Überblick · Fristen
Compliance-Fahrplan 2026 und 2027: NIS2, CRA und der AI Act auf einer Zeitachse
Lesezeit etwa 7 Minuten · Stand Juli 2026
NIS2, KRITIS, CRA, DORA und der EU AI Act. Wer den Überblick behalten will, ertrinkt schnell in einzelnen Schlagzeilen und Newslettern. Dieser Fahrplan legt alle relevanten Termine für den Mittelstand auf eine Zeitachse. Keine Drohkulisse, sondern Orientierung, damit Sie wissen, was wann auf Sie zukommt und in welcher Reihenfolge Sie sinnvoll handeln.
Die Zeitachse 2025 bis 2028
2025
-
17. Januar 2025 - DORA
DORA gilt für Finanzunternehmen und deren IT-Dienstleister. Relevant auch für Sie, wenn Sie als Zulieferer für die Finanzbranche arbeiten.
-
6. Dezember 2025 - NIS2
Das NIS2-Umsetzungsgesetz tritt in Kraft, ohne Übergangsfrist. Die Pflichten gelten seither.
2026
-
6. März 2026 - NIS2
Die gesetzliche Frist zur Registrierung beim BSI läuft ab. Bis dahin hatte sich nur ein Teil der betroffenen Unternehmen gemeldet.
-
17. März 2026 - KRITIS
Das KRITIS-Dachgesetz tritt in Kraft und ergänzt NIS2 um Anforderungen an die physische Widerstandsfähigkeit kritischer Anlagen.
-
11. Juni 2026 - CRA
Die ersten Konformitätsbewertungsstellen nehmen ihre Arbeit auf und können Produkte vorab prüfen.
-
31. Juli 2026 - NIS2
Die vom BSI kommunizierte Nachfrist für die Registrierung endet. Eine wichtige Marke für alle, die die ursprüngliche Frist verpasst haben.
-
11. September 2026 - CRA
Die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle greift. Für viele Hersteller die erste harte Deadline.
-
2. Dezember 2026 - AI Act
Die Kennzeichnungspflicht für KI-Inhalte gilt für Bestandssysteme. Zugleich treten 2 neue Verbote in Kraft.
2027
-
2. Dezember 2027 - AI Act
Die vollen Pflichten für eigenständige Hochrisiko-KI nach Anhang III gelten, verschoben vom ursprünglichen August 2026.
-
11. Dezember 2027 - CRA
Alle CRA-Anforderungen gelten. Produkte mit digitalen Elementen dürfen dann nur noch mit der erweiterten CE-kennzeichnung auf den Markt.
2028
-
2. August 2028 - AI Act
Die Pflichten für Hochrisiko-KI, die in regulierte Produkte eingebettet ist, gelten nach Anhang I.
-
ab 6. Dezember 2028 - NIS2
Der erste reguläre Nachweis der Umsetzung für besonders wichtige Einrichtungen wird frühestens fällig.
Welche dieser Fristen betrifft eigentlich Sie?
In der Compliance Sprechstunde übersetzen wir die Zeitachse in Ihren konkreten Fall und sagen Ihnen, welche Termine für Sie zählen und welche nicht.
Was die einzelnen Regelwerke für Sie bedeuten
NIS2: der breiteste Anwendungsbereich
NIS2 betrifft rund 29.500 Unternehmen in 18 Sektoren und reicht weit über klassische kritische Infrastrukturen hinaus. Die nächste wichtige Marke ist die Registrierungs-Nachfrist. Wie Sie Ihre Betroffenheit einordnen, lesen Sie in unserem Wegweiser zur NIS2-Betroffenheit. Wer die Registrierung noch nachholen muss, findet die Schritte im Beitrag zur Nachfrist bis 31. Juli 2026. Und auch wer unter den Schwellen liegt, sollte den Lieferketten-Aspekt kennen.
CRA: für alle mit vernetzten Produkten
Der Cyber Resilience Act trifft Hersteller, Importeure und Händler von Produkten mit digitalen Elementen. Die Meldepflicht ab September ist der erste harte Schritt, bis Dezember 2027 kommt der Rest. Die Details stehen im Beitrag zu den CRA-Pflichten und Fristen.
