Am 19. November 2025 hat die EU-Kommission den Digital Omnibus on AI vorgelegt. Inzwischen ist er beschlossen und in Kraft: Als Verordnung (EU) 2026/1744 vom 8. Juli 2026 gilt er seit dem 27. Juli 2026. Die Hochrisiko-Pflichten des EU AI Act rutschen damit nach hinten, auf den 2. Dezember 2027 für Anhang III und den 2. August 2028 für Anhang I.

Auf einen Blick: Der Digital Omnibus on AI ist seit dem 27. Juli 2026 geltendes Recht (Verordnung (EU) 2026/1744). Die Hochrisiko-Pflichten des EU AI Act gelten ab 2. Dezember 2027 (Anhang III) und 2. August 2028 (Anhang I). Artikel 4 (KI-Kompetenz, seit Februar 2025) und Artikel 50 (Transparenz, seit August 2026) laufen unabhängig davon weiter. Wer die gewonnene Zeit nicht nutzt, steht 2027 wieder unter demselben Druck wie zuvor.

Für Unternehmen, die KI-Hochrisiko-Anwendungen einsetzen oder anbieten, ist die Lage damit klar: mehr Zeit, aber keine Entwarnung. Die Pflichten sind verschoben, nicht gestrichen, und die neuen Stichtage stehen verbindlich im Gesetzestext.

Was der Digital Omnibus konkret festlegt

Die Verordnung umfasst mehrere Komponenten. Die wichtigste für Unternehmen: Verschiebung der Hochrisiko-Pflichten nach Annex III. Diese Pflichten sollten ursprünglich ab 2. August 2026 greifen, betreffen also KI in Bereichen wie Recruiting, Bildungsbewertung, Kreditscoring, Strafverfolgung, Justiz, Gesundheit, kritische Infrastruktur und Migrationskontrolle.

Die neuen Termine stehen im Gesetzestext: 2. Dezember 2027 für Annex-III-Systeme. Für Hochrisiko-KI in regulierten Produkten nach Annex I (Medizingeräte, Maschinen mit CE-Pflicht) wurde die Frist vom 2. August 2027 auf den 2. August 2028 verschoben.

Auch die Bußgeldregelungen wurden angepasst. Die volle Sanktionsfähigkeit für die Hochrisiko-Pflichten greift erst ab dem jeweiligen neuen Geltungsdatum.

Begründet hat die Kommission den Vorschlag mit zwei Argumenten. Erstens: Die harmonisierten europäischen Standards, an denen sich Unternehmen bei der Konformitätsbewertung orientieren sollten, sind weitgehend noch nicht fertig. Ohne diese Standards muss jedes Unternehmen das Rad selbst erfinden. Zweitens: Der globale Wettbewerb. Die USA und China haben weniger restriktive Regulierung, EU-Unternehmen sollen nicht ohne Not Wettbewerbsnachteile erleiden.

Wer im Trilog wofür gekämpft hat

Der Trilog zwischen Kommission, Parlament und Rat lief im Frühjahr 2026 und endete am 7. Mai 2026 mit der politischen Einigung. Die Positionen waren unterschiedlich.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Die Kommission selbst wollte die Verschiebung. Sie hatte den Vorschlag eingebracht und stand hinter der Entlastung.

Im Rat (Mitgliedstaaten) gab es mehrere Lager. Deutschland, Frankreich, Niederlande und Österreich tendierten laut Berichten aus Brüssel zur Verschiebung. Begründung: Industrie und Mittelstand seien nicht ausreichend vorbereitet, Standards fehlten. Spanien, Belgien und einige nordische Staaten waren skeptischer und sahen die Verschiebung als Geschenk an die Industrie ohne ausreichende Bürgerrechtsabsicherung.

Im Europäischen Parlament lief die Debatte entlang der Fraktionen. EVP und Renew zeigten sich offen für die Verschiebung, Sozialdemokraten und Grüne kritisierten sie als Aushöhlung des AI Act. Die Linke sprach von "Lobby-Erfolg". Am Ende stimmte das Parlament im März 2026 mit 569 zu 45 Stimmen dafür.

Datenschutz- und Bürgerrechtsorganisationen lehnten den Vorschlag ab. Sie argumentierten, dass die Hochrisiko-Pflichten genau die Bereiche treffen, in denen Bürger den stärksten Schutz brauchen. Die Verschiebung bedeutet, dass diskriminierende Recruiting-KI, intransparente Kreditscoring-Systeme oder fehlerhafte Strafverfolgungs-KI weitere zwei Jahre ohne Rahmen laufen.

Was Unternehmen jetzt nicht tun sollten

Die Versuchung ist groß. Wer als Mittelständler im Recruiting-Bereich aktiv ist und gerade ein KI-Tool ausgewählt hat, hört "Verschiebung" und legt das Compliance-Projekt zur Seite. Das ist gefährlich aus drei Gründen.

Der erste Grund ist zeitlich. Konformitätsbewertungen für ein einzelnes Hochrisiko-System brauchen erfahrungsgemäß 9 bis 15 Monate, wenn sie sauber gemacht werden. Wer erst Mitte 2027 einsteigt, hat keinen Puffer mehr für Korrekturen, Nachfragen der Prüfstelle oder Dokumentationslücken.

Der zweite Grund ist organisatorisch. Wer in einem Unternehmen für KI-Compliance verantwortlich ist, weiß, wie schwer es ist, das Thema einmal auf der Agenda zu halten. Wenn das Projekt jetzt pausiert, wird es im Herbst nicht reaktiviert, sondern muss neu gestartet werden. Die ersten zwei Wochen gehen dafür drauf, sich in den Stand der Dinge wieder einzuarbeiten.

Der dritte Grund ist wirtschaftlich. Viele Hochrisiko-Pflichten sind nicht nur Compliance, sondern führen zu besseren KI-Systemen. Risikomanagement, Datenqualitäts-Governance, technische Dokumentation und menschliche Aufsicht sind keine Schikane. Sie verhindern Fehler, die später teuer werden, etwa Diskriminierungsklagen oder Fehlentscheidungen, die ans Licht kommen.

Was sinnvoll ist, auch ohne Stichtagsdruck

Wir sehen in der Beratungspraxis, dass Unternehmen, die ein laufendes AI-Compliance-Projekt haben, deutlich entspannter durch solche Fristwechsel kommen als jene, die alles auf den letzten Drücker schieben. Das hat einen praktischen Grund.

Compliance-Projekte sind nicht primär Papierkram. Sie sind Sortierarbeit. Welche KI-Systeme sind im Einsatz, wer ist verantwortlich, welche Daten gehen rein, wer entscheidet am Ende. Diese Sortierarbeit ist ohnehin notwendig, unabhängig vom EU AI Act. DSGVO-Folgenabschätzungen, IT-Governance, Vendor-Management, alles braucht dieselben Informationen.

Wer also jetzt mit der Inventarisierung anfängt, kann das Projekt als Risikomanagement-Aufgabe rahmen, nicht als Compliance-Pflicht. Das verändert die Dynamik im Unternehmen. Geschäftsführung, IT und HR ziehen eher mit, wenn der Nutzen über den reinen Bürokratie-Aspekt hinausgeht.

Konkret heißt das: Inventarliste erstellen, Use Cases beschreiben, Annex-III-Check pro Tool, Verantwortlichkeiten klären, Risiko-Bewertung. Diese Schritte sind unabhängig vom Stichtag. Sie zahlen sich zu jedem der neuen Termine aus.

Wie die drei Szenarien ausgegangen sind

Im Frühjahr 2026 standen drei Szenarien im Raum. Eingetreten ist das erste.

Szenario eins: Der Trilog einigt sich bis Sommer 2026. Genau so kam es. Die politische Einigung stand am 7. Mai 2026, seit dem 27. Juli 2026 ist die Verschiebung als Verordnung (EU) 2026/1744 geltendes Recht, mit den neuen Stichtagen 2. Dezember 2027 und 2. August 2028. Wer früh angefangen hat, kann konsolidieren statt hetzen.

Szenario zwei, das Scheitern des Trilogs mit unverändertem Stichtag 2. August 2026, ist nicht eingetreten.

Szenario drei, eine Teilverschiebung nur für einzelne Bereiche, ebenfalls nicht: Die neuen Fristen gelten für alle Annex-III- und Annex-I-Systeme.

Geblieben ist die Grundregel: Wer jetzt arbeitet, ist im Vorteil. Wer wartet, schiebt dieselbe Arbeit vor sich her, nur mit weniger Puffer.

Was die Diskussion über die Substanz hinaus bewegt

Der Digital Omnibus ist nicht nur eine Fristverschiebung. Er ist auch ein Lackmustest für die regulatorische Glaubwürdigkeit der EU. Dass der AI Act, das Vorzeigeprojekt der europäischen Tech-Regulierung, schon vor dem Wirksamwerden der wichtigsten Stufen entschärft wurde, sendet ein Signal. An Unternehmen, an Bürger, an internationale Beobachter.

Datenschutzaktivisten warnen genau davor. Ihr Argument: Wenn die EU bei AI-Hochrisiko-Pflichten einknickt, weil die Standards "noch nicht fertig" sind, ist das ein Muster, das sich wiederholen wird. Beim Digital Services Act, beim Data Act, bei zukünftigen Vorhaben. Industrieverbände sehen das anders. Sie argumentieren, dass die EU sich nicht in eine Innovationsblockade manövrieren darf.

