Der Omnibus hat die Hochrisikopflichten verschoben. Artikel 50 gilt trotzdem ab dem 2. August.
Seit dem 27. Juli 2026 ist der Digital Omnibus in Kraft und schiebt die Hochrisikopflichten des AI Act nach hinten. Fast überall steht Aufschub in der Überschrift. Artikel 50 ist davon nicht erfasst und gilt ab dem 2. August 2026, sechs Tage nach dem Inkrafttreten der Verschiebung.
Kernaussagen
- Die Verordnung (EU) 2026/1744 wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und ist am 27. Juli 2026 in Kraft getreten.
- Die Hochrisikopflichten gelten neu ab dem 2. Dezember 2027 für eigenständige Systeme und ab dem 2. August 2028 für KI in bereits regulierten Produkten.
- Artikel 50 bleibt unverändert und gilt ab dem 2. August 2026. Nur die Kennzeichnung nach Absatz 2 hat für ältere Systeme eine Übergangsfrist bis zum 2. Dezember 2026.
Was der Omnibus verschoben hat und was nicht
Die Verordnung (EU) 2026/1744 vom 8. Juli 2026 ändert den AI Act. Sie wurde am 24. Juli 2026 im Amtsblatt veröffentlicht und ist am 27. Juli 2026 in Kraft getreten.
In der Berichterstattung ging es fast nur um den neuen Zeitplan für Hochrisikosysteme. Deren Pflichten gelten jetzt ab dem 2. Dezember 2027 für eigenständige Systeme und ab dem 2. August 2028 für KI, die als Sicherheitsbauteil in bereits regulierten Produkten steckt, etwa in Medizinprodukten oder Maschinen. Für Hersteller solcher Systeme ist das eine echte Entlastung.
Für alle anderen ist die wichtigste Nachricht eine andere: Artikel 50 wurde nicht angefasst.
Die Transparenzpflichten gelten ab dem 2. August 2026. Das sind sechs Tage nach dem Inkrafttreten der Verschiebung, über die alle geschrieben haben. Wer die Meldungen als “der AI Act ist verschoben” gelesen hat, hat eine Frist übersehen, die in wenigen Tagen greift.
Der Kern in einem Satz
Der Omnibus vom 27. Juli verschiebt nur die Hochrisikopflichten, Artikel 50 gilt ab dem 2. August 2026 unverändert für Anbieter und für Firmen, die KI nur einsetzen.
Keine Rechtsberatung
Dieser Text gibt den Stand der veröffentlichten Rechtsakte und der Auslegungshilfen der Kommission wieder. Ob und wie eine Pflicht auf dein System zutrifft, hängt an Einordnungen, die eine juristische Prüfung brauchen. Der Text ersetzt diese Prüfung nicht, er soll sie auslösen.
Was Artikel 50 verlangt
Die Kommission hat am 20. Juli 2026 ihre Leitlinien zu Artikel 50 verabschiedet und die Pflichten in einem Fragenkatalog erklärt. Der Artikel hat vier Absätze. Zwei treffen Anbieter, also die Firmen, die ein KI-System entwickeln oder unter eigenem Namen anbieten. Zwei treffen Betreiber, also Firmen, die ein System nur einsetzen.
Absatz 1, direkte Interaktion, trifft Anbieter. Menschen müssen erfahren, dass sie mit einem KI-System zu tun haben, außer das ist offensichtlich. Der Hinweis muss vom Beginn der ersten Interaktion an klar erkennbar sein.
Absatz 2, Kennzeichnung erzeugter Inhalte, trifft Anbieter. Erzeugte Audio-, Bild-, Video- und Textinhalte müssen maschinenlesbar so markiert sein, dass sie als KI-erzeugt oder verändert erkennbar sind. Für Systeme, die vor dem 2. August 2026 auf den Markt kamen, gilt eine Übergangsfrist bis zum 2. Dezember 2026. Sie gilt nur für diese Kennzeichnungspflicht.
