VERORDNUNG (EU) 2024/1689 · AI OMNIBUS 2026

Der EU AI Act nach dem AI-Omnibus: Fristen, Rollen, Pflichten

Der EU AI Act stuft keine Technik ein, sondern Anwendungsfälle, und seit Juli 2026 ist ein Teil seines Zeitplans nicht mehr derselbe wie im Jahr davor. Nach der Änderungsverordnung 2026/1744 stehen die Hochrisiko-Fristen anders als im ursprünglichen Text, und ob ein Unternehmen Anbieter oder Betreiber ist, entscheidet über seine Pflichten. Wer das klärt, bevor er sein System einstuft, spart sich Umwege. Die Darstellung ist allgemein und ersetzt keine Rechtsberatung.

Eine schmale Metallschiene ohne Kalenderzahlen liegt auf hellem Papier, entlang ihrer Länge sitzen sechs kleine hohle Ringe in unterschiedlichem Abstand, eine orange Linie verbindet die RingeKI-GENERIERT
AKTUALISIERT
13. September 2026
LESEZEIT
11 Min.
THEMA
EU AI Act umsetzen

Kurz beantwortet

Was hat sich am EU AI Act durch den AI-Omnibus 2026 geändert?

Der AI-Omnibus, Verordnung (EU) 2026/1744, trat am 27. Juli 2026 in Kraft und verschiebt die Pflichten für Hochrisikosysteme: Anhang III rückt vom 2. August 2026 auf den 2. Dezember 2027, Anhang I vom 2. August 2027 auf den 2. August 2028. Kleine und mittlere Unternehmen erhalten zusätzlich erleichterte Anforderungen und einen breiteren Zugang zu Reallaboren.

Weiterlesen

Die Verordnung wurde am 8. Juli 2026 unterzeichnet, am 24. Juli 2026 im Amtsblatt veröffentlicht und trat drei Tage später in Kraft.

Mehrere im Umlauf befindliche Übersichten zum EU AI Act zeigen noch den Stand vor dem Omnibus. Maßgeblich sind die Verordnung selbst und die Angaben der Europäischen Kommission, nicht ein privater Tracker mit älterem Bearbeitungsstand.

Welche Fristen des EU AI Act sind praktisch schon wirksam?

Drei Stichtage sind bereits wirksam: Seit dem 2. Februar 2025 gelten die verbotenen Praktiken aus Artikel 5 und die Pflicht zur KI-Kompetenz aus Artikel 4. Seit dem 2. August 2025 gelten die Pflichten für Anbieter allgemeiner KI-Modelle. Seit dem 2. August 2026 gelten die Transparenzpflichten aus Artikel 50, mit einer Übergangsfrist für ältere Systeme bis Dezember 2026.

Weiterlesen

Diese drei Termine betreffen die meisten Unternehmen unabhängig von einer Hochrisiko-Einstufung, weil sie an die KI-Nutzung selbst anknüpfen, nicht an eine bestimmte Systemklasse.

Die Hochrisiko-Pflichten für Anhang III und Anhang I liegen dagegen noch vor uns, mit den durch den Omnibus verschobenen Terminen 2027 und 2028.

Ist ein Unternehmen nach dem EU AI Act Anbieter oder Betreiber?

Anbieter ist, wer ein KI-System entwickelt und unter eigenem Namen bereitstellt. Betreiber ist, wer ein fremdes System im eigenen Betrieb einsetzt. Die Pflichten unterscheiden sich deutlich: Anbieter tragen die Konformitätsbewertung und technische Dokumentation, Betreiber vor allem Nutzung nach Bestimmungszweck, menschliche Aufsicht und die Unterrichtung Betroffener.

Weiterlesen

Wer ein zugekauftes System wesentlich verändert oder unter eigenem Namen weitervertreibt, kann von der Betreiberrolle in die Anbieterrolle wechseln. Das ist eine Vertrags- und Architekturfrage, die vor dem Einkauf zu klären ist.

Die Rolle bestimmt, welcher Pflichtenkatalog greift, und damit einen großen Teil des Aufwands, lange bevor eine Risikoklasse überhaupt zur Debatte steht.

Was verbietet Artikel 5 des EU AI Act?

