Weshalb genügt eine Wiederholung nicht?
Bei einem deterministischen Prozess ist die Überprüfung trivial: gleiche Regeln, gleiche Eingaben, gleiches Ergebnis. Die Wiederholung ist die Erklärung. Bei einem agentischen System fällt diese Gleichsetzung weg. Die Ausgabe ist nicht reproduzierbar, und das Modell hinter der Schnittstelle kann durch den Anbieter ersetzt worden sein, ohne dass sich in Ihrem System etwas geändert hat. Wer die Entscheidung heute nachstellt, erzeugt ein zweites Ereignis und vergleicht es mit einem Ergebnis, dessen Zustandekommen er nicht kennt.
Davon hängt ab, ob die Überprüfung nach Art. 21 Abs. 2 DSG überhaupt durchführbar ist. Fehlt der Nachweis, bleibt der überprüfenden Person nur, die Entscheidung neu zu treffen und deren Ergebnis als Bestätigung auszugeben. Relevant wird das dort, wo die Ausnahme in Art. 21 Abs. 3 lit. a nicht greift: Sie gilt nur, wenn dem Begehren der betroffenen Person stattgegeben wird — bei einer Ablehnung also nicht.
Welche zwei Felder braucht ein deterministischer Prozess nicht?
Die meisten Protokolle sind für deterministische Abläufe gebaut. Sie halten fest, dass etwas geschah, und überlassen das Weshalb dem Code, der ja unverändert vorliegt. Für Agenten fehlen dadurch zwei Felder.
| Feld | Deterministischer Prozess | Agentischer Prozess |
|---|---|---|
| Eingabedaten, auf denen die Entscheidung beruhte | Aus dem Datenstand rekonstruierbar; die Regel ist bekannt | Zwingend mitzuschreiben — nicht der gesamte Kontext, sondern das, was zur Handlung geführt hat |
| Modell- und Konfigurationsversion im Zeitpunkt der Operation | Ergibt sich aus dem Release-Stand | Zwingend mitzuschreiben — ohne sie lässt sich nicht einmal feststellen, ob das Verhalten damals korrekt war |
Das zweite Feld fehlt fast immer. Ohne Versionsangabe lässt sich eine auffällige Entscheidung nicht einordnen: War sie ein Fehler, oder unter der damals aktiven Konfiguration korrekt? Beides sieht im Nachhinein identisch aus. Eine aus einem Deployment-Log hergeleitete Version genügt nicht — sie belegt, was ausgerollt war, nicht, worauf die einzelne Operation lief.
Was schreibt das Schweizer Recht ausdrücklich nicht vor?
Eine Protokollierungsvorschrift für private Verantwortliche. Zum Vergleich ein Blick nach Dänemark: Die Datatilsynet verlangt die Protokollierung von «alle anvendelser af personoplysninger foretaget af brugere, herunder læsning, tilføjelse, søgning, ændring, udtræk og sletning» — jeder Verwendung von Personendaten durch Benutzer, vom Lesen bis zum Löschen —, aktiviert spätestens bei Inbetriebnahme des Systems. So explizit ist das Schweizer Recht nirgends.
Das macht die Sache schwieriger, nicht einfacher: Wer nach einer Vorschrift sucht, die ihm die Felder nennt, findet keine und schliesst daraus falsch. Die Anforderung ergibt sich aus drei Quellen zugleich:
- Art. 21 Abs. 2 DSG — die Überprüfbarkeit, und damit der Massstab: Was die überprüfende Person zur Beurteilung braucht, muss vorhanden sein.
- Art. 8 Abs. 3 DSG — die Mindestanforderungen an die Datensicherheit, konkretisiert in der Datenschutzverordnung (DSV). Ihre vorsätzliche Missachtung ist nach Art. 61 strafbewehrt.
- Die FINMA-Erwartung der Reproduzierbarkeit — für Beaufsichtigte. Die Aufsichtsmitteilung 08/2024 verlangt, Ergebnisse gegenüber Stakeholdern und Aufsichtsbehörden zu erklären und zu reproduzieren, dazu eine Dokumentation bis hin zu Annahmen, Grenzen und Rückfallmechanismen.