Absatz 3, Emotionserkennung und biometrische Einordnung, trifft Betreiber. Wer solche Systeme einsetzt, muss die betroffenen Personen darüber informieren.
Absatz 4, Deepfakes und KI-Texte zu Themen von öffentlichem Interesse, trifft Betreiber. Wer erzeugte oder veränderte Bilder, Audios oder Videos veröffentlicht, die echte Personen oder Ereignisse täuschend nachbilden, muss das offenlegen. Wer KI-erzeugten Text veröffentlicht, um die Öffentlichkeit über Themen von öffentlichem Interesse zu informieren, muss ihn als KI-erzeugt kennzeichnen. Die Ausnahme: Der Text wurde von Menschen geprüft und jemand trägt die redaktionelle Verantwortung.
Bußgelder für Verstöße gegen diese Pflichten können bis zu 15 Millionen Euro oder drei Prozent des weltweiten Jahresumsatzes erreichen, je nachdem, welcher Betrag höher ist. Für kleine und mittlere Unternehmen gilt der niedrigere der beiden Werte.
Warum das mehr Firmen betrifft als gedacht
Die verbreitete Annahme lautet, der AI Act treffe KI-Anbieter. Absatz 3 und Absatz 4 treffen aber Betreiber. Betreiber ist im Sinne der Verordnung jede Firma, die ein KI-System unter eigener Verantwortung einsetzt, außer rein privat.
Das erfasst viele unspektakuläre Alltagsfälle. Ein Chatfenster auf der Website, dem man nicht sofort ansieht, dass eine Maschine antwortet. Ein Assistent in der Servicehotline. Blogtexte zu Themen von öffentlichem Interesse, die maschinell erzeugt und ungeprüft veröffentlicht wurden. Ein Produktvideo mit einer KI-erzeugten Sprecherin. Systeme, die aus Kamerabildern Stimmungen ableiten, was in Ladengeschäften und Veranstaltungsräumen häufiger vorkommt, als den Betreibern bewusst ist.
Keiner dieser Fälle setzt voraus, dass du selbst ein Modell trainiert hast. Der Einsatz genügt.
Der Teil, der Technik ist und nicht Recht
Die vier Pflichten haben eine gemeinsame Voraussetzung, über die selten gesprochen wird: Du musst wissen, welche KI-Systeme in deiner Firma laufen, wer sie einsetzt, was sie ausgeben und wohin diese Ausgabe geht.
Das klingt einfach und ist es in kaum einer Firma. KI-Funktionen sind in den letzten zwei Jahren nicht über die IT-Beschaffung ins Haus gekommen, sondern als Erweiterung in Werkzeuge, die längst im Einsatz waren. Das CRM bekommt Textvorschläge, das Ticketsystem eine Zusammenfassung, das Redaktionswerkzeug einen Entwurfsgenerator. Niemand hat dafür eine Kaufentscheidung getroffen, weil es kein Kauf war, sondern ein Update.
Die praktische Aufgabe für die kommenden Wochen ist deshalb eine Inventur, keine juristische Arbeit:
- Welche Systeme erzeugen Inhalte oder reden mit Menschen? Einschließlich der Funktionen, die als Update in bestehende Werkzeuge gekommen sind.
- Welche davon geben etwas nach außen? An Kunden, an die Öffentlichkeit, an Bewerber.
- Wo ist die Kennzeichnung heute schon da und wo verlässt du dich darauf, dass der Anbieter sie setzt?
- Wer in der Firma entscheidet, wenn ein Anbieter eine KI-Funktion neu einschaltet? Wenn die Antwort niemand lautet, ist das der eigentliche Befund.
Punkt vier zählt über die aktuelle Frist hinaus. Fristen kommen und gehen und der nächste Rechtsakt ist wieder anders zugeschnitten. Was bleibt, ist die Frage, ob eine Firma weiß, was in ihren Systemen passiert oder ob sie es jedes Mal neu zusammensuchen muss.
