[{"data":1,"prerenderedAt":425},["ShallowReactive",2],{"navigation-docs_de":3,"/blog/eu-ai-act-microsoft-copilot-kmu-august-2026-posts_de":50,"/blog/eu-ai-act-microsoft-copilot-kmu-august-2026-surround-posts_de":414},[4],{"title":5,"path":6,"stem":7,"children":8,"page":49},"De","/","de",[9],{"title":10,"path":11,"stem":12,"children":13,"page":49},"Docs","/docs","de/1.docs",[14,24],{"title":15,"path":16,"stem":17,"children":18},"Einführung","/docs/getting-started","de/1.docs/1.getting-started/1.index",[19,20],{"title":15,"path":16,"stem":17,"children":-1},{"title":21,"path":22,"stem":23,"children":-1},"Migrations-Fahrplan","/docs/getting-started/migration-fahrplan","de/1.docs/1.getting-started/2.migration-fahrplan",{"title":25,"path":26,"stem":27,"children":28,"page":49},"Technologien","/docs/technologien","de/1.docs/2.technologien",[29,33,37,41,45],{"title":30,"path":31,"stem":32,"children":-1},"Nextcloud","/docs/technologien/nextcloud","de/1.docs/2.technologien/1.nextcloud",{"title":34,"path":35,"stem":36,"children":-1},"Matrix / Element","/docs/technologien/matrix","de/1.docs/2.technologien/2.matrix",{"title":38,"path":39,"stem":40,"children":-1},"ONLYOFFICE","/docs/technologien/onlyoffice","de/1.docs/2.technologien/3.onlyoffice",{"title":42,"path":43,"stem":44,"children":-1},"Ubuntu Linux","/docs/technologien/ubuntu","de/1.docs/2.technologien/4.ubuntu",{"title":46,"path":47,"stem":48,"children":-1},"Keycloak","/docs/technologien/keycloak","de/1.docs/2.technologien/5.keycloak",false,{"id":51,"title":52,"authors":53,"badge":58,"body":60,"date":353,"description":354,"extension":355,"faq":356,"howto":372,"image":406,"meta":408,"navigation":409,"path":410,"seo":411,"stem":412,"__hash__":413},"posts_de/de/3.blog/18.eu-ai-act-microsoft-copilot-kmu-august-2026.md","EU AI Act – Was deutsche KMU am 2. August 2026 für Microsoft Copilot vorzeigen müssen",[54],{"name":55,"to":6,"avatar":56},"europioneer Team",{"src":57},"/favicon.svg",{"label":59},"AI Act",{"type":61,"value":62,"toc":342},"minimark",[63,67,100,103,108,115,126,137,141,160,163,185,199,203,206,233,245,249,260,272,276,279,299,307,319,323,326,330],[64,65,52],"h1",{"id":66},"eu-ai-act-was-deutsche-kmu-am-2-august-2026-für-microsoft-copilot-vorzeigen-müssen",[68,69,70,71,75,76,79,80,83,84,87,88,91,92,95,96,99],"p",{},"In ",[72,73,74],"strong",{},"fünf Wochen"," – am ",[72,77,78],{},"2. August 2026"," – werden die Pflichten des ",[72,81,82],{},"EU AI Act"," für ",[72,85,86],{},"General-Purpose-AI-Modelle (GPAI)"," scharfgestellt. Trotz Digital-Omnibus-Verschiebung anderer Fristen bleibt dieser Stichtag bestehen, ebenso die ",[72,89,90],{},"Transparenzpflichten nach Artikel 50",". Für jedes deutsche KMU, das ",[72,93,94],{},"Microsoft Copilot",", ChatGPT Enterprise oder Claude im Office-Alltag einsetzt, bedeutet das: bis Ende Juli muss eine prüffähige Akte stehen. Andernfalls drohen Bußgelder bis zu ",[72,97,98],{},"15 Millionen Euro oder drei Prozent des Jahresumsatzes",", je nachdem, was höher ist.",[68,101,102],{},"Wir nehmen die Lage Ende Juni 2026 nüchtern auseinander: Was der Stichtag wirklich umfasst, warum Microsoft Copilot direkt in den Geltungsbereich fällt, welche Dokumente jetzt zwingend vorliegen müssen, und wo souveräne Alternativen den Compliance-Aufwand spürbar senken.",[104,105,107],"h2",{"id":106},"was-der-eu-ai-act-ab-dem-2-august-2026-fordert","Was der EU AI Act ab dem 2. August 2026 fordert",[68,109,110,111,114],{},"Der EU AI Act