EU-Digitalrecht-Ticker

EU-Digitalrecht: Was gilt wann?

NIS2, Cyber Resilience Act, Data Act, DSA, eIDAS, AI Act, der Digital Omnibus … – das EU-Digitalrecht wächst rasant. Dieser Ticker bündelt die wichtigsten Gesetze mit ihren Compliance-Fristen und einem Countdown bis zur nächsten Pflicht.

Fristen von Hand gegen EUR-Lex geprüft und regelmäßig aktualisiert.

Überblick13 Gesetze · 7 bereits vollständig in Kraft
Nächste Frist11. September 2026Cyber Resilience Act (CRA)
gilt bereitskommt
  1. Cyber Resilience Act (CRA)

    (EU) 2024/2847
    Cybersicherheit

    EU-weite Cybersicherheitsanforderungen für alle Produkte mit digitalen Elementen (Hard- und Software) über den gesamten Lebenszyklus – mit CE-Kennzeichnung und Schwachstellen-Meldepflicht.

    1. 10. Dezember 2024Inkrafttreten
    2. 11. September 2026Meldepflichten (Art. 14) gelten
    3. 11. Dezember 2027Hauptpflichten gelten vollständig
  2. Data Act / Datengesetz

    (EU) 2023/2854
    Daten & Plattformen

    Regelt fairen Zugang zu und Nutzung von Daten aus vernetzten Produkten (IoT) und verbundenen Diensten; betrifft Hersteller, Nutzer und Cloud-Anbieter.

    1. 11. Januar 2024Inkrafttreten
    2. 12. September 2025Geltungsbeginn
    3. 12. September 2026Data-Access-by-Design für neue Produkte
  3. KI-Verordnung (AI Act)

    (EU) 2024/1689
    KI & Haftung

    Erste umfassende KI-Verordnung der EU mit gestaffeltem Geltungsbeginn. Die Hochrisiko-Fristen wurden durch die Digital-Omnibus-Verordnung (EU) 2026/1744 verschoben – Details im eigenen KI-Fahrplan.

    1. 1. August 2024Inkrafttreten
    2. 2. Februar 2025Verbote + KI-Kompetenz gelten
    3. 2. August 2025GPAI-Pflichten gelten
    4. 2. August 2026Transparenzpflichten (Art. 50) gelten
    5. 2. Dezember 2026Neue Verbote (Art. 5 Abs. 1 Buchst. ba/bb) + Ende der Übergangsfrist für Art. 50 Abs. 2
    6. 2. Dezember 2027Hochrisiko-Pflichten für Anhang-III-Systeme gelten
    7. 2. August 2028Hochrisiko-Pflichten für den Produktweg nach Anhang I gelten
  4. Neue Produkthaftungsrichtlinie

    (EU) 2024/2853
    KI & Haftung

    Modernisiert die EU-Produkthaftung und behandelt Software und KI-Systeme erstmals ausdrücklich als „Produkte" mit verschuldensunabhängiger Haftung.

    1. 8. Dezember 2024Inkrafttreten
    2. 9. Dezember 2026Umsetzungsfrist – gilt für danach in Verkehr gebrachte Produkte
  5. eIDAS 2.0 – EU Digital Identity (EUDI-Wallet)

    (EU) 2024/1183
    Digitale Identität

    Verpflichtet jeden Mitgliedstaat, allen Bürgern bis Ende 2026 eine freiwillig nutzbare EU-Brieftasche für die digitale Identität (EUDI-Wallet) bereitzustellen.

    1. 20. Mai 2024Inkrafttreten
    2. 31. Dezember 2026Mitgliedstaaten müssen die EUDI-Wallet bereitstellen
  6. Europäischer Gesundheitsdatenraum (EHDS)

    (EU) 2025/327
    Daten & Plattformen

    EU-weiter Zugang zu und Austausch von elektronischen Gesundheitsdaten – für die Versorgung (Primärnutzung) und für Forschung/Innovation (Sekundärnutzung).

    1. 26. März 2025Inkrafttreten
    2. 26. März 2029Kernpflichten gelten (Primär- & Sekundärnutzung)
  7. NIS2-Richtlinie

    (EU) 2022/2555
    Cybersicherheit

    EU-weite Cybersicherheits-Mindeststandards (Risikomanagement, Meldepflichten, Registrierung) für mittlere und große Unternehmen in 18 kritischen und wichtigen Sektoren.

    Deutschland: Das Umsetzungsgesetz (NIS2UmsuCG) ist seit 6. Dezember 2025 in Kraft – ohne Übergangsfrist, betrifft rund 29.500 Unternehmen.

    1. 16. Januar 2023Inkrafttreten (EU)
    2. 17. Oktober 2024EU-Umsetzungsfrist
    3. 6. Dezember 2025Deutschland: NIS2UmsuCG in Kraft
  8. DORA – Digital Operational Resilience Act

    (EU) 2022/2554
    Cybersicherheit

    Rahmen für die digitale operationale Resilienz des Finanzsektors: IKT-Risikomanagement, Vorfallsmeldung, Resilienztests und Steuerung von IT-Drittdienstleistern.

    Unmittelbar geltende EU-Verordnung; Aufsicht in Deutschland: BaFin.

