KI-Lexikon

Lieferkettensorgfaltspflichtengesetz (LkSG): Deutschlands Sorgfaltspflichtengesetz für Menschenrechte und Umwelt

Das Lieferkettensorgfaltspflichtengesetz (LkSG) ist ein deutsches Gesetz, das seit dem 1. Januar 2023 grosse Unternehmen verpflichtet, Menschenrechts- und Umweltrisiken in den eigenen Geschäftsbereichen und in der Lieferkette zu identifizieren und anzugehen. Es ist ein allgemeines Unternehmens-Sorgfaltspflichtengesetz und keine KI-spezifische Regulierung, auch wenn viele verpflichtete Unternehmen inzwischen Automatisierung nutzen, um die dafür nötigen Lieferantendaten zu verwalten. Dieser Artikel erklärt, was das LkSG verlangt, wie die BAFA es durchsetzt und wie es sich zur EU-Lieferkettenrichtlinie (CSDDD) verhält.

Kernpunkte
  • Das LkSG gilt seit dem 1. Januar 2023 für Unternehmen mit mindestens 3.000 Beschäftigten in Deutschland und seit dem 1. Januar 2024 für Unternehmen mit mindestens 1.000 Beschäftigten.
  • Die BAFA (Bundesamt für Wirtschaft und Ausfuhrkontrolle) setzt das LkSG durch und kann Abhilfe anordnen, Prüfungen durchführen und Bußgelder verhängen.
  • Bußgelder können bis zu 8 Millionen Euro oder 2 Prozent des durchschnittlichen jährlichen Konzernumsatzes bei Unternehmen mit über 400 Millionen Euro Umsatz betragen, zusätzlich zum Ausschluss von öffentlichen Vergabeverfahren für bis zu drei Jahre.
  • Eine Mittelstandsradar-Umfrage von LBBW und DIHK aus 2024 ergab, dass sich rund drei Viertel der befragten Mittelstandsunternehmen direkt oder indirekt vom LkSG betroffen sehen, obwohl nur grosse Unternehmen direkt verpflichtet sind.
  • Die Omnibus-I-Änderungsrichtlinie der EU, in Kraft seit März 2026, hob die eigene Schwelle der CSDDD auf Unternehmen mit mehr als 5.000 Beschäftigten und über 1,5 Milliarden Euro weltweitem Nettoumsatz an, und Deutschland hat angekündigt, den Anwendungsbereich des LkSG entsprechend zu verengen.

Definition: Lieferkettensorgfaltspflichtengesetz (LkSG)

Das Lieferkettensorgfaltspflichtengesetz (LkSG) ist ein deutsches Gesetz, das grosse Unternehmen verpflichtet, Menschenrechts- und Umweltrisiken in den eigenen Geschäftsbereichen und entlang ihrer Lieferkette zu identifizieren, zu verhindern und zu beheben.

Kernmerkmale des LkSG

Das LkSG schuf Deutschlands erstes verbindliches Sorgfaltspflichtenregime für Menschenrechte und Umwelt. Es folgt einem risikobasierten Ansatz, sodass sich die Tiefe der Sorgfaltspflicht am tatsächlichen Risiko orientiert.

  • Gilt für Unternehmen mit Hauptsitz oder Zweigniederlassung in Deutschland und mindestens 1.000 Beschäftigten
  • Umfasst Menschenrechtsrisiken wie Kinderarbeit und Zwangsarbeit sowie Umweltrisiken im Zusammenhang mit gefährlichen Stoffen
  • Verlangt ein dokumentiertes Risikomanagementsystem, eine verantwortliche Person und ein Beschwerdeverfahren
  • Erfasst direkte Zulieferer als Grundlage und erweitert sich auf indirekte Zulieferer nur bei substantiierter Kenntnis eines Verstosses

LkSG vs. die EU-Lieferkettenrichtlinie (CSDDD)

Das LkSG wird oft mit der EU-Lieferkettenrichtlinie (CSDDD) verwechselt, doch beide unterscheiden sich rechtlich. Das LkSG ist nationales deutsches Recht und gilt bereits seit 2023, während die CSDDD eine EU-Richtlinie ist, die Mitgliedstaaten in nationales Recht umsetzen müssen. Seit der Omnibus-I-Änderung, in Kraft seit dem 18. März 2026, erfasst die CSDDD selbst nur noch Unternehmen mit über 5.000 Beschäftigten und 1,5 Milliarden Euro Umsatz, deutlich über der 1.000-Beschäftigten-Schwelle des LkSG. Deutschland hat angekündigt, das LkSG an diese höhere Schwelle anzupassen, doch bis zur Umsetzung gilt die bestehende Regel unverändert.

