Was sich ändert, wann — und was es bedeutet.
Zentrale EU- und PL-Meilensteine für technologiegetriebene Unternehmen. Jeder Eintrag ist datiert, belegt und nachgeführt.
NIS2 — Cybersicherheitspflichten für wesentliche und wichtige Einrichtungen
Risikomanagement, Vorfallmeldungen und Leitungsverantwortung — nationale Umsetzungen, darunter Polens novelliertes KSC-Gesetz, sind in Kraft und phasen die Pflichten ein.
DSGVO × KI — die Aufsichtspraxis bleibt in Bewegung
Rechtsgrundlagen für Trainingsdaten, automatisierte Entscheidungen und Betroffenenrechte im KI-Kontext werden durch EDPB-Stellungnahmen und nationale Entscheidungen geformt — Annahmen altern schnell.
P.S.A. — Polens einfache Aktiengesellschaft als Venture-Vehikel
Flexible Aktienstruktur, Verwaltungsrats-Option und niedrige Kapitalanforderungen machen die P.S.A. zu einem praktischen Vehikel für Start-ups und Beratungsfirmen — der Preis der Glaubwürdigkeit ist Governance-Disziplin.
DSA — Plattformpflichten unter aktiver Durchsetzung
Notice-and-Action, Händlerrückverfolgbarkeit, Transparenzberichte und Werberegeln gelten für Vermittler und Marktplätze — die Durchsetzung der Kommission setzt Präzedenzfälle.
DORA — digitale Resilienz im Finanzsektor
Anwendbar seit Januar 2025: IKT-Risikomanagement, Vorfallmeldungen, Resilienztests und das Register der IKT-Drittanbieterverträge. Die Aufsicht schaut inzwischen auf Nachweise, nicht Richtlinien.
Data Act — Datenzugang, -teilung und Cloud-Wechsel
Anwendbar seit dem 12. September 2025: Nutzerzugang zu Daten vernetzter Produkte, B2B-Teilungsbedingungen, Grenzen unfairer Klauseln und Cloud-Wechselrechte, die Anbieterverträge umformen.
MiCA — Kryptomärkte vollständig in der Lizenz-Ära
Vollständig anwendbar seit Dezember 2024; nationale Übergangsfristen für bestehende CASPs endeten spätestens am 1. Juli 2026. Ohne Zulassung zu operieren ist jetzt ein Marktzugangs- und Partnerrisiko.
Cyber Resilience Act — zuerst landen die Meldepflichten
Ab dem 11. September 2026 melden Hersteller aktiv ausgenutzte Schwachstellen und schwere Vorfälle (24h-Frühwarnung). Volle Secure-by-Design-Pflichten folgen am 11. Dezember 2027.
AMLR — das einheitliche EU-Regelwerk für AML/CFT
Unmittelbar anwendbar ab dem 10. Juli 2027: harmonisierte CDD, 25 %-UBO-Schwelle, 10.000-€-Bargeldgrenze, erweiterter Verpflichtetenkreis. Ein Jahr bleibt für Risikoanalyse, Daten und Anbieter.
EU AI Act — Zeitplan durch den Digital-Omnibus neu geordnet
Verbote und GPAI-Pflichten gelten bereits. Die vorläufige Omnibus-Einigung verschiebt Anhang-III-Pflichten auf den 2.12.2027, eingebettete Systeme auf 08.2028; Inhalte-Transparenz greift am 2.12.2026.
AMLA — die EU-Geldwäschebehörde nimmt Fahrt auf
In Frankfurt operativ, veröffentlicht technische Standards und bereitet die direkte Aufsicht über ausgewählte Hochrisiko-Institute ab 2028 vor.