EU AI Act Anhang III: welche KI im Stadtwerk wirklich Hochrisiko ist
Die Kamera am Zaun des Umspannwerks kann Hochrisiko sein. Die Lastprognose in der Netzplanung nach dem Entwurf der Kommission nicht. Seit dem 19. Mai 2026 liegen dafür zwei Bedingungen und neun Beispiele aus der Stromversorgung vor. Final ist das noch nicht, aber es ist die genaueste Vorlage, die ein Stadtwerk für sein KI-Inventar bisher bekommen hat.
Hochrisiko nach Anhang III Nummer 2 des EU AI Act ist KI, die als Sicherheitsbauteil im Betrieb der Strom-, Gas- oder Wärmeversorgung eingesetzt wird; nach dem Leitlinienentwurf der EU-Kommission vom 19. Mai 2026 gilt das nur, wenn die KI die physische Integrität der Anlage direkt schützt und ihr Betreiber von einem Mitgliedstaat als kritische Einrichtung nach der CER-Richtlinie identifiziert ist. Die Pflichten für solche Systeme greifen nach der Verordnung (EU) 2026/1744 ab dem 2. Dezember 2027. Der Entwurf nennt für die Stromversorgung zwei Hochrisiko-Beispiele, Perimeterschutz und Anomalieerkennung als Entscheidungsgrundlage für Lastverteilung, Netzstabilität oder Abschaltungen, und sieben Gegenbeispiele, darunter Last- und Verbrauchsprognosen, Ungleichgewichtsprognosen unter menschlicher Aufsicht, Frühwarnungen an die Netzleitstelle und reine Cybersicherheits-KI. Die Konsultation endete am 23. Juli 2026, die finale Fassung hat die Kommission bis Ende 2026 angekündigt. Offen bleibt, wie KI einzustufen ist, die selbst schaltet, etwa eine automatische Dimmung nach Paragraf 14a EnWG ohne unabhängige Schutzebene.
Was der Leitlinienentwurf ändert
Der Entwurf ersetzt die Faustregel "KI, die eingreift, ist Hochrisiko" durch eine Prüfung mit zwei Bedingungen. Die Kommission hat ihn am 19. Mai 2026 veröffentlicht, gestützt auf Artikel 6 Absatz 5 des AI Act, der sie zu Leitlinien mit praktischen Beispielen verpflichtet. Der Teil zu Anhang III umfasst 148 Seiten. Die kritische Infrastruktur steht in Abschnitt 3.2, die Stromversorgung in 3.2.7.
Zwei Einschränkungen gehören an den Anfang. Der Text ist ein Entwurf: Die Konsultation lief bis zum 23. Juli 2026, nach einer Verlängerung um einen Monat, und die finale Fassung soll bis Ende 2026 kommen. Und er ist nicht bindend. Randnummer 6 sagt selbst, verbindlich auslegen könne den AI Act nur der Europäische Gerichtshof.
Unwichtig macht ihn das nicht. Die Bundesnetzagentur ist seit dem 29. Juli 2026 die zuständige Marktüberwachung, und eine Behörde, die prüft, orientiert sich an dem, was die Kommission als Auslegung vorlegt. Was die Aufsicht konkret darf, steht in unserem Beitrag zum KI-MIG und der Bundesnetzagentur als KI-Aufsicht.
Unsere eigene Einordnung von Anfang August, Hochrisiko-KI in der Energie-Infrastruktur, hat noch nach dem Eingriff sortiert: Lastprognose mit automatischem Eingriff wahrscheinlich Hochrisiko, reine Anzeige nicht. Der Entwurf fragt anders. Nicht ob die KI etwas tut, sondern ob sie etwas schützt. Den Pflichtenkatalog, der bei einer Einstufung folgt, und die Regeln zum Bestandsschutz behandelt der ältere Beitrag weiter. Hier geht es nur um die Frage davor.
Zwei Bedingungen, beide müssen erfüllt sein
Eine KI fällt nach dem Entwurf nur unter Anhang III Nummer 2, wenn sie ein Sicherheitsbauteil ist und von einer kritischen Einrichtung nach der CER-Richtlinie eingesetzt wird. Fehlt eine Bedingung, ist sie über diesen Weg nicht Hochrisiko. Über Anhang I kann sie es trotzdem sein, etwa als Teil einer Maschine.