Der EDÖB hat das am 8. Mai 2025 klargestellt: «Das Datenschutzgesetz des Bundes (DSG) ist technologieneutral formuliert und demzufolge auch auf den Einsatz von KI-gestützten Datenbearbeitungen direkt anwendbar.» Auf ein Schweizer KI-Gesetz zu warten hilft nicht — es gibt keines, und der Bundesratsentscheid vom 12. Februar 2025 sieht ausdrücklich kein horizontales Gesetz vor.
Wann werden Protokollierungsmängel sanktionsrelevant?
Hier lohnt Präzision, weil im Markt regelmässig falsch zitiert wird. Die Art. 60–63 DSG sind Bussen gegen natürliche Personen bis CHF 250'000 — keine Verwaltungssanktionen gegen Unternehmen. Nach Art. 64 Abs. 2 kann das Unternehmen nur ersatzweise und nur bis CHF 50'000 verurteilt werden. Der EDÖB verhängt diese Bussen zudem nicht: Er erlässt Verfügungen; ausgesprochen werden sie von den kantonalen Strafverfolgungsbehörden.
Ein fehlendes Verzeichnis der Bearbeitungstätigkeiten (Art. 12 DSG, mit der Befreiung nach Art. 24 DSV für private Organisationen mit weniger als 250 Mitarbeitenden — ausser bei umfangreicher Bearbeitung besonders schützenswerter Personendaten oder Profiling mit hohem Risiko), eine unterlassene Datenschutz-Folgenabschätzung (DSFA) und eine nicht gemeldete Verletzung der Datensicherheit sind für sich nicht strafbewehrt; sanktionsrelevant werden sie erst mittelbar, über eine Verfügung des EDÖB und Art. 63.
Für Protokollierungsmängel führt der Weg anderswo hin: Art. 61 erfasst die vorsätzliche Missachtung der Mindestanforderungen an die Datensicherheit nach Art. 8 Abs. 3. Wer argumentiert, ein lückenhaftes Protokoll koste CHF 250'000 wegen eines fehlenden Verzeichnisses, argumentiert an der Norm vorbei. Und Art. 22 DSG verlangt eine DSFA bei hohem Risiko, «insbesondere bei Verwendung neuer Technologien» — der Einsatz eines Agenten ist regelmässig der Anlass, bei dem die Protokollierungsfrage ohnehin zu beantworten ist.
Weshalb zwingt die 24-Stunden-Uhr des ISG zur Rekonstruktionsfähigkeit?
Für Betreiber kritischer Infrastrukturen — und nur für sie — kommt eine harte operative Zwangsbedingung hinzu. Nach Art. 74a ff. ISG ist ein Cyberangriff innerhalb von 24 Stunden nach Entdeckung dem BACS zu melden, eine unvollständige Erstmeldung innert 14 Tagen zu vervollständigen; in Kraft seit 1. April 2025, Sanktionen seit 1. Oktober 2025 bis CHF 100'000.
24 Stunden reichen nicht, um festzustellen, was geschehen ist, wenn autonome Prozesse zwischenzeitlich eine Serie von Handlungen ausgeführt haben. Der Vorfall ist dann kein Ereignis, sondern eine Kette, und die Frage des ersten Tages lautet, welche Glieder autorisiert waren. Die Rekonstruktionsgeschwindigkeit bestimmt damit die Qualität der Erstmeldung — wer sie nicht hat, meldet auf unsicherer Grundlage und arbeitet die Kette danach unter Zeitdruck auf.
Wie prüfen Sie, ob Ihre Protokollierung trägt?
