Digital Omnibus (EU) 2026/1744: Was sich an der KI-VO wirklich geändert hat
Seit dem 27. Juli 2026 gilt der Digital Omnibus. Er verschiebt die teuersten Pflichten der KI-Verordnung um bis zu 15 Monate — streicht aber keine einzige. Eine Einordnung mit Fristentabelle, Sofortmaßnahmen und den drei häufigsten Fehlschlüssen.

Das Wichtigste auf einen Blick
- Der Digital Omnibus (EU) 2026/1744 verschiebt Fristen, streicht aber keine inhaltliche Pflicht der KI-VO.
- Hochrisiko-Systeme nach Anhang III gelten ab 2. Dezember 2027, Anhang I ab 2. August 2028.
- Verbote, KI-Kompetenz, GPAI- und Transparenzpflichten gelten unverändert und werden bereits geprüft.
- Die Verschiebung ist bedingt: Bei früher verfügbaren Normen kann die Kommission den Termin vorziehen.
- Für NIS2-pflichtige Unternehmen ist der frühere Termin fast immer NIS2, nicht die KI-VO.
01Was der Digital Omnibus überhaupt ist
Der Digital Omnibus ist kein neues Gesetz neben der KI-Verordnung, sondern ein Änderungsrechtsakt: Die Verordnung (EU) 2026/1744 greift in bestehende Digitalgesetze ein und verschiebt, präzisiert und entschlackt einzelne Pflichten. Für die KI-VO bedeutet das vor allem eines: Die Grundarchitektur aus verbotenen Praktiken, Hochrisiko-Systemen, Transparenzpflichten und GPAI-Regeln bleibt unverändert. Verschoben haben sich die Fristen für die kostenintensivsten Pflichten.
Die politische Logik dahinter ist offen kommuniziert: Harmonisierte Normen und die technische Infrastruktur der Marktüberwachung waren zum ursprünglichen Stichtag nicht fertig. Statt Unternehmen gegen einen Standard prüfen zu lassen, den es noch nicht gibt, koppelt der Omnibus den Geltungsbeginn stärker an die Verfügbarkeit der Normen. Wer daraus ableitet, die KI-VO sei entschärft worden, liest den Text falsch.
02Die neuen Fristen im Überblick
Am stärksten betroffen sind die Hochrisiko-Regime. Anhang-III-Systeme (u. a. Beschäftigung, Kreditwürdigkeit, kritische Infrastruktur, Bildung) und Anhang-I-Systeme (KI als Sicherheitsbauteil in bereits regulierten Produkten) bekommen deutlich mehr Zeit. Verbote und Transparenzpflichten bleiben, wo sie waren.
| Regelungsbereich | Vorher | Nach Omnibus | Praktische Folge |
|---|---|---|---|
| Verbotene Praktiken (Art. 5) | 2. Februar 2025 | unverändert | Gilt seit über einem Jahr, wird bereits durchgesetzt |
| KI-Kompetenz (Art. 4) | 2. Februar 2025 | unverändert | Schulungspflicht ist heute fällig, nicht 2027 |
| GPAI-Pflichten (Art. 53, 55) | 2. August 2025 | unverändert | Modellanbieter liefern Dokumentation und Copyright-Policy |
| Transparenz (Art. 50) | 2. August 2026 | unverändert | Kennzeichnung von Chatbots, Deepfakes, synthetischen Inhalten gilt |
| Hochrisiko Anhang III | 2. August 2026 | 2. Dezember 2027 | Konformitätsbewertung und CE-Kennzeichnung später fällig |
| Hochrisiko Anhang I | 2. August 2027 | 2. August 2028 | Produktintegrierte KI folgt dem Produktrecht später |
| Sanktionsrahmen | 2. August 2025 | unverändert | Bußgelder bis 35 Mio. EUR bzw. 7 % Jahresumsatz |
Wichtig für die Planung: Die Verschiebung ist teilweise an Bedingungen geknüpft. Sind die harmonisierten Normen und Unterstützungswerkzeuge früher verfügbar, kann die Kommission den Geltungsbeginn per Durchführungsrechtsakt vorziehen. Ein Projektplan, der fest auf Dezember 2027 kalkuliert, trägt dieses Risiko.
