DealrescueLeitfäden › Hochrisiko Annex III

Guide · EU AI Act

Ist Ihr SaaS "Hochrisiko" unter dem EU AI Act? Annex III, lesen Sie ruhig

Wenn Sie HR-Tech, Edtech, Insurtech oder kreditbegleitende Software mit AI verkaufen, hat Ihnen jemand - ein Berater, ein Marketing eines Konkurrenten, ein besorgter Käufer - wahrscheinlich gesagt, dass Sie "Hochrisiko-AI" sind und ein Berg von Verpflichtungen kommt. Manchmal stimmt das. Häufiger wird die Behauptung gemacht, ohne Annex III zu lesen, was ein geschlossene Liste der spezifischen AnwendungsfälleNicht ein Urteil über ganze Industrien. Ihre Klassifizierung richtig ist zweimal wichtig: einmal für das Gesetz und einmal für den Fragebogen, wo Ihr Käufer Sie auffordert, es anzugeben.

Was Annex III tatsächlich auflistet (die Bereiche, die für SaaS relevant sind)

Annex III verbindet Hochrisikostatus mit AI Systemen zur Verwendung bestimmt sind für bestimmte Zwecke innerhalb von acht Bereichen. Diejenigen, die kommerzielle Software-Anbieter am häufigsten berühren:

FlächeAufgeführte Anwendungsfälle (paraphrasiert)Typischer Anbieter betroffen
Bildung (Annex III, 3)Bestimmung des Zugangs oder der Zulassung zur Bildung; Bewertung der Lernergebnisse; Bewertung des angemessenen Bildungsniveaus; Überwachung und Feststellung von verbotenem Verhalten während der Tests.Edtech macht Zulassungen Scoring, Prüfung Proctoring, High-Stakes-Bewertung.
Beschäftigung (Annex III, 4)Rekrutierung und Auswahl (Platzierung von Anzeigen, Filterung von Anwendungen, Bewertung von Kandidaten); Entscheidungen über Beförderung, Kündigung, Aufgabenzuweisung basierend auf Verhalten oder Merkmalen; Überwachung und Bewertung der Leistung.HR Tech macht Kandidaten-Screening / Ranking, Leistungsbewertung.
Wesentliche Dienste (Annex III, 5)Bewertung der Kreditwürdigkeit und Bonitätsbewertung natürlicher Personen; Risikobewertung und Preisgestaltung in Lebens- und Krankenversicherung für natürliche Personen; unter anderem.Fintech Kredit-Scoring; Insurtech Preisgestaltung Lebens- / Gesundheitsrisiko von Einzelpersonen.

Beachten Sie, was ist nicht dort: AI, das Dokumente für Personalvermittler zusammenfasst, Stellenbeschreibungen entwirft, Personalfragen von Mitarbeitern beantwortet, Lerninhalte empfiehlt oder Versicherungen automatisiert Forderungen Papierkram Dies allein steht nicht auf der Liste. Die Frage ist immer, ob das System für einen der aufgeführten Zwecke gedacht ist.

Die Carve-Out-Anbieter vergessen: Article 6(3)

Selbst innerhalb eines aufgeführten Bereichs ist ein System nicht als hohes Risiko angesehen werden, wenn es kein erhebliches Risiko einer Schädigung der Gesundheit, der Sicherheit oder der Grundrechte darstellt — auch wenn es Enge verfahrenstechnische Aufgabe, Verbesserung des Ergebnisses einer zuvor abgeschlossenen menschlichen Aktivität, Entscheidungsmuster zu erkennen, ohne die menschliche Beurteilung zu ersetzen oder zu beeinflussen, oder eine Vorbereitungsaufgaben zu einer Bewertung. Ein Anbieter, der sich darauf verlässt, muss diese Bewertung dokumentieren (und es gelten weiterhin Registrierungspflichten). Die ehrliche Lektüre: ein Werkzeug, das Kandidaten für die endgültige Entscheidung eines menschlichen Recruiters ist quadratisch in Annex III, 4; ein Werkzeug, das Transkribierende Interviews Er erledigt eine vorbereitende/verfahrenstechnische Aufgabe.

Die Daten, nach dem Digital Omnibus

Warum fragt Ihr Käufer, bevor die Regulierungsbehörde es tut

SIG 2026 und AI-ZQX-CAIQ-Fragebögen sowie Unternehmens-RFPs bitten die Anbieter nun, ihre EU AI Act-Risikoklassifizierung anzugeben. Antwort auf "hohes Risiko", wenn Sie sich nicht für Verpflichtungen anmelden, die Sie nicht schulden, und Alarme Beschaffung; Antwort auf "nicht anwendbar", wenn Sie sich eindeutig in Annex III befinden, sagt dem Rezensenten, dass Sie die Verordnung nicht gelesen haben. Beide kosten Deals. Die Klassifizierungsantwort ist diejenige, die zuerst richtig ist, weil jede andere AI-Antwort im Fragebogen davon abhängt.

Wie man die Klassifizierungsfrage beantwortet

  1. Benennen Sie den Use Case, nicht die Industrie - "unser System führt X aus", abgebildet (oder nicht) auf den spezifischen Annex III-Eintrag.
  2. Wenn in einem aufgeführten Bereich, aber auf Article 6(3) verlassen, sagen, welche Gliedmaßen (prozedurale / vorbereitende / Mustererkennung) und beachten Sie die Bewertung dokumentiert ist.
  3. Geben Sie die Daten an, die Sie binden Annex III Aufgaben von 2. Dezember 2027, falls zutreffend; Article 50 Transparenz von 2. August 2026 in beiden Fällen.
  4. Beschreibung der aktuellen Maßnahmen und des Fahrplans - Für wirklich risikoreiche Systeme akzeptieren Käufer "Gebäude in Richtung der 2027-Anforderungen, hier ist der Plan" viel besser als Schweigen.
Primärquellen
  • Regulation (EU) 2024/1689, Amtsblatt — Annex III; Art. 6(2)–6(3); Art. 50; Art. 113 (ELI: data.europa.eu/eli/reg/2024/1689/oj)
  • Regulation (EU) 2026/1744 (Digital Omnibus auf AI) von 8. Juli 2026, ABl. 24. Juli 2026, in Kraft 27. Juli 2026 — Art. 113 geändert: Hochrisikodaten verschoben auf 2. Dezember 2027 (Annex III, Art. 6(2)); Art. 50 unverändert — ELI: data.europa.eu/eli/reg/2026/1744/oj
  • Gemeinsame Bewertungen — SIG 2026 (AI-Domäne); Cloud Security Alliance — AI-ZQX-CAIQ

Ein Fragebogen fragt nach Ihrer Risikoklassifizierung?

Wir entwerfen die Klassifikationsantwort - und die anderen zweihundert - mit diesem Zitierniveau, in 48 Stunden, $490 flach, bezahlt nach Lieferung. Die ersten 3 Antworten sind kostenlos.

Senden Sie Ihren Fragebogen