470 Tage bis die Verpflichtungen für hochriskante KI gelten
Mehr erfahren →

Anhang III Hochrisiko-KI-Systeme: Leitfaden zur Klassifizierung gemäß Artikel 6

Artikel 6 des EU-KI-Acts definiert zwei Pfade zur hochrisikoreichen Klassifizierung. Diese Anleitung führt Sie durch beide, die Anhang-III-Anwendungsfälle, die Artikel-6(3)-Ausnahme und eine schrittweise Selbstbewertung.

Artikel 6 + Anhang III

Anhang III Hochrisiko-KI-Systeme: Leitfaden zur Klassifizierung gemäß Artikel 6

Artikel 6 des EU-KI-Acts definiert zwei Pfade zur hochrisikoreichen Klassifizierung. Diese Anleitung führt Sie durch beide, die Anhang-III-Anwendungsfälle, die Artikel-6(3)-Ausnahme und eine schrittweise Selbstbewertung.

Zuletzt aktualisiert: 4. Juli 2026

Was macht ein KI-System zu einem Hochrisiko-System?

Artikel 6 schafft zwei unabhängige Wege. Wenn eines dieser Kriterien erfüllt ist, wird das System als Hochrisiko eingestuft – und es gelten die vollständigen Dokumentationsanforderungen des Anhangs IV, die Kontrollen gemäß Artikel 9–15 und die Verpflichtungen zur Konformitätsbewertung.

Die beiden Wege: Artikel 6(1) betrifft KI, die als Sicherheitskomponente in regulierten Produkten verwendet wird. Artikel 6(2) + Anhang III betrifft eigenständige KI in acht spezifischen Anwendungsfallkategorien.

Weg 1: Sicherheitskomponenten (Artikel 6(1))

Wenn Ihre KI eine Sicherheitskomponente eines Produkts ist, das durch EU-Sektorvorschriften abgedeckt wird (Medizinprodukte, Fahrzeuge, Maschinen, Aufzüge, Spielzeug usw.) oder selbst ein solches Produkt ist, wird sie automatisch als Hochrisiko eingestuft.

Die Konformitätsbewertung muss von einer benannten Stelle durchgeführt werden.

Weg 2: Anwendungsfälle im Anhang III (Artikel 6(2))

Acht Anwendungsfallkategorien führen unabhängig von der zugrunde liegenden Technologie zur Einstufung als Hochrisiko:

  • Biometrie: Fernbiometrische Identifizierung und Systeme zur Erkennung von Emotionen
  • Kritische Infrastruktur: KI in den Bereichen Energie, Wasser, Gas, Wärme und digitale Infrastruktur
  • Bildung: KI für die Bewertung von Schülern, die Bewertung von Prüfungen und die Analyse von Lernergebnissen
  • Beschäftigung: Überprüfung von Lebensläufen, Analyse von Vorstellungsgesprächen, Aufgabenverteilung, Leistungsbeurteilung, Entscheidungen über Entlassungen
  • Wesentliche Dienstleistungen: Bonitätsbewertung, Kreditgenehmigung, Versicherungspreise, Notfalldienste
  • Strafverfolgung: Risikobewertung, Lügendetektoren, Beweisauswertung, Profilerstellung
  • Migration und Asyl: Visaanträge, Asylverfahren, Grenzkontrolle
  • Justiz: Unterstützung bei der Strafzumessung, Vorhersage von Fallausgängen, juristische Recherche

Die Ausnahmeregelung in Artikel 6(3)

Ein KI-System aus Anhang III kann von der Regelung ausgenommen werden, wenn es kein erhebliches Risiko für die Gesundheit, Sicherheit oder die Grundrechte darstellt.

Anerkannte Fälle umfassen enge, verfahrenstechnische Aufgaben, die Verbesserung des Ergebnisses einer zuvor abgeschlossenen menschlichen Tätigkeit, die Erkennung von Entscheidungsmustern, ohne die menschliche Bewertung zu ersetzen, oder vorbereitende Aufgaben für eine nachfolgende menschliche Entscheidung. Profiling ist immer ein hohes Risiko. Die Ausnahme gilt niemals, wenn das System ein Profiling natürlicher Personen durchführt.

