GrandEdu Journal · News

KI-Risikoklassen im Unternehmen: 9 Prüffragen nach dem EU AI Act

Drei Fachkräfte ordnen KI-Anwendungsfälle in einer Risikobewertung am Workshop-Board
GrandEdu Media · NewsDrei Fachkräfte ordnen KI-Anwendungsfälle in einer Risikobewertung am Workshop-Board

Ein Textgenerator für Produktbeschreibungen, ein Chatbot im Kundenservice und eine Software zur Bewerberauswahl können auf ähnlichen KI-Modellen beruhen – rechtlich sind sie trotzdem nicht gleich einzuordnen. Der EU AI Act folgt einem risikobasierten Ansatz. Entscheidend ist deshalb nicht allein der Produktname, sondern vor allem der beabsichtigte Zweck, der Nutzungskontext und die Rolle Deines Unternehmens.

Diese neun Prüffragen helfen Dir, einen konkreten Anwendungsfall systematisch vorzustrukturieren. Sie ersetzen keine Rechtsberatung oder Konformitätsbewertung. Gerade bei möglichen Verboten, Hochrisiko-Systemen oder sensiblen Personaldaten solltest Du qualifizierte juristische und technische Expertise einbeziehen.

Warum die KI-Risikoklasse nicht am Toolnamen hängt

Die Europäische Kommission beschreibt vier Risikostufen: unannehmbares Risiko, hohes Risiko, Transparenzrisiko sowie minimales oder kein Risiko. Diese Übersicht ist hilfreich, darf aber nicht als Etikett für einen Anbieter oder ein Sprachmodell missverstanden werden.

Ein allgemeines Modell kann eine harmlose Rechtschreibhilfe unterstützen, in einem Chatbot direkt mit Menschen kommunizieren oder Bestandteil einer Entscheidung über Bewerberinnen und Bewerber sein. Erst der konkrete Einsatz zeigt, welche Regeln relevant werden. Deshalb beginnt eine belastbare Einordnung immer mit dem Anwendungsfall.

Neun Prüffragen für die KI-Risikoklassen nach dem EU AI Act

1. Liegt überhaupt ein KI-System im Sinne des AI Act vor?

Nicht jede Automatisierung ist automatisch ein KI-System. Dokumentiere Funktionsweise, Eingaben, Ausgaben, Autonomiegrad und den Einfluss auf die Umgebung oder auf Entscheidungen. Nutze dabei die aktuelle gesetzliche Definition und die veröffentlichten Leitlinien. Eine bloße Marketingbezeichnung wie „AI-powered“ reicht weder für noch gegen die Einordnung.

2. Was ist der beabsichtigte Zweck?

Formuliere den Zweck so konkret, dass eine außenstehende Person den Einsatz versteht: Wer nutzt das System, für welche Aufgabe, mit welchen Daten und mit welcher Wirkung? „Unterstützung im Personalwesen“ ist zu ungenau. „Priorisierung eingehender Bewerbungen für die Einladung zum Gespräch“ beschreibt die mögliche Wirkung wesentlich klarer.

Halte auch ausdrücklich fest, was das System nicht tun darf. Zweckgrenzen helfen, schleichende Ausweitungen zu erkennen, bevor aus einer Assistenzfunktion eine faktische Entscheidung wird.

3. Berührt der Einsatz eine verbotene Praxis?

Prüfe zuerst die Verbote in Artikel 5. Die Kommissionsübersicht nennt unter anderem schädliche Manipulation, bestimmte Formen des Social Scoring, ungezieltes Auslesen von Bildern zum Aufbau von Gesichtserkennungsdatenbanken sowie grundsätzlich Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen. Die genaue Reichweite und gesetzliche Ausnahmen müssen am konkreten Fall geprüft werden.

Ein möglicher Verbotsfall ist kein Thema für eine bloße Risikonotiz. Stoppe die Freigabe und lass den Anwendungsfall fachkundig bewerten.