03Was sich inhaltlich wirklich geändert hat
Neben den Fristen enthält der Omnibus eine Reihe von Detailänderungen, die im Tagesgeschäft mehr ausmachen als die Terminverschiebung. Sie betreffen vor allem Registrierung, Dokumentationstiefe für kleinere Anbieter und das Verhältnis zur DSGVO.
| Bereich | Änderung | Wirkung für Unternehmen |
|---|---|---|
| EU-Datenbank | Registrierung für bestimmte Anhang-III-Fälle vereinfacht | Weniger Meldeaufwand bei eng begrenzten Anwendungsfällen |
| KMU und Kleinstunternehmen | Vereinfachte technische Dokumentation ausgeweitet | Formular statt Volldossier — inhaltliche Nachweise bleiben |
| DSGVO-Schnittstelle | Klarstellung zur Verarbeitung besonderer Kategorien für Bias-Tests | Fairness-Prüfungen werden rechtssicherer durchführbar |
| Meldung schwerwiegender Vorfälle | Fristenlauf und Zuständigkeit präzisiert | Incident-Prozess muss mit NIS2-Meldewegen abgestimmt werden |
| KI-Reallabore | Zugang und Verfahren konkretisiert | Testbetrieb unter Aufsicht wird planbarer |
04Was das für die deutsche Umsetzung bedeutet
Die Bundesnetzagentur ist als zentrale Marktüberwachungsbehörde benannt und hat ihre Prüfpraxis bereits im August 2026 aufgenommen. Der Omnibus ändert daran nichts: Verbote, Transparenzpflichten und KI-Kompetenz sind prüfbar, unabhängig davon, dass die Hochrisiko-Konformitätsbewertung später greift. Wer die Verschiebung als Freibrief liest, riskiert eine Prüfung an genau den Punkten, die weiterhin gelten.
Hinzu kommt die Überlagerung mit dem NIS2UmsuCG. Die Registrierungsnachfrist beim BSI ist Ende Juli 2026 abgelaufen; Nachweispflichten laufen unabhängig von der KI-VO. Für ein Unternehmen, das ein KI-System in einer besonders wichtigen Einrichtung betreibt, gilt der frühere der beiden Termine — und das ist derzeit fast immer NIS2.
Sofortmaßnahmen bis Ende September 2026
- KI-Inventar aktualisieren: jedes System einer Risikoklasse und einer Rolle (Anbieter/Betreiber) zuordnen
- Prüfen, ob ein System unter Art. 5 fällt — Verbote gelten heute, ohne Übergangsfrist
- Transparenzhinweise für Chatbots und generierte Inhalte technisch umsetzen und dokumentieren
- Nachweis der KI-Kompetenz (Art. 4) für alle Rollen mit Systemzugriff schriftlich festhalten
- GPAI-Dokumentation der eingesetzten Modellanbieter einholen und archivieren
- Incident-Meldeprozess mit NIS2-Meldewegen und Fristen zusammenführen
Roadmap bis Dezember 2027 (Anhang III)
- Risikomanagementsystem nach Art. 9 aufsetzen und mit ISO/IEC 42001 verzahnen
- Daten-Governance dokumentieren: Herkunft, Repräsentativität, Bias-Tests
- Technische Dokumentation nach Anhang IV als lebendes Dokument führen
- Logging und Nachvollziehbarkeit produktiv aktivieren, nicht erst zur Prüfung
- Menschliche Aufsicht mit Eskalationswegen und Abschaltmöglichkeit definieren
- Konformitätsbewertungspfad festlegen: interne Kontrolle oder benannte Stelle
05Die drei häufigsten Fehlschlüsse
In der Beratungspraxis tauchen seit Ende Juli drei Reaktionen auf, die alle teuer werden können.
| Fehlschluss | Realität | Konsequenz bei Prüfung |
|---|---|---|
| "Die KI-VO ist verschoben" | Nur zwei Hochrisiko-Regime sind verschoben | Feststellung bei Verboten, Transparenz oder Art. 4 |
| "Wir sind Betreiber, also nicht betroffen" | Betreiberpflichten (Art. 26) gelten eigenständig | Fehlende Aufsicht und Protokollierung |
| "Unser Anbieter macht die Compliance" | Wesentliche Änderung macht den Betreiber zum Anbieter | Vollständige Anbieterpflichten rückwirkend |
Der dritte Punkt ist der gefährlichste. Wer ein zugekauftes Modell feintunt, unter eigenem Namen betreibt oder den Zweck ändert, rutscht nach Art. 25 in die Anbieterrolle — mit technischer Dokumentation, Konformitätsbewertung und Registrierungspflicht. Das passiert in RAG- und Fine-Tuning-Projekten häufiger, als die Projektteams annehmen.
