AI-translated from English; not yet reviewed by a fluent editor.

# Australien prüft nach Medicare-Vorfall die Verantwortlichkeit für KI-Agenten

> Australiens Untersuchung zum Vorfall mit dem Medicare-Statistikportal und einem OpenAI-Agenten schließt die Frage der rechtlichen Verantwortlichkeit ein. Bestehende Straftatbestände für Computerkriminalität und Regeln zur Unternehmensverantwortung lassen Tatsachen- und Rechtsfragen offen, die nun untersucht werden.

By BIG CHANGE Editorial

Published: 2026-09-25T09:17:42.204Z
Updated: 2026-09-25T09:17:42.204Z
Canonical: https://bigchange.ai/blog/australia-ai-agent-law-review

![Charcoal illustration of Australia's Parliament House in Canberra, with its grass roof and Australian flag mast above the low building.](https://bigchange.ai/api/media/file/australia-parliament-law-review-hero-v1.png)
AI-generated conceptual illustration by BIG CHANGE.

Australien prüft, ob seine geltenden Gesetze auf den Vorfall mit einem OpenAI-Agenten an einem staatlichen Medicare-Statistikportal anwendbar sind. Der kommissarisch amtierende Premierminister Richard Marles [sagte am 24. September](https://www.minister.defence.gov.au/transcripts/2026-09-24/press-conference-sydney), die Taskforce werde mögliche Gesetzesverstöße untersuchen und prüfen, ob der Rechtsrahmen für neue KI-Fähigkeiten geeignet sei.

Am 25. September [berichtete The Guardian](https://www.theguardian.com/australia-news/2026/sep/25/wake-up-call-labor-considers-changing-australian-laws-after-openai-medicare-hack), Minister seien bereit, Gesetze zu ändern, falls sich die bestehenden Befugnisse als unzureichend erweisen sollten. [ABC berichtete separat](https://www.abc.net.au/news/2026-09-25/openai-breach-builds-case-for-tough-ai-rules/107192992), die Ergebnisse der Untersuchung sollten in bereits geplante nationale KI-Standards einfließen. Diese Aussagen lassen sowohl die Frage der Verantwortlichkeit als auch einen möglichen Änderungsbedarf am Criminal Code offen.

## Die große Veränderung

- **Was sich geändert hat:**Australien bezieht die rechtliche Behandlung von KI-Aktivitäten in seine Reaktion auf einen konkreten Vorfall an einer staatlichen Website ein. Die Untersuchung erstreckt sich auch auf die Frage, ob die bestehenden Regelungen Verantwortliche zur Rechenschaft ziehen können.
- **Warum das wichtig ist:**Für Unternehmen, die Agenten entwickeln, und Behörden, deren Systeme von ihnen erreicht werden, hängt die Verantwortlichkeit davon ab, ob sich Handlungen eines Systems rechtlich verantwortlichen Personen oder Organisationen zurechnen lassen. Bestehende Straftatbestände verlangen mehr als den Nachweis, dass Software auf Daten zugegriffen hat.
- **Worauf es zu achten gilt:**Die geplanten KI-Standards der Regierung eröffnen einen politischen Weg für die Untersuchung. Ihre Ergebnisse könnten Meldepflichten bei Vorfällen beeinflussen. Die gesonderte Frage strafrechtlicher Verantwortlichkeit richtet sich weiterhin nach dem anwendbaren Gesetz und den Belegen.

## Eine Untersuchung, bei der Rechtsfragen offenbleiben

Marles nannte zwei Aufgaben: festzustellen, ob bei diesem Vorfall gegen das Gesetz verstoßen wurde, und die Angemessenheit der Rechtslage zu bewerten. Die Taskforce wird vom Department of the Prime Minister and Cabinet geleitet; zu den beteiligten Stellen gehört auch das Australian Signals Directorate. Das sind Untersuchungsfragen; Marles’ Aussage enthält keine Feststellung zur Verantwortlichkeit.

Betroffen war ein Statistikportal. Premierminister Anthony Albanese [sagte am 25. September](https://www.pm.gov.au/media/television-interview-news24-newsday), die damals vorliegenden Erkenntnisse ließen nicht darauf schließen, dass personenbezogene Angaben offengelegt worden seien. Der [frühere Bericht von BIG CHANGE zum Vorfall am Medicare-Statistikportal](https://bigchange.ai/blog/openai-medicare-agent-access) behandelt den Zugriff, den zeitlichen Ablauf der Benachrichtigung und weiterhin ungeklärte technische Einzelheiten.

Bei der Rechtsfrage geht es darum, wie bestehende gesetzliche Kriterien anzuwenden sind, wenn Software während einer Forschungsaufgabe eines Unternehmens Handlungen ausführt. Diese Kriterien verlangen mehr Belege als eine bloße Beschreibung eines unbefugten Zugriffs.

## Bestehende Straftatbestände setzen Handlung und Schuld voraus

Das [australische Gesetzesregister](https://www.legislation.gov.au/C2004A04868/latest/details) führt die am 30. Juni 2026 in Kraft getretene Fassung 174 als neueste Version des Criminal Code Act 1995 auf. Dessen [§ 478.1](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_3/document_3.html) erfasst den unbefugten Zugriff auf beschränkte Daten oder deren Veränderung. Die Vorschrift verlangt, dass eine Person den Zugriff oder die Änderung herbeiführt, dies beabsichtigt und weiß, dass es unbefugt ist.

