Héichrisiko-KI-Systemer: wat den KI-Gesetz vun Ärer Organisatioun verlaangt

Professioneller iwwerpréiwen en Dashboard fir d'Konformitéit vun héichriskante KI-Systemer an enger Versammlung

Héichrisiko-KI-Systemer stinn am Mëttelpunkt vun der europäescher KI-Regulatioun ( Regulatioun (EU) 2024/1689 ), allgemeng als KI-Gesetz bezeechent, déi e risikobaséierte Kader fir d'Entwécklung, d'Liwwerung an d'Benotzung vu kënschtlecher Intelligenz (KI) Systemer aféiert. Wat méi héich de Risiko fir d'Gesondheet, d'Sécherheet an d'Grondrechter ass, wat méi schwéier d'Verpflichtungen sinn.

Fir Organisatiounen fänkt d'Konformitéit dofir net mam Opstelle vun technescher Dokumentatioun un, mä mat der korrekter Klassifikatioun. Als éischt gëtt festgestallt, wéi eng KI-Systemer an der Organisatioun entwéckelt, kaaft oder benotzt ginn. Dann gëtt bewäert, ob e System verbueden , riskant ass, Transparenzverpflichtungen ënnerläit oder ausserhalb vun spezifesche Verpflichtungen steet.

Dësen Artikel erkläert, wéini en KI-System als héichrisikofäeg qualifizéiert ka ginn, wéi eng Verpflichtungen fir Ubidder an Deployeuren gëllen, a wéi eng Schrëtt Organisatiounen elo maache kënnen. En deckt och den aktuellen Zäitplang of, inklusiv d'Ännerungen am Kader vum Digital Omnibus-Prozess. Den Referenzdatum fir dësen Artikel ass de 25. Juli 2026.

Wéini ass en KI-System e Risiko?

D'Bewäertung vun héichriskante KI-Systemer gëtt haaptsächlech no Artikel 6 an den Annexen I an III vum KI-Gesetz gemaach. Et gëtt zwou Weeër.

Déi éischt Method betrëfft KI-Systemer, déi Deel vu Produkter sinn, déi vun der europäescher Produktgesetzgebung ofgedeckt sinn, déi am Annexe I opgezielt ass a vun Drëttpersounen eng Konformitéitsbeurteilung erfuerdert sinn. Denkt un bestëmmt medizinesch Geräter, Maschinnen, Liften a Spillsaachen. Fir dës Systemer baut den KI-Gesetz op déi existent Konformitéitsbeurteilungsprozedur op.

Déi zweet Method betrëfft KI-Systemer, déi an de Beräicher, déi am Annex III opgezielt sinn, agesat ginn: Biometrie, kritesch Infrastruktur, Bildung a berufflech Ausbildung, Beschäftegung a Personalmanagement, Zougang zu essentiellen privaten an ëffentleche Servicer, Gesetzesvollzuch, Migratioun, Asyl a Grenzkontroll, souwéi d'Verwaltung vu Justiz a demokratesche Prozesser. Net all Notzung an engem sou engem Beräich féiert automatesch zu enger Klassifikatioun ënner héichrisiko-KI-Systemer: déi spezifesch Funktioun vum System an d'Konditioune vum Artikel 6 mussen och bewäert ginn.

D'Ausnam am Artikel 6(3)

E System, dat ënner en Annex III-Beräich fällt, gëtt net automatesch zu den héichrisiko-KI-Systemer gezielt: dës Klassifikatioun ass ausgeschloss, wa se kee wesentleche Risiko fir d'Gesondheet, d'Sécherheet oder d'Grondrechter vu Persoune duerstellt an den Ausgang vun der Entscheedungsprozess net wesentlech beaflosst. Dat kann de Fall sinn, wa de System nëmmen eng enk prozedural Aufgab ausféiert, nëmmen eng Aktivitéit verbessert, déi scho vun engem Mënsch duerchgefouert gouf, nëmmen Ofwäichunge vun enger fréierer mënschlecher Entscheedungsprozessmeldung markéiert, ouni dës Bewäertung z'ersetzen, oder nëmmen eng virbereedend Aufgab ausféiert.

D'Vertraue op dës Ausnam muss suergfälteg begrënnt a dokumentéiert ginn. D'Organisatioun notéiert net nëmmen d'Conclusioun, mä och d'Fakten an d'Bewäertung, op där dës Conclusioun baséiert. E Fournisseur, deen der Meenung ass, datt e System aus Annex III net zu de Systemer mat héijem Risiko vun der KI gehéiert, muss dës Bewäertung dokumentéieren, ier de System um Maart bruecht oder a Betrib geholl gëtt, an ass zousätzlech ënner der Aschreiwungspflicht aus Artikel 49(2).

