Anmerkungen
Artikel V zielt darauf ab, alle KI-Chip-Cluster (d. h. Gruppen miteinander verbundener Chips, die eine bestimmte Mindestgröße überschreiten) und die überwiegende Mehrheit der KI-Chips in überwachten Einrichtungen zu zentralisieren. Die Überwachung selbst wird in Artikel VI behandelt, die Verhinderung der Verbreitung in Artikel VII.
Unser Entwurf sieht eine internationale Überprüfung dieses Zentralisierungsprozesses vor, damit alle Parteien bestätigen können, dass auch alle anderen Parteien ihre Chips zentralisiert haben. Eine solche Überprüfung dürfte für große KI-Rechenzentren unkompliziert sein, da die Geheimdienste wahrscheinlich bereits wissen, wo sich diese befinden. Bei kleineren Rechenzentren kann die ISIA als vertrauensbildende Maßnahme die Überwachung der nationalen Zentralisierungsprozesse übernehmen.
Die Zentralisierung von Chips ist ein wichtiger erster Schritt, um die Entwicklung künstlicher Superintelligenz einzuschränken. Die Zentralisierung von Chips in deklarierten Einrichtungen ermöglicht eine weitere Überwachung ihrer Verwendung oder die Überprüfung, ob sie ausgeschaltet sind (wenn ihre Verwendung nicht sicher ist). Die Zentralisierung würde es den Parteien auch erleichtern, diese Chips zu zerstören, was gemäß Artikel XII erforderlich werden könnte, wenn eine Partei weiterhin gegen den Vertrag verstößt.
Wir vermeiden es, im Vertragstext zu empfehlen, dass CCCs trotz ihrer Gefährlichkeit außerhalb von Ballungszentren angesiedelt werden sollten. Wir vermeiden diese Einschränkung sowohl weil (im Falle von Vertragsverletzungen) Rechenzentren wahrscheinlich ohne große Kollateralschäden geschlossen werden können, als auch weil moderne Rechenzentren bereits regelmäßig in der Nähe von Städten angesiedelt sind. Allerdings könnten alternative Verträge es vorziehen, KI-Rechenzentren aufgrund ihres Potenzials, schwerwiegende Sicherheitsrisiken darzustellen, nicht als militärische Einrichtungen zu behandeln.
Überprüfung der Zentralisierung
Die meisten Parteien würden und sollten nicht blind darauf vertrauen, dass andere Parteien die Regeln einhalten, und würden eine Möglichkeit zur Überprüfung der Einhaltung benötigen. Die Zentralisierung von KI-Chips in deklarierten Einrichtungen ermöglicht es der ISIA, durch Inspektionen und Überwachung das Vorhandensein und die Aktivität der Chips zu bestätigen.
Eine Zentralisierung wäre möglicherweise nicht unbedingt erforderlich, wenn es andere Möglichkeiten zur Überwachung von KI-Chips gäbe. Leider halten wir dies derzeit für die einzige praktikable Option, abgesehen von der physischen Vernichtung aller vorhandenen Bestände an KI-Chips, da die Sicherheitsmechanismen in den heutigen Chips begrenzt sind.
In Zukunft könnten hardwarebasierte Governance-Mechanismen entwickelt werden, die eine Fernsteuerung von KI-Chips ermöglichen, sodass die Chips nicht an deklarierten Standorten zentralisiert werden müssen. Aarne et al. (2024) liefern Schätzungen für die Implementierungszeit einiger dieser On-Chip-Governance-Mechanismen. Ihre Schätzungen umfassen den Zeitrahmen für die Entwicklung von Mechanismen, die gegen verschiedene Angreifer robust sind. Der Kürze halber verwenden wir ihre Schätzungen für die Sicherheit in einem verdeckten feindlichen Kontext, in dem kompetente staatliche Akteure versuchen könnten, die Governance-Mechanismen zu durchbrechen, aber mit erheblichen Konsequenzen rechnen müssten, wenn sie dabei erwischt würden. Sie schätzen die Entwicklungszeit für ideale Lösungen auf zwei bis fünf Jahre, wobei weniger sichere, aber potenziell funktionsfähige Optionen bereits in wenigen Monaten verfügbar wären.
Obwohl dieser Bericht bereits über ein Jahr alt ist, sind uns keine wesentlichen Fortschritte in Bezug auf diese Mechanismen bekannt, und wir halten zwei bis fünf weitere Jahre für die relevanteste Schätzung von Aarne et al. Das heißt, dass es nach einigen Jahren der Forschung und Entwicklung im Bereich der Chip-Sicherheitsmaßnahmen möglicherweise möglich wäre, Chips ohne Zentralisierung zuverlässig zu überwachen, nachdem eine gewisse Verzögerungszeit für die Produktion neuer, sicher überwachbarer Chips und/oder die Nachrüstung alter Chips verstrichen ist. Aarne et al. schätzen, dass die erste dieser Optionen vier Jahre dauern könnte, aber wir sind optimistisch, dass die Nachrüstung in ein bis zwei Jahren erfolgen könnte, wenn die Chips bereits verfolgt werden.
