- Der Digital Omnibus (Verordnung (EU) 2026/1744) ist seit dem 27. Juli 2026 in Kraft und verschiebt die Hochrisiko-Pflichten des EU AI Act auf den 2. Dezember 2027 (Anhang III) und den 2. August 2028 (Anhang I).
- Nicht verschoben sind die Verbote nach Artikel 5, die KI-Kompetenz nach Artikel 4, die Transparenzpflichten nach Artikel 50 und die Pflichten für GPAI-Modelle — die Verordnung gilt seit dem 2. August 2026 allgemein.
- Artikel 4 verlangt seit dem Omnibus „Maßnahmen zur Förderung" der KI-Kompetenz statt der Sicherstellung eines ausreichenden Niveaus; die Pflicht bleibt, der Nachweis eines bestimmten Kenntnisstands je Person entfällt.
- Die Bußgeldstaffel reicht bis 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes für verbotene Praktiken und bis 15 Millionen Euro oder 3 Prozent für Verstöße gegen Artikel 50; für KMU gilt jeweils der niedrigere der beiden Werte.
- Small Mid-Caps mit weniger als 750 Beschäftigten und höchstens 150 Millionen Euro Umsatz sind seit dem Omnibus eine eigene Kategorie im AI Act, mit vereinfachter Dokumentation und derselben Niedrigerer-Wert-Regel bei den Bußgeldern nach Absatz 4 und 5.
/01Digital Omnibus: Begriff und Abgrenzung
Der Digital Omnibus zur KI ist die Verordnung (EU) 2026/1744 vom 8. Juli 2026, veröffentlicht im Amtsblatt am 24. Juli 2026 und nach ihrem Artikel 4 am dritten Tag danach in Kraft getreten — dem 27. Juli 2026. Sie ändert den EU AI Act (Verordnung (EU) 2024/1689) an rund vierzig Stellen, dazu die Luftfahrt- und die Maschinenverordnung. Der Name täuscht Größe vor: Es ist keine neue KI-Regulierung, sondern eine Änderungsverordnung, die Fristen verschiebt, Begriffe schärft, zwei neue Verbote einfügt und den Bürokratieaufwand für kleinere Anbieter senkt.
Was der Omnibus nicht ist: keine Aussetzung des AI Act, kein Moratorium und keine Verschiebung des allgemeinen Geltungsbeginns. Der bleibt nach Artikel 113 der 2. August 2026 — sechs Tage nach Inkrafttreten des Omnibus. Genau deshalb wurde die Änderungsverordnung mit einer Drei-Tage-Frist statt der üblichen zwanzig Tage in Kraft gesetzt: Die verschobenen Regeln sollten stehen, bevor die ursprünglichen gegriffen hätten. Verschoben wurden ausschließlich die Anforderungen und Pflichten für Hochrisiko-Systeme in Kapitel III, Abschnitte 1 bis 3. Alles, was nicht in diesen Abschnitten steht, gilt.
Für den Mittelstand heißt das: Wer kein Hochrisiko-System nach Anhang III betreibt oder anbietet — und das ist bei Assistenten, Support-Bots, Dokumentensuche und Rechnungsverarbeitung der Regelfall —, hat vom Omnibus wenig Aufschub bekommen. Die Pflichten, die ihn treffen, waren nie verschoben.
