Hochrisiko-KI nach Anhang III
Welche Systeme der EU AI Act erfasst
Mit dem Stichtag 2. August 2026 rücken die Pflichten für Hochrisiko-KI-Systeme ins Zentrum der betrieblichen Aufmerksamkeit. Doch bevor Anbieter und Betreiber sich mit Risikomanagement, technischer Dokumentation und Konformitätsbewertung beschäftigen, steht eine andere Frage am Anfang: Ist das eigene KI-System überhaupt als hochriskant einzustufen? Die Antwort ist weniger eindeutig, als viele Unternehmen annehmen. Dieser Beitrag erläutert die Systematik des Anhang III, die acht Anwendungsbereiche, die Ausnahmeklausel nach Art. 6 Abs. 3 und die typischen Graubereiche, in denen Unternehmen am häufigsten fehlklassifizieren.
Zwei Wege führen zur Hochrisiko-Einstufung
Die KI-Verordnung unterscheidet zwei grundlegend verschiedene Pfade zur Hochrisiko-Einstufung eines KI-Systems. Beide sind in Art. 6 geregelt, unterscheiden sich aber in Anwendungsbereich und Zeitplan.
Der erste Pfad nach Art. 6 Abs. 1 betrifft KI-Systeme, die als Sicherheitskomponente in bereits regulierten Produkten zum Einsatz kommen oder selbst ein solches Produkt darstellen. Anhang I der Verordnung listet die relevanten Harmonisierungsrechtsakte auf: Maschinen, Spielzeug, Medizinprodukte, In-vitro-Diagnostika, Zivilluftfahrzeuge, Kraftfahrzeuge, Schienenfahrzeuge, Schiffsausrüstung und einige weitere. Wer KI in einem dieser Produkte einsetzt, fällt ab dem 2. August 2027 unter die vollständigen Hochrisiko-Anforderungen.
Der zweite Pfad nach Art. 6 Abs. 2 betrifft eigenständige KI-Systeme, die in einem der acht in Anhang III genannten Einsatzbereiche verwendet werden. Diese Systeme gelten grundsätzlich als hochrisiko und unterliegen den Pflichten der Verordnung ab dem 2. August 2026. Genau diese zweite Gruppe ist für die meisten Unternehmen außerhalb der Produktregulierung relevant – und genau hier entstehen die meisten Abgrenzungsfragen.
Die acht Bereiche von Anhang III im Überblick
Anhang III benennt acht Einsatzbereiche. Jeder Bereich ist mit konkreten Anwendungsfällen unterlegt. Die Liste ist abschließend; die Kommission kann sie nach Art. 7 im Wege delegierter Rechtsakte nur dann erweitern, wenn die neuen Systeme in den bestehenden acht Bereichen angesiedelt sind und vergleichbare oder höhere Risiken für Gesundheit, Sicherheit oder Grundrechte bergen.
Erstens: Biometrie. Erfasst sind KI-Systeme zur biometrischen Fernidentifizierung, zur biometrischen Kategorisierung nach sensiblen oder geschützten Merkmalen sowie zur Emotionserkennung. Die Abgrenzung zu Art. 5 ist wichtig: Die biometrische Kategorisierung zur Ableitung von ethnischer Herkunft, politischer Meinung oder sexueller Orientierung sowie der Einsatz von Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen sind bereits durch Art. 5 verboten. Anhang III erfasst die übrigen biometrischen Anwendungen, die nicht unter diese Verbote fallen. Ausgenommen ist ferner die biometrische Verifizierung mit dem alleinigen Zweck, zu bestätigen, dass eine Person diejenige ist, die sie zu sein vorgibt – also die klassische 1:1-Authentifizierung.
Zweitens: Kritische Infrastruktur. Hier geht es um KI-Systeme, die als Sicherheitskomponenten in der Verwaltung oder im Betrieb kritischer digitaler Infrastruktur, im Straßenverkehr oder in der Versorgung mit Wasser, Gas, Heizung oder Strom eingesetzt werden. Die Einordnung knüpft an die Sicherheitsrelevanz an: Systeme, die Prozesse steuern, bei deren Ausfall Menschenleben oder öffentliche Ordnung gefährdet sein könnten, fallen unter diese Kategorie.