Mit einem Test, der eine halbe Stunde kostet. Wählen Sie eine zufällige Operation, die mindestens drei Monate zurückliegt, und rekonstruieren Sie: Auslöser, Eingabedaten, Modell- und Richtlinienversion, Freigabe samt dem, was der freigebenden Person angezeigt wurde, und Ergebnis. Bedingung: ohne Applikationslogs und ohne Rückfrage an die Entwicklung.
| Ergebnis des Tests | Was es bedeutet |
|---|---|
| Unter fünf Minuten, aus einer Quelle | Die Protokollierung funktioniert. Sie ist ein Nachweis. |
| Möglich, aber nur mit Beizug der Entwicklung | Der Nachweis existiert nicht. Es existiert die Rekonstruktionsfähigkeit einzelner Personen — nicht übertragbar, nicht belastbar, am Wochenende nicht verfügbar. |
| Auslöser und Ergebnis rekonstruierbar, frühere fehlgeschlagene Versuche aber nicht feststellbar | Das häufigste Ergebnis. Protokolliert wurde, was gelang; wie oft der Agent es zuvor anders versucht hat, bleibt offen — im Ernstfall die interessantere Frage. |
Worauf kommt es in der Umsetzung an?
Drei Punkte entscheiden mehr als die Menge des Protokollierten.
- Aufbewahrung nach dem Compliance-Takt, nicht nach der Logrotation. Betriebslogs rotieren nach Speicherbedarf, oft nach 30 oder 90 Tagen; ein Überprüfungsbegehren trifft später ein. Massgebend sind die Fristen, in denen jemand den Nachweis verlangen kann.
- Schreiben vor der Operation, nicht nach der Antwort. Sonst fehlt genau das, was schiefging: abgebrochene Läufe, Zeitüberschreitungen, verweigerte Aufrufe. Auslöser, Eingabedaten, Version und Freigabe gehören vor die Ausführung; das Ergebnis wird ergänzt.
- Trennung von Schreib- und Änderungsrechten. Die einfachste wirksame Massnahme. Wer den Nachweis schreibt, darf ihn nicht ändern können — der Agent schon gar nicht. Andernfalls prüft das System sich selbst.
Umsetzungscheckliste
- Rekonstruktionstest durchführen und das Ergebnis dokumentieren, auch wenn es unbefriedigend ausfällt.
- Modell- und Konfigurationsversion mit der Operation erfassen, nicht aus einem Deployment-Log ableiten.
- Die Eingabedaten festhalten, auf denen die Entscheidung beruhte — nicht den gesamten Kontext.
- Fehlgeschlagene und abgebrochene Versuche mitprotokollieren.
- Bei jeder Freigabe festhalten, was der freigebenden Person angezeigt wurde.
- Aufbewahrungsdauer an die Compliance-Fristen koppeln, nicht an die Logrotation.
- Schreib- von Änderungsrechten trennen; dem Agenten den Zugriff auf den Nachweis entziehen.
- Für Beaufsichtigte: den Nachweis mit KI-Inventar und Risikoklassifizierung nach der Aufsichtsmitteilung 08/2024 verknüpfen.
Häufige Fragen
Schreibt das Schweizer Recht die Protokollierung von KI-Agenten vor?
Nicht ausdrücklich. Die Anforderung folgt indirekt aus Art. 21 Abs. 2 DSG, aus Art. 8 Abs. 3 DSG und — für Beaufsichtigte — aus der FINMA-Erwartung der Reproduzierbarkeit.
Weshalb genügt eine Wiederholung der Entscheidung nicht?
Weil sie eine neue Entscheidung erzeugt, keine Erklärung der alten. Dieselbe Eingabe kann ein anderes Ergebnis liefern, und das Modell kann ausgetauscht worden sein.
Welche Felder fehlen typischerweise?
Die Eingabedaten, auf denen die Entscheidung beruhte, und die Modell- und Konfigurationsversion im Zeitpunkt der Operation — beides braucht ein deterministischer Prozess nicht.
Können Protokollierungsmängel gebüsst werden?
Mittelbar, über Art. 61 DSG (vorsätzliche Missachtung der Mindestanforderungen an die Datensicherheit nach Art. 8 Abs. 3). Bussen bis CHF 250'000 richten sich gegen natürliche Personen; das Unternehmen haftet nach Art. 64 Abs. 2 nur ersatzweise bis CHF 50'000, ausgesprochen durch kantonale Strafverfolgungsbehörden.
Gibt es ein Schweizer KI-Gesetz, das Protokollierung vorschreiben wird?