Die erste Bedingung ist funktional. Welche Funktionen zählen, zählt der Entwurf in Randnummer 184 auf, sechs Stück: gefährliche Zustände erkennen, fälligen Wartungsbedarf erkennen, das Anlaufen einer Anlage bei auffälligem Verhalten verhindern, das Verhalten einer Anlage steuern und begrenzen, Folgen abmildern, etwa durch einen sicheren Halt, und ein anderes Schutzsystem überwachen. Wer eine KI in keiner dieser sechs Rollen findet, kann aufhören zu suchen.
Zwei Randnummern verschieben die Prüfung weiter. Nach Randnummer 186 ist zu berücksichtigen, ob ein redundantes oder Backup-System die physische Integrität ohnehin direkt schützt. Und nach Randnummer 187, gestützt auf Erwägungsgrund 55, ist KI, die nur der Cybersicherheit dient, nie ein Sicherheitsbauteil.
Die zweite Bedingung liegt außerhalb der Technik. Randnummer 190 liest den Verweis des AI Act auf die CER-Richtlinie so, dass nur KI im Einsatz bei einer vom Mitgliedstaat identifizierten kritischen Einrichtung Hochrisiko sein kann. Für Strom zählt Randnummer 203 die Kategorien auf: Lieferanten, Verteil- und Übertragungsnetzbetreiber, Erzeuger, nominierte Strommarktbetreiber und Marktteilnehmer für Laststeuerung, Aggregation und Speicher.
Daraus folgt ein Satz, der in der Praxis überrascht. Dieselbe Software ist beim einen Stadtwerk Hochrisiko und beim Nachbarn nicht. Den Unterschied macht der KRITIS-Status des Betreibers, nicht der Code.
Die Beispiele aus der Stromversorgung
Für die Stromversorgung nennt der Entwurf zwei Systeme, die unter Anhang III Nummer 2 fallen, und sieben, die es nicht tun. Die Liste ist nicht abschließend, trifft aber die Anwendungen, die in Stadtwerken tatsächlich laufen oder ausgeschrieben werden.
| KI-System | Einstufung im Entwurf | Begründung im Entwurf, verkürzt |
|---|---|---|
| Perimeterschutz mit Kamera, Radar, Drohnenabwehr | Hochrisiko | schützt die physische Integrität der Anlage direkt |
| Anomalieerkennung im Netzbetrieb zur Überwachung und Entscheidungsunterstützung bei Lastverteilung, Netzstabilität, Abschaltungen | Hochrisiko | unterstützt Entscheidungen über kritische Funktionen |
| Netzoptimierung auf Basis von Nachfrageprognosen | nicht Hochrisiko | die Schutzfunktionen liegen woanders |
| Cyber-Überwachung der Netzkommunikation | nicht Hochrisiko | nur Cybersicherheit, getrennt von der OT |
| Qualitätsprüfung der Zählermontage anhand von Fotos | nicht Hochrisiko | Empfehlung an einen Menschen, keine Schutzfunktion |
| Störungsfrühwarnung an die Netzleitstelle | nicht Hochrisiko | handelt nicht selbst, die Leitstelle entscheidet |
| Anomalieanalyse als Grundlage künftiger Verbesserungen | nicht Hochrisiko | ein Mensch prüft, keine direkte Schutzfunktion |
| Verbrauchsprognose als Assistent, von lokal bis Übertragungsebene | nicht Hochrisiko | Empfehlung ohne Schutzfunktion |
| Ungleichgewichtsprognose im 15-Minuten-Raster, menschlich beaufsichtigt | nicht Hochrisiko | kein direkter Zusammenhang zwischen System und Schaden |
Das Ungleichgewichtsbeispiel ist das aufschlussreichste. Der Entwurf räumt selbst ein, dass eine fehlerhafte Prognose zu schlechtem Dispatch führen, die Netzstabilität berühren und bis zu Störungen der Versorgung reichen kann. Er stuft trotzdem nicht hoch. Die Kette ist ihm zu lang.
