KI-Risikobewertung
Der EU AI Act teilt KI-Systeme in Risikostufen ein — mit drastisch unterschiedlichen Compliance-Anforderungen. Eine fehlerhafte Einstufung führt zu unnötigen Kosten durch Übererfüllung oder zu Bußgeldrisiken durch Untererfüllung. DATUREX bewertet jeden KI-Einsatz in Ihrem Unternehmen präzise und leitet daraus konkrete Handlungspflichten ab.
Was ist KI-Risikobewertung?
Die KI-Risikobewertung ist das Herzstück der EU-AI-Act-Compliance. Der Gesetzgeber hat bewusst einen risikobasierten Ansatz gewählt: Je höher das potenzielle Risiko für Grundrechte und Sicherheit, desto strenger die Anforderungen. Ein KI-System zur Rechtschreibkorrektur unterliegt praktisch keinen Pflichten, während ein System zur Bewerber-Vorauswahl umfangreiche Dokumentations-, Transparenz- und Überwachungspflichten auslöst.
Vier Risikostufen sind zu unterscheiden: verbotene KI-Praktiken (Art. 5, z. B. Social Scoring durch Behörden oder manipulative biometrische Kategorisierung), Hochrisiko-KI (Anhang III, Listen in Bereichen wie Beschäftigung, Kreditvergabe, kritische Infrastruktur), KI mit begrenztem Risiko (Transparenzpflichten, z. B. Chatbots und Deepfakes) und KI mit minimalem Risiko, die im Wesentlichen frei nutzbar ist.
Die größte Herausforderung in der Praxis ist die korrekte Einordnung von Grenzfällen. Ist eine KI-gestützte Schadensprüfung in der Versicherung "Kreditvergabe" nach Anhang III oder nicht? Wird ein HR-Tool mit Screening-Funktion zum Hochrisikosystem, wenn es nur eine Vorsortierung vornimmt? Solche Fragen erfordern präzise juristische und fachliche Analyse — und genau hier entstehen die folgenreichsten Fehleinstufungen, wenn sie ohne strukturierte Analyse getroffen werden.
Warum die Risikoklasse über Ihre Pflichten entscheidet
Der EU AI Act unterscheidet vier Risikostufen für KI-Systeme: verbotene KI-Praktiken, Hochrisiko-KI, KI mit begrenztem Risiko und KI mit minimalem Risiko. Die Compliance-Anforderungen sind dabei extrem unterschiedlich — von vollständigen Konformitätsbewertungsverfahren und CE-Kennzeichnungspflichten bei Hochrisikosystemen bis zu einfachen Transparenzhinweisen bei begrenztem Risiko.
Eine fehlerhafte Risikoeinstufung hat in beide Richtungen erhebliche Konsequenzen: Die Sanktionsstufen des EU AI Act reichen bis 15 Mio. Euro bzw. 3 % des weltweiten Jahresumsatzes für Verstöße gegen Hochrisiko-Pflichten (für verbotene Praktiken nach Art. 5 bis 35 Mio. Euro bzw. 7 %). Wird umgekehrt ein minimal-risk System als Hochrisiko behandelt, entstehen unnötige Kosten und Bürokratie. DATUREX bewertet jeden KI-Einsatz in Ihrem Unternehmen präzise nach den aktuellen EU-AI-Act-Kriterien, prüft alle relevanten Anhänge und Leitlinien der EU-Behörden und liefert ein dokumentiertes Risikourteil, das Behördenprüfungen standhält.
Was beinhaltet KI-Risikobewertung?
- ✓ Analyse jedes KI-Systems anhand der EU AI Act Risikokriterien
- ✓ Klassifizierung in Verbotene KI, Hochrisiko, Begrenztes Risiko und Minimales Risiko
- ✓ Prüfung des Anhang III (Hochrisiko-Anwendungsbereiche) für jedes System
- ✓ Bewertung von Biometrie, Beschäftigung, kritische Infrastruktur und weiteren Risikobereichen
- ✓ Dokumentiertes Risikourteil mit Begründung für jedes System
- ✓ Priorisierter Maßnahmenplan basierend auf den Risikoeinstufungen
Ihre Vorteile
So gehen wir vor
Unser Prozess folgt einem klaren, praxiserprobten Ablauf — transparent und nachvollziehbar.
System-Analyse pro KI-Anwendung
Für jedes System aus dem KI-Register prüfen wir Einsatzzweck, betroffene Personengruppen, Entscheidungsautomatisierung und Output-Typ. Grundlage: strukturierter Fragenkatalog nach EU AI Act.