Artikel 5 verbietet bestimmte KI-Praktiken vollständig, seit dem 2. Februar 2025: Social Scoring durch Behörden, gezielt manipulative oder täuschende Techniken mit erheblichem Schaden, die Ausnutzung von Schutzbedürftigkeit, bestimmte Formen biometrischer Kategorisierung und das ungezielte Absammeln von Gesichtsbildern aus dem Internet oder Kamerabildern zum Aufbau einer Gesichtserkennungsdatenbank.

Weiterlesen

Diese Liste betrifft die wenigsten Mittelstandsanwendungen unmittelbar, weil sie auf Praktiken zielt, die ohnehin außerhalb üblicher Geschäftsprozesse liegen.

Relevanter für den Alltag ist, dass die Verbote seit Februar 2025 gelten und nicht erst mit einer künftigen Frist.

Wann fällt ein Anwendungsfall unter die Hochrisiko-Pflichten aus Anhang III?

Anhang III nennt konkrete Bereiche, etwa Beschäftigung und Personalmanagement, Bildung, kritische Infrastruktur, Strafverfolgung, Migration und den Zugang zu wesentlichen privaten und öffentlichen Leistungen. Ein System fällt darunter, wenn es in einem dieser Bereiche eingesetzt wird und eine der dort beschriebenen Funktionen erfüllt, etwa die Bewertung von Bewerbern oder die Kreditwürdigkeitsprüfung von Personen.

Weiterlesen

Die meisten Anwendungen im Mittelstand, etwa Dokumentensuche, Textentwürfe oder interne Auskunft, berühren keinen dieser Bereiche und bleiben außerhalb von Anhang III.

Wo ein System an einer Personalentscheidung beteiligt ist, lohnt eine genaue Prüfung, weil genau das der Bereich ist, in dem ein Mittelstandsunternehmen am ehesten in die Hochrisiko-Klasse gerät.

Was verlangt der EU AI Act von Unternehmen nicht?

Der EU AI Act verlangt keinen Verzicht auf KI, keine Zertifizierung für jede Anwendung und keine Offenlegung von Geschäftsgeheimnissen. Er schreibt auch nicht vor, dass ein Modell in Europa trainiert worden sein muss. Ob Modell und Daten in Europa bleiben, ist eine Frage von Datenschutz und Schutzbedarf, die die Verordnung selbst nicht regelt.

Weiterlesen

Diese Abgrenzung ist ebenso wichtig wie die Pflichten selbst, weil Vorhaben sonst an Auflagen scheitern könnten, die es so gar nicht gibt.

Wo Datenschutz und EU AI Act zusammenspielen, ordnet KI mit EU-Datenresidenz das Verhältnis der beiden Regelwerke ein.

01

Welche Fristen des EU AI Act gelten wann?

Die Verordnung wird seit ihrem Inkrafttreten am 1. August 2024 stufenweise anwendbar. Verbote und KI-Kompetenz griffen im Februar 2025, Pflichten für Anbieter allgemeiner Modelle im August 2025, Transparenzpflichten im August 2026. Der AI-Omnibus verschob im Juli 2026 die Hochrisiko-Pflichten auf Dezember 2027 und August 2028, ohne die übrigen Termine anzutasten.

EU AI Act, Stand nach dem AI-Omnibus
  1. Inkrafttreten

    Die Verordnung (EU) 2024/1689 tritt in Kraft, ohne dass zu diesem Zeitpunkt bereits Pflichten wirksam werden.

  2. Verbote und KI-Kompetenz

    Die verbotenen Praktiken aus Artikel 5 und die Pflicht zu ausreichender KI-Kompetenz aus Artikel 4 werden anwendbar.

  3. Pflichten für allgemeine Modelle

    Anbieter von KI-Modellen mit allgemeinem Verwendungszweck unterliegen Governance-, Transparenz- und Vertraulichkeitspflichten.

  4. AI-Omnibus in Kraft

    Verordnung (EU) 2026/1744 tritt in Kraft und verschiebt die Hochrisiko-Fristen, mit erleichterten Anforderungen für kleine und mittlere Unternehmen.

