwischen dem Zeitpunkt, zu dem eine Gruppe beginnt, eine Superintelligenz zu entwickeln, und dem Zeitpunkt, zu dem sie erfolgreich ist. Dies liegt daran, dass (anstelle von algorithmischen Fortschritten) ein böswilliger Akteur die Fähigkeit zur Herstellung von Chips entwickeln müsste, was ein langwieriger und auffälliger Prozess ist. Da wir jedoch der Meinung sind, dass es möglich ist, Chips zu verfolgen und ihre Verwendung zu überprüfen, glauben wir nicht, dass der Vorteil längerer Ausbruchzeiten die Kosten für die Abschaltung aller KI-Chips eindeutig rechtfertigt.
[16] Der Food Safety and Inspection Service (FSIS) ist eine 1977 gegründete Behörde des US-Landwirtschaftsministeriums.
[17] Ein weiterer wichtiger Aspekt bei Maßnahmen zur Überprüfung der Chipnutzung ist die Sicherheit und der Datenschutz. Die Vertragsparteien werden sicherstellen wollen, dass die IAEO nur Zugang zu den für die Überprüfung erforderlichen Informationen hat, ohne gleichzeitig Zugriff auf sensible Daten auf den Chips (wie militärische Geheimnisse oder sensible Nutzerdaten) zu erhalten. Daher müssten die verwendeten Überprüfungsmethoden sicher gestaltet und nach Möglichkeit eng gefasst sein.
- Um bestimmte Forschungsarbeiten zu verhindern, die die Grenzen der KI-Fähigkeiten erweitern oder die Fähigkeit der Vertragsparteien zur Umsetzung der Maßnahmen dieses Vertrags untergraben, bezeichnet dieser Vertrag Forschungsarbeiten, die eine der folgenden Bedingungen erfüllen, als eingeschränkte Forschung:
- Verbesserungen der Methoden zur Erstellung von Frontier-Modellen gemäß Artikel II, die die Modellfähigkeiten oder die Effizienz der Entwicklung, des Einsatzes oder der Nutzung von KI verbessern würden
- Verteilte oder dezentrale Trainingsmethoden oder Trainingsmethoden, die für die Verwendung auf weit verbreiteter oder handelsüblicher Hardware optimiert sind
- Forschung zu Paradigmen der künstlichen Intelligenz von Computern, die über maschinelles Lernen hinausgehen
- Fortschritte bei der Herstellung von KI-relevanten Chips oder Chipkomponenten
- Entwurf leistungsfähigerer oder effizienterer KI-Chips
- Die Abteilung für Forschungskontrolle der ISIA stuft alle eingeschränkten Forschungsaktivitäten entweder als kontrolliert oder als verboten ein.
- Jede Vertragspartei überwacht alle kontrollierten Forschungsaktivitäten innerhalb ihres Hoheitsgebiets und ergreift Maßnahmen, um sicherzustellen, dass alle kontrollierten Forschungsaktivitäten überwacht und der Abteilung für Forschungskontrolle zu Überprüfungs- und Überwachungszwecken zur Verfügung gestellt werden.
- Keine Vertragspartei darf verbotene Forschung betreiben und muss verbotene Forschung durch Einrichtungen innerhalb ihres Hoheitsgebiets untersagen und verhindern.
- Keine Partei darf verbotene Forschung unterstützen, fördern oder daran beteiligt sein, einschließlich durch Finanzierung, Beschaffung, Beherbergung, Überwachung, Lehre, Veröffentlichung, Bereitstellung kontrollierter Werkzeuge oder Chips oder Erleichterung der Zusammenarbeit.
- Jede Vertragspartei entsendet einen Vertreter in die Abteilung für Forschungskontrolle der ISIA, die dem Technischen Sekretariat (gemäß Artikel III eingerichtet) untersteht. Diese Abteilung hat folgende Aufgaben:
- Auslegung und Klärung der Kategorien der eingeschränkten Forschung und Beantwortung von Fragen zu den Grenzen der eingeschränkten Forschung als Reaktion auf neue Informationen und auf Anfragen von Forschern, Organisationen oder Mitgliedern der Vertragsparteien.
- Auslegung und Klärung der Grenze zwischen kontrollierter Forschung und verbotener Forschung sowie Beantwortung von Fragen zu dieser Grenze als Reaktion auf neue Informationen und auf Anfrage von Forschern, Organisationen oder Mitgliedern der Vertragsparteien.
- Ändern Sie die Definition von "eingeschränkter Forschung" und deren Kategorien entsprechend den sich ändernden Bedingungen oder auf Anfrage von Forschern, Organisationen oder Parteimitgliedern.
- Änderung der Grenze zwischen kontrollierter Forschung und verbotener Forschung als Reaktion auf sich ändernde Bedingungen oder auf Anfrage von Forschern, Organisationen oder Parteimitgliedern.
- Das Technische Sekretariat kann die Kategorien, Grenzen und Definitionen der eingeschränkten Forschung gemäß dem in Artikel III beschriebenen Verfahren ändern.
Präzedenzfall
Präventive Beschränkungen der Verbreitung von Informationen über gefährliche Technologien finden ihren Präzedenzfall im Atomgesetz von 1946, das nach wie vor in Kraft ist und Informationen zu bestimmten Themen standardmäßig als eingeschränkte Daten einstuft (die "Born Secret"-Doktrin); Ausnahmen lagen im Ermessen der durch dieses Gesetz geschaffenen neuen Atomenergiekommission:18
Der in diesem Abschnitt verwendete Begriff "vertrauliche Daten" bezeichnet alle Daten, die die Herstellung oder Verwendung von Atomwaffen, die Produktion von spaltbarem Material oder die Verwendung von spaltbarem Material zur Energieerzeugung betreffen, schließt jedoch keine Daten ein, die nach Ansicht der Kommission ohne Beeinträchtigung der gemeinsamen Verteidigung und Sicherheit veröffentlicht werden können.
Im Gegensatz zu anderen Arten der staatlichen Klassifizierung können vertrauliche Daten (absichtlich oder versehentlich) vom privaten Sektor erstellt werden, eine Frage der ungelösten Verfassungsmäßigkeit19 , die die Notwendigkeit einer Regulierungsbehörde unterstreicht, die befugt und in der Lage ist, alltägliche Entscheidungen über die genauen Grenzen vertraulicher Daten zu treffen. Die Nationale Behörde für nukleare Sicherheit (NNSA) übernimmt diese Aufgabe für nukleare Geheimnisse in den USA. Gemäß unserem Artikel VIII, Absatz 5 würde die Abteilung für Forschungskontrolle der neuen ISIA diese Rolle für eingeschränkte KI-Forschung übernehmen. Sie würde auch andere NNSA-analoge Funktionen erfüllen, die in unserem Artikel IX beschrieben sind, indem sie (1) Beziehungen zu Forschern und Organisationen pflegt, die an Projekten arbeiten, die sich der Klassifizierungsschwelle nähern, und (2) eine sichere Infrastruktur für die Meldung und Eindämmung unbeabsichtigter Entdeckungen einrichtet.
Es gibt auch Präzedenzfälle für die Eindämmung und Kontrolle von Forschung in gefährlichen Bereichen. In den letzten Monaten des Zweiten Weltkriegs arbeiteten Großbritannien und die USA im Rahmen der Alsos-Mission zusammen, um deutsche Atomwissenschaftler zu fassen, Informationen über den Fortschritt Deutschlands bei der Entwicklung einer Atombombe zu sammeln und die UdSSR daran zu hindern, diese Ressourcen für ihr eigenes Atomprogramm zu nutzen. Das Projekt Overcast (auch Operation Paperclip genannt) war ein geheimes US-Programm, um deutsche Raketeningenieure nach dem Krieg in die USA zu holen.
Die Eindämmung der eingeschränkten KI-Forschung innerhalb der Vertragsstaaten könnte über bestehende Rechtsrahmen erfolgen. In den USA gehören dazu:
- Das Konzept der "deemed exports" (als Ausfuhr geltende Lieferungen) im Exportkontrollrecht, das US-Unternehmen verpflichtet, eine Ausfuhrgenehmigung vom Bureau of Industry and Security20 einzuholen, bevor sie kontrollierte Technologien an ausländische Personen weitergeben, da eine solche Weitergabe als Ausfuhr gilt.
- Die International Traffic in Arms Regulations (ITAR), eine Reihe von Vorschriften des US-Außenministeriums, die den Export von Militärtechnologien und bestimmten Technologien mit doppeltem Verwendungszweck regeln. Die ITAR wurden bis 1996 eingesetzt, um die breitere Entwicklung und Nutzung von Verschlüsselungstechniken durch den privaten Sektor zu verhindern, da diese als "Verteidigungsgüter" auf der United States Munitions List eingestuft waren.
- Der Invention Secrecy Act von 1951, der US-Regierungsbehörden die Befugnis gibt, "Geheimhaltungsanordnungen" für neue Patentanmeldungen mit Auswirkungen auf die nationale Sicherheit zu erlassen. Erfindern kann nicht nur das Patent verweigert werden, sondern es kann ihnen auch gesetzlich untersagt werden, ihre Erfindungen offenzulegen, zu veröffentlichen oder sogar zu nutzen.21
Das Projekt Overcast bietet auch einen Präzedenzfall für die Kontrolle von Forschern, indem man sie einfach gut bezahlt, damit sie im Interesse des Staates handeln. Weitere Präzedenzfälle für solche Anreize werden in Artikel IX erörtert.