Bedeutung des LkSG im Enterprise-KI-Umfeld

Die Wirkung des LkSG reicht weit über die rund 900 Unternehmen hinaus, die die BAFA 2023 als direkt verpflichtet zählte, da diese Unternehmen Sorgfaltspflicht-Fragebögen an ihre Zulieferer weiterreichen. Eine Mittelstandsradar-Umfrage von LBBW und DIHK aus 2024 fand, dass sich rund drei Viertel der Mittelstandsunternehmen direkt oder indirekt betroffen sehen (LBBW/DIHK, 2024), was zuverlässige Data Governance über Lieferantendaten selbst für nicht direkt verpflichtete Unternehmen zur Wettbewerbsanforderung macht.

Methoden und Verfahren für das LkSG

Verpflichtete Unternehmen setzen das LkSG über einen wiederkehrenden Zyklus um.

Risikoanalyse und Priorisierung

Unternehmen führen jährlich eine Risikoanalyse über eigene Geschäftsbereiche und direkte Zulieferer durch und priorisieren nach Schwere und Wahrscheinlichkeit.

  • Zulieferer nach Branchen- und Länderrisiko kartieren
  • Risiken nach Schwere und Wahrscheinlichkeit bewerten
  • Analyse aktualisieren, wenn sich die Risikolage ändert

Präventions- und Abhilfemaßnahmen

Bei identifiziertem Risiko ergreifen Unternehmen Präventionsmaßnahmen wie Verhaltenskodizes für Zulieferer und leiten bei bereits eingetretenen Verstößen Abhilfemaßnahmen ein. Werkzeuge für KI-Lieferantenrisikomanagement markieren zunehmend Zulieferer, deren Risikoprofil sich zwischen Prüfzyklen ändert.

Dokumentation und Beschwerdeverfahren

Unternehmen müssen ihre Maßnahmen intern dokumentieren und ein Beschwerdeverfahren betreiben, das Beschäftigten und Dritten entlang der Lieferkette offensteht.

Wichtige Kennzahlen für das LkSG

Compliance-Teams verfolgen Prozess- und Ergebniskennzahlen.

Operative Compliance-Kennzahlen

  • Risikogeprüfte direkte Zulieferer: Ziel 100 Prozent jährlich
  • Reaktionszeit im Beschwerdeverfahren: Ziel unter einem definierten Schwellenwert
  • Präventionsmaßnahmen je identifiziertem Hochrisiko-Zulieferer: Ziel mindestens eine
  • Unterschriftsquote beim Verhaltenskodex: Ziel 100 Prozent

Strategische Risikoindikatoren

Compliance-Verantwortliche verfolgen die Konzentration von Zulieferern in Hochrisikoländern. Gartner berichtete 2025, dass Supply-Chain-Organisationen KI und agentische Fähigkeiten als stärksten Treiber der operativen Leistung innerhalb von zwei Jahren erwarten, was die Sorgfaltsprüfung auf denselben Automatisierungspfad drängt (Gartner, 2025).

Dokumentationsqualität

Prüfer und BAFA-Kontrolleure bewerten, ob Feststellungen auf konkrete Nachweise zurückführbar sind und nicht nur auf Beschreibungen. Ein KI-Risikoregister, das jedes Lieferantenrisiko mit seiner Abhilfemaßnahme verknüpft, liefert genau diesen Nachweispfad.

Risikofaktoren und Kontrollen beim LkSG

Verstöße gegen das LkSG erzeugen regulatorisches und wirtschaftliches Risiko.

Durchsetzungsrisiko

Die BAFA kann Unternehmen zur Behebung von Mängeln auffordern und bei schweren Verstößen Bußgelder verhängen.

  • Bußgelder bis zu 8 Millionen Euro oder 2 Prozent des weltweiten Umsatzes
  • Ausschluss von öffentlichen Vergabeverfahren für bis zu drei Jahre
  • Reputationsschäden durch öffentliche BAFA-Verfahren

Transparenzlücken in der Lieferkette

Viele Unternehmen sehen kaum über ihre direkten Zulieferer hinaus, besonders bei mehrstufiger Fertigung. Ohne strukturierte Daten wird die Risikoanalyse manuell und ist bei einem KI-Audit oder einer BAFA-Prüfung schwer zu belegen.

Übermäßiges Vertrauen in unverifizierte Daten

Aufsichtsbehörden akzeptieren automatisiert erzeugte Daten allein nicht als Compliance-Nachweis. Unternehmen, die sich rein auf KI-generierte Risikobewertungen ohne menschliche Prüfung verlassen, riskieren eine unzureichende Sorgfaltspflicht, unabhängig davon, wie ausgereift die eingesetzte Technik wirkt.

