Option
HeimHeim Skill Dokumentation eu-ai-act-specialist

eu-ai-act-specialist

alirezarezvani/claude-skills alirezarezvani/claude-skills

Klassifizieren Sie KI-Systeme gemäß dem EU-KI-Gesetz, legen Sie Verfahren zur Konformitätsbewertung fest und verfolgen Sie die rollenspezifischen Verpflichtungen anhand von Referenzskripten und Leitlinien, die sich auf die jeweiligen Artikel beziehen.

...Alle erweitern
1
Zeit aktualisiert 30. August 2026

Spezialist für die Einhaltung des EU-KI-Gesetzes

In Artikel 2024/1689 der Verordnung (EU) 2024/1689 genannte operative Kompetenz. Drei Entscheidungen, keine strategische KI-Richtlinie:

  1. Welcher Kategorie gehört dieses KI-System an? – verboten (Artikel 5) / mit hohem Risiko (Artikel 6 + Anhang III) / mit begrenztem Risiko und Transparenzpflicht (Artikel 50) / mit minimalem Risiko
  2. Wie sieht bei Systemen mit hohem Risiko der Konformitätsbewertungsweg sowie das Dokumentationspaket aus? — Artikel 43 Modul A vs. Modul H + technische Dokumentation gemäß Anhang IV
  3. Welche Verpflichtungen bestehen je nach organisatorischer Rolle? — Matrix für Anbieter / Betreiber / Importeur / Vertreiber / Bevollmächtigten gemäß Artikel 16, 22, 25, 26

Diese Kompetenz ist NICHT die eines Chief-AI-Officer-Beraters(CAIO). Der CAIO entscheidet, ob die KI-Funktion überhaupt auf den Markt gebracht wird, und übernimmt das Geschäftsrisiko. Diese Kompetenz umfasst die Konformitätsarbeiten, die aus der Entscheidung „Wir bringen es auf den Markt“ Artikel-konforme Artefakte machen.

Diese Kompetenz ist KEIN rechtlicher Ersatz. Das Gesetz ist eine verbindliche Vorschrift. In neuartigen Fällen (Handelt es sich um ein GPAI-Modell? Gilt die Ausnahmeregelung gemäß Artikel 6 Absatz 2? Ist das Fine-Tuning eines Grundmodells eine „wesentliche Änderung“?) sollten Sie einen qualifizierten externen Rechtsbeistand hinzuziehen. Diese Kompetenz verweist auf Artikel und Anhänge und stützt sich auf von der Kommission bzw. dem EDPB veröffentlichte Auslegungen, liefert jedoch keine verbindliche Rechtsauskunft.

Diese Kompetenz ist NICHT die DSGVO. Viele KI-Systeme fallen ebenfalls unter die DSGVO (Trainingsdaten, Verarbeitung der Ergebnisse). Siehe ra-qm-team/skills/gdpr-dsgvo-expert/ für Arbeiten zu Datenschutz-Folgenabschätzungen (DPIA) und rechtmäßigen Grundlagen. Die Gesetze stehen in Wechselwirkung zueinander (Erwägungsgrund 10, Artikel 10 für Trainingsdaten mit hohem Risiko).

Stichwörter

EU-KI-Gesetz, EU-KI-Verordnung, Verordnung 2024/1689, KI-Gesetz, KI-Verordnung Europa, KI mit hohem Risiko, verbotene KI, Artikel 5 KI-Gesetz, Artikel 6 KI-Gesetz, Artikel 9 KI-Gesetz, Artikel 50 KI-Gesetz, Anhang III, Anhang IV, Konformitätsbewertung, CE-Kennzeichnung KI, benannte Stelle KI, Modul A, Modul H, technische Dokumentation zur KI, Überwachung nach dem Inverkehrbringen von KI, Folgenabschätzung hinsichtlich der Grundrechte, FRIA, GPAI, Allzweck-KI-Modell, systemisches Risiko von GPAI, KI-Büro, ENISA KI, EDPB KI, Zeitplan des KI-Gesetzes, Sanktionen nach dem KI-Gesetz, Anbieter nach dem EU-KI-Gesetz, Betreiber nach dem EU-KI-Gesetz, Importeur nach dem EU-KI-Gesetz, Vertreiber nach dem EU-KI-Gesetz, Bußgelder nach dem EU-KI-Gesetz, KI-Kompetenz

Schnellstart

# Entscheidung A: Ein KI-System gemäß dem Gesetz klassifizieren
python scripts/ai_system_risk_classifier.py                       # eingebettetes Beispiel mit 5 Systemen
python scripts/ai_system_risk_classifier.py path/to/systems.json