Op engem Punkt ass d'Regulatioun absolut. Artikel 6(3) gesäit vir, datt en KI-System, dat am Annexe III genannt ass, ëmmer zu den héichrisiko-KI-Systemer gezielt gëtt, wa se Profiler vu physesche Persoune duerchféiert. D'Ausnam kann an deem Fall net beruff ginn.

Wéi eng Roll huet Är Organisatioun?

Den AI Act ënnerscheet verschidde Rollen an der Kette. Zwee dovunner si fir déi meescht Organisatiounen wichteg. Eng Partei, déi en KI-System entwéckelt oder et ënner hirem eegenen Numm oder Mark um Maart bréngt, qualifizéiert sech als Ubidder. Eng Partei, déi en KI-System am Laf vun hirem eegenen Geschäft benotzt, ouni et entwéckelt ze hunn, qualifizéiert sech am Allgemengen als Deployer.

Dës Rollenzoudeelung ass net statesch. Eng Organisatioun, déi e kaaft System substantiell ännert, et ënner hirem eegenen Numm oder Mark weiderliwwert oder säin Zweck ännert, kann ëmmer nach als Ubidder ugesi ginn an doduerch ënner déi méi schwéier Verpflichtungen falen. Bestëmmt fir all System, wéi eng Roll Dir erfëllt, a notéiert dës Bewäertung.

Déi wichtegst Verpflichtungen

Ubidder vun héichriskante KI-Systemer ënnerleien Verpflichtungen, dorënner déi an den Artikelen 8 bis 17, 43 a 47 bis 49:

  • e Risikomanagementsystem, dat de ganze Liewenszyklus ofdeckt
  • Datengovernance, inklusiv Detektioun a Korrektur vu Viruerteeler an den benotzten Daten, inklusiv Trainings-, Validatiouns- an Testdaten
  • technesch Dokumentatioun am Aklang mat Annexe IV, an Eventprotokolléierung
  • kloer Gebrauchsanweisungen fir den Deployeur
  • en Design, deen eng effektiv mënschlech Iwwerwaachung erméiglecht
  • Ufuerderungen u Genauegkeet, Robustheet a Cybersécherheet
  • e Qualitéitsmanagementsystem, eng Konformitéitsbeurteilung, eng EU-Konformitéitserklärung, CE-Markéierung an Aschreiwung an der EU-Datebank

Fir KI-Systemer mat héijem Risiko, déi fir d'biometresch Fernidentifikatioun benotzt ginn, wéi am Annexe III, Punkt 1(a), genannt, setzt Artikel 14(5) eng zousätzlech Fuerderung op mënschlech Iwwerwaachung: keng Handlung oder Entscheedung däerf op Basis vun der Identifikatioun getraff ginn, ausser si gouf separat vun op d'mannst zwou natierleche Persoune mat der néideger Kompetenz, Ausbildung an Autoritéit verifizéiert a bestätegt. Dëst ass bekannt als de Véier-Aen-Prinzip.

D'Installateure sinn ënnerworf de méi liichten, awer net manner wichtegen Obligatiounen aus den Artikelen 26 an 27: Benotzung am Aklang mat der Gebrauchsanweisung, kompetent mënschlech Iwwerwaachung, Iwwerwaachung vum Betrib vum System, Meldung vu Risiken a schwéieren Incidenter, a Späicherung vun de Logbicher fir op d'mannst sechs Méint. D'Mataarbechter, déi mam System schaffen, an d'Persounen, op déi et ugewannt gëtt, mussen am Viraus informéiert ginn.

Bestëmmt Versécherungsfirmen mussen och eng Impaktstudie vun de Grondrechter duerchféieren, d'Impaktstudie vun de Grondrechter no Artikel 27. Dëst gëllt awer fir ëffentlechrechtlech Organer, privat Ubidder vun ëffentleche Servicer a fir Versécherungsfirmen, déi Systemer fir de Kredittbewertungsbewertungsprozess oder fir d'Bewäertung vu Versécherungsrisiken an der Liewens- a Krankeversécherung benotzen.

Zäitplang an aktuellen Zoustand

D'KI-Gesetz ass den 1. August 2024 a Kraaft getrueden an trëtt a Phasen an Usproch. An der Praxis ass et wichteg, tëscht Verpflichtungen z'ënnerscheeden, déi scho gëllen, Verpflichtungen mat engem zukünftegen Uwendungsdatum an ugekënnegten Ännerungen, deenen hiren offiziellen Inkrafttrieden nach net ofgeschloss ass.