ist seit dem 1. August 2024 in Kraft, wird aber stufenweise scharfgestellt. ",[72,112,113],{},"GPAI"," – das ist ein KI-Modell, das so allgemein trainiert wurde, dass es für viele unterschiedliche Aufgaben einsetzbar ist, also genau der Modell-Typ hinter Copilot, ChatGPT und Claude. Anbieter solcher Modelle haben ab dem 2. August 2026 vier Hauptpflichten: Technische Dokumentation, Informationen an Downstream-Anbieter, eine Trainingsdaten-Zusammenfassung und eine Urheberrechts-Policy.",[68,116,117,118,121,122,125],{},"Für ein KMU, das Copilot nur einsetzt, sondern nicht selbst trainiert, sind die Pflichten weniger streng – aber sie sind nicht null. Die ",[72,119,120],{},"Artikel-50-Transparenzpflicht"," verlangt: Endnutzer müssen erkennen können, dass sie mit einem KI-System interagieren oder dass ein Inhalt KI-generiert ist. Synthetische Audio-, Bild-, Video- oder Textinhalte sind als solche zu kennzeichnen. Die ",[72,123,124],{},"Artikel-4-KI-Kompetenzpflicht"," gilt sowieso schon seit dem 2. Februar 2025: jede Person, die im Unternehmen mit KI arbeitet, muss nachweislich geschult sein.",[68,127,128,129,132,133,136],{},"Das Digital Omnibus, das das Europäische Parlament am ",[72,130,131],{},"16. Juni 2026"," beschlossen hat, verschiebt zwar die Pflichten für ",[72,134,135],{},"Hochrisiko-KI nach Anhang III auf den 2. Dezember 2027"," und für eingebettete KI nach Anhang I auf den 2. August 2028. Aber GPAI- und Transparenzpflichten bleiben unverändert.",[104,138,140],{"id":139},"warum-microsoft-copilot-direkt-in-den-geltungsbereich-fällt","Warum Microsoft Copilot direkt in den Geltungsbereich fällt",[68,142,143,144,147,148,151,152,155,156,159],{},"Microsoft Copilot basiert technisch auf Azure-OpenAI-Modellen – GPT-4-Familie –, und genau diese fallen unter die GPAI-Definition. Microsoft selbst veröffentlicht für die EU-Markt-Variante eine ",[72,145,146],{},"Model Card"," und einen ",[72,149,150],{},"AI Transparency Note",". Das deckt ",[72,153,154],{},"Microsofts"," Anbieterpflichten ab, nicht die ",[72,157,158],{},"Anwenderpflichten"," des einsetzenden KMU.",[68,161,162],{},"Drei Pflichten bleiben beim Unternehmen, das Copilot lizenziert:",[164,165,166,173,179],"ul",{},[167,168,169,172],"li",{},[72,170,171],{},"Risikoklassifizierung pro Anwendungsfall."," Copilot in Outlook ist begrenztes Risiko. Copilot zur Bewerber-Vorsortierung wird hochrisiko nach Anhang III.",[167,174,175,178],{},[72,176,177],{},"Transparenz gegenüber Betroffenen."," Wer eine KI-generierte E-Mail-Antwort versendet, muss das im Kontext erkennbar machen.",[167,180,181,184],{},[72,182,183],{},"Aufsicht und Eingriffsmöglichkeit."," Eine Person muss jedem Copilot-Output widersprechen können, bevor er verbindlich wird.",[68,186,187,188,193,194,198],{},"Wer die Copilot-Risikoeinstufung mit dem im April 2026 dokumentierten ",[189,190,192],"a",{"href":191},"/blog/microsoft-copilot-flex-routing","Flex Routing außerhalb der EU Data Boundary"," kombiniert, kommt zu einer doppelten Compliance-Lücke: einmal datenschutzseitig, einmal AI-Act-seitig. Das ist der Grund, warum BSI und Aufsichtsbehörden Copilot in Verwaltungen weiterhin restriktiv handhaben – siehe auch ",[189,195,197],{"href":196},"/blog/nis2-dsgvo-microsoft-paradox","NIS2 und DSGVO – das Microsoft-Paradox",".",[104,200,202],{"id":201},"die-vier-block-dokumentation-was-in-die-akte-gehört","Die Vier-Block-Dokumentation – was in die Akte gehört",[68,204,205],{},"Die deutsche Aufsichtspraxis