Regulatorik-Stack DE

Digital Omnibus (EU) 2026/1744: Was sich an der KI-VO wirklich geändert hat

Seit dem 27. Juli 2026 gilt der Digital Omnibus. Er verschiebt die teuersten Pflichten der KI-Verordnung um bis zu 15 Monate — streicht aber keine einzige. Eine Einordnung mit Fristentabelle, Sofortmaßnahmen und den drei häufigsten Fehlschlüssen.

Fryderyk Pryjma10 Min. Lesezeit
Abstrakte Illustration: transparente Dokumentenebenen und EU-Sternenkranz an einer Zeitachse mit verschobenen Fristmarkierungen

Das Wichtigste auf einen Blick

  • Der Digital Omnibus (EU) 2026/1744 verschiebt Fristen, streicht aber keine inhaltliche Pflicht der KI-VO.
  • Hochrisiko-Systeme nach Anhang III gelten ab 2. Dezember 2027, Anhang I ab 2. August 2028.
  • Verbote, KI-Kompetenz, GPAI- und Transparenzpflichten gelten unverändert und werden bereits geprüft.
  • Die Verschiebung ist bedingt: Bei früher verfügbaren Normen kann die Kommission den Termin vorziehen.
  • Für NIS2-pflichtige Unternehmen ist der frühere Termin fast immer NIS2, nicht die KI-VO.

01Was der Digital Omnibus überhaupt ist

Der Digital Omnibus ist kein neues Gesetz neben der KI-Verordnung, sondern ein Änderungsrechtsakt: Die Verordnung (EU) 2026/1744 greift in bestehende Digitalgesetze ein und verschiebt, präzisiert und entschlackt einzelne Pflichten. Für die KI-VO bedeutet das vor allem eines: Die Grundarchitektur aus verbotenen Praktiken, Hochrisiko-Systemen, Transparenzpflichten und GPAI-Regeln bleibt unverändert. Verschoben haben sich die Fristen für die kostenintensivsten Pflichten.

Die politische Logik dahinter ist offen kommuniziert: Harmonisierte Normen und die technische Infrastruktur der Marktüberwachung waren zum ursprünglichen Stichtag nicht fertig. Statt Unternehmen gegen einen Standard prüfen zu lassen, den es noch nicht gibt, koppelt der Omnibus den Geltungsbeginn stärker an die Verfügbarkeit der Normen. Wer daraus ableitet, die KI-VO sei entschärft worden, liest den Text falsch.

02Die neuen Fristen im Überblick

Am stärksten betroffen sind die Hochrisiko-Regime. Anhang-III-Systeme (u. a. Beschäftigung, Kreditwürdigkeit, kritische Infrastruktur, Bildung) und Anhang-I-Systeme (KI als Sicherheitsbauteil in bereits regulierten Produkten) bekommen deutlich mehr Zeit. Verbote und Transparenzpflichten bleiben, wo sie waren.

Geltungsbeginn nach dem Digital Omnibus (Stand: 2. September 2026)
RegelungsbereichVorherNach OmnibusPraktische Folge
Verbotene Praktiken (Art. 5)2. Februar 2025unverändertGilt seit über einem Jahr, wird bereits durchgesetzt
KI-Kompetenz (Art. 4)2. Februar 2025unverändertSchulungspflicht ist heute fällig, nicht 2027
GPAI-Pflichten (Art. 53, 55)2. August 2025unverändertModellanbieter liefern Dokumentation und Copyright-Policy
Transparenz (Art. 50)2. August 2026unverändertKennzeichnung von Chatbots, Deepfakes, synthetischen Inhalten gilt
Hochrisiko Anhang III2. August 20262. Dezember 2027Konformitätsbewertung und CE-Kennzeichnung später fällig
Hochrisiko Anhang I2. August 20272. August 2028Produktintegrierte KI folgt dem Produktrecht später
Sanktionsrahmen2. August 2025unverändertBußgelder bis 35 Mio. EUR bzw. 7 % Jahresumsatz

Wichtig für die Planung: Die Verschiebung ist teilweise an Bedingungen geknüpft. Sind die harmonisierten Normen und Unterstützungswerkzeuge früher verfügbar, kann die Kommission den Geltungsbeginn per Durchführungsrechtsakt vorziehen. Ein Projektplan, der fest auf Dezember 2027 kalkuliert, trägt dieses Risiko.