# Entscheidung B: Konformitätsbewertungsplan für ein System mit hohem Risiko
python scripts/conformity_assessment_planner.py                   # eingebettetes Beispiel für ein System mit hohem Risiko
python scripts/conformity_assessment_planner.py Pfad/zu/system.json

# Entscheidung C: Verpflichtungs-Tracker pro organisatorischer Rolle
python scripts/ai_act_obligation_tracker.py                       # eingebettetes Beispiel (Anbieter + Betreiber)
python scripts/ai_act_obligation_tracker.py Pfad/zu/roles.json

Schlüsselfragen (stellen Sie diese zuerst)

  • Fällt dieses KI-System unter Artikel 5 (verbotene Praktiken)? Soziales Scoring, Emotionserkennung am Arbeitsplatz/im Bildungswesen, manipulative unterschwellige Techniken, biometrische Fernidentifizierung in Echtzeit im öffentlichen Raum – all dies ist rundum verboten.
  • Fällt es unter Anhang III (Hochrisikokategorien)? 8 Kategorien: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, wesentliche Dienste, Strafverfolgung, Migration, Justiz. Die Anwendung von Anhang III löst Artikel 6 Absatz 2 aus – es sei denn, die Ausnahmeregelungen gemäß Artikel 6 Absatz 3 gelten.
  • Welche organisatorische Rolle spielt das Unternehmen? Anbieter (bringt das System in Verkehr), Betreiber (nutzt es in eigener Verantwortung), Importeur (bringt ein System aus einem Drittland auf den EU-Markt), Vertreiber (stellt es in der Lieferkette zur Verfügung). Viele Unternehmen sind gleichzeitig sowohl Anbieter als auch Betreiber.
  • Handelt es sich um ein Allzweck-KI-Modell? Für Allzweck-KI-Modelle (GPAI) gilt ein eigener Regelungsrahmen (Artikel 51–55) mit strengeren Vorschriften bei einer Trainingsrechenleistung von über 10²⁵ FLOPs (systemisches Risiko gemäß Artikel 51).
  • Bei hohem Risiko: Haben wir das Risikomanagement gemäß Artikel 9 UND die Grundrechte-Folgenabschätzung gemäß Artikel 27 durchgeführt? Artikel 9 betrifft das Risikomanagement über den gesamten Lebenszyklus; Artikel 27 betrifft die Grundrechte-Folgenabschätzung für Betreiber des öffentlichen Sektors sowie für wesentliche Dienste.
  • Welches Konformitätsbewertungsmodul gilt gemäß Artikel 43? Modul A (interne Kontrolle, für die meisten Systeme des Anhangs III möglich) vs. Modul H (vollständiges Qualitätsmanagementsystem + benannte Stelle, erforderlich für Biometrie + manchmal auch für andere Bereiche).

Kernaufgaben

1. Risikoklassifizierung von KI-Systemen

Der Rahmen: Das Gesetz verfolgt einen risikobasierten Ansatz (Erwägungsgrund 26). Jedes KI-System fällt genau in eine von vier Stufen:

Stufe Quelle Beispiele Verpflichtungen
Verboten Artikel 5 Soziales Scoring; Emotionserkennung am Arbeitsplatz/im Bildungswesen; unterschwellige Manipulation; öffentliche Biometrie in Echtzeit durch Strafverfolgungsbehörden (mit wenigen Ausnahmen) Dürfen nicht in Verkehr gebracht oder verwendet werden (Strafen bis zu 35 Mio. EUR bzw. 7 % des Umsatzes)
Hochrisikobereich Artikel 6 + Anhang III; Artikel 6 Absatz 1 + Anhang I Lebenslauf-Screening, Bonitätsbewertung, biometrische Kategorisierung, Sicherheitskomponenten regulierter Produkte Artikel 8–17 (Anbieter) + Artikel 26 (Betreiber); Konformitätsbewertung; CE-Kennzeichnung
Begrenztes Risiko (Transparenz) Artikel 50 Chatbots, Deepfakes, Emotionserkennung außerhalb der in Artikel 5 genannten Kontexte Transparenzangaben gegenüber natürlichen Personen
Geringes Risiko Standard Spamfilter, KI in Videospielen, Bestandsprognosen Keine gemäß dem Gesetz (freiwillige Verhaltenskodizes, Artikel 95)

Wesentliche Ausnahmen (Artikel 6 Absatz 3): Ein System gemäß Anhang III gilt NICHT als risikoreich, wenn es (a) eine eng gefasste verfahrenstechnische Aufgabe erfüllt, (b) das Ergebnis einer zuvor abgeschlossenen menschlichen Tätigkeit verbessert, (c) Entscheidungsmuster erkennt, ohne die menschliche Beurteilung zu ersetzen, (d) eine vorbereitende Aufgabe ausführt. Vorbehalt: Die Profilerstellung natürlicher Personen gilt unabhängig von Ausnahmen stets als System mit hohem Risiko gemäß Anhang III.

