Skip to main content

Risk-Scoring & Routing

GEALAN Fenster-Systeme GmbH
Stand: 15.02.2026
Version: 3.1


Überblick

Das Risk-Scoring-System ist das Herzstück des E2E KI-Checks. Es ermöglicht eine objektive, quantitative Risikobewertung jedes KI-Use-Cases und steuert die automatische Routing-Entscheidung.

Ziele:

  • ✅ Objektive Risikobewertung (keine subjektive Einschätzung)
  • ✅ Schnellere Bearbeitung durch Priorisierung
  • ✅ Ressourcenschonung (Fast-Track für Low-Risk-Fälle)
  • ✅ Transparenz & Nachvollziehbarkeit

Prozessschritt: Schritt 1 – Formalisierung & Risk-Scoring


Risk-Scoring-Matrix (6 Kriterien)

Die Risikobewertung erfolgt anhand von 6 Kriterien, die jeweils mit 1-3 Punkten bewertet werden:

Kriterium 1: Datenart

Frage: Welche Art von Daten verarbeitet die KI?

PunkteBewertungBeschreibungBeispiele
1NiedrigKeine personenbezogenen DatenWetterdaten, öffentliche Statistiken, anonymisierte Aggregatdaten
2MittelPersonenbezogene Daten (allgemein)Namen, E-Mail-Adressen, Kundennummern, Rechnungsadressen
3HochBesondere Kategorien (Art. 9 DSGVO)Gesundheitsdaten, biometrische Daten, rassische/ethnische Herkunft, Religion, politische Meinung, Gewerkschaftszugehörigkeit, sexuelle Orientierung

Rechtliche Grundlage: DSGVO Art. 4 Nr. 1 (personenbezogene Daten), Art. 9 (besondere Kategorien)


Kriterium 2: Autonomie

Frage: Wie stark greift die KI in Entscheidungen ein?

PunkteBewertungBeschreibungBeispiele
1NiedrigRein unterstützend (100 % manuell)KI gibt Vorschläge, Mensch entscheidet vollständig selbst
2MittelTeil-automatisiert (KI schlägt vor, Mensch genehmigt)KI erstellt Entwürfe, Mensch überprüft & genehmigt vor Umsetzung
3HochAutomatisierte Entscheidung (ohne Human-in-the-Loop)KI trifft Entscheidung und führt aus, Mensch wird nur bei Ausnahmen informiert

Rechtliche Grundlage: DSGVO Art. 22 (automatisierte Einzelentscheidungen), EU AI Act Art. 14 (Human Oversight)


Kriterium 3: Integration

Frage: Wie stark ist die KI in Unternehmenssysteme integriert?

PunkteBewertungBeschreibungBeispiele
1NiedrigStand-alone / Read-onlyKI hat keinen Schreibzugriff, liest nur Daten (z. B. Reporting, Analyse)
2MittelSchreibzugriff (1 System)KI kann Daten in einem System ändern/erstellen (z. B. CRM-Updates)
3HochMulti-System-IntegrationKI ist mit mehreren Systemen verbunden und synchronisiert Daten (z. B. ERP ↔ CRM ↔ HR)

Rechtliche Grundlage: DSGVO Art. 32 (Sicherheit der Verarbeitung), IT-Sicherheitsgesetz


Kriterium 4: Reichweite

Frage: Wie viele Personen nutzen oder sind betroffen von der KI?

PunkteBewertungBeschreibungNutzeranzahl
1NiedrigPilot (begrenzte Nutzergruppe)1-5 Personen
2MittelTeam/Bereich6-100 Personen
3HochUnternehmensweit>100 Personen

Rechtliche Grundlage: DSGVO Art. 35 Abs. 3 lit. b (umfangreiche Verarbeitung → DSFA)


Kriterium 5: Externe Weitergabe

Frage: Werden Daten an externe Empfänger übermittelt?

