Anthropic verliert gegen das Pentagon: Claude auszurichten heißt, es zu „manipulieren“
Das Bundesberufungsgericht in Washington bestätigt den Ausschluss von Claude aus der militärischen Lieferkette: Die ethischen Leitplanken einer KI können ein nationales Sicherheitsrisiko darstellen.
Kurz gesagt
Am 25. September 2026 wies das Berufungsgericht des D.C. Circuit mit zwei zu eins Stimmen die Klagen von Anthropic gegen seinen Ausschluss aus dem Department of War zurück, der erfolgte, nachdem Anthropic sich weigerte, Claude für „jede legale Nutzung“ freizugeben. Laut der Mehrheit läuft das „konstitutionelle“ Training von Claude darauf hinaus, das Produkt im Sinne des Lieferketten-Sicherheitsgesetzes von 2018 zu „manipulieren“ – ganz ohne böse Absicht. Die Entscheidung macht die ethischen roten Linien eines KI-Anbieters zu einem rechtlich zulässigen Ausschlussgrund.
🍺 Tresen-Version
Anthropic hat dem US-Militär gesagt: Ihr könnt mit Claude alles machen, außer zwei Dingen – autonome Waffen, die selbst töten, und Massenüberwachung amerikanischer Bürger. Das Militär hat daraufhin geantwortet, indem es Claude als „Lieferketten-Risiko“ einstufte, ein Label, das eigentlich für Anbieter gedacht ist, die im Verdacht stehen, für eine fremde Macht zu arbeiten. Das Berufungsgericht bestätigt das: Deiner KI Prinzipien zu geben, ist rechtlich gesehen „Manipulation“, egal wie gut deine Absichten sind – ungefähr so, als würde ein Restaurant seinen Koch feuern, weil er sich weigert, Gift in die Suppe zu tun, mit der Begründung, er hätte halt Meinungen zum Kochen. Jeder KI-Anbieter weiß jetzt, was eine rote Linie gegenüber dem Pentagon kostet.
Das Wichtigste
- 1
Das Berufungsgericht des D.C. Circuit (Richter Katsas, Rao und Henderson) weist die Klagen von Anthropic mit zwei zu eins Stimmen zurück; Richterin Karen LeCraft Henderson verfasst ein abweichendes Votum.
- 2
Anthropic hatte sich bereit erklärt, seine Beschränkungen weitgehend zu lockern (Waffendesign, ausländischer Nachrichtendienst, offensive Cyberoperationen), lehnte aber die Nutzung von Claude für autonome Kriegsführung mit Todesfolge und Massenüberwachung von Amerikanern ab.
- 3
Am 3. März 2026 schloss Pete Hegseth Claude gemäß dem Federal Acquisition Supply Chain Security Act von 2018 aus, mit einem Rückzug aus den Systemen innerhalb von höchstens 180 Tagen und einem Verbot für Subunternehmer.
- 4
Für die Mehrheit erfordert das „Manipulieren“ des Designs oder der Funktionsweise eines Produkts keine böse Absicht: Die Definition des Risikos „bezieht sich darauf, was Anthropic tut, nicht warum es das tut“.
- 5
Das technische Argument von Anthropic (kein „Kill-Switch“, eingefrorene Modelle nach Auslieferung, mögliche Vortests) wird verworfen: Das Pentagon könne sich nicht mit Systemen begnügen, die „in Bernstein eingeschlossen“ bleiben, während die Modelle sich weiterentwickeln.
- 6
Die verfassungsrechtlichen Einwände scheitern: Ein nachträgliches Verfahren reicht angesichts der Dringlichkeit aus, und der Ausschluss ergibt sich aus einer vertraglichen Uneinigkeit, nicht aus einer Sanktion gegen Anthropics Äußerungen zur KI-Regulierung.
- 7
Das Gericht unterscheidet sich von einem kalifornischen Urteil vom 27. August 2026, das eine auf einem anderen Gesetz (10 U.S.C. § 3252) beruhende Einstufung aufgehoben hatte, deren engere Definition sich auf einen „Gegner“ bezieht.
