Aufgeschoben ist nicht aufgehoben: Was der EU AI Act schon jetzt verlangt, während alle auf 2027 warten
Einleitung
Ein politisches Abkommen, das die Verpflichtungen für Hochrisiko-Systeme im Rahmen des EU AI Act auf Dezember 2027 verschiebt, hat viele Organisationen dazu verleitet, die gesamte Regulierung als „Problem für das nächste Jahr“ abzutun. Diese Annahme ist falsch und führt zu echten Risiken. Die Verschiebung betrifft nur ein bestimmtes Kapitel des Gesetzes. Mehrere andere Verpflichtungen wurden davon nie erfasst – einige gelten bereits jetzt.
Die Verwechslung einer gezielten Verschiebung mit einer allgemeinen Aussetzung ist nachvollziehbar, wenn Schlagzeilen wie „AI Act-Regeln verschoben“ ohne weitere Erläuterung erscheinen. Das praktische Risiko: Eine Organisation stellt die Vorbereitungen komplett ein, nur um dann festzustellen, dass weiterhin bindende Vorschriften – Transparenzpflichten, verbotene Praktiken und Pflichten für Anbieter von General-Purpose-KI– nie Teil der Verschiebung waren. Dieser Artikel erklärt, was tatsächlich verschoben wurde, was unangetastet bleibt und was das für die AI-Governance-Arbeit bedeutet, die längst begonnen haben sollte.
Erkenntnis 1: Nur die Verpflichtungen für Hochrisiko-Systeme in Kapitel III wurden verschoben, nicht der gesamte AI Act. Für eigenständige Hochrisiko-Systeme nach Anhang III gilt Dezember 2027, für eingebettete Systeme nach Anhang I August 2028. Andere Kapitel laufen nach dem ursprünglichen Zeitplan weiter.
Erkenntnis 2: Die Transparenzpflichten nach Artikel 50 wurden nicht verschoben und sind bereits in Kraft. Die Offenlegung von KI-Interaktionen und die Kennzeichnung KI-generierter Inhalte sind aktuelle, keine zukünftigen Anforderungen.
Erkenntnis 3: Pflichten für Anbieter von General-Purpose-KI-Modellen wurden durch die Verschiebung nicht berührt. Dokumentations-, Transparenz- und Sicherheitsanforderungen gelten für diese Anbieter schon seit vor der Hochrisiko-Verschiebung.
Erkenntnis 4: Verbotene KI-Praktiken bleiben unabhängig vom Hochrisiko-Zeitplan untersagt. Die Verschiebung betrifft nur den Zeitpunkt der Konformitätsbewertung für Hochrisiko-Systeme, nicht die Zulässigkeit von Praktiken mit inakzeptablem Risiko.
Erkenntnis 5: Governance-Infrastruktur, die jetzt für Transparenz und Dokumentation aufgebaut wird, bleibt für die spätere Hochrisiko-Compliance nutzbar. Wer bis zur Frist 2027 wartet, muss die gleichen Fähigkeiten unter größerem Druck doppelt aufbauen.
Zusammenfassung
Die Digital-Omnibus-Änderung des EU AI Act verschob die Anwendung der Verpflichtungen für Hochrisiko-Systeme – aktuell auf Dezember 2027 für eigenständige Systeme und August 2028 für in regulierten Produkten eingebettete Systeme –, um auf noch fehlende technische Standards und Leitlinien zu reagieren. Diese Verschiebung ist real und spezifisch: Sie betrifft Kapitel III. Sie berührt nicht die Verbote verbotener Praktiken, die Pflichten für Anbieter von General-Purpose-KI-Modellen oder die Transparenzanforderungen für KI-generierte Inhalte und Offenlegung von KI-Interaktionen, von denen einige bereits verbindlich sind. Für Organisationen, die AI-Governance-Programme aufbauen, bedeutet das praktisch: Das Jahr 2027 ist nicht die relevante Frist, wenn es darum geht, alle Verpflichtungen des AI Act als noch ausstehend zu betrachten. Einiges gilt bereits jetzt.