Führen Sie „ai_system_risk_classifier.py“ mit den Systemmerkmalenaus. Das Tool prüft zunächst die Verbote gemäß Artikel 5, dann die Kategorien des Anhangs III, anschließend die Ausnahmen gemäß Artikel 6 Absatz 3, danach die Transparenzanforderungen gemäß Artikel 50 und schließlich die Standardklassifizierung „minimales Risiko“.

Eine vollständige Schritt-für-Schritt-Anleitung Artikel für Artikel finden Sie in der Datei „references/eu_ai_act_titles.md “.

2. Konformitätsbewertung + technische Dokumentation gemäß Anhang IV

Der Rahmen (Artikel 43 + Anhang VI/VII): Bei KI-Systemen mit hohem Risiko muss der Anbieter vor dem Inverkehrbringen die Konformität nachweisen. Zwei Wege:

  • Modul A – Interne Kontrolle (Anhang VI): Der Anbieter führt eine Selbstbewertung anhand der Anforderungen durch. Gilt für die meisten Systeme gemäß Anhang III, bei denen der Anbieter harmonisierte Normen umgesetzt hat.
  • Modul H – Umfassendes Qualitätsmanagementsystem + technische Dokumentation (Anhang VII): Einbeziehung einer benannten Stelle. Erforderlich für biometrische Systeme (Artikel 43 Absatz 1).

Erforderliche Unterlagen gemäß Anhang IV – Technische Dokumentation:

  1. Allgemeine Beschreibung des KI-Systems (Verwendungszweck, Identifizierung, Version)
  2. Detaillierte Beschreibung der Systemelemente (Architektur, Trainingsdaten, Validierungsverfahren)
  3. Informationen zu Überwachung, Funktionsweise und Kontrolle
  4. Beschreibung des Risikomanagementsystems (Artikel 9)
  5. Beschreibung von Änderungen nach dem Inverkehrbringen
  6. Liste der angewandten harmonisierten Normen (oder Alternativen)
  7. EU-Konformitätserklärung (Artikel 47)
  8. Beschreibung des Systems zur Überwachung nach dem Inverkehrbringen (Artikel 72)

Führen Sie die Datei „conformity_assessment_planner.py“aus, um das Modul auszuwählen und die Checkliste gemäß Anhang IV für ein bestimmtes Hochrisikosystem zu erstellen.

In der Datei „references/high_risk_systems_annex_iii.md“ ist aufgeführt, für welche Systeme welcher Konformitätsweg erforderlich ist.

3. Verpflichtungsübersicht nach Rollen

Der Rechtsrahmen (Artikel 16, 22, 23, 24, 25, 26): Das Gesetz unterscheidet zwischen den Pflichten des Anbieters (die meisten) und den Pflichten der nachgelagerten Akteure (Inbetriebnehmer, Importeur, Vertreiber, Bevollmächtigter). Ein einzelnes Unternehmen kann mehrere Rollen gleichzeitig ausüben.

Rolle Wichtige Artikel Wesentliche Verpflichtungen
Anbieter (Artikel 3 Absatz 3) 8–17, 47, 49, 72 Konformitätsbewertung; CE-Kennzeichnung; Risikomanagement; Datenverwaltung; technische Dokumentation; Überwachung nach dem Inverkehrbringen; Meldung schwerwiegender Zwischenfälle (Artikel 73)
Anwender (Artikel 3 Absatz 4) 26 Bestimmungsgemäße Verwendung; menschliche Aufsicht; Qualität der Eingabedaten; Aufbewahrung von Aufzeichnungen (Artikel 19); Unterrichtung der Arbeitnehmer (Artikel 26 Absatz 7); FRIA bei öffentlicher Verwaltung/wesentlichen Diensten (Artikel 27)
Importeur (Artikel 3 Absatz 6) 23 Konformitätsprüfung; Anbringung der CE-Kennzeichnung; Verfügbarkeit der technischen Unterlagen
Vertriebshändler (Artikel 3 Absatz 7) 24 Überprüfung der CE-Kennzeichnung und der Unterlagen vor dem Inverkehrbringen
Bevollmächtigter (Artikel 22) 22 Anbieter aus Nicht-EU-Ländern müssen einen Bevollmächtigten benennen; dieser ist für die Verpflichtungen des Anbieters verantwortlich

Wichtig: Gemäß Artikel 25 wird ein Betreiber, der ein KI-System mit hohem Risiko wesentlich verändert oder es unter eigenem Namen in Verkehr bringt, zum Anbieter und übernimmt die Verpflichtungen des Anbieters.

