KI-Lexikon

Minimalrisiko-KI-System (EU-KI-Verordnung): Die Stufe ohne Pflichten für alltägliche KI

Ein Minimalrisiko-KI-System ist ein KI-System nach der EU-KI-Verordnung, das außerhalb der Kategorien verbotene Praktiken, Hochrisiko und begrenztes Risiko liegt, etwa Spamfilter, KI-gestützte Videospiele oder Systeme zur Lagerbestandsverwaltung. Für diese Stufe gelten keine verbindlichen Pflichten, sondern nur freiwillige Verhaltenskodizes, weil die Europäische Kommission schätzt, dass hier der Großteil der tatsächlich in der EU eingesetzten KI-Systeme landet. Erfahren Sie, was als Minimalrisiko gilt, wie sich die Stufe von den anderen drei Risikoklassen unterscheidet und warum die meiste alltägliche Business-KI hier verbleibt.

Kernpunkte
  • Minimalrisiko-KI-Systeme unterliegen keinen verbindlichen Pflichten der EU-KI-Verordnung, sondern nur den freiwilligen Verhaltenskodizes nach Artikel 95.
  • Die Europäische Kommission geht davon aus, dass Minimalrisiko-Systeme wie Spamfilter und KI-gestützte Videospiele die große Mehrheit der aktuell in der EU eingesetzten KI-Systeme ausmachen.
  • Minimalrisiko ist die niedrigste von vier Risikostufen der EU-KI-Verordnung, unterhalb von begrenztem Risiko, Hochrisiko und verbotenen Praktiken.
  • Laut der Bitkom-Umfrage 2026 setzen 41 Prozent der deutschen Unternehmen aktiv KI ein, während 53 Prozent Rechtsunsicherheit rund um die KI-Verordnung als Hürde nennen, oft ohne zu wissen, dass die meisten ihrer Tools in der unregulierten Minimalrisiko-Stufe liegen.
  • Der McKinsey State of AI Report 2025 fand, dass 78 Prozent der Organisationen KI in mindestens einer Geschäftsfunktion einsetzen, wobei der Großteil davon auf Minimalrisiko-Produktivitäts- und Automatisierungstools entfällt.

Definition: Minimalrisiko-KI-System

Ein Minimalrisiko-KI-System ist ein KI-System nach der EU-KI-Verordnung, das weder die Kriterien einer verbotenen Praktik noch eines Hochrisiko-Anwendungsfalls noch einer Transparenzpflicht bei begrenztem Risiko erfüllt und daher keinen verbindlichen rechtlichen Pflichten unterliegt.

Kernmerkmale von Minimalrisiko-KI-Systemen

Minimalrisiko ist eine Auffangkategorie: Ein System landet hier automatisch, sobald es die drei anderen Stufen nicht erfüllt, nicht weil es eine bestimmte Checkliste abhakt. Die meisten KI-Tools, die ein Mittelstandsunternehmen bereits einsetzt, fallen in diese Gruppe.

  • Keine verpflichtende Konformitätsbewertung, Dokumentation oder Registrierung
  • Deckt Alltagsanwendungen ab wie Spamfilter, Lagerbestandsverwaltung und Empfehlungssysteme
  • Anbieter können freiwillig Verhaltenskodizes nach Artikel 95 übernehmen
  • Die Einstufung kann sich ändern, wenn dasselbe System später für einen risikoreicheren Zweck weiterverwendet wird

Minimalrisiko-KI-System vs. KI-System mit begrenztem Risiko

Ein KI-System mit begrenztem Risiko löst weiterhin Transparenzpflichten nach Artikel 50 aus, etwa die Offenlegung, dass ein Chatbot KI ist, oder die Kennzeichnung synthetischer Inhalte. Ein Minimalrisiko-System löst keine vergleichbare Pflicht aus, weil es weder in einer von der Verordnung erfassten Weise direkt mit Menschen interagiert noch offenlegungspflichtige Inhalte erzeugt. Ein KI-gestütztes Videospiel oder ein internes Bedarfsprognose-Tool bleibt Minimalrisiko; ein kundenseitiger Chatbot auf ähnlicher Technologiebasis in der Regel nicht.

