Stichtage und Termine
Wann welche Pflicht greift, mit der Fundstelle daneben. Denn nicht jeder Termin, der als Frist herumgereicht wird, steht auch in einem Gesetz.
Stand: 05.08.2026
- Gesetzliche Frist
- Steht so im Normtext.
- Übergangsregelung
- Gilt nur für Altfälle, Zuschnitt genau prüfen.
- Behördliche Nachfrist
- Aussage über die Vollzugspraxis, keine Rechtslage.
Kommende Termine
2026
- 08.09.2026 Dienstag
DIGITAL X Köln, isidaten vor Ort
Alle drei Gründer sind auf der Partnerfläche der Deutschen Telekom: die Informationssicherheits-, die Datenschutz- und die IT-Leitungs-Perspektive an einem Tisch.
- 11.09.2026 Freitag
Cyber Resilience Act: Meldepflichten der Hersteller
Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden, gleichzeitig an das zuständige CSIRT und die ENISA. Die Pflicht greift lange vor der vollen Geltung der Verordnung und gilt auch für Produkte, die vor dem 11. Dezember 2027 in Verkehr gebracht wurden.
- 12.09.2026 Samstag
Datenverordnung: Zugang zu Daten vernetzter Produkte
Vernetzte Produkte, die ab diesem Tag in Verkehr gebracht werden, müssen so gestaltet sein, dass Nutzer auf die erzeugten Daten einfach und, soweit möglich, unmittelbar zugreifen können. Für früher in Verkehr gebrachte Produkte gilt die Pflicht nicht.
- 02.12.2026 Mittwoch
KI-Verordnung: Kennzeichnung durch Anbieter von Bestandssystemen
Anbieter von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen und die ihr System vor dem 2. August 2026 in Verkehr gebracht haben, müssen bis zu diesem Tag die maschinenlesbare Kennzeichnung umsetzen. Die Frist gilt Anbietern und ihren Verfahren, nicht dem nachträglichen Auszeichnen älterer Inhalte.
2027
- 12.01.2027 Dienstag
Datenverordnung: Wechselentgelte entfallen
Anbieter von Datenverarbeitungsdiensten dürfen für den Vollzug eines Anbieterwechsels keine Entgelte mehr erheben. Bis dahin sind ermäßigte Entgelte zulässig, begrenzt auf die tatsächlich entstehenden Kosten.
- 12.09.2027 Sonntag
Datenverordnung: Altverträge über Datenverarbeitungsdienste
Kapitel IV greift ab diesem Tag auch für Verträge, die am oder vor dem 12. September 2025 geschlossen wurden, sofern sie unbefristet sind oder frühestens am 11. Januar 2034 enden. Ein guter Anlass, das Vertragsverzeichnis nach genau diesen beiden Merkmalen zu durchsuchen.
- 02.12.2027 Donnerstag
KI-Verordnung: Hochrisiko-Pflichten nach Anhang III
Ursprünglich für den 2. August 2026 vorgesehen, im Juli 2026 verschoben. Betroffen sind acht Bereiche, unter anderem Biometrie, kritische Infrastruktur, Beschäftigung und Zugang zu wesentlichen Diensten. Die Verschiebung ist Vorbereitungszeit, keine Pause.
- 11.12.2027 Samstag
Cyber Resilience Act gilt vollständig
Ab diesem Tag dürfen Produkte mit digitalen Elementen nur noch in Verkehr gebracht werden, wenn sie die grundlegenden Cybersicherheitsanforderungen erfüllen, samt Konformitätsbewertung, CE-Kennzeichnung und Unterstützungszeitraum für Sicherheitsaktualisierungen.
2028
- 02.08.2028 Mittwoch
KI-Verordnung: Hochrisiko-KI in regulierten Produkten
Für KI-Systeme, die als Sicherheitsbauteil in Produkten nach Anhang I stecken, gilt der spätere Termin. Auch dieser wurde im Juli 2026 verschoben, von 2027 auf 2028.
Wie diese Liste zu lesen ist
Produktbezogene Einordnung, keine Rechtsberatung. Maßgeblich ist immer der verlinkte Normtext. Ob eine Pflicht Sie trifft, hängt von Ihrer Branche, Größe und Rolle ab, und diese Prüfung nimmt Ihnen kein Kalender ab.
Bereits vergangen
Bleiben stehen, weil die eigene Chronologie oft wichtiger ist als der nächste Termin.
2026
- 02.08.2026
KI-Verordnung: allgemeiner Geltungsbeginn
Die Transparenzpflichten aus Artikel 50 gelten seit diesem Tag und treffen fast jeden, der KI im Außenkontakt einsetzt: Offenlegung beim Chatbot, maschinenlesbare Kennzeichnung erzeugter Inhalte. Die Hochrisiko-Pflichten wurden dagegen kurz zuvor verschoben.
- 31.07.2026
NIS2: Ende der BSI-Nachfrist für die Registrierung
Dieser vielzitierte Termin stand in keinem Gesetz. Er war eine Nachfrist des BSI für ausstehende Registrierungen, also eine Aussage über die Vollzugspraxis. Die gesetzliche Frist war der 6. März 2026, und die eigentlichen Pflichten hingen ohnehin nie an der Registrierung.
- 11.06.2026
Cyber Resilience Act: Kapitel über notifizierte Stellen
Die Vorschriften über die Notifizierung von Konformitätsbewertungsstellen gelten seit diesem Tag. Für Hersteller ist das vor allem ein Signal: Die Prüfinfrastruktur wird jetzt aufgebaut, bevor die Produktanforderungen greifen.
- 06.03.2026
NIS2: gesetzliche Frist zur Registrierung
Registrierung spätestens drei Monate nach erstmaligem Eintritt in den Anwendungsbereich. Für alle, die beim Inkrafttreten des Umsetzungsgesetzes schon betroffen waren, lief die Frist an diesem Tag ab. Wer sich später einträgt, ist nicht pünktlich, sondern verspätet.
2025
- 06.12.2025
NIS2-Umsetzungsgesetz tritt in Kraft
Ohne Übergangsfrist. Ab diesem Tag laufen die Pflichten zu Risikomanagement, Meldewesen und Nachweisführung, unabhängig davon, ob eine Registrierung erfolgt ist.
- 12.09.2025
Datenverordnung: Geltungsbeginn
Seit diesem Tag gilt die Verordnung. Kapitel IV über missbräuchliche Vertragsklauseln greift für Verträge, die danach geschlossen wurden, Altverträge folgen im September 2027.
Wer verfolgt das bei Ihnen?
Diese Liste führen wir von Hand. Im Rechtskataster übernimmt das ein Quellen-Watcher, der die amtlichen Fundstellen beobachtet und meldet, wenn eine neue Fassung vorliegt.