Anhang-III-Prüfung
Systematische Prüfung, ob das System in einen der acht Hochrisiko-Anwendungsbereiche fällt (Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Zugang zu Dienstleistungen, Strafverfolgung, Migration, Rechtspflege).
Bewertung der Risikohöhe
Qualitative Einstufung in eine der vier EU-AI-Act-Stufen. Bei Grenzfällen: dokumentierte Begründung der Entscheidung, inklusive Verweis auf relevante Kommissions-Leitlinien und Fachliteratur.
Ableitung konkreter Pflichten
Pro System wird eine individuelle Pflichten-Matrix erstellt: Welche Art. 9–15 Anforderungen greifen? Welche Transparenzpflichten sind zu erfüllen? Welche Aufbewahrungs- und Meldepflichten?
Priorisierter Maßnahmenplan
Konsolidierung in einen priorisierten Fahrplan, mit klaren Terminen und Verantwortlichkeiten. Hochrisikosysteme werden vor Systemen mit begrenztem Risiko adressiert.
Aus der Praxis: Personaldienstleister
Ein Personaldienstleister mit 65 Mitarbeitern hatte ein KI-gestütztes Bewerber-Matching eingeführt, das Lebensläufe mit offenen Stellen abgleicht und eine Ranking-Liste erzeugt.
Die interne Einschätzung lautete, das Tool sei nur ein "Hilfsmittel" für die Personaler und daher nicht relevant. Tatsächlich fällt jedes KI-System, das Zugang zu Beschäftigung, Beförderung oder Kündigung beeinflusst, gemäß Anhang III Nr. 4 unter die Hochrisiko-Kategorie.
Nach strukturierter Analyse bestätigten wir die Einstufung als Hochrisikosystem und dokumentierten die konkreten Pflichten: Risikomanagement (Art. 9), technische Dokumentation (Art. 11 + Anhang IV), Logging (Art. 12), Transparenz (Art. 13), menschliche Aufsicht (Art. 14) und Genauigkeit/Robustheit (Art. 15). Für jeden Punkt entwickelten wir gemeinsam mit dem Anbieter und dem internen IT-Team eine Umsetzung.
Innerhalb von vier Monaten wurden alle Pflichten nachweislich erfüllt. Parallel wurde der bislang vollautomatische Ranking-Output um eine dokumentierte Vier-Augen-Prüfung ergänzt. Die Vorbereitung auf eine mögliche spätere Konformitätsbewertung ist jetzt systematisch aufgesetzt.
Beispiel-Szenario: realistisch konstruierter Fall zur Veranschaulichung unseres Vorgehens — kein konkretes Kundenmandat.
Rechtliche Grundlage (EU AI Act)
Abschließender Katalog von KI-Anwendungen, die in der EU generell untersagt sind — Social Scoring durch Behörden, Emotionserkennung am Arbeitsplatz und weitere.
Definition und abschließende Liste der Hochrisiko-Anwendungsbereiche. Gilt für acht Sektoren von Biometrie bis Rechtspflege.
Für KI mit begrenztem Risiko: insbesondere Offenlegung gegenüber Nutzern, dass sie mit einer KI interagieren (Chatbots), und Kennzeichnung von KI-generierten Inhalten (Deepfakes).
Häufige Fehler, die wir vermeiden
- Eine Risikobewertung rein technisch zu führen, ohne die betroffenen Personengruppen und Entscheidungskontexte zu berücksichtigen — der EU AI Act bewertet primär den Anwendungskontext, nicht die Technologie.
- Hochrisikosysteme zu unterschätzen, weil sie "nur" als Assistenz-Tool eingesetzt werden. Wenn das System Entscheidungen über Menschen maßgeblich beeinflusst, greift die Hochrisiko-Einstufung unabhängig von formaler Letztentscheidung.
- Die Bewertung einmal durchzuführen und nie zu aktualisieren, obwohl sich Einsatzzweck, Datenbasis oder Modellarchitektur regelmäßig ändern.
- Sich ausschließlich auf Aussagen des KI-Anbieters zur Risikoeinstufung zu verlassen. Die Einstufung hängt vom konkreten Einsatz beim Betreiber ab, nicht vom Produktetikett des Anbieters.
Häufig gestellte Fragen
Wer entscheidet letztlich über die Risikoklasse?
Gibt es eine offizielle Prüf-Software der EU?
Was kostet eine Risikobewertung pro System?
Kann ein System die Klasse wechseln?
Bereit für rechtssichere KI-Compliance?
Vereinbaren Sie jetzt Ihre kostenlose Erstberatung — 15 Minuten für den ersten Schritt.
Jetzt Erstberatung vereinbaren