Für Unternehmen ist es nicht immer einfach, alle rechtlichen Vorgaben einzuhalten, die ihre IT-Systeme und die Verarbeitung von Daten betreffen. Allein sich einen Überblick darüber zu verschaffen, unter welche Regelung das Unternehmen oder einzelne Prozesse unter welchen Umständen fallen, ist eine Herausforderung. Zum “Digital Rulebook” der Europäischen Union (EU) gehören Rechtsverordnungen wie zum Beispiel die DSGVO, der AI Act, der Data Governance Act, der Data Act und der Cyber Resilience Act und ergänzende Sicherheitsgesetze wie der Digital Service Act, NIS2 und DORA. Die Fülle an Regularien macht es für Unternehmen nicht gerade einfacher, die Vorgaben im konkreten Fall richtig einzuordnen.
Der Digitale Omnibus schafft mehr Klarheit
Das ist auch der Europäischen Kommission durchaus bewusst. Mit dem “Digitalen Omnibus”, einem umfassenden Reformpaket, sollen mehrere bestehende Digitalrechtsakte nun harmonisiert werden. Verschiedene Vorschriften für die Verarbeitung von Daten, die Cybersicherheit und den Umgang mit Künstlicher Intelligenz werden vereinfacht, besser aufeinander abgestimmt und präzisiert. Ein sehr anschauliches Beispiel: Künftig sollen Unternehmen einen Sicherheits- oder Datenschutzvorfall nicht mehr parallel bei mehreren Behörden melden müssen, um unterschiedlichen EU-Rechtsakten zu genügen. Ein zentraler Meldeweg wird dann sinnvollerweise die Meldepflichten aus DSGVO, NIS2, DORA und anderen Verordnungen zugleich abdecken. Das reduziert die Bürokratie für die Unternehmen und die Aufwände für die behördlichen Stellen.
Im Juli dieses Jahres wurde bereits der “Digitale Omnibus zu KI” verabschiedet. Diese eigenständige Änderungsverordnung modifiziert den EU AI Act und gleicht ihn mit anderen digitalen Rechtsakten ab. Dabei geht es weder um Deregulierung noch darum, den Gesetzgebungsprozess als solchen noch einmal aufzurollen. Laut der EU-Kommission ist es vielmehr das Ziel, die Verordnungen sinnvoll zu optimieren und dafür zu sorgen, dass Unternehmen die gestellten Anforderungen mit vertretbaren Aufwänden umsetzen können. So werden beispielsweise bestimmte Pflichten für Hochrisiko-KI-Systeme verschoben, da die vorgesehenen Normen, Spezifikationen und Leitlinien, auf die die Anbieter sich stützen sollen, noch nicht vorliegen.
Auswirkungen auf Prozesse in der Logistik
Der Digitale Omnibus enthält zwar keine dedizierten Verordnungen für logistische Prozesse oder Unternehmen der Branche. Die Auswirkungen werden sich dennoch bemerkbar machen, insbesondere weil gerade Logistik- und Transport-Dienstleister große Datenmengen aus verschiedenen Quellen zur Optimierung ihres Geschäfts nutzen. Gleich mehrere EU-Verordnungen regeln den Umgang und die Weitergabe von Daten: Die wichtigsten sind der Data Act (Zugang zu den Daten vernetzter Produkte), der Data Governance Act (Austausch von Daten über Datenvermittlungsdienste), die Open Data Directive (Verwendung von Daten öffentlicher Stellen im Unternehmenskontext) und die Verordnung über den freien Verkehr von nicht-personenbezogenen Daten (Verarbeitung und Speicherung von Daten innerhalb der EU). Der Digitale Omnibus sieht vor, alle diese Regelwerke im Data Act zusammenzuführen.
Was bedeutet das in der Praxis? Für die Unternehmen dürfte sich vor allem die interne Data Access & Sharing Policy deutlich vereinfachen. Diese kann sich künftig an einem einheitlichen Rechtsrahmen ausrichten, ohne Begriffsverwirrungen oder zweckgebundene Zuständigkeiten. Ein konkretes Beispiel verdeutlicht dies: Ein Logistik-Dienstleister möchte die Standort- und Zustandsdaten seiner Lkw für eine Routenoptimierungssoftware und einen unabhängigen Wartungsdienst nutzen. Die Daten, wie etwa GPS-Positionen, Tankfüllstand und Fehlermeldungen, stammen aus Telematiksystemen. Das Unternehmen müsste nun unterscheiden, unter welchen Rechtsakt die Daten fallen und zwar je nachdem, um was für Daten es sich handelt, wo genau sie herkommen und wer der Besitzer ist. Mit den Vereinfachungen des Digitalen Omnibus kann dieser Prozess nun vereinheitlicht werden. Ein eindimensionaler Entscheidungsbaum genügt: Daten klassifizieren, Anspruch oder Erlaubnis prüfen, Schutzmaßnahmen festlegen und Freigabe dokumentieren.
