Aufbau eines Risikomanagementsystems für die KI-Verordnung (Artikel 9)
Ready 4 AI Act · March 19, 2026 · Last updated July 31, 2026

Was Artikel 9 vorschreibt
Artikel 9 des EU-Gesetzes über künstliche Intelligenz (KI-Verordnung) verlangt von jedem Anbieter eines Hochrisiko-KI-Systems, ein Risikomanagementsystem einzurichten, umzusetzen, zu dokumentieren und aufrechtzuerhalten – einen kontinuierlichen, iterativen Prozess über den gesamten Lebenszyklus mit regelmäßigen systematischen Überprüfungen.
Dies ist keine einmalige Risikobewertung.
Die vier obligatorischen Schritte
- Bekannte und vernünftigerweise vorhersehbare Risiken für Gesundheit, Sicherheit und Grundrechte identifizieren und analysieren.
- Risiken bei beabsichtigter Nutzung und vernünftigerweise vorhersehbarer Fehlbedienung einschätzen und bewerten.
- Andere Risiken aus Daten der Marktbeobachtung bewerten.
- Geeignete und gezielte Risikomanagementmaßnahmen ergreifen.
Die Hierarchie der Maßnahmen (Artikel 9 Absatz 5)
- Risiken durch angemessene Gestaltung und Entwicklung beseitigen oder reduzieren.
- Wo dies nicht möglich ist, Minderungs- und Kontrollmaßnahmen implementieren.
- Informationen und Schulungen für die Anwender bereitstellen.
Die Akzeptanz von Restrisiken ist zu dokumentieren.
Vulnerable Gruppen
Artikel 9 Absatz 9 verlangt eine spezifische Berücksichtigung der Auswirkungen auf Personen unter 18 Jahren und andere gefährdete Gruppen – dies ist nicht optional.
Ein praktikables Betriebsmodell
Risikoregister
Eine Zeile pro Risiko: Beschreibung, Art des Schadens, Wahrscheinlichkeit, Schweregrad, betroffene Gruppe, Verantwortlicher, Minderung, Restrisiko, Überprüfungsdatum.
Protokoll der Designentscheidungen
Jede Designentscheidung, die aufgrund eines Risikos getroffen wurde, nachvollziehbar bis zu dem Registereintrag, auf den sie sich bezieht.
Nachweis von Tests und Validierung
Bias, Robustheit, adversarielle Tests mit dokumentierter Methodik.
Feed zur Marktüberwachung
Jeder schwerwiegende Vorfall (Artikel 73) löst die Wiederaufnahme der Analyse aus.
Kadenz
- Kontinuierliche vorfallgesteuerte Updates.
- Vierteljährliche Überprüfung des Registers.
- Jährliche vollständige Neubewertung, auf Managementebene unterzeichnet.
- Ereignisgesteuert bei wesentlichen Änderungen (Artikel 43).
Was Auditoren anfragen werden
- Das schriftliche Verfahren.
- Das aktuelle Register mit Änderungsverlauf.
- Nachweis der letzten jährlichen Überprüfung.
- Nachweis der Nachvollziehbarkeit von mindestens einem Vorfall bis zu einer Registeraktualisierung.
- Nachweis der Analyse vulnerabler Gruppen.
Verwandt: Leitfaden für Hochrisiko-KI-Systeme · Übersicht über das EU-KI-Gesetz · Kostenlose Bereitschaftsbewertung
Reviewed by Ready 4 AI Act EU - Editorial team. This article is journalistic information, not legal advice.
Not sure where you stand?
Take the free readiness assessment and get a personalised report.
Start free assessment