AI Act Audit.de

EU Regulatory Intelligence & Audit-Readiness

/Hochrisiko-Spezifikationsmatrix
Spezifikationsmatrix nach Art. 6, Anhang I & Anhang III

EU AI Act Hochrisiko-Katalog & Konformitätsverfahren

Wann gilt ein KI-System rechtlich als Hochrisiko-KI? Die Verordnung (EU) 2024/1689 unterscheidet grundlegend zwischen Sicherheitsbauteilen in regulierten Produkten (Anhang I) und eigenständigen Hochrisiko-Anwendungen (Anhang III).

Praxis-Tipp: Die Ausnahmeregelung nach Art. 6 Abs. 3 EU AI Act

Ein System aus Anhang III gilt nicht als Hochrisiko-System, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt. Das greift insbesondere, wenn die KI (a) nur eine enge verfahrenstechnische Teilaufgabe erfüllt, (b) die Ergebnisse einer vorangegangenen menschlichen Tätigkeit lediglich verbessert, (c) nur rein vorbereitende Muster detektiert oder (d) keine wesentliche Beeinflussung der menschlichen Entscheidung bewirkt. Achtung: Anbieter müssen diese Ausnahmegründe vor dem Inverkehrbringen schriftlich dokumentieren und auf Anfrage der Aufsichtsbehörde vorlegen.

I

Anhang I: Regulierte Produkte

Harmonisierte Produktsicherheits-Richtlinien

Das KI-System ist selbst ein Produkt oder eine Sicherheitskomponente eines Produkts, das bereits nach bestehenden EU-Richtlinien einer Konformitätsbewertung durch Dritte unterliegt.

Betroffene Branchen & Richtlinien:
  • • Medizinprodukte & In-vitro-Diagnostika (MDR / IVDR)
  • • Maschinen & Industrieanlagen (Maschinenverordnung)
  • • Kraftfahrzeuge & Autonome Transportsysteme
  • • Zivilluftfahrt & Schiffsausrüstung
  • • Spielzeug- und Aufzugssicherheit
Geltungsbeginn: 02. August 2027 (36 Monate Übergangsfrist nach Art. 111).
III

Anhang III: Standalone-Systeme

8 spezifische Hochrisiko-Einsatzgebiete

Eigenständige KI-Systeme, die in sensiblen Lebensbereichen erhebliche Auswirkungen auf Grundrechte, Chancengleichheit, Sicherheit oder Rechtsstaatlichkeit haben.

Kernbereiche:
  • • HR & Mitarbeiterbewertung (Bewerbung, Beförderung)
  • • Kredit-Scoring & Lebensversicherungs-Tarifierung
  • • Biometrische Fernerkennung & Kategorisierung
  • • Steuerung kritischer Infrastrukturen (Strom, Wasser)
  • • Justizwesen, Polizei & Asylentscheidungen
Geltungsbeginn: 02. August 2026 (24 Monate Frist nach Art. 111).

Übersicht der 8 Anwendungsbereiche nach Anhang III

Detaillierte Abgrenzung mit typischen Praxisbeispielen, Ausnahmen nach Art. 6 Abs. 3 und Konformitätspfad.

Nr.Bereich nach Anhang IIITypische AnwendungsfälleMögliche Ausnahme (Art. 6 Abs. 3)Konformitätsverfahren
1Biometrische Identifizierung & KategorisierungFernidentifizierung (Echtzeit & nachträglich), biometrische Kategorisierung nach sensiblen Attributen, Emotionserkennung.Reine biometrische Verifikation für autorisierten Zugang (z. B. Smartphone-Entsperrung).Benannte Stelle (Anhang VII) bei Fernidentifikation; sonst Anhang VI.
2Kritische Infrastruktur (KRITIS)Sicherheitskomponenten im Betrieb von Straßenverkehr, Wasser-, Gas-, Heiz- und Stromversorgung.Reine Abrechnungssoftware ohne Einfluss auf physische Steuerungsnetze.Interne Kontrolle (Anhang VI) + Sektorspezifische Sicherheitsaudits.
3Bildung & BerufsausbildungZulassungsentscheidungen, Prüfungsauswertung, Überwachung des Prüfungsverhaltens (Proctoring).Administrative Terminverwaltung oder einfache Stundenplan-Tools.Interne Kontrolle (Anhang VI).
4Beschäftigung, Personalmanagement & SelbstständigkeitGezielte Stellenanzeigen, CV-Filterung, Leistungsbeurteilung, Beförderungs- oder Kündigungsentscheidungen.Reine Kalenderplanung von Vorstellungsgesprächen ohne Kandidatenbewertung.Interne Kontrolle (Anhang VI).
5Zugang zu essenziellen privaten & öffentlichen DienstenKredit-Scoring, Risikobewertung bei Kranken-/Lebensversicherungen, Notruf-Klassifizierung.Einfache Betrugserkennungstools ohne Bonitätsbeurteilung natürlicher Personen.Interne Kontrolle (Anhang VI).
6StrafverfolgungBewertung von Rückfallrisiken, Profiling natürlicher Personen, Zuverlässigkeitsprüfung von Beweismitteln.Einfache Recherche in Textdatenbanken ohne algorithmische Verhaltensprognose.Interne Kontrolle (Anhang VI) oder Anhang VII je nach Instrument.
7Migration, Asyl & GrenzkontrollePrüfung von Reisedokumenten, Risikoanalyse bei Asylanträgen, biometrische Identitätsprüfung an Außengrenzen.Standard-Warteschlangenmanagement an Flughäfen.Interne Kontrolle (Anhang VI).
8Rechtspflege & Demokratische ProzesseUnterstützung von Richtern bei Rechtsfindung und Urteilsbegründung, Beeinflussung von Wahlausgängen.Reine Dokumentensuche in juristischen Fachdatenbanken (Juris, Beck-Online).Interne Kontrolle (Anhang VI).

Konformitätsbewertungsverfahren: Wann reicht die Eigenzertifizierung?

Interne Kontrolle (Anhang VI) – Standardweg

Für die überwiegende Mehrheit der Anhang-III-Systeme (z. B. HR-Software, Kredit-Scoring, Bildung) sieht Art. 43 Abs. 1 vor, dass der Anbieter die Konformitätsbewertung selbst durchführen kann.

  • ✓ Erstellung der technischen Dokumentation (Anhang IV)
  • ✓ Nachweis des Risikomanagements (Art. 9) & Bias-Tests (Art. 10)
  • ✓ Ausstellung der EU-Konformitätserklärung
  • ✓ Anbringung der offiziellen CE-Kennzeichnung
  • ✓ Registrierung in der EU-Datenbank vor Marktstart
Benannte Stelle (Anhang VII) – Externe Prüfung

Eine obligatorische Prüfung durch eine akkreditierte Zertifizierungsstelle (z. B. TÜV, DEKRA) ist nur in eng umgrenzten Ausnahmefällen zwingend:

  • • Biometrische Fernidentifizierungssysteme (Art. 43 Abs. 1 lit. b)
  • • Sofern keine harmonisierten Normen angewendet wurden
  • • Sicherheitsbauteile in regulierten Produkten nach Anhang I
  • • Auditierung des Qualitätsmanagementsystems vor Ort

Eigene Systeme jetzt nach Anhang III einstufen

Nutzen Sie unseren kostenfreien Audit-Check zur strukturierten Einstufung.