EU Regulatory Intelligence & Audit-Readiness
Wann gilt ein KI-System rechtlich als Hochrisiko-KI? Die Verordnung (EU) 2024/1689 unterscheidet grundlegend zwischen Sicherheitsbauteilen in regulierten Produkten (Anhang I) und eigenständigen Hochrisiko-Anwendungen (Anhang III).
Ein System aus Anhang III gilt nicht als Hochrisiko-System, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt. Das greift insbesondere, wenn die KI (a) nur eine enge verfahrenstechnische Teilaufgabe erfüllt, (b) die Ergebnisse einer vorangegangenen menschlichen Tätigkeit lediglich verbessert, (c) nur rein vorbereitende Muster detektiert oder (d) keine wesentliche Beeinflussung der menschlichen Entscheidung bewirkt. Achtung: Anbieter müssen diese Ausnahmegründe vor dem Inverkehrbringen schriftlich dokumentieren und auf Anfrage der Aufsichtsbehörde vorlegen.
Das KI-System ist selbst ein Produkt oder eine Sicherheitskomponente eines Produkts, das bereits nach bestehenden EU-Richtlinien einer Konformitätsbewertung durch Dritte unterliegt.
Eigenständige KI-Systeme, die in sensiblen Lebensbereichen erhebliche Auswirkungen auf Grundrechte, Chancengleichheit, Sicherheit oder Rechtsstaatlichkeit haben.
Detaillierte Abgrenzung mit typischen Praxisbeispielen, Ausnahmen nach Art. 6 Abs. 3 und Konformitätspfad.
| Nr. | Bereich nach Anhang III | Typische Anwendungsfälle | Mögliche Ausnahme (Art. 6 Abs. 3) | Konformitätsverfahren |
|---|---|---|---|---|
| 1 | Biometrische Identifizierung & Kategorisierung | Fernidentifizierung (Echtzeit & nachträglich), biometrische Kategorisierung nach sensiblen Attributen, Emotionserkennung. | Reine biometrische Verifikation für autorisierten Zugang (z. B. Smartphone-Entsperrung). | Benannte Stelle (Anhang VII) bei Fernidentifikation; sonst Anhang VI. |
| 2 | Kritische Infrastruktur (KRITIS) | Sicherheitskomponenten im Betrieb von Straßenverkehr, Wasser-, Gas-, Heiz- und Stromversorgung. | Reine Abrechnungssoftware ohne Einfluss auf physische Steuerungsnetze. | Interne Kontrolle (Anhang VI) + Sektorspezifische Sicherheitsaudits. |
| 3 | Bildung & Berufsausbildung | Zulassungsentscheidungen, Prüfungsauswertung, Überwachung des Prüfungsverhaltens (Proctoring). | Administrative Terminverwaltung oder einfache Stundenplan-Tools. | Interne Kontrolle (Anhang VI). |
| 4 | Beschäftigung, Personalmanagement & Selbstständigkeit | Gezielte Stellenanzeigen, CV-Filterung, Leistungsbeurteilung, Beförderungs- oder Kündigungsentscheidungen. | Reine Kalenderplanung von Vorstellungsgesprächen ohne Kandidatenbewertung. | Interne Kontrolle (Anhang VI). |
| 5 | Zugang zu essenziellen privaten & öffentlichen Diensten | Kredit-Scoring, Risikobewertung bei Kranken-/Lebensversicherungen, Notruf-Klassifizierung. | Einfache Betrugserkennungstools ohne Bonitätsbeurteilung natürlicher Personen. | Interne Kontrolle (Anhang VI). |
| 6 | Strafverfolgung | Bewertung von Rückfallrisiken, Profiling natürlicher Personen, Zuverlässigkeitsprüfung von Beweismitteln. | Einfache Recherche in Textdatenbanken ohne algorithmische Verhaltensprognose. | Interne Kontrolle (Anhang VI) oder Anhang VII je nach Instrument. |
| 7 | Migration, Asyl & Grenzkontrolle | Prüfung von Reisedokumenten, Risikoanalyse bei Asylanträgen, biometrische Identitätsprüfung an Außengrenzen. | Standard-Warteschlangenmanagement an Flughäfen. | Interne Kontrolle (Anhang VI). |
| 8 | Rechtspflege & Demokratische Prozesse | Unterstützung von Richtern bei Rechtsfindung und Urteilsbegründung, Beeinflussung von Wahlausgängen. | Reine Dokumentensuche in juristischen Fachdatenbanken (Juris, Beck-Online). | Interne Kontrolle (Anhang VI). |
Für die überwiegende Mehrheit der Anhang-III-Systeme (z. B. HR-Software, Kredit-Scoring, Bildung) sieht Art. 43 Abs. 1 vor, dass der Anbieter die Konformitätsbewertung selbst durchführen kann.
Eine obligatorische Prüfung durch eine akkreditierte Zertifizierungsstelle (z. B. TÜV, DEKRA) ist nur in eng umgrenzten Ausnahmefällen zwingend:
Nutzen Sie unseren kostenfreien Audit-Check zur strukturierten Einstufung.