Führen Sie „ai_act_obligation_tracker.py“ mit der JSON-Datei der Rollenaus, um eine nach Fristen sortierte Verpflichtungsmatrix zu erstellen.

Siehe „references/gpai_obligations.md“ für den separaten Überblick über die GPAI-Artikel 51–55.

Arbeitsabläufe

Workflow 1: Erstprüfung des KI-Systems (pro System, ca. 2 Stunden)

Ziel: Klassifizierung, Ermittlung der Verpflichtungen, Festlegung des Umfangs der Konformitätsmaßnahmen.

# 1. Systemmerkmale dokumentieren: Zweck, Nutzer, Daten, Autonomie, Einsatzkontext
# 2. Klassifikator ausführen
python scripts/ai_system_risk_classifier.py systems.json
# 3. Bei hohem Risiko: Planer ausführen
python scripts/conformity_assessment_planner.py system.json
# 4. Die eingenommenen organisatorischen Rollen identifizieren (Anbieter / Betreiber / beides)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Abgleich mit der DSGVO-Folgenabschätzung (gdpr-dsgvo-expert), falls personenbezogene Daten vorliegen
# 6. Abgleich mit den AIMS-Nachweisen gemäß ISO 42001 (compliance-team-iso42001)
# 7. Ergebnis: Klassifizierungsvermerk + Konformitätsplan + Verpflichtungsliste

Workflow 2: Erstellung der technischen Dokumentation gemäß Anhang IV (pro System mit hohem Risiko, 2–4 Wochen)

Ziel: Zusammenstellung des Anhang-IV-Pakets vor der Konformitätsbewertung.

# 1. Konformitätsbewertungsplaner ausführen, um die Checkliste zu erhalten
python scripts/conformity_assessment_planner.py system.json
# 2. Zusammenstellung: Systembeschreibung, Architektur, Trainingsdaten, Validierung, Risikomanagement
# 3. Verweis auf ISO 42001-Nachweise, sofern diese die Anforderungen von Anhang IV erfüllen
# 4. Verweis auf ISO 27001-Nachweise für Sicherheitskontrollen
# 5. Risikomanagement-Lebenszyklus gemäß Artikel 9 durchführen
# 6. Unterzeichnen Sie die EU-Konformitätserklärung (Artikel 47), NACHDEM die Bewertung bestanden wurde
# 7. Bringen Sie die CE-Kennzeichnung an (Artikel 48)
# 8. Registrieren Sie das System in der EU-Datenbank (Artikel 71) – Systeme mit hohem Risiko gemäß Anhang III

Workflow 3: Prüfung der Verpflichtungen vor der Inbetriebnahme (pro System, vor der Markteinführung)

Ziel: Sicherstellen, dass alle geltenden Verpflichtungen vor dem Inverkehrbringen in der EU erfüllt sind.

# 1. Überprüfen, ob die Einstufung weiterhin korrekt ist (Klassifizierungsverfahren wiederholen, falls sich das System geändert hat)
# 2. Überprüfen, ob die Konformitätsbewertung abgeschlossen ist (bei Systemen mit hohem Risiko)
# 3. Überprüfen, ob die Transparenzanforderungen (Artikel 50) erfüllt sind – für Chatbots, Deepfakes, Emotionserkennung
# 4. Überprüfen, ob das System zur Überwachung nach dem Inverkehrbringen (Artikel 72) in Betrieb ist
# 5. Überprüfen, ob das Meldeverfahren für schwerwiegende Vorfälle (Artikel 73) dokumentiert ist
# 6. Für Betreiber: FRIA durchgeführt (Artikel 27, falls zutreffend); Mitarbeiter informiert (Artikel 26 Absatz 7)
# 7. Für GPAI: Verpflichtungen gemäß Artikel 51–55 erfüllt, falls zutreffend

Workflow 4: Jährliche Überprüfung der Compliance (pro Organisation, jährlich)

Ziel: Einstufungen und Verpflichtungen im Zuge der schrittweisen Einführung des Gesetzes erneut überprüfen.