Für Gas und Wärme ist die Linie dieselbe. Predictive Maintenance an einer Gasleitung ist nach dem Entwurf nicht Hochrisiko, weil die bestehenden Sicherheitssysteme unabhängig weiterlaufen. Ein Patrouillenroboter im Heizkraftwerk auch nicht, er erkennt nur und greift nie ein.
Was heißt das für die Prognose-KI, die viele Netzbetreiber gerade einführen? Eine KI-Lastprognose im Verteilnetz, die Planung und Leitstelle mit Zahlen versorgt, liegt nach dem Entwurf klar außerhalb. Für den Perimeterschutz gilt das Gegenteil, und er ist zugleich Pflichtthema des KRITIS-Dachgesetzes. Den physischen Teil beschreibt unser Beitrag zur Drohnenabwehr an Energieanlagen. Wer dort eine KI-Kamera beschafft, kauft womöglich ein Hochrisiko-System.
Wo der Entwurf sich reibt
Zwei Beispiele liegen so dicht beieinander, dass ein Stadtwerk seine Leitstellen-KI mit guten Gründen auf beiden Seiten einsortieren kann.
Auf der Hochrisiko-Seite steht eine KI, die im Netzbetrieb Anomalien in Datenmustern erkennt, "zur Überwachung und zur Unterstützung von Entscheidungen über kritische Funktionen wie Lastverteilung, Netzstabilität oder Abschaltvorgänge". So steht es im Entwurf vom 19. Mai 2026 (Zitate aus dem englischen Original, eigene Übersetzung).
Wenige Zeilen weiter, auf der anderen Seite, die Störungsfrühwarnung an die Leitstelle. Über sie schreibt die Kommission im selben Dokument: "Sie handelt nicht selbst, sondern erweitert nur die Entscheidungsoptionen in der Netzleitstelle." Und über eine Anomalieerkennung, deren Ergebnisse ein Mensch prüft: Sie diene dazu, "den Entscheidungsprozess anzureichern. Ihr fehlt eine direkte Sicherheitsfunktion."
Unterstützt eine Anomalieerkennung, die der Schichtleiter vor einer Umschaltung liest, seine Entscheidung? Oder reichert sie nur seine Optionen an? Der Entwurf beantwortet das mit dem Zweck, den der Anbieter festlegt. Auf der Leitwarte sieht beides gleich aus.
Die Linie hat eine Vorgeschichte. Eurelectric, der europäische Verband der Stromwirtschaft, verlangte in seiner Konsultationsantwort vom Juli 2025, die Hochrisiko-Definition auf KI-Systeme zu begrenzen, "die sich direkt auf Sicherheitsbauteile in der Stromversorgung auswirken", und unterstützende oder periphere Algorithmen auszunehmen. Das Argument waren die Kosten: "In der Praxis könnte die Compliance dazu zwingen, nützliche Algorithmen mangels Ressourcen abzuschalten." Die Kommission ist dem in der Sache weit gefolgt.
Einen Riegel hat sie trotzdem eingezogen, und den hatte die Branche nicht bestellt. Nach Randnummer 75 werden aufgeteilte Architekturen als Ganzes bewertet, ausdrücklich, um zu verhindern, dass die Hochrisiko-Regeln "durch das Systemdesign umgangen" werden. Eine Prognose, ein Optimierer und ein Schaltbefehl, jeder für sich harmlos, können zusammen ein Hochrisiko-System ergeben. Das gilt auch für agentische KI.
Wir lösen diese Spannung hier nicht auf. Sie liegt im Text selbst, und ob die finale Fassung sie glättet, weiß im September 2026 niemand. Für die Praxis heißt das: Die Zweckbeschreibung im Vertrag und im Handbuch des Herstellers wird zum Einstufungsdokument.
Die heikle Zone: KI, die selbst schaltet
Am unklarsten ist die Lage bei KI, die nicht warnt, sondern handelt. Der Entwurf nennt kein Beispiel, in dem eine KI im Stromnetz selbstständig schaltet.
