Das Jahr 2026 ist das dichteste Compliance-Jahr der jüngeren deutschen Wirtschaftsgeschichte. Allein in der zweiten Jahreshälfte treten die KI-Verordnung vollständig in Kraft, die Greenwashing-Richtlinie wird anwendbar und die ersten NIS2-Sektorverordnungen werden notifiziert – jedes mit eigenen Fristen für Registrierung, Risikomanagement und Vorfallsmeldung. Wer hier den Überblick verliert, riskiert Bußgelder im ein- bis siebenstelligen Bereich und persönliche Haftung der Geschäftsleitung nach § 38 BSIG.
Dieser Kalender bündelt alle relevanten Fristen, ordnet sie nach Quartal und verlinkt auf die Vertiefungs-Beiträge. Stand: 25. August 2026.

Januar bis März 2026
Das Jahr startet leise – aber bereits im ersten Quartal fallen drei wichtige Pflichten an:
- DORA seit 17. Januar 2025 anwendbar, BaFin-Aufsichtspraxis 2026 greift. Banken und Versicherer müssen ihr ICT-Risikomanagement nach Art. 5–16 DORA nachweisen.
- CRA-Vorbereitung ab 11. Juni 2026. Die Konformitätsbewertung für „wichtige“ Produkte beginnt. Hersteller müssen ihre Konformitätsverfahren und SBOM-Pflichten aufgesetzt haben.
- EU Omnibus-Verfahren läuft. Die EU-Kommission verhandelt Verschiebungen bei CSDDD, CSRD und KI-VO. Stop-the-Clock bei LkSG/CSDDD.
April bis Juni 2026
Im zweiten Quartal beginnen die operativen Pflichten für die ersten NIS2-Sektoren:
- April 2026 – Erste NIS2-Sektorverordnung notifiziert. Die Energie- und Gesundheitssektoren erhalten ihre Anwendungs-Verordnung. Betroffene Einrichtungen haben drei Monate Zeit zur BSI-Registrierung.
- 11. Juni 2026 – CRA-Notifizierungsverfahren für kritische Produkte. Konformitätsbewertung für kritische CRA-Produkte muss abgeschlossen sein.
- Juni 2026 – Weitere NIS2-Sektoren folgen. Verkehr, Trinkwasser, Abwasser, Digitale Infrastruktur – typischerweise im 4-Wochen-Rhythmus.

Juli bis September 2026
Das dritte Quartal ist die Compliance-Hochphase. Drei Anwendungs-Termine fallen in nur 60 Tagen:
- 2. August 2026 – KI-VO vollständig anwendbar. Allgemeine Anwendbarkeit der EU-KI-Verordnung. Transparenzpflichten nach Art. 50, KI-Literacy nach Art. 4.
- 11. September 2026 – CRA-Meldepflichten starten. Hersteller müssen aktiv ausgenutzte Schwachstellen innerhalb von 24 Stunden an das BSI melden.
- 27. September 2026 – Greenwashing-Richtlinie anwendbar. Pauschale Umweltaussagen und Klimaneutralität durch Kompensation sind verboten.
Oktober bis Dezember 2026
Das Jahr endet mit zwei weiteren großen Terminen:
- 30. Dezember 2026 – EUDR-Pflichten für große und mittlere Operatoren. Die EU-Entwaldungsverordnung verlangt Sorgfaltspflichten und Due-Diligence- Statements für Kaffee, Kakao, Soja, Palmöl, Rind, Holz und Kautschuk.
- 11. Dezember 2026 – EU-Produkthaftung anwendbar. Software wird Produkt, Hersteller haften für wesentliche Änderungen.
- Dezember 2026 – Letzte NIS2-Sektoren notifiziert. Die Sektoren Forschung, Hersteller und Digitale Dienste erhalten ihre Verordnung.
Laufende Pflichten ohne festes Datum
Neben den festen Terminen gibt es Pflichten, die kontinuierlich laufen:
- NIS2-Vorfallsmeldung: 24/72/30-Tage-Frist nach § 32 BSIG.