/02Der Zeitplan nach Artikel 113 — Stand 27. Juli 2026
Artikel 113 der Verordnung (EU) 2024/1689 legt fest, ab wann welche Kapitel gelten. Der Omnibus ersetzt darin die Punkte (a) und (c) und fügt einen Punkt (d) an. Zusammengesetzt aus dem ursprünglichen Wortlaut und den Änderungen sieht der Zeitplan so aus:
| Datum | Was gilt | Rechtsgrundlage | Vom Omnibus geändert? |
|---|---|---|---|
| 2. Februar 2025 | Kapitel I und II: Allgemeines, KI-Kompetenz (Art. 4), Verbote (Art. 5) | Art. 113 Abs. 3 Buchst. a | Nein, nur um die Ausnahme für zwei neue Verbote ergänzt |
| 2. August 2025 | GPAI-Pflichten (Kapitel V), Governance, Sanktionen außer Art. 101 | Art. 113 Abs. 3 Buchst. b | Nein |
| 27. Juli 2026 | Artikel 102 bis 110 (Änderungen anderer Rechtsakte) | Art. 113 Abs. 3 Buchst. d (neu) | Ja, eingefügt |
| 2. August 2026 | Allgemeiner Geltungsbeginn, darunter Transparenz (Art. 50) und Bußgelder für GPAI-Anbieter (Art. 101) | Art. 113 Abs. 2 | Nein |
| 2. Dezember 2026 | Zwei neue Verbote: Art. 5 Abs. 1 Buchst. ba und bb (sexualisierte Deepfakes ohne Einwilligung, Missbrauchsdarstellungen) | Art. 113 Abs. 3 Buchst. a (neu) | Ja, eingefügt |
| 2. Dezember 2026 | Übergangsfrist für maschinenlesbare Kennzeichnung (Art. 50 Abs. 2) bei Systemen, die vor dem 2. August 2026 auf dem Markt waren | Art. 111 Abs. 4 (neu) | Ja, eingefügt |
| 2. Dezember 2027 | Hochrisiko-Pflichten für Systeme nach Art. 6 Abs. 2 und Anhang III | Art. 113 Abs. 3 Buchst. c Ziff. i (neu) | Ja, vorher 2. August 2026 |
| 2. August 2028 | Hochrisiko-Pflichten für Systeme nach Art. 6 Abs. 1 und Anhang I (Produktsicherheit) | Art. 113 Abs. 3 Buchst. c Ziff. ii (neu) | Ja, vorher 2. August 2027 |
| 2. August 2030 | Hochrisiko-Systeme für Behörden, die vor dem Geltungsbeginn im Einsatz waren | Art. 111 Abs. 2 (neu gefasst) | Ja |
Zwei Lesarten dieser Tabelle sind falsch und beide kursieren. Die erste: „Der AI Act gilt erst ab Dezember 2027." Nein — ab dann gelten die Hochrisiko-Abschnitte. Die zweite, aus Ratgebern vor Mai 2026: „Ab dem 2. August 2026 gelten die Hochrisiko-Pflichten." Das war der ursprüngliche Termin, und er ist durch Artikel 1 Nummer 40 des Omnibus aufgehoben. Wer ein Dokument mit diesem Datum als Frist für Hochrisiko-Pflichten findet, hat einen veralteten Stand vor sich. Unser Überblick EU AI Act für den Mittelstand beschreibt die Vorgeschichte der Verschiebung.
/03Verbote nach Artikel 5: seit Februar 2025, zwei neue ab Dezember 2026
Artikel 5 gilt seit dem 2. Februar 2025 und war nie Gegenstand der Verschiebung. Für den Mittelstand relevant sind vor allem drei Verbote aus dem ursprünglichen Katalog: Systeme, die Emotionen von Personen am Arbeitsplatz oder in Bildungseinrichtungen ableiten (Buchstabe f, mit Ausnahmen für medizinische und Sicherheitszwecke); Social Scoring, das Personen anhand ihres sozialen Verhaltens in sachfremden Zusammenhängen benachteiligt (Buchstabe c); und das ungezielte Auslesen von Gesichtsbildern aus dem Internet oder Kamerabildern zum Aufbau von Datenbanken (Buchstabe e).
Das Emotionsverbot ist das, worüber Betriebe am ehesten stolpern — nicht mit Absicht, sondern über Funktionen, die in Software eingebaut sind: Stimmungsanalyse im Callcenter-Werkzeug, „Engagement-Score" in einer Meeting-Plattform, Aufmerksamkeitsmessung in einer Lernsoftware. Wer solche Funktionen für Beschäftigte aktiviert, betreibt ein verbotenes System, und der Hersteller trägt das Bußgeldrisiko nicht allein: Artikel 5 verbietet auch die Verwendung.
Der Omnibus fügt zwei Verbote ein, die ab dem 2. Dezember 2026 gelten: Buchstabe ba untersagt Systeme, die realistische intime oder sexualisierte Darstellungen einer identifizierbaren Person ohne deren ausdrückliche Einwilligung erzeugen; Buchstabe bb betrifft Darstellungen von Kindesmissbrauch. Absatz 1a grenzt ein, wann das Inverkehrbringen eines Systems darunter fällt: wenn diese Erzeugung der Zweck ist oder ein vorhersehbares, reproduzierbares Ergebnis ohne wesentliche technische Änderung — und das System keine angemessenen technischen Schutzmaßnahmen hat. Für Betriebe, die Bildgeneratoren für Marketing einsetzen, ist das ein Punkt in der Werkzeugauswahl: Ein Modell ohne Schutzmaßnahmen im Haus zu betreiben, heißt, die Schutzmaßnahmen selbst zu verantworten.
