Apertus 1.5 ist offen – aber wie souverän ist die Schweizer KI wirklich?
Apertus 1.5 verarbeitet Text, Bilder und Audio und legt Gewichte sowie Trainingsangaben offen. Eine Matrix prüft Lizenz, Download-Gate, Betrieb und Sicherheit.

Das Schweizer Modell schafft echte Optionen für Forschung und lokalen Betrieb. Digitale Souveränität hängt jedoch von Infrastruktur, Kosten, Governance und der gesamten Anwendungskette ab.
Was Apertus 1.5 neu liefert
ETH Zürich, EPFL und das Swiss National Supercomputing Centre veröffentlichten Apertus 1.5 am 24. Juli 2026. Die Familie umfasst Modelle mit 8 und 70 Milliarden Parametern und wurde auf dem CSCS-Supercomputer Alps trainiert. Erstmals verarbeitet Apertus neben Text auch Bilder und Audio als Eingabe und erzeugt daraus Text. Die Model Card nennt ein Kontextfenster von bis zu 262’144 Tokens, verbessertes Befolgen von Anweisungen, Tool-Nutzung und einen optionalen Denkmodus.
Die Gewichte stehen unter Apache 2.0, einer Lizenz, die grundsätzlich Forschung und kommerzielle Nutzung erlaubt. Das Projekt veröffentlicht nach eigener Darstellung auch Daten- und Trainingsinformationen sowie Rezepte. Das ist weitergehend als bei Angeboten, die bloss einen Chatdienst oder Gewichte ohne nachvollziehbare Datenherkunft bereitstellen.
Trotzdem sollte «offen» nicht mit «ohne Bedingungen» verwechselt werden. Der offizielle Hugging-Face-Bereich ist zugangsbeschränkt: Nutzer müssen sich anmelden, eine Acceptable Use Policy akzeptieren und E-Mail-Adresse sowie Benutzername mit den Herausgebern teilen. Das Repository ist öffentlich auffindbar, der tatsächliche Dateizugriff hat aber ein Gate. Diese Zugangshürde ändert die Apache-Lizenz der Gewichte nicht, gehört jedoch zur praktischen Offenheit.
Eine überprüfbare Matrix statt des Etiketts «souverän»
| Dimension | Was Apertus 1.5 bietet | Offene Frage für einen Betreiber |
|---|---|---|
| Lizenz | Apache 2.0 für die Modelle | Passen AUP und Anwendung zur Organisation? |
| Zugang | Download über Hugging Face | Ist das Gate mit internen Beschaffungsregeln vereinbar? |
| Transparenz | Gewichte, Daten-/Trainingsangaben und Rezepte | Lassen sich kritische Angaben unabhängig reproduzieren? |
| Infrastruktur | Training auf Alps in der Schweiz | Wo laufen produktive Inferenz, Logs und Backups? |
| Sicherheit | Model Card und Nutzungsrichtlinie | Welche Filter, Tests und Freigaben ergänzt der Betreiber? |
| Kosten | Lokaler oder eigener Betrieb möglich | Hardware, Strom, Betrieb und Personal sind nicht kostenlos. |
Digitale Souveränität entsteht nicht allein durch den Trainingsort. Eine Schweizer Verwaltung kann ein offenes Modell auf einem ausländischen Cloudkonto mit ausländischer Protokollierung betreiben. Umgekehrt kann ein Unternehmen ein internationales Modell in einer streng kontrollierten Schweizer Umgebung nutzen. Souverän ist eine konkrete Liefer- und Betriebskette, nicht ein Herkunftsaufkleber.
Offene Gewichte sind kein fertiger Dienst
Wer ein Modell herunterlädt, erhält noch keine zuverlässige Anwendung. Benötigt werden eine Laufzeitumgebung, ausreichend Speicher und Rechenleistung, Überwachung, Zugriffskontrollen, Updates und eine Benutzeroberfläche. Für sensible Dokumente kommen Verschlüsselung, Protokollregeln, Löschfristen und eine Datenschutz-Folgenabschätzung hinzu. Das 70-Milliarden-Modell stellt deutlich höhere Hardwareanforderungen als die kleinere Variante; Quantisierung kann Ressourcen sparen, verändert aber möglicherweise Qualität und Verhalten.