03Was sich inhaltlich wirklich geändert hat

Neben den Fristen enthält der Omnibus eine Reihe von Detailänderungen, die im Tagesgeschäft mehr ausmachen als die Terminverschiebung. Sie betreffen vor allem Registrierung, Dokumentationstiefe für kleinere Anbieter und das Verhältnis zur DSGVO.

Inhaltliche Anpassungen und ihre Wirkung
BereichÄnderungWirkung für Unternehmen
EU-DatenbankRegistrierung für bestimmte Anhang-III-Fälle vereinfachtWeniger Meldeaufwand bei eng begrenzten Anwendungsfällen
KMU und KleinstunternehmenVereinfachte technische Dokumentation ausgeweitetFormular statt Volldossier — inhaltliche Nachweise bleiben
DSGVO-SchnittstelleKlarstellung zur Verarbeitung besonderer Kategorien für Bias-TestsFairness-Prüfungen werden rechtssicherer durchführbar
Meldung schwerwiegender VorfälleFristenlauf und Zuständigkeit präzisiertIncident-Prozess muss mit NIS2-Meldewegen abgestimmt werden
KI-ReallaboreZugang und Verfahren konkretisiertTestbetrieb unter Aufsicht wird planbarer

04Was das für die deutsche Umsetzung bedeutet

Die Bundesnetzagentur ist als zentrale Marktüberwachungsbehörde benannt und hat ihre Prüfpraxis bereits im August 2026 aufgenommen. Der Omnibus ändert daran nichts: Verbote, Transparenzpflichten und KI-Kompetenz sind prüfbar, unabhängig davon, dass die Hochrisiko-Konformitätsbewertung später greift. Wer die Verschiebung als Freibrief liest, riskiert eine Prüfung an genau den Punkten, die weiterhin gelten.

Hinzu kommt die Überlagerung mit dem NIS2UmsuCG. Die Registrierungsnachfrist beim BSI ist Ende Juli 2026 abgelaufen; Nachweispflichten laufen unabhängig von der KI-VO. Für ein Unternehmen, das ein KI-System in einer besonders wichtigen Einrichtung betreibt, gilt der frühere der beiden Termine — und das ist derzeit fast immer NIS2.

Sofortmaßnahmen bis Ende September 2026

  • KI-Inventar aktualisieren: jedes System einer Risikoklasse und einer Rolle (Anbieter/Betreiber) zuordnen
  • Prüfen, ob ein System unter Art. 5 fällt — Verbote gelten heute, ohne Übergangsfrist
  • Transparenzhinweise für Chatbots und generierte Inhalte technisch umsetzen und dokumentieren
  • Nachweis der KI-Kompetenz (Art. 4) für alle Rollen mit Systemzugriff schriftlich festhalten
  • GPAI-Dokumentation der eingesetzten Modellanbieter einholen und archivieren
  • Incident-Meldeprozess mit NIS2-Meldewegen und Fristen zusammenführen

Roadmap bis Dezember 2027 (Anhang III)

  • Risikomanagementsystem nach Art. 9 aufsetzen und mit ISO/IEC 42001 verzahnen
  • Daten-Governance dokumentieren: Herkunft, Repräsentativität, Bias-Tests
  • Technische Dokumentation nach Anhang IV als lebendes Dokument führen
  • Logging und Nachvollziehbarkeit produktiv aktivieren, nicht erst zur Prüfung
  • Menschliche Aufsicht mit Eskalationswegen und Abschaltmöglichkeit definieren
  • Konformitätsbewertungspfad festlegen: interne Kontrolle oder benannte Stelle

05Die drei häufigsten Fehlschlüsse

In der Beratungspraxis tauchen seit Ende Juli drei Reaktionen auf, die alle teuer werden können.

