Zum Inhalt springen

KI-Verordnung aktueller Stand: Fristen nach Omnibus 2026

KI-Verordnung aktueller Stand: Diese Fristen gelten nach dem KI-Omnibus 2026 für Verbote, Transparenz, Hochrisiko-Systeme und die deutsche Aufsicht.

Zwei Beschäftigte eines Maschinenbauunternehmens planen vor einer Wandtafel mit der Überschrift KI-VERORDNUNG: DIE NEUEN FRISTEN und den Terminen 2. DEZEMBER 2027, 2. AUGUST 2028 und OMNIBUS 2026.
Von AI Priority Map Editorial

Kurzantwort: KI-Verordnung aktueller Stand: Der KI-Omnibus gilt seit dem 27. Juli 2026 und hat zentrale Fristen verschoben. Der allgemeine Geltungsbeginn war der 2. August 2026. Für Hochrisiko-Systeme nach Anhang III gilt der 2. Dezember 2027, für Systeme nach Anhang I der 2. August 2028. Weitere Verbote beginnen am 2. Dezember 2026.1,2

Zusammenfassung als Mindmap

KI-Verordnung aktueller Stand: Fristen nach Omnibus 2026
│
├─ Bereits anwendbar
│   ├─ 2. Februar 2025: Grundlagen und erste Verbote
│   ├─ 2. August 2025: GPAI und Governance
│   └─ 2. August 2026: allgemeine Anwendung
│
├─ Neue Übergänge
│   ├─ 2. Dezember 2026: neue Verbote
│   ├─ Ältere Generatoren: maschinenlesbare Kennzeichnung
│   └─ Ältere GPAI-Modelle: 2. August 2027
│
├─ Hochrisiko-Systeme
│   ├─ Anhang III: 2. Dezember 2027
│   ├─ Anhang I: 2. August 2028
│   └─ Systemkategorie entscheidet
│
├─ Deutschland
│   ├─ KI-MIG seit 29. Juli 2026
│   ├─ Bundesnetzagentur als zentrale Stelle
│   └─ Fachbehörden bleiben teilweise zuständig
│
└─ Nächster Schritt
    ├─ Rolle und Einstufung dokumentieren
    ├─ Termine mit Belegen eintragen
    └─ Änderungen von Altsystemen beobachten

Der Omnibus hat den Kalender neu geordnet

Der „KI-Omnibus“ ist kein unverbindlicher Plan, sondern die Verordnung (EU) 2026/1744. Die konsolidierte KI-Verordnung mit Stand 27. Juli 2026 führt sie als Änderungsrechtsakt M1. Die Änderungsverordnung trat unionsweit am 27. Juli 2026 in Kraft.1,2

Der Ausgangspunkt bleibt die Verordnung (EU) 2024/1689, doch der Omnibus verschiebt zentrale Anwendungstermine, ergänzt Verbote und verändert einzelne Entlastungen. Wer einen alten Zeitplan verwendet, kann deshalb sowohl zu frühe als auch zu späte interne Fristen setzen.

Die bereits laufenden Pflichten verschwinden nicht: Kapitel I mit den allgemeinen Bestimmungen und Kapitel II mit den Verboten galten grundsätzlich seit dem 2. Februar 2025. Die Kommission beschreibt die damals geltenden Verbote gesondert als die ersten acht Verbote. Kapitel III Abschnitt 4, Kapitel V, VII und XII sowie Artikel 78 galten seit dem 2. August 2025, wobei Artikel 101 ausgenommen war; dazu gehören die Regeln für KI-Modelle mit allgemeinem Verwendungszweck.1,3

Seit dem 27. Juli 2026 gelten außerdem die Artikel 102 bis 110. Zwei Tage später, am 29. Juli 2026, trat in Deutschland das KI-MIG in Kraft. Diese Daten betreffen verschiedene Rechtsakte und dürfen im Kalender nicht zu einem einzigen „Startdatum“ verschmolzen werden.1,4

