Start » Compliance-Fahrplan 2026 und 2027: NIS2, CRA und der AI Act auf einer Zeitachse

Überblick · Fristen

Compliance-Fahrplan 2026 und 2027: NIS2, CRA und der AI Act auf einer Zeitachse​

Lesezeit etwa 7 Minuten · Stand Juli 2026

Aufgeräumter Arbeitsplatz mit Laptop als Symbolbild für eine GRC-Plattform

NIS2, KRITIS, CRA, DORA und der EU AI Act. Wer den Überblick behalten will, ertrinkt schnell in einzelnen Schlagzeilen und Newslettern. Dieser Fahrplan legt alle relevanten Termine für den Mittelstand auf eine Zeitachse. Keine Drohkulisse, sondern Orientierung, damit Sie wissen, was wann auf Sie zukommt und in welcher Reihenfolge Sie sinnvoll handeln.

Die Zeitachse 2025 bis 2028

2025

2026

2027

2028

Welche dieser Fristen betrifft eigentlich Sie?

In der Compliance Sprechstunde übersetzen wir die Zeitachse in Ihren konkreten Fall und sagen Ihnen, welche Termine für Sie zählen und welche nicht.

Was die einzelnen Regelwerke für Sie bedeuten

NIS2: der breiteste Anwendungsbereich

NIS2 betrifft rund 29.500 Unternehmen in 18 Sektoren und reicht weit über klassische kritische Infrastrukturen hinaus. Die nächste wichtige Marke ist die Registrierungs-Nachfrist. Wie Sie Ihre Betroffenheit einordnen, lesen Sie in unserem Wegweiser zur NIS2-Betroffenheit. Wer die Registrierung noch nachholen muss, findet die Schritte im Beitrag zur Nachfrist bis 31. Juli 2026. Und auch wer unter den Schwellen liegt, sollte den Lieferketten-Aspekt kennen.

CRA: für alle mit vernetzten Produkten

Der Cyber Resilience Act trifft Hersteller, Importeure und Händler von Produkten mit digitalen Elementen. Die Meldepflicht ab September ist der erste harte Schritt, bis Dezember 2027 kommt der Rest. Die Details stehen im Beitrag zu den CRA-Pflichten und Fristen.

EU AI Act: verschoben, aber nicht abgesagt

Der Digital Omnibus hat die strengsten KI-Fristen nach hinten geschoben. Was sich genau ändert und warum mehr Zeit kein Freibrief ist, erklärt der Beitrag zum Digital Omnibus.

DORA: das Finanzthema mit Ausstrahlung

DORA richtet sich an die Finanzbranche, betrifft über die Lieferkette aber auch deren IT-Dienstleister. Wer für Banken oder Versicherungen arbeitet, hat das Thema längst auf dem Tisch.

Der rote Faden: ein Fundament für alles

Die gute Nachricht hinter all den Daten lautet, dass Sie nicht für jedes Regelwerk bei null beginnen. Ein gut aufgebautes Managementsystem für Informationssicherheit ist das gemeinsame Fundament, auf dem NIS2, der CRA und auch der AI Act aufsetzen. Wer einmal sauber strukturiert ist, schließt für jede neue Vorgabe nur noch die spezifischen Lücken, statt jedes Mal von vorn zu beginnen. Genau dafür ist eine Plattform gemacht, die alle Normen an einer Stelle bündelt.

Alle Normen auf einer Plattform

Mit VANTARIS behalten Sie den Überblick über Fristen, Maßnahmen und Nachweise, von NIS2 über den CRA bis zum AI Act. Eine Plattform statt 20 Excel-Tabellen.

Häufige Fragen zum Compliance-Fahrplan

Vor allem die NIS2-Nachfrist bis 31. Juli, der Start der CRA-Meldepflicht am 11. September und die Kennzeichnungspflicht für KI-Inhalte zum 2. Dezember. NIS2 und das KRITIS-Dachgesetz gelten bereits.

2027 wird der CRA am 11. Dezember voll anwendbar und am 2. Dezember greifen die Hochrisiko-Pflichten nach Anhang III. 2028 folgen Anhang I am 2. August und der erste reguläre NIS2-Nachweis frühestens ab Dezember.

DORA gilt seit Januar 2025 für Finanzunternehmen und deren IT-Dienstleister. Wenn Sie als Zulieferer für die Finanzbranche arbeiten, sollten Sie es im Blick haben.

FristRegelwerk & Pflicht
Seit 17. Januar 2025DORA gilt für Finanzunternehmen und deren IT-Dienstleister.
Seit 6. Dezember 2025NIS2-Umsetzungsgesetz in Kraft, ohne Übergangsfrist.
17. März 2026KRITIS-Dachgesetz in Kraft (physische Resilienz kritischer Anlagen).
31. Juli 2026NIS2: Ende der vom BSI kommunizierten Registrierungs-Nachfrist.
11. September 2026CRA: Meldepflicht für aktiv ausgenutzte Schwachstellen und schwere Vorfälle.
2. Dezember 2026AI Act: Kennzeichnungspflicht für KI-Inhalte (Bestandssysteme) + 2 neue Verbote.
2. Dezember 2027AI Act: Volle Pflichten für Hochrisiko-KI nach Anhang III.
11. Dezember 2027CRA: Alle Anforderungen gelten; CE-Kennzeichnung nur noch mit CRA-Konformität.
2. August 2028AI Act: Pflichten für eingebettete Hochrisiko-KI (Anhang I).
Ab 6. Dezember 2028NIS2: Erster regulärer Umsetzungsnachweis für besonders wichtige Einrichtungen frühestens fällig.
Tobias Frank - Gründer und CEO von Vantarion (Foto: Tobias Frank)

Tobias Frank

Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.