Anmerkungen
Das Verbot mehrerer weit gefasster Forschungskategorien stellt eine Herausforderung dar, wenn das entsprechende Know-how bereits im privaten Sektor verbreitet ist. In unserem Entwurf wird die Forschung eingeschränkt, wenn sie die Fähigkeiten oder die Leistung von KI verbessert oder wenn sie das in den vorangegangenen Artikeln dargelegte Verifizierungssystem gefährdet.
Einige Forschungsarbeiten müssen verboten werden, um eine Weiterentwicklung der KI-Fähigkeiten zu verhindern, selbst wenn die Trainings-FLOP-Menge konstant gehalten wird. Dieses Verbot müsste alle Forschungsarbeiten umfassen, die das Training von KIs effizienter machen oder die Fähigkeiten von KIs verbessern könnten, was oft als "algorithmischer Fortschritt" bezeichnet wird. In aktuellen Paradigmen umfasst dies Fortschritte bei den Algorithmen, die beim Pre-Training, Nachtraining und bei der Inferenz verwendet werden. Wenn sich Paradigmen ändern, können diese Unterscheidungen weniger klar werden und neue Kategorien entstehen.22 Aus diesem Grund verwendet der Vertrag die Begriffe "Entwicklung, Einsatz oder Verwendung".
Frühere algorithmische Innovationen, wie die Entwicklung der Transformer-Architektur, zeigen das Potenzial für rasche Fortschritte bei den KI-Fähigkeiten. Kontinuierliche Innovationen könnten den Bedarf an Rechenressourcen für ein bestimmtes Niveau an KI-Fähigkeiten drastisch senken. Als Argument für die Machbarkeit sei angemerkt, dass moderne KI-Systeme viel weniger dateneffizient sind als Menschen, was darauf hindeutet, dass viel dateneffizientere Algorithmen gefunden werden können.
Es ist viel schwieriger, das Training gefährlicher KI zu verhindern, wenn diese mit einer kleinen Anzahl von KI-Chips oder mit vielen geografisch verstreuten Chips in kleinen Clustern trainiert werden können.
Unabhängig davon muss ein Verbot die Erforschung neuer Wege zur Herstellung nicht nachverfolgbarer KI-Chips ausschließen. Die Überwachung und Verifizierung von KI-Chips ist vor allem aufgrund der derzeitigen Komplexität und Zentralisierung der Herstellung fortschrittlicher KI-relevanter Halbleiter möglich.
Artikel VII verbietet auch die Forschung zur Entwicklung leistungsfähigerer oder effizienterer KI-Chips, die ansonsten von Jahr zu Jahr wesentlich effizienter werden. Ein Rechenzentrum, das effizientere KI-Chips verwendet, wäre leichter zu verbergen, da diese Chips bei gleicher oder höherer Leistung weniger Strom verbrauchen würden.
Die spezifischen Arten von Forschung, die eingeschränkt werden, müssten entsprechend den sich ändernden Bedingungen aktualisiert werden. Ein Beispiel für eine Aktivität, die die ISIA später möglicherweise einschränken möchte, ist die Forschung an Verbraucherhardware, die KI-Trainingsaktivitäten effizient durchführen kann, wenn solche Fortschritte ein Risiko für die Verifizierung darstellen würden.
Inländische Bemühungen zur Einschränkung der Forschung könnten zunächst auf die Veröffentlichung und Finanzierung von Forschungsarbeiten ausgerichtet sein. Die meisten Forscher möchten gesetzestreue, erwerbstätige Bürger sein, also würden Maßnahmen, die gefährliche KI-Forschung außerhalb der akzeptierten sozialen Normen drängen, wahrscheinlich Wirkung zeigen.
Die Vielfalt der in Absatz 3 aufgeführten eingeschränkten Handlungen trägt der Notwendigkeit Rechnung, sicherzustellen, dass der Vertrag auch dann, wenn Forschungsaktivitäten auf mehrere Gerichtsbarkeiten verteilt sind, eindeutig jeden Staat für das Verbot und die Verhinderung der einzelnen Aktivitäten verantwortlich macht. Absatz 3 gilt beispielsweise für den Fall, dass ein Unternehmen in einer Gerichtsbarkeit einen Mitarbeiter in einer zweiten Gerichtsbarkeit einstellt, der aus der Ferne Chips betreibt, die in einer dritten Gerichtsbarkeit gehostet werden.
[18] Das Atomenergiegesetz von 1946 wurde später durch das Atomenergiegesetz von 1954 ergänzt, mit dem Ziel, eine zivile Atomindustrie zu ermöglichen, was die Weitergabe bestimmter vertraulicher Daten an private Unternehmen erforderte.
[19] Der Fall „United States v. The Progressive” aus dem Jahr 1979, in dem eine Zeitung das „Geheimnis” der Wasserstoffbombe enthüllen wollte, hätte dem Obersten Gerichtshof der Vereinigten Staaten möglicherweise die Gelegenheit gegeben, darüber zu entscheiden, ob die „Born Secret”-Doktrin gegen den Schutz der Meinungsfreiheit durch den Ersten Verfassungszusatz verstößt, wenn die Regierung den Fall nicht als gegenstandslos fallen gelassen hätte.
[20] Eine Abteilung des US-Handelsministeriums.
[21] Hunderte solcher Anordnungen wurden im Laufe der Jahrzehnte für Patente im Bereich der Kryptografie erlassen.
[22] So passt beispielsweise die Entwicklung von AlphaGo, einer hochmodernen KI aus dem Jahr 2016, nicht eindeutig in das moderne Paradigma „Pre-Training, Post-Training, Inferenz”.
- Jede Vertragspartei richtet eine nationale Behörde ein oder ermächtigt eine bestehende Behörde mit folgenden Aufgaben:
- Aufrechterhaltung des Bewusstseins für und der Beziehungen zu inländischen Forschern und Organisationen, die in Bereichen tätig sind, die an die eingeschränkte Forschung angrenzen, um die in Artikel VIII festgelegten Kategorien der eingeschränkten Forschung zu kommunizieren.
- Verhängung von Strafen, um inländische Forscher und Organisationen von der Durchführung verbotener Forschung abzuhalten. Diese Strafen müssen in einem angemessenen Verhältnis zur Schwere des Verstoßes stehen und so gestaltet sein, dass sie eine ausreichende Abschreckungswirkung haben. Jede Vertragspartei erlässt oder ändert gegebenenfalls Rechtsvorschriften, um die Verhängung dieser Strafen zu ermöglichen.
- Einrichtung einer sicheren Infrastruktur für die Meldung und Eindämmung unbeabsichtigter Entdeckungen, die die Bedingungen für eingeschränkte Forschung erfüllen. Diese Meldungen werden an die Abteilung für Forschungskontrolle weitergeleitet.
- Um die internationale Überprüfung von Forschungsverboten zu unterstützen, wird die Abteilung für Forschungskontrolle Überprüfungsmechanismen entwickeln und implementieren.
- Diese Mechanismen können unter anderem Folgendes umfassen:
- ISIA-Interviews mit Forschern, die zuvor an Themen mit eingeschränkter Forschung gearbeitet haben oder derzeit in angrenzenden Bereichen tätig sind.
- Überwachung des Beschäftigungsstatus und des Aufenthaltsorts von Forschern, die zuvor an Themen mit eingeschränkter Forschung gearbeitet haben oder derzeit in angrenzenden Bereichen tätig sind.
- Einsatz von ISIA-Auditoren in ausgewählten Organisationen mit hohem Risiko (z. B. Projekte, die schwer von verbotenen Forschungsgebieten zu unterscheiden sind, Organisationen, die zuvor KI-Forschungsorganisationen waren).
- Die Parteien werden bei der Umsetzung dieser Überprüfungsmechanismen behilflich sein.
- Die durch diese Überprüfungsmechanismen gewonnenen Informationen werden in Berichten für den Exekutivrat zusammengestellt, wobei sensible Informationen so weit wie möglich vertraulich behandelt werden, um die Privatsphäre und Geheimnisse von Personen und Parteien zu schützen.
Präzedenzfall
Zu den bestehenden Behörden, die gemäß Artikel IX (1.a.) befugt sind, "das Bewusstsein für und die Beziehungen zu inländischen Forschern und Organisationen" zu pflegen, bei denen das Risiko besteht, dass sie eingeschränkte Informationen entwickeln, gehören das DOE und die NNSA, die im Abschnitt "Präzedenzfälle" zu Artikel VIII behandelt werden.
Ein Präzedenzfall für die "Überwachung des Beschäftigungsstatus und des Aufenthaltsorts von Forschern" in Hochrisikobereichen, wie wir in Absatz 2.(a).(ii) vorschlagen, findet sich im International Science and Technology Center (ISTC).23 Das ISTC wurde 1994 gegründet, um die Risiken der nuklearen Proliferation zu verringern, indem sowjetische Nuklearforscher in friedlichen Aktivitäten beschäftigt und mit der internationalen wissenschaftlichen Gemeinschaft in Verbindung gehalten wurden. Das ISTC zeigt auch das Potenzial von Anreizen als Ergänzung zu Sanktionen, um technische Experten (die aufgrund dieses Vertrags möglicherweise arbeitslos werden) davon abzuhalten, sich an verbotenen Forschungsaktivitäten zu beteiligen.
Insofern Strafen streng sein müssen, um die in Artikel IX.1.(b) genannte Abschreckungswirkung zu erzielen, findet sich eine Vorlage im Kapitel "Durchsetzung" (18) des Atomenergiegesetzes von 1946, wonach die unbefugte Weitergabe von vertraulichen Daten mit der Todesstrafe oder Freiheitsstrafe geahndet werden kann, wenn die Offenlegung in verräterischer Absicht erfolgte.24
Bei der Entwicklung einer sicheren ISIA-"Infrastruktur für die Meldung und Eindämmung unbeabsichtigter Entdeckungen von eingeschränkter Forschung" finden sich Präzedenzfälle und potenziell verwendbare Vorlagen in den umfangreichen Verfahren des DOE für den Umgang mit verschiedenen Kategorien sensibler Daten. Das Occurrence Reporting and Processing System des DOE sowie die Anweisungen des Committee on National Security Systems25 für den Umgang mit der Weitergabe von Verschlusssachen können ebenfalls von Nutzen sein.