4. Ist KI Sicherheitsbauteil eines regulierten Produkts?

Artikel 6 verknüpft die Hochrisiko-Einstufung unter anderem mit KI-Systemen, die selbst ein Produkt oder ein Sicherheitsbauteil eines Produkts nach den in Anhang I genannten Rechtsakten sind und eine dort beschriebene Konformitätsbewertung durch Dritte benötigen. Für ein Unternehmen, das nur eine Bürosoftware nutzt, ist dieser Weg oft nicht einschlägig. Bei Maschinen, Medizinprodukten oder anderen regulierten Produkten kann er dagegen zentral sein.

5. Fällt der Zweck in einen sensiblen Bereich des Anhangs III?

Zu den von der Kommission hervorgehobenen Bereichen gehören etwa Bildung, Beschäftigung, Zugang zu wesentlichen Dienstleistungen, bestimmte biometrische Anwendungen, kritische Infrastruktur, Strafverfolgung, Migration und Justiz. Beispiele sind Systeme zur Prüfungsbewertung oder zur Auswahl von Bewerbungen.

Der Bereich allein beantwortet noch nicht jede Detailfrage. Prüfe Zweck, Wirkung, Ausnahmen und den aktuellen Gesetzesstand anhand des amtlichen Textes der Verordnung (EU) 2024/1689 sowie aktueller Änderungen und Leitlinien.

6. Gibt es eine Ausnahme von der Hochrisiko-Einstufung?

Auch innerhalb eines sensiblen Bereichs kann die Einordnung von der konkreten Funktion abhängen. Eine rein vorbereitende, enge Verfahrensaufgabe kann anders zu bewerten sein als ein System, das ein Ergebnis wesentlich beeinflusst. Dokumentiere deshalb nicht nur die Kategorie, sondern die Begründung, einschließlich geprüfter Ausnahmen. Verlasse Dich bei einer kritischen Grenzfrage nicht auf eine Selbsteinschätzung des Fachbereichs.

7. Greifen Transparenzpflichten?

Transparenzpflichten können unabhängig von einer Hochrisiko-Einstufung relevant sein. Artikel 50 betrifft unter anderem Systeme, die direkt mit Menschen interagieren, maschinenlesbare Kennzeichnungen synthetischer Inhalte sowie bestimmte Pflichten bei Deepfakes und Texten zu Themen von öffentlichem Interesse. Die Leitlinien der Europäischen Kommission zu Artikel 50 erläutern Rollen, Anwendungsbereich und Ausnahmen. Diese Regeln gelten laut Kommission seit dem 2. August 2026.

8. Welche Rolle hat Dein Unternehmen?

Der AI Act unterscheidet unter anderem Anbieter, Betreiber, Einführer, Händler und Produkthersteller. Wer ein fertiges System intern einsetzt, kann Betreiber sein; durch wesentliche Änderungen, eine neue Zweckbestimmung oder ein Angebot unter eigenem Namen können sich Verantwortlichkeiten verschieben. Kläre daher Vertragskette, Branding, Anpassungen, Schnittstellen und tatsächliche Entscheidungsgewalt.

9. Welche weiteren Regeln gelten neben dem AI Act?

„Minimales Risiko“ im AI Act bedeutet nicht „rechtsfreier Raum“. Datenschutz, Arbeitsrecht, Mitbestimmung, Urheberrecht, Gleichbehandlung, Informationssicherheit und branchenspezifische Vorgaben können weiterhin relevant sein. Erfasse deshalb betroffene Daten, Personen, Entscheidungen und Schutzinteressen getrennt von der reinen AI-Act-Kategorie.

Vier Beispiele für eine erste Orientierung

  • Spamfilter: Die Kommission nennt ihn als Beispiel für minimales oder kein Risiko. Andere Rechts- und Sicherheitsanforderungen bleiben möglich.
  • Kundenchatbot: Häufig steht die Transparenz über die Interaktion mit einem KI-System im Mittelpunkt. Datenverarbeitung und mögliche Aktionen des Bots müssen zusätzlich geprüft werden.
  • Automatisierte Bewerberauswahl: Ein System, das Bewerbungen bewertet oder vorsortiert, kann in den Hochrisikobereich Beschäftigung fallen. Die Kommission nennt für entsprechende Anhang-III-Regeln derzeit den 2. Dezember 2027 als Anwendungsbeginn.
  • Emotionserkennung am Arbeitsplatz: Hier ist zuerst ein mögliches Verbot zu prüfen; eine allgemeine interne Freigabe wäre keine tragfähige Abkürzung.

