KI-Risikoeinstufung

KI-Risikoeinstufung

KI-Systeme in die richtige Risikoklasse der EU-KI-Verordnung einstufen.

Was ist KI-Risikoeinstufung?

Das EU-KI-Gesetz unterteilt Systeme in vier Stufen, wobei die Stufe über die Verpflichtungen entscheidet. Wenn die Klassifizierung falsch ist, versenden Sie entweder etwas Verbotenes oder verbringen Monate mit der Einhaltung eines Tools mit minimalem Risiko, das nie benötigt wird. Sie klassifizieren reale Anwendungsfälle über die Ebenen hinweg und ermitteln, welche völlig verboten sind, welche ein hohes Risiko darstellen und strenge Pflichten beinhalten, welche nur Transparenz erfordern und welche frei funktionieren können.

Was Sie lernen in KI-Risikoeinstufung

KI-Risikoeinstufung — Trainingsschritte

  1. Die vier Risikoklassen

    Die EU-KI-Verordnung ordnet jedes KI-System einer von vier Risikoklassen zu; die Einstufung bestimmt alle weiteren Pflichten: Inakzeptables Risiko (verboten) — verbotene KI-Praktiken. Diese Systeme dürfen in der EU unter keinen Umständen eingesetzt werden. Hohes Risiko — Hochrisiko-KI-Systeme in sensiblen Bereichen wie Beschäftigung, Kreditwürdigkeitsprüfung und Strafverfolgung. Sie sind zulässig, unterliegen aber strengen Compliance-Pflichten. Begrenztes Risiko — KI-Systeme, die mit Menschen interagieren. Die zentrale Pflicht ist Transparenz: Nutzerinnen und Nutzer müssen wissen, dass sie mit einem KI-System interagieren. Minimales Risiko — die große Mehrheit der KI-Systeme. Es gelten keine spezifischen Pflichten nach der Verordnung.

  2. E-Mail vom CCO

    Eine E-Mail vom Chief Compliance Officer mit einer dringenden Einstufungs-Aufgabe trifft ein.

  3. Bewertungsportal öffnen

    Alice klickt auf den Link in der E-Mail und öffnet das Velox GRC Portal, in dem die sechs KI-Systeme zur Einstufung bereitstehen.

  4. Referenz zu den Risikoklassen prüfen

    Die Startseite des Portals fasst die vier Risikoklassen zusammen, anhand derer Alice jedes KI-System einstufen wird. Jede Klasse bringt unterschiedliche Compliance-Pflichten mit sich; die korrekte Einstufung bestimmt die folgenden Aufgaben.

  5. Bewertung starten

    Um mit der Einstufung zu beginnen, muss sich Alice mit ihren Velox-Zugangsdaten im GRC-Portal anmelden.

  6. Im GRC-Portal anmelden

    Alice meldet sich mit ihren Unternehmenszugangsdaten an. Nach der Authentifizierung lädt das Portal die sechs KI-Systeme, die zur Einstufung anstehen.

  7. Fall 1: E-Mail-Spam-Filter

    Das erste einzustufende KI-System ist ein E-Mail-Spam-Filter. Er nutzt Machine Learning, um Spam anhand von Inhaltsmustern und Absenderreputation zu erkennen und zu filtern.

  8. Fall 2: Lebenslauf-Screening-Tool

    Das nächste System bewertet und sortiert Lebensläufe von Bewerberinnen und Bewerbern und filtert Kandidatinnen und Kandidaten automatisch heraus, bevor jemand sie überhaupt sieht.

  9. Fall 3: Mitarbeiter-Produktivitäts-Scorer

    Dieses System überwacht Tastatureingaben, Mausbewegungen und Pausenhäufigkeit, um für jede Mitarbeiterin und jeden Mitarbeiter einen Produktivitäts-Score von 0-100 zu erzeugen. Die Scores werden quartalsweise mit den Abteilungsleitungen geteilt und beeinflussen Leistungsbeurteilungen.

  10. Warum der Produktivitäts-Scorer verboten ist

    Der Mitarbeiter-Produktivitäts-Scorer ist eines jener Systeme, die nach einem vernünftigen Management-Tool klingen, aber nach der EU-KI-Verordnung eine rechtliche Grenze überschreiten.

Abdeckung der Sicherheits-Frameworks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind

EU AI Act

  • Art. 6 Classification rules for high-risk AI systems
  • Annex III High-risk AI systems referred to in Article 6(2)