Der nächste AI-Act-Termin ist der 2. Dezember: Was dann gilt

Europaflaggen vor einem Gebäude der Europäischen Union in Brüssel
Photo by Guillaume Périgois on Unsplash

Seit Ende Juli ist die Änderungsverordnung in Kraft, die als „Digital Omnibus“ bekannt wurde: Sie schiebt die strengsten Pflichten der KI-Verordnung um mehr als ein Jahr nach hinten. Wer daraus schließt, bis 2027 sei Ruhe, verpasst den nächsten Stichtag. Am 2. Dezember 2026 läuft eine Übergangsfrist ab, die deutlich mehr Unternehmen betrifft als die verschobenen Hochrisiko-Regeln.

Das Wichtigste in Kürze

  • Die Änderungsverordnung (EU) 2026/1744 wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und trat am 27. Juli in Kraft. Sie ändert die KI-Verordnung an 43 Stellen, hebt aber keine Pflicht auf.
  • Die Pflichten für eigenständige Hochrisiko-Systeme aus Anhang III gelten erst ab dem 2. Dezember 2027, für KI in regulierten Produkten ab dem 2. August 2028.
  • Am 2. Dezember 2026 endet die Übergangsfrist für die Kennzeichnung synthetischer Inhalte: Systeme, die vor dem 2. August 2026 auf den Markt kamen, brauchen dann maschinenlesbare Markierungen.
  • Zum selben Datum greifen neue Verbote für nicht einvernehmliche intime Darstellungen und für Software, die Menschen auf Bildern entkleidet.
  • Unverändert in Kraft sind die Verbote aus Artikel 5, die KI-Kompetenzpflicht aus Artikel 4 und die Pflichten für Anbieter allgemeiner KI-Modelle.

Was verschoben wurde – und was nicht

Der Weg zur Änderung war lang: politische Einigung im Trilog am 7. Mai 2026, Zustimmung des Europäischen Parlaments am 16. Juni mit 423 zu 57 Stimmen bei 174 Enthaltungen, förmliche Annahme durch den Rat am 29. Juni, Veröffentlichung am 24. Juli. Ohne diesen Abschluss vor dem 2. August wären die ursprünglichen Fristen automatisch scharf geworden.

Verschoben wurde das Kapitel, das Unternehmen den größten Aufwand macht. Anhang III der KI-Verordnung listet eigenständige Hochrisiko-Anwendungen auf: biometrische Systeme, KI in der Personalauswahl, im Bildungswesen, bei der Kreditwürdigkeitsprüfung natürlicher Personen, in der kritischen Infrastruktur und bei der Strafverfolgung. Für sie gilt statt August 2026 nun der 2. Dezember 2027. Ist die KI in ein reguliertes Produkt eingebettet – Anhang I –, bleibt bis zum 2. August 2028 Zeit; für einzelne behördlich bestimmte Systeme reicht die Frist bis 2030.

Wichtig ist, was der Aufschub nicht ist. Die inhaltlichen Anforderungen an Hochrisiko-Systeme – Risikomanagement, Datenqualität, technische Dokumentation, menschliche Aufsicht – wurden nicht abgeschwächt, sondern nur später fällig. Und drei Blöcke gelten weiterhin unverändert: die Verbote aus Artikel 5, seit Februar 2025 in Kraft und seit August 2025 mit Bußgeldern bewehrt; die Pflicht aus Artikel 4, Beschäftigten ein dem Einsatz angemessenes Maß an KI-Kompetenz zu vermitteln; sowie die Anforderungen an Anbieter allgemein verwendbarer KI-Modelle, deren Durchsetzung im August 2026 angelaufen ist.

Der Termin, der jetzt zählt

Für die meisten Unternehmen ist der 2. Dezember 2026 der praktisch relevante Termin. An diesem Tag endet die Übergangsfrist für Artikel 50 Absatz 2 – die Kennzeichnungspflicht für maschinell erzeugte Inhalte. Systeme, die Audio, Bilder, Video oder Text synthetisch erzeugen und vor dem 2. August 2026 auf den Markt kamen, müssen ihre Ausgaben dann maschinenlesbar markieren. Der Verordnungstext verlangt Markierungen, die technisch wirksam, interoperabel, robust und zuverlässig sind. Ausgenommen sind Funktionen, die Inhalte nur unterstützend bearbeiten, ohne sie wesentlich zu verändern, sowie behördliche Ermittlungssysteme.