Die Abteilung für Forschungskontrolle unseres Vertrags könnte sich bei der Entwicklung von Inspektionsprotokollen an den bestehenden Praktiken der IAEO orientieren. Im Rahmen des 1997 vom Gouverneursrat der IAEO genehmigten Musterzusatzprotokolls gestatten Staaten, die umfassende Sicherungsabkommen26 geschlossen haben, ergänzende Zugangsinspektionen zur Suche nach nicht deklariertem Kernmaterial. Im Rahmen solcher Besuche können die Inspektoren Betreiber befragen, analog zu unserem Vorschlag in Absatz IX.2.a.i.
Wir schlagen außerdem vor, "integrierte Prüfer der ISIA in ausgewählten Organisationen mit hohem Risiko zu belassen", ähnlich wie die Außenstellen des DOE und der NNSA heute physisch in von Auftragnehmern betriebenen nationalen Kernforschungslabors und Produktionsanlagen angesiedelt sind.
Um "die Privatsphäre und Geheimnisse von Personen und Parteien" bei der Durchführung von Überprüfungen zu schützen, wie in Absatz 2.(c) dieses Artikels gefordert, könnte die ISIA-Abteilung für Forschungskontrolle die Kompartimentierungspraktiken der bestehenden Geheimdienste der Parteien und multilaterale Vereinbarungen zum Austausch von Geheimdienstinformationen übernehmen. Beispielsweise ist es gemäß der "Drittparteienregel" oder dem "Prinzip der Urheberkontrolle", die in solchen Vereinbarungen als gängig gelten, verboten, gemeinsam genutzte Informationen ohne Genehmigung der Urheberbehörde an Dritte (möglicherweise sogar an Aufsichtsbehörden) weiterzugeben.
Anmerkungen
Um zu überprüfen, ob keine verbotenen KI-Forschungsaktivitäten stattfinden, beauftragt Artikel IX die Vertragsparteien, "Bereiche, die an verbotene Forschungsaktivitäten angrenzen" abzugrenzen und dann Beziehungen zu den Forschern aufzubauen, die in diesen angrenzenden Bereichen arbeiten. Es gibt weltweit nur wenige Spitzenforscher im Bereich der KI, sodass es möglich sein dürfte, die Aktivitäten eines erheblichen Teils von ihnen zu verfolgen. Die Zahl der technischen Mitarbeiter führender KI-Unternehmen beläuft sich auf etwa 5.000 Forscher, und es wird allgemein angenommen, dass eine viel kleinere Gruppe, wahrscheinlich nur einige Hundert, für die Entwicklung der KI an der Grenze des Machbaren entscheidend ist.27 Die Zahl der Teilnehmer an führenden KI-Konferenzen wird auf etwa 70.000 geschätzt. Staaten könnten Forscher zu ihren Aktivitäten befragen und Whistleblowern Asyl und finanzielle Anreize bieten (siehe Artikel X).
Obwohl vieles, was derzeit in der KI-Entwicklung geschieht, in der Öffentlichkeit stattfindet, sind wir der Meinung, dass gesetzliche Beschränkungen die Bemühungen von skrupellosen Akteuren, superintelligente Maschinen zu entwickeln, erheblich behindern würden.
Die Überwachung könnte auf Forscher und Ingenieure ausgeweitet werden, die an der Entwicklung und Herstellung von Halbleitern beteiligt sind, wenn die Staaten bereit sind, die zusätzlichen Kosten zu tragen. Eine kostengünstigere Alternative könnte darin bestehen, statt Einzelpersonen die Halbleiterhersteller zu überwachen und dabei die komplexen Abhängigkeiten innerhalb der Branche zu nutzen, die dafür sorgen, dass kleine Gruppen von skrupellosen Personen Schwierigkeiten hätten, ihre eigenen Chipfabriken zu errichten.
Die Parteien könnten befürchten, dass andere Parteien gegen nationale Forschungsverbote verstoßen und ihre Forschungsbemühungen vor ausländischen Geheimdiensten verbergen. Große Projekte, an denen viele Forscher und KI-relevante Chips beteiligt sind, würden von einer entschlossenen Geheimdienstgemeinschaft höchstwahrscheinlich bemerkt werden. Kleinere Projekte, wie die Entwicklung alternativer Paradigmen für maschinelle Intelligenz, könnten jedoch nur wenige Forscher und handelsübliche Hardware umfassen. Die Überprüfung eines Forschungsverbots ist ein komplexes und sensibles Unterfangen, das kontinuierliche Anstrengungen und Wiederholungen erfordert. Um dies zu erleichtern, sieht Artikel X (unten) eine Reihe von Instrumenten vor, die die Informationsbeschaffung erleichtern und Whistleblower schützen sollen.
[23] Das Internationale Wissenschafts- und Technologiezentrum entstand aus dem Nunn-Lugar-Programm zur kooperativen Bedrohungsreduzierung von 1991, einer US-Initiative zur Sicherung und Demontage von Massenvernichtungswaffen und der damit verbundenen Infrastruktur in den ehemaligen Sowjetstaaten.
[24] Die Vertragsparteien unseres Vertrags könnten erwägen, das Konzept der Verbrechen gegen die Menschlichkeit (kodifiziert im Römischen Statut des Internationalen Strafgerichtshofs von 1988) auf Fälle auszuweiten, in denen ein Forscher bewusst versucht, ASI auf Kosten der Menschen auf der Erde zu entwickeln.
[25] Das Committee on National Security Systems (CNSS) ist eine zwischenstaatliche Organisation der USA, die Sicherheitsrichtlinien für staatliche Informationssysteme festlegt.
[26] 144 Staaten, Stand Juni 2025.
[27] In einem Interview aus dem Jahr 2025 schätzte David Luan, Leiter des AGI-Forschungslabors von Amazon, die Zahl der Personen, denen er „eine riesige Summe Geld für Rechenleistungen” zur Entwicklung eines Frontier-Modells anvertrauen würde, auf „weniger als 150”.
- Eine wichtige Informationsquelle für die ISIA sind die unabhängigen Informationsbeschaffungsbemühungen der Vertragsparteien. Daher wird die Abteilung für Informationskonsolidierung (Artikel III) bereit sein, diese Informationen entgegenzunehmen.
- Die Abteilung für Informationskonsolidierung trifft Vorkehrungen zum Schutz von Geschäfts-, Industrie-, Sicherheits- und Staatsgeheimnissen sowie anderen vertraulichen Informationen, von denen sie bei der Umsetzung des Vertrags Kenntnis erlangt, einschließlich der Aufrechterhaltung sicherer, vertraulicher und optional anonymer Meldewege.
- Zum Zwecke der Gewährleistung oder Einhaltung der Bestimmungen dieses Vertrags setzt jede Vertragspartei die ihr zur Verfügung stehenden nationalen technischen Verifizierungsmittel (NTM) in einer Weise ein, die mit den allgemein anerkannten Grundsätzen des Völkerrechts vereinbar ist.
- Jede Vertragspartei verpflichtet sich, die nationalen technischen Verifizierungsmittel anderer Vertragsparteien, die in Übereinstimmung mit den vorstehenden Bestimmungen eingesetzt werden, nicht zu beeinträchtigen.
- Jede Vertragspartei verpflichtet sich, keine absichtlichen Verschleierungsmaßnahmen zu ergreifen, die die Überprüfung der Einhaltung der Bestimmungen dieses Vertrags mit nationalen technischen Mitteln behindern.
- Die Vertragsparteien werden ermutigt, sind jedoch nicht verpflichtet, bei der Aufdeckung gefährlicher KI-Aktivitäten in Nichtvertragsstaaten zusammenzuarbeiten. Die Vertragsparteien werden ermutigt, sind jedoch nicht verpflichtet, die NTM der Vertragsparteien gegenüber Nichtvertragsparteien zu unterstützen, soweit dies für diesen Vertrag relevant ist.
- Eine wichtige Informationsquelle für die ISIA sind Personen, die der ISIA Beweise für gefährliche KI-Aktivitäten liefern. Diese Personen unterliegen dem Whistleblower-Schutz.
- Dieser Artikel legt Schutzmaßnahmen, Anreize und Unterstützung für Personen ("geschützte Whistleblower") fest, die der ISIA oder einer Vertragspartei in gutem Glauben glaubwürdige Informationen über tatsächliche, versuchte oder geplante Verstöße gegen diesen Vertrag oder andere Aktivitäten liefern, die ein ernsthaftes Risiko für die Auslöschung der Menschheit darstellen, darunter versteckte Chips, nicht gemeldete Rechenzentren, verbotene Trainingen oder Forschungen, Umgehung von Überprüfungen oder Fälschung von Erklärungen. Zu den geschützten Whistleblowern gehören Mitarbeiter, Auftragnehmer, Beamte, Lieferanten, Forscher und andere Personen mit wesentlichen Informationen sowie verbundene Personen (Familienangehörige und enge Vertraute), die aufgrund der Offenlegung Hilfe leisten oder gefährdet sind.
