Swiss Room · Einordnung
Regulatorische Roadmap
Welche EU-Regulierung wann auf KMU zukommt
10 Min
Einstieg
EU-Regulierung · Zeitplan
Was dieser Artikel Ihnen zeigt
Die zeitliche Abfolge der EU-Digitalregulierung – wann was gilt und was kommt.
Stand
Stand: 30. April 2026. Diese Roadmap fasst den Status verabschiedeter und vorgeschlagener EU-Digitalregulierung zusammen. Wo Vorschläge noch im Gesetzgebungsverfahren stehen — insbesondere zum Digital Omnibus — sind Datum und Inhalt vorbehaltlich des Trilog-Ergebnisses zu lesen.
Kernaussage
NIS2 ist seit 2024/2025 in Mitgliedstaaten umgesetzt — mit Verzögerungen. Der AI Act gilt; die Hochrisiko-Anwendung ist durch den AI-Omnibus (VO (EU) 2026/1744, in Kraft seit 27.7.2026) auf 2. Dezember 2027 / 2. August 2028 verschoben. Der CRA wird Ende 2027 verpflichtend. Wer den Zeitplan kennt, kann Compliance-Projekte priorisieren — und unterscheiden zwischen geltendem Recht und Vorschlag im Verfahren.
Die Regulierungs-Roadmap im Überblick
Die folgende Tabelle gibt einen priorisierten Überblick über die relevantesten EU-Regulierungen, ihre Fristen und die konkrete Handlungsnotwendigkeit für KMU. Die Einschätzung der KMU-Relevanz ist auf typische Schweizer KMU mit EU-Marktanbindung ausgerichtet.
| Jahr | Regulierung | Status | Wer betroffen? | KMU-Relevanz | Was tun? |
|---|---|---|---|---|---|
| seit 2024/25 | NIS2 | In Kraft (Mitgliedstaaten umsetzen verzögert) | ICT-intensive KMU als Lieferanten EU-regulierter Unternehmen | hoch | Cybermassnahmen dokumentieren, Risikoanalyse, IR-Prozess |
| seit Jan 2025 | DORA | In Kraft | Finanzdienstleister & ICT-Provider für Banken/Versicherungen | selektiv hoch | ICT-Risk-Framework, Tests, Drittanbieter-Management |
| 2. Aug 2026 | AI Act – Transparenz/GPAI | Verabschiedet, Anwendung ausstehend (vorbehaltlich Digital Omnibus) | Alle mit KI-Systemen im Einsatz | mittel | KI-Systeme kennzeichnen, Datenherkunft dokumentieren |
| 2. Dez 2027 | AI Act – Hochrisiko Anhang III | Vorschlag im Verfahren (vorbehaltlich Trilog Mai/Juni 2026) | Anbieter/Deployer von High-Risk-KI nach Anhang III | hoch | Konformitätsverfahren, Logging, Human Oversight |
| 2. Aug 2028 | AI Act – Hochrisiko Anhang I | Vorschlag im Verfahren | Anbieter von High-Risk-KI nach Anhang I (Produktsicherheit) | hoch | CE-Konformitätsverfahren, technische Dokumentation |
| seit Nov 2025 | Digital Omnibus | Vorschlag im Verfahren (Trilog Mai 2026 Wiederaufnahme) | Alle mit GDPR/AI-Act/Cookie-Pflichten | mittel | Vorbereiten, aber Verabschiedung abwarten — keine Pseudonymisierungs-Architektur unter Annahme von Art. 41a aufbauen |
| 11. Dez 2027 | CRA | Verabschiedet, Anwendung ausstehend | Hersteller von Software und Hardware mit digitalen Elementen | sehr hoch | SBOM, CVD-Prozess, Secure-by-Design, ENISA-Meldung |
| seit Sep 2025 | Data Act | In Kraft (gestaffelte Anwendung) | Hersteller vernetzter Produkte, Cloud-Anbieter | mittel | Datenzugangs-API, Verträge, Cloud-Switching-Klauseln |
| 2025–28 | CSRD | In Kraft (gestaffelte Anwendung) | Tech-KMU durch Lieferketten indirekt berichtspflichtig | wachsend | ESG-Reporting vorbereiten, Lieferantenfragebogen |
Wie man die Roadmap nutzt Markieren Sie zunächst alle Zeilen, für die Sie als KMU direkt betroffen sein könnten. Prüfen Sie danach Ihren Lieferantenstatus: Viele KMU sind nicht selbst reguliert, aber ihre Großkunden sind es – und reichen Anforderungen vertraglich weiter.
Drei Phasen der Compliance
| 2025 – Security | NIS2 und DORA setzen den Massstab für Informationssicherheit und Resilienz. ISO 27001 als Basis aufbauen. |
|---|---|
| 2026 – KI & Transparenz | AI-Act-Transparenzpflichten treffen fast alle, die KI einsetzen. Inventar der KI-Systeme erstellen. |
| 2027 – Produktsicherheit | CRA und Data Act werden verpflichtend. Softwarehersteller müssen SBOMs, CVD-Prozesse und Secure-by-Design belegen. |
Was bedeutet das für mich
- Planen Sie Compliance-Projekte nach dieser Roadmap – nicht als Reaktion auf Fristen, sondern als strukturiertes Programm.
- Die früheste Maßnahme mit dem grössten Hebel: Ein ISO-27001-orientiertes ISMS. Es erfüllt keine dieser Pflichten automatisch, schafft aber eine gemeinsame Governance-Grundlage, die die Doppelarbeit über NIS2, DORA und GDPR hinweg spürbar reduziert.
- Wer 2025/26 sein KI-Inventar aufbaut, spart 2027 erheblich Zeit bei der AI-Act-Hochrisiko-Konformität.
Dieser Leitfaden ersetzt keine Rechtsberatung.