Die kurze Antwort zu den neuen Fristen
Nach der aktuellen EU-Zeitleiste gelten die Regeln für Hochrisiko-KI-Systeme aus Anhang III ab dem 2. Dezember 2027. Für Hochrisiko-KI, die in regulierte Produkte aus Anhang I eingebettet ist oder selbst ein solches Produkt darstellt, gilt der 2. August 2028. Der AI Omnibus trat am 27. Juli 2026 in Kraft und verlängerte diese beiden Fristen. Dieser Ratgeber ist eine Planungshilfe und keine Rechtsberatung.
Die Verlängerung bedeutet nicht, dass der gesamte AI Act verschoben wurde. Verbote, Regeln für allgemeine KI-Modelle, Transparenzpflichten aus Artikel 50 und weitere Bestimmungen folgen eigenen Terminen. Organisationen sollten deshalb nicht mit einer einzigen allgemeinen Frist arbeiten, sondern System, Rolle und konkrete Pflicht getrennt prüfen.
Unterscheide Anhang III von Anhang I
Anhang III beschreibt bestimmte sensible Verwendungszwecke. Dazu gehören unter festgelegten Voraussetzungen Anwendungen in Bildung und Berufsbildung, Beschäftigung, wesentlichen privaten oder öffentlichen Diensten, kritischer Infrastruktur, Strafverfolgung, Migration, Justiz und biometrischen Bereichen. Nicht jedes System in diesen Branchen ist automatisch hochriskant. Maßgeblich sind der vorgesehene Verwendungszweck und die gesetzlichen Kriterien.
Anhang I betrifft KI als Sicherheitskomponente eines Produkts oder als Produkt, das unter bestimmte europäische Produktsicherheitsvorschriften fällt und eine Konformitätsbewertung durch Dritte benötigt. Beispiele können bestimmte medizinische Geräte, Maschinen, Spielzeuge oder Aufzüge sein. Die Zuordnung erfordert Produkt- und Rechtskenntnis und sollte nicht allein anhand einer Marketingbezeichnung erfolgen.
Prüfe den vorgesehenen Einsatz statt nur das Werkzeug
Beginnt mit dem tatsächlichen Entscheidungsweg. Dasselbe technische Modell kann in einem unverbindlichen Schreibassistenten und in einem System zur Bewerberauswahl sehr unterschiedliche rechtliche Folgen haben. Dokumentiert deshalb, welche Aufgabe das System erfüllt, für wen die Ausgabe bestimmt ist, ob Menschen davon betroffen sind und welche Entscheidung durch die Ausgabe vorbereitet oder getroffen wird.
- Welcher konkrete Verwendungszweck ist vorgesehen und intern freigegeben?
- Ist die Organisation Anbieter, Betreiber, Importeur, Händler oder in mehreren Rollen tätig?
- Welche Personen, Entscheidungen und Grundrechte können betroffen sein?
- Welche Produkt- oder Branchenregeln gelten zusätzlich?
Was bis zu den Anwendungsterminen sinnvoll vorbereitet werden kann
Erstellt ein gepflegtes Verzeichnis der eingesetzten und geplanten KI-Systeme. Verknüpft jeden Eintrag mit Verwendungszweck, verantwortlichem Bereich, Anbieter, Datenarten, betroffenen Personen, Freigabestatus und einer vorläufigen Risikoeinordnung. Kennzeichnet Annahmen und offene Rechtsfragen ausdrücklich, damit eine Vermutung nicht später als bestätigte Einstufung behandelt wird.
Legt außerdem Zuständigkeiten für Beschaffung, technische Prüfung, Datenschutz, Informationssicherheit, Recht, Fachbereich und Management fest. Ein klarer Eskalationsweg hilft, wenn sich Zweck, Daten, Modell oder Anbieter ändern. Vorbereitung bedeutet hier, entscheidungsfähige Strukturen aufzubauen, nicht eine spätere Konformitätsbewertung vorwegzunehmen.
Plane Nachweise entlang des Lebenszyklus
Die EU-Kommission nennt für Hochrisiko-Systeme unter anderem Risikomanagement, Datenqualität, Dokumentation und Rückverfolgbarkeit, Transparenz, menschliche Aufsicht, Genauigkeit, Cybersicherheit und Robustheit. Welche Nachweise ein konkretes Unternehmen erstellen oder vom Anbieter verlangen muss, hängt von Rolle und System ab. Beschaffungsverträge und technische Übergaben sollten deshalb die benötigten Informationen nicht dem Zufall überlassen.
Für Betreiber sind insbesondere Nutzungsanweisungen, laufende Überwachung, Reaktion auf Risiken oder schwerwiegende Vorfälle und wirksam ausgestattete menschliche Aufsicht relevant. Prüft, welche dieser Aufgaben schon im Betrieb vorhanden sind und wo Rollen, Fachwissen oder Entscheidungsbefugnisse fehlen.
Bereits geltende Pflichten bleiben auf dem Plan
Die neue Hochrisiko-Zeitleiste ändert nicht die Anwendbarkeit aller übrigen Regeln. Die offizielle EU-Zeitleiste nennt unter anderem den 2. Februar 2025 für allgemeine Bestimmungen, Verbote und KI-Kompetenz, den 2. August 2025 für Regeln zu allgemeinen KI-Modellen und den 2. August 2026 für Artikel 50 und weitere Bestimmungen. Für bestimmte ältere Systeme besteht bei Artikel 50 Absatz 2 eine begrenzte Übergangsfrist bis zum 2. Dezember 2026.
Führt deshalb ein Fristenregister, das jede Pflicht einer verantwortlichen Person und einem Prüfdatum zuordnet. Aktualisiert es, wenn Leitlinien, harmonisierte Standards oder die Einstufung eines Systems sich ändern. Eine einmalige Folie mit nur einem Datum reicht für einen belastbaren Governance-Prozess nicht aus.
Trainiere Entscheidungen an euren echten Einsatzfällen
Ein rollenbezogenes Governance-Training kann Produkt, Einkauf, Fachbereich, IT, Sicherheit und Führung an einem gemeinsamen Fall zusammenbringen. Die Teilnehmenden können einen vorgesehenen Einsatz beschreiben, Rollen abgrenzen, offene Nachweise erkennen, Aufsicht planen und eine begründete Eskalation dokumentieren. Das Training ersetzt keine rechtliche Bewertung und verspricht keine automatische Konformität.
NextNowa plant Inhalte, Preis und Termine auf Anfrage anhand eurer Systeme, Rollen und gewünschten Lernergebnisse. Vor einer Buchung werden Agenda, verantwortliche Trainer, Verfügbarkeit und Lieferumfang schriftlich bestätigt.
Quellen und Prüfstand
Offizielle Informationen, geprüft am 6. Oktober 2026. Allgemeine Information, keine Rechtsberatung.