  5. Transparenzpflichten

    Artikel 50 wird allgemein anwendbar: Kennzeichnung von KI-generierten Inhalten und Offenlegungspflichten gegenüber Nutzern bestimmter Systeme.

  6. Heute

  7. Übergangsfrist Kennzeichnung endet

    Für Systeme, die bereits vor dem 2. August 2026 in Verkehr gebracht wurden, endet die Übergangsfrist für die Kennzeichnungs- und Erkennbarkeitspflicht aus Artikel 50.

  8. Hochrisiko, Anhang III

    Die Pflichten für eigenständige Hochrisikosysteme nach Anhang III werden anwendbar, vom Omnibus verschoben vom ursprünglichen Termin im August 2026.

  9. Hochrisiko, Anhang I

    Die Pflichten für KI, die in bereits regulierte Produkte eingebettet ist, etwa Aufzüge oder Spielzeug, werden anwendbar.

02

Ist ein Unternehmen Anbieter oder Betreiber, und was folgt daraus?

Die Verordnung unterscheidet nicht nach Unternehmensgröße, sondern nach Rolle. Dieselbe Firma kann für ein zugekauftes Werkzeug Betreiberin sein und für ein selbst entwickeltes Werkzeug Anbieterin.

Wesentliche Pflichten nach Rolle

KriteriumAnbieterBetreiber
KonformitätsbewertungTrägt sie für das eigene SystemVerlässt sich auf die Bewertung des Anbieters
Technische DokumentationErstellt und pflegt sieErhält und nutzt sie, ändert sie nicht selbst
Menschliche AufsichtLegt die Aufsichtsmechanismen des Systems festSetzt die Aufsicht im eigenen Betrieb tatsächlich um
Nutzung nach BestimmungszweckBeschreibt den vorgesehenen ZweckHält sich an den vorgesehenen Zweck oder wird selbst zum Anbieter
Unterrichtung BetroffenerGibt Informationen an Betreiber weiterInformiert die tatsächlich betroffenen Personen

Wer ein zugekauftes System unter eigenem Namen anbietet oder wesentlich verändert, verlässt die Betreiberrolle und übernimmt die Pflichten eines Anbieters. Diese Grenze liegt vor dem Einkauf, nicht danach.

03

Welche Praktiken sind verboten, und was verlangt Artikel 4 zur KI-Kompetenz?

Artikel 5 listet KI-Praktiken auf, die als unvereinbar mit den Werten der Union gelten und seit dem 2. Februar 2025 vollständig untersagt sind.

  • Social Scoring durch Behörden

    Bewertung von Personen anhand ihres Verhaltens durch öffentliche Stellen, mit nachteiligen Folgen in sachfremden Zusammenhängen.

  • Manipulative Techniken mit erheblichem Schaden

    Verfahren, die das Verhalten einer Person durch unterschwellige oder täuschende Mittel spürbar zu ihrem Nachteil beeinflussen.

  • Ausnutzung von Schutzbedürftigkeit

    Ausnutzung von Alter, Behinderung oder einer sozialen oder wirtschaftlichen Zwangslage, um das Verhalten einer Person schädlich zu verändern.

  • Ungezieltes Absammeln von Gesichtsbildern

    Aufbau von Gesichtserkennungsdatenbanken durch ungezieltes Auslesen von Internetbildern oder Kamerabildern.

Artikel 4 verlangt von Anbietern und Betreibern, Maßnahmen zu treffen, damit das eigene Personal und weitere Personen, die mit einem KI-System umgehen, über ein ausreichendes Maß an KI-Kompetenz verfügen. Die Verordnung schreibt keine bestimmte Schulungsform vor, sondern das Ergebnis: Beschäftigte müssen die Funktionsweise und die Grenzen eines Systems in dem Maß verstehen, das ihre jeweilige Aufgabe erfordert.

04

Was verlangt Artikel 50 zur Kennzeichnung von KI-Inhalten?

Artikel 50 verlangt, dass bestimmte KI-Systeme als solche erkennbar sind: Ein Chatbot muss offenlegen, dass eine Person mit einem System statt mit einem Menschen kommuniziert, sofern das nicht ohnehin offensichtlich ist. Synthetische Bild-, Audio- und Videoinhalte müssen in maschinenlesbarer Form gekennzeichnet und als solche erkennbar sein.

