KI-Risikomatrix: Risiken nach Eintritt und Schaden bewerten

Die KI-Risikomatrix bewertet Risiken eines KI-Einsatzes nach Eintrittswahrscheinlichkeit und Schadensausmaß, zeigt sie in einer 5×5-Matrix und exportiert das Risikoregister.

RisikoKategorieEintritt (1–5)Schaden (1–5)Maßnahme
–

 

Risikomatrix (Eintritt × Schaden)

Farben: grün niedrig (1–4), gelb mittel (5–9), orange hoch (10–14), rot sehr hoch (15–25). Zahlen in der Matrix sind die Nummern der Risiken.

Risikoregister, nach Wert sortiert
Nr.RisikoEintrittSchadenWertStufeMaßnahme

Keine Rechtsberatung. Die Hilfe gibt den Stand der KI-Verordnung (EU) 2024/1689 in der Fassung der Verordnung (EU) 2026/1744 und der DSGVO vereinfacht wieder. Prüfen Sie das Ergebnis für Ihren Fall, im Zweifel mit Ihrer Rechtsabteilung oder Datenschutzbeauftragten. Alles läuft in Ihrem Browser, Eingaben verlassen Ihr Gerät nicht.

So nutzen Sie die Risikomatrix

Die KI-Risikomatrix ordnet Risiken eines KI-Einsatzes nach zwei Achsen: der Eintrittswahrscheinlichkeit und dem Schadensausmaß, jeweils auf einer Skala von 1 bis 5. Das Produkt beider Werte ergibt eine Kennzahl von 1 bis 25, die über die Farbe der Zelle entscheidet. So sehen Sie auf einen Blick, welche Risiken sofort Maßnahmen brauchen und welche Sie beobachten. Vorbelegt sind typische Risiken beim Einsatz generativer KI: falsche Antworten, Abfluss vertraulicher Daten, Prompt Injection, Benachteiligung, Urheberrechtsfragen, fehlende Kennzeichnung, Ausfall oder Kostensprünge beim Anbieter und fehlende KI-Kompetenz der Nutzenden.

Für eine belastbare Risikobewertung sollten Sie die Stufen vorab festlegen, etwa Eintritt 1 = seltener als einmal in fünf Jahren, 5 = mehrmals im Monat, und Schaden 1 = kaum spürbar, 5 = erheblicher finanzieller, rechtlicher oder persönlicher Schaden. Bewerten Sie zuerst das Risiko ohne Maßnahmen, legen Sie dann Maßnahmen fest und wiederholen Sie die Bewertung als Restrisiko. Das Ergebnis exportieren Sie als CSV für Excel oder als Markdown-Tabelle für Ihr Risikoregister. Ihre Einträge bleiben nur im Speicher Ihres Browsers.

Wichtig: Die Matrix ist ein Werkzeug des allgemeinen Risikomanagements. Sie ist nicht dasselbe wie die Risikoklassen der KI-Verordnung (verboten, hochriskant, Transparenzpflichten, geringes Risiko), die sich nach dem Einsatzzweck richten. Ob Ihr System unter eine dieser Klassen fällt, prüfen Sie mit KI-Risikoklasse prüfen. Regeln für Beschäftigte legt die KI-Richtlinie fest.

Anleitung: KI-Risikomatrix in 4 Schritten

  1. Die vorbelegten typischen KI-Risiken prüfen, unpassende mit „Entfernen“ löschen und eigene mit „Risiko hinzufügen“ ergänzen.
  2. Für jedes Risiko Eintrittswahrscheinlichkeit und Schadensausmaß von 1 bis 5 wählen.
  3. Unter „Maßnahme“ festhalten, wie das Risiko gesenkt wird.
  4. Die 5×5-Matrix und die sortierte Liste ablesen und als CSV oder Markdown übernehmen.

Typische Anwendungsfälle

  • KI-Einführung absichern: Vor dem Start eines Chatbots oder Assistenten die wichtigsten Risiken sichtbar machen.
  • Workshop moderieren: Gemeinsam mit Fachbereich, IT und Datenschutz Risiken bewerten und Maßnahmen festlegen.
  • Risikoregister pflegen: Die Bewertung regelmäßig wiederholen und Veränderungen dokumentieren.
Fragen

Häufige Fragen

Wie berechnet sich der Risikowert?

Eintrittswahrscheinlichkeit mal Schadensausmaß, also ein Wert von 1 bis 25. Die Grenzen der Stufen (niedrig bis 4, mittel bis 9, hoch bis 14, darüber sehr hoch) sind ein verbreiteter Vorschlag und lassen sich in Ihrer Organisation anders festlegen.

Welche KI-Risiken sollte ich mindestens betrachten?

Fehlerhafte oder erfundene Antworten, Datenschutz und Vertraulichkeit, Manipulation durch Prompt Injection, Benachteiligung, Rechte Dritter an Inhalten, Abhängigkeit von Anbietern, Kosten und fehlende Schulung der Nutzenden.

Wer sollte die Bewertung vornehmen?

Am besten ein kleines Team aus Fachbereich, IT, Informationssicherheit und Datenschutz. Unterschiedliche Sichtweisen verhindern, dass Risiken übersehen oder unterschätzt werden.

Wie oft sollte ich die Matrix aktualisieren?

Bei jeder wesentlichen Änderung, etwa einem neuen Modell, neuen Datenquellen oder einem Vorfall, und sonst regelmäßig, zum Beispiel halbjährlich.

Ersetzt die Risikomatrix das Risikomanagement nach Art. 9 KI-Verordnung?

Nein. Anbieter von Hochrisiko-KI-Systemen brauchen ein fortlaufendes Risikomanagementsystem über den gesamten Lebenszyklus. Die Matrix kann ein Baustein davon sein, deckt die Anforderungen aber nicht allein ab.

Warum fünf Stufen und nicht drei?

Fünf Stufen erlauben feinere Abstufungen und vermeiden, dass fast alles in der Mitte landet. Für kleine Teams reicht oft eine 3×3-Matrix; wichtig ist, die Stufen vorab gemeinsam zu definieren.

Ratgeber

Zum Weiterlesen

Alle Artikel
  1. ChatGPT Datenschutz: Was Unternehmen beachten solltenChatGPT Datenschutz im Unternehmen: personenbezogene Daten, DSGVO, Auftragsverarbeitung, Trainingsnutzung und praktische Regeln für den Alltag. Ein Überblick.
  2. EU AI Act: Was die KI-Verordnung für Unternehmen bedeutetEU AI Act verständlich: Risikoklassen, neue Fristen nach dem Digital Omnibus, Pflichten für Anbieter und Betreiber, KI-Kompetenz und Kennzeichnung.
  3. KI-Kennzeichnungspflicht: Wann KI-Inhalte markiert werden müssenKI-Kennzeichnungspflicht nach EU AI Act: Wann Chatbots, Deepfakes, KI-Bilder und KI-Texte gekennzeichnet werden müssen und wie ein rechtssicherer Hinweis aussieht.
Weitere Werkzeuge

Das könnte auch helfen

Alle 558 Werkzeuge