Zwei rote Linien und ein Ultimatum
Alles beginnt 2024, als das Pentagon und der Geheimdienst Claude über Subunternehmer auf ihren klassifizierten Systemen nutzen. Das kommerzielle Modell verweigert dann legitime Aufgaben: Zusammenfassungen von Bedrohungsanalysen, Bearbeitung klassifizierter Dokumente, Übersetzung von Abhörprotokollen, die Gewalt beschreiben.
Anthropic reagiert mit Claude Gov, im März 2025 gestartet, und einer speziellen Vertragsergänzung für die Regierung. Im Juli 2025 ist das Unternehmen Teil eines KI-Vertrags über 200 Millionen Dollar. Am Ende erlaubt es Waffendesign, die Analyse ausländischer Nachrichtendienste und offensive Cyberoperationen, behält aber zwei Verbote bei: autonome Kriegsführung mit Todesfolge und Massenüberwachung von Amerikanern.
Am 9. Januar 2026 veröffentlicht Pete Hegseth eine „AI-first“-Strategie, die Modelle „frei von Nutzungsbeschränkungen“ und eine „any lawful use“-Klausel fordert. Zur gleichen Zeit äußert eine Führungskraft von Anthropic Bedenken über den Einsatz von Claude in einer militärischen Auslandsoperation, die laut den zu den Akten gegebenen Presseberichten mit der Festnahme von Nicolás Maduro am 3. Januar in Verbindung steht. Hinzu kommt eine Ablehnung durch Claude gegenüber Anfragen der CDC zur Prävention von Infektionskrankheiten.
Am 24. Februar empfängt Hegseth Dario Amodei und setzt ein Ultimatum bis zum 27. Am 26. lehnt Amodei öffentlich ab, verspricht aber einen „sanften Übergang“. Am 27. prangern Trump und Hegseth Anthropic in den sozialen Medien an; die formelle Einstufung erfolgt am 3. März, und das Pentagon wendet sich OpenAI zu.
Der Kern des Urteils: Manipulation ohne böse Absicht
Das Gesetz definiert das „Supply Chain Risk“ als das Risiko, dass eine Person ein Computerprodukt „sabotieren, böswillig eine unerwünschte Funktion einbauen, Daten extrahieren oder anderweitig manipulieren“ kann, um seine Funktionsweise „zu überwachen, zu verweigern, zu stören oder anderweitig zu manipulieren“.
Anthropic argumentierte, dieser Wortlaut setze feindliche Absicht voraus. Richter Gregory Katsas hält sich an die übliche Bedeutung: Manipulieren heißt „mit Geschick arrangieren, betreiben oder kontrollieren“. Seiner Ansicht nach besteht nicht nur ein Risiko, sondern eine „Gewissheit“, dass Anthropic Claude so konfiguriert, dass es die Funktion der autonomen Kriegsführung oder der Massenüberwachung verweigert.
Die Mehrheit erkennt die „edlen Absichten“ von Anthropic an, sei es in Sachen Privatsphäre oder KI-Sicherheit, hält sie aber für irrelevant. Sie fügt hinzu, dass ein Gesetz zur nationalen Sicherheit im Bereich öffentlicher Beschaffung, ohne straf- oder zivilrechtliche Haftung, im Zweifel zugunsten der Exekutive ausgelegt werde.
Der Kontrast zu Kalifornien ist zentral. Am 27. August 2026 hatte ein Bundesgericht dort die auf 10 U.S.C. § 3252 gestützte Einstufung aufgehoben, deren Definition sich auf einen „Gegner“ und „Subversion“ bezieht. Das Berufungsgericht stellt weder diese Lesart noch die fehlende Böswilligkeit von Anthropic infrage, hält das Gesetz von 2018 aber für deutlich weiter gefasst.
Warum das Fehlen eines Kill-Switches nicht ausreicht
Anthropic erklärte, es könne nach der Auslieferung an klassifizierte Systeme weder auf ein Modell zugreifen, es ändern noch abschalten. Das Pentagon könne demnach jede neue Version testen und die alte behalten, falls sie nicht passe.