- Die Parteien verbieten und verhindern Vergeltungsmaßnahmen gegen betroffene Whistleblower und assoziierte Personen, einschließlich, aber nicht beschränkt auf Entlassung, Degradierung, Aufnahme in schwarze Listen, Verlust von Leistungen, Belästigung, Einschüchterung, Drohungen, zivil- oder strafrechtliche Maßnahmen, Visumsentzug, körperliche Gewalt, Inhaftierung, Einschränkung der Bewegungsfreiheit oder andere nachteilige Maßnahmen. Alle Vertragsbedingungen (einschließlich Geheimhaltungs- oder Nicht-Herabsetzungsvereinbarungen), die darauf abzielen, geschützte Offenlegungen im Rahmen dieses Vertrags einzuschränken, sind nichtig und nicht durchsetzbar. Die Misshandlung von Whistleblowern stellt einen Verstoß gegen diesen Vertrag dar und wird gemäß Artikel XI Absatz 3 behandelt.
- Die ISIA unterhält sichere, vertrauliche und optional anonyme Meldewege. Die Vertragsparteien richten nationale Meldewege ein, die mit dem ISIA-System kompatibel sind. Die ISIA und die Vertragsparteien schützen die Identität der geschützten Whistleblower und der mit ihnen verbundenen Personen und geben diese nur dann preis, wenn dies unbedingt erforderlich ist und Schutzmaßnahmen getroffen wurden. Die unbefugte Offenlegung geschützter Identitäten stellt einen Verstoß gegen diesen Vertrag dar und wird gemäß Artikel XI Absatz 3 geahndet.
- Die Vertragsparteien gewähren den betroffenen Hinweisgebern und ihren Familien Asyl oder humanitären Schutz, stellen ihnen sichere Reisedokumente aus und koordinieren einen sicheren Transit.
- Die ISIA kann bei glaubwürdigen Informationen über gefährliche KI-Aktivitäten Kontrollinspektionen an verdächtigen Standorten durchführen.
- Die Vertragsparteien können die ISIA um die Durchführung einer Vor-Ort-Inspektion ersuchen. Der Exekutivrat prüft auf Antrag oder aufgrund der Analyse der Abteilung für Informationskonsolidierung die vorliegenden Informationen, um zusätzliche Informationen von Vertragsparteien oder Nichtvertragsparteien anzufordern, eine Vor-Ort-Inspektion vorzuschlagen oder zu entscheiden, dass keine weiteren Maßnahmen erforderlich sind.
- Eine Vor-Ort-Inspektion erfordert die Zustimmung der Mehrheit des Exekutivrats.
- Der Zugang zu einem verdächtigen Standort muss von dem Land, in dem sich der Standort befindet, innerhalb von 24 Stunden nach der Aufforderung der ISIA zu einer Challenge-Inspektion gewährt werden. Während dieser Zeit kann der Standort überwacht werden, und alle Personen oder Fahrzeuge, die den Standort verlassen, können von Beamten einer Unterzeichnerpartei oder der ISIA kontrolliert werden.
- Die Challenge-Inspektion wird von einem Team von Beamten der ISIA durchgeführt, die sowohl von der inspizierten Vertragspartei als auch von der Vertragspartei, die die Inspektion beantragt hat, genehmigt wurden. Die ISIA ist dafür verantwortlich, in Zusammenarbeit mit den Vertragsparteien Listen der für diesen Zweck zugelassenen Inspektoren zu führen.
- Vorladungsinspektionen dürfen höchstens 20 Mal pro Jahr im Hoheitsgebiet einer bestimmten Vertragspartei durchgeführt werden, wobei diese Begrenzung durch eine Mehrheitsentscheidung des Exekutivrats geändert werden kann.
- Die Inspektoren werden mit größter Sorgfalt darauf achten, die sensiblen Informationen des inspizierten Staates zu schützen, und nur die Informationen an den Exekutivrat weitergeben, die für den Vertrag relevant sind.
Präzedenzfall
Wir haben zuvor Präzedenzfälle für die Konsolidierung von Informationen in Artikel VIII erörtert, wo wir auf die Existenz von Geheimdienstabkommen hingewiesen haben, die Praktiken der Kompartimentierung wie die "Drittparteienregel" beinhalten. Ähnliche Regeln finden sich in der IAEO, wie in INFCIRC/153 Teil 1.5:
...die Organisation trifft alle Vorkehrungen, um Geschäfts- und Betriebsgeheimnisse und andere vertrauliche Informationen, von denen sie bei der Durchführung des Übereinkommens Kenntnis erhält, zu schützen.
Die Mitarbeiter sind zur Vertraulichkeit verpflichtet und müssen bei Verstößen mit strafrechtlichen Sanktionen rechnen. Dies ist von Bedeutung, da die IAEO von den Geheimdienstinformationen der teilnehmenden Staaten profitiert hat, darunter Satellitenbilder und Dokumente, wie im Fall der nicht gemeldeten Anreicherungsaktivitäten des Iran. In ähnlicher Weise verlangte die IAEO aufgrund der vorgelegten Geheimdienstinformationen eine Sonderinspektion der nicht gemeldeten Plutoniumproduktion Nordkoreas.
In Anerkennung der unverzichtbaren Rolle nationaler technischer Mittel (NTM, also Satellitenbilder, Signalerfassung und andere Fernerkundung) bei der Überprüfung multilateraler Abkommen übernimmt unser Abkommensentwurf Formulierungen aus dem ABM-Vertrag zur Begrenzung von Raketenabwehrsystemen, in dem es heißt: "Jede Vertragspartei verwendet nationale technische Mittel zur Überprüfung" und "verpflichtet sich, die nationalen technischen Mittel zur Überprüfung der anderen Vertragspartei nicht zu stören". Ähnliche Formulierungen finden sich in Artikel XII des Vertrags über mittelstreckige Nuklearwaffen von 1987, Artikel IV des Vertrags über das umfassende Verbot von Nuklearversuchen von 1996 und im gesamten neuen START-Vertrag von 2010.
Da NTM im Falle von ASI nicht ausreichen würden, um alle gefährlichen Verstöße aufzudecken, haben wir Elemente aus dem IAEO-Sicherungsrahmen übernommen, die interne Meldungen fördern und entsprechende Kanäle dafür bereitstellen. Diese werden jedoch durch das Fehlen ausdrücklicher Schutzmaßnahmen für Whistleblower behindert; weder der Atomwaffensperrvertrag noch diese Sicherungsmaßnahmen schützen einen Informanten vor Vergeltungsmaßnahmen seiner Regierung, es sei denn, dieser Staat verfügt über entsprechende innerstaatliche Schutzmaßnahmen. Die Bestimmungen auf Vertragsebene zum Schutz von Whistleblowern und zum Asylrecht in unserem Vertragsentwurf sollen diese Lücke schließen.
Die jüngste EU-Gesetzgebung zu KI hat ähnliche Maßnahmen ergriffen. In Erwägungsgrund 172 des EU-KI-Gesetzes wird der bestehende allgemeine Schutz der Union für Whistleblower ausdrücklich auf diejenigen ausgeweitet, die Verstöße gegen das KI-Gesetz melden.
Die Flüchtlingskonvention von 1951 bietet einen möglichen Rahmen für die Gewährung von Asyl für Informanten, wobei die Qualifikation auf einer "begründeten Furcht vor Verfolgung" basiert, obwohl möglicherweise eine Änderung oder eine Zusatzvereinbarung erforderlich ist, um sicherzustellen, dass KI-Whistleblowing ein rechtlich qualifizierter Grund für Verfolgung ist.
Im Kontext des Kalten Krieges und seiner Nachwirkungen wurde Personen mit sensiblen Kenntnissen oder Fachwissen routinemäßig Asyl gewährt. Abschnitt 7 des CIA-Gesetzes von 1949 sah die Aufnahme und dauerhafte Aufenthaltsgenehmigung von bis zu hundert Überläufern und ihren unmittelbaren Familienangehörigen pro Geschäftsjahr vor, wenn dies "im Interesse der nationalen Sicherheit oder für die Förderung der nationalen Geheimdienstmission unerlässlich" angesehen wurde. Das Gesetz über die Einwanderung sowjetischer Wissenschaftler von 1992 sah bis zu 750 Visa für ehemalige Wissenschaftler aus der Sowjetunion und den baltischen Staaten vor, die "über Fachkenntnisse in den Bereichen Kern-, Chemie-, Bio- oder anderen Hochtechnologien verfügen oder an Kern-, Chemie-, Bio- oder anderen Hochtechnologie-Verteidigungsprojekten arbeiten".
Der in Absatz 3 dieses Artikels dargelegte Mechanismus für Vor-Ort-Inspektionen orientiert sich an dem in Teil IX des CWC:
Jeder Vertragsstaat hat das Recht, eine Vor-Ort-Inspektion auf Verlangen für jede Einrichtung oder jeden Standort im Hoheitsgebiet oder an jedem anderen Ort unter der Hoheitsgewalt oder Kontrolle eines anderen Vertragsstaats zu beantragen, und zwar ausschließlich zum Zweck der Klärung und Lösung von Fragen im Zusammenhang mit einer möglichen Nichteinhaltung ...
Das CWC kombiniert, ebenso wie andere Rüstungskontrollverträge wie der INF-Vertrag und der START-I-Vertrag zwischen den USA und der UdSSR, NTM mit herausfordernden Inspektionen, um die Einhaltung der Verträge zu überprüfen.
Anmerkungen
Informationsbeschaffung
Wir erwarten, dass alle Parteien aus Interesse an ihrer eigenen Sicherheit kontinuierliche Anstrengungen unternehmen, um unabhängig festzustellen, ob ein Akteur gefährliche KI-Aktivitäten durchführt. Eine Reihe von staatlichen Informationsbeschaffungsmaßnahmen würde die direkte Überwachung durch die ISIA (wie in den Artikeln IV bis VII beschrieben) ergänzen und validieren. Zu diesem Zweck ist eine Abteilung für Informationskonsolidierung von entscheidender Bedeutung, die das Vertrauen aller Parteien genießen muss, um Informationen von ihnen zu erhalten.
