Zum Hauptinhalt springen
  • 10 Jahre Kompetenzteam Thomas – Danke für Ihr Vertrauen.

EU-KI-Verordnung 2026 bis 2028: Welche Fristen für Unternehmen jetzt gelten

  • Aktuelles
  • KI
  • EU-KI-Verordnung 2026 bis 2028: Welche Fristen für Unternehmen jetzt gelten
  • Veröffentlicht am 21. April 2026

    Beitragsbild zu den Fristen der EU-KI-Verordnung für Unternehmen

    Zuletzt aktualisiert am 21. August 2026.

    Die EU-KI-Verordnung, häufig auch AI Act genannt, gilt schrittweise. Seit der ursprünglichen Veröffentlichung dieses Beitrags hat sich die Rechtslage allerdings verändert: Der europäische Digital Omnibus zur KI ist inzwischen beschlossen und in Kraft.

    Die wichtigste Botschaft für Unternehmen lautet: Der 2. August 2026 wurde nicht allgemein verschoben. Seit diesem Tag gelten unter anderem die Transparenzpflichten des Art. 50. Verschoben wurden vor allem wesentliche Pflichten für Hochrisiko-KI-Systeme.

    Die wichtigsten Termine auf einen Blick

    • Seit 2. Februar 2025: Die allgemeinen Bestimmungen, die ersten Verbote bestimmter KI-Praktiken und die Pflicht zu angemessenen Maßnahmen zur Förderung der KI-Kompetenz gelten bereits.
    • Seit 2. August 2025: Es gelten unter anderem Vorschriften für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck sowie Teile der Governance- und Sanktionsregeln. Diese Pflichten betreffen nicht automatisch jedes Unternehmen, das lediglich ein KI-Tool nutzt.
    • Seit 2. August 2026: Der AI Act gilt grundsätzlich in weiten Teilen. Dazu gehören insbesondere die Transparenzpflichten nach Art. 50.
    • Ab 2. Dezember 2027: Wesentliche Pflichten für Hochrisiko-KI-Systeme nach Art. 6 Abs. 2 und Anhang III gelten.
    • Ab 2. August 2028: Wesentliche Pflichten für Hochrisiko-KI-Systeme, die unter Art. 6 Abs. 1 und Anhang I fallen, gelten.

    Was sich bei der KI-Kompetenz geändert hat

    Art. 4 der KI-Verordnung gilt bereits seit dem 2. Februar 2025, wurde durch den Digital Omnibus aber neu gefasst. Anbieter und Betreiber von KI-Systemen müssen Maßnahmen ergreifen, um die Entwicklung der KI-Kompetenz ihrer Mitarbeitenden und weiterer in ihrem Auftrag tätiger Personen zu unterstützen.

    Dabei sind unter anderem das vorhandene Wissen, die Erfahrung, die Aus- und Fortbildung sowie der konkrete Einsatzkontext zu berücksichtigen. Das Gesetz stellt inzwischen ausdrücklich klar, dass Unternehmen nicht garantieren müssen, dass jede einzelne Person ein bestimmtes Kompetenzniveau erreicht.

    Art. 4 schreibt außerdem weder einen bestimmten Kurs noch ein bestimmtes Zertifikat oder die Bestellung eines KI-Beauftragten vor. Welche Maßnahmen angemessen sind, hängt vom tatsächlichen KI-Einsatz und den damit verbundenen Risiken ab.

    Was seit dem 2. August 2026 besonders wichtig ist

    Seit dem 2. August 2026 gelten insbesondere die Transparenzpflichten des Art. 50 der KI-Verordnung. Relevant können sie beispielsweise bei der Interaktion mit KI-Systemen, beim Einsatz von Deepfakes und unter bestimmten Voraussetzungen bei KI-generierten oder KI-manipulierten Texten über Angelegenheiten von öffentlichem Interesse werden.

    Das bedeutet jedoch nicht, dass Unternehmen jeden mit KI-Unterstützung erstellten Text, jede Kunden-E-Mail oder jedes Bild sichtbar kennzeichnen müssen. Anbieterpflichten, etwa zur maschinenlesbaren Markierung bestimmter KI-Ausgaben, und Pflichten der Unternehmen als Betreiber müssen getrennt geprüft werden.

    Welche Inhalte tatsächlich gekennzeichnet werden müssen, was als Deepfake gilt und welche Bedeutung eine echte menschliche Prüfung hat, erklären wir ausführlich in unserem Praxisleitfaden zur KI-Kennzeichnungspflicht für Unternehmen.

