Der Moment, in dem eine Vermutung amtlich wird
CNN berichtete am Freitag über einen Vorfall, der im Frühjahr beinahe zu einer bewaffneten Operation geführt hätte. Ein Analyst des US Special Operations Command Pacific fragte einen Chatbot zu einem chinesischen Schiff; das Modell verknüpfte offene Informationen mit geheimen Fernmeldeaufklärungsdaten und schloss daraus, an Bord befänden sich Bestandteile eines Nuklearwaffenprogramms. Flugzeuge waren bereits in der Luft, bewaffnete Kräfte bereiteten ein Enter-Manöver vor. Erst kurz davor sah jemand genauer hin und stellte fest, dass der Bericht mit KI erzeugt und die Schlussfolgerung falsch war.
Eine Einordnung gehört sofort dazu: Die Geschichte stützt sich auf vier anonyme Quellen gegenüber CNN. Das Pentagon hat sie weder bestätigt noch dementiert, ein Primärdokument gibt es nicht. Die scheinbar breite Berichterstattung besteht fast vollständig aus Übernahmen derselben Meldung.
Was den Vorgang über den Einzelfall hinaus interessant macht, ist ein Detail in der Abfolge. Der Analyst nutzte das Werkzeug zweimal. Beim ersten Mal, um Daten zu verknüpfen — dabei entstand der Fehler. Beim zweiten Mal, um das Ergebnis in einen offiziell wirkenden Geheimdienstbericht zu formatieren. Und erst dieser zweite Schritt machte aus einer fragwürdigen Chatbot-Antwort ein Dokument, das durch die Befehlskette wanderte, ohne dass jemandem seine Herkunft anzusehen war.
Wer in einem Unternehmen arbeitet, kennt diese Bewegung. Eine Modellantwort wird in eine Folie kopiert, die Folie in ein Board-Deck, das Deck in eine Entscheidungsvorlage. Irgendwann steht die Aussage in einem Dokument mit Logo und Freigabevermerk — und niemand kann mehr sagen, wo sie herkam. Die naheliegende Frage lautet deshalb: Welche Werkzeuge gibt es 2026, um genau diesen Weg nachvollziehbar zu machen?
Die kurze Antwort ist unbequem. Es gibt drei Kandidaten, und keiner deckt den entscheidenden Schritt ab.
Wasserzeichen: vorhanden, aber nicht für Sie lesbar
Ein Wasserzeichen für Text funktioniert anders als eines für Bilder. Es wird nicht sichtbar aufgedruckt, sondern über die Wortwahl verteilt: Das Modell bevorzugt beim Generieren bestimmte, statistisch unauffällige Formulierungsvarianten, sodass ein Detektor später erkennen kann, dass dieser Text aus einer bestimmten Maschine stammt.
Anthropic hat ein solches Verfahren am 11. August 2026 eingeführt und es ausdrücklich als Beitrag zur Erfüllung der europäischen KI-Verordnung deklariert, aber weltweit ausgerollt. Die Grenzen benennt das Unternehmen selbst: Es funktioniert schlecht bei kurzen Texten, schlecht bei faktischen Passagen mit wenig sprachlichem Spielraum — und eine vollständige Neuformulierung, bei der jedes Wort ersetzt wird, entfernt es.
Entscheidender für die Praxis ist aber etwas anderes: Der Detektor ist nicht allgemein zugänglich. Er befindet sich in einer geschlossenen Vorschau und steht einem definierten Kreis offen — Regulierungsbehörden, Strafverfolgung, Medien, Faktenprüfern, Forschung. Ein Kontrollmechanismus, den das eigene Unternehmen nicht aufrufen kann, ist für dieses Unternehmen keine Kontrolle. Bei OpenAI ist die Lage noch eindeutiger: Ein intern entwickeltes Verfahren wurde nach Berichten aus dem Jahr 2024 nie veröffentlicht, unter anderem wegen der Umgehbarkeit durch Paraphrasierung und wegen Fehlklassifikationen bei Nicht-Muttersprachlern. Ausgaben von ChatGPT tragen bis heute kein Wasserzeichen.
C2PA: der Standard, der Text nicht kann
Die zweite Hoffnung heißt C2PA, oft als „Content Credentials" vermarktet — ein Industriestandard, der Herkunftsinformationen kryptografisch signiert an eine Datei hängt. Bei Fotos funktioniert das gut: Kamera, Bearbeitungsschritte und Software stehen im Manifest.