  1. Alle KI-Systeme auflisten, die auf dem EU-Markt sind oder dort geplant sind
  2. Für jedes System den Klassifikator ausführen – die Verbotsliste gemäß Artikel 5 kann sich durch delegierte Rechtsakte erweitern
  3. Verpflichtungs-Tracker ausführen – Fristen verschieben sich mit der schrittweisen Einführung von Titel III (2025 → 2026 → 2027)
  4. Für jedes System mit hohem Risiko: Datenfluss bei der Überwachung nach dem Inverkehrbringen sowie die Fähigkeit zur Meldung schwerwiegender Vorfälle überprüfen
  5. Aktualisierung der technischen Dokumentation in Anhang IV gemäß der fortlaufenden Anforderung nach Artikel 11
  6. Mit der Managementbewertung gemäß ISO 42001 (Abschnitt 9.3) verknüpfen, sofern beide gelten

Ergebnisstandards

**Fazit:** [ein Satz – Einstufung + wichtigste Verpflichtung]
**Artikelverweis:** [Artikel + Absatznummer; keine Umschreibung ohne Quellenangabe]
**Die Entscheidung:** [eine der folgenden Optionen: Einstufung | Konformitätsweg | Geltungsbereich der Verpflichtung]
**Die Begründung:** [Verweise auf Artikel + Anhang; Zuverlässigkeit der Einstufung]
**Vorgehensweise:** [3 konkrete nächste Schritte mit Verantwortlichem + Frist entsprechend der Phasenplanung]
**Ihre Entscheidung:** [Einbeziehung des Compliance-Beauftragten oder Rechtsberaters – Streitigkeiten über Risikoklassen, neuartige Fälle, Festlegung der GPAI-Schwellenwerte]

Verwandte Kompetenzen

  • ra-qm-team/skills/gdpr-dsgvo-expert/ — DSGVO-FIA + Rechtsgrundlage (die meisten KI-Systeme fallen ebenfalls unter die DSGVO)
  • ra-qm-team/compliance-team-iso42001/ — ISO 42001 AIMS (freiwilliges Managementsystem, das Teile von Artikel 17 QMS für Anbieter erfüllt)
  • ra-qm-team/skills/information-security-manager-iso27001/ — ISO 27001 für Anforderungen an die Cybersicherheit (Artikel 15)
  • ra-qm-team/skills/risk-management-specialist/ — ISO 14971 Risikomanagement (als Referenz für KI als Sicherheitskomponente gemäß Artikel 6 Absatz 1)
  • ra-qm-team/skills/mdr-745-specialist/ — MDR 2017/745 (Überschneidungen bei KI in Medizinprodukten)
  • compliance-os/ — Meta-Orchestrator für Multi-Framework-Programme
  • c-level-advisor/chief-ai-officer-advisor/ — KI-Strategie auf Führungsebene

Verweise

  • eu_ai_act_titles.md — Titel I–XII: Artikel-für-Artikel-Durchgang mit Aufschlüsselung der Pflichten von Inbetriebnehmern, Anbietern, Importeuren und Händlern
  • high_risk_systems_annex_iii.md — Anhang III: 8 Kategorien im Detail + Wechselwirkung mit Artikel 6 Abs. 2–3 + Ausnahmetest
  • gpai_obligations.md — Artikel 51–55: GPAI-Track + Schwellenwert für systemische Risiken + Transparenzvorschriften + Status des Verhaltenskodex
  • cross_framework_mapping_ai_act.md — Zuordnung auf Kontrollebene zwischen KI-Gesetz ↔ ISO 42001 ↔ NIST AI RMF ↔ DSGVO

Version: 1.0.0 Status: Produktionsbereit

Auf GitHub ansehen
---
name: eu-ai-act-specialist
description: Classify AI systems under the EU AI Act, determine conformity assessment routes, and track per-role obligations using reference scripts and Article-cited guidance.
license: MIT
---

# EU AI Act Compliance Specialist

Article-cited operational skill for Regulation (EU) 2024/1689. **Three decisions, no executive AI strategy:**

1. **What tier is this AI system?** — prohibited (Article 5) / high-risk (Article 6 + Annex III) / limited-risk transparency (Article 50) / minimal-risk
2. **For high-risk systems, what's the conformity assessment route + documentation pack?** — Article 43 Module A vs Module H + Annex IV technical documentation
3. **Per organizational role, what are the obligations?** — provider / deployer / importer / distributor / authorized representative matrix per Article 16, 22, 25, 26

This skill is **NOT chief-ai-officer-advisor**. CAIO decides whether to ship the AI feature at all and accepts business risk. This skill operates the conformity work that turns "we'll ship it" into Article-compliant artefacts.