Was seit August 2026 gilt

Seit dem 2. August 2026 gilt die KI-Verordnung grundsätzlich, und an diesem Tag begannen auch die Transparenzregeln. Das Büro für Künstliche Intelligenz und die Behörden der Mitgliedstaaten sind seitdem für Umsetzung, Aufsicht und Durchsetzung verantwortlich.1,3

Der allgemeine Beginn bedeutet nicht, dass jede einzelne Pflicht für jedes System seit diesem Tag gilt, denn Artikel 113 enthält gestaffelte Sondertermine. Die richtige Frage lautet daher nicht nur „Nutzen wir KI?“, sondern: Welche Rolle haben wir, wie ist das System eingestuft und welcher Abschnitt erfasst es?

Die wichtigsten Termine lassen sich so trennen:

StichtagWas der Zeitplan zuordnet
2. Februar 2025Kapitel I und II grundsätzlich; bestimmte neue Verbote ausgenommen
2. August 2025Kapitel III Abschnitt 4, Kapitel V, VII und XII sowie Artikel 78; Artikel 101 ausgenommen
27. Juli 2026Artikel 102 bis 110 und Inkrafttreten des Omnibus
2. August 2026Allgemeiner Geltungsbeginn und Transparenzregeln
2. Dezember 2026Neue Verbote und Kennzeichnungsfrist für bestimmte Altsysteme
2. August 2027Pflichten für bestimmte ältere GPAI-Modelle
2. Dezember 2027Kapitel-III-Regeln für Anhang-III-Systeme
2. August 2028Kapitel-III-Regeln für Anhang-I-Systeme

Diese Staffelung ist auch für einen internen KI-Registerprozess wichtig: Ein Register sollte nicht nur Anwendungen nennen, sondern die Einstufung und den einschlägigen Termin nachvollziehbar festhalten.

Hochrisiko-Systeme haben zwei neue Haupttermine

Für Hochrisiko-KI-Systeme nach Artikel 6 Absatz 2 und Anhang III gelten Kapitel III Abschnitte 1, 2 und 3 ab dem 2. Dezember 2027. Anhang III erfasst nutzungsbezogene Bereiche, sodass die Frist nicht auf eine einzelne Branche begrenzt ist und nicht als allgemeiner Termin für alle Hochrisiko-Systeme gelesen werden darf.1,2

Für Systeme nach Artikel 6 Absatz 1 und Anhang I gilt der 2. August 2028; hier geht es um KI-Systeme, die mit regulierten Produkten verbunden sind. Die Kommission nennt Maschinen, Spielzeug und Aufzüge als Beispiele, weshalb ein Maschinenbauunternehmen zuerst prüfen muss, ob die KI eine produktbezogene Sicherheitsfunktion hat und welcher Anhang greift.1,2

Die Unterscheidung gehört in die Governance, denn eine klare Zuordnung zwischen EU-KI-Verordnung und Datenschutz verhindert, dass Datenschutzpflichten fälschlich bis 2027 oder 2028 aufgeschoben werden. Der KI-Zeitplan ändert die DSGVO nicht.

In Worten verzweigt der Zeitplan so: Bereits laufende Grund-, Verbots- und GPAI-Regeln bleiben bestehen, während neue Verbote und die Kennzeichnung bestimmter älterer Generatoren am 2. Dezember 2026 folgen. Ältere GPAI-Modelle haben den 2. August 2027; Anhang-III-Systeme folgen am 2. Dezember 2027 und Anhang-I-Systeme am 2. August 2028.