Diese Pflicht trifft nicht nur die großen Modellanbieter. Betroffen ist jeder, der ein eigenes System mit generativen Funktionen anbietet – vom Bildgenerator im Produktkonfigurator bis zum Textassistenten im Kundenportal. Wie schwer sich die Branche mit belastbaren Markierungen tut, hat sich in diesem Jahr mehrfach gezeigt: Wasserzeichen lassen sich entfernen, und ein fehlendes Wasserzeichen beweist umgekehrt gar nichts. Die Verordnung fordert dennoch genau das ein.

Zum selben Stichtag treten zwei neue Verbote in Kraft. Untersagt werden nicht einvernehmliche intime Darstellungen und Anwendungen, die Menschen auf Fotos rechnerisch entkleiden. Beides fällt damit in dieselbe Kategorie wie das Social Scoring – Praktiken, die unabhängig vom Einsatzzweck verboten sind. Die Bußgeldobergrenze liegt hier bei 35 Millionen Euro oder sieben Prozent des weltweiten Jahresumsatzes; bei Verstößen gegen Hochrisiko-Pflichten sind es bis zu 15 Millionen Euro oder drei Prozent.

Erleichterungen und Kritik

Kleine und mittlere Unternehmen sowie eine neu gefasste Gruppe „kleiner Midcaps“ bekommen Vergünstigungen: vereinfachte technische Dokumentation nach einem Formular der Kommission, verhältnismäßigere Anforderungen an das Qualitätsmanagement, bevorzugten Zugang zu Reallaboren und niedrigere Bußgeldobergrenzen für bestimmte Verstöße. Als kleines Midcap gilt, wer weniger als 750 Beschäftigte hat und höchstens 150 Millionen Euro Jahresumsatz oder 129 Millionen Euro Bilanzsumme erreicht.

Widerspruch kam von den europäischen Datenschutzaufsichten. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte warnten in einer gemeinsamen Stellungnahme vom Januar 2026, Vereinfachung dürfe nicht zulasten des Grundrechtsschutzes gehen, und kritisierten die Verschiebung der Hochrisiko-Regeln ausdrücklich. Durchgesetzt haben sie sich nur teilweise: Bei Tests auf Verzerrungen mit sensiblen Daten steht nun ein strenges Erforderlichkeitskriterium im Text, ihre Forderung nach schärferen Kompetenzpflichten fand dagegen keine Mehrheit.

Was Unternehmen jetzt tun sollten

Aus dem Aufschub folgt keine Pause, sondern eine andere Reihenfolge. Sinnvoll ist zuerst eine Bestandsaufnahme: Welche KI-Systeme sind im Haus, wer hat sie beschafft, was erzeugen sie? Erst daraus ergibt sich, ob überhaupt ein Hochrisiko-Fall vorliegt. Die Praxis zeigt, dass viele Anwendungen nicht darunterfallen – Betrugserkennung etwa ist ausdrücklich ausgenommen, und übliche Buchhaltungs-KI zur Belegerkennung ist es in aller Regel ebenfalls nicht. Wer generative Funktionen anbietet, sollte dagegen jetzt klären, wie die Kennzeichnung bis Dezember technisch umgesetzt wird.

Der zweite Punkt wird oft übersehen, weil er nichts kostet außer Zeit: Die KI-Kompetenzpflicht gilt seit Februar 2025 für alle, die KI-Systeme betreiben, unabhängig von der Risikoklasse. Wer Beschäftigten Werkzeuge in die Hand gibt, muss sie auch befähigen, damit umzugehen. Das ist die niedrigste Hürde der gesamten Verordnung – und die am häufigsten übersehene.

Bleibt die Aufsicht. In Deutschland soll die Bundesnetzagentur die zentrale Rolle übernehmen, flankiert vom neuen KI-Sicherheitsinstitut; die nationale Ausgestaltung ist noch nicht in allen Punkten abgeschlossen. Für Verbraucher ändert der Dezember-Termin wenig – die für sie sichtbaren Regeln zu Chatbots und gekennzeichneten Inhalten gelten bereits seit August. Für Anbieter dagegen ist der 2. Dezember der Tag, an dem die letzte Schonfrist endet.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Nach oben scrollen