Auch das lange Kontextfenster ist keine Garantie für korrekte Antworten über lange Dokumente. 262’144 Tokens beschreiben eine technische Kapazität. Ob ein Modell eine Information am Anfang eines umfangreichen Dossiers zuverlässig mit einer Frage am Ende verbindet, muss mit eigenen Fällen getestet werden. Dasselbe gilt für Schweizer Rechtssprache, Dialekt, Französisch, Italienisch und rätoromanische Inhalte.
Ein Beschaffungsteam sollte deshalb keine allgemeine Rangliste übernehmen, sondern Aufgaben definieren: Zusammenfassung, Klassifikation, Übersetzung, Suche, Entwurf oder Werkzeugaufruf. Für jede Aufgabe entstehen Testfälle mit korrekten Referenzantworten, schwerwiegenden Fehlerklassen, Antwortzeit und Kosten. Erst dann ist ein Vergleich mit proprietären oder anderen offenen Modellen aussagekräftig.
Sicherheit: Kein eingebauter Output-Filter
Die Model Card hält fest, dass derzeit kein Output-Filter bereitgestellt wird. Das ist transparent, verschiebt die Verantwortung aber auf den Betreiber. Ein öffentlich erreichbarer Assistent benötigt Schutz gegen missbräuchliche Eingaben, Datenabfluss, unzulässige Inhalte und riskante Werkzeugaktionen. Ein interner Textentwurf hat ein anderes Risikoprofil als ein Agent, der E-Mails versendet oder Datenbanken verändert.
- Eingaben nach Sensitivität klassifizieren und Geheimnisse nicht unkontrolliert übernehmen.
- Ausgaben für Hochrisiko-Anwendungen durch Fachpersonen prüfen lassen.
- Werkzeuge nach dem Minimalprinzip berechtigen und irreversible Aktionen bestätigen.
- Jailbreaks, Prompt-Injection und Datenextraktion mit eigenen Tests simulieren.
- Modell-, Prompt- und Filterversionen protokollieren, ohne unnötige Personendaten zu speichern.
- Updates der Gewichte und Sicherheitsdokumentation in einen festen Zyklus aufnehmen.
«Kein Filter» bedeutet nicht automatisch «unsicher», genauso wenig wie ein eingebauter Filter Sicherheit beweist. Es bedeutet, dass die Anwendungsschicht die Schutzmassnahmen sichtbar und überprüfbar bereitstellen muss.
Was «vollständig offen» noch beweisen muss
Das Projekt bezeichnet Apertus als vollständig offen und transparent. Die Model Card nennt offene Daten, Werte und Trainingsdetails. Für Forschung ist entscheidend, ob unabhängige Teams die Datenzusammensetzung, Bereinigung, Opt-out-Mechanismen, Trainingspipeline und Evaluation tatsächlich nachvollziehen können. Zum Veröffentlichungszeitpunkt kündigte die Model Card einen ausführlicheren technischen Bericht mit Benchmarks und Zwischen-Checkpoints für die kommenden Wochen an.
Solange dieser Bericht nicht vollständig geprüft ist, sollten Leistungsbehauptungen vorsichtig formuliert werden. «Vergleichbar mit Modellen ähnlicher Grösse» sagt ohne Aufgaben, Sprachen, Hardware und Bewertungsmethode wenig. Benchmarkwerte können zudem durch Trainingsnähe, Auswahl der Tests und Auswerteverfahren beeinflusst werden. Ein offener Bericht verbessert die Prüfbarkeit, ersetzt aber nicht die unabhängige Replikation.
Transparenz ist dennoch ein praktischer Vorteil: Fehler lassen sich eher einer Version und Trainingsentscheidung zuordnen, Anpassungen sind möglich und öffentliche Institutionen können Anforderungen in die eigene Governance übersetzen. Der Vorteil entsteht erst, wenn Organisationen diese Informationen tatsächlich lesen und nutzen.