/04KI-Kompetenz nach Artikel 4: abgeschwächt, nicht gestrichen
Artikel 4 gilt seit dem 2. Februar 2025 und ist die Pflicht, die jeden Betrieb trifft, der irgendein KI-System einsetzt — vom Assistenten in der Bürosoftware bis zum eigenen RAG-Bot. Der Omnibus hat den Wortlaut vollständig ersetzt. Vorher hieß es, Anbieter und Betreiber müssten „nach besten Kräften ein ausreichendes Maß an KI-Kompetenz sicherstellen". Jetzt heißt es, sie müssen „Maßnahmen ergreifen, um die Entwicklung von KI-Kompetenz zu unterstützen" — und ausdrücklich: Die Pflicht verlangt nicht, ein bestimmtes Kompetenzniveau einer einzelnen Person zu garantieren.
Erwägungsgrund 8 des Omnibus begründet das offen: Stakeholder hätten berichtet, eine strenge Pflicht zur Sicherstellung passe nicht auf alle Anbieter und Betreiber, und für kleinere Unternehmen sei der Aufwand unverhältnismäßig. Was bleibt, ist eine Handlungspflicht: Maßnahmen ergreifen, angepasst an Vorwissen, Ausbildung und Einsatzkontext, mit Blick auf die Personen, auf die das System wirkt. Kommission und Mitgliedstaaten sollen nach dem neuen Absatz 2 unterstützen, unter anderem mit praktischen Beispielen auf der zentralen Informationsplattform nach Artikel 62 Absatz 3.
Ehrlich: Der Omnibus hat Artikel 4 entschärft, nicht abgeschafft. Wer bis heute keine Maßnahme vorweisen kann — keine Richtlinie, keine Kurzschulung, keine Werkzeugfreigabe —, hat seit Februar 2025 eine Pflicht offen. Was „Maßnahmen" im Mittelstand konkret bedeuten, behandeln wir in einem eigenen Artikel am 26. September.
/05Transparenz nach Artikel 50: seit 2. August 2026 mit einer Übergangsfrist
Artikel 50 gehört zum allgemeinen Geltungsbeginn und gilt seit dem 2. August 2026. Er enthält vier Pflichten, von denen zwei auf Anbieter und zwei auf Betreiber zielen:
- Absatz 1, Anbieter: Systeme, die direkt mit Menschen interagieren, müssen so gebaut sein, dass die Person erfährt, dass sie mit einer KI spricht — es sei denn, das ist für einen verständigen Beobachter offensichtlich.
- Absatz 2, Anbieter: Systeme, die Audio, Bild, Video oder Text erzeugen, müssen ihre Ausgaben maschinenlesbar als künstlich erzeugt kennzeichnen — soweit technisch machbar und nach Stand der Technik.
- Absatz 3, Betreiber: Wer Emotionserkennung oder biometrische Kategorisierung einsetzt, informiert die betroffenen Personen.
- Absatz 4, Betreiber: Deepfakes sind als künstlich erzeugt offenzulegen; ebenso KI-erzeugte Texte, die zur Information der Öffentlichkeit veröffentlicht werden — mit Ausnahme redaktionell geprüfter Texte, für die eine Person die Verantwortung trägt.
Absatz 5 legt die Form fest: klar und unterscheidbar, spätestens beim ersten Kontakt, barrierefrei. Der Omnibus lässt die Absätze 1 bis 6 unverändert und gibt in Absatz 7 die Aufgabe, Verhaltenskodizes für Kennzeichnung und Erkennung zu fördern, von der KI-Behörde an die Kommission. Neu ist die Übergangsfrist in Artikel 111 Absatz 4: Anbieter von generierenden Systemen, die vor dem 2. August 2026 auf dem Markt waren, müssen die maschinenlesbare Kennzeichnung nach Absatz 2 bis zum 2. Dezember 2026 umsetzen. Für Absatz 1, also den Hinweis im Chat, gibt es keine Übergangsfrist.