Drittens: Bildung und berufliche Ausbildung. Erfasst sind KI-Systeme, die über den Zugang zu Bildungseinrichtungen entscheiden, Lernleistungen bewerten, das angemessene Bildungsniveau bestimmen oder verbotenes Verhalten während Prüfungen überwachen. Die Kategorie betrifft nicht nur Schulen und Hochschulen, sondern auch betriebliche Weiterbildungsmaßnahmen.
Viertens: Beschäftigung, Personalverwaltung und Zugang zur Selbstständigkeit. Hier sind KI-Systeme für Einstellung und Auswahl, für Entscheidungen über Arbeitsbedingungen, Beförderungen oder Kündigungen sowie für die Zuweisung von Aufgaben oder die Überwachung der Arbeitsleistung einbezogen. Diese Kategorie ist praktisch besonders relevant, weil viele Unternehmen KI-gestützte HR-Werkzeuge einsetzen, ohne sich ihrer Einstufung bewusst zu sein.
Fünftens: Zugang zu und Inanspruchnahme wesentlicher privater und öffentlicher Dienstleistungen. Dazu zählen die Bewertung der Kreditwürdigkeit natürlicher Personen (mit Ausnahme von Systemen zur Aufdeckung von Finanzbetrug), die Risikobewertung und Preisgestaltung in der Lebens- und Krankenversicherung sowie KI-Systeme, die den Zugang zu öffentlichen Leistungen bewerten.
Sechstens: Strafverfolgung. Hier geht es um KI-Systeme, die von oder im Auftrag von Strafverfolgungsbehörden eingesetzt werden – etwa zur Risikobewertung, zur Bewertung der Zuverlässigkeit von Beweismitteln oder zur Profilerstellung im Rahmen von Ermittlungen. Auch in dieser Kategorie überschneidet sich Anhang III mit den Verboten aus Art. 5.
Siebtens: Migration, Asyl und Grenzkontrollmanagement. Erfasst sind unter anderem KI-Systeme zur Risikobewertung, zur Prüfung von Anträgen auf Asyl, Visum oder Aufenthalt sowie zur Aufdeckung, Identifizierung oder Verifizierung natürlicher Personen im Kontext der Migration.
Achtens: Rechtspflege und demokratische Prozesse. Dazu zählen KI-Systeme, die Justizbehörden bei der Ermittlung und Auslegung von Tatsachen und Recht unterstützen, sowie KI-Systeme, die dazu bestimmt sind, das Ergebnis einer Wahl oder einer Volksabstimmung oder das Wahlverhalten natürlicher Personen zu beeinflussen.
Die Ausnahme in Art. 6 Abs. 3: Wann ein Anhang-III-System doch nicht hochrisiko ist
Die Verordnung eröffnet einen Weg, ein KI-System aus dem Anwendungsbereich der Hochrisiko-Pflichten herauszuhalten, obwohl es in einem der acht Bereiche von Anhang III eingesetzt wird. Art. 6 Abs. 3 definiert vier Konstellationen, in denen ein System nicht als hochriskant gilt, weil es kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte birgt.
Die erste Konstellation betrifft Systeme, die lediglich eine eng umrissene verfahrensbezogene Aufgabe erfüllen. Gemeint sind KI-Systeme, die eine klar definierte, begrenzte Funktion ausüben, ohne das Ergebnis einer Entscheidung substanziell zu formen – etwa ein System, das Dokumente standardisiert sortiert oder Daten in vordefinierte Felder überträgt.
Die zweite Konstellation erfasst Systeme, die das Ergebnis einer zuvor abgeschlossenen menschlichen Tätigkeit verbessern. Hier liegt der Gedanke zugrunde, dass die menschliche Entscheidung bereits gefallen ist und die KI nur zur Qualitätssteigerung beiträgt, ohne die ursprüngliche Bewertung zu ersetzen.
