Analyse zum AI Act Digital Omnibus: 2. August, nicht Anhang III
Kernaussagen
- Ersetzen Sie kopierte Hochrisiko-Meilensteine zum 2. August durch Arbeiten zu Anhang III, die bis Dezember 2027 oder zu einem früheren Auslöser durch die Kommission führen.
- Behalten Sie die laufenden Verpflichtungen aus dem KI-Gesetz auf der Roadmap, während Sie parallel Nachweise für Hochrisikosysteme aufbauen.
- Prüfen Sie, ob Ihr System unter Anhang III oder Anhang I fällt, bevor Sie Fristen für die Konformität festlegen.
Der Digital Omnibus verwandelt eine kopierte August-Frist in einen gestaffelten Compliance-Kalender für KI-Produktteams.
Der Digitale Omnibus verwandelt eine übernommene August-Frist in einen gestaffelten Compliance-Kalender für KI-Produktteams.
Das veraltete Datum, das sich in KI-Roadmaps versteckt, ist der 2 août. Früher war es eine nützliche Kurzform für viele verbleibende Pflichten aus dem EU AI Act, doch dann machte der Digital Omnibus solche Kurzformen gefährlich. Laut dem Future of Privacy Forum verschiebt der Omnibus die Compliance für Hochrisiko-Systeme nach Anhang III auf Dezember 2027 und nach Anhang I auf August 2028, ausgehend vom ursprünglichen Datum 2. August 2026. Damit wird der 2 août zu einem Überprüfungspunkt, nicht zu dem Tag, an dem die Anhang-III-Kontrollen aus Brüssel mit Klemmbrett eintreffen. Niemand bekommt Compliance-Ferien. Die praktische Korrektur ist enger gefasst und deshalb nützlicher: Trenne Pflichten, die bereits laufen, von Hochrisiko-Pflichten, die nun auf einer späteren Spur liegen. Produktteams, die den August als eine große, undifferenzierte Frist behandeln, werden entweder in der falschen Reihenfolge zu viel bauen oder sich auf die Teile, die bereits gelten, zu wenig vorbereiten. Beides ist keine Governance-Strategie, auch wenn beides beeindruckende Tabellen erzeugt.
Was sich im Kalender geändert hat
Das Future of Privacy Forum sagt, dass der AI Omnibus den Umsetzungszeitplan des EU AI Act ändert, indem er die Pflichten für Hochrisiko-KI-Systeme auf Dezember 2027 für Anhang III und August 2028 für Anhang I verschiebt, statt des ursprünglichen Datums 2. August 2026. Pearl Cohen berichtet, dass der Digital Omnibus am 27. Juli 2026 in Kraft getreten ist, und beschreibt den überarbeiteten Mechanismus als bedingt: Die Hochrisiko-Regeln gelten sechs Monate, nachdem die Kommission bestätigt hat, dass angemessene Unterstützungsmaßnahmen für die Compliance verfügbar sind, oder bis zum 2. Dezember 2027 für Anhang III und bis zum 2. August 2028 für Anhang I, je nachdem, was zuerst eintritt. EU AI Compass verzeichnet den Zeitpunkt der Annahme durch den Rat als 29. Juni 2026 und nennt dieselben Planungsdaten für Anhang III und Anhang I.
Der Haken ist der bedingte Auslöser. Der 2. Dezember 2027 ist keine Erlaubnis, Ende November aufzuwachen und eine Konformitätsakte vorzufinden, die eher wie ein Wunsch aussieht. Nach der Lesart von Pearl Cohen kann die Bestätigung der Kommission, dass Unterstützungsmaßnahmen verfügbar sind, früher eine Sechsmonatsfrist starten. In Produktbegriffen heißt das: Deine Roadmap braucht einen Beobachtungspunkt für diese Bestätigung, nicht nur eine Kalendereinladung für Dezember.