Praxisbeispiel

Ein Spezialchemieunternehmen mit 1.100 Beschäftigten in Nordrhein-Westfalen, das von über 300 Zulieferern aus Asien und Osteuropa bezieht, überschritt 2024 die 1.000-Beschäftigten-Schwelle des LkSG. Das Compliance-Team hatte Lieferantenrisiken bisher in verstreuten Tabellen erfasst, wodurch die jährliche Risikoanalyse zu einem sechswöchigen Projekt wurde. Das Unternehmen baute ein Company Brain, das Lieferantenstammdaten, frühere Prüfergebnisse und Länderrisikobewertungen aus dem ERP-System bündelt, unterstützt von einem KI-Assistenten, der für jeden Zulieferer einen ersten Risikoentwurf erstellt, den ein Mensch bestätigt. Der jährliche Zyklus verkürzte sich dadurch auf unter zwei Wochen.

  • Automatisierte Erstbewertung anhand von Länder- und Branchendatenbanken
  • Zentralisierte Lieferantendokumentation direkt aus dem ERP-System
  • Strukturiertes Beschwerdeprotokoll mit definierten Eskalationswegen
  • Prüfbereiter Nachweispfad für jedes identifizierte Risiko

Aktuelle Entwicklungen und Auswirkungen

Anwendungsbereich und Durchsetzungsintensität des LkSG verändern sich 2026 spürbar.

Deregulierung und Verengung des Anwendungsbereichs

Deutschland schlug in einem Regierungsentwurf von 2025 vor, die jährliche Berichtspflicht des LkSG zu streichen und Bußgelder auf schwere Verstöße zu beschränken, und die BAFA stellte die Prüfung von Berichten nach den Paragrafen 12 und 13 zum 1. Oktober 2025 ein.

  • Regierungspläne sehen eine Angleichung der Schwelle an die 5.000-Beschäftigten-Grenze der CSDDD vor
  • Bußgelder sind künftig auf Fälle mit schweren Menschenrechtsverletzungen beschränkt

Annäherung an die EU-CSDDD

Während Deutschland die CSDDD national umsetzt, könnten Pflichten aus dem LkSG für Unternehmen unterhalb der künftigen Schwelle entfallen, während sehr grosse Konzerne während der Übergangszeit beide Regelwerke parallel erfüllen müssen.

Automatisierung der Lieferketten-Sorgfaltsprüfung

Compliance-Teams betten die Zuliefererprüfung zunehmend in breitere KI-Compliance-Programme ein, die KI-gestützte Werkzeuge zum Abgleich mit Sanktionslisten nutzen, doch die menschliche Prüfung auffälliger Fälle bleibt rechtlich notwendig.

Fazit

Das LkSG begründete Deutschlands erstes verbindliches Sorgfaltspflichtenregime für Menschenrechte und Umwelt, und seine Wirkung über Lieferanten-Fragebögen erreicht deutlich mehr Unternehmen als die heute direkt Verpflichteten. Durchsetzung und Anwendungsbereich verengen sich, während Deutschland sich an die überarbeitete EU-CSDDD annähert, doch die zugrunde liegenden Pflichten verschwinden für weiterhin erfasste Unternehmen nicht. Automatisierung beschleunigt die Risikoprüfung, ersetzt aber menschliches Urteilsvermögen nicht, sondern ergänzt es. Unternehmen mit LkSG-Bezug profitieren davon, Lieferantendaten als dauerhaften Bestand statt als jährliche Hektik zu behandeln.

Häufig gestellte Fragen

Was ist das LkSG einfach erklärt?

Das LkSG ist ein deutsches Gesetz, das grosse Unternehmen verpflichtet, Menschenrechts- und Umweltrisiken in den eigenen Geschäftsbereichen und der Lieferkette zu identifizieren, zu verhindern und zu beheben. Es gilt seit 2023 und erfasst aktuell Unternehmen mit mindestens 1.000 Beschäftigten.

Gilt das LkSG für ein Unternehmen mit 200 Beschäftigten?

Nicht direkt, da die aktuelle Schwelle bei 1.000 Beschäftigten liegt, aber kleinere Zulieferer spüren das LkSG oft indirekt, wenn ein grösserer Kunde Sorgfaltspflicht-Fragebögen als Vertragsbestandteil weitergibt.

Ist das LkSG eine KI-Regulierung?

Nein. Es ist ein allgemeines Unternehmens-Sorgfaltspflichtengesetz mit Fokus auf Menschenrechts- und Umweltrisiken. Unternehmen nutzen zunehmend Automatisierung, um die dafür nötigen Lieferantendaten zu verwalten, doch die Pflichten selbst sind nicht KI-spezifisch.

Wie hängt das LkSG mit der DSGVO bei der Zulieferer-Prüfung zusammen?