Das naheliegende Szenario im Verteilnetz: Eine KI-gestützte Netzzustandsermittlung nach Paragraf 14a erkennt eine drohende Überlast am Ortsnetztransformator und löst über das Smart-Meter-Gateway eine Dimmung steuerbarer Verbrauchseinrichtungen nach Paragraf 14a EnWG aus, ohne dass ein Mensch den Befehl freigibt. Was die Steuerbox nach Paragraf 14a dabei technisch tut, ist geregelt. Wie der AI Act die KI davor sieht, nicht.
Ein solches System passt auf zwei der sechs Schutzfunktionen, auf das Steuern und Begrenzen einer Anlage und auf das Abmildern von Folgen bei gefährlichen Zuständen. Ein überlasteter Transformator ist ein Sachschaden. Dagegen spricht Randnummer 186. Bleibt der klassische Netzschutz mit Sicherungen und Schutzrelais vollständig und unabhängig von der KI in Betrieb, schützt nicht die KI die Anlage, sondern er. Das Gasbeispiel des Entwurfs argumentiert genau so.
Mehr als eine Arbeitshypothese ist das nicht. Wir halten zwei Dinge für belastbar. Erstens: Wer KI mit Schaltbefugnis einführt, sollte dokumentieren, welche unabhängige Schutzebene bleibt und ob sie ohne die KI hält. Zweitens: Eine Freigabe durch den Menschen verschiebt die Einstufung nicht automatisch, wie das Anomaliebeispiel zeigt. Sie verschiebt sie, wenn der Mensch wirklich entscheidet.
Anbieter oder Betreiber bei zugekaufter KI
Bei zugekaufter KI ist das Stadtwerk in der Regel Betreiber und der Hersteller Anbieter. Die meisten Hochrisiko-Pflichten liegen beim Anbieter: Risikomanagement, technische Dokumentation, Konformitätsbewertung. Der Betreiber muss das System nach Gebrauchsanweisung einsetzen, die menschliche Aufsicht Personen mit Kompetenz und Befugnis übertragen, den Betrieb überwachen und die automatisch erzeugten Protokolle mindestens sechs Monate aufbewahren (Artikel 26).
Die Rolle kann kippen. Nach Artikel 25 wird ein Betreiber selbst zum Anbieter, wenn er ein Hochrisiko-System unter eigenem Namen vertreibt, es wesentlich verändert oder den Zweck eines bisher unkritischen Systems so ändert, dass es Hochrisiko wird. Das passiert leichter, als es klingt. Ein Stadtwerk kauft eine Anomalieerkennung für Auswertungen im Nachgang, und die Netzführung hängt sie später an die Leitwarte, als Grundlage für Umschaltungen. Der Code ist derselbe. Der Zweck nicht.
Randnummer 191 hilft beim Einkauf. Eine kritische Einrichtung muss ihren Status dem Hersteller nicht offenlegen, sie kann Hochrisiko-Konformität in Ausschreibung, Vertrag oder technischer Spezifikation einfach verlangen. Der Entwurf rechnet damit, dass manche Betreiber das auch ohne formalen KRITIS-Status tun, aus Gründen der Haftung oder der Governance. Für Netzleitsystem-Hersteller heißt das umgekehrt: Wer den Markt der Stadtwerke bedient, wird die Frage in jeder zweiten Ausschreibung finden.
Ein Sonderfall sind Aggregatoren. Sie stehen als Marktteilnehmer für Aggregation und Laststeuerung selbst in der Liste der Strom-Einrichtungen. Arbeitet ein Stadtwerk mit einer externen Plattform, die Flexibilität steuert, kann die KI dort beim Plattformbetreiber Hochrisiko sein, auch wenn sie beim Stadtwerk selbst nichts schaltet.
KI-Inventar und Einstufung in fünf Schritten
Ohne Inventar keine Einstufung, und ohne Einstufung keine Beschaffungsentscheidung, die bis Dezember 2027 trägt. Die Schritte unten beschreiben, wie ein Stadtwerk die Arbeit ordnen kann. Sie ersetzen keine rechtliche Prüfung des Einzelfalls.