Was nicht außer Sicht geraten ist
Das Future of Privacy Forum weist darauf hin, dass seit dem Inkrafttreten des AI Act im August 2024 bereits mehrere Bestimmungen zu gelten begonnen haben: Regeln zu verbotenen KI-Praktiken und KI-Kompetenz sowie Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck. Dieselbe Analyse sagt, dass der Omnibus außerdem neue verbotene Praktiken hinzufügt, die Verarbeitung besonderer Kategorien personenbezogener Daten zur Erkennung und Korrektur von Verzerrungen in KI-Systemen weiter erlaubt und Anforderungen an die Überwachung nach dem Inverkehrbringen überarbeitet. Das ist ein unbequemer Satz für alle, die eine einfache Fristengrafik verkaufen wollen, aber so sieht Recht aus, wenn es zu Umsetzungsarbeit wird.
Die richtige Trennung lautet also nicht: Compliance jetzt versus Compliance später. Sie lautet: laufende Pflichten jetzt, Ausbau der Hochrisiko-Konformität auf einer längeren Spur und Beobachtung der Unterstützungsmaßnahmen der Kommission, die die Hochrisiko-Uhr verschieben können. Wenn dein Governance-Board fragt, ob der AI Act verschoben wurde, lautet die genaue Antwort: Teile des Zeitplans für Hochrisiko-Systeme wurden verschoben. Der Rest des Satzes ist wichtig.
Wer die Roadmap neu schreiben muss
Cooley beschrieb den vorgeschlagenen Digital Omnibus als wichtig für Unternehmen, die KI-Systeme in der EU in Verkehr bringen, in Betrieb nehmen oder nutzen, sowie für Produkthersteller, die KI-Systeme in Hardwareprodukte integrieren. Das bleibt die richtige Gruppe, um die eigenen Annahmen zu prüfen, denn die Änderung des Zeitplans ist nur dann nützlich, wenn die Scope-Analyse nicht aus einem Achselzucken besteht.
Beginne damit zu klassifizieren, ob das System ein Hochrisiko-System nach Anhang III, ein in ein Produkt eingebettetes System nach Anhang I oder außerhalb dieser Kategorien ist. Übersetze den Kalender dann in normale Lieferarbeit. Halte Nachweise für bereits geltende Pflichten bereit, pflege ein Systeminventar, das Anhang III von Anhang I unterscheidet, weise jemandem die Aufgabe zu, die Unterstützungsmaßnahmen der Kommission zu beobachten, und höre auf, den 2 août als universelles Fristenetikett zu verwenden. Das ist nicht glamouröser als die Planung eines Modell-Launches. Es führt nur deutlich seltener zu einer panischen Nachricht der Rechtsabteilung, die mit „wir begrüßen Klarstellungen der Aufsichtsbehörden“ beginnt.
Worauf als Nächstes zu achten ist
Die Cloud Security Alliance hielt den Stand vor dem Inkrafttreten fest, indem sie darauf hinwies, dass Verhandlungsführer des Europäischen Rates, des Europäischen Parlaments und der Europäischen Kommission am 7. Mai 2026 eine vorläufige politische Einigung erzielt hatten, wobei erwartet wurde, dass die Bestimmungen drei Tage nach der Veröffentlichung wirksam werden. Pearl Cohen berichtete später über das Inkrafttreten am 27. Juli 2026. EU AI Compass und Pearl Cohen beschreiben unterschiedliche Meilensteine der Annahme, mit dem 29. Juni für die Annahme durch den Rat bei EU AI Compass und dem 8. Juli für die formelle Annahme bei Pearl Cohen. Teams sollten daher festhalten, welche Quelle sie verwendet haben und wann sie den Kalender aktualisiert haben.
Das nächste nützliche Signal ist nicht ein weiterer Social-Media-Post über den 2 août. Es ist die Bestätigung der Kommission, dass angemessene Unterstützungsmaßnahmen für die Compliance verfügbar sind, denn laut Pearl Cohen kann dadurch das sechsmonatige Anwendungsfenster beginnen. Entwickler sollten den zusätzlichen Vorlauf nutzen, um langweilige Artefakte zu erstellen: Scope-Entscheidungen, Zuständigkeiten, Nachweisspuren und Monitoring-Routinen. Langweilig wird in der KI-Governance unterschätzt. Es lässt sich außerdem viel leichter verteidigen.