    1. 16. Januar 2023Inkrafttreten
    2. 17. Januar 2025Geltungsbeginn
  9. Cyber-Solidaritätsgesetz

    (EU) 2025/38
    Cybersicherheit

    Stärkt Erkennung, Vorsorge und Reaktion auf Cyberbedrohungen in der EU – u. a. ein europäisches Warnsystem (Cyber Hubs) und ein Notfallmechanismus. Richtet sich an EU-/Staaten-Strukturen, nicht an einzelne Unternehmen.

    1. 4. Februar 2025Inkrafttreten / Geltungsbeginn
  10. Data Governance Act

    (EU) 2022/868
    Daten & Plattformen

    Regeln für die Weiterverwendung geschützter Daten des öffentlichen Sektors, für Datenvermittlungsdienste und für Datenaltruismus.

    1. 23. Juni 2022Inkrafttreten
    2. 24. September 2023Geltungsbeginn
  11. Digital Services Act (DSA)

    (EU) 2022/2065
    Daten & Plattformen

    Pflichten für Online-Vermittler, Plattformen und Marktplätze gegen illegale Inhalte – mit verschärften Auflagen für sehr große Plattformen (VLOPs).

    1. 16. November 2022Inkrafttreten
    2. 17. Februar 2024Allgemeiner Geltungsbeginn (alle Dienste)
  12. Digital Markets Act (DMA)

    (EU) 2022/1925
    Daten & Plattformen

    Verhaltensregeln für marktmächtige „Gatekeeper"-Plattformen, um faire und bestreitbare digitale Märkte zu sichern.

    1. 1. November 2022Inkrafttreten
    2. 2. Mai 2023Geltungsbeginn
    3. 7. März 2024Compliance-Frist für benannte Gatekeeper
  13. Digital Omnibus (Vereinfachungspaket)

    VO (EU) 2026/1744 (KI-Teil)
    Reform / im Verfahren

    Vereinfachungspaket der EU-Kommission (Nov. 2025) aus zwei Teilen. Der KI-Teil ist als Verordnung (EU) 2026/1744 in Kraft und verschiebt die Hochrisiko-Fristen des AI Act. Der Datenschutz-/Cookie-Teil (DSGVO, ePrivacy, NIS2, Data Act) ist weiterhin nur ein Vorschlag.

    1. 19. November 2025Kommission legt das Paket vor (2 Vorschläge)
    2. 6. Mai 2026Politische Einigung zum KI-Teil (Trilog)
    3. 16. Juni 2026EU-Parlament nimmt den KI-Teil an (Plenum)

    Der KI-Teil ist abgeschlossen: am 16. Juni 2026 vom EU-Parlament angenommen, am 24. Juli 2026 als Verordnung (EU) 2026/1744 im Amtsblatt veröffentlicht, seit dem 27. Juli 2026 in Kraft. Damit sind die verschobenen Hochrisiko-Fristen (Anhang III → 2.12.2027, Anhang I → 2.8.2028) geltendes Recht, und Art. 5 hat zwei neue Verbote (ab 2.12.2026). Der 2. August 2026 für die Transparenzpflichten wurde ausdrücklich nicht verschoben. Der Datenschutz-/Cookie-Teil ist weiterhin Kommissionsvorschlag und kann sich noch erheblich ändern.

Quellen & Stand

Zuletzt geprüft: 28. Juli 2026

Kuratierter Überblick, keine Rechtsberatung. Fristen sind gegen EUR-Lex und offizielle EU-Quellen geprüft; Stand siehe oben. Einzelne Pflichten und Ausnahmen ergeben sich aus dem jeweiligen Rechtsakt. Der KI-Teil des „Digital Omnibus" ist als Verordnung (EU) 2026/1744 in Kraft; sein Datenschutz-/Cookie-Teil ist noch ein Vorschlag – dort gekennzeichnete Fristen können sich ändern.

Häufige Fragen

Was zeigt der EU-Digitalrecht-Ticker?

Die zentralen EU-Digital- und Cybergesetze mit ihren Compliance-Fristen – sortiert nach der nächsten anstehenden Frist, mit Countdown. Vom NIS2 über den Cyber Resilience Act bis zum AI Act und dem Digital Omnibus.

Woher kommen die Daten?

Die Fristen sind von Hand gegen EUR-Lex (das Amtsblatt der EU) und offizielle Quellen der EU-Kommission geprüft. Wir kuratieren die Liste bewusst, weil eine falsch angegebene Frist schlechter ist als gar keine.

Was bedeutet „In Verhandlung" beim Digital Omnibus?

Der Digital Omnibus ist ein Vereinfachungspaket der EU-Kommission. Der KI-Teil ist fertig: Er wurde am 16. Juni 2026 vom EU-Parlament angenommen, am 24. Juli 2026 als Verordnung (EU) 2026/1744 im Amtsblatt veröffentlicht und ist am 27. Juli 2026 in Kraft getreten. Der Datenschutz-/Cookie-Teil ist weiterhin nur ein Vorschlag – nur er ist hier noch entsprechend gekennzeichnet.

Gilt NIS2 in Deutschland schon?

Ja. Deutschland hat die NIS2-Richtlinie spät, aber inzwischen umgesetzt: Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft – ohne Übergangsfrist.

Ist das eine Rechtsberatung?

Nein. Der Ticker ist ein Orientierungs-Überblick. Welche Pflichten konkret für dein Unternehmen gelten, klären wir gern in einem Gespräch.

Digitalrecht? Machen wir mit dir handhabbar.

Wir übersetzen NIS2, CRA, Data Act & AI Act in konkrete Schritte für dein Unternehmen – ohne Compliance-Theater.