Bedeutung der Minimalrisiko-Einstufung im Enterprise-KI-Umfeld

Da die Europäische Kommission schätzt, dass Minimalrisiko-Systeme den Großteil der aktuell in der EU eingesetzten KI ausmachen, braucht der Großteil des bestehenden KI-Bestands eines Unternehmens gar kein neues Compliance-Programm. Der McKinsey State of AI Report 2025 fand, dass 78 Prozent der Organisationen bereits KI in mindestens einer Geschäftsfunktion einsetzen, und der Großteil dieser Nutzung, von E-Mail-Filterung bis interne Suche, liegt genau in dieser unregulierten Stufe.

Methoden und Verfahren für Minimalrisiko-KI-Systeme

Der richtige Umgang mit Minimalrisiko-Systemen ist weniger eine Frage von Compliance-Papierkram als von aktueller Einstufung.

Einstufung bestätigen

Bevor ein Unternehmen annimmt, ein Tool sei Minimalrisiko, sollte es den Anwendungsfall gegen die Kriterien der drei regulierten Stufen prüfen, da die Einstufung nur so lange gilt, wie keine davon zutrifft.

  • Anwendungsfall gegen verbotene KI-Praktiken prüfen
  • Anhang-III- und Sicherheitsbauteil-Kriterien für den Hochrisiko-Status prüfen
  • Prüfen, ob Artikel-50-Transparenzpflichten greifen würden, die das System zu begrenztem Risiko machen
  • Die Begründung kurz dokumentieren, auch wenn kein formaler Nachweis rechtlich vorgeschrieben ist

Freiwillige Verhaltenskodizes übernehmen

Artikel 95 lädt Anbieter und Betreiber von Minimalrisiko-Systemen dazu ein, sich freiwillig zu Kodizes zu Transparenz, Fairness oder Umweltauswirkungen zu verpflichten, was Kunden Sicherheit gibt, ohne dass eine gesetzliche Pflicht besteht.

Risikostufen-Drift überwachen

Ein System, das für einen Minimalrisiko-Zweck gebaut wurde, kann in eine höhere Stufe abdriften, wenn sich sein Einsatzbereich erweitert, etwa wenn eine Empfehlungs-Engine später zur Vorauswahl von Bewerbern genutzt wird, weshalb regelmäßige Überprüfung wichtiger ist als eine einmalige Einstufung.

Wichtige Kennzahlen für Minimalrisiko-KI-Systeme

Da keine verbindlichen Kennzahlen vorgeschrieben sind, geht es beim Tracking vor allem darum, das Inventar aktuell zu halten statt Compliance nachzuweisen.

Einstufungshygiene

  • Tools gegen Risikostufen-Kriterien geprüft: vierteljährlich
  • Anteil des KI-Inventars als Minimalrisiko bestätigt: in Prozent erfasst
  • Für Neueinstufung markierte Anwendungsfall-Änderungen: pro Quartal protokolliert
  • Übernahme freiwilliger Kodizes: ja/nein pro Tool

Strategische Ressourcenverteilung

Ein genaues Minimalrisiko-Inventar lässt Compliance-Teams ihren Aufwand auf die kleinere Zahl an Systemen mit begrenztem oder hohem Risiko konzentrieren. Die Bitkom-Umfrage 2026 fand, dass 53 Prozent der deutschen Unternehmen Rechtsunsicherheit rund um die KI-Verordnung als Hürde nennen, oft weil sie ihre Minimalrisiko-Tools nicht von denen getrennt haben, die tatsächlich Aufmerksamkeit brauchen.

Internes Vertrauen und Akzeptanz

Ein klares, geteiltes Verständnis darüber, welche Tools Minimalrisiko sind, verringert unnötige Zurückhaltung bei Mitarbeitenden, die sonst die Vorsicht der KI-Verordnung auch auf risikoarme Tools wie Rechtschreibprüfungen oder Spamfilter übertragen würden.