Für Text funktioniert es nicht. Die Leitlinien zur aktuellen Spezifikation 2.4 sagen es direkt: Ein Manifest lässt sich in Dateiformate, die das Einbetten nicht unterstützen — „i.e., text or XML" — nicht hineinschreiben. Der empfohlene Ausweg sind externe Manifest-Speicher oder eine sogenannte weiche Bindung, also wiederum ein Wasserzeichen.
Beides bricht an derselben Stelle. Wer eine Modellantwort markiert und in ein Word-Dokument kopiert, überträgt weder das externe Manifest noch zuverlässig die statistische Signatur — erst recht nicht, wenn der Text dabei umformuliert wird. Genau das war der zweite Schritt im CNN-Fall. Hinzu kommt eine grundsätzliche Einschränkung, die man bei C2PA oft überliest: Der Standard bezeugt Herkunft, nicht Richtigkeit. Ein sauber signierter Satz kann vollständig falsch sein.
Was Ihre Bürosoftware tatsächlich protokolliert
Bleibt die dritte Möglichkeit: Vielleicht weiß die Unternehmenssoftware ohnehin Bescheid. Sie weiß etwas — aber nicht das Richtige.
Microsoft 365 erfasst jede Copilot-Interaktion im einheitlichen Audit-Protokoll: wer, wann, mit Zugriff auf welche Dateien. Standardmäßig 180 Tage aufbewahrt, mit der Premium-Variante bis zu zehn Jahre. Google Workspace bietet seit Juli 2025 granulare Protokolle für Gemini-Interaktionen, seit Anfang September 2026 auch umfassende Protokolle für Gemini Notebook.
Der Unterschied, auf den es ankommt: Protokolliert wird die Interaktion, nicht die Provenienz einzelner Sätze. Sie können nachweisen, dass Ihre Mitarbeiterin am Dienstag eine Copilot-Sitzung mit Zugriff auf drei Dateien hatte. Sie können nicht nachweisen, welcher Absatz im fertigen Bericht daraus stammt. Und ein Wasserzeichen für von KI erzeugte oder veränderte Inhalte gibt es in Microsoft 365 seit Februar 2026 zwar als Richtlinienoption — aber nur für Video und Audio, und standardmäßig ausgeschaltet.
Warum die Regulierung diese Lücke nicht schließt
An dieser Stelle verweisen viele auf die KI-Verordnung. Artikel 50 verpflichtet Anbieter, synthetische Inhalte maschinenlesbar zu kennzeichnen, soweit technisch machbar; für bereits am Markt befindliche generative Systeme läuft die Frist bis zum 2. Dezember 2026.
Für interne Dokumente hilft das nicht. Die Kennzeichnungspflicht für KI-generierten Text trifft nach der Darstellung der EU-Kommission nur Text, der veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, und der keine menschliche Redaktionskontrolle durchlaufen hat. Eine interne Entscheidungsvorlage, ein Strategie-Memo, ein internes Lagebild fallen nach dem Wortlaut nicht darunter.
Für den Auslösefall dieser Reportage gilt das noch deutlicher: Artikel 2 der Verordnung nimmt Systeme, die ausschließlich militärischen, Verteidigungs- oder nationalen Sicherheitszwecken dienen, vollständig vom Anwendungsbereich aus. Der Rechtsrahmen, den man reflexhaft heranzieht, hätte den Vorfall nie erfasst.
Die zivile Entsprechung heißt zweimal Deloitte
Man muss nicht ins Militärische ausweichen, um dieselbe Mechanik zu sehen. Ein Bericht, den Deloitte für das australische Arbeitsministerium erstellte — Auftragswert knapp 440.000 australische Dollar —, enthielt Verweise auf einen nicht existierenden Bericht eines Rechtsprofessors, auf einen erfundenen schwedischen Professor und ein erfundenes Zitat eines falsch geschriebenen Richternamens. Deloitte räumte den Einsatz generativer KI ein und lieferte im Oktober 2025 eine korrigierte Fassung samt Teilrückerstattung.
In Kanada wiederholte sich das Muster: Ein 526 Seiten starker Bericht zur Gesundheitspersonalplanung für Neufundland und Labrador, Auftragswert 1,6 Millionen kanadische Dollar, enthält mindestens vier Verweise auf Arbeiten, die es nicht gibt. Aufgefallen ist das einem Lokalmedium, nicht einer internen Prüfung. Die Provinz überarbeitete daraufhin ihren Vergabeprozess.