Derzeit nicht. Der Bundesrat hat am 12. Februar 2025 einen sektorspezifischen Ansatz beschlossen und ausdrücklich kein horizontales Gesetz; eine Vernehmlassungsvorlage ist bis Ende 2026 angekündigt, per 2. September 2026 ist keine eröffnet.
Weiterführend
- KI-Governance in der Schweiz — Übersicht
- Automatisierte Einzelentscheidungen nach Art. 21 DSG
- FINMA-Aufsichtsmitteilung 08/2024: Was Institute umsetzen müssen
- ISG-Meldepflicht: 24 Stunden an das BACS
- Nachweisführung für KI-Agenten (englisch)
BarzelVault schreibt den Nachweis, bevor eine automatisierte Handlung ausgeführt wird: Auslöser, Eingabedaten, Modell- und Richtlinienversion, Freigabe — in einer Quelle, ausserhalb des Agenten und von ihm nicht veränderbar. Genau die Verknüpfung, über die der Rekonstruktionstest entscheidet.
In der Praxis
Freigabe vor der Handlung. Nachweis danach.
Die Pflichten auf dieser Seite knüpfen an den Moment an, in dem ein automatisiertes System handelt: wer es erlaubt hat, auf welchen Daten, unter welcher Richtlinienversion, und was ein Mensch vor der Freigabe gesehen hat. Barzel setzt diese Entscheidung vor der Ausführung durch und schreibt den Nachweis, den man Prüfern, Aufsicht oder betroffenen Personen vorlegen kann.
In KraftRevidiertes DSG in Kraft seit 1. September 2023
BarzelVault
Die Firewall für KI-Aktionen: entscheiden, was ein Agent tun darf, bevor er es tut.
- Freigabeschwellen und Richtlinienprüfungen vor der Ausführung; menschliche Freigaben mit Ablauf und Eskalation.
- Kryptografisch signierte Prüfbelege: Auslöser, Eingaben, Richtlinienversion, Freigebender, Ergebnis.
- Isolierte Zugangsdaten, Ausgaben- und Aktionslimits sowie ein Not-Aus.
Kostenlos: 10.000 Aufrufe im MonatBezahlte Pläne ab 199 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Barzel Central Gateway
Die Steuerungsebene für KI-Governance: ein Inventar und eine Richtlinienschicht über alle MCP-Server und Agenten.
- Registriert und synchronisiert jedes Tool; setzt Identität, Richtlinie, Region, Kosten und Zustand je Tool durch.
- Identitätszuordnung über OIDC, Entra ID, Okta, SAML und SPIFFE, mit Credential-Brokerage.
- Trace- und SIEM-Export (W3C Trace Context, OTLP) für Sicherheitsteam und Aufsicht.
Kostenlos: 1.000 Aufrufe im MonatBezahlte Pläne ab 10 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Enterprise: schriftliches Angebot per E-Mail innerhalb von zwei Werktagen. Kein Verkaufsgespräch.
Quellen
- Bundesgesetz über den Datenschutz (DSG), SR 235.1, Art. 8, 12, 21, 22, 24, 60–64 — fedlex.admin.ch.
- Datenschutzverordnung (DSV), SR 235.11, Art. 24 — fedlex.admin.ch.
- EDÖB, Update: Geltendes Datenschutzgesetz ist auf KI direkt anwendbar, 8. Mai 2025.
- FINMA, Aufsichtsmitteilung 08/2024, 18. Dezember 2024; FINMA-RS 2023/1; FINMA-RS 2018/3.
- Informationssicherheitsgesetz (ISG), SR 128, Art. 74a ff.; BACS, Meldepflicht für Cyberangriffe.
- Bundesrat, Medienmitteilung vom 12. Februar 2025 zum Regulierungsansatz für künstliche Intelligenz.
- Datatilsynet (DK), Anforderungen an die Protokollierung — Vergleichsmassstab, für die Schweiz nicht anwendbar.
Dieser Beitrag dient der Information und stellt keine Rechtsberatung dar. Stand: 2. September 2026.