Risikofaktoren und Kontrollen bei Minimalrisiko-KI-Systemen

Die Hauptrisiken bei Minimalrisiko-Systemen sind keine rechtlichen Sanktionen, sondern Fehleinschätzung und Drift.

Einen risikoreicheren Anwendungsfall fälschlich als Minimalrisiko einstufen

Ein System ohne Abgleich mit den anderen Stufen als Minimalrisiko zu behandeln, kann dazu führen, dass ein tatsächlich hochriskanter oder begrenzt riskanter Einsatz unkontrolliert bleibt.

  • Einstufung bei jeder Zweckänderung eines Tools neu bewerten
  • Bei Grenzfällen Compliance- oder Rechtsabteilung einbeziehen
  • Auch für Minimalrisiko-Tools ein schlankes KI-Compliance-Inventar führen

Risikoarme Tools übermäßig regulieren

Hochrisiko-Dokumentations- und Freigabeprozesse auf einen Spamfilter oder ein Lagerverwaltungssystem anzuwenden, verschwendet Aufwand und bremst die Einführung, ohne ein reales Risiko zu senken.

Freiwillige Kodizes komplett ignorieren

Artikel-95-Kodizes zu überspringen ist rechtlich unproblematisch, kann ein Unternehmen aber ohne Referenzrahmen zurücklassen, wenn Kunden oder Partner fragen, wie seine KI-Tools mit Fairness oder Transparenz umgehen.

Praxisbeispiel

Ein Großhandelsunternehmen mit 90 Mitarbeitenden in Bayern nutzt KI-basierte Bedarfsprognosen, einen E-Mail-Spamfilter und ein Lagerbestandssystem, von denen keines direkt mit Kunden interagiert oder sensible personenbezogene Daten für folgenreiche Entscheidungen verarbeitet. Nach einer Zuordnung seiner Tools zu den vier Risikostufen der EU-KI-Verordnung bestätigte das Unternehmen, dass alle drei Systeme Minimalrisiko sind und weder Konformitätsbewertung noch Registrierung erfordern. Es führte einen kurzen internen freiwilligen Kodex zur Transparenz der Datenverarbeitung ein und plante eine jährliche Prüfung für jedes Tool, dessen Einsatzbereich sich erweitert.

  • Jährliche Einstufungsprüfung für jedes eingesetzte KI-Tool
  • Ein einseitiges internes Register, das Minimalrisiko von regulierten Tools unterscheidet
  • Ein freiwilliger Transparenzhinweis, der wichtigen Kunden auf Anfrage bereitgestellt wird
  • Eine Auslöserliste für eine Neueinstufung, falls sich der Einsatzbereich eines Tools ändert

Aktuelle Entwicklungen und Auswirkungen

Selbst die am wenigsten regulierte Stufe verändert sich, während die EU-KI-Verordnung insgesamt weiter umgesetzt wird.

Präzisierte Leitlinien der Kommission zu Stufengrenzen

Die Europäische Kommission hat zusätzliche Leitlinien veröffentlicht, die Minimalrisiko-Anwendungen von Artikel-50-Auslösern abgrenzen und Unternehmen helfen, sowohl Unter- als auch Überregulierung zu vermeiden.

  • Mehr durchgerechnete Beispiele für Grenzfälle wie KI-gestützte Inhaltsmoderation
  • Klarere Vorgaben dazu, wann eine eingebettete KI-Funktion die Stufe eines Produkts verändert
  • Wachsende Angleichung zwischen EU-Leitlinien und nationaler Marktüberwachungspraxis

Breitere Unternehmens-KI-Nutzung innerhalb der Minimalrisiko-Stufe

Je mehr Routine-Geschäftsfunktionen KI übernehmen, von Bedarfsprognose bis Terminplanung, desto mehr dieses Wachstums wird weiterhin von der Minimalrisiko-Stufe aufgefangen, statt dass diese kleiner wird.