Weitere Übergänge und neue Verbote

Am 2. Dezember 2026 beginnen die neuen Verbote in Artikel 5 Absatz 1 Buchstaben ba und bb. Das erste betrifft bestimmte Systeme, die realistische intime Darstellungen einer bestimmbaren Person erzeugen oder manipulieren. Das zweite betrifft Systeme zur Erzeugung oder Manipulation des in Artikel 2 Buchstaben c und e der Richtlinie 2011/93/EU bezeichneten Materials.1

Für Anbieter von Systemen, einschließlich GPAI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen und vor dem 2. August 2026 in Verkehr gebracht wurden, setzt Artikel 111 Absatz 4 ebenfalls den 2. Dezember 2026. Bis dahin müssen die erforderlichen Maßnahmen für die maschinenlesbare Kennzeichnung nach Artikel 50 Absatz 2 getroffen werden.1

Für GPAI-Modelle, die vor dem 2. August 2025 in Verkehr gebracht wurden, nennt Artikel 111 Absatz 3 den 2. August 2027. Bei älteren Hochrisiko-Systemen greift Kapitel III nach Artikel 111 Absatz 2 grundsätzlich nur, wenn das System nach dem jeweiligen Anwendungsbeginn in seiner Konzeption erheblich verändert wird. Für von Behörden verwendete Systeme gilt eine Frist bis zum 2. August 2030.1

KMU und kleine Midcap-Unternehmen

Der Omnibus definiert „KMU“ über die Empfehlung 2003/361/EG und „kleines Midcap-Unternehmen“ über Nummer 2 des Anhangs der Empfehlung (EU) 2025/1099. Einige bisher KMU vorbehaltene Maßnahmen werden auf kleine Midcap-Unternehmen ausgedehnt; außerdem wurde die frühere KI-Kompetenzpflicht für Unternehmen vereinfacht.1,2

Deutschland: Das KI-MIG gilt

Das KI-Marktüberwachungs- und Innovationsförderungsgesetz ist in Kraft. Es wurde am 28. Juli 2026 im Bundesgesetzblatt verkündet und trat nach Artikel 5 am 29. Juli 2026 in Kraft. Der Regierungsentwurf war am 11. Februar 2026 beschlossen worden; die zweite und dritte Lesung im Bundestag fand am 11. Juni 2026 statt.4

Die Bundesnetzagentur ist zentrale Marktüberwachungsbehörde, Anlaufstelle und Beschwerdestelle. Das bedeutet jedoch keine ausschließliche Zuständigkeit für jeden Fall. In vollharmonisierten Produktbereichen bleiben die etablierten Fach- und Marktüberwachungsbehörden zuständig, darunter etwa die Bundesanstalt für Finanzdienstleistungsaufsicht im Finanzsektor und die Landesmedienanstalten im Medienbereich.5

Der KI-Service Desk der Bundesnetzagentur bietet ein Online-Werkzeug für eine erste Einschätzung der Risikoklasse. Eine solche Ersteinschätzung ersetzt nicht die eigene belastbare Zuordnung. Human-in-the-loop-Gestaltung kann zudem eine wichtige Systemkontrolle sein, bestimmt aber nicht allein die rechtliche Risikoklasse.

Was dieser Zeitplan nicht entscheidet

Der Zeitplan entscheidet nicht, ob ein konkretes Produkt oder Verfahren Hochrisiko-KI ist. Das hängt von Zweckbestimmung, Rolle, Einsatzbereich und dem einschlägigen Anhang ab. Auch eine Verschiebung der Kapitel-III-Pflichten hebt bereits geltende Verbote, Datenschutz-, Arbeits- oder Produktsicherheitsrecht nicht auf.

Ebenso gilt für Altsysteme keine einfache Generalfreistellung. Artikel 111 unterscheidet zwischen Hochrisiko-Systemen, Behörden-Systemen, älteren GPAI-Modellen und Systemen zur Erzeugung synthetischer Inhalte. Die tatsächliche Änderung eines Systems kann deshalb entscheidend sein.

