Illustration zur Prüfung und Änderung von Hochrisiko-Anwendungsfällen in Anhang III des EU AI Act

EU AI Act Artikel 7 einfach erklärt: Bedeutung für Unternehmen

Der EU AI Act Artikel 7 regelt, unter welchen Voraussetzungen die EU-Kommission die Liste bestimmter Hochrisiko-Anwendungsfälle in Anhang III ändern darf. Für Unternehmen ist die wichtigste praktische Folge: Die Einordnung eines KI-Systems darf nicht nur einmal beim Einkauf erfolgen. Wer KI in sensiblen Bereichen einsetzt oder anbietet, sollte den konkreten Verwendungszweck dokumentieren und Änderungen des Anhangs III beobachten. Artikel 7 selbst stuft aber kein einzelnes neues System sofort als Hochrisiko ein und begründet nicht allein eine neue Pflicht zur Registrierung oder Zertifizierung.

Was steht in Artikel 7?

Die Vorschrift richtet sich in erster Linie an die EU-Kommission. Sie kann nach dem Verfahren des Artikels 97 delegierte Rechtsakte erlassen, um Anhang III zu ändern. Artikel 7 unterscheidet zwei Richtungen:

  1. Die Kommission kann Anwendungsfälle für Hochrisiko-KI hinzufügen oder ändern, wenn die Systeme für einen bereits in Anhang III aufgeführten Bereich bestimmt sind und ihr Risiko für Gesundheit, Sicherheit oder Grundrechte mindestens dem der dort bereits gelisteten Systeme entspricht (Absatz 1).
  2. Sie kann Hochrisiko-Systeme aus der Liste streichen, wenn diese unter Berücksichtigung der Kriterien in Absatz 2 keine erheblichen Risiken mehr aufweisen und dadurch das allgemeine Schutzniveau im Unionsrecht nicht sinkt (Absatz 3).

Das ist ein geregelter Änderungsmechanismus, keine freie Ermächtigung, jede beliebige KI-Anwendung ohne die genannten Voraussetzungen in die Liste aufzunehmen. Die konkrete Einstufung eines Systems hängt außerdem von seiner Zweckbestimmung und den übrigen Regeln der Verordnung ab. Für den Ausgangspunkt der Hochrisiko-Einstufung siehe auch unseren Beitrag zu Artikel 6 des EU AI Act.

Welche Kriterien muss die Kommission berücksichtigen?

Artikel 7 Absatz 2 nennt eine Reihe von Kriterien für die Risikobewertung. Dazu gehören der Verwendungszweck, die tatsächliche oder erwartete Verbreitung, Art und Umfang der verarbeiteten Daten sowie der Autonomiegrad des Systems. Die Kommission betrachtet auch, ob Menschen Entscheidungen oder Empfehlungen mit möglichem Schaden übersteuern können.

Weitere Kriterien sind dokumentierte Schäden oder erhebliche Bedenken, die mögliche Schwere und Reichweite von Schäden, die Abhängigkeit betroffener Menschen vom Ergebnis und ein mögliches Machtungleichgewicht gegenüber dem Betreiber. Eine schwer korrigierbare Auswirkung auf Gesundheit, Sicherheit oder Grundrechte wiegt anders als ein leicht rückgängig zu machender Fehler. Die Vorschrift berücksichtigt zugleich den möglichen Nutzen des Systems und bereits vorhandene rechtliche Abhilfen oder Maßnahmen zur Risikominderung.

Für Unternehmen ist diese Aufzählung eine gute Denkhilfe für die interne Prüfung. Sie ist aber keine einfache Punkteliste: Wer elf Kästchen ankreuzt, hat damit noch keine rechtssichere Hochrisiko-Einstufung. Artikel 7 beschreibt, was die Kommission bei einer Änderung von Anhang III berücksichtigen muss. Die eigene Klassifizierung eines konkreten Systems muss anhand der jeweils geltenden Verordnung und seiner tatsächlichen Zweckbestimmung geprüft werden.

Was bedeutet das für ein Unternehmen in der Praxis?

Ein mittelständisches Unternehmen setzt beispielsweise KI ein, um Bewerbungen zu priorisieren. Für die Einordnung genügt nicht die Aussage des Anbieters „nur ein Assistenztool“. Entscheidend ist, wofür das System eingesetzt wird, welche Entscheidungen es beeinflusst, wer betroffen ist und welche geltenden Regeln für diesen Verwendungszweck greifen. Ein anderes Beispiel ist ein KI-System, das in einem sicherheitsrelevanten Umfeld Empfehlungen gibt: Dort können die Möglichkeit menschlicher Übersteuerung und die Folgen einer Fehlentscheidung besonders wichtig sein. Diese Beispiele illustrieren die Prüffragen; sie ersetzen keine Einzelfallbewertung.