Zu diesem Zweck ist Vertraulichkeit von entscheidender Bedeutung und muss so streng sein, dass die staatlichen Nachrichtendienste sicher sein können, dass die Risiken für ihre nachrichtendienstlichen Methoden minimal sind und gerechtfertigt sind, um der ISIA die benötigten Informationen zur Verfügung zu stellen. Indem man die Erhebung sensibler Informationen nach Möglichkeit vermeidet und die erhobenen Informationen streng vertraulich behandelt, werden die Risiken einer Gefährdung minimiert.
Artikel X befasst sich auch mit der Überwachung von Nichtunterzeichnern, bei denen ein hoher Bedarf an Informationen besteht.
Artikel X geht nicht so weit, eine Überwachungspflicht aufzuerlegen. Es wäre beispiellos, die Schaffung einer autarken Informationsbeschaffungsfähigkeit innerhalb der ISIA auf dem erforderlichen Niveau vorzuschreiben, um den Staaten Sicherheit zu geben, und dies erscheint auch angesichts der Tatsache unnötig, dass die Schaffung einer Superintelligenz eine ernsthafte Sicherheitsbedrohung darstellen würde, was bedeutet, dass alle Parteien bereits stark motiviert sind, jeden Akteur mit dieser Fähigkeit zu überwachen und zu kontrollieren. Daher verlässt sich die ISIA darauf, dass die Parteien wichtige Informationen bereitstellen.
Schutz von Whistleblowern
Die allgemeine Wirksamkeit dieses Vertrags hängt vom berechtigten Vertrauen der Parteien darauf ab, dass andere Parteien keine verbotenen KI-Aktivitäten durchführen. Selbst mit nationalen technischen Mitteln und anderen Methoden der Informationsbeschaffung kann es für Staaten schwierig sein, geheime Bemühungen zur Entwicklung von Superintelligenz aufzudecken. Es gibt viele Bereiche, in denen es für Staaten möglicherweise nicht möglich ist, Informationen über ihre Konkurrenten zu sammeln, beispielsweise bei Aktivitäten innerhalb von Militäranlagen. Whistleblower können als zusätzliche Informationsquelle dienen, und die Möglichkeit der Meldung von Verstößen bietet eine zusätzliche Abschreckung gegen Verstöße.
Whistleblower können wirksam sein, da Personen, die an geheimen Vertragsverletzungen beteiligt sind (z. B. heimliche Trainingsläufe oder KI-Forschung), selbst über die Gefahr durch ASI besorgt sein könnten. Dieser Artikel zielt darauf ab, es für sie sicherer und kostengünstiger zu machen, Verstöße zu melden, indem die persönlichen Anreize vom Schweigen hin zur Offenlegung verlagert werden.
Whistleblower könnten Alarm schlagen bei Verstößen gegen den Vertrag, darunter:
- Artikel IV: Trainingsläufe, die nicht überwacht werden, Schwellenwerte überschreiten oder verbotene verteilte Trainingsmethoden verwenden.
- Artikel V: Das Vorhandensein nicht deklarierter Chip-Cluster, das Versäumnis, alle erfasste Hardware zu konsolidieren, oder die Umleitung von Chips in geheime, nicht überwachte Einrichtungen.
- Artikel VI: Neu hergestellte KI-Chips, die der Überwachung entzogen oder ohne vorgeschriebene Sicherheitsmerkmale erstellt wurden.
- Artikel VIII: Verbotene KI-Forschung.
Änderungen an den Whistleblower-Klauseln könnten deren Wirksamkeit und politische Durchführbarkeit in verschiedener Hinsicht verändern. Beispielsweise könnten Staaten legitimen Whistleblowern eine finanzielle Entschädigung anbieten, um zusätzliche Anreize zu schaffen, was jedoch als Bezahlung von Bürgern für den Verrat an ihrem eigenen Land angesehen werden könnte.
Challenge-Inspektionen
Challenge-Inspektionen sind eine wichtige Funktion der ISIA. Ohne die glaubwürdige Gefahr einer Entdeckung könnten die Vertragsparteien befürchten, dass ihre Rivalen versuchen würden, den Vertrag zu umgehen (trotz der Tatsache, dass ein Wettlauf um Superintelligenz für alle Beteiligten nur Nachteile mit sich bringt). Die Sammlung von Informationen ist eine Methode, um offensichtlichen (illusorischen) Anreizen zum Verrat entgegenzuwirken.
- Jede Partei ("betroffene Partei") kann Bedenken hinsichtlich der Umsetzung dieses Vertrags äußern, einschließlich Bedenken über unklare Situationen oder mögliche Verstöße durch eine andere Partei ("ersuchte Partei"). Dazu gehört auch der Missbrauch von Schutzmaßnahmen (Artikel XII).
- Die betroffene Partei teilt der ersuchten Partei ihre Bedenken mit und informiert gleichzeitig den Generaldirektor und den Exekutivrat darüber. Die ersuchte Partei bestätigt den Erhalt dieser Mitteilung innerhalb von 36 Stunden und gibt innerhalb von 5 Tagen eine Erklärung ab.
- Wird die Angelegenheit nicht geklärt, kann die betroffene Partei den Exekutivrat um Unterstützung bei der Beurteilung und Klärung der Bedenken bitten. Dies kann auch einen Antrag der betroffenen Partei auf eine Inspektion gemäß Artikel X umfassen.
- Der Exekutivrat stellt alle ihm vorliegenden Informationen zur Verfügung, die für die betreffende Angelegenheit relevant sind.
- Der Exekutivrat kann das Technische Sekretariat beauftragen, zusätzliche Unterlagen zusammenzustellen, geschlossene Fachsitzungen einzuberufen und Lösungsmaßnahmen zu empfehlen.
- Stellt der Exekutivrat einen Verstoß gegen den Vertrag fest, kann er Maßnahmen ergreifen, um gefährliche KI-Aktivitäten zu verhindern oder die ersuchte Partei zu rügen. Diese Maßnahmen können Folgendes umfassen:
- Zusätzliche Überwachung oder Beschränkungen für KI-Aktivitäten verlangen
- Verlangen der Herausgabe von KI-Hardware
- Forderung nach Sanktionen
- Empfehlung an die Vertragsparteien, Schutzmaßnahmen gemäß Artikel XII zu ergreifen
Präzedenzfall
Unsere Streitbeilegungsverfahren gemäß Artikel XI lehnen sich an die Artikel IX, XII und XIV des Chemiewaffenübereinkommens an. Artikel IX des CWÜ verpflichtet die Unterzeichnerstaaten, auf Ersuchen um Klarstellung "so bald wie möglich, spätestens jedoch 10 Tage nach dem Ersuchen" zu reagieren. Angesichts der Schnelligkeit, mit der sich digitale Entwicklungen verbreiten können, haben wir eine Antwortfrist von 5 Tagen gewählt, aber selbst diese Zahl muss möglicherweise noch nach unten korrigiert werden.
Absatz 2 dieses Artikels orientiert sich an Artikel XIV des CWÜ, der es dem Exekutivrat erlaubt, "zur Beilegung einer Streitigkeit mit allen ihm angemessen erscheinenden Mitteln beizutragen, einschließlich der Bereitstellung seiner guten Dienste, der Aufforderung an die Streitparteien, den Beilegungsprozess ihrer Wahl einzuleiten, und der Empfehlung einer Frist für jedes vereinbarte Verfahren". Die Vertragsparteien werden außerdem aufgefordert, Fälle gegebenenfalls an den Internationalen Gerichtshof zu verweisen.
Wie in Absatz 3 unseres Artikels XI ermächtigt Artikel XII des CWÜ den Exekutivrat, Abhilfemaßnahmen, einschließlich Sanktionen, zu empfehlen, "wenn durch nach diesem Übereinkommen verbotene Tätigkeiten der Gegenstand und Zweck dieses Übereinkommens ernsthaft beeinträchtigt werden könnten". Um diesen Empfehlungen Nachdruck zu verleihen, soll der Rat des CWÜ "die Angelegenheit einschließlich der relevanten Informationen und Schlussfolgerungen der Generalversammlung der Vereinten Nationen und dem Sicherheitsrat der Vereinten Nationen zur Kenntnis bringen". Empfehlungen des Exekutivrats der ISIA unseres Vertrags können in ähnlicher Weise eskaliert werden.
Anmerkungen
Der Zweck von Artikel XI besteht darin, einen Konsultations- und Klärungsprozess zur Lösung von Problemen zwischen den Unterzeichnern vorzusehen.
Angesichts des Tempos der KI-Innovation kann es schwierig sein, Verstöße innerhalb eines angemessenen Zeitrahmens festzustellen. Die Aufgabe des Exekutivrats besteht darin, über alle von einer Vertragspartei vorgebrachten Bedenken zu entscheiden. Das Technische Sekretariat hat die Aufgabe, sicherzustellen, dass die Inspektionen von Experten durchgeführt werden, die über Kenntnisse der neuesten KI-Technologien verfügen. Der Vertrag sieht einen aggressiven Zeitplan (gemessen in Stunden und Tagen) vor, in der Hoffnung, dass er schnell genug ist, damit die Vertragsparteien auf Entscheidungen warten können, bevor sie Schutzmaßnahmen (wie in Artikel XII unten beschrieben) ergreifen, selbst angesichts des rasanten technologischen Wandels im Bereich der KI. Allerdings kann natürlich kein Vertrag eine Vertragspartei daran hindern, Schutzmaßnahmen zu ergreifen, die sie zur Gewährleistung ihrer eigenen Sicherheit für notwendig erachtet.
