Vollständiger EU-AI-Act-Compliance-Zeitplan aktualisiert für die Änderungen des Digital Omnibus 2026. Verbotene Praktiken: 2. Februar 2025. GPAI: 2. August 2025. Eigenständige Anhang-III-Systeme: 2. Dezember 2027. Eingebettete Anhang-I-Systeme: 2. August 2028.
AI-Act-Compliance-Zeitplan: Was wann gilt
Der EU AI Act trat am 1. August 2024 in Kraft. Die Anwendung ist stufenweise: Zuerst kamen die Verbote für verbotene Praktiken, dann die GPAI-Regeln, mit hochriskanten KI-Pflichten zuletzt. Der Digital Omnibus 2026 verlängerte die Fristen für hochriskante KI, ließ aber alles andere unverändert.
Tabelle lesen: „Ursprüngliches Datum" = was im Gesetz von 2024 stand. „Neues Datum" = nach dem Omnibus. Wo sie identisch sind, wurde keine Verlängerung gewährt.
Bereits in Kraft — jetzt handeln
Diese Pflichten sind nicht aufgeschoben und die Durchsetzung ist aktiv:
Verbotene Praktiken (Art. 5) — seit dem 2. Februar 2025. Jedes KI-System, das Nutzer subliminal manipuliert, Schwachstellen ausbeutet, Social Scoring für öffentliche Behörden durchführt, biometrische Echtzeit-Identifizierung in öffentlichen Räumen durchführt (mit engen Strafverfolgungsausnahmen) oder NCII/CSAM erzeugt, ist verboten. Bußgelder: bis zu 35 Millionen € oder 7 % des weltweiten Jahresumsatzes.
GPAI-Modellregeln (Kapitel 5) — seit dem 2. August 2025. Alle Anbieter von KI-Modellen mit allgemeinem Verwendungszweck (einschließlich Open-Source-Modelle über dem Schwellenwert) müssen technische Dokumentation führen, Zusammenfassungen der Trainingsdaten bereitstellen und das Urheberrecht einhalten. Modelle mit systemischem Risiko (>10²⁵ FLOPs Trainingsrechenleistung) haben zusätzliche kontradiktorische Test- und Vorfallsmeldepflichten.
Transparenz für KI-generierte Inhalte — seit dem 2. August 2025. Anbieter von GPAI-Systemen, die synthetische Audio-, Video-, Bild- oder Textinhalte generieren, müssen diese Inhalte als KI-generiert kennzeichnen. Dies gilt für Chatbots (müssen ihre KI-Natur offenlegen), Deepfake-Generatoren und Werkzeuge für synthetische Medien.
Kommende Fristen: Jetzt vorbereiten
2. Dezember 2027 — Hochriskante KI, eigenständige Anhang-III-Systeme. Anbieter müssen Konformitätsbewertungen abgeschlossen, ein QMS implementiert, technische Dokumentation zusammengestellt, in der EU-KI-Datenbank registriert und die CE-Kennzeichnung angebracht haben. Betreiber müssen menschliche Aufsicht implementiert und (für öffentliche Stellen) Grundrechte-Folgenabschätzungen durchgeführt haben.
2. August 2028 — Hochriskante KI, eingebetteter Anhang I. KI-Sicherheitskomponenten, die in Produkte nach bestehender EU-Produktsicherheitsgesetzgebung eingebettet sind (Medizinprodukte, Maschinen, Luftfahrt, Spielzeug), müssen über den bestehenden Konformitätsbewertungspfad für dieses Produkt konform sein.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Wenn Ihre Organisation KI-Systeme nach Anhang III verwendet (eigenständige hochriskante KI wie Recruiting-KI, Kreditwürdigkeitsprüfung oder biometrische Kategorisierung), ist die Frist der 2. Dezember 2027. Verbotene Praktiken nach Art. 5 gelten jedoch bereits seit dem 2. Februar 2025 — Nichtkonformität ist bereits ahndbar.
Nein. Der Digital Omnibus 2026 verlängerte nur zwei Fristen: Anhang-III-eigenständige Systeme (auf den 2. Dezember 2027) und Anhang-I-eingebettete Systeme (auf den 2. August 2028). Alle anderen Fristen — verbotene Praktiken, GPAI-Regeln, Transparenzpflichten — bleiben an ihren ursprünglichen Daten.
Jetzt. Die Konformitätsbewertung, das Qualitätsmanagementsystem, die technische Dokumentation und die EU-Datenbankregistrierung für hochriskante KI-Systeme erfordern 12–24 Monate Vorbereitung. Organisationen, die auf die Dezember-2027-Frist abzielen, sollten 2026 mit der Bestandsaufnahme und der Lückenanalyse beginnen.