Wenn Sie die Ausnahme geltend machen, dokumentieren Sie die Begründung sorgfältig. Die Aufsichtsbehörden können dies in Frage stellen.

Dokumentationsanforderungen bei hohem Risiko

KI-Systeme mit hohem Risiko müssen eine umfassende Dokumentation zur Einhaltung der Vorschriften vorlegen:

  • Technische Dokumentation gemäß Anhang IV
  • Risikomanagementsystem gemäß Artikel 9
  • Datengovernance-Aufzeichnungen gemäß Artikel 10
  • Protokollierung im Produktionsbetrieb gemäß Artikel 12
  • Design der menschlichen Überwachung gemäß Artikel 14
  • Konformitätsbewertung + CE-Kennzeichnung
  • Registrierung in der EU-KI-Datenbank

Wie AIAgentree hilft

Wenn Ihr System hochrisikoreich ist, produziert AIAgentree die laufenden Beweise, die die Klassifizierung auslöst:

  • Artikel 12 automatisches Entscheidungsprotokoll — manipulationsfest, aufgezeichnet über SDK, MCP, A2A oder die OpenTelemetry-Brücke ohne Neuschreibung
  • Artikel 14 menschliche Aufsicht und Genehmigungsworkflows, die aufzeichnen, wer was, wann und warum überschrieben hat
  • Audit-fähige Aufbewahrung (mindestens sechs Monate) plus Annex-IV-konforme Exporte für Ihre technische Akte, mit EU-Datenresidenz (Deutschland)

Häufig gestellte Fragen

Wie kann ich feststellen, ob mein KI-System gemäß Anhang III als hochriskant eingestuft ist?

Arbeiten Sie die beiden Artikel 6-Pfade durch: (1) Ihr System ist ein Sicherheitskomponente eines Produkts, das von der EU-Gesetzgebung in Anhang I abgedeckt ist, oder (2) es fällt in einen der Anwendungsfälle in Anhang III (Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, essentielle Dienstleistungen, Strafverfolgung, Migration, Justiz). Wenn einer der beiden Punkte zutrifft und keine Ausnahme gemäß Artikel 6(3) vorliegt, gilt es als hochriskant.

Was ist die Ausnahme gemäß Artikel 6 Absatz 3?

Ein Annex-III-System kann den Status eines hohen Risikos vermeiden, wenn es kein signifikantes Risiko für Gesundheit, Sicherheit oder Grundrechte darstellt — zum Beispiel bei engen Verfahrensaufgaben oder vorbereitenden Arbeiten für eine menschliche Entscheidung. Die Profilierung natürlicher Personen ist immer hochriskant, und Sie müssen Ihre Begründung für die Ausnahme dokumentieren, da Regulierungsbehörden diese anfechten können.

Wann beginnen die hochriskanten Verpflichtungen zu gelten?

Für eigenständige Annex-III-Hochrisikosysteme gelten ab dem 2. Dezember 2027 vollständige Verpflichtungen, die durch das Digital Omnibus zur KI vom 2. August 2026 verschoben wurden. KI, die ein Sicherheitsbestandteil von Produkten ist, die unter bestehendem EU-Sektorrecht geregelt sind, erreicht die volle Anwendbarkeit am 2. August 2028.

Was passiert, wenn mein System als hochriskant eingestuft wird?

Sie müssen das Risikomanagement gemäß Artikel 9, die Datenverwaltung gemäß Artikel 10, die technische Dokumentation gemäß Artikel 11/Anhang IV, das Logging gemäß Artikel 12, die menschliche Aufsicht gemäß Artikel 14 umsetzen, eine Konformitätsbewertung durchführen, die CE-Kennzeichnung anbringen und sich in der EU-Datenbank registrieren. AIAgentree deckt den Teil des Stacks ab, der das Logging, die Aufsicht und die Prüfungsnachweise umfasst.