Vier verbleibende Termine gehören in den Kalender

Tragen Sie jeden einschlägigen Stichtag mit Systemkategorie, verantwortlicher Rolle und Beleg in den Compliance-Kalender ein:

  1. 2. Dezember 2026: Anbieter älterer Systeme für synthetische Inhalte müssen die maschinenlesbare Kennzeichnung umsetzen; Betreiber und Anbieter müssen die neuen Verbote beachten.1
  2. 2. August 2027: Anbieter von GPAI-Modellen, die vor dem 2. August 2025 in Verkehr kamen, müssen die entsprechenden Pflichten erfüllen.1
  3. 2. Dezember 2027: Anbieter und Betreiber von Hochrisiko-KI-Systemen nach Artikel 6 Absatz 2 und Anhang III wenden Kapitel III Abschnitte 1 bis 3 an.1,2
  4. 2. August 2028: Anbieter und Betreiber von Hochrisiko-KI-Systemen nach Artikel 6 Absatz 1 und Anhang I wenden diese Abschnitte an.1,2

Ordnen Sie anschließend jedes System einem Termin und einer verantwortlichen Rolle zu und beginnen Sie den Dokumentationsschritt mit dem EU AI Act Documentation Pack.

Häufig gestellte Fragen

Seit wann gilt die KI-Verordnung allgemein?

Der allgemeine Geltungsbeginn war der 2. August 2026. Einzelne Teile galten früher: Kapitel I und II grundsätzlich seit dem 2. Februar 2025, mehrere Governance-, Sanktions- und GPAI-Regeln seit dem 2. August 2025. Die Bundesnetzagentur beaufsichtigt die Umsetzung in Deutschland zentral, soweit keine Fachbehörde zuständig ist.1,5

Wann gelten die Regeln für Hochrisiko-KI nach Anhang III?

Die Anforderungen und Pflichten aus Kapitel III Abschnitte 1 bis 3 gelten für Hochrisiko-KI-Systeme nach Artikel 6 Absatz 2 und Anhang III ab dem 2. Dezember 2027. Unternehmen sollten zuvor Rolle, Einstufung und geplante Änderungen dokumentieren. Artikel 113 Buchstabe c ordnet diesen Termin ausdrücklich der Anhang-III-Kategorie zu.1

Wann gelten die Regeln für Hochrisiko-KI nach Anhang I?

Für Hochrisiko-KI-Systeme nach Artikel 6 Absatz 1, die mit den in Anhang I erfassten Produktbereichen verbunden sind, beginnen die einschlägigen Kapitel-III-Regeln am 2. August 2028. Dazu zählen nach der Kommission etwa KI-Komponenten in Maschinen, Spielzeug oder Aufzügen. Artikel 113 Buchstabe c der geänderten Verordnung enthält diese Zuordnung.1,2

Welche neuen Verbote beginnen am 2. Dezember 2026?

Am 2. Dezember 2026 beginnen unter anderem die neuen Verbote in Artikel 5 Absatz 1 Buchstaben ba und bb. Sie betreffen bestimmte KI-Systeme zur Erzeugung oder Manipulation realistischer intimer Darstellungen bestimmbarer Personen sowie Systeme, die bestimmtes Material nach der Richtlinie 2011/93/EU erzeugen oder manipulieren. Artikel 113 Buchstabe a bestimmt den Start.1

Ist das deutsche KI-MIG bereits in Kraft?

Ja. Das KI-Marktüberwachungs- und Innovationsförderungsgesetz trat am 29. Juli 2026 in Kraft. Die Bundesnetzagentur ist zentrale Marktüberwachungs-, Anlauf- und Beschwerdestelle. In vollharmonisierten Produktbereichen bleiben jedoch die etablierten Marktüberwachungs- und Fachaufsichtsbehörden zuständig, etwa die BaFin oder die Landesmedienanstalten. Der KI-Service Desk bietet eine erste Risikoeinschätzung an.4,5

Gilt die Verschiebung auch für bereits eingesetzte Systeme?