Die Prüfung von Zulieferern kann personenbezogene Daten aus Medien- oder Sanktionslistenrecherchen betreffen, wodurch die DSGVO neben den LkSG-Pflichten greift. Unternehmen benötigen dafür eine dokumentierte Rechtsgrundlage und einen Ansatz zur Datenminimierung.

Was kostet LkSG-Compliance für ein Mittelstandsunternehmen?

Die Kosten hängen von der Grösse der Zulieferbasis und der bestehenden Datenqualität ab, umfassen aber meist Werkzeuge für die Risikoanalyse, Personalzeit und Aufwand für die Zuliefererkommunikation. Unternehmen mit zentralisierten Lieferantendaten geben pro Zyklus deutlich weniger aus als jene, die jedes Jahr wieder mit Tabellen beginnen.

Brauchen wir dafür eigene IT-Ressourcen?

Nicht zwingend ein eigenes Team, aber jemand muss die Verantwortung für Datenqualität und Prüfwerkzeuge übernehmen. Wer Lieferantendaten einmal zentralisiert, statt die Analyse jedes Jahr neu aufzubauen, senkt den laufenden Aufwand am stärksten.

Weiterführende Artikel

Die besten KI-Tools für Supply-Chain-Planung und S&OP: Ehrlicher Käufervergleich 2026
KI in der Lieferkette

Die besten KI-Tools für Supply-Chain-Planung und S&OP: Ehrlicher Käufervergleich 2026

Ein ehrlicher 2026-Vergleich der relevanten KI-Tools für Supply-Chain-Planung und S&OP - SAP IBP, Blue Yonder, o9, Kinaxis, ToolsGroup, Flowlity und John Galt, plus ChatGPT und Claude als Basislinie - mit echten Fähigkeiten und Preisrealität. Jede Suite prognostiziert und optimiert, aber keine hält, wie Ihre Planer tatsächlich entscheiden - Treiberannahmen, Override-Begründungen und Ausnahmeregeln - und keine führt den S&OP-Zyklus end-to-end über Ihr ERP. Der dauerhafte Gewinn ist ein Company Brain, das Ihre Planungslogik bewahrt, wenn der Bedarfs- oder Versorgungsplaner geht, plus ein KI-Mitarbeiter, der den S&OP-Zyklus über ERP, E-Mail und Planungstool führt. Inklusive der Realitäten zu Artikel 50 der EU-KI-Verordnung, DSGVO und CLOUD Act, die die meisten Vergleiche auslassen.

Der KI-Mitarbeiter für Drittparteien- und Lieferantenrisiko: Kontinuierliches Monitoring statt des jährlichen Fragebogens
KI in der Compliance

Der KI-Mitarbeiter für Drittparteien- und Lieferantenrisiko: Kontinuierliches Monitoring statt des jährlichen Fragebogens

Wie ein KI-Mitarbeiter das Drittparteien- und Lieferantenrisiko Ende zu Ende besitzt - Intake-Prüfungen, kontinuierliches Monitoring von Sicherheits-, Finanz-, Sanktions- und Nachrichtensignalen, Fragebogen einholen und Neubewertung - verankert in Ihrem GRC-Stack und einem Company Brain, das bewahrt, wie Sie Lieferanten bewerten.

Die besten KI-Tools für Compliance und Audit-Management: Ein ehrlicher Käufervergleich 2026
KI in Compliance

Die besten KI-Tools für Compliance und Audit-Management: Ein ehrlicher Käufervergleich 2026

Ehrlicher 2026-Vergleich der KI-Tools für Compliance und Audit - Vanta, Drata, Secureframe, Sprinto, AuditBoard/Optro, ServiceNow GRC, OneTrust, LogicGate und Hyperproof, dazu generische ChatGPT und Microsoft Copilot - mit echten Fähigkeiten und Preisstufen. Jedes Tool verfolgt Kontrollen und speichert Nachweise, doch keines behält, wie Ihr Unternehmen Compliance tatsächlich bewertet - Kontroll-Begründung, Ausnahme-Entscheidungen und Logik vergangener Audits - und keines erledigt die Routine-Evidenzsammlung Ende zu Ende über Ihre echten Systeme. Der dauerhafte Gewinn ist ein Company Brain, das diese Logik behält, wenn der Compliance-Verantwortliche geht, plus ein KI-Mitarbeiter, der die Routine-Evidenz- und Fragebogenarbeit über Cloud, Identity, HR, Ticketing und E-Mail ausführt. Inklusive der ISO/IEC-42001-, EU-KI-Verordnungs- und DSGVO-Realitäten, die die meisten Vergleiche auslassen.

Bessere Software bauen Kontakt gemeinsam