Vom Verzeichnis zur Einstufung
-
Alles erfassen, auch das Eingebaute
Zählen Sie nicht nur die Projekte mit "KI" im Namen. Die meisten Modelle stecken in zugekauften Systemen: im Netzleitsystem, in der Prognosesoftware, im Asset-Management, in der Videoanalyse am Zaun, in der Plattform des Flexibilitätspartners. Fragen Sie die Hersteller schriftlich, welche Funktionen auf maschinellem Lernen beruhen.
-
Zweck und Wirkung notieren
Pro System eine Zeile: Wer liest das Ergebnis, wer entscheidet, was schaltet ohne Menschen?
-
Schutzfunktion prüfen
Ordnen Sie jedes System den sechs Funktionen aus Randnummer 184 zu oder halten Sie fest, dass es keiner entspricht. Notieren Sie, welche unabhängige Schutzebene daneben besteht. Reine Cyber-KI bekommt den Vermerk "Cybersicherheit, nicht Anhang III Nr. 2" und wandert ins ISMS.
-
Den KRITIS-Status als Vorgabe holen
Ob Ihr Haus eine kritische Einrichtung ist, entscheiden nicht Netz oder IT. Das legen Geschäftsführung und Rechtsabteilung fest, sobald die Verordnung zum KRITIS-Dachgesetz steht. Bis dahin führen Sie beide Spalten: mit und ohne Status.
-
Ergebnis in Beschaffung und Betrieb übersetzen
Hängen Sie die Einstufung an das bestehende Asset-Inventar aus der NIS2-Umsetzung, damit sie nicht in einer Tabelle verstaubt. Nehmen Sie für Systeme mit möglicher Schutzfunktion die Frage nach Hochrisiko-Konformität in Ausschreibungen auf, wie es Randnummer 191 zulässt. Und legen Sie fest, wer entscheidet, wenn ein bestehendes System einen neuen Zweck bekommt, denn genau dann kann nach Artikel 25 die Anbieterrolle wechseln.
Den Überblick über die Pflichten nach Rolle und Frist bietet unser Werkzeug KI-Regulatorik-Matrix. Bei einem Querverbundversorger in Norddeutschland begleiten wir seit 2024 das Netz-Portfolio mit rund 40 Initiativen, darunter ein Programm zu Paragraf 14a mit fünf Teilprojekten. Die Frage, welche Software dort was entscheidet, stellt sich in jedem davon.
KRITIS-Status, NIS2 und der Weg bis Dezember 2027
Die zweite Bedingung hängt in Deutschland an einer Verordnung, die noch nicht erlassen ist. Das KRITIS-Dachgesetz gilt seit dem 17. März 2026. Welche Anlagen kritisch sind, soll die Kritisverordnung festlegen, deren Referentenentwurf das Bundesinnenministerium am 26. Mai 2026 vorgelegt hat. Der Entwurf behält als Bezugsgröße die Regelschwelle von 500.000 versorgten Einwohnern bei, und nach dem Stand vom 21. September 2026 befindet er sich noch im Verfahren. Die CER-Richtlinie hatte den Mitgliedstaaten für die Identifizierung kritischer Einrichtungen den 17. Juli 2026 gesetzt.
KRITIS-Dachgesetz in Kraft
Die Schwellen fehlen noch, sie kommen per Verordnung.
Leitlinienentwurf der Kommission
Zwei Bedingungen, Konsultation bis 23. Juli, finale Fassung bis Ende 2026 angekündigt.
Omnibus und KI-MIG in Kraft
Die Verordnung (EU) 2026/1744 verschiebt die Hochrisiko-Pflichten, zwei Tage später wird die Bundesnetzagentur Marktüberwachung und führt nach Paragraf 20 KI-MIG ein nicht öffentliches Register für Anhang III Nummer 2.
Anhang-III-Pflichten gelten
Für KI in Anhang I, also eingebettet in regulierte Produkte, folgt der 2. August 2028.
Die Transparenzpflichten nach Artikel 50 gelten davon unabhängig seit dem 2. August 2026, etwa für einen Chatbot im Kundenservice. Die Details zur Verschiebung stehen im Beitrag zu den Hochrisiko-Fristen nach dem Digital Omnibus.