Das Gericht verwirft dieses Argument. Die umstrittenen Beschränkungen „definieren sich nicht von selbst“: Es gibt tausend Grade menschlicher Beteiligung an einer Zielentscheidung. Vize-Staatssekretär Emil Michael betont die Undurchsichtigkeit von Modellen mit seiner Schätzung nach „5 bis 10 Billionen“ Parametern, was jede rigorose Prüfung „mathematisch unmöglich“ mache. Anthropic selbst räumt ein, dass Claude je nach Formulierung einer Anfrage unterschiedlich antworten kann.
Auch das Verweigern von Updates ist laut den Richtern keine Option. Anthropic hat 2025 drei Versionen von Claude Gov ausgeliefert, und Amodei selbst spricht von Schwärmen autonomer Drohnen, die eine „unschlagbare Armee“ bilden. Das Pentagon könne keine KI-Systeme nutzen, die „in Bernstein eingeschlossen“ bleiben, entscheidet das Gericht.
Dringlichkeit, Verfahren und Erster Verfassungszusatz
Zu weniger einschneidenden Maßnahmen beklagte Anthropic einen Reputationsschaden. Das Gericht zweifelt daran unter Verweis auf das Wall Street Journal, wonach das Unternehmen Investitionsangebote erhalten hat, die es mit über 900 Milliarden Dollar bewerten. Die Idee, den Ausschluss auf sensible Systeme zu beschränken, wird als unzureichend begründet und für ein Modell, das in andere Anwendungen integriert ist, als undurchführbar eingestuft.
Zur Dringlichkeit entscheidet das Gericht die Sachfrage nicht und wendet die Regel des unschädlichen Fehlers an. Anthropic konnte bereits am 19. März antworten, und sein Antrag auf Überprüfung wurde am 3. Juni abgelehnt: Eine frühere Ankündigung hätte nichts geändert. Auch im Hinblick auf das Due-Process-Prinzip reicht ein nachträgliches Verfahren aus, zumal Angriffe gegen den Iran, bei denen laut WSJ Claude eingesetzt wurde, zwei Tage nach der Ablehnung durch Anthropic begannen.
Zur Meinungsfreiheit räumt das Gericht ein, dass Anthropics Eintreten für eine sichere KI geschützt ist und dass der Ausschluss eine echte Sanktion darstellt. Es sieht jedoch keinen kausalen Zusammenhang: Das Pentagon hat trotz dieser Äußerungen jahrelang mit Anthropic zusammengearbeitet. Hegseths Formulierungen über „moralisierende Rhetorik“ und „virtue-signaling“ ändern nichts, denn der Kern des Streits bleibt die Verweigerung eines „Vetorechts“ über militärische Entscheidungen.
Das abweichende Votum Henderson: ein besorgniserregender Blankoscheck
Richterin Karen LeCraft Henderson vertritt die enge Bedeutung von „manipulieren“: auf „subtile, hinterlistige oder unlautere“ Weise beeinflussen. Sie berufe sich auf die Auslegungsgrundsätze noscitur a sociis und ejusdem generis: Ein Wort wird durch die es umgebenden Begriffe verständlich, und „sabotieren“ oder „böswillig einbauen“ prägen den Rest der Liste.
Sie illustriert dies mit einer fiktiven Bibliotheksordnung: „nicht schreien, nicht laut telefonieren, keine Musik hören oder anderweitig stören.“ Niemand würde darin ein Verbot sehen, Musik mit Kopfhörern zu hören. Die Mehrheit antwortet, dieses Beispiel funktioniere aus einem anderen Grund, und das Adverb „böswillig“ modifiziere nur das darauf folgende Verb.
Ihr stärkstes Argument betrifft die Konsequenzen. Mit der übernommenen Lesart wird jeder Anbieter, der ehrlich und offen bereits von der Regierung akzeptierte Beschränkungen umsetzt, zu einer potenziellen Bedrohung. Sein Nachfolger hätte dieselbe Wahl: nachgeben oder als nationales Sicherheitsrisiko eingestuft werden. Sie erinnert schließlich daran, dass das Gesetz laut seinen Gesetzgebungsmaterialien auf feindliche Staaten und Unternehmen zielte, die „ausländischen Regierungen rechenschaftspflichtig“ sind.