kondensiert die AI-Act-Anwenderpflicht in vier Bausteine:",[207,208,209,215,221,227],"ol",{},[167,210,211,214],{},[72,212,213],{},"Anwendungsfall-Inventar"," mit Risikoklassifizierung pro Fall.",[167,216,217,220],{},[72,218,219],{},"Datenkategorie-Inventar"," – welche personen- und sachbezogenen Daten in jedem Fall verarbeitet werden.",[167,222,223,226],{},[72,224,225],{},"Aufsichts-Konzept"," – wer prüft Copilot-Ausgaben in welcher Tiefe.",[167,228,229,232],{},[72,230,231],{},"Schulungs- und Konformitätsnachweise"," – Teilnahmelisten, Audit-Protokolle, jährliche Überprüfung.",[68,234,235,236,239,240,244],{},"Ein 50-Personen-Mittelständler braucht für diese Vier-Block-Akte realistisch ",[72,237,238],{},"zehn bis fünfzehn Arbeitstage",", wenn die Inventare nicht schon aus DSGVO-Verfahrensverzeichnis und ",[189,241,243],{"href":242},"/blog/bsi-grundschutz-microsoft-365","BSI-IT-Grundschutz"," ableitbar sind. Sind sie ableitbar, schrumpft der Aufwand auf eine Woche. Die untenstehende HowTo-Sektion zeigt den pragmatischen Pfad.",[104,246,248],{"id":247},"sonderfall-schulen-und-behörden","Sonderfall Schulen und Behörden",[68,250,251,252,255,256,259],{},"Für ",[72,253,254],{},"Schulen und Behörden"," ist die Gemengelage enger. Die Datenschutzkonferenz hat ",[72,257,258],{},"Microsoft 365 in Schulen"," ohne ergänzende Maßnahmen weiterhin als nicht rechtssicher eingestuft – die LDI NRW hat das im Frühjahr 2026 erneut bestätigt. Wenn jetzt der AI-Act-Aspekt mit Copilot dazukommt, multipliziert sich das Risiko. Konkret: ein Schulträger, der Copilot in der Verwaltung einsetzt, verarbeitet damit potenziell besondere Datenkategorien nach Artikel 9 DSGVO (Gesundheits-, Religionsdaten in Schülerakten) durch ein GPAI-Modell.",[68,261,262,263,267,268,271],{},"Behörden unterliegen zusätzlich dem ",[189,264,266],{"href":265},"/blog/cada-eu-tech-sovereignty-package-behoerden-2026","Cloud and AI Development Act",", der seit dem 3. Juni 2026 für öffentliche Auftraggeber Sovereignty-Stufen vorschreibt. Microsoft Copilot erreicht in der EU-Standardkonfiguration ",[72,269,270],{},"CADA-Stufe 1",". Stufe 3 verlangt europäische Eigentümerschaft und ist mit Copilot strukturell nicht erreichbar. Schulen und kommunale Verwaltungen, die in ihrer Beschaffung CADA-3 ausschreiben, müssen auf souveräne LLM-Endpunkte ausweichen.",[104,273,275],{"id":274},"souveräne-alternativen-die-anwenderpflichten-reduzieren","Souveräne Alternativen, die Anwenderpflichten reduzieren",[68,277,278],{},"Wer den Stichtag 2. August 2026 zum Anlass nimmt, das KI-Portfolio neu zu sortieren, hat im Sommer 2026 drei realistische souveräne Optionen:",[164,280,281,287,293],{},[167,282,283,286],{},[72,284,285],{},"Aleph Alpha Luminous"," – deutscher Anbieter mit Hosting in Heidelberg. EU-Eigentümerschaft, kein US-Sub-Processor. Geeignet für Verwaltungs- und Vertragstexte.",[167,288,289,292],{},[72,290,291],{},"Mistral Large 2"," – französischer Anbieter, Hosting bei OVHcloud oder STACKIT. Vergleichbare Qualität mit GPT-4, deutlich strengere Datenresidenz.",[167,294,295,298],{},[72,296,297],{},"EuroLLM"," – Open-Weight-Modell der TU München und Mistral-Konsortium, selbst hostbar auf Hetzner oder bei einem managed Hoster. Spürbar günstiger als Closed-Source-Modelle, aber höherer Konfigurationsaufwand.",[68,300,301,302,306],{},"In Kombination mit einem souveränen Office-Stack – siehe ",[189,303,305],{"href":304},"/blog/microsoft-teams-alternative","Microsoft