Diese Pflicht gilt seit dem 2. August 2026 allgemein. Für Systeme, die bereits vor diesem Datum in Verkehr gebracht wurden, sieht die Verordnung eine Übergangsfrist bis zum 2. Dezember 2026 vor, in der die Kennzeichnungs- und Erkennbarkeitspflicht nachgerüstet werden kann.

Eine ausführlichere Einordnung von Artikel 50 mit den technischen Umsetzungsfragen behandelt der Beitrag EU AI Act 2026: Was Unternehmen jetzt umsetzen.

05

Worüber sollte ein Unternehmen zu seinem eigenen Anwendungsfall sprechen?

Entscheidungspfad

Ein Ausgangspunkt für das Gespräch, keine Einstufung

Die folgenden Fragen führen zu einem Thema, das eine genauere Prüfung verdient, nicht zu einem Ergebnis, das die Verordnung selbst ersetzt.

    Alle Fragen und Ergebnisse als Liste
    • Unterstützt oder trifft Ihr System eine Entscheidung, die eine konkrete Person unmittelbar betrifft, etwa bei Einstellung, Kreditvergabe oder Zugang zu einer Leistung?
      • Ja, weiter mit: Liegt dieser Anwendungsfall in einem Bereich, den Anhang III ausdrücklich nennt, etwa Beschäftigung, Bildung, kritische Infrastruktur oder Strafverfolgung?
      • Nein, Ergebnis: Worüber Sie sprechen sollten: Artikel 4 und Artikel 50
    • Liegt dieser Anwendungsfall in einem Bereich, den Anhang III ausdrücklich nennt, etwa Beschäftigung, Bildung, kritische Infrastruktur oder Strafverfolgung?
      • Ja, Ergebnis: Worüber Sie sprechen sollten: die Hochrisiko-Pflichten nach Anhang III
      • Unsicher oder nein, Ergebnis: Worüber Sie sprechen sollten: die genaue Abgrenzung Ihres Anwendungsfalls
    • Ergebnis: Worüber Sie sprechen sollten: die Hochrisiko-Pflichten nach Anhang IIIIhr Anwendungsfall berührt einen Bereich, den Anhang III nennt. Diese Pflichten werden ab dem 2. Dezember 2027 anwendbar. Ob die Einstufung im Detail zutrifft, hängt an der genauen Rolle des Systems im Entscheidungsprozess und ist ein Punkt für ein fachliches Gespräch, nicht für eine Selbsteinschätzung allein.
    • Ergebnis: Worüber Sie sprechen sollten: die genaue Abgrenzung Ihres AnwendungsfallsEine Entscheidung über eine Person liegt vor, der genannte Bereich ist aber nicht eindeutig. Genau hier lohnt sich eine Klärung, welche Funktion das System im Entscheidungsprozess tatsächlich übernimmt und ob eine der Ausnahmen in der Verordnung greift.
    • Ergebnis: Worüber Sie sprechen sollten: Artikel 4 und Artikel 50Ohne unmittelbare Personenentscheidung liegt der Schwerpunkt meist auf der KI-Kompetenz der Beschäftigten nach Artikel 4 und, sofern Inhalte erzeugt oder ein Chatbot eingesetzt wird, auf den Kennzeichnungspflichten aus Artikel 50.
    1. Bestandsaufnahme

      Alle eingesetzten und geplanten KI-Anwendungen erfassen, auch eingekaufte Werkzeuge in fremder Software, weil die Einstufung pro Anwendungsfall gilt und nicht pro Anbieter.

    2. Rolle klären

      Für jeden Anwendungsfall festhalten, ob das eigene Unternehmen Anbieter oder Betreiber ist, und ob eine wesentliche Veränderung die Rolle verschiebt.

    3. Bereich prüfen

      Abgleichen, ob der Anwendungsfall einen der in Anhang III genannten Bereiche berührt, mit dem Datum 2. Dezember 2027 als Orientierung, nicht als Druckmittel.

    4. Dokumentation mitführen

      Wo eine Einstufung als Hochrisiko naheliegt, Dokumentation und menschliche Aufsicht von Beginn an mitplanen, statt sie kurz vor der Frist nachzurüsten.

