Swiss Room · Einordnung

Regulatorische Roadmap

Welche EU-Regulierung wann auf KMU zukommt

10 Min Einstieg EU-Regulierung · Zeitplan

Was dieser Artikel Ihnen zeigt

Die zeitliche Abfolge der EU-Digitalregulierung – wann was gilt und was kommt.

Stand
Stand: 30. April 2026. Diese Roadmap fasst den Status verabschiedeter und vorgeschlagener EU-Digitalregulierung zusammen. Wo Vorschläge noch im Gesetzgebungsverfahren stehen — insbesondere zum Digital Omnibus — sind Datum und Inhalt vorbehaltlich des Trilog-Ergebnisses zu lesen.
Kernaussage
NIS2 ist seit 2024/2025 in Mitgliedstaaten umgesetzt — mit Verzögerungen. Der AI Act gilt; die Hochrisiko-Anwendung ist durch den AI-Omnibus (VO (EU) 2026/1744, in Kraft seit 27.7.2026) auf 2. Dezember 2027 / 2. August 2028 verschoben. Der CRA wird Ende 2027 verpflichtend. Wer den Zeitplan kennt, kann Compliance-Projekte priorisieren — und unterscheiden zwischen geltendem Recht und Vorschlag im Verfahren.

Die Regulierungs-Roadmap im Überblick

Die folgende Tabelle gibt einen priorisierten Überblick über die relevantesten EU-Regulierungen, ihre Fristen und die konkrete Handlungsnotwendigkeit für KMU. Die Einschätzung der KMU-Relevanz ist auf typische Schweizer KMU mit EU-Marktanbindung ausgerichtet.

JahrRegulierungStatusWer betroffen?KMU-RelevanzWas tun?
seit 2024/25NIS2In Kraft (Mitgliedstaaten umsetzen verzögert)ICT-intensive KMU als Lieferanten EU-regulierter UnternehmenhochCybermassnahmen dokumentieren, Risikoanalyse, IR-Prozess
seit Jan 2025DORAIn KraftFinanzdienstleister & ICT-Provider für Banken/Versicherungenselektiv hochICT-Risk-Framework, Tests, Drittanbieter-Management
2. Aug 2026AI Act – Transparenz/GPAIVerabschiedet, Anwendung ausstehend (vorbehaltlich Digital Omnibus)Alle mit KI-Systemen im EinsatzmittelKI-Systeme kennzeichnen, Datenherkunft dokumentieren
2. Dez 2027AI Act – Hochrisiko Anhang IIIVorschlag im Verfahren (vorbehaltlich Trilog Mai/Juni 2026)Anbieter/Deployer von High-Risk-KI nach Anhang IIIhochKonformitätsverfahren, Logging, Human Oversight
2. Aug 2028AI Act – Hochrisiko Anhang IVorschlag im VerfahrenAnbieter von High-Risk-KI nach Anhang I (Produktsicherheit)hochCE-Konformitätsverfahren, technische Dokumentation
seit Nov 2025Digital OmnibusVorschlag im Verfahren (Trilog Mai 2026 Wiederaufnahme)Alle mit GDPR/AI-Act/Cookie-PflichtenmittelVorbereiten, aber Verabschiedung abwarten — keine Pseudonymisierungs-Architektur unter Annahme von Art. 41a aufbauen
11. Dez 2027CRAVerabschiedet, Anwendung ausstehendHersteller von Software und Hardware mit digitalen Elementensehr hochSBOM, CVD-Prozess, Secure-by-Design, ENISA-Meldung
seit Sep 2025Data ActIn Kraft (gestaffelte Anwendung)Hersteller vernetzter Produkte, Cloud-AnbietermittelDatenzugangs-API, Verträge, Cloud-Switching-Klauseln
2025–28CSRDIn Kraft (gestaffelte Anwendung)Tech-KMU durch Lieferketten indirekt berichtspflichtigwachsendESG-Reporting vorbereiten, Lieferantenfragebogen
Wie man die Roadmap nutzt Markieren Sie zunächst alle Zeilen, für die Sie als KMU direkt betroffen sein könnten. Prüfen Sie danach Ihren Lieferantenstatus: Viele KMU sind nicht selbst reguliert, aber ihre Großkunden sind es – und reichen Anforderungen vertraglich weiter.

Drei Phasen der Compliance

2025 – SecurityNIS2 und DORA setzen den Massstab für Informationssicherheit und Resilienz. ISO 27001 als Basis aufbauen.
2026 – KI & TransparenzAI-Act-Transparenzpflichten treffen fast alle, die KI einsetzen. Inventar der KI-Systeme erstellen.
2027 – ProduktsicherheitCRA und Data Act werden verpflichtend. Softwarehersteller müssen SBOMs, CVD-Prozesse und Secure-by-Design belegen.
Was bedeutet das für mich
  • Planen Sie Compliance-Projekte nach dieser Roadmap – nicht als Reaktion auf Fristen, sondern als strukturiertes Programm.
  • Die früheste Maßnahme mit dem grössten Hebel: Ein ISO-27001-orientiertes ISMS. Es erfüllt keine dieser Pflichten automatisch, schafft aber eine gemeinsame Governance-Grundlage, die die Doppelarbeit über NIS2, DORA und GDPR hinweg spürbar reduziert.
  • Wer 2025/26 sein KI-Inventar aufbaut, spart 2027 erheblich Zeit bei der AI-Act-Hochrisiko-Konformität.

Dieser Leitfaden ersetzt keine Rechtsberatung.

← Alle Einordnungen