Drei realistische Einsatzszenarien
- Interne Übersetzung: Ein Kanton betreibt das Modell in eigener Infrastruktur, begrenzt Sprachen und Dokumentklassen und vergleicht die Ausgabe mit Fachübersetzungen. Das reduziert externe Datenflüsse, verlangt aber Qualitätssicherung.
- Recherchehilfe: Ein Medienhaus verbindet Apertus mit einem kontrollierten Archiv. Antworten müssen Quellenstellen zeigen; das Modell darf fehlende Informationen nicht erfinden. Rechte am Archiv und Löschregeln bleiben separat.
- Unternehmensassistent: Ein KMU beantwortet interne Prozessfragen. Vor dem Start werden Rollen, Dokumentzugriff, Hardwarekosten und Verantwortlichkeit für falsche Antworten geklärt.
In allen drei Fällen ist der Modellname nur ein Baustein. Die Datenquelle, Suchkomponente, Benutzerrechte und menschliche Kontrolle bestimmen den Nutzen stärker als eine patriotische Erzählung.
Die Betriebskosten mit einem kleinen Test sichtbar machen
Ein offenes Modell hat keinen Preis pro Chat vom Hersteller, aber Rechenzeit bleibt eine knappe Ressource. Für einen Piloten werden deshalb Anfragen pro Tag, durchschnittliche Eingabe- und Ausgabelänge, Antwortzeit und Auslastung gemessen. Hinzu kommen Hardwaremiete oder Abschreibung, Strom, Speicher, Netz, Überwachung und Arbeitszeit für Betrieb sowie Updates.
Eine frei gewählte Modellrechnung: Ein internes System kostet einschliesslich Hardware, Energie und Support 6’000 Franken pro Monat. Es verarbeitet 120’000 brauchbare Antworten. Das entspricht fünf Rappen pro brauchbarer Antwort. Fallen wegen Ausfällen, langsamen Antworten oder Qualitätsfiltern 30 Prozent weg, steigt der effektive Wert. Umgekehrt kann gemeinsam genutzte Infrastruktur die Kosten senken. Die Zahlen sagen nichts über Apertus selbst; sie zeigen, warum «kostenloser Download» keine Kostenrechnung ist.
Auch der Personalaufwand wird nicht als einmaliges Projekt verbucht. Neue Gewichte, Sicherheitslücken, geänderte Bibliotheken und Datenanbindungen erfordern laufende Pflege. Souveränität heisst, diese Fähigkeiten selbst oder über austauschbare Partner kontrollieren zu können. Wer für jede Aktualisierung an einen einzigen Integrator gebunden ist, hat trotz offener Gewichte eine neue Abhängigkeit geschaffen.
Das vorläufige Urteil
Apertus 1.5 ist ein substanzieller Ausbau: zwei Grössen, multimodale Eingaben, langes Kontextfenster, offene Gewichte und dokumentierte Trainingskomponenten. Die Schweizer Recheninfrastruktur und die Apache-Lizenz schaffen echte Handlungsoptionen für Forschung und lokale Anwendungen.
Souveränität ist aber kein automatisch mitgeliefertes Produktmerkmal. Download-Gating, Betriebskosten, fehlender Output-Filter, noch ausstehende Detailberichte und die konkrete Hostingkette gehören in dieselbe Bilanz. Wer Apertus mit eigenen Daten, Aufgaben und Angriffstests prüft, kann den Wert seriös bestimmen. Wer nur «Swiss AI» liest, hat noch keine Beschaffungsentscheidung getroffen.
Passend dazu weiterlesen
- KI gegen Typ-2-Diabetes: Was PreDiabeTx kann – und erst noch beweisen muss
- 200 Bundes-Konten kompromittiert: Was der SharePoint-Angriff wirklich zeigt
- Solarwärme bis 150 Grad: Kann der ETH-Prototyp industrielles Prozessgas ersetzen?