Ratgeber

Hochrisiko-KI oder Transparenzpflicht? So ordnen Sie Ihre KI-Systeme richtig ein

Hinweis: Dieser Ratgeber bietet eine erste Orientierung und ersetzt keine Rechtsberatung. Die Einstufung eines konkreten Systems kann im Einzelfall komplex sein — im Zweifel anwaltlich prüfen lassen.

Welche Risikoklassen kennt der EU AI Act?

Der AI Act folgt einem risikobasierten Ansatz mit vier Stufen: verbotene Praktiken (Art. 5), Hochrisiko-Systeme (Art. 6 mit Anhang III), Systeme mit besonderen Transparenzpflichten (Art. 50) und Systeme mit minimalem Risiko ohne besondere Pflichten. Daneben gelten eigene Regeln für KI-Modelle mit allgemeinem Verwendungszweck.

Je höher das Risiko, desto strenger die Pflichten: Verbotene Praktiken — etwa manipulative Techniken oder Social Scoring durch Behörden — dürfen gar nicht eingesetzt werden. Hochrisiko-Systeme sind erlaubt, aber an umfangreiche Anforderungen geknüpft (Risikomanagement, Daten-Governance, Dokumentation, menschliche Aufsicht, Konformitätsbewertung). Die Transparenz-Stufe verlangt „nur“ Kennzeichnung und Information — sie ist für die meisten kleinen und mittleren Unternehmen die praktisch relevante Kategorie. Wichtig: Die Stufen schließen sich nicht gegenseitig aus. Die Transparenzpflichten des Art. 50 können zusätzlich zu den Hochrisiko-Pflichten greifen.

Wann ist ein KI-System Hochrisiko – und wann nur transparenzpflichtig?

Hochrisiko ist ein System in zwei Fällen: wenn es als Sicherheitsbauteil regulierter Produkte dient (Anhang I) oder in einem der in Anhang III gelisteten Bereiche eingesetzt wird — etwa Beschäftigung, Bildung, kritische Infrastruktur, Kreditwürdigkeitsprüfung oder Strafverfolgung. Transparenzpflichtig nach Art. 50 sind dagegen Systeme, die mit Menschen interagieren oder Inhalte erzeugen.

Der entscheidende Unterschied liegt also im Anknüpfungspunkt: Die Hochrisiko-Einstufung fragt, wofür das System eingesetzt wird und welche Folgen Fehler für Gesundheit, Sicherheit oder Grundrechte hätten. Die Transparenzpflicht fragt, wie das System nach außen wirkt — spricht es mit Menschen, erzeugt es täuschend echte Inhalte? Art. 6 Abs. 3 enthält zudem eine Rückausnahme: Ein Anhang-III-System gilt nicht als hochriskant, wenn es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt, etwa weil es nur eine eng begrenzte Verfahrensaufgabe erfüllt oder menschliche Entscheidungen lediglich vorbereitet, ohne sie zu ersetzen. Wer sich darauf beruft, muss die Bewertung dokumentieren.

Typische Praxisfälle: Chatbot, Recruiting-Tool, Bildgenerator im Vergleich

Drei Beispiele zeigen, wie unterschiedlich dieselbe Basistechnologie eingestuft werden kann:

Vergleich der Einstufung typischer KI-Systeme
System Einstufung Warum Kernpflichten
Website-Chatbot für Kundenfragen Transparenzpflicht (Art. 50 Abs. 1) Interagiert direkt mit Menschen, kein Anhang-III-Bereich Klarer KI-Hinweis spätestens bei der ersten Interaktion
Recruiting-Tool, das Bewerbungen bewertet oder filtert Hochrisiko (Anhang III, Beschäftigung) Entscheidet bzw. wirkt maßgeblich über Zugang zu Beschäftigung Volles Hochrisiko-Programm: Risikomanagement, Aufsicht, Dokumentation u. a.
Bildgenerator für Marketing-Motive Transparenzpflicht (Art. 50 Abs. 2 und 4) Erzeugt synthetische Inhalte; Deepfake-Offenlegung bei täuschend echten Motiven Maschinenlesbare Kennzeichnung (Anbieter), sichtbare Offenlegung (Betreiber)

Dasselbe Sprachmodell kann also je nach Einsatz harmlos oder hochriskant sein: Als FAQ-Chatbot ist es transparenzpflichtig — als automatischer Bewerbungsfilter wird es zum Hochrisiko-System. Wie Sie die Kennzeichnungspflichten konkret umsetzen, zeigen die weiteren Ratgeber auf der Startseite sowie — für Inhalte auf LinkedIn, Instagram und Co. — der Ratgeber KI-Posts auf Social Media kennzeichnen.

Welche Pflichten folgen aus welcher Einstufung?

Aus der Transparenz-Stufe folgen Kennzeichnungs- und Informationspflichten: KI-Hinweis bei Chatbots, maschinenlesbare Kennzeichnung synthetischer Inhalte, Offenlegung von Deepfakes und bestimmten KI-Texten. Aus der Hochrisiko-Stufe folgt ein umfassendes Pflichtenprogramm für Anbieter und Betreiber — von Risikomanagement bis zur menschlichen Aufsicht.