Die dritte Konstellation betrifft Systeme, die Muster in Entscheidungen erkennen und Abweichungen aufzeigen, ohne die menschliche Bewertung zu ersetzen. Ein Beispiel wäre ein System, das auf Inkonsistenzen in bisherigen Entscheidungen hinweist, damit ein menschlicher Prüfer diese überprüfen kann.
Die vierte Konstellation umfasst reine Vorbereitungshandlungen für eine Bewertung, die für die Zwecke der in Anhang III aufgeführten Anwendungsfälle relevant sind.
Entscheidend ist die Grenze, die Art. 6 Abs. 3 selbst zieht: Die Ausnahme gilt nicht, wenn das KI-System eine Profilerstellung natürlicher Personen durchführt. Wird das System also verwendet, um Persönlichkeitsmerkmale, Verhalten, Vorlieben oder Prognosen über einzelne Menschen zu generieren, greift keine der vier Ausnahmen – unabhängig davon, wie „prozedural“ oder „vorbereitend“ die Aufgabe erscheint.
Zudem verlangt die Verordnung von Anbietern, die sich auf eine Ausnahme berufen, eine dokumentierte Bewertung. Die Begründung, warum das System nicht als hochriskant einzustufen ist, muss vor dem Inverkehrbringen erstellt und auf Verlangen den Marktüberwachungsbehörden vorgelegt werden. Zudem besteht eine Registrierungspflicht in der EU-Datenbank nach Art. 49 Abs. 2 auch für Systeme, die unter eine Ausnahme fallen.
Leitlinien der Kommission: verspätet und praxisrelevant
Art. 6 Abs. 5 beauftragt die Europäische Kommission, bis zum 2. Februar 2026 Leitlinien zur praktischen Umsetzung der Klassifizierungsregeln zu veröffentlichen. Diese Leitlinien sollen eine Liste konkreter Beispiele für Hochrisiko- und Nicht-Hochrisiko-Systeme enthalten und Unternehmen die Einordnung erleichtern.
Die Kommission hat diesen Termin nicht eingehalten. Zum heutigen Stand liegen Entwürfe und konsultative Texte vor, die finalen Leitlinien werden für das zweite oder dritte Quartal 2026 erwartet – möglicherweise erst nach dem Stichtag 2. August 2026. Für Unternehmen bedeutet das: Die Einstufung muss derzeit auf Basis des Verordnungstextes selbst, der Erwägungsgründe und bereits verfügbarer Orientierungshilfen erfolgen. Der AI Act Service Desk der Kommission bietet Informationen und eine strukturierte Fragensammlung an, ersetzt die fehlenden Leitlinien aber nicht vollständig.
Die Rollen in der Wertschöpfungskette: Wer wofür verantwortlich ist
Die KI-Verordnung weist Pflichten nicht einer einzelnen Partei, sondern differenziert entlang der Rollen in der Wertschöpfungskette zu. Für Hochrisiko-KI-Systeme sind vier Rollen relevant.
Der Anbieter (Provider) ist diejenige natürliche oder juristische Person, die ein KI-System entwickelt und unter eigenem Namen in Verkehr bringt oder in Betrieb nimmt. Ihn trifft die Hauptlast der Pflichten: Risikomanagementsystem (Art. 9), Daten-Governance (Art. 10), technische Dokumentation (Art. 11), automatische Aufzeichnung (Art. 12), Transparenz (Art. 13), menschliche Aufsicht (Art. 14), Genauigkeit und Robustheit (Art. 15), Qualitätsmanagementsystem (Art. 17), Konformitätsbewertung (Art. 43), Konformitätserklärung, CE-Kennzeichnung und Registrierung (Art. 49).