Für den Mittelstand sind Absatz 1 und Absatz 4 die relevanten Stellen. Wer einen Support-Bot betreibt, den ein Dienstleister gebaut hat, ist Betreiber und sollte prüfen, ob der Hinweis da ist; wer den Bot selbst gebaut und unter eigenem Namen in Betrieb genommen hat, ist nach Artikel 3 Nummer 3 auch Anbieter. Wie wir das auf der eigenen Website umgesetzt haben, steht in In eigener Sache: Warum über unseren Artikeln ein KI-Hinweis steht.
Ein Support-Bot ist ein Betriebsgegenstand mit Kennzeichnungs-, Protokoll- und Übergabepflichten, nicht nur ein Prompt. Agentic AI Trust — Datenresidenz, Nachweise und AI-Act-Zuordnung je Anwendungsfall.
/06GPAI-Pflichten: für Betreiber meist mittelbar
Die Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck in Kapitel V gelten seit dem 2. August 2025; die zugehörigen Bußgelder nach Artikel 101 kann die Kommission seit dem 2. August 2026 verhängen. Adressat ist, wer ein solches Modell entwickelt und auf den Markt bringt — also die Hersteller großer Sprachmodelle. Ein Betrieb, der ein Modell über eine API nutzt oder ein Open-Weight-Modell im eigenen Haus betreibt, ist kein GPAI-Anbieter.
Mittelbar wirken die Pflichten trotzdem: Der Modellanbieter muss technische Dokumentation und eine Zusammenfassung der Trainingsdaten bereitstellen und Urheberrecht beachten. Wer ein Modell auswählt, kann diese Unterlagen einfordern und sollte es tun — sie sind die Grundlage für die eigene Dokumentation, falls das System später als Hochrisiko eingestuft wird. Eine Rechtsunsicherheit bleibt: Wer ein Open-Weight-Modell wesentlich nachtrainiert und unter eigenem Namen weitergibt, kann selbst zum Anbieter werden. Ein Feintuning für den internen Gebrauch ist davon nach unserer Lesart nicht erfasst; belastbar ist das nur mit anwaltlicher Prüfung im Einzelfall.
/07Was die Verschiebung für Hochrisiko-Anwender bedeutet
Anhang III zählt die Bereiche auf, in denen KI-Systeme als Hochrisiko gelten: unter anderem Beschäftigung und Personalauswahl, Kreditwürdigkeit, kritische Infrastruktur, Bildung, Strafverfolgung. Im Mittelstand ist der häufigste Treffer der Personalbereich — ein System, das Bewerbungen filtert, Beschäftigte bewertet oder Beförderungen vorschlägt. Für solche Systeme greifen die Anforderungen aus Kapitel III (Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung, menschliche Aufsicht) und die Betreiberpflichten nach Artikel 26 jetzt ab dem 2. Dezember 2027.
Erwägungsgrund 40 des Omnibus nennt den Grund für die Verschiebung: Die harmonisierten Normen und Leitlinien seien nicht rechtzeitig fertig, die nationalen Behörden nicht eingerichtet. Die Verschiebung ist also ein Eingeständnis, dass die Werkzeuge zum Nachweis fehlten — nicht, dass die Pflichten überzogen wären. Sie kommen; sechzehn Monate später.
Zwei Punkte sind für die Planung wichtig. Erstens: Artikel 111 Absatz 2 in der neuen Fassung stellt Hochrisiko-Systeme, die vor dem Geltungsbeginn von Kapitel III in Betrieb waren, nur dann unter die Pflichten, wenn ihr Design danach wesentlich geändert wird. Ein Bestandssystem ohne wesentliche Änderung bleibt außen vor — bis zur nächsten größeren Version. Zweitens: Die Betreiberpflichten nach Artikel 26 verlangen Protokollaufbewahrung, menschliche Aufsicht durch kompetente Personen und ein Monitoring nach Herstelleranleitung. Das sind Betriebsaufgaben mit Vorlauf. Wer im Personalbereich ein solches System einführen will, sollte die sechzehn Monate für Inventar, Rollenverteilung und Protokollierung nutzen, nicht für Warten.
Protokollierung, Versionsstand und Aufsicht sind dieselben Bausteine, die ein KI-System im Regelbetrieb ohnehin braucht. KI Managed Services — Betriebsübernahme mit Inventar, Monitoring und Nachweisdokumentation, ab 690 Euro im Monat.