Fahren Sie mit der Erkundung der EU-KI-Verordnung-Leitfadens fort

EU-KI-Verordnung-Konformitäts-Leitfaden

Der vollständige Leitfaden zur Konformität mit der EU-KI-Verordnung für KI-Agenten — starten Sie hier.

Artikel 12 — Aufzeichnung und Protokollierung

Was jedes Hochrisiko-KI-System protokollieren muss und wie man es erfassen kann.

Artikel 14 — Menschliche Aufsicht

Entwicklung effektiver menschlicher Kontrollen für KI-Entscheidungen.

EU-KI-Verordnung-Konformitäts-Checkliste

Eine schrittweise Checkliste, um die Konformität zu erreichen und zu dokumentieren.

Konformitätskostenrechner

Schätzen Sie Ihre Konformitätsbemühungen und -kosten für die EU-KI-Verordnung.

Fristen und Zeitplan

Wichtige Termine nach dem digitalen Omnibus: Artikel 50 jetzt aktiv, Anhang III ab dem 2. Dezember 2027.

Geldstrafen und Bußgelder

Bußgeldstufen bis zu 35 Mio. € oder 7 % des globalen Jahresumsatzes.

Transparenzpflichten (Art. 13 und 50)

Offenlegungspflichten für KI-Systeme und ihre Ausgaben.

Risikomanagement und Konformitätsbewertung

Aufbau eines Risikomanagementsystems und Bewertung der Konformität.

GPAI-Pflichten

Regeln für Anbieter von allgemeinen KI-Modellen.

EU-KI-Verordnung für US-Unternehmen

Außerräumiger Anwendungsbereich und was US-Anbieter tun müssen.

Omnibus-Update

Die neuesten Änderungen an der EU-KI-Verordnung-Zeitachse und -Regeln.

Bußgeldrechner

Schätzen Sie Ihr maximales Bußgeld unter den Artikel 99-Stufen.

Artikel 11 + Anhang IV

Welche technische Dokumentation die EU-KI-Verordnung erfordert.

Artikel 26: Verpflichtungen des Deployers

Was Deployer von High-Risk-KI tun müssen, einschließlich Log-Aufbewahrung.

Artikel 17: Qualitätsmanagement

Das QMS, das Anbieter von High-Risk-KI dokumentieren müssen.

Artikel 10: Datenverwaltung

Datenqualität, Bias-Mitigation und Governance-Pflichten.

Artikel 4: KI-Literacy

Die KI-Literacy-Pflicht des Personals, die seit Februar 2025 in Kraft ist.

Deployer vs. Anbieter

Wer welche Verpflichtung trägt — und wann ein Deployer zu einem Anbieter wird.

FRIA (Artikel 27)

Wer eine Grundrechte-Auswirkungsabschätzung durchführen muss und wie.

Wer ist betroffen?

Anwendungsbereich, Betreiber und extraterritoriale Reichweite der EU-KI-Verordnung.

Nachmarküberwachung

Artikel 72–73: laufende Überwachung und Meldung von Vorfällen.

ISO 42001 vs. EU-KI-Verordnung

Wie der freiwillige Standard und das bindende Gesetz zusammenpassen.

NIST AI RMF vs. EU-KI-Verordnung

Ein praktischer Vergleich zwischen dem Framework und dem Gesetz.

EU-KI-Verordnung für den Gesundheitssektor

High-Risk-Medizin-KI, MDR/IVDR-Interaktion und klinische Überwachung.

EU-KI-Verordnung für Finanzdienstleistungen

Kreditwürdigkeit, Versicherungspreise und bestehende Finanzregulierung.

EU-KI-Verordnung für Personalwesen und Beschäftigung

Einstellung von KI als High-Risk, plus NYC LL144 und EEOC-Überschneidung.