Was der Digital Omnibus zur KI ist
Die KI-Verordnung (Verordnung (EU) 2024/1689) ist am 1. August 2024 mit gestaffelten Anwendungsterminen in Kraft getreten. Im November 2025 schlug die Kommission einen „Digital Omnibus“ zur Vereinfachung des digitalen Regelwerks der EU vor, und der KI-Teil wurde im Schnellverfahren verabschiedet. Das Parlament nahm seine Position am 16. Juni 2026 an, der Rat stimmte am 29. Juni 2026 zu. Unterzeichnet wurde er am 8. Juli 2026 und am 24. Juli 2026 als Verordnung (EU) 2026/1744 im Amtsblatt veröffentlicht. Er trat drei Tage später, am 27. Juli 2026, in Kraft, kurz bevor die ursprüngliche Frist für Hochrisiko-Systeme am 2. August 2026 gegriffen hätte.
Es handelt sich um eine Änderungsverordnung. Die KI-Verordnung bleibt das maßgebliche Gesetz, der Omnibus ändert einzelne Artikel. Die folgenden Termine verbinden beide Texte.
Der Zeitplan auf einen Blick
- 1. August 2024Die KI-Verordnung tritt in Kraft. Noch gilt nichts davon.
- 2. Februar 2025Die Kapitel I und II gelten: Begriffsbestimmungen, KI-Kompetenz (Artikel 4) und die verbotenen Praktiken (Artikel 5), etwa Social Scoring, manipulative KI, ungezieltes Auslesen von Gesichtsbildern sowie Emotionserkennung am Arbeitsplatz und in der Bildung.
- 2. August 2025Pflichten für KI-Modelle mit allgemeinem Verwendungszweck (Kapitel V), Governance (KI-Büro, KI-Gremium), Vorschriften für notifizierte Stellen, Vertraulichkeit und das Sanktionsregime (Kapitel XII, außer den Geldbußen der Kommission für GPAI in Artikel 101). Die Mitgliedstaaten mussten Behörden benennen und Sanktionsregeln festlegen.
- 27. Juli 2026 OmnibusDie Verordnung (EU) 2026/1744 tritt in Kraft. Ihre Änderungen anderer EU-Rechtsakte (Artikel 102 bis 110 der KI-Verordnung) gelten ab diesem Datum.
- 2. August 2026Allgemeiner Anwendungstermin. Die Transparenzpflichten nach Artikel 50 (Chatbots, erzeugte Inhalte, Deepfakes) gelten für jedes System im Anwendungsbereich, auch für bereits genutzte. Die Befugnis der Kommission, gegen Anbieter von GPAI-Modellen Geldbußen zu verhängen (Artikel 101), beginnt.
- 1. Oktober 2026: Sie sind hier
- 2. Dezember 2026 OmnibusKennzeichnungspflicht für erzeugte Inhalte (Artikel 50(2)) für generative Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden. Zwei neue Verbote gelten: Systeme, die nicht einvernehmliche intime oder sexuell explizite Bilder identifizierbarer Personen erzeugen, und Systeme, die Material über sexuellen Kindesmissbrauch erzeugen (Artikel 5(1)(ba) und (bb)).
- 2. August 2027GPAI-Modelle, die schon vor dem 2. August 2025 auf dem Markt waren, müssen konform sein (Artikel 111(3)). Frist für jeden Mitgliedstaat, mindestens eine KI-Reallabor-Umgebung (Sandbox) in Betrieb zu haben Omnibus.
- 2. Dezember 2027 vorher 2. Aug. 2026Hochrisiko-KI nach Anhang III: Biometrie, kritische Infrastruktur, Bildung, Beschäftigung und Personalwesen, Zugang zu wesentlichen Diensten (Kredit-Scoring, Versicherungspreise), Strafverfolgung, Migration, Justiz. Anbieter- und Betreiberpflichten nach Kapitel III, Abschnitte 1 bis 3.
- 2. August 2028 vorher 2. Aug. 2027Hochrisiko-KI nach Anhang I: KI, die ein Produkt ist oder Sicherheitsbauteil eines Produkts, das unter EU-Produktvorschriften fällt, etwa Maschinen, Spielzeug, Aufzüge, Funkanlagen und Medizinprodukte.
- 2. August 2030Anbieter und Betreiber von Hochrisiko-Systemen, die von Behörden genutzt werden und bereits auf dem Markt waren, müssen konform sein (Artikel 111(2)).
- 31. Dezember 2030KI-Komponenten von EU-Großsystemen der IT (Anhang X, etwa SIS und VIS), die vor dem 2. August 2027 in Verkehr gebracht wurden, müssen konform sein.
Bestehende Hochrisiko-Systeme: Nach dem Omnibus fällt ein Hochrisiko-System, das vor Geltungsbeginn seiner Hochrisiko-Regeln (2. Dezember 2027 oder 2. August 2028) in Verkehr gebracht wurde, nur dann unter die Hochrisiko-Anforderungen, wenn sich sein Design nach diesem Datum erheblich ändert. Die Verbote gelten in jedem Fall, und Systeme des öffentlichen Sektors müssen ohnehin bis zum 2. August 2030 konform sein.