Auch die Justiz liefert Material, wenn auch mit einer wichtigen Einschränkung. Im Verfahren Couvrette v. Wisnovsky verhängte ein Bundesgericht in Oregon Anfang 2026 Sanktionen und Kostenerstattungen von zusammen gut 110.000 Dollar, nachdem drei Schriftsätze 15 erfundene Fallzitate enthielten. Im Fall Whiting v. City of Athens sanktionierte das 6. US-Berufungsgericht am 13. März 2026 zwei Anwälte mit je 15.000 Dollar plus Kosten wegen über zwei Dutzend nicht existierender Präzedenzfälle. Bemerkenswert ist, wie das Gericht dabei argumentierte: Es stellte ausdrücklich nicht fest, dass generative KI die Ursache war. Maßgeblich war allein, dass niemand ein Zitat einreichen darf, das er nicht selbst geprüft hat — unabhängig davon, wie es entstanden ist.
Das ist juristisch elegant und für Unternehmen die praktisch brauchbarste Formulierung des ganzen Problems.
Was daraus für Ihr Unternehmen folgt
Die ehrliche Bilanz lautet: Für den Schritt vom Modell-Output ins fertige Dokument existiert 2026 kein funktionierender technischer Herkunftsnachweis. Wasserzeichen sind vorhanden, aber nicht allgemein prüfbar und überleben Umformulierung nicht. C2PA kann Text nativ nicht. Audit-Protokolle sehen die Sitzung, nicht den Satz. Die Regulierung zielt auf veröffentlichte Inhalte. Und es ließ sich kein einziges dokumentiertes Beispiel einer Organisation finden, die intern verpflichtend kennzeichnet, welcher Satz in einem internen Bericht maschinell entstanden ist.
Wer darauf wartet, dass ein Werkzeug diese Lücke schließt, wartet auf absehbare Zeit vergeblich. Die verfügbare Antwort ist organisatorisch, nicht technisch — und sie ist drei Fragen lang:
Erstens: An welchen Stellen entstehen bei uns Dokumente, die andere als geprüft behandeln? Entscheidungsvorlagen, Lageberichte, Gutachten, Angebotsunterlagen. Das sind die Punkte, an denen eine Modellausgabe institutionelle Autorität gewinnt.
Zweitens: Wer hat an diesen Stellen namentlich gegengezeichnet — und wofür genau? Die Formulierung des 6. Berufungsgerichts taugt als Vorlage: Verantwortlich ist, wer etwas einreicht, ohne es selbst geprüft zu haben. Nicht das Werkzeug.
Drittens: Was ist bei uns die Quellenangabe für eine Modellaussage? Solange niemand die Herkunft technisch rekonstruieren kann, muss sie beim Entstehen mitgeschrieben werden. Ein Feld „Grundlage" in der Vorlage kostet nichts und ist derzeit das einzige, was zuverlässig funktioniert.
Der Analyst im CNN-Bericht hat nichts Verbotenes getan. Er hat ein Werkzeug benutzt, um schneller zu sein — und dann ein zweites Mal, um das Ergebnis ordentlich aussehen zu lassen. Der zweite Schritt war der gefährliche, und er ist der einzige, für den es keine Kontrolle gab. Diese Kontrolle wird auf absehbare Zeit aus einem Prozess bestehen müssen, nicht aus einer Funktion.
- CNN — Exclusive: US military had close call after using AI for false intelligence report (18.9.2026, Katie Bo Lillis und Zachary Cohen)
- C2PA Specification 2.4 — Guidance (Primärquelle zur fehlenden Einbettung in Text- und XML-Formate)
- Anthropic — Text-Wasserzeichen für Claude (11.8.2026, Primärquelle)
- Europäische Kommission — Quick facts: Transparency rules for AI systems (Reichweite von Artikel 50)
- EU-Verordnung 2024/1689, Artikel 2 — Ausnahme für militärische Zwecke und nationale Sicherheit
- Microsoft Learn — Audit-Protokollierung für Microsoft 365 Copilot
- ACS Information Age — Deloitte to refund government over AI errors (7.10.2025)
- CBC News — Deloitte-Bericht für Neufundland und Labrador enthält nicht existierende Quellenangaben
- Reason / Volokh Conspiracy — Whiting v. City of Athens, Sanktionen des 6. US-Berufungsgerichts (14.3.2026)
- Mondaq — Couvrette v. Wisnovsky: über 110.000 Dollar Sanktionen wegen erfundener Fallzitate