← Back to Application

Impact Level Classification

EU AI Act Article 9 - Risk Management

⚠️ High-Risk Field: Accurate impact assessment is critical for compliance and regulatory reporting.

EU AI Act Article 9: Risk Management

Article 9 requires that high-risk AI systems have a risk management system that:

  • Identifies and analyzes known and foreseeable risks
  • Evaluates and manages these risks throughout the AI system's lifecycle
  • Assesses and classifies risks appropriately

Impact Level Definitions

Low Impact

Definition: Minor operational glitch with no external impact

Examples: Internal system warning, minor UI glitch, non-critical performance degradation

Regulatory Action: Document internally, no mandatory reporting

Medium Impact

Definition: Localized issue causing minor user inconvenience

Examples: Incorrect recommendation, temporary service disruption, user complaint

Regulatory Action: Document and monitor, may require internal review

High Impact

Definition: Critical failure causing serious harm, data breach, or discrimination

Examples: Physical harm, financial loss, discrimination, data breach, death

Regulatory Action: Mandatory evidence required. May trigger Article 73 reporting (15-day deadline)

When to Classify as "High"

An incident should be classified as High Impact if it involves:

  • Physical Harm: Injury, death, or risk to health and safety
  • Financial Loss: Significant monetary damage to individuals or organizations
  • Discrimination: Unfair treatment based on protected characteristics (race, gender, age, etc.)
  • Data Breach: Unauthorized access to sensitive personal data
  • Widespread Impact: Affecting a large number of users or critical infrastructure

Mandatory Evidence Requirement: High-impact incidents require supporting evidence (Article 11 - Technical Documentation). You must attach files or provide justification for why evidence cannot be provided.

Regulatory Reporting (Article 73)

High-impact incidents may trigger mandatory reporting to national authorities:

  • Standard Deadline: 15 days from incident date
  • Critical Deadline: 2 days if incident involves death or widespread infringement
  • Required Information: Incident details, impact assessment, remediation actions

Related EU AI Act Articles

  • Article 9: Risk management system
  • Article 11: Technical documentation (mandatory for high-impact incidents)
  • Article 12: Record-keeping
  • Article 73: Reporting obligations for serious incidents

Note: For official compliance guidance, consult legal counsel and refer to the EU AI Act official resources.