Was der Digital Omnibus tatsächlich verschoben hat
Der Mechanismus der Verschiebung wurde speziell eingeführt, weil die technischen Standards und Konformitätsbewertungs-Tools für die Umsetzung der Hochrisiko-Anforderungen nicht rechtzeitig fertig waren – nicht, weil sich die politischen Ziele geändert hätten.
Gezielte Verschiebung für Kapitel III, kein Neustart des Gesetzes
Die Verschiebung gilt für die spezifischen Verpflichtungen, die Hochrisiko-KI-Systeme nach Kapitel III betreffen: Konformitätsbewertung, technische Dokumentation und das umfassende Compliance-Regime, dem Systeme nach Anhang III und Anhang I unterliegen. Alles außerhalb dieses Kapitels – Verbote, Pflichten für General-Purpose-Modelle, Transparenzanforderungen – läuft nach dem ursprünglichen Zeitplan weiter und bleibt vom politischen Abkommen zur Verschiebung der Hochrisiko-Termine unberührt.
Stichtage als Puffer, weil Standards noch fehlen
Die neuen Termine dienen als Puffer: Hochrisiko-Anforderungen gelten, sobald die nötigen Standards und Leitlinien bereitstehen – spätestens aber im Dezember 2027 bzw. August 2028. Diese Einordnung ist wichtig, weil sie signalisiert: Die Aufsichtsbehörden erwarten, dass Organisationen die Vorbereitungen während der Frist fortsetzen, statt sie als offene Pause zu betrachten.
Was bereits gilt – unabhängig von der Verschiebung
Mehrere Verpflichtungen stehen völlig außerhalb von Kapitel III und gelten bereits oder sind nach dem ursprünglichen Zeitplan in Kraft getreten.
Verbotene Praktiken sind von Anfang an untersagt
Das Verbot von KI-Praktiken mit inakzeptablem Risiko trat nach einem eigenen Zeitplan in Kraft und war nie Teil der Hochrisiko-Verschiebung. Eine Organisation, die eine verbotene KI-Anwendung nutzt oder entwickelt, ist nicht erst ab 2027 nicht konform – sie ist es bereits jetzt.
Pflichten für General-Purpose-KI-Modelle gelten schon länger
Anbieter von General-Purpose-KI-Modellen unterliegen seit vor dem Digital Omnibus Dokumentations-, Transparenz- und Sicherheitsanforderungen. Diese Pflichten gelten unverändert, sodass jede Organisation, die solche Modelle nutzt – was inzwischen die meisten KI-Anwender betrifft –, Anforderungen erfüllen muss, die nie zur Verschiebung standen.
Transparenz- und Offenlegungspflichten gelten bereits
Die Pflicht, Personen darüber zu informieren, wenn sie mit einem KI-System interagieren, sowie die maschinenlesbare Kennzeichnung von KI-generiertem Audio, Bild, Video oder Text, gelten nach dem ursprünglichen Zeitplan und wurden durch den Omnibus nicht verschoben. Wer ein KI-System mit Kundenkontakt einsetzt, ohne diese Pflichten zu erfüllen, befindet sich nicht in einer Schonfrist.
Warum eine Pause jetzt später mehr kostet
Eine Organisation, die alle AI-Governance-Aktivitäten einstellt, weil „die Frist auf 2027 verschoben wurde“, macht gleich zwei Fehler: Sie ignoriert die nie verschobenen Pflichten und verwirft Vorarbeit, die die spätere Hochrisiko-Compliance erleichtert hätte.
Jetzt aufgebaute Dokumentation und Protokollierung sind keine verlorene Arbeit
Die Aufzeichnung, Zugriffskontrolle und Audit-Fähigkeit, die Hochrisiko-Systeme nach Kapitel III künftig benötigen, überschneiden sich weitgehend mit den Anforderungen an Transparenz und General-Purpose-Modelle, die bereits gelten. Wer diese Fähigkeiten jetzt aufbaut, erfüllt aktuelle Pflichten und startet die spätere Hochrisiko-Compliance mit einer bestehenden Basis – nicht bei null.
