AI-Act & Pflichten
Hochrisiko-KI-System
Ein Hochrisiko-KI-System ist eine KI-Anwendung, die der EU AI Act – etwa bei Bewerberauswahl oder Kreditprüfung – als riskant für Gesundheit, Sicherheit oder Grundrechte einstuft. Betriebe müssen dann Risikomanagement, Dokumentation und menschliche Aufsicht sicherstellen.
Das Wichtigste in Kürze
- Einstufung nach Art. 6 EU AI Act: Anhang I (Produktrecht) oder Anhang III (8 Bereiche, z. B. Recruiting, Kreditprüfung)
- Pflichten für Anhang-III-Systeme gelten ab 2. Dezember 2027, für Anhang-I-Systeme ab 2. August 2028 (Digital Omnibus, VO (EU) 2026/1744)
- Art. 6 Abs. 3: Ausnahme bei fehlendem 'erheblichen Risiko' – trotzdem Dokumentations- und Registrierungspflicht
- Faustregel: Einstufungsprüfung dauert meist 1–2 Tage pro System
Was ist das?
Der EU AI Act unterscheidet zwei Wege, über die ein KI-System als "hochriskant" gilt: entweder weil es Teil eines bereits regulierten Produkts ist (Anhang I, etwa Medizintechnik) oder weil es einem der acht in Anhang III gelisteten Anwendungsfälle entspricht – darunter Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Zugang zu Diensten, Strafverfolgung, Migration sowie Justiz und demokratische Prozesse.
Für den Mittelstand ist vor allem der Anhang-III-Weg relevant: Ein KI-Tool zur Vorauswahl von Bewerbungen oder zur Bonitätsprüfung kann darunterfallen – nicht jede Software, die in einem der acht Bereiche eingesetzt wird, ist automatisch hochriskant. Entscheidend ist der konkrete Anwendungsfall, nicht nur die Branche.
Artikel 6 Absatz 3 erlaubt eine Ausnahme, wenn ein in Anhang III genanntes System kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt – etwa weil es das Ergebnis einer Entscheidung nicht wesentlich beeinflusst. Ein Anbieter, der sich darauf beruft, muss diese Bewertung dokumentieren, bevor das System in Verkehr gebracht wird, und bleibt trotzdem registrierungspflichtig. Wird ein System als hochriskant eingestuft, greifen Pflichten wie Risikomanagement, Daten-Governance, technische Dokumentation und menschliche Aufsicht.
Die Pflichten für Anhang-III-Systeme gelten ab 2. Dezember 2027, für die in Produkte eingebetteten Anhang-I-Systeme ab 2. August 2028 – der Digital Omnibus (Verordnung (EU) 2026/1744, in Kraft seit 27. Juli 2026) hat den ursprünglich früheren Starttermin nach hinten verschoben.
Was bringt das eurem Betrieb?
Die Einstufung schützt vor Über- wie Unterregulierung im eigenen Betrieb: Wer weiß, dass sein Recruiting-Tool oder seine Kreditprüfungs-Software unter Anhang III fällt, kann gezielt Risikomanagement und Dokumentation aufbauen – statt pauschal jedes KI-Tool im Betrieb mit demselben Aufwand zu behandeln. Für die meisten Standard-Anwendungen wie interne Chatbots oder Textzusammenfassung bleibt der Aufwand gering, weil sie in keinen der acht Bereiche fallen.
Wo eine Einstufung als hochriskant droht, sinkt durch frühzeitige Prüfung das Risiko von Bußgeldern und Marktrücknahmen – die Klärung lohnt sich schon vor dem eigentlichen Fristbeginn, weil sie sich am Zeitpunkt der Markteinführung orientiert, nicht am Stichtag der Pflichten.
Was kostet das?
Der Aufwand für die reine Einstufung – gehört unser KI-System zu Anhang I oder III oder nicht – lässt sich meist mit einer strukturierten Prüfung der Zweckbestimmung klären; nach unserer Erfahrung braucht ein Betrieb dafür ein bis zwei Tage Aufwand pro System, abhängig von der Zahl der eingesetzten Tools. Wird ein System tatsächlich als hochriskant eingestuft, steigen die Kosten spürbar: Risikomanagement, technische Dokumentation und ein Qualitätsmanagementsystem sind aufwendiger als bei einem unkritischen Chatbot-Einsatz und hängen stark von Systemkomplexität und vorhandenen Datenschutzstrukturen ab. Einen Fixpreis dafür gibt es nicht – wohl aber für den ersten Schritt: Euer erstes KI-System zum Festpreis ab 3.500 € (AI READY), wenn ihr mit einem unkritischen Anwendungsfall startet.
Beispiel aus dem Mittelstand
Ein Personaldienstleister mit 60 Mitarbeitenden setzt ein KI-Tool ein, das eingehende Bewerbungen automatisch nach Stichworten filtert und Kandidat:innen vorsortiert. Weil das Tool laut Anhang III explizit für die Auswahl von Bewerber:innen bestimmt ist, zählt es potenziell als Hochrisiko-KI-System – unabhängig davon, dass die Endentscheidung weiterhin ein Mensch trifft. Der Betrieb muss die Einstufung entweder akzeptieren und die Pflichten aus Art. 8 bis 15 EU AI Act erfüllen, oder anhand der Ausnahme in Art. 6 Abs. 3 dokumentieren, warum kein erhebliches Risiko besteht. Ob eine reine Stichwortsuche ohne Bewertung darunterfällt, ist im Einzelfall zu prüfen.
Häufige Fragen
Ist ChatGPT ein Hochrisiko-KI-System?
Nein, ein allgemeines Sprachmodell wie ChatGPT ist für sich genommen kein Hochrisiko-KI-System. Hochriskant wird es erst, wenn es für einen der in Anhang III gelisteten Zwecke eingesetzt wird, etwa für automatisierte Bewerberauswahl.
Ab wann gelten die Pflichten für Hochrisiko-KI-Systeme?
Für die in Anhang III gelisteten Anwendungsfälle ab 2. Dezember 2027, für in Produkte eingebettete Systeme nach Anhang I ab 2. August 2028. Der ursprünglich frühere Termin wurde durch den Digital Omnibus (Verordnung (EU) 2026/1744) nach hinten verschoben.
Wie finden wir heraus, ob unser Betrieb betroffen ist?
Prüft, ob eines eurer KI-Tools einem der acht Anwendungsfälle aus Anhang III entspricht, etwa Recruiting, Kreditprüfung oder Zugang zu wesentlichen Diensten. Trifft das zu, muss die Einstufung dokumentiert werden – auch wenn sie am Ende verneint wird.
Was passiert, wenn wir ein Hochrisiko-System einsetzen, ohne es zu wissen?
Das Gesetz sieht bei Verstößen Bußgelder vor, deren Höhe vom Einzelfall abhängt. Wichtiger als die Sanktion ist meist das operative Risiko: eine unentdeckte Fehlklassifizierung kann später teure Nachrüstungen bei Dokumentation und Risikomanagement erzwingen.
Quellen
Verwandte Begriffe
Hinweis: Dieser Beitrag informiert allgemein und ersetzt keine Rechtsberatung. Verbindliche Aussagen für euren Einzelfall klärt ihr mit eurer Rechts- oder Datenschutzberatung.
Ihr wollt herausfinden, wo das in eurem Betrieb Wirkung entfaltet?
AI Use Case Workshop ansehen