Teams Alternative – Element/Matrix"," oder die openDesk-Komponenten – reduziert sich die AI-Act-Anwenderpflicht auf das Notwendige. Die Vier-Block-Akte muss zwar trotzdem geführt werden, aber die Risikoklassifizierung fällt regelmäßig in „begrenztes Risiko\", und die Sovereignty-Diskussion entfällt vollständig.",[68,308,309,310,314,315,318],{},"Wir begleiten KMU, Schulträger und Behörden bei genau dieser Sortierung – von der Anwendungsfall-Inventur bis zur produktiven Migration. ",[189,311,313],{"href":312},"/contact","Sprich uns an",", wenn die Akte bis Ende Juli stehen soll, und sieh dir auf ",[189,316,317],{"href":317},"/alternativen"," an, welche europäischen LLM- und Office-Bausteine wir betreiben.",[104,320,322],{"id":321},"in-zehn-tagen-zur-ai-act-tauglichen-copilot-akte","In zehn Tagen zur AI-Act-tauglichen Copilot-Akte",[68,324,325],{},"Die HowTo-Sektion im Frontmatter dieses Beitrags listet einen konkreten Zehn-Tages-Pfad. Wer am 1. Juli 2026 startet, hat am 15. Juli die Akte stehen und zwei Wochen Puffer bis zum Stichtag. Wer erst Ende Juli anfängt, schafft es nicht. Die Schulungspflicht nach Artikel 4 ist der Engpass, weil sie eine kalendarische Teilnahmeliste erfordert, die nicht rückdatierbar ist.",[104,327,329],{"id":328},"fazit","Fazit",[68,331,332,333,336,337,341],{},"Der 2. August 2026 ist kein Schreckens-Stichtag, aber auch kein folgenloser. Wer Microsoft Copilot einsetzt, braucht eine Vier-Block-Dokumentation, eine Transparenz-Praxis und einen Schulungsnachweis. Wer ohnehin über souveräne Alternativen nachdenkt – wegen ",[189,334,335],{"href":265},"CADA",", ",[189,338,340],{"href":339},"/blog/dora-microsoft-365-exit-strategie-banken-2026","DORA",", Schulträger-Aufsicht oder einfach Sovereignty-Strategie –, hat in den nächsten fünf Wochen den richtigen Anlass für die Neusortierung. Beides ist machbar. Beides will jetzt entschieden werden.",{"title":343,"searchDepth":344,"depth":344,"links":345},"",2,[346,347,348,349,350,351,352],{"id":106,"depth":344,"text":107},{"id":139,"depth":344,"text":140},{"id":201,"depth":344,"text":202},{"id":247,"depth":344,"text":248},{"id":274,"depth":344,"text":275},{"id":321,"depth":344,"text":322},{"id":328,"depth":344,"text":329},"2026-06-30T00:00:00.000Z","Am 2. August 2026 greifen GPAI-Pflichten des EU AI Act. Was KMU jetzt für Microsoft Copilot dokumentieren müssen und welche Alternativen tragfähig sind.","md",[357,360,363,366,369],{"q":358,"a":359},"Was passiert am 2. August 2026 konkret mit dem EU AI Act?","Am 2. August 2026 werden die Pflichten für General-Purpose-AI-Modelle (GPAI) und die Transparenzpflichten nach Artikel 50 des EU AI Act scharfgestellt. GPAI-Modelle sind universell einsetzbare KI-Systeme wie GPT-4, Claude oder die hinter Microsoft Copilot stehenden Azure-OpenAI-Modelle. Anbieter solcher Modelle müssen ab diesem Stichtag eine Technische Dokumentation, eine Zusammenfassung der Trainingsdaten und eine Urheberrechts-Policy vorhalten. Nutzer, die solche Modelle in eigenen Workflows einsetzen, fallen unter Artikel 50 und müssen Endnutzer transparent darüber informieren, dass sie mit einem KI-System interagieren oder dass Inhalte KI-generiert sind.",{"q":361,"a":362},"Wurde der 2. August 2026 nicht durch das Digital Omnibus verschoben?","Nein. Das Digital Omnibus, im Mai 2026 politisch geeinigt und am 16. Juni 2026 vom Europäischen Parlament beschlossen, verschiebt die Pflichten für Hochrisiko-KI-Systeme nach Anhang III auf den 