This skill is **NOT a legal substitute**. The Act is binding regulation. For novel cases (Is this a GPAI model? Does Article 6(2) carve-out apply? Is fine-tuning a foundation model "substantial modification"?), engage qualified outside counsel. The skill cites Articles + Annexes and uses Commission/EDPB published interpretation but does not provide binding legal opinion.

This skill is **NOT GDPR**. Many AI systems also trigger GDPR (training data, output processing). See `ra-qm-team/skills/gdpr-dsgvo-expert/` for DPIA + lawful basis work. The Acts interact (Recital 10, Article 10 for high-risk training data).

## Keywords

EU AI Act, EU AI Regulation, Regulation 2024/1689, AI Act, AI regulation Europe, high-risk AI, prohibited AI, Article 5 AI Act, Article 6 AI Act, Article 9 AI Act, Article 50 AI Act, Annex III, Annex IV, conformity assessment, CE marking AI, notified body AI, Module A, Module H, technical documentation AI, post-market monitoring AI, fundamental rights impact assessment, FRIA, GPAI, general-purpose AI model, systemic risk GPAI, AI Office, ENISA AI, EDPB AI, AI Act timeline, AI Act penalties, EU AI Act provider, EU AI Act deployer, EU AI Act importer, EU AI Act distributor, EU AI Act fines, AI literacy

## Quick Start

```bash
# Decision A: Classify an AI system per the Act
python scripts/ai_system_risk_classifier.py                       # embedded 5-system sample
python scripts/ai_system_risk_classifier.py path/to/systems.json

# Decision B: Conformity assessment plan for a high-risk system
python scripts/conformity_assessment_planner.py                   # embedded high-risk sample
python scripts/conformity_assessment_planner.py path/to/system.json

# Decision C: Obligation tracker per organizational role
python scripts/ai_act_obligation_tracker.py                       # embedded sample (provider + deployer)
python scripts/ai_act_obligation_tracker.py path/to/roles.json
```

## Key Questions (ask these first)

- **Does this AI system fall under Article 5 (prohibited practices)?** Social scoring, emotion recognition in workplace/education, manipulative subliminal techniques, real-time remote biometric identification in public — any of these are flat-out prohibited.
- **Does it fall under Annex III (high-risk categories)?** 8 categories: biometrics, critical infrastructure, education, employment, essential services, law enforcement, migration, justice. Triggering Annex III triggers Article 6(2) — unless the Article 6(3) carve-outs apply.
- **What organizational role does the company play?** Provider (placed on market), deployer (uses under own authority), importer (places third-country system on EU market), distributor (makes available in supply chain). Many companies are BOTH provider AND deployer simultaneously.
- **Is this a general-purpose AI model?** GPAI has its own track (Articles 51–55) with stricter rules above 10²⁵ FLOPs training compute (Article 51 systemic risk).
- **For high-risk: have we run Article 9 risk management AND Article 27 FRIA?** Article 9 is the lifecycle risk management; Article 27 is the Fundamental Rights Impact Assessment for public-sector deployers + essential services.
- **What's the conformity assessment Module per Article 43?** Module A (internal control, possible for most Annex III systems) vs Module H (full QMS + notified body, required for biometrics + sometimes others).

## Core Responsibilities

### 1. AI System Risk Classification

**The framework:** The Act takes a risk-based approach (Recital 26). Each AI system falls into exactly one of four tiers:

| Tier | Source | Examples | Obligations |
|---|---|---|---|
| **Prohibited** | Article 5 | Social scoring; emotion recognition in workplace/education; subliminal manipulation; real-time public biometrics by law enforcement (with narrow exceptions) | Cannot be placed on market or used (penalties up to EUR 35M / 7% turnover) |
| **High-risk** | Article 6 + Annex III; Article 6(1) + Annex I | CV-screening, credit scoring, biometric categorisation, safety components of regulated products | Articles 8–17 (provider) + Article 26 (deployer); conformity assessment; CE marking |
| **Limited-risk (transparency)** | Article 50 | Chatbots, deepfakes, emotion recognition outside Article 5 contexts | Transparency disclosures to natural persons |
| **Minimal-risk** | Default | Spam filters, video-game AI, inventory forecasters | None under the Act (voluntary codes of conduct, Article 95) |

**Critical carve-outs (Article 6(3)):** an Annex III system is NOT high-risk if it (a) performs a narrow procedural task, (b) improves the result of previously completed human activity, (c) detects decision-making patterns without replacing human assessment, (d) performs a preparatory task. Caveat: profiling of natural persons is always Annex III high-risk regardless of carve-outs.

