100 Tage bis zum Stichtag
Was der 2. August 2026 für Unternehmen bedeutet
Am 2. August 2026 werden die zentralen Bestimmungen der europäischen KI-Verordnung anwendbar. Für Anbieter und Betreiber von Hochrisiko-KI-Systemen, für Unternehmen mit Transparenzpflichten und für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck beginnt dann die Phase der aktiven Durchsetzung. Rund 100 Tage vor diesem Stichtag ist es an der Zeit, den eigenen Vorbereitungsstand ehrlich zu bewerten. Dieser Beitrag ordnet ein, welche Pflichten konkret greifen, wo Unsicherheiten bestehen und welche Schritte Unternehmen jetzt priorisieren sollten.
Was am 2. August 2026 anwendbar wird
Der EU AI Act (Verordnung (EU) 2024/1689) trat am 1. August 2024 in Kraft und entfaltet seine Wirkung stufenweise. Die erste Stufe – das Verbot bestimmter KI-Praktiken nach Art. 5 sowie die Pflicht zur KI-Kompetenz nach Art. 4 – gilt bereits seit dem 2. Februar 2025. Seit dem 2. August 2025 gelten die Governance-Regeln und die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (GPAI).
Am 2. August 2026 wird der umfangreichste Teil der Verordnung anwendbar. Das betrifft insbesondere:
Die vollständigen Anforderungen an Hochrisiko-KI-Systeme nach Anhang III der Verordnung. Anhang III listet acht Kategorien auf, darunter KI-Systeme in den Bereichen biometrische Identifizierung, kritische Infrastruktur, Bildung und Berufsausbildung, Beschäftigung und Personalverwaltung, Zugang zu wesentlichen privaten und öffentlichen Dienstleistungen, Strafverfolgung, Migration und Asyl sowie Rechtspflege und demokratische Prozesse. Für jedes dieser Systeme greifen ab August die vollständigen Anforderungen der Verordnung.
Im Einzelnen müssen Anbieter ein Risikomanagementsystem einrichten (Art. 9), das den gesamten Lebenszyklus des KI-Systems abdeckt – von der Konzeption über die Entwicklung bis zum Betrieb. Die Anforderungen an Daten-Governance (Art. 10) verlangen, dass Trainings-, Validierungs- und Testdatensätze nach klar definierten Kriterien zusammengestellt, aufbereitet und dokumentiert werden. Die technische Dokumentation (Art. 11 in Verbindung mit Anhang IV) muss so detailliert sein, dass Aufsichtsbehörden die Konformität des Systems bewerten können. Hinzu kommen die Aufzeichnungspflichten (Art. 12), die eine automatische Protokollierung relevanter Ereignisse während des Betriebs vorsehen.
Besonders praxisrelevant sind die Vorgaben zur menschlichen Aufsicht (Art. 14): Hochrisiko-KI-Systeme müssen so konzipiert sein, dass natürliche Personen die Funktionsweise überwachen und bei Bedarf eingreifen können. Die Anforderungen an Genauigkeit, Robustheit und Cybersicherheit (Art. 15) ergänzen das technische Anforderungsprofil. Organisatorisch verlangt Art. 17 die Einrichtung eines Qualitätsmanagementsystems, das alle genannten Anforderungen in dokumentierte Prozesse und Verantwortlichkeiten überführt.
Darüber hinaus greifen die Registrierungspflicht in der EU-Datenbank nach Art. 71 und die Konformitätsbewertung nach Art. 43. Für Betreiber gelten ab diesem Datum die Pflichten aus Art. 26, einschließlich der Grundrechte-Folgenabschätzung nach Art. 27 für bestimmte öffentliche Einrichtungen und private Betreiber.
Ebenfalls ab dem 2. August 2026 anwendbar sind die Transparenzpflichten nach Art. 50. Anbieter von KI-Systemen, die mit natürlichen Personen interagieren, müssen sicherstellen, dass die betroffenen Personen darüber informiert werden, dass sie mit einem KI-System interagieren. Anbieter von KI-Systemen, die synthetische Inhalte erzeugen, müssen diese Inhalte maschinenlesbar als KI-generiert kennzeichnen. Voraussichtlich kommen dann auch zusätzliche Anforderungen zur Kennzeichnung KI-generierter Audio-, Bild-, Video- und Textinhalte durch Watermarking hinzu. Der entsprechende Code of Practice befindet sich derzeit noch in der Finalisierung.
Die Durchsetzungsbefugnisse des EU AI Office gegenüber Anbietern von GPAI-Modellen werden ebenfalls zum 2. August aktiv. Zudem muss jeder Mitgliedstaat bis zu diesem Datum mindestens einen regulatorischen Sandbox-Raum eingerichtet haben (Art. 57), der es Unternehmen ermöglicht, KI-Systeme unter Aufsicht zu testen.