Diese Beispiele sind keine pauschalen Klassifizierungen für jedes Produkt. Schon eine andere Zweckbestimmung oder Funktion kann das Ergebnis verändern.

So dokumentierst Du die Einordnung nachvollziehbar

Lege für jeden Anwendungsfall einen kurzen Risikosteckbrief an. Er sollte mindestens System und Version, beabsichtigten Zweck, Nutzer, betroffene Personen, Datenarten, Ein- und Ausgaben, Unternehmensrolle, geprüfte Vorschriften, vorläufige Kategorie, Begründung, offene Fragen, Verantwortliche und nächstes Prüfdatum enthalten.

Verlinke die verwendeten Quellen mit Abrufdatum. Das ist besonders wichtig, weil Übergangsfristen und Leitlinien fortentwickelt werden. Die Kommission weist aktuell darauf hin, dass der AI Act seit dem 2. August 2026 grundsätzlich anwendbar ist, während besondere Hochrisiko-Regeln später greifen: für Anhang-III-Bereiche nach der aktuellen Übersicht ab 2. Dezember 2027 und für in regulierte Produkte eingebettete Systeme ab 2. August 2028.

Für die praktische Verbindung von Nutzen, Systemauswahl, Governance und Risiko kannst Du Dich über die GrandEdu-Weiterbildung KI-Strategie und KI-Implementierung im Unternehmenskontext informieren. Einen Überblick über verschiedene Lernwege bietet die Seite KI-Weiterbildungen bei GrandEdu Media. Angaben zu Förderung oder persönlicher Eignung werden immer individuell geprüft.

FAQ zur KI-Risikoklassifizierung

Hat jedes KI-Tool genau eine feste Risikoklasse?

Nein. Maßgeblich sind insbesondere beabsichtigter Zweck, konkreter Einsatz, betroffene Personen und Unternehmensrolle. Dasselbe Basismodell kann in unterschiedlichen Anwendungen verschieden einzuordnen sein.

Ist ein internes KI-System automatisch minimales Risiko?

Nein. Auch eine rein interne Nutzung kann Beschäftigte, Bewerber, Kunden oder andere Personen betreffen. Entscheidend ist die Funktion und Wirkung, nicht allein die fehlende Öffentlichkeit.

Gelten Hochrisiko-Pflichten bereits vollständig?

Nicht für alle Fallgruppen zum selben Zeitpunkt. Nach der aktuellen Kommissionsübersicht gelten die besonderen Regeln für Anhang-III-Systeme ab 2. Dezember 2027 und für bestimmte produktbezogene Systeme ab 2. August 2028. Prüfe den Rechtsstand vor jeder Umsetzung erneut.

Reicht eine Tabelle zur Compliance aus?

Eine Tabelle schafft Orientierung, ersetzt aber keine erforderliche Risikobewertung, technische Dokumentation, Datenschutzprüfung oder juristische Einzelfallanalyse. Sie ist ein Startpunkt für Zuständigkeiten und nächste Prüfungen.

Fazit: Erst den Anwendungsfall verstehen, dann die KI-Risikoklasse bestimmen

Eine seriöse KI-Risikoklassifizierung beginnt nicht mit dem Namen des Tools, sondern mit Zweck, Kontext und Wirkung. Prüfe Verbote zuerst, danach mögliche Hochrisiko-Kriterien, Transparenzpflichten, Deine Rolle und weitere Rechtsgebiete. Dokumentiere die Begründung mit Quellen und Wiedervorlage. So wird aus einem vagen „Wir nutzen KI“ eine belastbare Entscheidungsgrundlage für Einführung, Kontrolle und Weiterbildung.

Dein nächster Schritt: Wähle einen einzigen realen KI-Anwendungsfall, beantworte die neun Fragen im interdisziplinären Team und markiere offene Punkte. Erst danach sollte über Pilot, Freigabe oder Skalierung entschieden werden.

Wissen wird wertvoll, wenn es Dich weiterbringt.

Welcher Bildungsweg passt zu Deinem nächsten Schritt?

Wir verbinden Deine beruflichen Ziele mit einer Weiterbildung, die fachlich, förderorientiert und persönlich zu Dir passt.

Beratungsgespräch