Die KI-Verordnung kategorisiert KI-Systemen nach ihrem Risiko. Diese Kategorisierung bestimmt, welche Anforderungen und Auflagen an die KI gestellt werden, basierend auf dem Risiko, das von einem System ausgeht.
Inakzeptables Risiko
Einige KI-Systeme werden als inakzeptabel risikobehaftet eingestuft und sind daher seit dem 02. Februar 2025 in der EU vollständig verboten. Dazu gehören u.a.:
- Social Scoring: KI-Systeme, die das Verhalten von Einzelpersonen analysieren, um soziale oder politische Bewertungen vorzunehmen.
- Echtzeit-Überwachung: KI-Systeme zur Gesichtserkennung in öffentlichen Räumen ohne gerechtfertigten Anlass.
- Manipulative Systeme: KI-Systeme, die gezielt menschliches Verhalten negativ beeinflussen oder manipulieren, etwa bei Wahlen oder in der Werbung.
Hohes Risiko
KI-Systeme mit hohem Risiko unterliegen strengen Vorschriften, um sicherzustellen, dass sie sicher eingesetzt werden. Beispiele für hochriskante Anwendungen sind:
- Gesichtserkennung in sicherheitsrelevanten Bereichen (z. B. an Flughäfen oder bei öffentlichen Versammlungen).
- Kritische Infrastruktur (z. B. KI in der medizinischen Diagnostik, Verkehrssteuerung, oder bei der Luftfahrt).
- Rechtliche Entscheidungen: KI, die in rechtlichen Kontexten Entscheidungen trifft, wie etwa bei der Straftatenbewertung oder Kreditvergabe.
Diese Systeme müssen strengen Vorschriften hinsichtlich Dokumentation, Transparenz, menschlicher Aufsicht, Sicherheit, Datenschutz und Qualitätskontrollen und Konformitätsbewertung entsprechen. Hierzu zählen vor allem:
- Durchführung einer detaillierten Risikobewertung.
- Die Sicherstellung, dass die KI-Systeme transparent sind, sodass Benutzer verstehen können, wie Entscheidungen getroffen werden.
- Kontinuierliche Überwachung und regelmäßige Updates der KI-Systeme sicherstellen.
- Eine menschliche Aufsicht muss gewährleistet sein, insbesondere bei kritischen Entscheidungen.
- Datenschutzanforderungen und Datenqualität sicherstellen, insbesondere im Hinblick auf die Nutzung personenbezogener Daten.
- Unternehmen müssen Dokumentationen über die Funktionsweise und die Entscheidungen von KI-Systemen führen, die für die Aufsichtsbehörden zugänglich sind.
Begrenztes Risiko
KI-Systeme mit geringem Risiko gelten weniger strenge Vorschriften. Hierzu gehören die meisten kommerziellen Anwendungen von KI, wie etwa Chatbots oder Empfehlungsalgorithmen. Dennoch müssen Unternehmen sicherstellen, dass diese Systeme transparent und benutzerfreundlich sind. So müssen Nutzer darüber informiert werden, dass sie mit einer KI und nicht mit einem Menschen interagieren.
Minimales bzw. kein Risiko
KI-Systeme mit minimalem Risiko, wie beispielsweise Videospiele oder Spam-Filter, sind weitgehend unreguliert, da sie keine signifikanten Risiken für die Gesellschaft oder Einzelpersonen darstellen.