Der Unsicherheitsfaktor: Digital Omnibus und mögliche Fristverschiebung
Parallel zur laufenden Vorbereitung auf den August-Stichtag verhandeln das Europäische Parlament und der Rat über den sogenannten Digital Omnibus. Dieser Gesetzgebungsvorschlag der Europäischen Kommission vom November 2025 sieht unter anderem vor, die Anwendbarkeit der Hochrisiko-Bestimmungen an die Verfügbarkeit von Unterstützungsinstrumenten – insbesondere harmonisierten Normen – zu koppeln.
Der Rat hat seine Verhandlungsposition am 13. März 2026 beschlossen, das Europäische Parlament hat seine Position am 26. März 2026 im Plenum bestätigt. Die Trilog-Verhandlungen haben begonnen, ein zweiter Trilog ist für den 28. April 2026 angesetzt. Ein finales Ergebnis wird für Mai 2026 angestrebt.
Sollte der Digital Omnibus in der aktuell diskutierten Form beschlossen werden, würden feste Backstop-Daten für die Anwendbarkeit der Hochrisiko-Bestimmungen gesetzt: der 2. Dezember 2027 für Systeme nach Anhang III und der 2. August 2028 für Systeme nach Anhang I. Die Pflichten würden spätestens an diesen Daten greifen – unabhängig davon, ob harmonisierte Normen bis dahin verfügbar sind. Die Kommission könnte die Anwendbarkeit früher auslösen, wenn sie die Verfügbarkeit adäquater Compliance-Unterstützung bestätigt.
Entscheidend ist: Zum heutigen Stand gibt es noch keinen beschlossenen Rechtsakt, der den Stichtag 2. August 2026 verschiebt. Unternehmen, die ihre Vorbereitungen auf eine mögliche Verschiebung ausrichten, gehen ein erhebliches Risiko ein. Die Empfehlung lautet daher: auf den 2. August 2026 hinarbeiten und eine etwaige Verschiebung als zusätzlichen Puffer betrachten, nicht als Planungsgrundlage.
Harmonisierte Normen: Die Lücke, die Unternehmen selbst füllen müssen
Ein zentrales Instrument zur Umsetzung der Hochrisiko-Anforderungen sind harmonisierte Normen, die eine Konformitätsvermutung begründen. CEN und CENELEC arbeiten im Rahmen des Normungsauftrags an entsprechenden Standards. Im Oktober 2025 haben die Normungsorganisationen ein Beschleunigungspaket beschlossen, das unter anderem die Möglichkeit vorsieht, Normen nach positiver Umfrage direkt zu veröffentlichen – ohne separaten Formal Vote.
Die erste Norm, die sich konkret abzeichnet, ist prEN 18286 zum Qualitätsmanagementsystem. Die öffentliche Umfrage lief von Oktober 2025 bis Januar 2026. Eine Veröffentlichung wird frühestens im vierten Quartal 2026 erwartet – also nach dem Stichtag am 2. August.
Das bedeutet: Unternehmen können sich zum Zeitpunkt der Anwendbarkeit voraussichtlich nicht auf harmonisierte Normen stützen, um die Konformitätsvermutung auszulösen. Sie müssen stattdessen auf andere Weise nachweisen, dass ihre KI-Systeme die Anforderungen der Verordnung erfüllen. Als Orientierung dienen der aktuelle Stand der Technik, bestehende internationale Normen wie ISO/IEC 42001 für KI-Managementsysteme sowie die von der Kommission angekündigten Unterstützungsinstrumente, deren Veröffentlichung für das zweite Quartal 2026 vorgesehen ist.
Nationale Umsetzung: Wo Deutschland steht
Die KI-Verordnung gilt als EU-Verordnung unmittelbar in allen Mitgliedstaaten. Für die nationale Durchführung – insbesondere die Benennung von Aufsichtsbehörden und die Regelung der Marktüberwachung – bedarf es jedoch nationaler Umsetzungsgesetze.
In Deutschland hat das Bundeskabinett am 11. Februar 2026 den Entwurf des KI-Durchführungsgesetzes (KI-MIG) beschlossen. Das Gesetz durchläuft derzeit das parlamentarische Verfahren in Bundestag und Bundesrat.
Kernelement des KI-MIG ist die Benennung der Bundesnetzagentur als zentrale Koordinierungsbehörde. An der Bundesnetzagentur wird das Koordinierungs- und Kompetenzzentrum für die KI-Verordnung (KoKIVO) eingerichtet. Dieses soll alle zuständigen Behörden bei der Umsetzung unterstützen und eine einheitliche Rechtsauslegung horizontaler Fragen sicherstellen.
