Kurz erklärt
Der EU AI Act ist die weltweit erste umfassende KI-Verordnung und verfolgt einen risikobasierten Ansatz: Je höher das Risiko einer KI-Anwendung für Menschen, desto strenger die Anforderungen. Ursprünglich sollten die Pflichten für Hochrisiko-KI-Systeme ab dem 2. August 2026 greifen. Mit dem sogenannten Digital Omnibus, der im Juli 2026 in Kraft trat, hat die EU zentrale Fristen deutlich verschoben – eigenständige Hochrisiko-Systeme nach Anhang III haben nun bis zum 2. Dezember 2027 Zeit, in reguliert eingebettete Systeme nach Anhang I bis zum 2. August 2028. Unverändert bleiben dagegen die Transparenzpflichten nach Artikel 50: Wer einen Chatbot oder Voice-Agenten betreibt, muss seit August 2026 klar erkennbar machen, dass Nutzende mit einer KI interagieren. Für Unternehmen bedeutet das: mehr Zeit, aber keine Entwarnung. Die inhaltlichen Anforderungen bleiben in der Substanz bestehen – verschoben hat sich der Kalender, nicht die Komplexität.
Ein Gedankenexperiment: Was, wenn Verzögerung die eigentliche Gefahr ist?
Stellen Sie sich zwei Unternehmen vor. Beide betreiben KI-gestützte Systeme, die potenziell in den Hochrisikobereich des AI Acts fallen – etwa bei der Vorauswahl von Bewerbenden oder bei automatisierten Kreditentscheidungen. Unternehmen A liest die Schlagzeile „Fristen verschoben” und schiebt das Thema in die nächste Planungsrunde. Unternehmen B liest dieselbe Schlagzeile und liest sie anders: als 16 zusätzliche Monate, um etwas richtig zu machen, wofür vorher nur Zeit für das Nötigste war.
Beide Unternehmen haben denselben regulatorischen Spielraum gewonnen. Nur eines wird ihn nutzen. Genau hier liegt die These, um die dieser Artikel kreist: Der eigentliche Sonderweg Europas ist nicht der AI Act selbst, sondern die Frage, wie Unternehmen mit regulatorischem Aufschub umgehen. Wer zusätzliche Zeit als Freibrief liest, wird am Ende unter denselben Zeitdruck geraten wie zuvor – nur später und mit weniger Vorlauf. Wer sie als strategisches Fenster liest, verschafft sich einen strukturellen Vorsprung, der weit über Compliance hinausreicht.
Diese Unterscheidung ist keine Fußnote. Sie entscheidet darüber, ob der AI Act am Ende als Innovationsbremse oder als Differenzierungschance in Erinnerung bleibt.
Der Omnibus: Was sich wirklich verschoben hat – und was nicht
Um diese Chance zu verstehen, lohnt sich ein präziser Blick auf die tatsächlichen Verschiebungen, denn hier kursieren derzeit viele Halbwahrheiten. Der Digital Omnibus hat vier, nicht zwei Anwendungsdaten verändert: Die Pflichten für eigenständige Hochrisiko-Systeme nach Anhang III – etwa in Personalauswahl, Kreditvergabe oder kritischer Infrastruktur – wurden vom 2. August 2026 auf den 2. Dezember 2027 verschoben. Für KI, die in bereits reguliert Produkte eingebettet ist, etwa Maschinen oder Medizinprodukte nach Anhang I, gilt neu der 2. August 2028. Auch die Frist für nationale Reallabore (Sandboxes) und für die Kennzeichnung KI-generierter Inhalte wurde angepasst.
Was sich dagegen nicht verschoben hat, ist entscheidend: Die Transparenzpflichten nach Artikel 50 sind seit August 2026 geltendes Recht. Verbotene KI-Praktiken, die Regeln für KI-Modelle mit allgemeinem Verwendungszweck (GPAI) und die grundsätzliche Risikoarchitektur der Verordnung bleiben unberührt. Der Omnibus schafft also keine neuen Freiräume in der Substanz – er schafft mehr Zeit für die Umsetzung dessen, was inhaltlich weiterhin gilt. Für die Planung in Unternehmen heißt das: Wer die Verschiebung als Anlass nimmt, das Thema komplett zu vertagen, verwechselt einen verschobenen Kalender mit einer aufgehobenen Pflicht.