Daraus folgt ein einfacher Arbeitsablauf:

  • KI-Inventar führen: System, Anbieter, Version, verantwortliche Stelle und konkrete Zweckbestimmung festhalten. Ein allgemeiner Produktname reicht nicht, wenn dasselbe Modell sehr unterschiedlich eingesetzt wird.
  • Betroffene Personen und Folgen beschreiben: Welche Entscheidungen unterstützt oder trifft das System? Welche Daten werden genutzt? Können Fehler korrigiert werden? Gibt es Menschen, die dem Ergebnis kaum ausweichen können?
  • Aktuelle Rechtslage prüfen: Die geltende Fassung von Anhang III und die einschlägigen Vorschriften prüfen. Eine mögliche künftige Änderung ist nicht mit einer bereits wirksamen Änderung gleichzusetzen.
  • Änderungen beobachten: Wenn Anhang III durch einen delegierten Rechtsakt angepasst wird, betroffene Einsatzfälle neu bewerten, Verantwortlichkeiten klären und die Entscheidung dokumentieren.
  • Entscheidung nachvollziehbar halten: Warum wurde ein Einsatzfall als betroffen oder nicht betroffen eingeordnet? Welche Annahmen, Quellen und Freigaben lagen zugrunde? Bei wesentlichen Änderungen erneut prüfen.

Gerade der letzte Punkt verhindert, dass ein einmaliges Excel-Häkchen zur dauerhaften Compliance-Behauptung wird. Praktische Dokumentation und Schulung des Teams gehören zu einer belastbaren Umsetzung. Wie Unternehmen die erforderliche KI-Kompetenz aufbauen können, erläutert unser Beitrag zu Artikel 4 und KI-Kompetenz.

Drei häufige Missverständnisse

„Artikel 7 macht alle KI-Systeme zu Hochrisiko-KI.“ Nein. Artikel 7 regelt die Befugnis und die Bedingungen für Änderungen von Anhang III. Er ist keine pauschale Einstufung aller KI-Systeme.

„Wenn unser System heute nicht auf der Liste steht, bleibt das dauerhaft so.“ Nicht unbedingt. Die Liste kann unter den gesetzlichen Voraussetzungen geändert werden. Deshalb ist eine dokumentierte Neubewertung bei relevanten Rechts- oder Nutzungsänderungen sinnvoll.

„Ein Mensch im Prozess bedeutet automatisch kein Hochrisiko.“ Nein. Die Möglichkeit menschlicher Übersteuerung ist eines von mehreren Kriterien, die Artikel 7 für die Kommissionsbewertung nennt. Sie ist kein genereller Freibrief.

Checkliste für die nächste interne Prüfung

  1. Ist die tatsächliche Zweckbestimmung des KI-Systems eindeutig beschrieben?
  2. Ist dokumentiert, ob und wie der Einsatz in einen Bereich des geltenden Anhangs III fällt?
  3. Sind betroffene Personen, Daten, möglicher Schaden und menschliche Eingriffsmöglichkeiten beschrieben?
  4. Ist festgelegt, wer Änderungen des Rechtsrahmens beobachtet und eine Neubewertung auslöst?
  5. Sind Quelle, Datum, Entscheidung und Verantwortliche so festgehalten, dass die Einordnung später nachvollzogen werden kann?

Fazit: Artikel 7 ist vor allem ein Mechanismus zur Weiterentwicklung der Hochrisiko-Liste. Für Unternehmen ist er ein Grund, die eigene KI-Landschaft nicht nur einmalig, sondern anlassbezogen und nachvollziehbar zu prüfen. Wer Einsatzfälle sauber dokumentiert, kann auf Änderungen von Anhang III gezielter reagieren, ohne aus jeder regulatorischen Diskussion vorschnell eine neue Pflicht abzuleiten.

Wenn Sie für Ihre Teams einen praktikablen Einstieg in KI-Kompetenz, Einsatzregeln und Verantwortlichkeiten suchen, finden Sie auf unserer Seite zur KI-Schulung für Unternehmen den passenden Ansatz. Die Schulung ersetzt keine Rechtsberatung zur Einstufung eines konkreten Systems.

Quelle und Einordnung: EUR-Lex, Verordnung (EU) 2024/1689, Artikel 7, insbesondere Absätze 1–3. Für die Hochrisiko-Einstufung ist ergänzend Artikel 6 mit Anhang III zu prüfen. Dieser Beitrag ist eine allgemeine verständliche Einordnung, keine Rechtsberatung.

Illustration zur Prüfung und Änderung von Hochrisiko-Anwendungsfällen in Anhang III des EU AI Act
Hinweis: Dieses Bild wurde mit Hilfe von Künstlicher Intelligenz erstellt (Kennzeichnung nach Art. 50 EU AI Act).

Ähnliche Beiträge