KI-Gesetz-Risikoklassifizierung – wann ist ein KI-System ein Hochrisikosystem?

Bei der Risikoklassifizierung nach der EU-KI-Verordnung geht es nicht darum, eine pauschale „niedrige, mittlere oder hohe“ Risikobewertung vorzunehmen. Das Unternehmen muss zunächst bestimmen, um welche Art der KI-Nutzung es sich handelt, welche Rolle die Organisation einnimmt und ob spezifische Bestimmungen auf das System zutreffen.

Fakten geprüft am 1. Oktober 2026. Dieser Leitfaden dient als allgemeine Information und ersetzt keine individuelle Rechtsberatung.

Der Zeitplan ist wichtig: Die KI-Verordnung ist im Wesentlichen seit dem 2. August 2026 anwendbar. Nach dem KI-Omnibus gilt der neue Zeitplan, dass die Regeln für Hochrisikofälle gemäß Anhang III ab dem 2. Dezember 2027 und für Hochrisiko-KI, die in regulierte Produkte gemäß Anhang I eingebettet ist, ab dem 2. August 2028 anzuwenden sind. Die Transparenzpflichten gemäß Artikel 50 gelten hingegen bereits seit dem 2. August 2026.

Ein praktisches Screening-Modell

Frage Was Sie prüfen
Ist die Lösung ein KI-System im Sinne der Verordnung? Grenzen Sie Technik, Funktion und Zweckbestimmung ab, bevor Sie fortfahren.
Liegt eine verbotene Nutzung vor? Screening gemäß Artikel 5.
Kann es ein Hochrisikosystem sein? Artikel 6 in Verbindung mit Anhang I oder Anhang III.
Gelten Transparenzpflichten? Artikel 50, z. B. bestimmte interaktive KI-Systeme, synthetische Inhalte, Deepfakes und andere Nutzungen.
Welche Rolle hat die Organisation? Anbieter, Betreiber, Importeur, Händler oder eine andere relevante Rolle.
Gibt es andere Regelungen? DSGVO, Arbeitsrecht, Vertraulichkeit, Verbraucherrecht, Sektorregulierungen u. a.

1. Ist die KI-Nutzung verboten?

Die erste Prüfung sollte sein, ob die Nutzung von einem Verbot in Artikel 5 betroffen ist. Verbote sind nicht dasselbe wie „Hochrisiko“: Verbotene KI darf grundsätzlich nicht auf die Art und Weise verwendet werden, wie das Verbot es beschreibt. Daher sollte ein Screening durchgeführt werden, bevor das Unternehmen Zeit in eine allgemeine Risikobewertung investiert.

Dokumentieren Sie, welcher Anwendungsfall bewertet wurde, welche Funktionen das System tatsächlich hat und warum es als innerhalb oder außerhalb eines Verbots liegend eingestuft wird. Dies ist besonders wichtig, wenn KI für Profiling, biometrische Funktionen oder Entscheidungen eingesetzt wird, die Menschen beeinflussen.

2. Ist das System ein Hochrisikosystem gemäß Artikel 6?

Die KI-Verordnung hat zwei zentrale Wege zur Hochrisikoklassifizierung. Der erste betrifft KI, die eine Sicherheitskomponente bestimmter Produkte ist oder selbst ein Produkt darstellt, das unter die harmonisierte EU-Produktgesetzgebung fällt und eine Bewertung durch Dritte erfordert. Der zweite betrifft bestimmte Anwendungsfälle in Bereichen, die in Anhang III aufgeführt sind.

Anhang III umfasst besonders sensible Anwendungsbereiche, darunter Teile der Biometrie, kritische Infrastrukturen, Bildung, Beschäftigung, Zugang zu bestimmten wichtigen Dienstleistungen, Strafverfolgung, Migration und Justizwesen. Dass ein Unternehmen KI beispielsweise im Personalwesen (HR) einsetzt, bedeutet jedoch nicht automatisch, dass jede KI-Funktion ein Hochrisiko darstellt; die konkrete Funktion und die Zweckbestimmung müssen analysiert werden.

Die aktuellen Hochrisiko-Leitlinien der EU-Kommission sind noch als Entwürfe gekennzeichnet. Sie dienen daher als Orientierungshilfe und Beispiele, nicht als Ersatz für den eigentlichen Verordnungstext.

3. Gelten die Transparenzpflichten in Artikel 50?

Ein System muss kein Hochrisikosystem sein, um den Transparenzpflichten zu unterliegen. Artikel 50 gilt seit dem 2. August 2026 und enthält unter anderem Pflichten für bestimmte KI-Systeme, die direkt mit Menschen interagieren, sowie Regeln zur Kennzeichnung oder Information für bestimmte Formen von KI-generierten oder manipulierten Inhalten.

Für Betreiber können sich besondere Informationspflichten unter anderem bei Emotionserkennung, biometrischer Kategorisierung, Deepfakes und bestimmten KI-generierten Texten zu Fragen von öffentlichem Interesse ergeben. Ausnahmen und Details variieren, daher muss die konkrete Nutzung anhand von Artikel 50 und den Leitlinien der Kommission überprüft werden.

4. „Kein Hochrisiko“ bedeutet nicht „kein Risiko“

Ein häufiger Fehler ist es, die Analyse zu beenden, wenn ein System nicht unter die Hochrisikobestimmungen fällt. Ein generatives KI-Tool kann weiterhin personenbezogene Daten verarbeiten, vertrauliche Informationen enthalten, fehlerhafte Inhalte erstellen, Kunden beeinflussen oder in Prozessen verwendet werden, in denen menschliche Kontrolle notwendig ist.

Das Unternehmen sollte daher die rechtliche Klassifizierung nach dem KI-Gesetz und das interne betriebliche Risiko getrennt voneinander betrachten. Eine interne Risikomatrix kann priorisieren, welche Kontrollen erforderlich sind, auch wenn das System rechtlich nicht als Hochrisiko eingestuft ist.

Der einfachste Weg, die Bewertungen zusammenzuführen, ist ein KI-Register, in dem jeder Anwendungsfall mit Screening, Verantwortlichkeiten, Risikobewertung und Entscheidungen verknüpft ist.

Dokumentieren Sie die Klassifizierung

Das KI-Governance-Paket 2026 enthält KI-Register, KI-Risikobewertung, KI-Folgenabschätzung, Lieferantenprüfung, KI-Richtlinie und Governance-Ablauf.

Preis: 199 SEK.

KI-Governance-Paket 2026 ansehen

Verwandte Leitfäden

KI-Register · KI-Governance Schritt für Schritt · KI-Richtlinie für Unternehmen

Quellen

Zurück zum Blog