Warum Verschiebungen die falsche Planungsgrundlage sind
Der Omnibus ist die zweite größere Korrektur am Zeitplan des AI Act. Für die betroffenen Hersteller ist das eine echte Entlastung und es wäre unfair, das kleinzureden.
Als Planungsgrundlage taugt es trotzdem nicht. Eine Verschiebung ist keine Aufhebung. Sie verlegt eine Anforderung in ein Jahr, in dem andere Anforderungen ebenfalls fällig werden. Wer den Aufschub als gewonnene Zeit verbucht und die Arbeit pausiert, steht 2027 vor derselben Aufgabe mit weniger Vorlauf und mehr Gleichzeitigkeit.
Dasselbe Muster zeigt sich beim Cyber Resilience Act. Dort greifen die Meldepflichten zum 11. September 2026, 15 Monate bevor die Sicherheitsanforderungen voll gelten. Auch dort ist die vorgezogene Pflicht die organisatorische und auch dort planen viele von hinten.
Wir haben den Omnibus an anderer Stelle im Detail eingeordnet. Die Beobachtung von damals gilt weiter: Bei jeder Meldung über einen Aufschub lohnt es sich, genau zu prüfen, welcher Artikel verschoben wurde und welcher nicht. Die Antwort steht selten in der Überschrift.
Was du in den nächsten Tagen prüfen kannst
Die Frist am 2. August lässt sich nicht mehr mit einem Projekt angehen. Was noch geht, ist eine ehrliche Bestandsaufnahme. Die ist auch dann nützlich, wenn sie unvollständig bleibt.
- Inventar anlegen, auch grob. Eine Liste mit zwölf Einträgen ist besser als eine perfekte Liste, die es nicht gibt.
- Die kundenseitigen Fälle zuerst. Chat, Assistenten, veröffentlichte Texte und Videos. Dort ist die Pflicht am unmittelbarsten und die Umsetzung am einfachsten.
- Bei Anbietern nachfragen, was sie zur Kennzeichnung tun. Für Absatz 2 liegt die Pflicht beim Anbieter des Systems. Ob dein Lieferant sie erfüllt, musst du fragen. Von selbst beantwortet sich das nicht.
- Die Übergangsfrist bis zum 2. Dezember 2026 nicht überdehnen. Sie gilt nur für die Kennzeichnung nach Absatz 2 und nur für Systeme, die vor dem 2. August auf den Markt kamen. Alles andere gilt sofort.
- Die juristische Einordnung von Juristen machen lassen. Vor allem die Frage, ob ein System unter Absatz 3 fällt, entscheidet man nicht nebenbei.
Der Punkt hinter der Frist
Artikel 50 verlangt im Kern etwas, das in einen Satz passt: Menschen sollen wissen, wann sie es mit einer Maschine zu tun haben. Das ist eine der wenigen Regeln in diesem Feld, die man auch ohne Verordnung für richtig halten kann.
Der Aufwand liegt fast nie in der Kennzeichnung selbst. Ein Hinweis im Chatfenster ist eine halbe Stunde Arbeit. Der Aufwand liegt darin, überhaupt zu wissen, wo die Maschinen sind. Diese Fähigkeit ist keine Aufgabe für die Rechtsabteilung, sondern eine Frage, wie du deine Systeme führst. Sie zahlt sich unabhängig von jeder Frist aus.
Wie sich Automatisierung so bauen lässt, dass jederzeit nachvollziehbar bleibt, welcher Schritt von einem Modell kommt und welcher fest programmiert ist, beschreibt unsere Seite zur Prozessautomatisierung. Die Fristen werden weiter wandern. Die Frage, ob du weißt, was dein System tut, wandert nicht.
Research für technische Entscheidungen
Neue Reports, Benchmarks und technische Analysen zu SaaS-Ökonomie, AI Engineering und eigener Infrastruktur.
Original Research Öffentliche Quellen Keine Sales-Mails
Mit der Anmeldung erhältst du neue Analysen und Updates von FW Delta per E-Mail. Du kannst deine Einwilligung jederzeit widerrufen. Weitere Informationen in der Datenschutzerklärung.