Weitere Änderungen durch den Digitalen Omnibus
Neben den schlanken Prozessen für die Nutzung von Daten wirkt sich der Digitale Omnibus auf weitere Abläufe und Dienste aus. So dürfte sich mit dem Übergang des Data Governance Acts in den Data Act der Markt für Datenvermittlungsdienste weiter entwickeln, da die Einstiegshürden sinken. Unternehmen haben dann bei Bedarf einfacheren Zugriff auf größere Mengen an Daten. Ein weiterer wichtiger branchenabhängiger Punkt: Damit Unternehmen Daten und Anwendungen leichter von einem Cloud-Anbieter zu einem anderen wechseln können, präzisiert der Digitale Omnibus die im Data Act formulierten Rechte. Zugleich gelten Ausnahmen und geringere Pflichten für kleinere Spezialanbieter und ältere Verträge. Unternehmen sollten sich deshalb umfassend informieren und die eigenen Verträge prüfen.
KI in der Logistik: Optimierungspotenziale vs. Risiken
Wie in anderen Branchen auch, versprechen KI-basierte Lösungen in der Logistik interessante Optimierungspotenziale:von der dynamischen Routenplanung über die automatisierte Lagersteuerung bis hin zur vorausschauenden Analyse von Supply Chains. Viele Unternehmen testen solche Lösungen bereits, entwickeln selbst welche oder sind Anbieter branchenspezifischer Anwendungen. Für sie sind die Anpassungen interessant, die der Digitale Omnibus für KI mit sich bringt, der seit Juli 2026 in Kraft ist. Er ändert einige Umsetzungsvorgaben des AI Acts und gibt Unternehmen damit mehr Zeit, die Regelungen einzuhalten.
Insbesondere für Hochrisiko-KI-Systeme gelten nun längere Fristen. Im Sinne des EU-Rechts sind das Anwendungen, dessen Einsatz erhebliche Risiken für die Sicherheit, Gesundheit oder die Grundrechte von Menschen verursachen kann. In zwei Anhängen des AI Acts ist definiert, welche dazu zählen: Systeme, die ein Sicherheitsbauteil regulierter Produkte sind (Anhang I) und solche, die als eigenständige KI in sensiblen Bereichen zum Einsatz kommen (Anhang III). So ist eine KI zur Routenoptimierung nicht automatisch hochriskant, wenn sie der Disposition lediglich Vorschläge macht. Steuert das KI-System den Lager- oder Straßenverkehr jedoch eigenständig, könnte die Kategorisierung anders ausfallen. Auch eine KI, die die Leistung von Fahrer:innen oder Lagerbeschäftigten bewertet, ihnen Aufgaben zuteilt oder Arbeitsbedingungen beeinflusst, kann als Hochrisiko-KI eingestuft werden. Bis zum 1. August 2027 muss die EU-Kommission nun die notwendigen Leitlinien bereitstellen. Von da an bleiben den Unternehmen noch sechs (für Hochrisiko-KI nach Anhang III) bzw. zwölf Monate (Anhang I), um Pflichten des AI Acts zu erfüllen.
Der Digitale Omnibus für KI bringt darüber hinaus mehrere Vereinfachungen für Unternehmen mit sich. So werden beispielsweise solche Hochrisiko-KI-Systeme von der Pflicht zur Registrierung ausgenommen, die nur geringfügige Aufgaben ausführen. Für kleinere und mittelständische Unternehmen werden die Dokumentationspflichten gelockert und Unternehmen erhalten die Möglichkeit, KI-Schulungen flexibler und individuell passender zu gestalten. Wie beim allgemeinen Digitalen Omnibus geht es auch hierbei ausdrücklich nicht um Deregulation, sondern um die Praxistauglichkeit des regulatorischen Rahmens.
ISO-Managementsysteme als strukturelle Grundlage
Für die Unternehmen bleibt die Lage herausfordernd. Die sich stetig verändernde Gesetzeslage ist dabei nur der rechtliche Rahmen. Viel wichtiger ist der eigene Anspruch, sich gegen wachsende Cyberrisiken abzusichern. Internationale, etablierte Standards, wie ISO-Managementsysteme, bieten einen strukturierten, ganzheitlichen Ansatz: So beschreibt ISO/IEC 27001 beispielsweise, wie Organisationen systematisch für Informationssicherheit sorgen können. Neben klassischen, technischen Maßnahmen für IT-Sicherheit geht es dabei auch um den mehrdimensionalen Schutz von Daten. Eine Zertifizierung ist keine Pflicht und sorgt auch nicht automatisch für DSGVO-, NIS2- oder AI-Act-Konformität. Viele Anforderungen und Maßnahmen eines Informationssicherheits-Managementsystems nach ISO/IEC 27001 unterstützen Unternehmen dabei, rechtliche und regulatorische Anforderungen – beispielsweise aus der DSGVO – systematisch umzusetzen. Vergleichbar schafft ein KI-Managementsystem (AIMS) nach ISO/IEC 42001 einen strukturierten Rahmen für AI Governance und unterstützt Unternehmen dabei, zahlreiche Anforderungen des EU AI Act zu adressieren.
Der Wert einer ISO-Zertifizierung geht über den formalen Konformitätsnachweis hinaus. Sie zeigt zunächst, dass eine unabhängige Stelle die Erfüllung der Normanforderungen bestätigt hat. Noch wichtiger ist jedoch das Managementsystem selbst. Richtig umgesetzt, unterstützt es Unternehmen dabei, Risiken dauerhaft zu erfassen, Verantwortlichkeiten zu klären, Abläufe zu verbessern und auf Veränderungen strukturiert zu reagieren. Voraussetzung dafür ist, dass das Unternehmensmanagement das System aktiv trägt und die definierten Prozesse nicht nur dokumentiert, sondern im Arbeitsalltag tatsächlich gelebt werden.