Und NIS2? Cyber-KI bleibt dort, wo sie schon ist: im Informationssicherheits-Managementsystem nach BSI-Gesetz und im IT-Sicherheitskatalog der Bundesnetzagentur. Der AI Act nimmt sie über Erwägungsgrund 55 ausdrücklich aus Anhang III Nummer 2 heraus. Wie NIS2 und KRITIS-Dachgesetz zusammenhängen, beschreibt unser Beitrag zu NIS2 und KRITIS-Dachgesetz 2026. Für die übrige KI lohnt es sich, nicht zwei Inventare zu führen. Ein Asset-Verzeichnis mit einer Spalte für die KI-Einstufung reicht.
Vierzehn Monate bis Dezember 2027 klingen nach viel. Wer eine Leitstellen-KI beschafft, schreibt die Anforderungen aber jetzt, und ein Netzleitsystem wechselt man nicht im Jahrestakt. Die Einstufung gehört deshalb in die Ausschreibung, nicht in den Abnahmetest.
Dieser Beitrag ordnet den Leitlinienentwurf der Kommission für typische Rollen in Stadtwerken und bei Netzbetreibern ein. Er ist keine Rechtsberatung und keine Prüfung Ihres Einzelfalls. Ob ein System Ihres Hauses Hochrisiko ist und ob Ihr Unternehmen als kritische Einrichtung gilt, klären Sie mit Ihrer Rechtsabteilung oder Rechtsberatung. Stand: Entwurf vom 19. Mai 2026, finale Fassung ausstehend.
Weiterführende Informationen
Häufig gestellte Fragen
Anhang III Nummer 2 des EU AI Act erfasst KI, die als Sicherheitsbauteil im Management und Betrieb kritischer digitaler Infrastruktur, des Straßenverkehrs oder der Wasser-, Gas-, Wärme- und Stromversorgung eingesetzt wird. Nach dem Leitlinienentwurf der Kommission vom 19. Mai 2026 muss die KI dafür die physische Integrität der Anlage direkt schützen, und ihr Betreiber muss nach der CER-Richtlinie als kritische Einrichtung identifiziert sein.
Nach dem Entwurf nein. Die Kommission führt die Netzoptimierung über Nachfrageprognosen und die Verbrauchsprognose als Assistenz ausdrücklich als Beispiele außerhalb von Anhang III Nummer 2, weil die Schutzfunktionen an anderer Stelle liegen. Anders kann es aussehen, wenn dieselbe Prognose Teil einer Kette ist, die ohne menschliche Entscheidung schaltet.
Nein. Stand 26. September 2026 liegt ein Entwurf vor. Die Konsultation endete am 23. Juli 2026, die Kommission hat die finale Fassung bis Ende 2026 angekündigt. Auch die finale Fassung ist nach Randnummer 6 nicht bindend, verbindlich auslegen kann den AI Act nur der Europäische Gerichtshof.
In Deutschland regelt das das KRITIS-Dachgesetz, das seit dem 17. März 2026 gilt. Welche Anlagen kritisch sind, legt eine Rechtsverordnung fest. Ihr Referentenentwurf vom 26. Mai 2026 nutzt als Bezugsgröße 500.000 versorgte Einwohner und war am 21. September 2026 noch im Verfahren. Die Einstufung des eigenen Unternehmens klären Geschäftsführung und Rechtsabteilung.
Nein, wenn sie nur der Cybersicherheit dient. Erwägungsgrund 55 und Randnummer 187 des Entwurfs trennen Sicherheitsbauteile von Cybersicherheitskomponenten. Solche Systeme bleiben im Rahmen von NIS2, BSI-Gesetz und IT-Sicherheitskatalog.
Die meisten Hochrisiko-Pflichten trägt der Anbieter, also meist der Hersteller. Das Stadtwerk ist als Betreiber für den Einsatz nach Gebrauchsanweisung, die menschliche Aufsicht, die Überwachung und die Aufbewahrung der Protokolle zuständig. Ändert es den Zweck eines Systems so, dass es Hochrisiko wird, kann es nach Artikel 25 selbst zum Anbieter werden.