KI-Risikoklassifizierung: Systeme nachvollziehbar bewerten
Für eine nachvollziehbare Risikoklassifizierung brauchen Sie mehr als den Namen eines KI-Tools. Entscheidend sind der vorgesehene Einsatz, die betroffenen Personen und die Rolle Ihres Unternehmens. Eine dokumentierte Bewertung macht Annahmen sichtbar und hilft, offene Fragen gezielt zu klären.
Zuerst den tatsächlichen Einsatz beschreiben
Beschreiben Sie die Aufgabe in einem Satz: Wer verwendet das System, welche Eingaben bekommt es und wofür wird das Ergebnis genutzt? Unterscheiden Sie zwischen einem unverbindlichen Entwurf und einer Ausgabe, die eine Entscheidung über Menschen beeinflusst. Dokumentieren Sie außerdem, wer das Ergebnis kontrolliert.
Klären Sie Ihre Rolle entlang des konkreten Systems. Ein eingekauftes Tool einzusetzen ist ein anderer Ausgangspunkt als eine eigene KI-Anwendung bereitzustellen. Änderungen am Produkt oder am vorgesehenen Zweck sollten Sie ausdrücklich festhalten. Bei unklarer Einordnung helfen Anbieterinformationen und eine fachliche Prüfung.
Checkliste für das Bewertungsgespräch
Lassen Sie den Fachbereich den Prozess anhand eines realen Beispiels erklären. Die folgenden Fragen liefern Material für die Bewertung, ersetzen aber keine Prüfung der einschlägigen Kriterien.
- Was ist der beabsichtigte Zweck, und welche Nutzung ist ausdrücklich ausgeschlossen?
- Welche Personen oder Gruppen sind von den Ergebnissen betroffen?
- Unterstützt die KI eine Entscheidung, oder wird ihr Ergebnis unmittelbar übernommen?
- Welche Folgen hätte ein falsches, verzerrtes oder unvollständiges Ergebnis?
- Welche menschliche Kontrolle ist vorgesehen und praktisch möglich?
- Welche Informationen liefert der Anbieter zu Einsatzgrenzen und Systemverhalten?
- Welche Tatsachen sind belegt, welche sind Annahmen und welche fehlen noch?
Das Klassifizierungs-Memo: Ergebnis plus Begründung
Ein gutes Memo hält System, Einsatzbeschreibung, geprüfte Kriterien, Ergebnis und Begründung zusammen. Verweisen Sie auf die verwendeten Unterlagen und die einschlägigen Stellen des EU AI Act. Notieren Sie, wer geprüft hat, wann die Prüfung stattfand und welche Fragen offenbleiben.
Ein farbiges Risikolabel ohne Begründung hilft bei einer späteren Nachfrage wenig. Wenn das Ergebnis auf einer Annahme beruht, etwa einer ausschließlich internen Nutzung, gehört diese Annahme in das Memo. Ändert sich der Einsatz, kann das Team dadurch erkennen, welche Teile der Bewertung erneut geprüft werden müssen.
Datenschutz als eigenen Prüfstrang behandeln
Eine Bewertung nach EU AI Act beantwortet nicht automatisch alle Datenschutzfragen. Halten Sie separat fest, welche personenbezogenen Daten verarbeitet werden, welche Beteiligten Zugriff erhalten und welche Datenschutzprüfung erforderlich ist. Verknüpfen Sie die Unterlagen, ohne aus einem Risikolabel eine pauschale DSGVO-Freigabe abzuleiten.
Komplyo unterstützt die strukturierte Erfassung und eine regelbasierte Risikoeinstufung mit Begründung. Nutzen Sie das Ergebnis als dokumentierte Arbeitsgrundlage: Prüfen Sie Eingaben, klären Sie offene Tatsachen und beziehen Sie für verbindliche Rechtsfragen Ihre fachliche Beratung ein.