    06

    Welche Annahmen über den EU AI Act halten einer Prüfung nicht stand?

    Vier Annahmen zum EU AI Act, geprüft

    VERTRAUT VON TEAMS, DIE KI ERNST NEHMEN

    Klaus ButtenhauserElmar Thyen & Kaif AliEmilio Gonzalez & Moritz Maximilian SimonNico ClarkSwapnil Anand
    Ich habe einen Auftrag zur Programmierung eines RAG für einen LiveAvatar ausgeschrieben. Das Angebot der iiterate GmbH war das beste und ich habe diese Wahl nie bereut. Die Aufgabe wurde zu 100% zu meiner Zufriedenheit erlegt. Das Preis-Leistungsverhältnis von iiterate in diesem Auftrag war exzellent. Ich kann jedem anderen Unternehmen die Zusammenarbeit mit iiterate mit besten Gewissen empfehlen.
    Klaus ButtenhauserFounder
    Wir haben iiterate mit dem Konzept einer skalierbaren AR-Anwendung mit zahlreichen Funktionen angesprochen. Das Team von iiterate ist sehr einfallsreich und hat mit uns zusammengearbeitet, um die AR-Lösung zu finden, die am besten zu unseren Bedürfnissen passt. Von der Gestaltung der Benutzeroberfläche bis zur Auslieferung der endgültigen Anwendung haben sie in jeder Phase ein hohes Maß an Qualität und Flexibilität sichergestellt. Wir sind begeistert, diese Anwendung zu starten, und wir glauben, dass diese Anwendung unserer Marke helfen wird, sich erfolgreich in unserer Nische zu positionieren. Wir empfehlen iiterate mit voller Überzeugung jedem, der nach maßgeschneiderten AR Lösungen sucht.
    Elmar Thyen & Kaif AliCEO
    Wir möchten uns einen Moment Zeit nehmen, um unsere Wertschätzung für die herausragende Arbeit auszudrücken, die Sie bei der Entwicklung unserer Plattform bei E4RTH geleistet haben. Von Anfang an hat Ihr Team ein hohes Maß an Professionalität, Engagement und Fachwissen gezeigt. Besonders beeindruckt waren wir von Ihrem proaktiven Ansatz, Sie haben Ihre eigenen kreativen Ideen und Lösungen eingebracht, die das Endergebnis erheblich verbessert haben. Es war eine Freude, mit einem Team zusammenzuarbeiten, das nicht nur umsetzt, sondern auch aktiv dazu beiträgt, das Projekt noch besser zu machen. Wir sind mit Ihrem Service sehr zufrieden und freuen uns darauf, unsere Zusammenarbeit in Zukunft fortzusetzen. Vielen Dank für Ihre ausgezeichnete Arbeit!
    Emilio Gonzalez & Moritz Maximilian SimonCEO & CSO
    The great strength of iiterate is the open-mindedness and ability to explore this rapidly shifting technology. If you're looking for someone to guide you in ground-breaking technical work, I really recommend these guys.
    Nico ClarkFounder
    Our project was an urgent need and when we reached out to Aashwin, he helped set the right track and achievable goals in the available time frame. The outcome and the final video was loved with positive remarks at our demonstration of the product and I would wholeheartedly credit Aashwin and his expertise for helping us communicate our ideas in a straightforward manner despite the complex nature of our cybersecurity field. Working with him was a joy, and his skills and ideas can be seen in the final results.
    Swapnil AnandCTO & Co-founder
    Vertraut von

    Häufige Fragen

    Ist unser interner Chatbot ein Hochrisikosystem?

    In aller Regel nicht. Ein Assistent, der interne Dokumente durchsucht und Beschäftigten Auskunft gibt, berührt meist keinen der in Anhang III genannten Bereiche. Hochriskant wird es dort, wo ein System an einer Entscheidung über Personen beteiligt ist, etwa bei Personalauswahl oder Kreditvergabe.

    Müssen wir KI-erzeugte Texte kennzeichnen?

