Der EU AI Act nach dem Digital Omnibus: Was jetzt tatsächlich gilt

Viele Berichte zum AI Act orientieren sich noch an einem Kalender, den es nicht mehr gibt. Der Digital Omnibus für KI, die Verordnung (EU) 2026/1744, ist am 27. Juli 2026 in Kraft getreten und hat die schwersten Pflichten um mehr als ein Jahr nach hinten verschoben. Wenn Sie einen Compliance-Leitfaden lesen, der vor Ende Juli verfasst wurde, prüfen Sie zuerst die darin genannten Fristen. Mehrere viel geteilte Erklärstücke nennen noch immer August 2026 als den Tag, an dem die Compliance für Hochrisiko-Systeme verbindlich wurde – und das ist seit Monaten nicht mehr geltendes Recht.
Hier ist der Zeitplan, der tatsächlich gilt.
Der korrigierte Zeitplan
Die Verordnung wird nicht auf einmal wirksam, und der Omnibus hat nur einen Teil davon verschoben.
Verbotene KI-Praktiken und die Pflicht zur KI-Kompetenz gelten seit dem 2. Februar 2025. Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck folgten am 2. August 2025, zusammen mit Governance- und Sanktionsvorschriften. Die Transparenzregeln aus Artikel 50 traten am 2. August 2026 in Kraft, am selben Tag, an dem die Durchsetzungsbefugnisse der Kommission gegenüber GPAI-Anbietern wirksam wurden.
Der Omnibus ließ diese unangetastet. Verschoben wurden die Hochrisiko-Pflichten. Eigenständige Hochrisiko-Systeme, die in Anhang III aufgeführt sind – etwa KI in der Personalauswahl oder bei der Kreditbewertung – haben nun bis zum 2. Dezember 2027 Zeit. In Produkte eingebettete Hochrisiko-Systeme, die unter die Rechtsvorschriften von Anhang I fallen, darunter Medizinprodukte, Maschinen und Luftfahrt, haben bis zum 2. August 2028 Zeit.
Zwei weitere Daten liegen in der nahen Zukunft. Der 2. Dezember 2026 markiert das Ende der Kennzeichnungsübergangsfrist nach Artikel 50 Absatz 2, die nur generative Systeme erfasst, die vor dem 2. August 2026 in Verkehr gebracht wurden. Am selben Tag treten zwei neue Verbote in Kraft: KI-generiertes Material über sexuellen Kindesmissbrauch und nicht einvernehmliche intime Darstellungen, gemeinhin als Nudifier-Verbot bezeichnet.
Es gibt außerdem ein Datum für ältere Modelle, das Sie vor der Berufung darauf anhand des Verordnungstextes selbst überprüfen sollten. KI-Modelle mit allgemeinem Verwendungszweck, die vor dem 2. August 2025 in Verkehr gebracht wurden, müssen bis zum 2. August 2027 in Übereinstimmung gebracht werden.
Die Verzögerung ist real, aber eng begrenzt
Es ist leicht, „Hochrisiko auf 2027 verschoben“ als Spielraum zu lesen. Die Verschiebung betrifft Kapitel III, die Hochrisiko-Pflichten. Sie berührt weder die Transparenzregeln noch das GPAI-Regime, die beide bereits gelten.
Die Kommentare der Anwaltskanzleien sind sich in der Auslegung einig: Der Omnibus verschafft Zeit, ohne die Arbeit zu verringern. Ein Unternehmen, das die Frist als Grund nimmt, später anzufangen, wird feststellen, dass eine Konformitätsbewertung nicht dadurch kürzer wird, dass sich der Kalender verschoben hat.
Gilt das für Sie
Der AI Act folgt Ihren Ergebnissen, nicht Ihrer Büroadresse. Er erfasst Sie, wenn Sie ein KI-System auf dem EU-Markt in Verkehr bringen, eines innerhalb der EU einsetzen oder Ergebnisse erzeugen, die in der EU verwendet werden, selbst wenn das System anderswo läuft.
Ihre Pflichten hängen von Ihrer Rolle ab. Ein Anbieter entwickelt ein System oder lässt eines entwickeln und bringt es unter seinem eigenen Namen in Verkehr. Ein Betreiber setzt ein System in einem beruflichen Umfeld ein. Importeure und Händler bringen KI-Systeme in die EU oder verkaufen sie weiter.
Die Unterscheidung ist nicht kosmetisch. Ein Unternehmen, das lediglich einen KI-Schreibassistenten nutzt, trägt weit weniger Pflichten als eines, das einen Einstellungsalgorithmus entwickelt, ein KI-gestütztes Medizinprodukt verkauft oder ein Modell mit allgemeinem Verwendungszweck bereitstellt. Die Rolle in die eine oder andere Richtung falsch zu bestimmen, ist teuer: Zu locker, und Sie übersehen Pflichten; zu streng, und Sie geben Geld für Konformitätsarbeit aus, die Sie nicht gebraucht hätten.
Die Falle besteht darin, dass ein Betreiber unbemerkt zum Anbieter wird. Nach Artikel 25 kann das geschehen, indem Sie ein Hochrisiko-System mit Ihrer eigenen Marke versehen, eines wesentlich verändern oder ein System für einen anderen Zweck verwenden, sodass es zum Hochrisiko-System wird. Wenn Sie ein System in Auftrag geben, auf dem Modell eines anderen aufbauen und es als Ihr Produkt ausliefern oder ein Tool für einen regulierten Zweck feinabstimmen, gehen Sie davon aus, dass Sie Anbieter sein könnten, bis Ihnen die Rechtsberatung etwas anderes sagt.