Daneben sind sektorale Zuständigkeiten zu erwarten: Für KI-Systeme in regulierten Produkten (etwa Medizinprodukte oder Maschinen) bleiben die jeweiligen Fachbehörden zuständig. Das KoKIVO soll in diesen Fällen eine einheitliche Auslegung der horizontalen Anforderungen sicherstellen und Doppelaufsicht vermeiden.
Für Unternehmen bedeutet das: Die Aufsichtsstruktur nimmt Gestalt an, ist aber noch nicht operativ. Es empfiehlt sich, die Entwicklung des KI-MIG im parlamentarischen Verfahren aktiv zu beobachten, um frühzeitig zu verstehen, welche Behörde für die eigenen KI-Systeme zuständig sein wird. Wer schon heute einen Ansprechpartner für Fragen zur Umsetzung sucht, kann sich an den AI Act Service Desk der Europäischen Kommission wenden, der bereits online verfügbar ist.
GPAI: Code of Practice und Durchsetzung ab August
Für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck gelten die Pflichten der Verordnung bereits seit dem 2. August 2025. Der finale Code of Practice wurde am 10. Juli 2025 vom EU AI Office veröffentlicht und umfasst drei Kapitel: Transparenz, Urheberrecht sowie Sicherheit und Schutz.
Das Kapitel zu Sicherheit und Schutz betrifft nur Anbieter von GPAI-Modellen mit systemischem Risiko – also Modelle, die mit einer Rechenleistung von mehr als 10^25 FLOP trainiert wurden. Die Transparenz- und Urheberrechtspflichten gelten für alle GPAI-Anbieter.
Was sich am 2. August 2026 ändert: Ab diesem Datum beginnt die aktive Durchsetzung durch das EU AI Office. Die Behörde kann dann Bußgelder verhängen und Untersuchungen einleiten. In der Praxis bedeutet das, dass Anbieter von GPAI-Modellen spätestens jetzt prüfen sollten, ob sie die Anforderungen des Code of Practice vollständig umsetzen – oder ob sie auf alternative Wege der Compliance-Demonstration setzen. Für GPAI-Modelle, die vor dem 2. August 2025 auf den Markt gebracht wurden, gilt eine Übergangsfrist bis zum 2. August 2027. Auch Unternehmen, die GPAI-Modelle als Betreiber einsetzen – etwa als Grundlage für eigene KI-Anwendungen – sollten verstehen, welche Pflichten ihr Anbieter zu erfüllen hat und welche Transparenzinformationen ihnen zustehen.
Was bei Verstößen droht
Die KI-Verordnung sieht ein dreistufiges Sanktionssystem vor:
Verstöße gegen die Verbote nach Art. 5 können mit Geldbußen von bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist.
Verstöße gegen die Anforderungen an Hochrisiko-KI-Systeme – also die Pflichten nach Art. 9 bis 17 sowie die Betreiberpflichten – können Geldbußen von bis zu 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes nach sich ziehen.
Die Bereitstellung falscher oder unvollständiger Informationen gegenüber Behörden kann mit bis zu 7,5 Millionen Euro oder 1 Prozent des Jahresumsatzes sanktioniert werden.
Für kleine und mittlere Unternehmen sowie Start-ups sieht die Verordnung verhältnismäßige Obergrenzen vor. Maßgeblich ist jeweils der niedrigere der beiden Beträge.
Was Unternehmen in den nächsten 100 Tagen tun sollten
Die verbleibende Zeit reicht nicht aus, um ein vollständiges KI-Governance-System von Grund auf aufzubauen. Sie reicht aber, um die wichtigsten Grundlagen zu schaffen und die größten Risiken zu adressieren.
Als erste Priorität sollte eine Bestandsaufnahme stehen: Welche KI-Systeme setzt das Unternehmen ein oder entwickelt es? Welche davon fallen unter die Hochrisiko-Kategorien des Anhang III? Wo bestehen Transparenzpflichten nach Art. 50? Welche Systeme nutzen GPAI-Modelle als Grundlage? Diese Klassifizierung ist die Voraussetzung für alle weiteren Schritte. Unternehmen, die noch keine systematische Inventarisierung ihrer KI-Anwendungen durchgeführt haben, sollten dies jetzt nachholen. In der Praxis zeigt sich häufig, dass KI-Systeme in Fachabteilungen eingesetzt werden, die der zentralen IT oder der Compliance-Abteilung nicht bekannt sind.