    Bestimmte Fälle sind ausdrücklich geregelt, etwa Chatbots gegenüber Nutzern und synthetische Bild-, Audio- und Videoinhalte. Für reine Texttools sieht Artikel 50 eine engere Kennzeichnungspflicht vor als für synthetische Medien. Der konkrete Umfang hängt am Einzelfall und ist mit Blick auf den eigenen Anwendungsfall zu prüfen.

    Reicht ein Hinweis im Impressum als Kennzeichnung?

    Die Kennzeichnungspflicht aus Artikel 50 knüpft an das einzelne Medium an, nicht an eine zentrale Seite der Website. Eine pauschale Erklärung im Impressum deckt diese Anforderung deshalb typischerweise nicht ab.

    Wir nutzen nur zugekaufte KI-Werkzeuge. Betrifft uns die Verordnung trotzdem?

    Ja, als Betreiber. Die Pflichten sind geringer als für Anbieter, umfassen aber die Nutzung nach Bestimmungszweck, ausreichende KI-Kompetenz der Beschäftigten nach Artikel 4 und, je nach System, Informations- und Kennzeichnungspflichten gegenüber betroffenen Personen.

    Warum wurden die Hochrisiko-Fristen verschoben?

    Der AI-Omnibus, Verordnung (EU) 2026/1744, verfolgt nach Angaben der Europäischen Kommission eine gezielte Vereinfachung, ohne die grundlegenden Schutzstandards aufzugeben. Zu den Zielen zählen erleichterte Anforderungen für kleine und mittlere Unternehmen, mehr Zeit für Reallabore und Konformitätsbewertungsstellen sowie größere Rechtsklarheit für Unternehmen.

    Was ändert sich für ein Unternehmen, das gerade ein neues KI-System plant?

    Wer heute ein System baut, das später unter Anhang III fallen könnte, gewinnt durch die verschobene Frist Zeit, Dokumentation und Aufsichtsmechanismen von Anfang an mitzuführen, statt sie kurz vor Dezember 2027 nachzurüsten. Die Transparenzpflichten aus Artikel 50 gelten dagegen bereits jetzt.

    Quellen

    1. 01 Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz Amt für Veröffentlichungen der Europäischen Union, 2024 · eur-lex.europa.eu
    2. 02 Verordnung (EU) 2026/1744 (Digital Omnibus on AI) Amt für Veröffentlichungen der Europäischen Union, 2026 · eur-lex.europa.eu
    3. 03 AI Omnibus enters into force Europäische Kommission, Shaping Europe's digital future, 2026 · digital-strategy.ec.europa.eu
    4. 04 Quick Facts: Transparency rules for AI systems Europäische Kommission, Shaping Europe's digital future, 2026 · digital-strategy.ec.europa.eu
    5. 05 Transparency obligations under Article 50 of the AI Act Europäische Kommission, Shaping Europe's digital future, 2026 · digital-strategy.ec.europa.eu
    6. 06 EU AI Omnibus enters into force, amending the AI Act White & Case LLP, 2026 · whitecase.com
    7. 07 EU AI Act's High-Risk Deadline: Deferred, Not Cancelled Cloud Security Alliance, 2026 · labs.cloudsecurityalliance.org
    8. 08 EU AI Act Timeline Future of Life Institute, artificialintelligenceact.eu, 2026 · artificialintelligenceact.eu
    9. 09 Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) Amt für Veröffentlichungen der Europäischen Union, 2016 · eur-lex.europa.eu
    10. 10 Verordnung (EU) 2024/1689, Anhang III (Hochrisiko-KI-Systeme) Amt für Veröffentlichungen der Europäischen Union, 2024 · eur-lex.europa.eu

    Bereit, KI souverän einzusetzen?

    Vereinbaren Sie ein unverbindliches Erstgespräch. Wir besprechen den ersten Anwendungsfall, der sich für Sie lohnt.

    Einstufung besprechen

    Weiterführende Seiten

    Vertiefen Sie einzelne Standorte und Lösungen unserer KI-Beratung.

    Aus unseren Signalen

    Praxisnahe Einblicke zu souveräner KI, RAG und Compliance.

    Arthur C. Clarke

    “Jede hinreichend fortgeschrittene Technologie ist von Magie nicht zu unterscheiden.”