Verbueden Praktiken (Artikel 5): Gëlteg zënter dem 2. Februar 2025

KI-Alphabetiséierung (Artikel 4): Gëlteg zënter dem 2. Februar 2025

Allgemeng KI-Modeller: Gëlteg zënter dem 2. August 2025

Transparenzverpflichtungen (Artikel 50): Gëlteg vum 2. August 2026 un; net opgeschoben

Héichrisiko iwwer Annex III: Formell nach ëmmer den 2. August 2026; soubal den Omnibus a Kraaft trëtt, spéitstens den 2. Dezember 2027

Héichrisiko iwwer Annex I: Formell nach ëmmer den 2. August 2027; soubal den Omnibus a Kraaft trëtt, spéitstens den 2. August 2028

Den 19. November 2025 huet d'Europäesch Kommissioun den Digital Omnibus-Paket publizéiert, an deem se proposéiert huet, d'Uwendung vun den Obligatiounen fir héichriskante KI-Systemer ze verréckelen. E provisorescht politescht Ofkommes gouf de 7. Mee 2026 erreecht. D'Europäescht Parlament huet seng Ënnerstëtzung de 16. Juni 2026 ginn an de Conseil seng definitiv Zoustëmmung den 29. Juni 2026.

Zum Referenzdatum vun dësem Artikel ass d'Publikatioun an der Amtszäitschrëft vun der Europäescher Unioun awer nach net ofgeschloss. D'Ännerung trëtt den drëtten Dag no där Publikatioun a Kraaft. Bis dohin bleift den ursprénglechen Zäitplang vum KI-Gesetz dat uwendbart Recht, mam 2. August 2026 als Uwendungsdatum fir d'Héichrisiko-Verpflichtungen aus dem Annexe III. Eng Publikatioun virun dësem Datum gëtt allgemeng erwaart, awer ass nach net confirméiert.

D'Verleeung ass ausserdem bedingt strukturéiert. D'Uwendung vun den Obligatiounen fir KI-Systemer mat héijem Risiko ass un eng Kommissiounsentscheedung gebonnen, déi feststellt, datt déi néideg harmoniséiert Normen an ënnerstëtzend Instrumenter verfügbar sinn, gefollegt vun enger Iwwergangsperiod. D'Datume vum 2. Dezember 2027 an dem 2. August 2028 déngen als Backstop-Datume anstatt als einfach Verleeung.

Zwee Punkte verdéngen separat Opmierksamkeet. Éischtens, d'Transparenzverpflichtungen aus Artikel 50 an d'KI-Alphabetiséierungsverpflichtung aus Artikel 4 goufen net verréckelt: si bleiwen op hirem ursprénglechen Zäitplang. Zweetens füügt de Pak en neit Verbuet zu Artikel 5 bäi, dat sech op KI-Applikatiounen riicht, déi net-konsensuell intim Biller generéieren, a op KI-generéiert Material mat sexuellem Mëssbrauch vu Kanner.

Fir Organisatiounen bedeit dat, datt d'Planung géint Dezember 2027 sënnvoll ass, awer datt d'Buchhaltung fir de Moment esou arrangéiert soll ginn, wéi wann den August 2026 nach ëmmer bindend wier, bis d'Offiziell Zäitschrëft anescht seet.

Iwwerwaachung a Strofen

An Holland feelt et zum Zäitpunkt vun dësem Artikel nach ëmmer un Ëmsetzungsgesetzgebung fir den KI-Gesetz. D'hollännesch Autoritéit fir digital Infrastruktur an d'hollännesch Dateschutzautoritéit sollen eng zentral, koordinéierend Roll iwwerhuelen, während d'sektoriell Iwwerwaachungsautoritéiten an hiren eegene Beräicher weiderhin zoustänneg sinn. Déi genee Verdeelung vun de Kompetenzen an hir gesetzlech Basis mussen awer op Basis vun der definitiver hollännescher Ëmsetzungsgesetzgebung festgeluecht ginn.

Artikel 99 vum KI-Gesetz gesäit verschidde maximal Strofkategorien vir. Den Niveau hänkt vun der Aart vun der Verletzung an, wou relevant, vum weltwäite jäerlechen Ëmsaz vun der Entreprise of. Dee héchste Maximum gëllt fir d'Verletzung vun de verbuedene Praktiken aus Artikel 5; e méi niddrege Maximum gëllt fir d'Verletzung vun den aneren Obligatiounen, dorënner déi fir Ubidder an Asazfirme vun héichriskante KI-Systemer; an dee niddregsten gëllt fir d'Liwwerung vun falschen, onvollstännegen oder irféierenden Informatiounen un d'Autoritéiten. E méi gënschtege Regime gëllt fir kleng a mëttelgrouss Betriber (KMUen), dorënner Start-ups. Déi tatsächlech Strof gëtt ënner Berécksiichtegung vun de gëltege Strofregelen an den Ëmstänn vum Fall festgeluecht.