EU AI Act: verschoben, aber nicht abgesagt
Der Digital Omnibus hat die strengsten KI-Fristen nach hinten geschoben. Was sich genau ändert und warum mehr Zeit kein Freibrief ist, erklärt der Beitrag zum Digital Omnibus.
DORA: das Finanzthema mit Ausstrahlung
DORA richtet sich an die Finanzbranche, betrifft über die Lieferkette aber auch deren IT-Dienstleister. Wer für Banken oder Versicherungen arbeitet, hat das Thema längst auf dem Tisch.
Der rote Faden: ein Fundament für alles
Die gute Nachricht hinter all den Daten lautet, dass Sie nicht für jedes Regelwerk bei null beginnen. Ein gut aufgebautes Managementsystem für Informationssicherheit ist das gemeinsame Fundament, auf dem NIS2, der CRA und auch der AI Act aufsetzen. Wer einmal sauber strukturiert ist, schließt für jede neue Vorgabe nur noch die spezifischen Lücken, statt jedes Mal von vorn zu beginnen. Genau dafür ist eine Plattform gemacht, die alle Normen an einer Stelle bündelt.
Alle Normen auf einer Plattform
Mit VANTARIS behalten Sie den Überblick über Fristen, Maßnahmen und Nachweise, von NIS2 über den CRA bis zum AI Act. Eine Plattform statt 20 Excel-Tabellen.
Häufige Fragen zum Compliance-Fahrplan
Welche Fristen kommen 2026 auf Unternehmen zu?
Vor allem die NIS2-Nachfrist bis 31. Juli, der Start der CRA-Meldepflicht am 11. September und die Kennzeichnungspflicht für KI-Inhalte zum 2. Dezember. NIS2 und das KRITIS-Dachgesetz gelten bereits.
Was gilt 2027 und 2028?
2027 wird der CRA am 11. Dezember voll anwendbar und am 2. Dezember greifen die Hochrisiko-Pflichten nach Anhang III. 2028 folgen Anhang I am 2. August und der erste reguläre NIS2-Nachweis frühestens ab Dezember.
Betrifft mich DORA?
DORA gilt seit Januar 2025 für Finanzunternehmen und deren IT-Dienstleister. Wenn Sie als Zulieferer für die Finanzbranche arbeiten, sollten Sie es im Blick haben.
Compliance-Fahrplan 2026 bis 2028: Alle Fristen im Überblick
| Frist | Regelwerk & Pflicht |
|---|---|
| Seit 17. Januar 2025 | DORA gilt für Finanzunternehmen und deren IT-Dienstleister. |
| Seit 6. Dezember 2025 | NIS2-Umsetzungsgesetz in Kraft, ohne Übergangsfrist. |
| 17. März 2026 | KRITIS-Dachgesetz in Kraft (physische Resilienz kritischer Anlagen). |
| 31. Juli 2026 | NIS2: Ende der vom BSI kommunizierten Registrierungs-Nachfrist. |
| 11. September 2026 | CRA: Meldepflicht für aktiv ausgenutzte Schwachstellen und schwere Vorfälle. |
| 2. Dezember 2026 | AI Act: Kennzeichnungspflicht für KI-Inhalte (Bestandssysteme) + 2 neue Verbote. |
| 2. Dezember 2027 | AI Act: Volle Pflichten für Hochrisiko-KI nach Anhang III. |
| 11. Dezember 2027 | CRA: Alle Anforderungen gelten; CE-Kennzeichnung nur noch mit CRA-Konformität. |
| 2. August 2028 | AI Act: Pflichten für eingebettete Hochrisiko-KI (Anhang I). |
| Ab 6. Dezember 2028 | NIS2: Erster regulärer Umsetzungsnachweis für besonders wichtige Einrichtungen frühestens fällig. |
Tobias Frank
Gründer & Geschäftsführer der Vantarion GmbH. Begleitet den Mittelstand bei NIS2, ISO 27001 und TISAX, als externer Informationssicherheitsbeauftragter und mit der Compliance-Plattform VANTARIS.