2. Dezember 2027 und für eingebettete KI nach Anhang I auf den 2. August 2028. GPAI-Pflichten und Artikel-50-Transparenzpflichten bleiben unverändert beim 2. August 2026. Die KI-Kompetenzpflicht nach Artikel 4 gilt seit dem 2. Februar 2025 sowieso und wurde ebenfalls nicht verschoben.",{"q":364,"a":365},"Fällt Microsoft Copilot in einem deutschen KMU automatisch unter Hochrisiko?","Nicht per se. Copilot ist als universelles Office-Werkzeug standardmäßig „begrenztes Risiko\" und damit nur transparenzpflichtig. Der Einsatzkontext entscheidet aber über die Einstufung. Sobald Copilot in einen Hochrisiko-Workflow eingebettet wird – etwa Bewerber-Vorsortierung, Mitarbeiterbeurteilung, Kreditwürdigkeitsprüfung oder Vergabe-Vorbereitung in der Verwaltung – wird der gesamte Anwendungsfall hochrisiko, und die strengeren Pflichten nach Anhang III greifen ab dem 2. Dezember 2027. Für Copilot in der allgemeinen Office-Nutzung reicht im Regelfall die Vier-Block-Dokumentation aus.",{"q":367,"a":368},"Welche Sanktionen drohen bei Verstößen gegen die GPAI-Pflichten?","Die EU-Verordnung sieht Bußgelder bis zu 15 Millionen Euro oder drei Prozent des weltweiten Konzernumsatzes vor – je nachdem, welcher Betrag höher ist. Für die meisten deutschen KMU ist die Drei-Prozent-Schwelle relevanter. Zuständig sind in Deutschland die Bundesnetzagentur und das BSI im Verbund. Die Anhörung erfolgt zuerst gegenüber dem GPAI-Anbieter – also Microsoft, OpenAI, Anthropic – aber das anwendende KMU haftet für die eigene Transparenz- und Dokumentationspflicht selbst.",{"q":370,"a":371},"Reicht der bestehende Microsoft Auftragsverarbeitungsvertrag aus, um die AI-Act-Pflichten zu erfüllen?","Nein. Der DPA (Data Processing Agreement) deckt DSGVO-Aspekte ab, nicht AI-Act-Pflichten. Microsoft veröffentlicht für Copilot zwar ein „AI Transparency Note\" und stellt eine GPAI-Modellzusammenfassung zur Verfügung, aber die Pflicht, intern eine Risikoklassifizierung pro Anwendungsfall, ein Datenkategorie-Inventar, ein Aufsichts-Konzept und Konformitätsnachweise zu führen, liegt beim einsetzenden Unternehmen. Diese Vier-Block-Dokumentation ist nicht delegierbar.",{"name":322,"description":373,"totalTime":374,"steps":375},"Pragmatischer Pfad für ein 30- bis 250-Personen-KMU, um den 2. August 2026 ohne Sanktionsrisiko zu erreichen.","P10D",[376,379,382,385,388,395,398,403],{"name":377,"text":378},"Anwendungsfälle inventarisieren","An Tag 1 und 2 eine schlichte Tabelle anlegen, in der jede Copilot-Nutzung im Unternehmen mit Anwendungsfall, Datenkategorie und Endnutzer eingetragen wird. Typische Fälle sind Outlook-Antwortvorschläge, Word-Zusammenfassungen, Teams-Meeting-Notizen, Excel-Datenanalyse, SharePoint-Suche. Jeder Fall bekommt eine ID und eine Verantwortlichkeit.",{"name":380,"text":381},"Risiko pro Anwendungsfall klassifizieren","An Tag 3 jeden Anwendungsfall nach AI-Act-Risikoklassen einsortieren – begrenztes Risiko, hohes Risiko, minimal. Bewerber-Sortierung oder Leistungsbeurteilung sind hochrisiko, allgemeine Schreibassistenz begrenztes Risiko. Die Einstufung entscheidet, welche Pflichten greifen. Die Tabelle ist die Hauptevidenz im Audit.",{"name":383,"text":384},"Datenkategorie-Inventar erstellen","An Tag 4 dokumentieren, welche Datenkategorien Copilot pro Anwendungsfall verarbeitet – personenbezogene Daten, Geschäftsgeheimnisse, Gesundheitsdaten, besondere Kategorien nach Artikel 9 DSGVO. Bei letzteren ist Copilot praktisch nur mit Tenant-Isolation