Die 16-monatige Verlängerung ist ein Planungsfenster, keine Auszeit
Die Aufsichtsbehörden haben die Verschiebung gewährt, weil die Umsetzungs-Tools fehlten – nicht, weil Organisationen weniger Vorbereitungszeit brauchen. Wer die Frist als Erholungspause sieht, riskiert genau den hektischen Endspurt, den die Verschiebung eigentlich verhindern sollte.
AI-Governance auf das ausrichten, was heute gilt
Der praktische Ansatz ist, den Kalender der AI-Act-Pflichten in das zu trennen, was jetzt gilt – verbotene Praktiken, Pflichten für General-Purpose-Modelle, Transparenz- und Kennzeichnungspflichten – und das, was mit Puffer bis 2027/2028 läuft. Governance-Arbeit sollte sofort auf die erste Liste ausgerichtet und so gestaltet werden, dass sie sich nahtlos auf die zweite erstreckt – statt auf eine Frist zu warten, die für die meisten KI-Anwender längst nicht mehr die wichtigste ist.
Wie ein Data Control Plane bereits geltende AI-Governance-Pflichten unterstützt
Die Erfüllung der bereits geltenden Transparenz-, Dokumentations- und Zugriffs-Governance-Pflichten – und der Aufbau für die kommenden – hängen von einer zentralen Fähigkeit ab: Exakt zu wissen, welche Daten ein KI-System oder -Agent verarbeitet hat, mit wessen Autorisierung, und diesen Nachweis jederzeit liefern zu können.
Das Kiteworks Data Control Plane setzt datenbasierte zero-trust-Kontrollen für jede Aktion eines Anwenders oder KI-Agents über alle Kanäle hinweg ein – einschließlich E-Mail, Filesharing, APIs und KI-Agents selbst – und erfasst jede Aktion in einem manipulationssicheren, uneingeschränkten Audit-Log, das direkt in SIEM-Tools eingespeist wird. Da die Protokollierung vollständig und nie stichprobenartig erfolgt, können Organisationen den detaillierten, abfragbaren Nachweis über KI-bezogene Datenzugriffe und -aktivitäten liefern, den aktuelle Transparenz- und Dokumentationspflichten verlangen – und den künftige Hochrisiko-Anforderungen noch detaillierter erwarten. Governance, die jetzt auf dieser Basis aufgebaut wird, muss zu den Stichtagen 2027 und 2028 nicht neu erfunden werden.
Organisationen, die sehen möchten, wie kontinuierlicher, kanalübergreifender Nachweis ihre aktuellen AI-Governance-Pflichten unterstützt, können eine individuelle Demo anfordern, um die Anwendung auf ihre eigenen KI-Einsätze zu erleben.
Häufig gestellte Fragen
Nur die Verpflichtungen für Hochrisiko-Systeme nach Kapitel III wurden verschoben: Für eigenständige Systeme nach Anhang III auf Dezember 2027 und für eingebettete Systeme nach Anhang I auf August 2028. Alle anderen Kapitel und Pflichten bleiben beim ursprünglichen Zeitplan.
Verbotene KI-Praktiken bleiben untersagt, Anbieter von General-Purpose-KI-Modellen müssen Dokumentations- und Transparenzpflichten erfüllen, und die Transparenzanforderungen nach Artikel 50 für Offenlegung von KI-Interaktionen und Kennzeichnung generierter Inhalte sind bereits aktiv.
Organisationen müssen Nutzer informieren, wenn sie mit einem KI-System interagieren, und sicherstellen, dass KI-generiertes Audio, Bild, Video oder Text maschinenlesbar gekennzeichnet ist – diese Pflichten wurden nie verschoben und sind aktuell verbindlich.
Viele Pflichten gelten bereits. Die für Transparenz und General-Purpose-Modelle entwickelten Dokumentations-, Protokollierungs- und Zugriffskontrollen überschneiden sich mit künftigen Hochrisiko-Anforderungen. So werden Doppelarbeit und Last-Minute-Compliance-Druck vermieden.