KI-Risikoeinstufung
KI-Systeme in die richtige Risikoklasse der EU-KI-Verordnung einstufen.
Was ist KI-Risikoeinstufung?
Die EU-KI-Verordnung unterteilt Systeme in vier Risikoklassen, und die Klasse entscheidet über die Pflichten. Bei einer falschen Einstufung bringen Sie entweder etwas Verbotenes in Verkehr oder verbringen Monate mit Compliance-Aufwand für ein Tool mit minimalem Risiko, das ihn nie gebraucht hätte. Sie klassifizieren reale Anwendungsfälle über alle Risikoklassen hinweg und ermitteln, welche völlig verboten sind, welche ein hohes Risiko darstellen und strenge Pflichten mit sich bringen, welche nur Transparenz erfordern und welche frei funktionieren können.
Was Sie lernen in KI-Risikoeinstufung
- Die vier Risikoklassen der EU-KI-Verordnung erkennen
- KI-Systeme anhand von Funktion und Wirkung in die richtige Risikoklasse einstufen
- Verbotene KI-Praktiken nach Artikel 5 erkennen
- Die Hochrisiko-Kategorien aus Anhang III einschließlich Beschäftigung und Kreditwürdigkeit verstehen
- Transparenzpflichten bei begrenztem Risiko von Compliance-Anforderungen bei Hochrisiko unterscheiden
KI-Risikoeinstufung — Trainingsschritte
-
Die vier Risikoklassen
Die EU-KI-Verordnung ordnet jedes KI-System einer von vier Risikoklassen zu; die Einstufung bestimmt alle weiteren Pflichten: Inakzeptables Risiko (verboten) — verbotene KI-Praktiken. Diese Systeme dürfen in der EU unter keinen Umständen eingesetzt werden. Hohes Risiko — Hochrisiko-KI-Systeme in sensiblen Bereichen wie Beschäftigung, Kreditwürdigkeitsprüfung und Strafverfolgung. Sie sind zulässig, unterliegen aber strengen Compliance-Pflichten. Begrenztes Risiko — KI-Systeme, die mit Menschen interagieren. Die zentrale Pflicht ist Transparenz: Nutzerinnen und Nutzer müssen wissen, dass sie mit einem KI-System interagieren. Minimales Risiko — die große Mehrheit der KI-Systeme. Es gelten keine spezifischen Pflichten nach der Verordnung.
-
E-Mail vom CCO
Eine E-Mail vom Chief Compliance Officer mit einer dringenden Einstufungsaufgabe trifft ein.
-
Bewertungsportal öffnen
Alice klickt auf den Link in der E-Mail und öffnet das Velox GRC Portal, in dem die sechs KI-Systeme zur Einstufung bereitstehen.
-
Referenz zu den Risikoklassen prüfen
Die Startseite des Portals fasst die vier Risikoklassen zusammen, anhand derer Alice jedes KI-System einstufen wird. Jede Klasse bringt unterschiedliche Compliance-Pflichten mit sich; die korrekte Einstufung bestimmt die folgenden Aufgaben.
-
Bewertung starten
Um mit der Einstufung zu beginnen, muss sich Alice mit ihren Velox-Zugangsdaten im GRC-Portal anmelden.
-
Im GRC-Portal anmelden
Alice meldet sich mit ihren Unternehmenszugangsdaten an. Nach der Authentifizierung lädt das Portal die sechs KI-Systeme, die zur Einstufung anstehen.
-
Fall 1: E-Mail-Spam-Filter
Das erste einzustufende KI-System ist ein E-Mail-Spam-Filter. Er nutzt Machine Learning, um Spam anhand von Inhaltsmustern und Absenderreputation zu erkennen und zu filtern.
-
Fall 2: Lebenslauf-Screening-Tool
Das nächste System bewertet und sortiert Lebensläufe von Bewerberinnen und Bewerbern und filtert Kandidatinnen und Kandidaten automatisch heraus, bevor jemand sie überhaupt sieht.
-
Case 3: Employee Emotion Monitor
This system uses webcam video and voice tone during calls to infer each employee's emotions (stress, frustration, engagement). Managers get a weekly engagement score for each employee, and the scores feed into performance reviews. The Employee Emotion Monitor is one of those systems that sounds like a reasonable management tool but crosses a legal line under the EU AI Act.
-
Why the Emotion Monitor Is Banned
Abdeckung der Sicherheits-Frameworks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 6 Classification rules for high-risk AI systems
- Annex III High-risk AI systems referred to in Article 6(2)