Fehlschluss, Realität, Konsequenz
FehlschlussRealitätKonsequenz bei Prüfung
"Die KI-VO ist verschoben"Nur zwei Hochrisiko-Regime sind verschobenFeststellung bei Verboten, Transparenz oder Art. 4
"Wir sind Betreiber, also nicht betroffen"Betreiberpflichten (Art. 26) gelten eigenständigFehlende Aufsicht und Protokollierung
"Unser Anbieter macht die Compliance"Wesentliche Änderung macht den Betreiber zum AnbieterVollständige Anbieterpflichten rückwirkend

Der dritte Punkt ist der gefährlichste. Wer ein zugekauftes Modell feintunt, unter eigenem Namen betreibt oder den Zweck ändert, rutscht nach Art. 25 in die Anbieterrolle — mit technischer Dokumentation, Konformitätsbewertung und Registrierungspflicht. Das passiert in RAG- und Fine-Tuning-Projekten häufiger, als die Projektteams annehmen.

06Wie Sie die gewonnene Zeit sinnvoll nutzen

15 zusätzliche Monate sind kein Puffer, sondern ein Umsetzungsfenster. Der teuerste Teil der KI-VO ist nicht die Konformitätsbewertung, sondern die Datenspur, die sie voraussetzt: Trainings- und Testdatenherkunft, Versionsstände, Evaluationsergebnisse, Vorfallhistorie. Wer diese Spur erst kurz vor dem Stichtag anlegt, kann sie nicht rückwirkend erzeugen.

Praktisch heißt das: Logging und Modellversionierung sofort produktiv schalten, Bias- und Robustheitstests in die CI-Kette hängen und die technische Dokumentation im selben Repository führen wie den Code. Der Aufwand fällt ohnehin an — nur eben verteilt statt gebündelt.

Häufige Fragen

Gilt die KI-Verordnung nach dem Digital Omnibus noch?

Ja, vollständig. Der Digital Omnibus ist ein Änderungsrechtsakt, der einzelne Geltungstermine verschiebt. Verbotene Praktiken, KI-Kompetenz, GPAI-Pflichten und Transparenzanforderungen gelten unverändert und werden in Deutschland von der Bundesnetzagentur überwacht.

Ab wann gelten die Hochrisiko-Pflichten jetzt?

Systeme nach Anhang III (etwa Beschäftigung, Kreditwürdigkeit, kritische Infrastruktur) ab dem 2. Dezember 2027, Systeme nach Anhang I (KI als Sicherheitsbauteil in regulierten Produkten) ab dem 2. August 2028.

Kann die Kommission die Fristen wieder vorziehen?

Ja. Der Omnibus koppelt den Geltungsbeginn an die Verfügbarkeit harmonisierter Normen und Unterstützungswerkzeuge. Sind diese früher verfügbar, kann der Termin per Durchführungsrechtsakt vorgezogen werden. Planungen sollten diesen Vorbehalt berücksichtigen.

Was müssen Betreiber jetzt konkret tun?

KI-Inventar mit Rollen- und Risikozuordnung erstellen, Art.-5-Verbote prüfen, Transparenzhinweise umsetzen, KI-Kompetenz nachweisen, GPAI-Dokumentation der Anbieter archivieren und den Vorfallmeldeprozess mit NIS2 abstimmen.

Wann wird ein Betreiber zum Anbieter?

Nach Art. 25 KI-VO unter anderem dann, wenn er ein System unter eigenem Namen in Verkehr bringt, dessen Zweckbestimmung ändert oder es wesentlich verändert — Fine-Tuning und tiefgreifende Anpassungen zählen dazu. Damit greifen die vollen Anbieterpflichten.

Primärquellen

Weiterführende Artikel