- In der Erkenntnis, dass die Entwicklung von ASI oder anderen gefährlichen KI-Aktivitäten, wie in den Artikeln IV bis IX dargelegt, eine Bedrohung für die globale Sicherheit und das Leben aller Menschen darstellen würde, kann es für die Vertragsparteien dieses Vertrags erforderlich sein, drastische Maßnahmen zu ergreifen, um eine solche Entwicklung zu verhindern. Die Vertragsparteien erkennen an, dass die Entwicklung künstlicher Superintelligenz (ASI) an jedem Ort der Erde eine Bedrohung für alle Vertragsparteien darstellen würde. Gemäß Artikel 51 der Charta der Vereinten Nationen und als langjähriger Präzedenzfall haben Staaten das Recht auf Selbstverteidigung. Aufgrund des Ausmaßes und der Geschwindigkeit der mit ASI verbundenen Bedrohungen kann Selbstverteidigung präventive Maßnahmen erfordern, um die Entwicklung von ASI zu verhindern.
- Um die Entwicklung oder den Einsatz von ASI zu verhindern, genehmigt dieser Artikel maßgeschneiderte Schutzmaßnahmen. Liegen glaubwürdige Beweise dafür vor, dass ein Staat oder ein anderer Akteur (unabhängig davon, ob es sich um eine Vertragspartei oder einen Nichtvertragspartner handelt) Aktivitäten durchführt oder unmittelbar beabsichtigt, Aktivitäten durchzuführen, die auf die Entwicklung oder den Einsatz von ASI unter Verstoß gegen Artikel I, Artikel IV, Artikel V, Artikel VI, Artikel VII oder Artikel VIII abzielen, kann ein Vertragsstaat Schutzmaßnahmen ergreifen, die notwendig und verhältnismäßig sind, um diese Aktivitäten zu verhindern. In Anbetracht der Schäden und der eskalierenden Natur von Schutzmaßnahmen sollten Schutzmaßnahmen nur als letztes Mittel eingesetzt werden. Außer in Notfällen und zeitkritischen Situationen müssen Schutzmaßnahmen anderen Ansätzen vorausgehen, darunter unter anderem:
- Handelsbeschränkungen oder Wirtschaftssanktionen
- Vermögensbeschränkungen
- Visumsverbote
- Aufruf an den UN-Sicherheitsrat zum Handeln
- Schutzmaßnahmen können Maßnahmen wie Cyberoperationen zur Sabotage der KI-Entwicklung, die Beschlagnahme oder Einziehung von betroffenen Chip-Clustern, militärische Aktionen zur Deaktivierung oder Zerstörung von KI-Hardware und die physische Deaktivierung bestimmter Einrichtungen oder Vermögenswerte, die die KI-Entwicklung direkt ermöglichen, umfassen.
- Die Parteien müssen, soweit dies praktikabel ist und vorbehaltlich der Anforderungen der Mission, Kollateralschäden, einschließlich Schäden für Zivilisten und lebenswichtige Dienste, auf ein Minimum beschränken.
- Schutzmaßnahmen sind streng auf die Verhinderung der Entwicklung oder des Einsatzes von ASI beschränkt und dürfen nicht als Vorwand für die Eroberung von Territorium, einen Regimewechsel, die Ausbeutung von Ressourcen oder weitergehende militärische Ziele dienen. Die dauerhafte Besetzung oder Annexion von Territorium ist verboten. Die Maßnahmen werden eingestellt, sobald die ISIA überprüft hat, dass die Bedrohung nicht mehr besteht.
- Jede Schutzmaßnahme muss bei ihrer Einleitung oder sobald es die Sicherheitslage zulässt von einer öffentlichen Erklärung zu Schutzmaßnahmen begleitet werden, die
- den Schutzzweck der Maßnahme erläutert;
- die spezifischen KI-fördernden Aktivitäten und Vermögenswerte identifiziert, gegen die sie gerichtet ist;
- die Bedingungen für die Beendigung der Maßnahmen darlegt;
- die Verpflichtung enthält, die Maßnahmen einzustellen, sobald diese Bedingungen erfüllt sind.
- Schutzmaßnahmen sind unverzüglich zu beenden, wenn einer der folgenden Fälle eintritt:
- ISIA-Bescheinigung, dass die entsprechenden Aktivitäten eingestellt wurden.
- Nachweisliche Übergabe oder Vernichtung der betroffenen Chip-Cluster oder ASI-fähigen Ressourcen, möglicherweise einschließlich der Einrichtung ausreichender Sicherheitsvorkehrungen zur Verhinderung eingeschränkter Forschungsaktivitäten.
- Eine der ISIA mitgeteilte Feststellung der handelnden Vertragspartei, dass die Bedrohung nachgelassen hat.
- Die Vertragsparteien betrachten die von einer anderen Vertragspartei gemäß diesem Artikel ergriffenen Schutzmaßnahmen nicht als provokative Handlungen und ergreifen auf dieser Grundlage keine Vergeltungsmaßnahmen oder Sanktionen. Die Vertragsparteien sind sich einig, dass Schutzmaßnahmen, die die oben genannten Anforderungen erfüllen, nicht als Akt der Aggression oder Rechtfertigung für die Anwendung von Gewalt ausgelegt werden dürfen.
- Der Exekutivrat überprüft jede Schutzmaßnahme auf Übereinstimmung mit diesem Artikel und erstattet der Konferenz der Vertragsparteien Bericht. Stellt der Exekutivrat fest, dass eine Maßnahme nicht notwendig, verhältnismäßig oder zielgerichtet war, können Maßnahmen gemäß Artikel XI Absatz 3 ergriffen werden.
Präzedenzfall
Die Idee, dass Nationalstaaten Schutzmaßnahmen für ihre eigene Sicherheit ergreifen können, ist unabhängig von Präzedenzfällen Realität, aber ein Fall ihrer Kodifizierung im Völkerrecht ist Kapitel VII der Charta der Vereinten Nationen, in dem es heißt, dass der Sicherheitsrat bei Bedarf militärische oder nichtmilitärische Maßnahmen zur Wahrung des Weltfriedens und der internationalen Sicherheit ergreifen kann.
Das Konzept der Schutzmaßnahmen, wie es im obigen Entwurf erscheint, stützt sich darüber hinaus auf historische Präzedenzfälle, in denen Staaten einzeln oder gemeinsam gehandelt haben, um die Entwicklung von Technologien zu verhindern, die als Bedrohung für die internationale Sicherheit angesehen wurden. Diese Maßnahmen reichen von Sanktionen bis hin zu Cyber- und Militärschlägen.
Die internationalen Bemühungen, den Iran an der Entwicklung von Atomwaffen zu hindern, sind ein klares, aktuelles Beispiel dafür. Der UN-Sicherheitsrat hat aufgrund des Atomprogramms des Iran mehrfach Sanktionen gegen das Land verhängt, von denen die meisten aufgehoben wurden, nachdem der Iran im Rahmen des Gemeinsamen Umfassenden Aktionsplans von 2015 einer Begrenzung dieses Programms zugestimmt hatte.
Berichten zufolge haben die USA und Israel gemeinsam an Stuxnet gearbeitet, einer hochentwickelten Cyberwaffe, die 2010 viele der iranischen Urananreicherungszentrifugen zerstörte.
Im Juni 2025 flog Israel Luftangriffe gegen viele iranische Nuklearanlagen, worauf neun Tage später Luftangriffe der USA folgten, die teilweise darauf abzielten, die Urananreicherungsanlage in Fordow außer Gefecht zu setzen.
Ein weiterer historischer Präzedenzfall für Schutzmaßnahmen ist die internationale Reaktion auf die Nichteinhaltung der Nuklearvereinbarungen durch den Irak in den 1990er Jahren. Nach dem Golfkrieg 1991 wurde die Sonderkommission der Vereinten Nationen (UNSCOM) gegründet, um die Vernichtung der Massenvernichtungswaffen des Irak zu überwachen. Die Nichteinhaltung des UNSCOM-Inspektionsregimes führte schließlich 1998 zur Operation Desert Fox, einer Bombardierungskampagne, die darauf abzielte, die Fähigkeit des Irak zur Herstellung von Massenvernichtungswaffen zu schwächen.
Anmerkungen
Ein Vertrag zur Verhinderung der Schaffung künstlicher Superintelligenz muss möglicherweise nicht ausdrücklich auf die Notwendigkeit von Schutzmaßnahmen gegen Staaten eingehen, die ASI entwickeln, sondern kann diese Dynamik implizit lassen, wie es bei ähnlichen Vereinbarungen oft der Fall ist. Unser Entwurf ist explizit, da dieses Abschreckungssystem für die Wirksamkeit des Vertrags von zentraler Bedeutung ist und Klarheit hinsichtlich der Anreize die Wirksamkeit erhöht. Diese Explizität ermöglicht es uns auch, Maßnahmen aufzunehmen, die dazu beitragen können, den Missbrauch von Schutzmaßnahmen zu verhindern, einschließlich einer ausführlicheren Beschreibung, wann diese Maßnahmen akzeptabel sind.
Wie an anderer Stelle erörtert, werden die Staats- und Regierungschefs der Welt, sobald sie die Bedrohung durch ASI verstanden haben, wahrscheinlich bereit sein, Maßnahmen zu ergreifen, um die Entwicklung von Schurken-KI zu stoppen, einschließlich begrenzter militärischer Interventionen. Militärische Maßnahmen, wie z. B. gezielte Luftangriffe, sollten immer als letztes Mittel zur Verhinderung der Entwicklung von ASI angesehen werden, nachdem alle anderen diplomatischen Mittel versagt haben. Es ist jedoch wichtig, dass sie als letztes Mittel zur Verfügung stehen, damit das Abschreckungs- und Compliance-System auch gegenüber Akteuren Bestand hat, die fälschlicherweise glauben, dass rücksichtslos geschaffene künstliche Superintelligenz eine Technologie ist, die eher nützlich als zerstörerisch ist.