06Wie Sie die gewonnene Zeit sinnvoll nutzen
15 zusätzliche Monate sind kein Puffer, sondern ein Umsetzungsfenster. Der teuerste Teil der KI-VO ist nicht die Konformitätsbewertung, sondern die Datenspur, die sie voraussetzt: Trainings- und Testdatenherkunft, Versionsstände, Evaluationsergebnisse, Vorfallhistorie. Wer diese Spur erst kurz vor dem Stichtag anlegt, kann sie nicht rückwirkend erzeugen.
Praktisch heißt das: Logging und Modellversionierung sofort produktiv schalten, Bias- und Robustheitstests in die CI-Kette hängen und die technische Dokumentation im selben Repository führen wie den Code. Der Aufwand fällt ohnehin an — nur eben verteilt statt gebündelt.
Häufige Fragen
Gilt die KI-Verordnung nach dem Digital Omnibus noch?
Ja, vollständig. Der Digital Omnibus ist ein Änderungsrechtsakt, der einzelne Geltungstermine verschiebt. Verbotene Praktiken, KI-Kompetenz, GPAI-Pflichten und Transparenzanforderungen gelten unverändert und werden in Deutschland von der Bundesnetzagentur überwacht.
Ab wann gelten die Hochrisiko-Pflichten jetzt?
Systeme nach Anhang III (etwa Beschäftigung, Kreditwürdigkeit, kritische Infrastruktur) ab dem 2. Dezember 2027, Systeme nach Anhang I (KI als Sicherheitsbauteil in regulierten Produkten) ab dem 2. August 2028.
Kann die Kommission die Fristen wieder vorziehen?
Ja. Der Omnibus koppelt den Geltungsbeginn an die Verfügbarkeit harmonisierter Normen und Unterstützungswerkzeuge. Sind diese früher verfügbar, kann der Termin per Durchführungsrechtsakt vorgezogen werden. Planungen sollten diesen Vorbehalt berücksichtigen.
Was müssen Betreiber jetzt konkret tun?
KI-Inventar mit Rollen- und Risikozuordnung erstellen, Art.-5-Verbote prüfen, Transparenzhinweise umsetzen, KI-Kompetenz nachweisen, GPAI-Dokumentation der Anbieter archivieren und den Vorfallmeldeprozess mit NIS2 abstimmen.
Wann wird ein Betreiber zum Anbieter?
Nach Art. 25 KI-VO unter anderem dann, wenn er ein System unter eigenem Namen in Verkehr bringt, dessen Zweckbestimmung ändert oder es wesentlich verändert — Fine-Tuning und tiefgreifende Anpassungen zählen dazu. Damit greifen die vollen Anbieterpflichten.
Primärquellen
- Verordnung (EU) 2024/1689 (KI-Verordnung), konsolidierte Fassung
EUR-Lex · 2026-07-27
- Digital Omnibus on AI — Vorschlag und Begleitdokumente
Europäische Kommission · 2026-07-27
- Marktüberwachung KI-Verordnung in Deutschland
Bundesnetzagentur · 2026-08-02
- NIS2-Umsetzung: Registrierung und Nachweispflichten
BSI · 2026-07-31
Weiterführende Artikel
Der deutsche KI-Compliance-Stack 2026: NIS2UmsuCG, KI-VO, DSGVO und CRA
05. August 2026 · 16 Min.
KI-VO ab 2. August: was die Bundesnetzagentur jetzt prüft
07. August 2026 · 12 Min.
Neue KI-VO-Fristen im Vergleich: Was gilt 2026, was erst 2027 und 2028
04. September 2026 · 9 Min.
Unterliegt Ihr KI-Anbieter der NIS2? Ein 10-Fragen-Test
14. August 2026 · 11 Min.
Nachweispflichten nach NIS2UmsuCG: was das BSI wirklich sehen will
12. August 2026 · 13 Min.