**Run** `ai_system_risk_classifier.py` with system characteristics. The tool checks Article 5 prohibitions first, then Annex III categories, then Article 6(3) carve-outs, then Article 50 transparency, then minimal-risk default.

See `references/eu_ai_act_titles.md` for the full Article-by-Article walkthrough.

### 2. Conformity Assessment + Annex IV Technical Documentation

**The framework (Article 43 + Annex VI/VII):** for high-risk AI systems, the provider must demonstrate conformity before placing on market. Two routes:

- **Module A — Internal control** (Annex VI): provider self-assesses against the requirements. Applies to most Annex III systems where the provider has implemented harmonised standards.
- **Module H — Full quality management system + technical documentation** (Annex VII): notified body involvement. Required for biometrics systems (Article 43(1)).

**Required artifacts per Annex IV — Technical Documentation:**

1. General description of the AI system (intended purpose, identification, version)
2. Detailed description of system elements (architecture, training data, validation procedures)
3. Information about monitoring, functioning and control
4. Description of risk management system (Article 9)
5. Description of changes after placing on market
6. List of harmonised standards applied (or alternative)
7. EU declaration of conformity (Article 47)
8. Description of the post-market monitoring system (Article 72)

**Run** `conformity_assessment_planner.py` to select the Module and produce the Annex IV checklist for a given high-risk system.

See `references/high_risk_systems_annex_iii.md` for which systems require which conformity route.

### 3. Per-Role Obligation Tracker

**The framework (Articles 16, 22, 23, 24, 25, 26):** the Act distinguishes provider obligations (most) from downstream-actor obligations (deployer, importer, distributor, authorized representative). A single company can play multiple roles simultaneously.

| Role | Primary Articles | Key obligations |
|---|---|---|
| **Provider** (Article 3(3)) | 8–17, 47, 49, 72 | Conformity assessment; CE marking; risk management; data governance; technical documentation; post-market monitoring; serious incident reporting (Article 73) |
| **Deployer** (Article 3(4)) | 26 | Use according to instructions; human oversight; input data quality; record-keeping (Article 19); inform workers (Article 26(7)); FRIA if public-sector/essential-services (Article 27) |
| **Importer** (Article 3(6)) | 23 | Verify conformity; affixed CE marking; technical documentation availability |
| **Distributor** (Article 3(7)) | 24 | Verify CE marking + documentation before making available |
| **Authorized representative** (Article 22) | 22 | Non-EU providers must appoint one; representative liable for provider obligations |

**Important:** under Article 25, a deployer who substantially modifies a high-risk AI system, or places it on the market under their own name, becomes a **provider** and inherits provider obligations.

**Run** `ai_act_obligation_tracker.py` with the roles JSON to produce a deadline-sorted obligation matrix.

See `references/gpai_obligations.md` for the separate GPAI Articles 51–55 track.

## Workflows

### Workflow 1: AI System Intake Review (per system, ~2 hours)
**Goal:** classify, identify obligations, scope the conformity work.

```bash
# 1. Document system characteristics: purpose, users, data, autonomy, deployment context
# 2. Run classifier
python scripts/ai_system_risk_classifier.py systems.json
# 3. If high-risk: run planner
python scripts/conformity_assessment_planner.py system.json
# 4. Identify org roles played (provider / deployer / both)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Cross-check with GDPR DPIA (gdpr-dsgvo-expert) if personal data
# 6. Cross-check with ISO 42001 AIMS evidence (compliance-team-iso42001)
# 7. Output: classification memo + conformity plan + obligation list
```

### Workflow 2: Annex IV Technical Documentation Build (per high-risk system, 2–4 weeks)
**Goal:** assemble the Annex IV pack before conformity assessment.

```bash
# 1. Run conformity assessment planner to get the checklist
python scripts/conformity_assessment_planner.py system.json
# 2. Assemble: system description, architecture, training data, validation, risk management
# 3. Reference ISO 42001 evidence where it satisfies Annex IV items
# 4. Reference ISO 27001 evidence for security controls
# 5. Run Article 9 risk management lifecycle
# 6. Sign EU declaration of conformity (Article 47) AFTER assessment passes
# 7. Affix CE marking (Article 48)
# 8. Register in EU database (Article 71) — high-risk Annex III systems
```