Nicht pauschal. Bei Hochrisiko-Systemen, die vor dem jeweiligen Beginn des Kapitels III in Verkehr gebracht oder in Betrieb genommen wurden, knüpft Artikel 111 Absatz 2 die Anwendung grundsätzlich an eine spätere erhebliche Veränderung ihrer Konzeption. Für Behörden-Systeme nennt Artikel 111 Absatz 2 den 2. August 2030.1

Häufig gestellte Fragen

Seit wann gilt die KI-Verordnung allgemein?
Der allgemeine Geltungsbeginn war der 2. August 2026. Einzelne Teile galten früher: Kapitel I und II grundsätzlich seit dem 2. Februar 2025, mehrere Governance-, Sanktions- und GPAI-Regeln seit dem 2. August 2025. Die Bundesnetzagentur beaufsichtigt die Umsetzung in Deutschland zentral, soweit keine Fachbehörde zuständig ist.[1][5]
Wann gelten die Regeln für Hochrisiko-KI nach Anhang III?
Die Anforderungen und Pflichten aus Kapitel III Abschnitte 1 bis 3 gelten für Hochrisiko-KI-Systeme nach Artikel 6 Absatz 2 und Anhang III ab dem 2. Dezember 2027. Unternehmen sollten zuvor Rolle, Einstufung und geplante Änderungen dokumentieren. Artikel 113 Buchstabe c ordnet diesen Termin ausdrücklich der Anhang-III-Kategorie zu.[1]
Wann gelten die Regeln für Hochrisiko-KI nach Anhang I?
Für Hochrisiko-KI-Systeme nach Artikel 6 Absatz 1, die mit den in Anhang I erfassten Produktbereichen verbunden sind, beginnen die einschlägigen Kapitel-III-Regeln am 2. August 2028. Dazu zählen nach der Kommission etwa KI-Komponenten in Maschinen, Spielzeug oder Aufzügen. Artikel 113 Buchstabe c der geänderten Verordnung enthält diese Zuordnung.[1][2]
Welche neuen Verbote beginnen am 2. Dezember 2026?
Am 2. Dezember 2026 beginnen unter anderem die neuen Verbote in Artikel 5 Absatz 1 Buchstaben ba und bb. Sie betreffen bestimmte KI-Systeme zur Erzeugung oder Manipulation realistischer intimer Darstellungen bestimmbarer Personen sowie Systeme, die bestimmtes Material nach der Richtlinie 2011/93/EU erzeugen oder manipulieren. Artikel 113 Buchstabe a bestimmt den Start.[1]
Ist das deutsche KI-MIG bereits in Kraft?
Ja. Das KI-Marktüberwachungs- und Innovationsförderungsgesetz trat am 29. Juli 2026 in Kraft. Die Bundesnetzagentur ist zentrale Marktüberwachungs-, Anlauf- und Beschwerdestelle. In vollharmonisierten Produktbereichen bleiben jedoch die etablierten Marktüberwachungs- und Fachaufsichtsbehörden zuständig, etwa die BaFin oder die Landesmedienanstalten. Der KI-Service Desk bietet eine erste Risikoeinschätzung an.[4][5]
Gilt die Verschiebung auch für bereits eingesetzte Systeme?
Nicht pauschal. Bei Hochrisiko-Systemen, die vor dem jeweiligen Beginn des Kapitels III in Verkehr gebracht oder in Betrieb genommen wurden, knüpft Artikel 111 Absatz 2 die Anwendung grundsätzlich an eine spätere erhebliche Veränderung ihrer Konzeption. Für Behörden-Systeme nennt Artikel 111 Absatz 2 den 2. August 2030.[1]

Quellen

  1. 1.Konsolidierter TEXT: 32024R1689 — DE — 27.07.2026EUR-Lex · 2026
  2. 2.AI Omnibus enters into forceEuropean Commission · 2026
  3. 3.AI ActEuropean Commission · 2026
  4. 4.Gesetz zur Durchführung der KI-VerordnungBundesministerium für Digitales und Staatsmodernisierung · 2026
  5. 5.Bundesnetzagentur übernimmt zentrale Rolle bei der Umsetzung der KI-VerordnungBundesnetzagentur · 2026

Wie sähe diese Analyse für Ihr Unternehmen aus?

Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.

Audit starten

Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.