Was sich geändert hat und was nicht
| Thema | Vor dem Omnibus | Nach der Verordnung (EU) 2026/1744 |
|---|---|---|
| Hochrisiko nach Anhang III | 2. August 2026 | 2. Dezember 2027 |
| Hochrisiko nach Anhang I (Produkte) | 2. August 2027 | 2. August 2028 |
| Transparenz nach Artikel 50 | 2. August 2026 | Unverändert. Nur die Kennzeichnungspflicht in 50(2) erhält eine Schonfrist bis zum 2. Dezember 2026, für Systeme, die bereits auf dem Markt sind. |
| KI-Kompetenz nach Artikel 4 | „Nach besten Kräften“ ein ausreichendes Niveau an KI-Kompetenz sicherstellen | „Maßnahmen zur Förderung“ der KI-Kompetenz ergreifen; kein garantiertes Niveau. Kommission und Mitgliedstaaten müssen KMU unterstützen. |
| Verbote | Liste in Artikel 5 | Zwei ergänzt (sexuelle Deepfakes ohne Einwilligung, Erzeugung von CSAM), ab dem 2. Dezember 2026 |
| Bias-Erkennung | Besondere Datenkategorien nur für Anbieter von Hochrisiko-Systemen (Artikel 10(5)) | Neuer Artikel 4a: auch für andere Anbieter und Betreiber, unter strengen Schutzvorkehrungen |
| KMU und kleine Midcaps | Vereinfachte Dokumentation und niedrigere Geldbußen für KMU | Auf kleine Midcaps (SMC) ausgeweitet: vereinfachte Form der technischen Dokumentation, verhältnismäßiges Qualitätsmanagement, Geldbußen auf den niedrigeren Betrag begrenzt |
| Registrierung von „nicht hochriskanten“ Systemen nach Anhang III (Artikel 6(3)) | Vollständige Registrierung | Weiterhin erforderlich, mit weniger Datenfeldern (Anhang VIII, Abschnitt B, Nummern 7 und 9 gestrichen) |
Was sich nicht geändert hat: die Risikokategorien, die Liste der Anwendungsfälle in Anhang III, die Regelung für KI-Modelle mit allgemeinem Verwendungszweck samt Verhaltenskodex, die Betreiberpflichten in Artikel 26 für Hochrisiko-Systeme und die Obergrenzen der Geldbußen in Artikel 99.
KI-Kompetenz nach dem Omnibus
Während der Verhandlungen gab es einen Vorschlag, Artikel 4 nur noch zu einer Pflicht für Mitgliedstaaten und Kommission zu machen. So wurde es nicht beschlossen. Der neue Artikel 4(1) lautet:
„Die Anbieter und Betreiber von KI-Systemen ergreifen Maßnahmen zur Förderung der KI-Kompetenz ihres Personals und anderer Personen, die in ihrem Auftrag mit dem Betrieb und der Nutzung von KI-Systemen befasst sind [...]. Diese Verpflichtung verlangt von Anbietern oder Betreibern nicht, ein bestimmtes Niveau an KI-Kompetenz einer einzelnen Person zu gewährleisten.“
Artikel 4(2) ergänzt, dass Kommission und Mitgliedstaaten Anbieter und Betreiber unterstützen müssen, „insbesondere KMU“, und dass die Kommission praktische Beispiele veröffentlichen wird. Für ein KMU bleibt eine angemessene Reaktion eine kurze, rollenbasierte Schulung für die Personen, die KI-Tools auswählen, konfigurieren und nutzen, plus ein Nachweis, dass sie stattgefunden hat. Die Pflicht gilt seit dem 2. Februar 2025.
Sanktionen
- Verbotene Praktiken: bis zu 35 Mio. EUR oder 7 % des weltweiten Jahresumsatzes.
- Die meisten anderen Pflichten (Anbieter, Betreiber, Einführer, Händler und Pflichten nach Artikel 50): bis zu 15 Mio. EUR oder 3 %.
- Falsche oder irreführende Angaben gegenüber Behörden: bis zu 7,5 Mio. EUR oder 1 %.
- KMU, Start-ups und seit dem Omnibus kleine Midcaps: Es gilt jeweils der niedrigere Betrag bzw. Prozentsatz.
- Anbieter von GPAI-Modellen: Geldbußen verhängt die Kommission (Artikel 101), möglich seit dem 2. August 2026.
Die Sanktionsregeln werden national innerhalb dieser Obergrenzen festgelegt. Prüfen Sie, welche Behörde in Ihrem Mitgliedstaat die KI beaufsichtigt.
Was Sie jetzt tun sollten, je nach Rolle
Die meisten KMU sind Betreiber (sie nutzen KI-Tools). Weniger sind Anbieter (sie bauen oder verkaufen KI-Systeme oder nehmen sie unter eigenem Namen in Betrieb). Viele sind beides.