    Welche Hochrisiko-KI-Fristen verschoben wurden

    Die Verordnung (EU) 2026/1744 hat die Anwendungszeitpunkte für wesentliche Hochrisiko-KI-Pflichten verbindlich geändert:

    • 2. Dezember 2027: Hochrisiko-KI-Systeme nach Art. 6 Abs. 2 und Anhang III. Dazu können je nach konkretem Einsatzzweck beispielsweise Systeme in den Bereichen Beschäftigung, Bildung, Kreditwürdigkeitsprüfung oder Zugang zu bestimmten Leistungen gehören.
    • 2. August 2028: Hochrisiko-KI-Systeme nach Art. 6 Abs. 1 und Anhang I, insbesondere KI als Produkt oder Sicherheitskomponente bestimmter regulierter Produkte.

    Das ist keine allgemeine Verschiebung des AI Acts. Ob ein KI-System als Hochrisiko-KI einzuordnen ist, hängt insbesondere von seiner Zweckbestimmung und seinem konkreten Einsatz ab. Der Name eines Tools oder die bloße Verwendung von KI reicht für diese Einordnung nicht aus.

    Was in Deutschland inzwischen gilt

    Auch die nationale Umsetzung ist weiter fortgeschritten. Das KI-Marktüberwachungs- und Innovationsförderungsgesetz, kurz KI-MIG, ist am 29. Juli 2026 in Kraft getreten.

    Das Gesetz regelt insbesondere die deutschen Zuständigkeiten, die Marktüberwachung, die Zusammenarbeit der Behörden und das Bußgeldverfahren. Eine zentrale Rolle übernimmt die Bundesnetzagentur. Je nach Branche und Anwendungsfall können jedoch andere Fach- oder Landesbehörden zuständig bleiben.

    Was Unternehmen jetzt konkret tun sollten

    Welche Maßnahmen tatsächlich erforderlich sind, hängt von der Rolle des Unternehmens und dem konkreten KI-Einsatz ab. Als pragmatische Orientierung empfehlen sich folgende Schritte:

    • einen angemessenen Überblick über die tatsächlich eingesetzten KI-Anwendungen und Einsatzfälle schaffen,
    • Maßnahmen zur Förderung der KI-Kompetenz passend zu Aufgaben und Risiken festlegen,
    • Transparenz- und Kennzeichnungsfälle nach Art. 50 gezielt prüfen, statt jede KI-Nutzung pauschal zu kennzeichnen,
    • mögliche Hochrisiko-Anwendungen anhand von Zweckbestimmung und Einsatzkontext gesondert einordnen,
    • Verantwortlichkeiten und einfache Eskalationswege für Grenzfälle bestimmen.

    Ein bestimmtes KI-Register, ein Zertifikat oder die Bestellung eines KI-Beauftragten ist nicht für jedes Unternehmen pauschal vorgeschrieben. Solche organisatorischen Maßnahmen können je nach Umfang und Risiko des KI-Einsatzes trotzdem sinnvoll sein.

    Unser Fazit

    Der 2. August 2026 wurde nicht allgemein aufgehoben oder verschoben. Insbesondere die Transparenzpflichten nach Art. 50 sind seit diesem Tag relevant. Für wesentliche Hochrisiko-KI-Pflichten gelten dagegen inzwischen die späteren Termine 2. Dezember 2027 und 2. August 2028.

    Unternehmen müssen deshalb weder abwarten noch wegen jeder alltäglichen KI-Nutzung ein umfangreiches Compliance-Projekt starten. Entscheidend ist, die tatsächlich relevanten Einsatzfälle zu erkennen und dort angemessene Maßnahmen zu treffen.

    Ein KI-Startcheck kann dabei helfen, Einsatzfälle und Handlungsbedarf einzuordnen. Eine KI-Schulung kann eine geeignete Maßnahme zur Förderung der KI-Kompetenz sein. Bei umfangreicheren oder regelmäßig zu bewertenden KI-Einsätzen kann eine Begleitung durch einen externen KI-Beauftragten oder AI Officer organisatorisch sinnvoll sein.

    Amtliche Quellen und Rechtsstand

    Hinweis: Dieser Beitrag gibt den allgemeinen Rechtsstand vom 21. August 2026 wieder und ersetzt keine Prüfung des konkreten Einzelfalls. Welche Pflichten greifen, hängt insbesondere von der Rolle des Unternehmens, dem verwendeten KI-System, seiner Zweckbestimmung und dem tatsächlichen Einsatz ab.


    Verfasst von: Gianluca Marasco

    Gianluca Marasco ist im Kompetenzteam Thomas in den Bereichen AI Officer und KI-Management tätig. Er begleitet Unternehmen dabei, KI strukturiert einzuführen und so umzusetzen, dass sie im Alltag verständlich, verantwortungsvoll und praxistauglich nutzbar wird.

    Farbkontrast
    Schrift
    Inhalte markieren
    Zoom