- HinSchG-Fristen: 7-Tage-Eingangsbestätigung, 3-Monats-Folgemeldung.
- GwG-Verdachtsmeldungen: an die FIU bei Verdachtsfällen.
- DSGVO-Auskunftsansprüche: binnen eines Monats nach Art. 12 DSGVO.
- Schulungen: NIS2-Awareness jährlich, HinSchG-Schulung des Beauftragten.
- Lieferketten-Prüfung: § 30 BSIG, LkSG jährliche Risikoanalyse.
Strafen bei Versäumnis
Die Sanktionsrahmen 2026 sind empfindlich:
- NIS2: bis 10 Mio. Euro oder 2 Prozent Weltumsatz, plus persönliche Haftung der Geschäftsleitung.
- KI-VO: bis 35 Mio. Euro oder 7 Prozent Weltumsatz.
- DSGVO: bis 20 Mio. Euro oder 4 Prozent Weltumsatz.
- HinSchG: bis 500.000 Euro.
- GwG: bis 5 Mio. Euro oder 10 Prozent Konzernumsatz.
- CRA: bis 15 Mio. Euro oder 2,5 Prozent Weltumsatz.
Bußgelder sind kumulierbar. Wer in einem Audit mehrere Verstöße zeigt, kann die Summe aller Sanktionsrahmen ausgeschöpft bekommen.
Häufige Fragen
Die wichtigsten Antworten zum Compliance-Kalender.
Welche Compliance-Fristen gelten 2026 in Deutschland?
Die zentralen Termine sind 2. August (KI-VO), 11. September (CRA-Meldungen), 27. September (Greenwashing), 30. Dezember (EUDR) sowie die laufenden NIS2-Sektor-Notifizierungen mit dreimonatiger BSI-Registrierungsfrist.
Wo finde ich eine vollständige Liste aller Compliance-Fristen?
EUR-Lex, BSI, BfJ, BaFin und die Datenschutzbehörden veröffentlichen amtliche Fristen-Tabellen. Ergänzend pflegen wir in diesem Blog eine monatlich aktualisierte Übersicht.
Was passiert, wenn ich eine Frist verpasse?
Bußgelder nach NIS2 (§ 38 BSIG), KI-VO (Art. 99), DSGVO (Art. 83), HinSchG (§ 40), GwG (§ 56) und CRA (Art. 31) – kumulierbar über mehrere Verstöße.
Wie behalte ich alle Fristen im Blick?
Zentraler Kalender mit unternehmensspezifischen Pflichten, monatliche Compliance-Reviews, automatisierte Erinnerungen 60/30/7 Tage vor Frist – idealerweise in einem dedizierten Compliance-Tool.
Einordnung
Der Kalender ist nur ein Einstieg. Wer die unternehmensspezifischen Pflichten ableiten will, sollte mit dem NIS2-Schnell-Check beginnen und parallel die Geschäftsführer-Haftung prüfen. Erst danach lohnt sich der Blick in die sektoralen Beiträge – DSGVO, CRA, GwG, HinSchG, LkSG, EUDR. Wer den Kalender als Checkliste nutzt, kann die operative Compliance-Arbeit auf ein überschaubares Volumen reduzieren.
Fazit
2026 ist das dichteste Compliance-Jahr der jüngeren deutschen Wirtschaftsgeschichte. Wer alle Fristen im Blick hat, kann sie geordnet abarbeiten – wer sie ignoriert, läuft Gefahr, in jedem Quartal mindestens eine Pflicht zu reißen. Mein wichtigster Rat: erstellen Sie einen unternehmensspezifischen Kalender mit nur den Pflichten, die Sie wirklich betreffen, und prüfen Sie ihn monatlich. Dann ist 2026 kein Compliance-Alptraum, sondern ein planbares Jahr.
Quellen und weiterführende Links:
- EUR-Lex – EU-Recht konsolidiert
- BSI – NIS-2-Umsetzung in Deutschland
- Bundesamt für Justiz – Hinweisgeberschutz
- BaFin – Geldwäsche und Finanzaufsicht
- BfDI – Datenschutz
Stand: 25. August 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.