### Workflow 3: Pre-Deployment Obligation Audit (per system, before launch)
**Goal:** confirm all active obligations are in place before EU placement.

```bash
# 1. Confirm classification still correct (re-run classifier if system changed)
# 2. Confirm conformity assessment completed (if high-risk)
# 3. Confirm transparency requirements (Article 50) — for chatbots, deepfakes, emotion detection
# 4. Confirm post-market monitoring system (Article 72) is live
# 5. Confirm serious-incident reporting procedure (Article 73) is documented
# 6. For deployers: FRIA done (Article 27, if applicable); workers informed (Article 26(7))
# 7. For GPAI: Articles 51-55 obligations met if applicable
```

### Workflow 4: Annual Compliance Refresh (per organization, yearly)
**Goal:** re-verify classifications + obligations as the Act phases in.

1. List all AI systems on or planned for EU market
2. Run classifier for each — Article 5 prohibited list may expand via delegated acts
3. Run obligation tracker — deadlines shift as Title III phases in (2025 → 2026 → 2027)
4. For each high-risk system: verify post-market monitoring data flow + serious incident reporting capacity
5. Update Annex IV technical documentation per Article 11 ongoing requirement
6. Pair with ISO 42001 management review (Clause 9.3) if both operate

## Output Standards

```
**Bottom Line:** [one sentence — classification + most-significant obligation]
**Article Citation:** [Article + paragraph number; do not paraphrase without cite]
**The Decision:** [one of: classify | conformity-route | obligation-scope]
**The Evidence:** [Article + Annex references; classification confidence]
**How to Act:** [3 concrete next steps with owner + deadline aligned to phasing]
**Your Decision:** [the call for compliance officer or legal counsel — risk-class disputes, novel cases, GPAI threshold determinations]
```

## Adjacent Skills

- `ra-qm-team/skills/gdpr-dsgvo-expert/` — GDPR DPIA + lawful basis (most AI systems also trigger GDPR)
- `ra-qm-team/compliance-team-iso42001/` — ISO 42001 AIMS (voluntary management system that satisfies parts of Article 17 QMS for providers)
- `ra-qm-team/skills/information-security-manager-iso27001/` — ISO 27001 for cybersecurity requirements (Article 15)
- `ra-qm-team/skills/risk-management-specialist/` — ISO 14971 risk management (referenced for safety-component AI under Article 6(1))
- `ra-qm-team/skills/mdr-745-specialist/` — MDR 2017/745 (medical-device AI overlap)
- `compliance-os/` — Meta-orchestrator for multi-framework programs
- `c-level-advisor/chief-ai-officer-advisor/` — Executive AI strategy

## References

- [eu_ai_act_titles.md](references/eu_ai_act_titles.md) — Titles I–XII Article-by-Article walkthrough with deployer/provider/importer/distributor obligation breakdown
- [high_risk_systems_annex_iii.md](references/high_risk_systems_annex_iii.md) — Annex III 8 categories detailed + Article 6(2)–(3) interaction + carve-out test
- [gpai_obligations.md](references/gpai_obligations.md) — Articles 51–55 GPAI track + systemic-risk threshold + transparency rules + Code of Practice status
- [cross_framework_mapping_ai_act.md](references/cross_framework_mapping_ai_act.md) — AI Act ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR control-level mapping

---

**Version:** 1.0.0
**Status:** Production Ready

Alle Dateien

0 Dateien

eu-ai-act-specialist installieren

Laden Sie die Skill-Dateien herunter und entpacken Sie sie in Ihr Verzeichnis „.claude/skills/“.

ZIP herunterladen

Klonen Sie das Repository und kopieren Sie die Skill-Dateien in Ihr Projekt.

git clone https://github.com/alirezarezvani/claude-skills/tree/main/ra-qm-team/skills/eu-ai-act-specialist # Copy SKILL.md to your .claude/skills/ directory

Kopieren Kopieren
Schnelle Einrichtung: Kopiere den Skill-Ordner nach .claude/skills/ Claude erkennt den Skill automatisch und nutzt ihn.

Ähnliche Skills

golang-dependency-injection
Zeit aktualisiert 29. Juni 2026
nuxthub
Zeit aktualisiert 23. August 2026
tc-tracker
Zeit aktualisiert 27. August 2026
code-quality
Zeit aktualisiert 22. August 2026
OR