Anbietertransparenz wird zum Differenzierungsmerkmal

Softwareanbieter veröffentlichen zunehmend eigene Risikostufen-Selbsteinschätzungen für Kunden und machen die freiwilligen Kodizes aus Artikel 95 so zu einem Wettbewerbssignal, auch wo kein Gesetz es verlangt.

Fazit

Die Minimalrisiko-Stufe deckt die überwältigende Mehrheit der KI-Tools ab, die ein typisches Unternehmen bereits einsetzt, von Spamfiltern bis Lagerbestandsverwaltung, und erfordert kein verbindliches Compliance-Programm nach der EU-KI-Verordnung. Die eigentliche Arbeit besteht darin, die Einstufung aktuell zu halten, da ein für einen risikoarmen Zweck gebautes Tool in Richtung begrenztes oder hohes Risiko abdriften kann, sobald sich sein Einsatzbereich erweitert. Mittelständische Unternehmen, die ein einfaches, ehrliches Inventar über alle vier Stufen hinweg pflegen, setzen ihren Compliance-Aufwand dort ein, wo er tatsächlich gebraucht wird. Mit wachsender Unternehmens-KI-Nutzung wird diese Stufe weiterhin den Großteil dieses Wachstums auffangen, wodurch eine genaue Einstufung wichtiger wird, nicht unwichtiger.

Häufig gestellte Fragen

Was macht ein KI-System nach der EU-KI-Verordnung zum “Minimalrisiko”-System?

Ein System ist Minimalrisiko, wenn es weder die Kriterien für verbotene Praktiken noch für eine Hochrisiko-Einstufung noch für Transparenzpflichten bei begrenztem Risiko erfüllt. Die meisten alltäglichen KI-Tools, einschließlich Spamfiltern und Lagerverwaltungssystemen, fallen standardmäßig in diese Stufe.

Haben Minimalrisiko-KI-Systeme überhaupt rechtliche Pflichten?

Es gelten keine verbindlichen Pflichten. Artikel 95 ermutigt Anbieter lediglich, freiwillig Verhaltenskodizes zu Transparenz und Fairness zu übernehmen, ohne dass dahinter eine Durchsetzung steht.

Wie unterscheidet sich Minimalrisiko von begrenztem Risiko nach der KI-Verordnung?

Systeme mit begrenztem Risiko, wie kundenseitige Chatbots, müssen die Transparenzpflichten aus Artikel 50 erfüllen, etwa offenlegen, dass ein Nutzer mit KI interagiert. Minimalrisiko-Systeme lösen keine vergleichbare Offenlegungspflicht aus.

Muss sich ein Mittelstandsunternehmen mit 50 bis 100 Mitarbeitenden um EU-KI-Verordnung-Compliance für seine Alltagstools kümmern?

In der Regel nicht für Tools wie Spamfilter, Prognosesoftware oder interne Suche, da diese meist als Minimalrisiko gelten. Der Compliance-Aufwand sollte sich auf Tools konzentrieren, die direkt mit Kunden interagieren oder folgenreiche Entscheidungen wie Einstellung oder Kreditvergabe beeinflussen.

Was kostet es, die Minimalrisiko-Einstufung eines Tools zu bestätigen?

Die Einstufung eines Tools gegen die vier Stufen der Verordnung ist meist eine kurze interne Übung, oft in ein bis zwei Tagen pro Tool erledigt, da für diese Stufe keine formale Konformitätsbewertung vorgeschrieben ist.

Kann ein Minimalrisiko-KI-Tool später zu Hochrisiko oder begrenztem Risiko werden?

Ja. Wenn ein Unternehmen ein Minimalrisiko-Tool umwidmet, etwa eine Empfehlungs-Engine zur Vorauswahl von Bewerbern einsetzt, kann es in eine regulierte Stufe wechseln und eine neue Einstufungsprüfung erfordern.

Bessere Software bauen Kontakt gemeinsam