Logo Ailance Alt TM
Logo Ailance Alt TM

EU-KI-Verordnung: Neue Fristen und Erleichterungen für Unternehmen

Neue Fristen bei der KI-Verordnung.

Ende April 2026 haben sich das Europäische Parlament und der Rat auf eine Reihe von Änderungen der EU-KI-Verordnung (AI Act) geeinigt. Die vorläufige Einigung im Rahmen des sogenannten „Digital Omnibus” sieht verlängerte Fristen für Hochrisiko-KI-Systeme, klarere Abgrenzungen beim Hochrisikobegriff sowie erweiterte Erleichterungen für kleinere Unternehmen vor. Für Anbieter und Betreiber von KI-Systemen ergibt sich daraus ein angepasster regulatorischer Fahrplan.

Verlängerte Umsetzungsfristen für Hochrisiko-KI-Systeme

Ein zentrales Element der Einigung sind die angepassten Anwendungsfristen. Das Ziel besteht darin, Anbietern die Einhaltung der KI-Verordnung zu erleichtern, ohne dabei wesentliche Bestimmungen und den risikobasierten Ansatz aufzugeben.

Pflichten für Hochrisiko-KI-Systeme gelten ab dem 2. Dezember 2027 für Anwendungen in den Bereichen Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Strafverfolgung und Grenzmanagement.

Für Systeme, die als Sicherheitskomponenten unter EU-Sektorrecht fallen, wurde eine Frist bis zum 2. August 2028 festgelegt.

Mit diesen Anpassungen reagieren die EU-Gesetzgeber auf die Kritik, dass die ursprünglich vorgesehenen Fristen angesichts noch fehlender technischer Standards und Unterstützungsmaßnahmen zu knapp bemessen waren. Die Verlängerungen sollen Unternehmen die Zeit geben, ihre Systeme regelkonform auszurichten, ohne unter rechtliche Unsicherheit zu geraten.

Die Watermarking-Pflicht, also die technische Kennzeichnung KI-generierter Inhalte zur Rückverfolgbarkeit, tritt hingegen bereits zum 2. Dezember 2026 in Kraft und damit früher als von der Kommission ursprünglich vorgeschlagen. Für betroffene Anbieter bedeutet dies eine engere Zeitlinie.

Klarere Abgrenzung: Was gilt als Hochrisiko-System?

Neben den Fristverlängerungen enthält die Einigung inhaltliche Präzisierungen, die für Unternehmen in der Praxis von erheblicher Relevanz sind.

So werden Produkte mit KI-Funktionen, die lediglich der Nutzerunterstützung oder Leistungsoptimierung dienen und bei deren Ausfall keine Gesundheits- oder Sicherheitsrisiken entstehen, künftig nicht automatisch als Hochrisiko-Systeme eingestuft. Dadurch wird mehr Klarheit darüber geschaffen, welche Anforderungen tatsächlich greifen. Anbieter, deren Systeme funktional keinen sicherheitskritischen Charakter haben, sollen damit entlastet werden.

Für Maschinenprodukte wird zudem klargestellt, dass diese lediglich den sektorspezifischen Sicherheitsvorschriften entsprechen müssen und nicht auch den Anforderungen des KI-Verordnung, sofern ein gleichwertiges Schutzniveau gewährleistet ist. Damit werden überschneidende Anforderungen beseitigt, die in der Praxis zu Doppelaufwand geführt hätten.

Erweiterter Anwendungsbereich der KMU-Ausnahmen

Bislang profitierten kleine und mittlere Unternehmen (KMU) von bestimmten Erleichterungen im Rahmen der KI-Verordnung. Die Einigung weitet diese Ausnahmen nun auf sogenannte Small Mid-Cap Enterprises (SMCs) aus. Dabei handelt es sich um Unternehmen, die die KMU-Schwelle überschritten haben, aber noch nicht über die Ressourcen großer Konzerne verfügen. Der Kommissionsvorschlag sieht für SMCs eine Grenze von weniger als 750 Beschäftigten sowie einen Jahresumsatz von höchstens 150 Millionen Euro oder eine Bilanzsumme von höchstens 129 Millionen Euro vor. Die endgültige Definition wird im finalen Verordnungstext festgelegt.

Datenschutz: Verarbeitung personenbezogener Daten zur Bias-Erkennung

Ein weiterer Aspekt betrifft den Umgang mit personenbezogenen Daten: Unter bestimmten Voraussetzungen ist es künftig zulässig, solche Daten zu verarbeiten, wenn dies zur Erkennung und Behebung von Verzerrungen (Bias) in KI-Systemen zwingend erforderlich ist, sofern geeignete Schutzmaßnahmen vorhanden sind. Diese Regelung gilt sowohl für Hochrisiko- als auch für andere KI-Systeme. Damit wird dem Umstand Rechnung getragen, dass faire und diskriminierungsfreie KI eine gezielte Qualitätsprüfung der zugrunde liegenden Daten erfordert.

Verbot von "nudification"-Apps

Die Einigung enthält darüber hinaus zwei neue Verbote: Demnach dürfen KI-Systeme, die sexuell explizite Darstellungen identifizierbarer Personen ohne deren Einwilligung erzeugen, sowie Systeme zur Generierung von Material zur sexuellen Ausbeutung von Kindern künftig nicht mehr auf dem EU-Markt bereitgestellt werden. Das Verbot umfasst Bild-, Video- und Audioinhalte. Anbieter haben bis zum 2. Dezember 2026 Zeit, um ihre Systeme anzupassen. 

Zentralisierte Durchsetzung bei Allzweck-KI

Die Durchsetzung bestimmter Pflichten für Allzweck-KI-Systeme (General Purpose AI) wird künftig beim EU AI Office gebündelt. Dadurch soll eine kohärente und effiziente Aufsicht auf europäischer Ebene sichergestellt und die Fragmentierung durch unterschiedliche nationale Behörden reduziert werden.