- Führen Sie ein Inventar der genutzten KI-Tools, mit Verantwortlichem, Zweck und Hersteller.
- Prüfen Sie es anhand von Artikel 5. Stoppen Sie alles Verbotene (zum Beispiel Emotionserkennung bei Mitarbeitenden).
- Führen Sie je Rolle eine Schulung zur KI-Kompetenz durch und dokumentieren Sie sie (Artikel 4).
- Prüfen Sie die Transparenz: Deepfakes und KI-verfasste Texte von öffentlichem Interesse, die Sie veröffentlichen (50(4)), sowie Emotionserkennung oder biometrische Kategorisierung (50(3)).
- Markieren Sie Anwendungsfälle nach Anhang III (Lebenslauf-Screening, Leistungsüberwachung, Kredit-Scoring). Planen Sie die Betreiberpflichten nach Artikel 26 bis zum 2. Dezember 2027 ein: menschliche Aufsicht, Protokolle, Information der Beschäftigten und in manchen Fällen eine Grundrechte-Folgenabschätzung.
- Fragen Sie Hersteller von Hochrisiko-Tools nach ihrer Roadmap zur Konformität.
- Klassifizieren Sie jedes System: verboten, hochriskant (Anhang I oder III), Artikel 50 oder minimales Risiko. Dokumentieren Sie jede Bewertung „nicht hochriskant“ nach Artikel 6(3) und registrieren Sie sie.
- Chatbots: KI-Kennzeichnung, die ab der ersten Interaktion eingebaut ist (gilt bereits).
- Generative Funktionen: maschinenlesbare Kennzeichnung der Ausgaben bis zum 2. Dezember 2026 für bestehende Systeme, sofort für neue.
- Prüfen Sie Ihr Produkt vor dem 2. Dezember 2026 gegen die beiden neuen Verbote.
- Hochrisiko: Beginnen Sie jetzt mit Qualitätsmanagementsystem, Risikomanagement, Daten-Governance, technischer Dokumentation (vereinfachte KMU/SMC-Form), Protokollierung und Beobachtung nach dem Inverkehrbringen. 2027 ist näher, als es aussieht.
- Auf einem GPAI-Modell aufgebaut? Sammeln Sie die Dokumentation des Modellanbieters für nachgelagerte Anbieter.
Die KI-Verordnung in den Terminplan aufnehmen
Dazr Compliance bietet ein Framework für die EU-KI-Verordnung mit diesen Pflichten als wiederkehrende Maßnahmen, ein Asset- und Dienstleisterregister für Ihr KI-Inventar sowie Nachweise mit Ablaufwarnungen, damit die Frist 2027 nicht überraschend kommt.
FAQ
Wird die EU-KI-Verordnung verschoben?
Teilweise. Der Digital Omnibus (Verordnung (EU) 2026/1744) hat die Hochrisiko-Regeln auf den 2. Dezember 2027 (Anhang III) und den 2. August 2028 (Anhang I) verschoben. Verbote, KI-Kompetenz, Regeln für KI-Modelle mit allgemeinem Verwendungszweck und die Transparenzpflichten nach Artikel 50 wurden nicht verschoben.
Gilt Artikel 4 zur KI-Kompetenz weiterhin für mein Unternehmen?
Ja. Seit dem Omnibus müssen Anbieter und Betreiber Maßnahmen ergreifen, um die KI-Kompetenz ihrer Mitarbeitenden zu fördern, ohne ein bestimmtes Niveau garantieren zu müssen. Er gilt seit dem 2. Februar 2025.
Ab wann gelten die Transparenzregeln für Chatbots?
Ab dem 2. August 2026, für alle im Einsatz befindlichen Chatbots, auch ältere. Nur für die maschinenlesbare Kennzeichnung erzeugter Inhalte gibt es eine Schonfrist bis zum 2. Dezember 2026, für generative Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden.
Was passiert mit Hochrisiko-Systemen, die schon vor Dezember 2027 auf dem Markt sind?
Sie fallen nur dann unter die Hochrisiko-Anforderungen, wenn sich ihr Design nach Beginn der Anwendung der Regeln erheblich ändert. Von Behörden genutzte Systeme müssen unabhängig davon bis zum 2. August 2030 konform sein.
Verwandte Themen
Quellen (Stand: 1. Oktober 2026)
- Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 4, 5, 50, 99, 101, 111 und 113.
- Verordnung (EU) 2026/1744 (Digital Omnibus zur KI), unterzeichnet am 8. Juli 2026, ABl. L vom 24. Juli 2026, in Kraft seit 27. Juli 2026.
- Leitlinien der Kommission zu den Transparenzpflichten nach Artikel 50, 20. Juli 2026, Abschnitt 8.4 zum Geltungsbeginn.
- Research Note der Cloud Security Alliance zur Fristverschiebung durch den Omnibus (Sekundärquelle).
Dieser Leitfaden gibt die konsolidierten Rechtstexte zum Stand 1. Oktober 2026 wieder und ist keine Rechtsberatung.