Wir betonen, dass jede Anwendung von Gewalt darauf abzielen sollte, ASI zu verhindern, und eingestellt werden sollte, sobald klar ist, dass die Bedrohung beseitigt ist. Artikel XII soll klarstellen, dass die Unterzeichner keine angemessenen Schutzmaßnahmen anderer Parteien verhindern würden, aber diese Maßnahmen müssen auch überprüft werden, um sicherzustellen, dass dieser Artikel nicht missbraucht wird.
- Für KI-Modelle, die durch deklariertes Training oder Post-Training innerhalb der Grenzen von Artikel IV erstellt wurden, kann die ISIA Bewertungen und andere Tests verlangen. Diese Tests geben Aufschluss darüber, ob die in Artikel IV, Artikel V, Artikel VII und Artikel VIII festgelegten Schwellenwerte überarbeitet werden müssen. Die für die Überprüfungen verwendeten Methoden werden von der ISIA festgelegt und können aktualisiert werden.
- Die Bewertungen werden in ISIA-Einrichtungen oder überwachten CCCs von ISIA-Beamten durchgeführt. Beamte der Vertragsparteien können darüber informiert werden, welche Tests durchgeführt werden, und die ISIA kann eine Zusammenfassung der Testergebnisse zur Verfügung stellen. Die Vertragsparteien erhalten keinen Zugang zu KI-Modellen, die sie nicht selbst trainiert haben, es sei denn, der Eigentümer des Modells gewährt ihnen Zugang, und die ISIA ergreift Maßnahmen, um die Sicherheit sensibler Informationen zu gewährleisten.
- Die ISIA kann detaillierte Informationen an die Vertragsparteien oder die Öffentlichkeit weitergeben, wenn der Generaldirektor dies für notwendig erachtet, um das Risiko der Auslöschung der Menschheit durch fortgeschrittene KI zu verringern.
Präzedenzfälle
Präzedenzfälle für von der ISIA vorgeschriebene Tests mit Aufsicht werden mit Präzedenzfällen im Zusammenhang mit der Überprüfung der Chipnutzung gemäß Artikel VII geteilt, wobei das Protokoll zum Austausch von Raketentelemetriedaten aus START I besonders relevant ist. Die zusätzliche Komponente in unserem Artikel XIII besteht darin, die gesammelten Daten zu nutzen, um Empfehlungen für mögliche Schwellenwertanpassungen zu geben (die im Rahmen der in Artikel XIV diskutierten Präzedenzmechanismen erfolgen könnten).
In Bezug auf das inhärente Spannungsverhältnis zwischen der Offenlegung gegenüber der Öffentlichkeit (Absatz 3) und den Bestimmungen zur Informationskonsolidierung in unserem Artikel X weisen wir darauf hin, dass die Vertraulichkeitsbestimmung in Artikel VII des Statuts der IAEO28 diese nicht daran gehindert hat, regelmäßig detaillierte Berichte über wichtige Entwicklungen in ihrem Tätigkeitsbereich und deren Auswirkungen auf die globale Sicherheit zu veröffentlichen.
Anmerkungen
Der Zweck von Artikel XIII besteht darin, sicherzustellen, dass die ISIA über den aktuellen Stand der KI auf dem Laufenden bleibt, falls es Fortschritte in diesem Bereich gibt. Durch die Überprüfung der angegebenen Trainings könnte die ISIA beispielsweise das Niveau der KI-Fähigkeiten verstehen, das mit verschiedenen Trainingsstufen FLOP erreicht werden kann. Selbst wenn die algorithmische Forschung verboten ist, kann es Fortschritte geben, die nicht wirksam gestoppt werden können, und die ISIA muss diese im Auge behalten.
Darüber hinaus hat die ISIA Grund, die Fortschritte bei der Ermittlung von Fähigkeiten zu überwachen. Beispielsweise könnten neue Prompting-Methoden entdeckt werden, die dazu führen, dass eine alte KI bei einigen kritischen Bewertungsmetriken deutlich bessere Leistungen erbringt.
Wir stellen uns ISIA-Überprüfungen vor, die auch Fähigkeitsbewertungen umfassen, um sicherzustellen, dass KI in bestimmten Bereichen nicht gefährlich leistungsfähig wird. Sie könnten auch die Trainingsdaten überprüfen, um sicherzustellen, dass KI nicht für besonders gefährliche Aufgaben (wie die Automatisierung der KI-Forschung) trainiert wird, oder um unerwartetes KI-Verhalten zu testen.
Wenn Überprüfungen Veränderungen in der KI-Entwicklungslandschaft aufzeigen, könnten diese Veränderungen Änderungen der Schwellenwerte gemäß Artikel IV und Artikel V sowie Änderungen der Definitionen von eingeschränkter Forschung in Artikel VIII erforderlich machen, wobei diese Änderungen gemäß den Mechanismen in Artikel III umgesetzt werden.
[28] VII.F besagt, dass „[...] vorbehaltlich ihrer Verantwortlichkeiten gegenüber der Agentur [der Generaldirektor und die Mitarbeiter] keine Geschäftsgeheimnisse oder andere vertrauliche Informationen offenlegen dürfen, von denen sie aufgrund ihrer offiziellen Aufgaben für die Agentur Kenntnis erlangen”.
- Jeder Vertragsstaat kann Änderungen zu diesem Vertrag vorschlagen. "Änderungen" gelten als Überarbeitungen des Hauptteils und der Artikel des Vertrags. Änderungen umfassen auch Überarbeitungen des Zwecks der Artikel des Vertrags. Gemäß Artikel III kann das Technische Sekretariat der ISIA mit einer Mehrheit der Stimmen des Exekutivrats bestimmte Definitionen und Umsetzungsmethoden ändern, beispielsweise solche, die für Artikel IV, Artikel V, Artikel VI, Artikel VII, Artikel VIII, Artikel IX und Artikel X relevant sind. Grundlegende Überarbeitungen des Zwecks dieser Artikel oder der Abstimmungsverfahren erfordern eine Änderung.
- Solche Änderungsvorschläge werden dem Generaldirektor der ISIA vorgelegt und an die Vertragsstaaten weitergeleitet.
- Damit eine Änderung formell geprüft wird, muss sie von mindestens einem Drittel der Vertragsstaaten unterstützt werden.
- Änderungen des Hauptteils des Vertrags werden erst ratifiziert, wenn sie von allen Vertragsstaaten (ohne Gegenstimmen) angenommen wurden.
- Empfiehlt der Exekutivrat allen Vertragsstaaten die Annahme des Vorschlags, gelten die Änderungen als angenommen, wenn kein Vertragsstaat sie innerhalb von 90 Tagen ablehnt.
- Drei Jahre nach Inkrafttreten dieses Vertrags findet in Genf (Schweiz) eine Konferenz der Vertragsparteien statt, um die Anwendung dieses Vertrags zu überprüfen und sicherzustellen, dass die Ziele der Präambel und die Bestimmungen des Vertrags umgesetzt werden. Danach werden die Vertragsparteien alle drei Jahre weitere Konferenzen mit dem gleichen Ziel der Überprüfung der Anwendung des Vertrags einberufen.
Präzedenzfall
Der NVV sieht ein strenges Änderungsverfahren vor, das die Zustimmung "einer Mehrheit der Stimmen aller Vertragsparteien" erfordert. Damit werden formelle Änderungen bewusst extrem erschwert. Unser Vertrag folgt diesem Präzedenzfall mit dem Ziel, die Vereinbarung gegen kurzfristigen Druck zur Lockerung von Schwellenwerten oder zur Abschwächung von Bestimmungen zu stärken.
Schwer zu ändernde (und damit schwer zu schwächende) Verträge stützen sich auf andere Mechanismen, um bei Bedarf verstärkt zu werden. Der NVV wurde nie geändert, sondern durch die in Artikel VIII festgelegte fünfjährliche Überprüfungskonferenz angepasst, auf der Konsensvereinbarungen getroffen werden, "um sicherzustellen, dass die Ziele der Präambel und die Bestimmungen des Vertrags umgesetzt werden".
In ähnlicher Weise stützt sich Artikel XII des Übereinkommens über biologische Waffen von 1975 auf seine alle fünf Jahre stattfindenden Überprüfungskonferenzen, um den Vertrag durch nicht bindende vertrauensbildende Maßnahmen zu stärken, da formelle Änderungen selten sind. Unser Abkommen sieht eine dreijährige Konferenz vor, da KI ein Bereich ist, der raschen Veränderungen unterworfen ist; dieser Zeitraum muss möglicherweise noch weiter verkürzt werden.
Artikel XV des Chemiewaffenübereinkommens unterscheidet zwischen Änderungen und administrativen oder technischen Anpassungen, wobei für Letztere weniger strenge Genehmigungsvorschriften gelten. Eine ähnliche Formulierung könnte in unseren Vertragsentwurf aufgenommen werden, um eine gewisse Flexibilität bei der Bewältigung künftiger Entwicklungen im Bereich der KI zu gewährleisten.
Artikel XV des Weltraumvertrags enthält eine Änderungsklausel, aber der Vertrag wurde nie formell geändert; stattdessen wurden neue Verträge ausgehandelt, um neue Weltraumfragen zu regeln. Dies könnte eine weitere Option sein, um Schwächen auszugleichen, die in einem KI-Vertrag offensichtlich werden könnten.