PunkteBewertungBeschreibungBeispiele
1NiedrigNeinDaten bleiben intern, keine Exportfunktion
2MittelMöglich (z. B. manueller Export, Copy/Paste)User kann Daten exportieren/teilen, aber nicht automatisch
3HochJa (automatische Weitergabe)KI übermittelt Daten automatisch an Dritte (z. B. API, Sub-Processor, externe Datenbank)

Rechtliche Grundlage: DSGVO Art. 44-49 (Drittlandtransfer), Art. 28 (Auftragsverarbeitung)


Kriterium 6: HR-Kontext (Beschäftigungsverhältnis)

Frage: Werden Mitarbeiterdaten verarbeitet oder Beschäftigte bewertet?

PunkteBewertungBeschreibungBeispiele
1NiedrigNeinKeine Mitarbeiterdaten, keine HR-Prozesse
2MittelIndirekt (z. B. Meeting-Notizen mit Namen)Mitarbeiter sind erwähnt, aber keine Bewertung/Profiling
3HochDirekt (Bewerbung, Bewertung, Profiling)CV-Screening, Leistungsbewertung, Verhaltensanalyse, Beförderungsentscheidung

Rechtliche Grundlage: BetrVG §§ 87, 94, 95 (Mitbestimmung), EU AI Act Anhang III Nr. 4 (Hochrisiko: HR)


Gesamt-Score & Routing-Logik

Score-Berechnung

Formel:
Gesamt-Score = Datenart + Autonomie + Integration + Reichweite + Externe Weitergabe + HR-Kontext

Wertebereich: 6-18 Punkte


Routing-Tabelle

Der Gesamt-Score bestimmt den Prüfpfad:

Risk-ScoreRoutingBeschreibungSLA (ca.)
6-9 PunkteFast-TrackRisikoarmer Use Case, verkürzte Prüfung möglich10-15 Arbeitstage
10-14 PunkteStandardMittleres Risiko, vollständige Fachprüfungen erforderlich4-6 Wochen
15-18 PunkteVollprüfung (High-Risk)Hohes Risiko, vertiefte Analyse & erweiterte Auflagen6-8 Wochen

Fast-Track-Pfad (6-9 Punkte)

Voraussetzungen für Fast-Track

Ein Use Case kann den Fast-Track nehmen, wenn alle folgenden Kriterien erfüllt sind:

Risk-Score 6-9 Punkte
Keine besonderen Kategorien (Art. 9 DSGVO)
Kein HR-Kontext (kein direkter Bezug zu Beschäftigten)
Kein Profiling (keine automatisierte Bewertung von Personen)
Kein Schreibzugriff (Read-only oder Stand-alone)
Keine externe Weitergabe (Daten bleiben intern)

Ablauf Fast-Track

Zeitersparnis: ~70 % (Schritte 3-6 entfallen)

Quick-Check (Schritt 2-FT):

  1. SOP-Relevanz
  2. AI-Act-Verbote (Art. 5)
  3. Fast-Track-Kriterien validieren
  4. Bei OK: Direkt zu Schritt 7 (Management-Entscheidung)

Standard-Pfad (10-14 Punkte)

Ablauf Standard-Pfad

Typische Use Cases:

  • Datenanalyse mit Personenbezug (aber keine bes. Kategorien)
  • KI-gestützte Vertragsprüfung
  • Kundenservice-Chatbot (ohne automatisierte Entscheidungen)
  • Interne Prozessoptimierung (mit Schreibzugriff)

Vollprüfung (High-Risk, 15-18 Punkte)

Ablauf Vollprüfung

Typische Use Cases:

  • Multi-System-Integration mit Schreibzugriff
  • HR-nahes Profiling (z. B. Kompetenzanalyse)
  • Verarbeitung besonderer Kategorien (Art. 9 DSGVO)
  • Automatisierte Entscheidungen mit Rechtswirkung
  • Externe Weitergabe personenbezogener Daten

Erweiterte Prüfungen:

  • Datenschutz: DSFA zwingend, erweiterte Rechtsgrundlagenprüfung
  • IT-Security: Penetration-Test, detailliertes Audit-Logging, DLP-Regeln
  • Betriebsrat: Verhandlung, erweiterte Transparenzpflichten
  • Anbieter: Due Diligence, Sub-Processor-Audit, SCC-Prüfung