Bemerkenswert ist zudem, dass die europäische KI-Aufsicht im gleichen Zug deutlich gestärkt wurde. Der Sonderweg Europas liegt also nicht in weniger Regulierung, sondern in einer bewussten Entscheidung: lieber sorgfältiger und später vollständig durchsetzen als schnell und lückenhaft.
Die eigentliche Komplexität liegt nicht im Gesetzestext
Wer regulatorische Vorhaben wie den AI Act ausschließlich als juristische Aufgabe behandelt, unterschätzt, wo die eigentliche Arbeit beginnt. Die Herausforderung liegt selten darin, den Verordnungstext zu verstehen – Risikoklassen, Pflichtenkataloge und Fristen lassen sich lesen und dokumentieren. Sie liegt in der Übersetzung dieser Anforderungen in technische und organisatorische Realität: Wie stellt ein Unternehmen belastbar fest, in welche Risikoklasse ein bestehendes System tatsächlich fällt, wenn sich dessen Einsatzzweck im Betrieb weiterentwickelt? Wie wird Transparenz gegenüber Nutzenden nicht zur Pflichtübung, sondern zu einem Prozess, der sich in bestehende Kundenkommunikation integriert, ohne diese zu stören? Wie wird ein Qualitätsmanagementsystem für KI nicht zur Parallelstruktur neben der bestehenden Governance, sondern zu deren logischer Erweiterung?
An dieser Stelle entsteht die eigentliche Spannung, mit der Unternehmen umgehen müssen: zwischen regulatorischer Anforderung, technischer Umsetzbarkeit und strategischer Chance. Diese drei Dimensionen ziehen selten in dieselbe Richtung. Eine technisch elegante Lösung kann regulatorisch unzureichend dokumentiert sein. Eine regulatorisch wasserdichte Lösung kann technisch so schwerfällig sein, dass sie operative Prozesse verlangsamt statt sie zu unterstützen. Und eine strategisch attraktive Anwendung – etwa ein KI-gestützter Assistenzprozess in der Kundenbetreuung – kann genau in den Bereich rücken, der regulatorisch am strengsten behandelt wird.
Gute Beratung in diesem Feld bedeutet deshalb nicht, eine der drei Dimensionen zu optimieren. Sie bedeutet, alle drei gleichzeitig im Blick zu behalten und eine Lösung zu finden, die an keiner Stelle bricht.
Warum Vertrauensdienste zum Reibungspunkt werden
Ein Aspekt, der in der öffentlichen Debatte um den AI Act oft zu kurz kommt, ist seine Berührung mit dem bestehenden europäischen Rahmen für digitale Identität und elektronische Signaturen. Die Transparenzpflicht aus Artikel 50 – die Pflicht, KI-Interaktionen erkennbar zu machen – trifft auf eine Landschaft, in der digitale Identitäten und rechtswirksame elektronische Signaturen zunehmend zum Standard werden, nicht zur Ausnahme. Wenn ein KI-Agent im Namen eines Unternehmens oder sogar im Namen einer Person handelt – etwa bei der Vorbereitung oder Ausführung eines Vertragsabschlusses –, stellt sich unmittelbar die Frage: Wer ist hier eigentlich der Erklärende, und wie wird diese Erklärung rechtsgültig dokumentiert?
Diese Frage ist keine akademische. Sie berührt unmittelbar die Konzepte, mit denen qualifizierte Vertrauensdiensteanbieter seit Jahren arbeiten: Identitätsprüfung, Zurechenbarkeit von Erklärungen, Nachweisbarkeit im Streitfall. Ein KI-System, das Dokumente vorbereitet, Kommunikationsentwürfe erstellt oder Entscheidungsvorschläge macht, verändert nichts an der Grundfrage, wer am Ende rechtswirksam handelt und wie dieses Handeln überprüfbar bleibt. Es verschärft sie eher – weil die Kette zwischen menschlicher Entscheidung und dokumentiertem Ergebnis länger und technisch komplexer wird.
Genau hier zeigt sich, warum die Debatte um „Human in the Loop” oder treffender „Human above the Loop” mehr ist als ein Schlagwort. Es geht nicht darum, ob ein Mensch formal zustimmt, sondern darum, wie diese Zustimmung so dokumentiert wird, dass sie im Zweifel auch Jahre später nachvollziehbar und belastbar ist. Auditierbarkeit, revisionssichere Nachweisketten und die klare Zuordnung von Erklärungen zu Identitäten sind damit nicht länger nur Compliance-Themen für Vertrauensdienstleister – sie werden zu einem zentralen Baustein jeder verantwortungsvollen KI-Strategie.