/08Bußgelder: die Staffel und die Regel für KMU und Small Mid-Caps
Artikel 99 staffelt die Bußgelder nach Art des Verstoßes. Die Beträge hat der Omnibus nicht angefasst, wohl aber den Kreis der Begünstigten:
| Verstoß | Obergrenze | Regel für KMU (Abs. 6) | Regel für Small Mid-Caps (Abs. 6a, neu) |
|---|---|---|---|
| Verbotene Praktiken, Art. 5 (Abs. 3) | 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes, je nachdem, was höher ist | Der niedrigere der beiden Werte | Keine Erleichterung |
| Pflichten von Anbietern, Betreibern, Einführern, Händlern, Bevollmächtigten, notifizierten Stellen sowie Transparenz nach Art. 50 (Abs. 4) | 15 Mio. Euro oder 3 %, je nachdem, was höher ist | Der niedrigere Wert | Der niedrigere Wert |
| Falsche, unvollständige oder irreführende Angaben gegenüber Behörden (Abs. 5) | 7,5 Mio. Euro oder 1 %, je nachdem, was höher ist | Der niedrigere Wert | Der niedrigere Wert |
Die Kategorie Small Mid-Cap ist mit dem Omnibus in Artikel 3 Nummer 14b eingefügt worden und verweist auf die Empfehlung (EU) 2025/1099: Unternehmen, die kein KMU sind, weniger als 750 Personen beschäftigen und höchstens 150 Millionen Euro Umsatz oder 129 Millionen Euro Bilanzsumme haben. Für sie gilt die Niedrigerer-Wert-Regel nur bei den Absätzen 4 und 5 — bei verbotenen Praktiken nicht. Artikel 99 Absatz 1 verpflichtet die Mitgliedstaaten außerdem, die wirtschaftliche Tragfähigkeit von KMU und Small Mid-Caps bei der Verhängung zu berücksichtigen.
Ein Detail, das in vielen Übersichten fehlt: Artikel 4 taucht im Katalog des Absatzes 4 nicht auf. Die KI-Kompetenzpflicht hat keine eigene EU-Bußgeldstufe; Sanktionen dafür legen die Mitgliedstaaten nach Absatz 1 fest. Das macht Artikel 4 nicht folgenlos — im Schadensfall ist die fehlende Maßnahme ein Organisationsverschulden —, aber wer mit „bis zu 35 Millionen für fehlende Schulung" wirbt, hat die Verordnung nicht gelesen.
/09Wo es hakt: Fallstricke nach dem Omnibus
Der alte Termin lebt in Dokumenten weiter. Richtlinien, Projektpläne und Anbieterunterlagen aus dem ersten Halbjahr 2026 nennen den 2. August 2026 als Hochrisiko-Frist. Jedes dieser Dokumente ist zu korrigieren, sonst richtet sich ein Auditor danach — oder ein Vertrieb, der Ihnen damit Druck macht.
„Verschoben" wird als „ausgesetzt" gelesen. Die Verbote gelten seit Februar 2025, Artikel 4 auch, Artikel 50 seit August 2026. Eine Fachabteilung, die einen Chatbot ohne Hinweis live schaltet, weil „der AI Act erst 2027 kommt", verstößt heute.
Rollen kippen unbemerkt. Ein Betreiber, der ein gekauftes System wesentlich verändert oder unter eigenem Namen weitergibt, wird nach Artikel 25 zum Anbieter — mit allen Anbieterpflichten. Der Omnibus hat Artikel 25 neu gefasst und Verstöße dagegen ausdrücklich in den Bußgeldkatalog des Artikels 99 Absatz 4 aufgenommen (neuer Buchstabe da). Wer ein Open-Weight-Modell nachtrainiert und als Produkt anbietet, sollte das vorher juristisch prüfen lassen.
Die DSGVO läuft parallel. Der AI Act ersetzt keine Datenschutzpflicht. Ein Assistent, der personenbezogene Daten an einen Modellanbieter außerhalb der EU schickt, braucht einen Auftragsverarbeitungsvertrag und eine Rechtsgrundlage — unabhängig von jeder KI-Frist. Der Omnibus fügt mit Artikel 4a lediglich eine Ausnahme für die Verarbeitung besonderer Datenkategorien zur Erkennung von Verzerrungen in Hochrisiko-Systemen ein; für Assistenten und Bots im Mittelstand ändert das nichts.