Praktesch Stroossekaart

  • Inventariséiert all KI-Systemer, déi Är Organisatioun entwéckelt, kaaft oder benotzt.
  • Bestëmmt fir all System, wéi eng Roll Dir erfëllt: Ubidder oder Deployer.
  • Bestëmmt d'Risikokategorie fir all System a dokumentéiert dës Bewäertung, inklusiv all Beruf op d'Ausnam an Artikel 6(3).
  • KI-Governance opsetzen an e verantwortleche Mataarbechter ernennen.
  • Sécherstellen, datt d'Mataarbechter, déi mat dëse Systemer schaffen, KI-Kompetenz hunn; dës Verpflichtung gëllt scho.
  • D'Transparenzmoossnamen no Artikel 50 mat Bléck op den 2. August 2026 virbereeden.
  • Fänkt mat der technescher Dokumentatioun a wou néideg mat der Impaktstudie vun de Grondrechter rechtzäiteg un.
  • Iwwerpréift d'Liwwerantverträg iwwer d'Zouweisung vu Rollen, d'Informatiounsbereitstellung an d'Auditrechter.
  • Iwwerwaacht d'Publikatioun vum Omnibus-Paket am Offiziellen Zäitschrëft a passt Är Planung deementspriechend un.

Conclusioun

Den AI Act beaflosst grondleeënd, wéi Organisatiounen KI entwéckelen, kafen a benotzen. Déi ugekënnegt Verrécklung vun den Héichrisiko-Verpflichtungen suergt fir zousätzlech Zäit, ass awer nach kee gëltegt Gesetz, an d'Verpflichtungen, déi scho gëllen oder den 2. August 2026 a Kraaft trieden, ginn dovun net beaflosst. Eng virsiichteg Approche ass dofir, géint déi nei Datumer ze plangen, awer gläichzäiteg op déi al virbereet ze bleiwen. Fir eng méi breet Iwwersiicht iwwer d'Reguléierung, kuckt eise komplette Guide zum EU AI Act , deen de Fokus vun dësem Artikel op Héichrisiko-KI-Systemer ergänzt.

Law & More hëlleft Organisatiounen hir KI-Systemer ze inventariséieren an ze klassifizéieren, hir Roll als Ubidder oder Deployer ze bestëmmen, Kontrakter mat KI-Ubidder ze iwwerpréiwen an opzestellen, an KI-Governance opzestellen. Wëllt Dir wëssen, wéi eng Verpflichtungen aktuell fir Är Organisatioun gëllen a wéi eng Schrëtt Prioritéit solle kréien? Kontaktéiert eis gären fir e Gespréich ouni Verpflichtung.

Oft gestallten Froen

Hei ënnendrënner beäntwerte mir déi Froen, déi eis am heefegsten zu dësem Thema gestallt ginn.

Wat ass den KI-Gesetz?

D'Europäesch KI-Veruerdnung (Veruerdnung (EU) 2024/1689). Si ass den 1. August 2024 a Kraaft getrueden an trëtt a Phasen an Usproch, mat Verpflichtungen, déi ëmmer méi schwéier ginn, wa méi Risiken en KI-System duerstellt.

Wéini ass en KI-System e Risiko?

Iwwer zwou Weeër: als Deel vun engem Produkt, dat vun der Produktgesetzgebung, déi am Annexe I opgezielt ass, ofgedeckt ass, oder duerch d'Benotzung an engem vun den Domänen, déi am Annexe III opgezielt sinn. Am leschte Fall ass den Domän eleng net entscheedend; déi spezifesch Funktioun an d'Konditioune vum Artikel 6 zielen och.

Kann e System vum Annex III trotzdem ausserhalb vun der Kategorie mat héijem Risiko falen?

Jo, wa se kee wesentleche Risiko duerstellt an d'Entscheedungsprozess net wesentlech beaflosst, zum Beispill wa se eng enk prozedural oder reng virbereedend Aufgab ausféiert. Dës Bewäertung muss dokumentéiert ginn. Wa de System Profiler vu physesche Persoune mécht, gëllt d'Ausnam ni.

Sinn ech e Provider oder en Deployer?

