KI-Risikoeinstufung
KI-Systeme in die richtige Risikoklasse der EU-KI-Verordnung einstufen.
Was ist KI-Risikoeinstufung?
Das EU-KI-Gesetz unterteilt Systeme in vier Stufen, wobei die Stufe über die Verpflichtungen entscheidet. Wenn die Klassifizierung falsch ist, versenden Sie entweder etwas Verbotenes oder verbringen Monate mit der Einhaltung eines Tools mit minimalem Risiko, das nie benötigt wird. Sie klassifizieren reale Anwendungsfälle über die Ebenen hinweg und ermitteln, welche völlig verboten sind, welche ein hohes Risiko darstellen und strenge Pflichten beinhalten, welche nur Transparenz erfordern und welche frei funktionieren können.
Was Sie lernen in KI-Risikoeinstufung
- Die vier Risikoklassen der EU-KI-Verordnung erkennen
- KI-Systeme anhand von Funktion und Wirkung in die richtige Risikoklasse einstufen
- Verbotene KI-Praktiken nach Artikel 5 erkennen
- Die Hochrisiko-Kategorien aus Anhang III einschließlich Beschäftigung und Kreditwürdigkeit verstehen
- Transparenzpflichten bei begrenztem Risiko von Compliance-Anforderungen bei Hochrisiko unterscheiden
KI-Risikoeinstufung — Trainingsschritte
-
Die vier Risikoklassen
Die EU-KI-Verordnung ordnet jedes KI-System einer von vier Risikoklassen zu; die Einstufung bestimmt alle weiteren Pflichten: Inakzeptables Risiko (verboten) — verbotene KI-Praktiken. Diese Systeme dürfen in der EU unter keinen Umständen eingesetzt werden. Hohes Risiko — Hochrisiko-KI-Systeme in sensiblen Bereichen wie Beschäftigung, Kreditwürdigkeitsprüfung und Strafverfolgung. Sie sind zulässig, unterliegen aber strengen Compliance-Pflichten. Begrenztes Risiko — KI-Systeme, die mit Menschen interagieren. Die zentrale Pflicht ist Transparenz: Nutzerinnen und Nutzer müssen wissen, dass sie mit einem KI-System interagieren. Minimales Risiko — die große Mehrheit der KI-Systeme. Es gelten keine spezifischen Pflichten nach der Verordnung.
-
E-Mail vom CCO
Eine E-Mail vom Chief Compliance Officer mit einer dringenden Einstufungs-Aufgabe trifft ein.
-
Bewertungsportal öffnen
Alice klickt auf den Link in der E-Mail und öffnet das Velox GRC Portal, in dem die sechs KI-Systeme zur Einstufung bereitstehen.
-
Referenz zu den Risikoklassen prüfen
Die Startseite des Portals fasst die vier Risikoklassen zusammen, anhand derer Alice jedes KI-System einstufen wird. Jede Klasse bringt unterschiedliche Compliance-Pflichten mit sich; die korrekte Einstufung bestimmt die folgenden Aufgaben.
-
Bewertung starten
Um mit der Einstufung zu beginnen, muss sich Alice mit ihren Velox-Zugangsdaten im GRC-Portal anmelden.
-
Im GRC-Portal anmelden
Alice meldet sich mit ihren Unternehmenszugangsdaten an. Nach der Authentifizierung lädt das Portal die sechs KI-Systeme, die zur Einstufung anstehen.
-
Fall 1: E-Mail-Spam-Filter
Das erste einzustufende KI-System ist ein E-Mail-Spam-Filter. Er nutzt Machine Learning, um Spam anhand von Inhaltsmustern und Absenderreputation zu erkennen und zu filtern.
-
Fall 2: Lebenslauf-Screening-Tool
Das nächste System bewertet und sortiert Lebensläufe von Bewerberinnen und Bewerbern und filtert Kandidatinnen und Kandidaten automatisch heraus, bevor jemand sie überhaupt sieht.
-
Fall 3: Mitarbeiter-Produktivitäts-Scorer
Dieses System überwacht Tastatureingaben, Mausbewegungen und Pausenhäufigkeit, um für jede Mitarbeiterin und jeden Mitarbeiter einen Produktivitäts-Score von 0-100 zu erzeugen. Die Scores werden quartalsweise mit den Abteilungsleitungen geteilt und beeinflussen Leistungsbeurteilungen.
-
Warum der Produktivitäts-Scorer verboten ist
Der Mitarbeiter-Produktivitäts-Scorer ist eines jener Systeme, die nach einem vernünftigen Management-Tool klingen, aber nach der EU-KI-Verordnung eine rechtliche Grenze überschreiten.
Abdeckung der Sicherheits-Frameworks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 6 Classification rules for high-risk AI systems
- Annex III High-risk AI systems referred to in Article 6(2)