und Customer Lockbox einsetzbar – sonst ist Verzicht die saubere Wahl.",{"name":386,"text":387},"Transparenz-Hinweise einbauen","An Tag 5 und 6 sicherstellen, dass Endnutzer und externe Empfänger erkennen, wenn ein Inhalt KI-generiert oder KI-unterstützt ist. Das gilt für ausgehende E-Mails ebenso wie für Angebote, Berichte und automatisierte Antworten an Kunden. Eine Standard-Fußzeile, eine Datenschutzhinweis-Ergänzung und eine kurze Schulungsmail an die Belegschaft reichen für die meisten Anwendungsfälle.",{"name":389,"text":390},"Aufsichts-Konzept dokumentieren",{"An Tag 7 ein zweiseitiges Aufsichts-Konzept verfassen":391},{" Wer prüft Copilot-Ausgaben in welchen Workflows? Bei Bewerbermanagement":392},{"Vier-Augen-Prinzip Pflicht":393},{" Bei Office-Nutzung":394},"Mitarbeiterverantwortung mit Stichproben durch die Führungskraft. Das Konzept wird von der Geschäftsleitung gegengezeichnet und einmal jährlich überprüft.",{"name":396,"text":397},"Schulung der Belegschaft nachweisen","An Tag 8 die Pflicht zur KI-Kompetenz nach Artikel 4 EU AI Act erfüllen. Eine 45-Minuten-Online-Schulung pro Mitarbeiterin reicht im KMU-Kontext aus. Wichtig ist die Teilnahmeliste mit Datum, weil sie im Audit vorgezeigt wird. Inhaltlich genügen Grundlagen zu Halluzinationen, Datenschutz und Risiko-Bewusstsein.",{"name":399,"text":400},"Souveräne Fallback-Option festhalten",{"An Tag 9 in der Strategie verankern, wann das Unternehmen auf einen souveränen LLM-Endpunkt – Aleph Alpha, Mistral, EuroLLM bei einem europäischen Anbieter – ausweicht":401},{" Konkret":402},"für vertragsrechtliche Workflows, für Verwaltungsverfahren, für Personalentscheidungen. Die Fallback-Klausel ist relevant, wenn ein Auftraggeber CADA-Sovereignty-Stufe 3 fordert.",{"name":404,"text":405},"Audit-Mappe abschließen und ablegen","An Tag 10 die Tabelle, das Datenkategorie-Inventar, das Aufsichts-Konzept, die Schulungs-Teilnehmerliste, die Transparenz-Hinweise und die Fallback-Strategie als PDF-Mappe zusammenführen. Ablegen unter einer eindeutigen Versionskennung im DMS. Bei Behördenanfrage oder Audit wird genau diese Mappe verlangt – kein Mehr, kein Weniger.",{"src":407},"https://images.unsplash.com/photo-1620712943543-bcc4688e7485?w=1200&q=80",{},true,"/de/blog/eu-ai-act-microsoft-copilot-kmu-august-2026",{"title":52,"description":354},"de/3.blog/18.eu-ai-act-microsoft-copilot-kmu-august-2026","GaTY15UxRRWzWCME2UGWAqpTC5IBthuNxlOV6N4OYj8",[415,420],{"title":416,"path":417,"stem":418,"description":419,"children":-1},"Operation Souveränität – Was der Bundestag-Microsoft-Exit für KMU, Schulen und Behörden lehrt","/de/blog/bundestag-operation-souveraenitaet-microsoft-exit-2026","de/3.blog/17.bundestag-operation-souveraenitaet-microsoft-exit-2026","Im Mai 2026 hat der Bundestag eine IT-Strategie für den Microsoft-Exit verabschiedet. Fünf Säulen, Phoenix Suite, Wire – was KMU davon jetzt kopieren können.",{"title":421,"path":422,"stem":423,"description":424,"children":-1},"Cyber Resilience Act – Was deutsche KMU und Behörden ab dem 11. September 2026 von Microsoft und ihren Software-Lieferanten fordern müssen","/de/blog/cyber-resilience-act-september-2026-microsoft-kmu-behoerden","de/3.blog/19.cyber-resilience-act-september-2026-microsoft-kmu-behoerden","Am 11. September 2026 greifen die CRA-Meldepflichten. Was deutsche KMU, Schulträger und Behörden jetzt vertraglich absichern müssen und wo Microsoft strukturell nicht liefern kann.",1784618207313]