Schatten-KI ist die eigentliche Lücke. Die Pflichten gelten für Systeme, die der Betrieb einsetzt — auch für die, die er nicht kennt. Ein Mitarbeiter, der Kundendaten in einen privaten KI-Account kopiert, ist ein Betreiber ohne Richtlinie, ohne Hinweis und ohne AVV — und ein Agent, den eine Fachabteilung mit einem Werkzeug aus dem Internet gebaut hat, ist zusätzlich ein offenes Tor für Prompt Injection über Dokumente, die niemand geprüft hat. Was dagegen hilft, beschreibt Schatten-KI, Prompt Injection und MCP-Sicherheit.
/10Die Entscheidung: was bis Jahresende erledigt sein sollte
Ein Betrieb ohne Hochrisiko-System hat nach dem Omnibus eine kurze, klare Liste. Sie ist nicht neu; neu ist nur, dass die Ausrede „verschoben" weg ist.
- Inventar. Jedes KI-System mit Zweck, Rolle (Anbieter oder Betreiber), Modellquelle und Datenklassen — inklusive der Funktionen, die in Bürosoftware und Telefonanlage eingebaut sind. Wer ein ISMS betreibt, führt die Systeme dort als Assets; wer ISO 42001 anstrebt, hat damit den Grundstein. Ohne Inventar ist keine der folgenden Prüfungen möglich.
- Artikel-5-Prüfung. Emotions- oder Stimmungsanalyse für Beschäftigte abschalten; Bildgeneratoren auf Schutzmaßnahmen prüfen, bevor am 2. Dezember 2026 die neuen Verbote gelten.
- Artikel-4-Maßnahme. Eine Nutzungsrichtlinie, eine Kurzschulung je Rolle, eine Liste freigegebener Werkzeuge. Datum und Teilnehmer festhalten.
- Artikel-50-Prüfung. Jeder Bot, der mit Kunden oder Beschäftigten spricht, weist beim ersten Kontakt auf die KI hin; veröffentlichte KI-Texte ohne redaktionelle Prüfung sind gekennzeichnet.
- Anhang-III-Screening. Einmal durch die Liste: Personal, Kredit, Bildung, kritische Infrastruktur. Trifft etwas, beginnt jetzt die Vorbereitung auf den 2. Dezember 2027 — mit Protokollierung und Aufsicht als ersten Bausteinen.
Was warten kann: Konformitätsbewertung, Qualitätsmanagement nach Artikel 17, Registrierung in der EU-Datenbank. Das sind Hochrisiko-Pflichten, und die sind tatsächlich verschoben. Wer sie heute einkauft, kauft gegen einen Stand, den die Kommission per Leitlinie noch ändern kann.
Ob ein System unter Anhang III fällt, entscheidet über sechzehn Monate Vorbereitung oder gar keine. IT-Strategie und Beratung — Inventar, Rollenzuordnung und die Einstufung je System, bevor das Projekt startet.
/11Häufige Fragen
/01Gilt der AI Act jetzt erst ab Dezember 2027?+
/02Wir nutzen nur den Assistenten in unserer Bürosoftware. Betrifft uns das?+
/03Was hat der Omnibus an der KI-Kompetenzpflicht geändert?+
/04Muss unser Support-Chatbot seit August einen KI-Hinweis zeigen?+
/05Wie hoch ist das Bußgeldrisiko für ein Unternehmen mit 120 Beschäftigten?+
/06Wir planen ein System zur Bewerbervorauswahl. Können wir bis 2027 warten?+
- Verordnung (EU) 2026/1744 des Europäischen Parlaments und des Rates vom 8. Juli 2026 (Digital Omnibus on AI), Amtsblatt der EU L vom 24.07.2026, eur-lex.europa.eu/eli/reg/2026/1744/oj, Volltext abgerufen am 18.09.2026.
- Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 3, 5, 26, 50, 99, 111, 113, eur-lex.europa.eu/eli/reg/2024/1689/oj, Volltext abgerufen am 18.09.2026.
- Empfehlung (EU) 2025/1099 der Kommission vom 21. Mai 2025 zur Definition kleiner Unternehmen mittlerer Kapitalisierung, Anhang Nr. 2, eur-lex.europa.eu/eli/reco/2025/1099/oj, abgerufen am 18.09.2026.
- Regulatory framework for AI (Anwendungszeitplan), Europäische Kommission, digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai, abgerufen am 18.09.2026.
- KI Managed Services (Preise), HostSpezial, hostspezial.de/ki-managed-services.html, abgerufen am 18.09.2026.