Die in Artikel V diskutierte Zentralisierung beinhaltet zwar die physische Konzentration der erfassten Chip-Cluster, erfordert jedoch nicht, dass die Regierungen das Eigentum an den Chips übernehmen. Bei großen Rechenzentren erlaubt der Vertrag, dass das Rechenzentrum und seine Chips unter privater Eigentümerschaft an ihrem Standort verbleiben, solange sie von der nationalen Regierung und der ISIA überwacht und kontrolliert werden. Diese Überwachung würde sicherstellen, dass Rechenzentren nur nicht-KI-Aktivitäten oder zulässige KI-Aktivitäten wie den Betrieb alter Modelle durchführen. Bei kleineren Chip-Aggregationen kann es erforderlich sein, diese physisch in ein größeres Rechenzentrum zu verlegen, wobei ihr Eigentümer weiterhin remote auf die Chips zugreifen kann; wir halten dies nicht für eine übermäßig belastende Einschränkung, da dies bei Cloud-Computing-Vereinbarungen bereits gängige Praxis ist.
Machbarkeit
Es erscheint machbar, den Großteil der KI-Chips nachweisbar zu konsolidieren. Die größten KI-Rechenzentren, beispielsweise solche mit mehr als 100.000 H100-Äquivalenten, sind schwer zu verbergen. Sie sind aufgrund ihrer physischen Präsenz und ihres Stromverbrauchs erkennbar, und viele von ihnen werden öffentlich bekannt gegeben. Tatsächlich ist es für Nachrichtendienste wahrscheinlich möglich, sogar Datenzentren mit einer Größe von nur etwa 10.000 H100-Äquivalenten zu verfolgen und zu lokalisieren. Um kleinere Datenzentren zu lokalisieren, müssten die nationalen Behörden in Zusammenarbeit mit ISIA-Inspektoren verschiedene Befugnisse nutzen.
Staaten verfügen über eine Reihe von Instrumenten, um im Inland befindliche Chips aufzuspüren. Sie können gesetzlich die Meldung aller Chip-Cluster mit mehr als 16 H100 vorschreiben, sie können Verkaufsunterlagen und andere Finanzinformationen von Chip-Händlern heranziehen, sie können Techniker mit Fachkenntnissen im Bereich des Rechenzentrumsbaus befragen usw. Bei Verdacht auf Schmuggel, Verschleierung oder Verheimlichung von Chips können sie die Strafverfolgungsbehörden mit weiteren Ermittlungen beauftragen. Dieser Prozess der innerstaatlichen Zentralisierung würde von ISIA-Inspektoren überwacht, um eine lückenlose Einhaltung der Vorschriften zu gewährleisten.
Die Lokalisierung großer Rechenzentren könnte schnell, innerhalb von Tagen oder Wochen, erfolgen. Die tatsächliche Zentralisierung der Chips könnte länger dauern, da es möglicherweise notwendig sein wird, weitere Rechenzentrumskapazitäten in den Einrichtungen aufzubauen, die zu CCCs werden sollen.
Eine große Herausforderung besteht darin, begründetes Vertrauen zu schaffen, dass eine Vertragspartei kein geheimes KI-Projekt mit nicht deklarierten KI-Chips durchführt. Die Überprüfung der inländischen Chip-Zentralisierung durch die ISIA bietet eine gewisse Sicherheit, reicht jedoch möglicherweise nicht aus, wenn ein Land die inländischen Zentralisierungsbemühungen absichtlich untergraben könnte. Weitere Sicherheiten gegen illegale KI-Projekte finden Sie in den Abschnitten über Informationsbeschaffung und Kontrollinspektionen in Artikel X.
Zur Definition von CCCs
Unsere Definition von CCC zieht eine Grenze bei 16 H100-Äquivalenten. Dieser Schwellenwert soll einige Kriterien erfüllen:
- Die Überwachung von Chip-Clustern mit mehr als 16 H100s funktioniert gut mit den Trainings-FLOP-Schwellenwerten in Artikel IV. Das Training mit 16 H100s (FP8-Präzision, 50 Prozent Auslastung, also realistische, aber optimistische Parameter) würde 7,3 Tage dauern, um 1e22 FLOP zu erreichen, und 2 Jahre, um 1e24 FLOP zu erreichen. Daher wäre es für Menschen zwar möglich, nicht deklarierte Chips zu verwenden, um den unteren Schwellenwert zu erreichen, aber es wäre für sie etwas unpraktisch, den verbotenen Trainingsschwellenwert zu erreichen.
