Risikoklassen
Verboten, hochriskant, transparenzpflichtig oder frei: wie ein System eingestuft wird, mit einer Entscheidungshilfe und zwanzig Beispielen.
Die Entscheidungshilfe
- 01
Ist es eine verbotene Praktik?
Soziale Bewertung, Emotionserkennung am Arbeitsplatz und in Bildung, biometrische Kategorisierung nach sensiblen Merkmalen, ungezieltes Auslesen von Gesichtsbildern, Ausnutzen von Schutzbedürftigkeit, vorausschauende Straftatenvorhersage über reine Persönlichkeitsmerkmale.
- 02
Ist es Sicherheitsbauteil eines regulierten Produkts?
Dann Anhang I und damit Hochrisiko.
- 03
Fällt der Zweck unter Anhang III?
Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, wesentliche private und öffentliche Dienste, Strafverfolgung, Migration, Justiz.
- 04
Besteht eine Transparenzpflicht?
Dialogsysteme, erzeugte Inhalte, Emotionserkennung außerhalb der Verbote, Deepfakes.
Zwanzig Beispiele
| Vorgang | Klasse |
|---|---|
| Rechtschreibprüfung | frei |
| Ticket einordnen und weiterleiten | frei |
| Besprechungsnotiz zusammenfassen | frei |
| Produkttext erzeugen | Transparenzpflicht bei Veröffentlichung |
| Chatbot im Kundenservice | Transparenzpflicht |
| Erzeugtes Werbebild | Transparenzpflicht |
| Deepfake einer realen Person | Transparenzpflicht, ggf. weitere Verbote |
| Bewerbungen vorsortieren | Hochrisiko, Anhang III |
| Beförderungen vorschlagen | Hochrisiko |
| Arbeitsleistung bewerten | Hochrisiko |
| Kreditwürdigkeit natürlicher Personen | Hochrisiko |
| Betrugserkennung bei Zahlungen | ausdrücklich ausgenommen |
| Risikobewertung Lebens- und Krankenversicherung | Hochrisiko |
| Prüfungsleistungen bewerten | Hochrisiko |
| Prüfungsaufsicht per Kamera | Hochrisiko |
| Zugang zu Bildungseinrichtungen | Hochrisiko |
| Anspruch auf Sozialleistungen prüfen | Hochrisiko |
| Notrufe priorisieren | Hochrisiko |
| Sicherheitsbauteil einer Maschine | Hochrisiko, Anhang I |
| Emotionserkennung am Arbeitsplatz | verboten |
Die Ausnahme innerhalb von Anhang III
Ein System, das unter Anhang III fällt, gilt ausnahmsweise nicht als hochriskant, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt, weil es
- eine eng gefasste Verfahrensaufgabe erfüllt,
- das Ergebnis einer zuvor abgeschlossenen menschlichen Tätigkeit verbessert,
- Entscheidungsmuster erkennt, ohne die menschliche Bewertung zu ersetzen, oder
- eine vorbereitende Aufgabe für eine Bewertung erfüllt.
Diese Ausnahme greift nicht, wenn das System ein Profil natürlicher Personen erstellt. Und sie ist zu dokumentieren: Wer sich darauf beruft, muss die Bewertung schriftlich festhalten und auf Verlangen vorlegen. In der Praxis ist das der am häufigsten überschätzte Ausweg.
Die Einstufung dokumentieren
| Angabe | Inhalt |
|---|---|
| System und Version | Was genau eingestuft wurde |
| Zweckbeschreibung | Wofür es eingesetzt wird, und wofür ausdrücklich nicht |
| Geprüfte Kategorien | Verbot, Anhang I, Anhang III, Transparenzpflicht |
| Ergebnis mit Begründung | Warum diese Klasse und keine andere |
| Bei Ausnahme | Welcher Ausnahmetatbestand, mit Begründung |
| Datum und verantwortliche Person | Namentlich |
| Auslöser für Neubewertung | Neuer Zweck, neue Version, neue Datenlage |
Die letzte Zeile wird regelmäßig vergessen und ist die praktisch wichtigste: Eine Einstufung ist kein einmaliger Vorgang, sondern hat einen Prüfzyklus.
Einstufungsbogen
KOSTENLOSES KONTO
Einstufungsbogen für einen Vorgang
Ein Bogen, der einen Vorgang in vier Schritten einer Klasse zuordnet, samt Begründung und Wiedervorlage.
Arbeitsblatt3 Elemente
Passende Kurse und Quellen
AI Act Explorer
Durchsuchbare, verlinkte Fassung des EU AI Act. Springt von einem Artikel direkt zu den zugehörigen Erwägungsgründen.
Deutlich angenehmer zu lesen als das PDF, aber keine amtliche Fassung. Im Zweifel den Volltext heranziehen.
EU AI Act, der amtliche Volltext
Verordnung (EU) 2024/1689 im Volltext, in allen Amtssprachen. Die Primärquelle für jede Rechtsfrage.
Unsere Governance-Artikel fassen zusammen und ordnen ein. Wo es auf den Wortlaut ankommt, gilt dieser Text.
NIST AI Risk Management Framework
Ein strukturierter Rahmen für die eigene Risikobetrachtung, unabhängig vom AI Act. Nützlich als Gliederung, wenn intern noch keine besteht.
Für den Aufbau einer eigenen Risikobetrachtung, unabhängig vom AI Act.