Für Betreiber (also Unternehmen, die ein fremdes System einsetzen) ist der Unterschied im Aufwand erheblich: Die Transparenzpflichten lassen sich typischerweise mit gut platzierten Hinweistexten erfüllen — genau dabei hilft der kostenlose Generator. Beim Betrieb eines Hochrisiko-Systems kommen dagegen unter anderem die Nutzung gemäß Betriebsanleitung, die Sicherstellung menschlicher Aufsicht durch geschultes Personal und Mitwirkungspflichten gegenüber Anbietern und Behörden hinzu. Spätestens hier wird auch die KI-Kompetenz-Pflicht nach Art. 4 praktisch relevant: Wer Hochrisiko-KI bedient, braucht nachweisbar mehr Schulung als jemand, der gelegentlich Texte generieren lässt. Bei Verstößen gegen die Transparenzpflichten drohen nach Art. 99 Abs. 4 Bußgelder bis 15 Mio. Euro oder 3 % des weltweiten Jahresumsatzes.

Selbsttest: In 5 Fragen zur richtigen Einordnung

Gehen Sie diese Fragen für jedes eingesetzte KI-System der Reihe nach durch:

  1. Fällt der Einsatz unter die verbotenen Praktiken des Art. 5? (z. B. manipulative Techniken, Emotionserkennung am Arbeitsplatz außerhalb medizinischer oder sicherheitsbezogener Zwecke) → Dann: Einsatz stoppen.
  2. Ist das System Sicherheitsbauteil eines regulierten Produkts (Anhang I)? → Hochrisiko.
  3. Wird das System in einem Anhang-III-Bereich eingesetzt (u. a. Beschäftigung, Bildung, Kredit, kritische Infrastruktur)? → Grundsätzlich Hochrisiko; Rückausnahme nach Art. 6 Abs. 3 prüfen und dokumentieren.
  4. Interagiert das System mit Menschen oder erzeugt es synthetische Inhalte? → Transparenzpflichten nach Art. 50 — zusätzlich zu einer etwaigen Hochrisiko-Einstufung.
  5. Nichts davon? → Minimales Risiko; keine besonderen AI-Act-Pflichten, aber Art. 4 (KI-Kompetenz) und die allgemeinen Gesetze (Datenschutz, Urheberrecht) gelten weiter.

Was tun, wenn Ihr System in beide Kategorien fällt?

Dann gelten beide Pflichtenkreise nebeneinander: Sie erfüllen das Hochrisiko-Programm und die Transparenzpflichten. Ein KI-Interviewassistent im Recruiting etwa braucht sowohl die Hochrisiko-Compliance (Beschäftigungsbereich) als auch den klaren Hinweis an Bewerber, dass sie mit einer KI interagieren.

Praktisch empfiehlt sich ein zweispuriges Vorgehen: Die Hochrisiko-Anforderungen gehören in ein strukturiertes Compliance-Projekt — meist mit externer Unterstützung. Die Transparenzpflichten können Sie sofort und eigenständig abhaken: Hinweistexte formulieren, sichtbar platzieren, dokumentieren. Warten Sie damit nicht auf den Abschluss des großen Projekts; die Kennzeichnungspflichten gelten bereits und sind mit geringem Aufwand erfüllbar.

Transparenzpflicht sofort erfüllen

Hinweistext in 2 Minuten statt Compliance-Projekt

Für die Transparenzpflichten nach Art. 50 reicht oft ein gut platzierter Hinweistext. Der Generator erstellt ihn kostenlos — mit Pro (29 Euro) auch als White-Label-Version und auf Englisch und Französisch.

Hinweistext erstellen

Häufige Fragen zur Abgrenzung

Ist ChatGPT im Unternehmen automatisch Hochrisiko?

Nein. Ein KI-Assistent für Texte, Recherche oder E-Mails ist als solcher kein Hochrisiko-System. Auf die Hochrisiko-Stufe kommt es erst an, wenn das System in einem der in Anhang III des AI Act genannten Bereiche eingesetzt wird — etwa zur Bewertung von Bewerbern. Entscheidend ist also der konkrete Einsatzzweck, nicht das Tool selbst.

Kann ein System gleichzeitig Hochrisiko und transparenzpflichtig sein?

Ja. Die Transparenzpflichten des Art. 50 gelten unabhängig von der Risikoklasse zusätzlich. Ein Hochrisiko-System, das direkt mit Menschen interagiert oder synthetische Inhalte erzeugt, muss also sowohl die Hochrisiko-Anforderungen als auch die Kennzeichnungs- und Informationspflichten erfüllen.

Wer entscheidet über die Einstufung meines KI-Systems?

Zunächst Sie selbst: Der AI Act setzt auf Selbsteinstufung anhand der Kriterien in Art. 6 und Anhang III. Anbieter, die meinen, ihr Anhang-III-System sei ausnahmsweise nicht hochriskant, müssen diese Bewertung dokumentieren. Aufsichtsbehörden können die Einstufung überprüfen — eine belastbare, dokumentierte Begründung ist deshalb wichtig.

Muss ich die Einstufung dokumentieren?

Für Anbieter, die ein Anhang-III-System als nicht hochriskant bewerten, verlangt der AI Act die Dokumentation dieser Bewertung ausdrücklich. Aber auch darüber hinaus ist eine kurze, schriftliche Einordnung jedes eingesetzten KI-Systems dringend zu empfehlen: Sie belegt Ihre Sorgfalt und erleichtert jede spätere Diskussion mit Behörden oder Geschäftspartnern. Mehr Grundlagen in den FAQ zur KI-Kennzeichnungspflicht.