Vier Stufen — und die meisten stehen auf der untersten
Eingestuft wird der Anwendungsfall, nicht die Technik. Dasselbe Sprachmodell ist in der Textzusammenfassung minimal und in der Bewerbervorauswahl hochriskant. Deshalb lässt sich die Frage «in welche Klasse fallen wir» nicht über das Produkt beantworten, sondern nur über die Verwendung.
Die vier Stufen
Unannehmbares Risiko
Artikel 5verboten seit 2. Februar 2025Acht Praktiken sind vollständig untersagt — unabhängig von Schutzmaßnahmen, Einwilligung oder Dokumentation. Für gewöhnliche Unternehmen ist davon eine praxisrelevant: die Emotionserkennung im Beschäftigungskontext, die häufig als Nebenfunktion in eingekaufter Software steckt.
Hohes Risiko
Artikel 6 mit Anhang I und IIIAnhang III ab 2. Dezember 2027, Anhang I ab 2. August 2028Die umfangreichsten Pflichten: Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht, Konformitätsbewertung. Ursprünglich sollte Anhang III am 2. August 2026 greifen — die Verordnung (EU) 2026/1744 hat beide Termine nach hinten gerückt.
Besonderes Transparenzrisiko
Artikel 50gilt seit 2. August 2026Kein Verbot und keine Konformitätsbewertung, sondern Offenlegung: Menschen müssen erkennen, dass sie mit einer Maschine sprechen, und erzeugte Inhalte müssen als solche erkennbar sein. Diese Stufe wurde nicht verschoben und ist damit die einzige, die Anwenderunternehmen im Jahr 2026 neu trifft.
Minimales Risiko
keine besonderen PflichtenAlles Übrige, und das ist der weitaus größte Teil: Rechtschreibprüfung, Spamfilter, Suchfunktionen, Textzusammenfassung für den internen Gebrauch. Freiwillige Verhaltenskodizes sind vorgesehen, verpflichtende Anforderungen nicht.
Sind Sprachmodelle eine fünfte Klasse?
Nein — und diese Verwechslung führt regelmäßig zu falschen Schlüssen. Modelle mit allgemeinem Verwendungszweck stehen nicht in der Risikopyramide, sondern in einem eigenen Kapitel mit eigenen Adressaten: den Modellanbietern. Deren Pflichten gelten seit dem 2. August 2025, für Modelle mit systemischem Risiko kommen weitere hinzu.
Für Sie als Anwender folgt daraus zweierlei. Erstens: Dass Ihr Lieferant ein reguliertes Modell einsetzt, sagt über Ihre eigene Einstufung nichts aus. Zweitens: Ihre Einstufung ändert sich nicht, wenn Sie das darunterliegende Modell wechseln — ein Dokumentenassistent bleibt derselbe Anwendungsfall, gleich ob GPT, Claude oder ein offenes Modell auf eigener Hardware dahintersteht.
Praktisch heißt das: Die Einordnung überlebt den Technologiewechsel. Wer sie einmal sauber begründet hat, muss sie beim nächsten Modellwechsel nicht neu schreiben — was ein gutes Argument dafür ist, sie sorgfältig zu machen.
Wie ordnen wir uns ein?
Anwendungsfall für Anwendungsfall, nicht System für System. Die Frage lautet nicht «ist dieses Werkzeug hochriskant», sondern «wozu setzen wir es ein und welche Entscheidung über welche Person hängt daran». Zwei Prüfschritte reichen für den Regelfall: Steht der Zweck in einem der acht Bereiche des Anhangs III? Und spricht das System mit Menschen oder erzeugt es etwas, das veröffentlicht wird?
Die zweite Frage wird häufiger übersehen als die erste — weil die Aufmerksamkeit auf der Hochrisiko-Systematik liegt, die für die meisten gar nicht einschlägig ist, während die Transparenzstufe seit August 2026 tatsächlich gilt. Das Ergebnis gehört schriftlich in die Unterlagen, auch und gerade wenn es «minimales Risiko» lautet: Der Nachweis, dass geprüft wurde, ist im Ernstfall mehr wert als das Ergebnis.
Häufige Fragen
Welche Risikoklassen definiert der EU AI Act?+
Vier: unannehmbares Risiko (verbotene Praktiken nach Artikel 5), hohes Risiko (Anhang I und Anhang III), besonderes Transparenzrisiko (Artikel 50) und minimales Risiko ohne besondere Pflichten. Die Einstufung folgt dem Anwendungsfall, nicht der Technik — dasselbe Sprachmodell kann in der einen Verwendung minimal und in der anderen hochriskant sein.
In welche Klasse fällt ein gewöhnliches Unternehmen?+
Fast immer in die unterste. Die Hochrisiko-Systematik betrifft acht klar umrissene Anwendungsbereiche — Personalauswahl, Kreditwürdigkeit, Bildung, kritische Infrastruktur, Strafverfolgung und ähnliche. Ein Dokumentenassistent, eine interne Suche oder ein Werkzeug zur Angebotserstellung gehören nicht dazu. Die Transparenzstufe greift dagegen schnell: sobald ein System mit Kunden spricht oder etwas Veröffentlichtes erzeugt.
Sind Modelle wie GPT eine eigene Risikoklasse?+
Sie sind es nicht — hier sitzt der verbreitetste Irrtum. Modelle mit allgemeinem Verwendungszweck werden in einem eigenen Kapitel geregelt, nicht in der Risikopyramide. Ihre Anbieter haben eigene Pflichten seit dem 2. August 2025; Modelle mit systemischem Risiko zusätzliche. Für Sie als Anwender entscheidet weiterhin Ihr Anwendungsfall, nicht das Modell, das darunterliegt.
Wer nimmt die Einstufung vor?+
Im ersten Zug der Anbieter, der das System in Verkehr bringt. Als Betreiber sind Sie daran aber nicht gebunden: Wenn Sie ein System für einen Zweck einsetzen, den der Anbieter nicht vorgesehen hat, kann es in Ihren Händen anders einzustufen sein — und nach Artikel 25 können Sie dadurch sogar selbst zum Anbieter werden. Deshalb gehört eine eigene, begründete Einordnung in die Unterlagen, auch wenn sie am Ende «minimal» lautet.
Ändert die Verschiebung etwas an der Einstufung?+
An den Klassen nichts, nur an den Terminen. Anhang III rückt vom 2. August 2026 auf den 2. Dezember 2027, Anhang I vom 2. August 2027 auf den 2. August 2028. Die Kriterien, nach denen eingestuft wird, sind unverändert — und die Einordnung sollte deutlich früher stehen als die Frist, weil sich daraus Anforderungen an Auswahl und Verträge ergeben und Lieferantenverträge über Jahre laufen.
Was, wenn wir uns falsch einstufen?+
Eine dokumentierte und nachvollziehbar begründete Einordnung, die sich später als zu niedrig erweist, ist etwas anderes als eine unterlassene. Im ersten Fall ist die Sorgfalt belegt und die Einstufung wird korrigiert; im zweiten fehlt der Nachweis, dass überhaupt geprüft wurde. Der Aufwand für die Begründung ist gering, der Unterschied im Ernstfall erheblich.
Zuletzt aktualisiert: