Mit KI erstellt, geprüft von René Mattis · vona
Digital-Omnibus zur KI: Was sich beim EU AI Act ändert – und was nicht
Neue Fristen für Hochrisiko-KI, zwei neue Verbote, eine weichere Pflicht zur KI-Kompetenz: Was die Verordnung (EU) 2026/1744 für Unternehmen bedeutet und was du jetzt tun solltest.
Im Juli 2026 hat die EU die KI-Verordnung (EU AI Act) zum ersten Mal geändert. Die Änderungsverordnung (EU) 2026/1744 trägt den Namen „Digital-Omnibus zur KI“ und soll die Umsetzung vereinfachen. In Schlagzeilen klang das oft nach „Die EU rudert zurück“. Das stimmt nur zum Teil: Einige Fristen sind verschoben, einige Pflichten weicher formuliert, gleichzeitig gibt es neue Verbote. Hier ordnen wir ein, was sich für Unternehmen tatsächlich ändert. Grundlage ist der amtliche Text im Amtsblatt der EU; die jeweils aktuelle Fassung der Verordnung verlinken wir auf unserer Seite EU AI Act. Eine Rechtsberatung ersetzt der Artikel nicht.
Das Wichtigste in Kürze
- Hochrisiko-KI kommt später: Die Anforderungen gelten für die Bereiche aus Anhang III (etwa Personalauswahl, Bildung, Kreditwürdigkeit) ab dem 2. Dezember 2027 statt ab dem 2. August 2026, für KI in regulierten Produkten (Anhang I) ab dem 2. August 2028 statt ab dem 2. August 2027.
- Zwei neue Verbote ab dem 2. Dezember 2026: KI-Systeme, die ohne Einwilligung sexualisierte Bilder, Videos oder Tonaufnahmen erkennbarer Personen erzeugen, und KI-Systeme, die Darstellungen sexuellen Kindesmissbrauchs erzeugen.
- Mehr Zeit für die Kennzeichnung: Generative KI-Systeme, die schon vor dem 2. August 2026 am Markt waren, müssen ihre Inhalte bis zum 2. Dezember 2026 maschinenlesbar kennzeichnen.
- KI-Kompetenz bleibt Pflicht, aber weicher: Unternehmen müssen Maßnahmen ergreifen, um die KI-Kompetenz ihrer Leute zu unterstützen. Ein bestimmtes Niveau müssen sie nicht mehr garantieren.
- Erleichterungen für Mittelständler: Was bisher nur für kleine und mittlere Unternehmen galt, etwa vereinfachte technische Dokumentation, gilt jetzt auch für kleine Midcap-Unternehmen.
- Unverändert: Die seit Februar 2025 geltenden Verbote, die Transparenzpflichten aus Art. 50 und die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten weiter.
Warum die EU nachgebessert hat
Die EU begründet die Änderungen offen: Die technischen Normen, an denen sich Anbieter von Hochrisiko-KI orientieren sollen, lagen nicht rechtzeitig vor, und viele Mitgliedstaaten hatten ihre Aufsichtsbehörden noch nicht eingerichtet. Am ursprünglichen Termin festzuhalten hätte nach Einschätzung des Gesetzgebers vor allem Kosten und Rechtsunsicherheit verursacht. Die Reihenfolge bleibt dieselbe: Wie bisher gelten die Regeln für Anhang III vor denen für Anhang I.
Was sich im Einzelnen ändert
Neue Fristen für Hochrisiko-KI
Hochrisiko-KI ist der Bereich mit den strengsten Pflichten: Risikomanagement, Anforderungen an die Trainingsdaten, technische Dokumentation, Protokollierung, menschliche Aufsicht und eine Konformitätsbewertung. Betroffen sind zwei Gruppen:
| Bereich | Beispiele | bisher | neu |
|---|---|---|---|
| Anhang III | Personalauswahl und Beschäftigung, Bildung, Kreditwürdigkeit, Zugang zu wichtigen Leistungen | 2. August 2026 | 2. Dezember 2027 |
| Anhang I | KI als Sicherheitsbauteil von Produkten, etwa Maschinen oder Medizinprodukte | 2. August 2027 | 2. August 2028 |
Für Systeme, die vor diesen Terminen schon im Einsatz sind, gilt weiter eine Bestandsregel: Die Anforderungen greifen erst, wenn das System danach in seiner Konzeption erheblich verändert wird. Systeme, die Behörden nutzen sollen, müssen spätestens bis zum 2. August 2030 nachziehen.
Außerdem stellt die Verordnung jetzt klar, was kein Sicherheitsbauteil ist: KI, die ausschließlich für Nutzerunterstützung, Leistungsoptimierung, Automatisierung, Bedienkomfort oder Qualitätskontrolle eingesetzt wird und dabei nicht sicherheitsrelevant ist. Das nimmt viele alltägliche Funktionen in Produkten aus dem Hochrisiko-Bereich heraus.
Zwei neue Verbote
Die Liste der verbotenen Praktiken in Art. 5 wächst. Ab dem 2. Dezember 2026 ist es untersagt, KI-Systeme in Verkehr zu bringen, in Betrieb zu nehmen oder zu verwenden, die
- realistische Bilder, Videos, Tonaufnahmen oder ähnliches Material von den Intimbereichen einer erkennbaren Person oder von einer erkennbaren Person bei sexuellen Handlungen erzeugen oder manipulieren, ohne dass diese Person ausdrücklich eingewilligt hat, oder
- Darstellungen sexuellen Kindesmissbrauchs erzeugen oder manipulieren.
Für Anbieter greift das Verbot, wenn genau das der Zweck des Systems ist oder wenn es solches Material absehbar und ohne größere technische Änderungen erzeugt und keine angemessenen Schutzvorkehrungen dagegen hat. Für Betreiber greift es, wenn sie ein System zu diesem Zweck verwenden. Der Gesetzgeber reagiert damit ausdrücklich auf die weite Verbreitung von KI-Systemen, mit denen solches Material erzeugt wird. Für Unternehmen, die seriöse Bildgeneratoren einsetzen, ändert sich praktisch nichts. Wer selbst generative Bild- oder Videosysteme anbietet, braucht aber wirksame Schutzvorkehrungen gegen Missbrauch und muss gemeldeten Missbrauch abstellen können.
KI-Kompetenz: weniger streng, nicht abgeschafft
Bisher verlangte Art. 4, dass Anbieter und Betreiber „nach besten Kräften“ sicherstellen, dass ihr Personal über „ein ausreichendes Maß an KI-Kompetenz“ verfügt. Jetzt heißt es: Sie ergreifen Maßnahmen, um die Entwicklung der KI-Kompetenz zu unterstützen, und müssen kein bestimmtes Niveau garantieren. Die Kommission veröffentlicht dazu praktische Beispiele, und die Mitgliedstaaten sollen vor allem kleine Unternehmen unterstützen.
Das ist eine Erleichterung, aber kein Freibrief. Wer KI im Unternehmen nutzt, muss weiterhin etwas tun, damit die Mitarbeitenden wissen, was die Werkzeuge können, wo sie Fehler machen und welche Daten nicht hineingehören.
Mehr Zeit für die Kennzeichnung KI-erzeugter Inhalte
Seit dem 2. August 2026 gilt Art. 50: Anbieter generativer KI müssen erzeugte Bilder, Audio, Videos und Texte maschinenlesbar als künstlich erzeugt markieren. Für Systeme, die schon vor diesem Datum am Markt waren, gibt es jetzt eine Übergangsfrist bis zum 2. Dezember 2026. Die übrigen Transparenzpflichten bleiben unverändert: Menschen müssen erkennen können, dass sie mit einer KI sprechen, und wer Deepfakes veröffentlicht, muss sie als solche kenntlich machen.
Weitere Änderungen
- Bias-Korrektur mit sensiblen Daten: Anbieter von Hochrisiko-KI dürfen ausnahmsweise besondere Kategorien personenbezogener Daten (etwa Gesundheit oder Herkunft) verarbeiten, wenn das zur Erkennung und Korrektur von Verzerrungen unbedingt nötig ist. Dafür gelten enge Bedingungen und Schutzvorkehrungen.
- Kleine Midcap-Unternehmen: Die Erleichterungen für KMU, etwa vereinfachte technische Dokumentation, bevorzugter Zugang zu KI-Reallaboren und niedrigere Obergrenzen bei Bußgeldern, gelten jetzt auch für kleine Midcap-Unternehmen.
- KI-Reallabore: Jeder Mitgliedstaat muss bis zum 2. August 2027 mindestens ein KI-Reallabor einrichten, in dem Unternehmen neue Systeme unter Aufsicht testen können.
- Zentrale Aufsicht: Das KI-Büro der EU-Kommission überwacht KI-Systeme, die auf einem KI-Modell mit allgemeinem Verwendungszweck aufbauen, wenn Modell und System vom selben Anbieter stammen, sowie KI-Systeme, die Teil sehr großer Online-Plattformen oder Suchmaschinen sind.
Was das für dein Unternehmen bedeutet
Die meisten Unternehmen setzen KI als Betreiber ein: Sie nutzen Chatbots, Assistenten, Übersetzungs- oder Bildwerkzeuge, die jemand anderes entwickelt hat. Für sie ändert der Omnibus weniger, als die Schlagzeilen vermuten lassen. Diese Punkte solltest du jetzt angehen:
- Bestandsaufnahme machen: Welche KI-Werkzeuge nutzt ihr, wofür und mit welchen Daten? Ohne diese Liste lässt sich keine der übrigen Fragen beantworten.
- Risikoklasse einordnen: Die meisten Anwendungen im Büroalltag fallen in die Bereiche „minimal“ oder „Transparenz“. Wird KI aber bei Bewerbungen, Leistungsbewertung oder Kreditentscheidungen eingesetzt, bist du im Hochrisiko-Bereich, und dann ist der Dezember 2027 nicht weit weg.
- KI-Kompetenz weiter fördern: Kurze Schulungen, klare Nutzungsregeln und ein Ansprechpartner für Fragen reichen oft schon. Das schützt nicht nur vor Ärger mit der Aufsicht, sondern vor allem vor teuren Fehlern.
- Transparenz einbauen: Wenn Kundinnen und Kunden mit einem Chatbot sprechen, sollen sie das wissen. Mit KI erzeugte Bilder oder Videos, die echt wirken, kennzeichnest du.
- Datenschutz mitdenken: Unabhängig vom AI Act gilt die DSGVO. Entscheidungen mit erheblicher Wirkung auf Menschen dürfen nach Art. 22 DSGVO ohnehin nicht allein einer KI überlassen werden. Mehr dazu in unserem Artikel KI und Datenschutz.
Unsere Einschätzung
Wir halten die Verschiebung der Hochrisiko-Fristen für nachvollziehbar: Pflichten ohne fertige Normen und ohne zuständige Behörden hätten vor allem Unsicherheit geschaffen. Die neuen Verbote gegen sexualisierte Deepfakes sind überfällig. Und dass kleinere Unternehmen entlastet werden, hilft genau dem Mittelstand, mit dem wir arbeiten.
Trotzdem raten wir davon ab, den Aufschub als Pause zu verstehen. Die Grundsätze der Verordnung, also Transparenz, menschliche Aufsicht und saubere Daten, machen KI-Lösungen besser, ganz unabhängig vom Stichtag. Wer sie von Anfang an einplant, muss später nichts nachrüsten. Deshalb ordnen wir bei vona jedes KI-Vorhaben schon in der Analyse nach dem EU AI Act ein. Unsere Haltung zur Verordnung und die jeweils aktuelle amtliche Fassung findest du auf unserer Seite EU AI Act.
Stand: Oktober 2026, konsolidierte Fassung der Verordnung (EU) 2024/1689 vom 27. Juli 2026. Quelle: Verordnung (EU) 2026/1744 vom 8. Juli 2026 im Amtsblatt der EU, abrufbar über EUR-Lex (öffnet in neuem Tab).