- Dieser Schwellenwert ist in Kombination mit den Verboten für KI-Forschung in Artikel VIII plausibel ausreichend, um die Weiterentwicklung der KI-Fähigkeiten zu verhindern. Artikel IV legt Trainingsbeschränkungen fest, wonach groß angelegtes Training verboten und mittelgroßes Training erlaubt ist, jedoch einer Aufsicht unterliegt. Es ist wahrscheinlich akzeptabel, d. h. es stellt wahrscheinlich ein minimales Risiko dar, klein angelegtes Training zuzulassen, wie es beispielsweise mit 16 H100-Chips in einem realistischen Zeitrahmen durchgeführt werden kann.
- Dieser Schwellenwert hat nur begrenzte Auswirkungen auf Hobbyanwender und Verbraucher. Nur sehr wenige Personen besitzen mehr als 16 H100. Mitte 2025 kostet ein Satz von 16 H100-Chips etwa 500.000 US-Dollar. Dies ist kein Schwellenwert, den man versehentlich überschreiten würde, wenn man ein paar alte Spielekonsolen herumliegen hat.
- Die Konsolidierung von KI-Chips wird schwieriger, je kleiner die zulässige Menge wird. Es ist einfach, Rechenzentren mit 100.000 Chips zu finden; solche mit 10.000 Chips sind wahrscheinlich auch relativ leicht zu finden; bei 1.000 Chips ist es unklar; und unter 100 Chips könnte es schon recht schwierig werden. Die Schwelle von 16 H100 dürfte eine Herausforderung darstellen und wurde teilweise aufgrund der zunehmenden Unmöglichkeit noch niedrigerer Schwellenwerte gewählt.
- Trotz möglicher Herausforderungen bei der Durchsetzung ist es möglich, dass diese Definition überarbeitet und der Schwellenwert gesenkt werden muss (z. B. auf 8 H100-Äquivalente). In unserem Vertrag wäre die ISIA damit beauftragt, diese Definition zu bewerten und bei Bedarf zu ändern.
Weitere Überlegungen
Dieser Artikel fordert die Vertragsparteien auf, die gemeinsame Unterbringung von KI-Chips mit nicht zugehörigen Nicht-KI-Chips zu vermeiden. Dies wird vorgeschlagen, da eine gemeinsame Unterbringung die Überprüfung der Chip-Nutzung (Artikel VII) erschweren könnte. Dies ist jedoch nicht unbedingt notwendig und möglicherweise auch nicht wünschenswert. Derzeit werden KI-Chips häufig zusammen mit Nicht-KI-Chips eingesetzt, und die Unannehmlichkeiten, die mit einer Änderung dieser Praxis verbunden wären, könnten die Unannehmlichkeiten der Überwachung und Überprüfung der KI-Chips in einem Rechenzentrum, in dem KI-Chips mit Nicht-KI-Chips gemischt sind, überwiegen.
Es besteht ein gewisses Risiko, dass Privatpersonen aus "losen" H100-äquivalenten Chips ein unüberwachtes CCC bauen könnten. Um dem entgegenzuwirken, sieht der Vertrag vor, dass die Vertragsparteien "angemessene Anstrengungen" unternehmen, um den Verkauf von Chips (über 1 H100-Äquivalent) zu überwachen und die Bildung neuer CCCs aufzudecken. Es könnten strengere Maßnahmen ergriffen werden, wie z. B. die Verpflichtung, alle derartigen Chips und Verkäufe offiziell zu registrieren und zu verfolgen. Unser Entwurf geht nicht so weit, da wir nicht davon ausgehen, dass nach der Katalogisierung aller Chips in CCCs noch so viele "lose" H100-äquivalente Chips unberücksichtigt bleiben, und da andere Mechanismen (wie der Whistleblower-Schutz in Artikel X) bei der Aufdeckung neu gebildeter CCCs helfen.
Anstatt sofort die Zentralisierung kleiner Cluster (z. B. 100 H100) zu verlangen, könnte der Vertrag stattdessen einen stufenweisen Ansatz verfolgen. Beispiel: In den ersten 10 Tagen müssen alle Rechenzentren mit mehr als 100.000 H100-äquivalenten Chips zentralisiert und gemeldet werden, dann müssen in den nächsten 30 Tagen alle Rechenzentren mit mehr als 10.000 H100-äquivalenten Chips zentralisiert und gemeldet werden usw. Ein stufenweiser Ansatz könnte die internationale Verifizierungskapazität besser verfolgen, da die Nachrichtendienste ihre Aufklärungsbemühungen verstärken.
Ein Nachteil eines stufenweisen Ansatzes besteht darin, dass er den Staaten mehr Möglichkeiten bieten könnte, Chips zu verstecken und geheime Rechenzentren einzurichten. Dieser Ansatz entspricht jedoch der Vorgehensweise einiger früherer internationaler Abkommen, die innerhalb der Grenzen ihrer Verifizierungs- und Durchsetzungsmöglichkeiten gearbeitet haben. So verbot beispielsweise der Teilweise Teststoppvertrag von 1963 keine unterirdischen Atomwaffentests, da diese nur schwer nachzuweisen waren.