Zurück zum BlogAI

Der AI Act nach dem Digital Omnibus: der neue Zeitplan und was bereits gilt

uComply

Team uComply

Autor

September 24, 2026

Veröffentlicht

Am 27. Juli 2026 ist der "Digital Omnibus on AI", die Verordnung (EU) 2026/1744, in Kraft getreten. Damit hat sich der Zeitplan des EU AI Act in einem wichtigen Punkt verschoben: Die Pflichten für Hochrisiko-KI-Systeme, die ab dem 2. August 2026 gelten sollten, gelten nun erst ab dem 2. Dezember 2027. Seitdem hören wir regelmäßig dieselbe Schlussfolgerung: "Der AI Act ist verschoben, wir haben noch Zeit."

Diese Schlussfolgerung ist nur zur Hälfte richtig. Ein großer Teil des AI Act gilt nämlich bereits, und daran ändert der Omnibus nichts. In diesem Artikel zeigen wir, was sich genau verschoben hat, was bereits in Kraft ist und was Sie in den kommenden Monaten sinnvollerweise tun sollten.

Was der Digital Omnibus ändert

Der Digital Omnibus on AI wurde am 24. Juli 2026 veröffentlicht und ist am 27. Juli 2026 in Kraft getreten. Kern der Änderung ist ein neuer Zeitplan für Hochrisiko-KI:

  • Eigenständige Hochrisiko-KI-Systeme (Anhang III), etwa KI für Personalauswahl, Kreditbewertung, Bildung und kritische Infrastrukturen: Die Pflichten gelten ab dem 2. Dezember 2027 statt ab dem 2. August 2026.
  • Hochrisiko-KI in regulierten Produkten (Anhang I), etwa Medizinprodukte und Maschinen: verschiebt sich vom 2. August 2027 auf den 2. August 2028.
  • Anfang dieses Jahres hatten wir noch geschrieben, dass die Hochrisiko-Pflichten ab dem 2. August 2026 gelten würden. Das war zu diesem Zeitpunkt der geltende Zeitplan; mit dem Omnibus ist er überholt.

    Warum die Verschiebung?

    Der Grund ist praktischer Natur. Anbieter von Hochrisiko-KI müssen sich auf harmonisierte europäische Normen und auf Leitlinien der Europäischen Kommission stützen können. Diese waren nicht rechtzeitig fertig. Die Kommission knüpft die neuen Termine deshalb an die Verfügbarkeit dieser Normen: Organisationen müssen wissen, was sie konkret erfüllen müssen, bevor die Pflichten greifen.

    Was bereits gilt (und nicht verschoben wurde)

    Hier geht es in der Praxis häufig schief. Der Omnibus betrifft nur die Hochrisiko-Pflichten. Alle anderen Teile des AI Act sind schlicht in Kraft:

  • Verbotene Praktiken (Artikel 5), seit dem 2. Februar 2025. Denken Sie an Social Scoring, manipulative KI und massenhafte Gesichtserkennung.
  • KI-Kompetenz (Artikel 4), seit dem 2. Februar 2025. Organisationen müssen sicherstellen, dass Mitarbeitende, die mit KI-Systemen arbeiten, über ausreichende Kenntnisse der Möglichkeiten und Risiken verfügen.
  • Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (General-Purpose AI), etwa große Sprachmodelle, seit dem 2. August 2025.
  • Transparenzpflichten (Artikel 50), seit dem 2. August 2026. Nutzer müssen wissen, dass sie es mit einem KI-System zu tun haben. Deepfakes und KI-generierte Inhalte müssen als solche erkennbar sein.
  • Gerade die letzte Pflicht betrifft viele Organisationen. Wer einen Chatbot auf der Website betreibt, KI-generierte Texte oder Bilder veröffentlicht oder KI im Kundenkontakt einsetzt, ist seit dem 2. August 2026 davon betroffen.

    Neue verbotene Praktiken

    Der Omnibus verschiebt nicht nur, er ergänzt auch. Die Liste der verbotenen Praktiken wurde um neue Kategorien erweitert, darunter KI, die ohne Einwilligung intime Bilder erzeugt oder Darstellungen sexuellen Kindesmissbrauchs produziert. Für diese neuen Verbote gilt eine Übergangsfrist bis zum 2. Dezember 2026.