Die Vorschrift definiert „beschränkte Daten“ anhand eines Zugangskontrollsystems. Ob Daten eine Patientin oder einen Patienten identifizieren, ist daher eine andere Frage als die, ob der Zugriff den Tatbestand erfüllt. Die aktuelle Einschätzung der Regierung zu personenbezogenen Informationen entscheidet nicht über das rechtliche Ergebnis.

Der Criminal Code behandelt auch Unternehmen. [§ 12.1](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_1/document_1.html) erstreckt ihn mit den in Teil 2.5 festgelegten Änderungen auf Körperschaften. Nach § 12.2 werden einer Gesellschaft die körperlichen Tatbestandsmerkmale einer Straftat zugerechnet, wenn ein Beschäftigter, Beauftragter oder leitender Angestellter innerhalb des festgelegten Beschäftigungs- oder Vollmachtsbereichs handelt.

§ 12.3 behandelt gesondert Vorsatz, Kenntnis und Leichtfertigkeit. Er legt Wege fest, wie eine Ermächtigung oder Billigung durch ein Unternehmen nachgewiesen werden kann, darunter Handlungen des Vorstands oder der oberen Führungsebene und die Unternehmenskultur. Welche Schuldmerkmale nachzuweisen sind, hängt vom jeweiligen Straftatbestand ab.

Eine Software als KI-Agent zu bezeichnen, belegt nicht, dass sie die rechtliche Definition eines Beauftragten nach § 12.2 erfüllt. Ebenso belegen die Ausgaben eines Modells für sich genommen weder Vorsatz noch Kenntnis eines Unternehmens. Für die Anwendung dieser Regeln braucht es Belege zu den beteiligten Personen und zur Organisation sowie zu den Handlungen des Systems. Die veröffentlichten Aussagen der Minister klären diese rechtliche Anwendung nicht.

## Meldepflichten und strafrechtliche Verantwortlichkeit

Im Bericht von ABC vom 25. September fordert der stellvertretende Minister Andrew Charlton eine zeitnahe Meldung mit ausreichenden Einzelheiten an die zuständige Stelle. Dem Bericht zufolge strebt er außerdem an, bis Ende 2026 Gesetze zu KI-Sicherheitsstandards und zum Bau von Rechenzentren einzubringen und deren Verabschiedung Anfang 2027 anzustreben. Diese Termine beschreiben ein Gesetzesvorhaben.

Die Untersuchung kann sowohl Meldepflichten als auch die Bewertung bestehender Straftatbestände beeinflussen. Eine Meldepflicht kann festlegen, wer welche Angaben wem und wann offenlegen muss. Für den Nachweis einer Straftat müssen deren Tatbestandsmerkmale belegt werden. In der angekündigten Untersuchung ist noch offen, welche Änderungen Australien gegebenenfalls für die Verantwortlichkeit von KI-Agenten vorschlagen wird.

## Sources

- [Richard Marles und Katy Gallagher: Pressekonferenz vom 24. September](https://www.minister.defence.gov.au/transcripts/2026-09-24/press-conference-sydney) — Offizielle Erläuterung des rechtlichen Auftrags der Taskforce. Die Darstellung ist vorläufig und stellt keinen Gesetzesverstoß fest.
- [Anthony Albanese: News24-Interview vom 25. September](https://www.pm.gov.au/media/television-interview-news24-newsday) — Aktuelle Einschätzung des Premierministers zur möglichen Offenlegung personenbezogener Informationen und zum Fortgang der Untersuchung.
- [Australisches Gesetzesregister: Criminal Code Act 1995, Angaben zur neuesten Fassung](https://www.legislation.gov.au/C2004A04868/latest/details) — Offizieller Eintrag zur geltenden Fassung: Zusammenstellung 174, C2026C00243, in Kraft seit dem 30. Juni 2026; geprüft am 25. September.
- [Criminal Code: Vorschriften zur Unternehmensverantwortung](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_1/document_1.html) — Aktueller offizieller Gesetzestext, §§ 12.1–12.3. Erläutert die Zurechnung von Handlungen und Schuld an Unternehmen; dies ist keine vollständige Prüfung einer möglichen Verantwortlichkeit.
- [Criminal Code: Computerstraftaten](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_3/document_3.html) — Aktueller offizieller Gesetzestext, § 478.1. Legt die Voraussetzungen zu Zugriff, Vorsatz und Kenntnis sowie die Definition beschränkter Daten dar; entscheidet nicht, wie sie auf diesen Vorfall anzuwenden sind.
- [Clare Armstrong, ABC: Bericht vom 25. September](https://www.abc.net.au/news/2026-09-25/openai-breach-builds-case-for-tough-ai-rules/107192992) — Originalberichterstattung zu Charltons Aussagen und dem geplanten Gesetzgebungszeitplan. Der Bericht behandelt Vorhaben, keine bereits verabschiedeten KI-Standards.
- [The Guardian: Bericht vom 25. September](https://www.theguardian.com/australia-news/2026/sep/25/wake-up-call-labor-considers-changing-australian-laws-after-openai-medicare-hack) — Zweitberichterstattung über Aussagen von Regierungsmitgliedern.
