KI-Risikoeinstufung

KI-Risikoeinstufung

KI-Systeme in die richtige Risikoklasse der EU-KI-Verordnung einstufen.

Was ist KI-Risikoeinstufung?

Die EU-KI-Verordnung unterteilt Systeme in vier Risikoklassen, und die Klasse entscheidet über die Pflichten. Bei einer falschen Einstufung bringen Sie entweder etwas Verbotenes in Verkehr oder verbringen Monate mit Compliance-Aufwand für ein Tool mit minimalem Risiko, das ihn nie gebraucht hätte. Sie klassifizieren reale Anwendungsfälle über alle Risikoklassen hinweg und ermitteln, welche völlig verboten sind, welche ein hohes Risiko darstellen und strenge Pflichten mit sich bringen, welche nur Transparenz erfordern und welche frei funktionieren können.

Was Sie lernen in KI-Risikoeinstufung

KI-Risikoeinstufung — Trainingsschritte

  1. Die vier Risikoklassen

    Die EU-KI-Verordnung ordnet jedes KI-System einer von vier Risikoklassen zu; die Einstufung bestimmt alle weiteren Pflichten: Inakzeptables Risiko (verboten) — verbotene KI-Praktiken. Diese Systeme dürfen in der EU unter keinen Umständen eingesetzt werden. Hohes Risiko — Hochrisiko-KI-Systeme in sensiblen Bereichen wie Beschäftigung, Kreditwürdigkeitsprüfung und Strafverfolgung. Sie sind zulässig, unterliegen aber strengen Compliance-Pflichten. Begrenztes Risiko — KI-Systeme, die mit Menschen interagieren. Die zentrale Pflicht ist Transparenz: Nutzerinnen und Nutzer müssen wissen, dass sie mit einem KI-System interagieren. Minimales Risiko — die große Mehrheit der KI-Systeme. Es gelten keine spezifischen Pflichten nach der Verordnung.

  2. E-Mail vom CCO

    Eine E-Mail vom Chief Compliance Officer mit einer dringenden Einstufungsaufgabe trifft ein.

  3. Bewertungsportal öffnen

    Alice klickt auf den Link in der E-Mail und öffnet das Velox GRC Portal, in dem die sechs KI-Systeme zur Einstufung bereitstehen.

  4. Referenz zu den Risikoklassen prüfen

    Die Startseite des Portals fasst die vier Risikoklassen zusammen, anhand derer Alice jedes KI-System einstufen wird. Jede Klasse bringt unterschiedliche Compliance-Pflichten mit sich; die korrekte Einstufung bestimmt die folgenden Aufgaben.

  5. Bewertung starten

    Um mit der Einstufung zu beginnen, muss sich Alice mit ihren Velox-Zugangsdaten im GRC-Portal anmelden.

  6. Im GRC-Portal anmelden

    Alice meldet sich mit ihren Unternehmenszugangsdaten an. Nach der Authentifizierung lädt das Portal die sechs KI-Systeme, die zur Einstufung anstehen.

  7. Fall 1: E-Mail-Spam-Filter

    Das erste einzustufende KI-System ist ein E-Mail-Spam-Filter. Er nutzt Machine Learning, um Spam anhand von Inhaltsmustern und Absenderreputation zu erkennen und zu filtern.

  8. Fall 2: Lebenslauf-Screening-Tool

    Das nächste System bewertet und sortiert Lebensläufe von Bewerberinnen und Bewerbern und filtert Kandidatinnen und Kandidaten automatisch heraus, bevor jemand sie überhaupt sieht.

  9. Case 3: Employee Emotion Monitor

    This system uses webcam video and voice tone during calls to infer each employee's emotions (stress, frustration, engagement). Managers get a weekly engagement score for each employee, and the scores feed into performance reviews. The Employee Emotion Monitor is one of those systems that sounds like a reasonable management tool but crosses a legal line under the EU AI Act.

  10. Why the Emotion Monitor Is Banned

Abdeckung der Sicherheits-Frameworks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 6 Classification rules for high-risk AI systems
  • Annex III High-risk AI systems referred to in Article 6(2)