Dir sidd e Fournisseur, wann Dir de System entwéckelt oder ënner Ärem eegenen Numm oder Ärer eegener Mark um Maart bréngt, a generell e Verdeeler, wann Dir e kaaft System benotzt. Wann Dir e kaaft System wesentlech ännert oder et ënner Ärem eegenen Numm weiderliwwert, kënnt Dir ëmmer nach e Fournisseur ginn.

Wéi eng Verpflichtunge gëllen fir d'Ubidder?

Ënner anerem Risikomanagement, Datengovernance, technesch Dokumentatioun, Logging, Gebrauchsanweisung, mënschlech Iwwerwaachung, Ufuerderungen u Genauegkeet a Cybersécherheet, e Qualitéitsmanagementsystem, eng Konformitéitsbeurteilung, CE-Markéierung an Aschreiwung an der EU-Datebank.

Wéi eng Verpflichtunge gëllen fir d'Deployeuren?

Benotzung am Aklang mat den Instruktiounen, kompetent mënschlech Iwwerwaachung, Iwwerwaachung, Rapportéierung vu Risiken a schwéieren Incidenter, a Späicherung vu Protokoller fir op d'mannst sechs Méint. Bedeelegt Mataarbechter an d'Persounen, op déi de System ugewannt gëtt, mussen am Viraus informéiert ginn.

Wéini muss eng Impaktstudie vun de Grondrechter duerchgefouert ginn?

Artikel 27 verlaangt dëst ënner anerem vun ëffentlechrechtleche Gremien, privaten Ubidder vun ëffentleche Servicer a Verdeeler, déi Systemer fir de Kredittbewertungsprozess oder fir d'Bewäertung vu Versécherungsrisiken an der Liewens- a Krankeversécherung benotzen.

Goufen déi héichriskante Verpflichtungen opgeschoben?

Eng ugeholl Ännerung verschiebt d'Uwendung op spätestens den 2. Dezember 2027 fir Annex III an den 2. August 2028 fir Annex I. Zum Referenzdatum vun dësem Artikel ass dës Ännerung nach net an der Offizieller Zäitschrëft publizéiert ginn, sou datt den ursprénglechen Datum vum 2. August 2026 formell nach ëmmer gëllt.

Wat gëllt haut schonn?

Déi verbueden Praktiken aus Artikel 5 an d'Verpflichtung zur KI-Alphabetiséierung zënter dem 2. Februar 2025, an d'Reegele fir allgemeng KI-Modeller zënter dem 2. August 2025. D'Transparenzverpflichtungen aus Artikel 50 trieden den 2. August 2026 a Kraaft a goufen net opgeschoben.

Wien iwwerwaacht den KI-Gesetz an Holland?

Et feelt nach ëmmer un Ëmsetzungsgesetzgebung. D'Hollännesch Autoritéit fir Digital Infrastruktur an d'Hollännesch Dateschutzautoritéit sollen zesumme mat de sektorielle Supervisoren eng zentral, koordinéierend Roll iwwerhuelen. Déi definitiv Zouweisung vun de Kompetenzen ergëtt sech aus der hollännescher Ëmsetzungsgesetzgebung.

Wat soll meng Organisatioun elo maachen?

Fänkt mat engem Inventar vun all KI-Systemer un, déi Dir entwéckelt, kaaft oder benotzt. Schreift fir all System op, wéi eng Roll Dir hutt, wéi eng Risikokategorie gëllt a wéi eng Verpflichtungen domat verbonne sinn. Erstellt och KI-Governance, garantéiert KI-Kompetenz a kontrolléiert d'Liwwerantverträg iwwer d'Zouweisung vu Rollen, d'Informatiounsbereitstellung an d'Auditrechter.

Braucht Dir juristesch Hëllef?

Kontakt Law & More fir expert Berodung zu Äre juristesche Froen. Eis méisproocheg Equipe ass prett fir Iech ze hëllefen.

Verbonnen Artikelen

Cyberattacken wéi Ransomware, Phishing, DDoS-Attacken a Computerintrusioun betreffen selten nëmmen d'Organisatioun.
Cybersécherheet ass net méi nëmmen eng technesch Fro. Et ass och eng juristesch a gouvernancerelevant Fro.
En IT-Affekot hëlleft Betriber mat IT-Kontrakter, GDPR-Konformitéit, KI-Gesetz, Cybersécherheet a

Bleift um Lafenden iwwer hollännescht Recht

Abonnéiert Iech op eisen Newsletter fir déi lescht juristesch Ablécker, Reguléierungsupdates a praktesch Rotschléi.