Was Sie bereithalten sollten
Die Verordnung verlangt nicht buchstäblich eine KI-Richtlinie oder ein KI-Register. Ohne eine Liste Ihrer Systeme und Ihrer Rolle bei jedem einzelnen können Sie jedoch nicht nachweisen, welche Pflichten für Sie gelten. Diese Liste ist der praktische Ausgangspunkt, und alles Weitere baut darauf auf.
Von dort aus lohnt es sich, drei Dinge heute zu dokumentieren: eine Prüfung auf verbotene Praktiken, eine Prüfung auf die Transparenzanforderungen von Artikel 50 für alles, was mit Menschen interagiert oder synthetische Medien erzeugt, und eine Aufzeichnung der KI-Kompetenzmaßnahmen, die Sie ergriffen haben.
Die Durchsetzung erfolgt ungleichmäßig
Die Kommission hat mehr als 30 Auskunftsverlangen an Unternehmen zu Themen von Urheberrecht bis Cybersicherheit und Sicherheit verschickt, ein vorbereitender Schritt, der eine Untersuchung eröffnen kann. Einzelne Mitgliedstaaten bauen ihre eigenen Behörden nach eigenem Zeitplan auf.
Polens KRiBSI beginnt am 28. Oktober 2026 mit der Bearbeitung von Beschwerden, Inspektionen, Einzelstellungnahmen und Geldbußen. Deutschlands KI-Marktüberwachungsgesetz, das KI-MIG, ist seit dem 29. Juli 2026 in Kraft, mit der Bundesnetzagentur als Hauptbehörde. Wo Sie tätig sind, bestimmt, wann die Durchsetzung konkret wird.
Die Transparenzpflicht verändert bereits Produkte
Artikel 50 zeigt sichtbare Wirkung. OpenAI hat angekündigt, für Nutzer in der EU unmerkliche Wasserzeichen in von ChatGPT und Codex generierten Text einzufügen, um die Transparenzanforderungen der Verordnung zu erfüllen; das Unternehmen veröffentlicht zusammen mit Forschern von Penn und Yale einen technischen Bericht über eine Methode namens textGrain. Anthropic unternahm rund zwei Monate früher einen ähnlichen Schritt für Claude, global statt regional.
OpenAI war offen hinsichtlich der Grenzen. Der Austausch von rund 10 Prozent der Wörter durch Synonyme senkte die Erkennung von etwa 92 Prozent auf 66 Prozent, und kurze Texte, Matheantworten und Übersetzungen sind noch schwieriger. Deshalb beschränkt das Unternehmen den frühen Zugang zum Detektor auf geprüfte Forscher.
Zusammengenommen beschreiben die Wasserzeichen-Einführungen und der Omnibus-Zeitplan, wo der Druck der Verordnung derzeit tatsächlich ankommt. Nicht bei den Hochrisiko-Konformitätsbewertungen, die aufgeschoben wurden, sondern bei den Kennzeichnungs- und Offenlegungspflichten, die für alles gelten, was heute in der EU Inhalte erzeugt. Das ist der Teil des Gesetzes mit einer laufenden Frist, und daran sollten die meisten Unternehmen zuerst arbeiten.
Die Kluft zwischen dem öffentlichen Ruf der Verordnung und ihrem aktuell geltenden Inhalt ist größer als bei fast jedem anderen Technologierecht. Der AI Act wird als existenzielle Compliance-Last diskutiert. In der Praxis sind die Pflichten, die dieses Jahr gelten, für die meisten Unternehmen Transparenz und Kompetenz: Sagen Sie den Menschen, wann sie mit einem System interagieren, kennzeichnen Sie synthetische Medien, und stellen Sie sicher, dass Ihre Mitarbeiter verstehen, was sie verwenden. Diese sind real, aber machbar, und sie sind eine andere Größenordnung an Aufwand als eine vollständige Hochrisiko-Konformitätsbewertung.
Der ehrliche Vorbehalt ist, dass die Transparenzpflichten schwieriger sind, als sie klingen, für jeden, der generative Funktionen ausliefert. Das Kennzeichnen synthetischer Medien erfordert zu wissen, welche Bytes Ihr System erzeugt hat, was nicht immer offensichtlich ist, sobald Inhalte Bearbeitungswerkzeuge und Pipelines Dritter durchlaufen. Die im Dezember 2026 endende Übergangsfrist wird zeigen, wie viele Anbieter diese Infrastruktur aufgebaut haben und wie viele annahmen, jemand anderes würde es tun.
Verwandte Artikel
Der Speicherchip ist jetzt der Engpass beim KI-Computing
Die Logik-Roadmap ist öffentlich und vorhersehbar. Die Speicher-Roadmap wird von Packaging-Ausbeuten, einer über Jahre aufgebauten Talentbasis und den Investitionsplänen dreier Unternehmen begrenzt.
KI-Musik hat eine Lizenz erhalten. Lesen Sie, was sie tatsächlich abdeckt.
Billige Tracks gibt es noch. Was verschwindet, ist die Annahme, dass ein aus einem Prompt generierter Track frei von Ansprüchen ist – was nie stimmte und jetzt nachweislich falsch ist.
Hengdians Studios stehen leer, während Asiens KI-Filmpipeline läuft
Hengdians leere Studios sind der Beweis, dass die Branche ihre Wette bereits gesetzt hat, ob das Publikum zustimmt oder nicht.
Google kauft 890 Megawatt Kernkraft für seine Rechenzentren
Die Rechenleistung ist verfügbar. Der Strom ist das, was Jahre im Voraus organisiert werden muss, so wie eine Lieferkette organisiert wird.