Als zweite Priorität empfiehlt sich die Etablierung der dokumentarischen Grundlagen. Für identifizierte Hochrisiko-Systeme bedeutet das konkret: einen dokumentierten Risikomanagement-Prozess nach Art. 9, eine technische Dokumentation gemäß dem Anforderungskatalog in Anhang IV und ein Qualitätsmanagementsystem, das die organisatorischen Anforderungen nach Art. 17 abbildet. Die technische Dokumentation ist besonders aufwendig – sie muss unter anderem die allgemeine Beschreibung des Systems, die Designspezifikationen, Informationen über den Entwicklungsprozess, die verwendeten Daten sowie die Validierungs- und Testergebnisse umfassen. Unternehmen, die diesen Dokumentationsumfang noch nicht realisiert haben, sollten mit den Systemen beginnen, deren Hochrisiko-Einordnung am eindeutigsten ist.
Drittens sollten Unternehmen die Verantwortlichkeiten klären: Wer ist für die menschliche Aufsicht zuständig? Wer verantwortet die Konformitätsbewertung? Wer ist Ansprechpartner für die künftige Aufsichtsbehörde? Wer koordiniert intern zwischen Fachabteilung, IT, Datenschutz und Rechtsabteilung? Diese Rollenzuweisungen sind nicht nur regulatorische Pflicht, sondern auch praktische Voraussetzung für eine funktionierende KI-Governance. Viele Unternehmen stehen vor der Frage, ob sie eine eigene KI-Governance-Funktion aufbauen oder die Aufgabe in bestehende Strukturen – etwa das Datenschutzmanagement oder das Compliance-Management – integrieren. Beide Ansätze können funktionieren, sofern die Zuständigkeiten eindeutig und die notwendigen Kompetenzen vorhanden sind.
Viertens gilt es, die Entwicklungen zum Digital Omnibus aktiv zu beobachten. Sollte der Trilog im Mai zu einem Ergebnis kommen, müssen Unternehmen ihre Zeitpläne möglicherweise anpassen – in beide Richtungen. Eine beschlossene Verschiebung wäre kein Grund, die Vorbereitung zu stoppen, sondern eine Gelegenheit, die Implementierung sorgfältiger durchzuführen.
Fazit: Der Stichtag ist real auch wenn sich die Fristen verschieben könnten
Der 2. August 2026 bleibt bis auf Weiteres der verbindliche Stichtag für die Anwendbarkeit der Hochrisiko-Bestimmungen, der Transparenzpflichten und der GPAI-Durchsetzung. Die laufenden Verhandlungen zum Digital Omnibus könnten eine Verschiebung bringen, aber selbst in diesem Fall wäre die Vorbereitung nicht verloren – sie verschafft Unternehmen einen Vorsprung gegenüber dem Wettbewerb und reduziert das Risiko bei künftigen Audits.
Die fehlenden harmonisierten Normen machen die Situation anspruchsvoller, aber nicht unlösbar. Sie erfordern, dass Unternehmen eigenverantwortlich darlegen, wie sie die Anforderungen der Verordnung erfüllen – auf Basis des Stands der Technik und verfügbarer internationaler Normen. Das ist aufwendiger als der Verweis auf eine harmonisierte Norm, aber es ist machbar und zeigt Aufsichtsbehörden, dass das Unternehmen die Regulierung ernst nimmt.
Drei Kernaussagen lassen sich festhalten: Erstens, der Pflichtenkatalog ist umfangreich und betrifft sowohl Anbieter als auch Betreiber von Hochrisiko-KI-Systemen. Zweitens, die regulatorische Unsicherheit durch den Digital Omnibus sollte als Anlass für Flexibilität dienen, nicht für Passivität. Drittens, die nächsten 100 Tage sind keine Zeit für den Aufbau eines perfekten Systems, sondern für die Schaffung einer belastbaren Grundlage, die anschließend iterativ verbessert werden kann.
Unternehmen, die jetzt ihre KI-Systeme klassifizieren, die dokumentarischen Grundlagen schaffen und die Verantwortlichkeiten klären, sind auf einem guten Weg – unabhängig davon, ob der Stichtag im August 2026 oder im Dezember 2027 liegt.

Nächste Schritte – Jetzt handeln!
Vermeiden Sie Verzögerungen und stellen Sie Ihr Unternehmen rechtzeitig auf den EU AI Act ein.
Nehmen Sie direkt Kontakt für ein unverbindliches Erstgespräch auf und erfahren Sie, wie wir Sie gezielt unterstützen können!

Weiterbildung im Bereich Künstliche Intelligenz: Innovatives Fachwissen für Ihre Zukunft
Die rasante Entwicklung im Bereich Künstlicher Intelligenz (KI) beeinflusst nahezu jede Branche und jeden Berufszweig. Ob Sie Prozesse optimieren, neue Geschäftsmodelle schaffen oder den Wissensvorsprung Ihres Teams sichern möchten – eine zielgerichtete KI-Weiterbildung ist der Schlüssel zum Erfolg.