Anmerkungen
Artikel XIV legt das Verfahren für wesentliche Änderungen der Vertragsstruktur fest. Diese Änderungen erfordern eine erhebliche Unterstützung durch die Vertragsparteien, und die Hürden für solche Änderungen sind hoch. Im Gegensatz dazu können Änderungen an den Details verschiedener Kategorien und Beschränkungen viel einfacher und schneller vorgenommen werden (vorbehaltlich einer langsameren Überprüfung), wie in Artikel III beschrieben und wie es aufgrund des raschen Wandels im Bereich der KI erforderlich ist. Angesichts der Schwere der Lage und der Gefahr, dass übereifrige Akteure, wenn sie nicht kontrolliert werden, fehlgeleitete Beschränkungen auferlegen könnten, die der Öffentlichkeit Unannehmlichkeiten bereiten und kaum oder gar keinen Nutzen bringen, erscheint ein sorgfältiger Überprüfungsprozess gerechtfertigt.
- Der Vertrag hat unbegrenzte Laufzeit.
- Jede Vertragspartei hat unter Ausübung ihrer nationalen Souveränität das Recht, vom Vertrag zurückzutreten, wenn sie zu der Auffassung gelangt, dass außergewöhnliche Ereignisse im Zusammenhang mit dem Gegenstand dieses Vertrags die höchsten Interessen ihres Landes gefährden. Sie muss einen solchen Rücktritt der ISIA 12 Monate im Voraus ankündigen.
- Während dieses Zeitraums von 12 Monaten arbeitet der austretende Staat mit der ISIA zusammen, um zu bestätigen, dass er nach dem Austritt nicht in der Lage sein wird, gefährliche KI-Systeme, einschließlich ASI oder Systeme, die über den Schwellenwerten des Vertrags liegen, zu entwickeln, zu trainieren, nachzutrainieren oder einzusetzen. Die austretenden Staaten erkennen an, dass eine solche Zusammenarbeit der ISIA und den Vertragsparteien dabei hilft, die Anwendung von Artikel XII zu vermeiden.
- Insbesondere wird der austretende Staat unter der Aufsicht der ISIA alle betroffenen Chip-Cluster und ASI-fähigen Vermögenswerte (z. B. fortschrittliche Computerchip-Fertigungsanlagen) aus seinem Hoheitsgebiet entfernen und einer von der ISIA genehmigten Kontrolle unterstellen oder sie dauerhaft unbrauchbar machen (wie in Artikel V beschrieben).
- Keine Bestimmung dieses Artikels schränkt die Anwendbarkeit von Artikel XII ein. Ein Staat, der ausgetreten ist (und somit keine Vertragspartei mehr ist), unterliegt weiterhin Schutzmaßnahmen, wenn glaubwürdige Beweise auf Aktivitäten hinweisen, die auf die Entwicklung oder den Einsatz von ASI abzielen.
Präzedenzfall
Es ist üblich, dass Verträge keine Ablaufdaten enthalten. Der erste Absatz von Artikel XVI des CWC besagt: "Dieses Übereinkommen gilt auf unbegrenzte Zeit."
Verträge mit unbegrenzter Laufzeit gelten nicht unbedingt für immer.29 Sie sehen jedoch in der Regel einen Mechanismus für den Rücktritt vor, meist mit einer vorgeschriebenen Kündigungsfrist und anderen Bestimmungen, die einen Rücktritt in einer für die verbleibenden Vertragsparteien weniger bedenklichen Weise ermöglichen. Artikel XVI des CWC erlaubt einer Vertragspartei den Rücktritt, "wenn sie beschließt, dass außergewöhnliche Ereignisse im Zusammenhang mit dem Gegenstand dieses Übereinkommens die höchsten Interessen ihres Landes gefährdet haben". Das austretende Land muss eine Frist von 90 Tagen einhalten. Artikel XVI des Weltraumvertrags sieht eine einjährige Kündigungsfrist vor.
Unser Vertragstext sieht eine Kündigungsfrist von 12 Monaten für Austretende vor, um ausreichend Zeit für die Unterstützung der in Absatz 3 genannten Sicherungsmaßnahmen zu haben. Mit diesen Maßnahmen (die über das hinausgehen, was wir in den historischen Aufzeichnungen über Austrittsbestimmungen finden) wollen wir die potenzielle Notwendigkeit von Schutzmaßnahmen gegen die austretende Partei verringern, da es keiner Partei oder Nicht-Partei gestattet sein darf, ASI zu schaffen oder die Fähigkeit der Welt zu schwächen, deren Entstehung zu verhindern.
Ein historischer Präzedenzfall für Schutzmaßnahmen gegen eine zurückgetretene Vertragspartei findet sich in der Resolution 1718 des Sicherheitsrats der Vereinten Nationen, mit der nach dem Atomtest Nordkoreas im Jahr 2006 Sanktionen gegen dieses Land verhängt wurden, obwohl Nordkorea zuvor aus dem NVV zurückgetreten war.
Anmerkungen
Angesichts der Gefahren, die mit der Erforschung und Entwicklung künstlicher Superintelligenz verbunden sind, sowie des Risikos, dass andere Länder einem Land folgen könnten, das sich aus dem Vertrag zurückzieht und einen Wettlauf um Superintelligenz beginnt, muss ein Vertrag Barrieren für einen Rücktritt enthalten.
In der Praxis ist dies eine Herausforderung. Nordkorea beispielsweise ist aus dem Atomwaffensperrvertrag ausgestiegen, um seine Aktivitäten zur Verbreitung von Atomwaffen fortzusetzen, selbst auf Kosten von Resolutionen des UN-Sicherheitsrats und damit verbundenen Sanktionen. Die Konsequenzen reichten nicht aus, um Nordkorea dazu zu bewegen, seine Aktivitäten zur Verbreitung von Atomwaffen einzustellen.
Wenn Nationen aus dem Vertrag austreten wollen, macht unser Wortlaut deutlich, dass sie in den Augen aller Vertragsparteien auf das Recht auf KI-Infrastruktur verzichten und dass sie den Schutzmaßnahmen gemäß Artikel XII unterliegen, wenn sie gefährliche KI-Aktivitäten durchführen. Alle weiteren Verhandlungen rund um das Thema ASI, z. B. zur Vermeidung von Schutzmaßnahmen, müssten von den interessierten Parteien separat ausgehandelt werden.
Parteien, die Bedenken hinsichtlich eines Austritts haben, könnten Mechanismen einbauen, die einen Austritt erschweren. Beispielsweise könnten sich sowohl US-amerikanische als auch chinesische Beamte darauf einigen, gegenseitige Kill-Switches in den verbleibenden Rechenzentren zu installieren, die es jeder Partei ermöglichen, das Rechenzentrum der anderen Partei dauerhaft abzuschalten. Alternativ könnten die Vertragsparteien ein multilaterales Lizenzsystem einführen, bei dem alle neuen KI-Chips mit Hardware-Sperren ausgestattet sein müssen, die die Zustimmung mehrerer Parteien erfordern, um weiter betrieben werden zu können, sodass andere Länder im Falle eines Austritts eines Landes aus dem Vertrag die Genehmigung ihrer Lizenzen einstellen und ihre Chips unbrauchbar machen könnten. Eine weitere Option besteht darin, wichtige KI-Infrastrukturen in Drittländer zu verlegen, wo die Infrastruktur beschlagnahmt oder zerstört werden könnte, wenn eine Partei aus dem Vertrag austritt. Unser Entwurf beschränkt sich auf minimale Abschreckungsmaßnahmen, aber es stehen viele andere Methoden zur Verfügung (oder könnten mit geringen technologischen Investitionen verfügbar gemacht werden).
Unser Vertragsentwurf konzentriert sich ausschließlich auf die Verhinderung der Schaffung einer bösartigen künstlichen Superintelligenz. Ein weiter gefasster Vertrag könnte auch versuchen, die Parteien auf eine bestimmte positive Vision davon zu einigen, wie die KI-Entwicklung letztendlich fortgesetzt werden könnte, und könnte mit einem Artikel enden, in dem eine gemeinsame Investition in diese Vision vereinbart wird. Eine solche Einigung erscheint uns als ein besonders schwieriger Schritt, weshalb unser Entwurf keinen solchen Vorschlag enthält. Wie wir an anderer Stelle bereits dargelegt haben, müssen sich die Menschen nicht über diese Details einigen, um sich darauf zu einigen, dass der Wettlauf um Superintelligenz gestoppt werden sollte, und die Staats- und Regierungschefs der Welt könnten sich auf einen Vertrag einigen, der diesem Entwurf ähnelt, auch wenn sie separat über gemeinsame Investitionen in positive Wege in die Zukunft verhandeln, wie auch immer sie dies für angemessen halten.
[29] Manchmal werden sie durch andere Verträge ersetzt. Dies war der Fall beim Allgemeinen Zoll- und Handelsabkommen (GATT) von 1947, das durch das Marrakesch-Abkommen von 1994 ersetzt wurde, das die Regeln des GATT übernahm, aber die Welthandelsorganisation (WTO) als Ersatz für die institutionelle Struktur des GATT gründete. Verträge mit unbegrenzter Laufzeit enden manchmal auch, wenn Vertragsparteien in einer Weise zurücktreten, die den Vertrag unwirksam macht. So hatten beispielsweise die USA und die UdSSR ursprünglich den Vertrag über mittelstreckige Nuklearwaffen (INF-Vertrag) von 1987 auf unbegrenzte Zeit geschlossen, aber die USA traten 2019 unter Berufung auf die Nichteinhaltung durch Russland zurück, und Russland kündigte später an, dass es sich ab 2025 nicht mehr an den Vertrag halten werde.