Beispiele nach Risk-Score

Beispiel 1: Meeting-Notizen (Score 7 → Fast-Track)

KriteriumBewertungPunkteBegründung
DatenartPersonenbezogene Daten2Namen der Teilnehmer
AutonomieUnterstützend1KI transkribiert nur, Mensch editiert
IntegrationStand-alone1Keine Systemintegration
ReichweiteTeam210-20 Nutzer
Externe WeitergabeNein1Daten bleiben intern
HR-KontextNein1Keine Mitarbeiterbewertung
GesamtLow-Risk8Fast-Track möglich

Routing: Fast-Track (Schritt 1 → 2-FT → 7)


Beispiel 2: Kunden-Anfrage-Kategorisierung (Score 11 → Standard)

KriteriumBewertungPunkteBegründung
DatenartPersonenbezogene Daten2Kundennamen, E-Mail
AutonomieTeil-automatisiert2KI kategorisiert, Mensch überprüft Routings
IntegrationSchreibzugriff (1 System)2Schreibt in CRM
ReichweiteTeam250 Nutzer
Externe WeitergabeNein1Daten bleiben intern
HR-KontextNein1Keine Mitarbeiterdaten
GesamtMedium-Risk10Standard-Pfad

Routing: Standard (Schritt 1 → 2 → 3-6 → 7)


Beispiel 3: CV-Screening (Score 15 → Vollprüfung)

KriteriumBewertungPunkteBegründung
DatenartBesondere Kategorien3Bewerbungsfotos, ggf. Gesundheitsangaben
AutonomieAutomatisiert3KI erstellt Ranking automatisch
IntegrationSchreibzugriff2Schreibt in Bewerbermanagementsystem
ReichweiteBereich2HR-Abteilung (10 Personen)
Externe WeitergabeMöglich2Export für externe Recruiter
HR-KontextDirekt3Bewerbungsauswahl
GesamtHigh-Risk15Vollprüfung + RBV-Verbot

Routing: ⚠️ STOP in Schritt 2 (Hochrisiko gem. RBV nicht zulässig)


Übergang zu Schritt 2 (Gate)

Wichtig: Der Risk-Score aus Schritt 1 ist eine technische Klassifizierung. Die rechtliche Zulässigkeitsprüfung erfolgt in Schritt 2.

Abgrenzung:

  • Schritt 1 (Risk-Scoring): Quantitative Bewertung (6 Kriterien, objektiv)
  • Schritt 2 (Gate): Qualitative Bewertung (AI-Act-Verbote, RBV-Hochrisiko, rechtliche Würdigung)

Mögliche Ergebnisse in Schritt 2:

  • Fast-Track bestätigt → direkt zu Schritt 7
  • Standard-Pfad → Schritte 3-6
  • Vollprüfung mit Auflagen → Schritte 3-6 (erweitert)
  • STOP (AI-Act-Verbot oder RBV-Hochrisiko)
  • ⚠️ HOLD (bis Rückfragen geklärt)

Vorteile des Risk-Scoring-Systems

VorteilBeschreibungNutzen
ObjektivitätKeine subjektiven Einschätzungen („fühlt sich riskant an")Faire, nachvollziehbare Bewertung
GeschwindigkeitAutomatische Routing-EntscheidungFast-Track spart 70 % Zeit
TransparenzJede Punktvergabe ist dokumentiert & begründetRevision-sicher, audit-fähig
RessourcenschonungFachprüfer konzentrieren sich auf kritische FälleEffizientere Nutzung von DSB, IT-Security, BR
KonsistenzGleiche Use Cases erhalten gleichen ScoreKeine Willkür, keine „Günstlingswirtschaft"

Weiterführende Informationen

  • Detailprozess Schritt 1: Siehe E2E_KI_Pruefung_V3.1_final.md, Abschnitt „Schritt 1"
  • Detailprozess Schritt 2: Siehe E2E_KI_Pruefung_V3.1_final.md, Abschnitt „Schritt 2"
  • Rechtlicher Rahmen: Siehe Seite „Rechtlicher Rahmen"
  • KI Check - Use-case-Steckbrief: Template im Hub verfügbar