Der Betreiber (Deployer) ist diejenige Person, die ein KI-System unter eigener Verantwortung einsetzt. Die Betreiberpflichten aus Art. 26 umfassen unter anderem die Einhaltung der Gebrauchsanweisung, die Zuweisung qualifizierter Personen zur menschlichen Aufsicht, die Sicherstellung der Relevanz und Repräsentativität der Eingabedaten, soweit der Betreiber diese kontrolliert, sowie Aufbewahrungs- und Informationspflichten gegenüber betroffenen Personen und Behörden. Für bestimmte Betreiber – öffentliche Stellen und private Anbieter öffentlicher Dienstleistungen – kommt die Grundrechte-Folgenabschätzung nach Art. 27 hinzu.
Einführer und Händler haben Prüfpflichten: Sie müssen sich vergewissern, dass das Hochrisiko-System eine Konformitätsbewertung durchlaufen hat, dass die technische Dokumentation und die Gebrauchsanweisung vorliegen und dass der Anbieter korrekt gekennzeichnet ist. Modifizieren sie das System substanziell oder bringen es unter eigenem Namen in Verkehr, werden sie selbst zum Anbieter und übernehmen dessen vollständige Pflichten.
Diese Rollenlogik ist für Unternehmen praktisch bedeutsam, weil sie oft mehrere Rollen gleichzeitig innehaben – etwa als Anbieter eigener KI-Systeme und als Betreiber zugekaufter Systeme. Für jede Rolle gelten die jeweiligen Pflichten getrennt.
Typische Graubereiche und häufige Fehleinschätzungen
In der Praxis zeigen sich immer wieder dieselben Abgrenzungsfragen, bei denen Unternehmen ihre Systeme zu niedrig einstufen.
Ein erstes Feld sind HR-Werkzeuge. Die Annahme, ein CV-Parsing-Tool sei nicht hochrisiko, weil es lediglich Daten extrahiere, trägt nicht, sobald das Tool Bewerbungen nach Kriterien sortiert oder rangiert. Sobald das System eine Auswahlentscheidung beeinflusst, fällt es unter Anhang III Nr. 4 und ist grundsätzlich hochrisiko. Ähnliches gilt für Videointerview-Plattformen, die Kandidaten anhand von Sprachmustern oder Gesichtsausdrücken bewerten, sowie für Systeme zur Leistungsüberwachung und Schichtplanung.
Ein zweites Feld sind Bildungsanwendungen. Ein Lernmanagement-System, das individualisierte Lernpfade empfiehlt, kann in der Regel über die Ausnahme nach Art. 6 Abs. 3 geführt werden. Sobald das System aber Prüfungen bewertet, über Zulassungen entscheidet oder Verhalten während Online-Prüfungen überwacht, greift die Ausnahme nicht mehr.
Ein drittes Feld ist die Kreditwürdigkeitsbewertung. Die Vorstellung, eine KI-Vorprüfung sei nicht hochriskant, weil die eigentliche Entscheidung ein Mensch treffe, wird durch die Verordnung nicht gedeckt. Die Einordnung knüpft nicht an die formale Autonomie des Systems, sondern an seinen Einfluss auf die Entscheidung. Ausgenommen sind lediglich Systeme zur Aufdeckung von Finanzbetrug.
Ein viertes Feld ist die Biometrie. Eine einfache 1:1-Authentifizierung – der Abgleich eines aktuell erfassten biometrischen Merkmals mit einem hinterlegten Referenzmuster zur Zutrittskontrolle – kann unter bestimmten Bedingungen von der Hochrisiko-Einstufung ausgenommen sein. Eine 1:n-Identifizierung in einer offenen Datenbank dagegen fällt unter Anhang III.
Ein fünftes Feld schließlich ist die Profilerstellung. Sie ist das ausschlaggebende Kriterium, das alle Ausnahmen nach Art. 6 Abs. 3 aushebelt. Systeme, die Persönlichkeits- oder Verhaltensprofile erzeugen – auch wenn sie dies nur zur Unterstützung einer menschlichen Entscheidung tun –, sind stets hochrisiko, sobald sie in einem der acht Anwendungsbereiche zum Einsatz kommen.