    Der neue Zeitplan im Überblick

    BestandteilStatusDatum
    Verbotene Praktiken (Art. 5)In Kraft2. Februar 2025
    KI-Kompetenz (Art. 4)In Kraft2. Februar 2025
    General-Purpose-KI-ModelleIn Kraft2. August 2025
    Transparenz (Art. 50)In Kraft2. August 2026
    Neue verbotene Praktiken (Omnibus)Übergangsfrist2. Dezember 2026
    Hochrisiko-KI, Anhang IIIVerschoben2. Dezember 2027
    Hochrisiko-KI in Produkten, Anhang IVerschoben2. August 2028

    Verschiebung ist Zeitgewinn, keine Befreiung

    Wer sich jetzt bis Ende 2027 zurücklehnt, wird Probleme bekommen. Die Hochrisiko-Pflichten sind umfangreich: ein Risikomanagementsystem, technische Dokumentation, Protokollierung, menschliche Aufsicht und eine Konformitätsbewertung. Das bauen Sie nicht in wenigen Monaten auf. Zudem können Sie erst dann feststellen, ob Sie unter die Hochrisiko-Regeln fallen, wenn Sie wissen, welche KI-Systeme Sie überhaupt einsetzen.

    Unser Rat lautet daher, die gewonnene Zeit für die Grundlagen zu nutzen:

    1.Inventarisieren Sie Ihre KI-Systeme. Halten Sie in einem KI-Register fest, welche Systeme Sie entwickeln, beschaffen oder nutzen, einschließlich KI, die in bestehende Software eingebettet ist. Notieren Sie Verantwortlichen, Zweck und Lieferanten.
    2.Klassifizieren Sie das Risiko. Bestimmen Sie je System, ob es unter ein Verbot fällt, Hochrisiko ist, Transparenzpflichten hat oder ein minimales Risiko darstellt.
    3.Regeln Sie die Transparenz. Stellen Sie sicher, dass Nutzer wissen, wann sie mit KI kommunizieren, und dass KI-generierte Inhalte erkennbar sind. Das gilt bereits jetzt.
    4.Arbeiten Sie an der KI-Kompetenz. Organisieren Sie Schulungen für Mitarbeitende, die mit KI arbeiten, und dokumentieren Sie, wer welche Schulung absolviert hat.
    5.Bereiten Sie die Governance vor. ISO/IEC 42001, die internationale Norm für KI-Managementsysteme, bietet einen strukturierten Rahmen, der eng an die Anforderungen des AI Act anschließt. Wer jetzt damit beginnt, hat Ende 2027 ein funktionierendes Managementsystem statt eines Stapels loser Dokumente.

    Wie uComply hilft

    In uComply verwalten Sie KI-Compliance als Teil Ihres bestehenden Managementsystems, nicht als isoliertes Projekt.

  • KI-Register und Risikoklassifizierung: Erfassen Sie KI-Systeme mit Verantwortlichem und Klassifizierung und verknüpfen Sie je System die Risiken, die Sie identifiziert haben. So sehen Sie auf einen Blick, welche Systeme unter welche Pflichten fallen.
  • Gesetzliche Pflichten mit Maßnahmen verknüpft: Die Pflichten aus dem AI Act, etwa Transparenz und KI-Kompetenz, verknüpfen Sie mit konkreten Maßnahmen, Nachweisen und Verantwortlichen. Kombinieren Sie den AI Act mit ISO 27001 oder NIS2, verknüpfen Sie eine Maßnahme mit mehreren Normanforderungen und vermeiden Doppelarbeit.
  • ISO/IEC 42001 Content Pack: fertige Controls, Risikoanalyse-Vorlagen und Richtliniendokumente für KI-Governance, als Ausgangspunkt für Ihr KI-Managementsystem.
  • Flightdeck: Das Dashboard zeigt den Fortschritt je Norm und den Erfüllungsstatus je gesetzlicher Pflicht, sodass Geschäftsleitung und Aufsicht sehen, wo Sie stehen.
  • Responsible AI im uComply Bot: Der KI-Assistent in uComply läuft vollständig in Ihrem eigenen Microsoft-365-Tenant. Ihre Compliance-Daten verlassen Ihre Organisation nicht.
  • Zusammenfassung

    Der Digital Omnibus gibt Organisationen bis zum 2. Dezember 2027 (Anhang III) und bis zum 2. August 2028 (Anhang I) Zeit für die Hochrisiko-Pflichten. Verbotene Praktiken, KI-Kompetenz, die Regeln für General-Purpose-KI und die Transparenzpflichten gelten jedoch bereits. Nutzen Sie den Zeitgewinn, um Ihre KI-Systeme zu inventarisieren, zu klassifizieren und Ihre Governance in Ordnung zu bringen.

    Möchten Sie sehen, wie Sie KI-Compliance in uComply nachweisbar machen? Vereinbaren Sie eine unverbindliche Demo oder sehen Sie sich unsere Preise an.

    Quellen

  • Europäische Kommission: Regulatory framework for AI
  • EUR-Lex: Verordnung (EU) 2026/1744, Digital Omnibus on AI
  • EUR-Lex: Verordnung (EU) 2024/1689, KI-Verordnung