Von der Pflicht zur Chance: Wo Compliance zu Wettbewerbsvorteil wird
An dieser Stelle lohnt sich der Perspektivwechsel, der Thought Leadership von reiner Regulierungsberichterstattung unterscheidet: Compliance-Aufwand, richtig strukturiert, ist selten reine Kostenstelle. Ein Unternehmen, das seine KI-Systeme systematisch inventarisiert, Risikoklassen zuordnet und Governance-Prozesse dokumentiert, erhält als Nebenprodukt etwas, das weit über die regulatorische Pflicht hinausreicht: einen vollständigen, aktuellen Überblick über den eigenen KI-Einsatz. Diese Transparenz ist die Voraussetzung dafür, KI-Investitionen überhaupt sinnvoll zu priorisieren.
Ähnlich verhält es sich mit Transparenzpflichten gegenüber Kundinnen und Kunden. Wer klar kommuniziert, wann ein System und wann ein Mensch handelt, riskiert nicht automatisch Vertrauensverlust – im Gegenteil. Gerade in regulierten Branchen wie Finanzdienstleistungen, Versicherung oder öffentlicher Verwaltung wird nachvollziehbare, geprüfte KI-Nutzung zunehmend selbst zum Vertrauenssignal. Unternehmen, die diese Nachvollziehbarkeit nicht als Pflichtübung, sondern als Designprinzip verstehen, positionieren sich als verlässlicher Partner in einem Markt, in dem „irgendeine KI im Hintergrund” zunehmend Misstrauen weckt.
Und schließlich: Prozesse, die ohnehin überarbeitet werden müssen, um AI-Act-Anforderungen zu erfüllen, sind oft dieselben Prozesse, die auch operativ Verbesserungspotenzial haben. Wer im Zuge der Compliance-Vorbereitung Freigabeprozesse, Dokumentenflüsse oder Identitätsprüfungen ohnehin neu durchdenkt, kann diese Gelegenheit nutzen, um Medienbrüche zu beseitigen und Abläufe zu digitalisieren, die längst hätten modernisiert werden müssen. Der AI Act wird damit zum Anlass für eine Prozessrevision, die man sich sonst nie die Zeit genommen hätte.
Was das für die eigene Roadmap bedeutet
Wer diesen Beitrag bis hierhin gelesen hat, wird zwei Dinge unterschiedlich einschätzen als vor zehn Minuten: erstens, dass der Digital Omnibus keine Entwarnung, sondern ein verlängertes Zeitfenster ist – und dass beide Lesarten dieses Fensters, Verzögerung oder Vorsprung, real möglich sind. Zweitens, dass die eigentliche Komplexität nicht im Verordnungstext liegt, sondern in der Schnittstelle zwischen Regulatorik, technischer Umsetzung und den bestehenden Vertrauensstrukturen, auf denen digitale Geschäftsprozesse längst aufbauen.
Für Unternehmen, die KI-Systeme mit Kunden- oder Vertragsbezug einsetzen oder planen, ergeben sich daraus konkrete Fragen: Ist der eigene Bestand an KI-Systemen vollständig inventarisiert und risikoklassifiziert? Sind Prozesse etabliert, mit denen sich KI-generierte Handlungen eindeutig einer verantwortlichen Identität zuordnen lassen? Und ist die Dokumentation dieser Zuordnung so gestaltet, dass sie auch bei einer behördlichen Prüfung oder einem Streitfall Bestand hat?
Wer diese Fragen heute beantwortet, statt sie auf Dezember 2027 zu verschieben, verschafft sich genau jenen strukturellen Vorsprung, von dem am Anfang dieses Beitrags die Rede war. Als qualifizierter Vertrauensdiensteanbieter beschäftigt sich Namirial seit Jahren mit exakt der Frage, die der AI Act nun in den Mittelpunkt rückt: wie digitale Handlungen – ob von Menschen oder zunehmend im Zusammenspiel mit KI-Systemen – rechtswirksam, nachvollziehbar und vertrauenswürdig dokumentiert werden. Wer diese Schnittstelle zwischen KI-Regulierung und digitalem Vertrauen für das eigene Unternehmen durchdenken möchte, findet in einem Austausch mit unseren Beraterinnen und Beratern einen guten Ausgangspunkt.