Formelle Verabschiedung steht noch aus

Die erzielte Einigung ist zunächst vorläufig. Bevor sie Rechtskraft erlangt, müssen Parlament und Rat die Vereinbarung formal bestätigen. Die Verabschiedung ist vor dem 2. August 2026 geplant, dem Datum, an dem die bisherigen Regeln für Hochrisikosysteme eigentlich in Kraft getreten wären.

Unternehmen allerdings Folgendes zu beachten: Die angepassten Fristen der KI-Verordnung ändern nichts daran, dass die DSGVO bereits heute vollumfänglich für KI-gestützte Datenverarbeitungen gilt. Die gewonnene Zeit sollte daher genutzt werden, um Strukturen für das Governance-, Compliance- und Risikomanagement für den KI-Einsatz frühzeitig aufzubauen.

Sie möchten den AI Act in Ihrem Unternehmen rechtssicher umsetzen?

Die neuen Fristen schaffen zwar Spielraum, doch die regulatorischen Anforderungen sind komplex.
2B Advice unterstützt Sie dabei, KI-Systeme zu klassifizieren, Compliance-Lücken zu identifizieren und eine zukunftsfähige AI-Governance-Struktur aufzubauen, die auf Ihre Unternehmensgröße und Branche abgestimmt ist.

Sprechen Sie uns an! wir begleiten Sie von der ersten Bestandsaufnahme bis zur erfolgreichen Implementierung.

Quelle: Meldung des Europäischen Parlaments “AI Act: deal on simplification measures, ban on nudifier apps”

Häufige Fragen zum AI Act

Welche neuen Fristen gelten für Hochrisiko-KI-Systeme nach der EU-KI-Verordnung?

Nach der im Artikel beschriebenen Einigung sollen Pflichten für bestimmte Hochrisiko-KI-Systeme ab dem 2. Dezember 2027 gelten. Das betrifft unter anderem Anwendungen in Bereichen wie Biometrie, kritische Infrastruktur, Bildung, Beschäftigung, Strafverfolgung und Grenzmanagement. Für KI-Systeme, die als Sicherheitskomponenten unter EU-Sektorrecht fallen, ist eine spätere Frist bis zum 2. August 2028 vorgesehen.

Bedeutet die Fristverlängerung, dass Unternehmen mit AI Act Compliance warten können?

Nein. Die verlängerten Fristen schaffen mehr Zeit, ändern aber nichts daran, dass Unternehmen ihre KI-Systeme frühzeitig erfassen, klassifizieren und organisatorisch steuern müssen. Außerdem gilt die DSGVO bereits heute für KI-gestützte Verarbeitungen personenbezogener Daten. Unternehmen sollten die gewonnene Zeit nutzen, um AI Governance, Risikomanagement, Datenschutzprüfung und Verantwortlichkeiten strukturiert aufzubauen.

Was ändert sich bei der Einstufung von Hochrisiko-KI-Systemen?

Die Einigung soll klarer abgrenzen, wann ein KI-System tatsächlich als Hochrisiko-System gilt. KI-Funktionen, die lediglich Nutzer unterstützen oder die Leistung optimieren und bei deren Ausfall keine Gesundheits- oder Sicherheitsrisiken entstehen, sollen nicht automatisch als Hochrisiko-Systeme eingestuft werden. Für Unternehmen wird damit die saubere Klassifizierung ihrer KI-Use-Cases noch wichtiger.

Welche Erleichterungen sind für KMU und kleinere Mid-Cap-Unternehmen geplant?

Die bisher vorgesehenen Erleichterungen für kleine und mittlere Unternehmen sollen auf sogenannte Small Mid-Cap Enterprises ausgeweitet werden. Damit sollen auch Unternehmen entlastet werden, die größer als klassische KMU sind, aber nicht über die Ressourcen großer Konzerne verfügen. Trotzdem bleiben Dokumentation, Risikobewertung und Governance-Strukturen zentrale Anforderungen für den KI-Einsatz.

Warum bleibt Datenschutz trotz neuer AI-Act-Fristen relevant?

Auch wenn bestimmte Pflichten der EU-KI-Verordnung später greifen, gilt die DSGVO bereits heute. Sobald KI-Systeme personenbezogene Daten verarbeiten, müssen Rechtsgrundlage, Zweckbindung, Transparenz, Betroffenenrechte, Datenminimierung, Speicherbegrenzung und mögliche DSFA-Pflichten geprüft werden. AI Act Compliance und Datenschutz sollten deshalb nicht getrennt, sondern gemeinsam betrachtet werden.

Welche Lösung unterstützt Unternehmen bei EU-KI-Verordnung, KI-Klassifizierung und AI Governance?

Unternehmen sollten eine Lösung nutzen, die KI-Systeme und KI-Use-Cases strukturiert erfasst, Risiken bewertet, Verantwortlichkeiten dokumentiert, Freigaben abbildet und Reviews ermöglicht. Ailance KI-Governance unterstützt Unternehmen dabei, Anforderungen der EU-KI-Verordnung mit Datenschutz, Compliance und Risikomanagement zu verbinden und eine belastbare AI-Governance-Struktur aufzubauen.

Bild von Marcus Belke

Marcus Belke

Marcus Belke ist CEO der 2B Advice GmbH. Er treibt Innovationen in Datenschutz-Compliance und Risikomanagement voran und verantwortet die Weiterentwicklung von Ailance, der Compliance-Plattform der nächsten Generation.

Teile diesen Beitrag :

EU-KI-Verordnung: Neue Fristen und Erleichterungen für Unternehmen