Das letzte Wort hat die Exekutive
Das Fazit der Mehrheit erkennt die Schwierigkeit an. Auf der einen Seite zu stark eingeschränkte Modelle, die mitten in einer Operation aufhören könnten zu funktionieren. Auf der anderen Seite Modelle ohne Leitplanken, die für einen tödlichen Angriff Ziele „halluzinieren“ könnten.
Beide Risiken betreffen die nationale Sicherheit, meint das Gericht. Aber „in unserer Republik“ sei es Aufgabe des Präsidenten und des Secretary of War, zwischen ihnen zu entscheiden. Die Klagen werden abgewiesen.
“At least as applied here, the statutory definition of a “supply chain risk” turns on what Anthropic does, not why Anthropic does it.”
“Quite obviously, the Department cannot utilize AI systems that remain trapped in amber.”
“A contractor’s honest and upfront enforcement of restrictions on a covered article’s use disfavored by the government. (juge Henderson, dissidente)”
Warum es zählt
Es ist die erste große Berufungsentscheidung zu der Frage, die die gesamte Branche gefürchtet hat: Kann ein KI-Labor dem Staat seine eigenen Nutzungsgrenzen aufzwingen? Die Antwort der Mehrheit ist konzeptionell brutal. Alignment, jene Disziplin, die darin besteht, Werte in die Gewichte eines Modells einzuschreiben und die Anthropic als Kern seiner Mission darstellt, wird rechtlich zu einer „Manipulation“ des Produkts und damit zu einem Lieferkettenrisiko. Die Argumentation hält sich auf dem Gebiet des Vergaberechts: Der Käufer wählt seine Anbieter. Sie hat jedoch einen Preis, den Richterin Henderson treffend benennt. Ein Werkzeug, das gegen ausländische Spionage konzipiert wurde, dient nun dazu, einen gutgläubigen inländischen Anbieter zu disziplinieren, und die Botschaft an OpenAI, Google und andere ist unmissverständlich: keine rote Linie gegenüber dem Pentagon. Die Entscheidung lässt zudem ein Paradox offen. Sie stützt sich auf die Undurchsichtigkeit der Modelle, um den Ausschluss zu rechtfertigen, während dieselbe Undurchsichtigkeit von Anthropic als Argument gegen vollständig autonome Waffen angeführt wird. Es bleibt ein offener Widerspruch zum kalifornischen Gericht, der einen Gang vor den Supreme Court plausibel macht.
Für dich
Lass sie mit deinen Quellen arbeiten.
Kostenlos: die Artikel der Woche und drei eigene Quellen. Pro: das ganze Archiv und deine Quellen, ab 8 €/Monat.
Für dein Team
Dieselbe Maschine, zu euren Themen.
Ein Bereich in euren Farben, eure Beobachtungswinkel, eure Kuratoren. Pilot offen für drei Unternehmen.
Weiterlesen

Meta Connect 2026: Muse, der Agent, der seine Provision an deinem Leben verdienen will
Zuckerberg präsentierte einen persönlichen Agenten, eine Brille, die zum Hörgerät wird, eine 100-Gramm-VR-Brille und einen KI-Schlüsselanhänger – mit dem gleichen Versprechen von „persönlicher Superintelligenz“ auf jeder Ebene.
Quelle · Meta Developers (YouTube) · Meta Connect 2026: Opening Keynote
#googleHeuteGemini 3.8 Live bekommt ein Gesicht: Google startet Live Avatar
Nach der Stimme verpasst Google seinen Konversationsagenten jetzt einen nahezu in Echtzeit synchronisierten Video-Avatar, gedacht für den Kundenservice von Unternehmen.
Quelle · Blog de Google (The Keyword) · Introducing Gemini 3.8 Live with Live Avatar

Zuckerberg: Alignment als Verkaufsargument, die Brille als Zielort
Im Gespräch mit Joanna Stern präsentiert der Meta-Chef Muse, seine neuen Brillen und eine These: Vertrauen ist die nächste zu erobernde Fähigkeit.
Quelle · Joanna Stern (YouTube) · Mark Zuckerberg on Muse, New Audio-Only Glasses and Killer AI