Die Einstufungslogik in der Praxis
Aus der Systematik der Verordnung lässt sich eine schrittweise Prüfung ableiten, die Unternehmen bei der Klassifizierung ihrer KI-Systeme unterstützt.
Erstens ist zu klären, ob das System überhaupt unter den KI-Begriff der Verordnung nach Art. 3 Nr. 1 fällt. Zweitens ist zu prüfen, ob es als Sicherheitskomponente eines regulierten Produkts nach Anhang I dient – in diesem Fall ist es ab dem 2. August 2027 hochrisiko. Drittens ist zu fragen, ob es in einem der acht Bereiche nach Anhang III eingesetzt wird. Viertens ist zu prüfen, ob eine der vier Ausnahmen nach Art. 6 Abs. 3 greift – und ob Profilerstellung ausgeschlossen ist. Fünftens schließlich sind die Rollen zu klären: Ist das Unternehmen Anbieter, Betreiber, Einführer oder Händler – oder mehreres zugleich?
Das Ergebnis dieser Prüfung ist zu dokumentieren. Auch wenn ein System am Ende nicht als hochrisiko einzustufen ist, verlangt die Verordnung eine Begründung, die den Behörden auf Verlangen vorzulegen ist. Diese Dokumentationspflicht ist kein Formalismus – sie ist die Grundlage, auf der Marktüberwachungsbehörden die Einstufung nachvollziehen können.
Fazit: Klassifizierung als Ausgangspunkt jeder Compliance-Strategie
Die Hochrisiko-Einstufung nach Anhang III ist der Ausgangspunkt jeder ernsthaften Compliance-Strategie zum EU AI Act. Ohne klare Zuordnung der eingesetzten Systeme lassen sich weder Pflichten priorisieren noch Ressourcen sinnvoll einsetzen. Unternehmen, die ihre KI-Landschaft jetzt systematisch durchleuchten, gewinnen doppelt: Sie erkennen den tatsächlichen Umfang ihrer Compliance-Aufgaben – und sie identifizieren Systeme, bei denen die Ausnahme nach Art. 6 Abs. 3 mit belastbarer Begründung greift.
Drei Punkte sind besonders hervorzuheben. Erstens: Die acht Bereiche von Anhang III reichen weit in den unternehmerischen Alltag hinein, insbesondere über HR, Kundenscoring und betriebliche Bildungsanwendungen. Zweitens: Die Ausnahme nach Art. 6 Abs. 3 ist eng und niemals anwendbar, wenn das System Profile natürlicher Personen erstellt. Drittens: Die ausstehenden Leitlinien der Kommission sind praktisch relevant, aber kein Grund, mit der Klassifizierung zu warten – der Stichtag 2. August 2026 bleibt verbindlich.
Die Rollenstruktur der Verordnung – Anbieter, Betreiber, Einführer, Händler – verteilt die Pflichten entlang der Wertschöpfungskette. Wer beide Rollen einnimmt, muss beide Pflichtensets erfüllen. Eine klare Zuordnung ist damit nicht nur eine juristische Übung, sondern die Voraussetzung für ein funktionierendes KI-Governance-Modell.

Nächste Schritte – Jetzt handeln!
Vermeiden Sie Verzögerungen und stellen Sie Ihr Unternehmen rechtzeitig auf den EU AI Act ein.
Nehmen Sie direkt Kontakt für ein unverbindliches Erstgespräch auf und erfahren Sie, wie wir Sie gezielt unterstützen können!

Weiterbildung im Bereich Künstliche Intelligenz: Innovatives Fachwissen für Ihre Zukunft
Die rasante Entwicklung im Bereich Künstlicher Intelligenz (KI) beeinflusst nahezu jede Branche und jeden Berufszweig. Ob Sie Prozesse optimieren, neue Geschäftsmodelle schaffen oder den Wissensvorsprung Ihres Teams sichern möchten – eine zielgerichtete KI-Weiterbildung ist der Schlüssel zum Erfolg.