Aus unserer Beratungssicht ist das eine politische Debatte, die Unternehmen nur am Rand interessieren sollte. Was zählt, ist die operative Frage: Was muss ich zum Stichtag liefern? Diese Frage ist seit dem 27. Juli 2026 verbindlich beantwortet: die Hochrisiko-Pflichten zum 2. Dezember 2027 beziehungsweise 2. August 2028.

Was wir Unternehmen empfehlen

Der pragmatische Weg ist, das Projekt in ruhigem Tempo durchzuziehen. Den Compliance-Pfad auf den 2. Dezember 2027 ausrichten, die Zwischenschritte in das Jahr 2026 legen und intern transparent kommunizieren, wer wofür verantwortlich ist.

Das kostet wenig zusätzlich, weil die Compliance-Arbeit ohnehin als Risikomanagement-Übung Wert schafft. Und es schützt gegen den Endspurt-Effekt, der Compliance-Projekte teuer macht.

Im DigiMan-Programm bei SkillSprinters arbeiten wir mit Teilnehmern, die genau diese Sortierarbeit in ihren Unternehmen übernehmen. KI-Inventar, Annex-Klassifikation, Risikoanalyse, Dokumentationsstruktur. Das Programm ist über den Bildungsgutschein der Agentur für Arbeit förderfähig. Wer das Thema operativ aufsetzen will, ohne externe Beratungsbudgets zu sprengen, findet auf der Pillar-Seite zum Digitalisierungsmanager den Überblick.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Wo der Trilog am Ende gelandet ist

Beim politischen Kompromiss vor der Sommerpause. Die Erfahrung mit anderen großen EU-Dossiers (DSGVO, DMA, DSA) zeigt, dass Trilog-Verhandlungen oft drei Phasen durchlaufen: Schwarze-Peter-Spiel zwischen den Institutionen, dann technische Klärung, dann politischer Kompromiss. Hier stand die Einigung am 7. Mai 2026.

Der befürchtete Schwebezustand, eine Einigung erst nach dem ursprünglichen Stichtag 2. August 2026, blieb aus. Die Verordnung (EU) 2026/1744 vom 8. Juli 2026 wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und gilt seit dem 27. Juli 2026, sechs Tage vor dem alten Stichtag.

An der Empfehlung ändert das nichts: jetzt den Compliance-Pfad gehen. Wer früh dokumentiert, dass die Hochrisiko-KI im Unternehmen sauber aufgesetzt ist, geht ohne Endspurt in den Dezember 2027.

Häufige Fragen

Die Verschiebung ist beschlossen. Ist meine Vorarbeit jetzt umsonst?

Nein. Die Pflichten verschieben sich, sie verschwinden nicht. Was an Inventarisierung, Risikomanagement und Dokumentation jetzt entsteht, gilt auch zu den neuen Stichtagen 2. Dezember 2027 und 2. August 2028. Außerdem ist die Sortierarbeit unabhängig vom AI Act sinnvoll: DSGVO, IT-Governance und Vendor-Management ziehen denselben Nutzen. Wer jetzt aufhört zu arbeiten, weil die Fristen verschoben wurden, verschiebt nicht das Projekt, sondern verliert die Halbzeit.

Wann wurde der Digital Omnibus beschlossen?

Die politische Einigung zwischen Rat und Parlament stand am 7. Mai 2026. Erlassen wurde der Digital Omnibus als Verordnung (EU) 2026/1744 vom 8. Juli 2026, veröffentlicht im Amtsblatt am 24. Juli 2026. Seit dem 27. Juli 2026 ist er geltendes Recht, rechtzeitig vor dem alten Stichtag 2. August 2026.

Was gilt für Bußgelder bis zu den neuen Stichtagen?

Die Sanktionsfähigkeit für die Hochrisiko-Pflichten greift erst mit den neuen Geltungsdaten 2. Dezember 2027 (Anhang III) und 2. August 2028 (Anhang I). Unabhängig davon bleiben die verbotenen Praktiken nach Artikel 5 seit August 2025 bußgeldbewehrt, und die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026, mit Schonfrist für die maschinenlesbare Kennzeichnung durch Bestandssysteme bis zum 2. Dezember 2026.

Wer hat die Verschiebung politisch getrieben?

Die EU-Kommission hat den Vorschlag im November 2025 eingebracht. Im Rat waren Deutschland, Frankreich, Niederlande und Österreich treibende Kräfte. Im Parlament unterstützten EVP und Renew, Sozialdemokraten und Grüne waren kritisch. Industrieverbände und Wirtschaftslobby waren dafür, Bürgerrechts- und Datenschutzorganisationen dagegen. Durchgesetzt hat sich die Verschiebung: Das Parlament stimmte im März 2026 mit 569 zu 45 Stimmen dafür.

Quellen

Bereit für deinen nächsten Karriereschritt?

Lass dich kostenlos beraten. Wir finden die passende Weiterbildung und Förderung für dich.

Weiterbildung ansehen WhatsApp