CSDDD · Omnibus · Lieferkette

CSDDD nach Omnibus – welche Unternehmen betroffen sind und was in der Lieferkette bleibt

Der Omnibus hat die CSDDD deutlich verkleinert, aber nicht abgeschafft. Direkt erfasst werden künftig vor allem sehr große Unternehmen. Für deren Lieferketten bleibt trotzdem ein risikobasierter Sorgfaltspflichtenprozess bestehen. Gleichzeitig begrenzt die Richtlinie ausdrücklich, wann kleinere Geschäftspartner mit Informationsanfragen belastet werden dürfen.

Rechtsstand 02.10.2026Autor Andreas KlosFormat Fachinformation
Kurzantwort

Nach dem Omnibus fallen EU-Unternehmen grundsätzlich in den CSDDD-Anwendungsbereich, wenn sie mehr als 5.000 Beschäftigte und mehr als 1,5 Milliarden Euro weltweiten Nettoumsatz überschreiten. Für Drittlandsunternehmen gilt im Kern eine EU-Umsatzschwelle von mehr als 1,5 Milliarden Euro; daneben bestehen Sonderregeln für Franchise- und Lizenzmodelle. Die Pflichten werden ab 26. Juli 2029 angewendet. In der Lieferkette bleibt die menschenrechtliche und umweltbezogene Sorgfaltspflicht, aber sie wird stärker risikobasiert: Zunächst erfolgt ein Scoping mit vernünftig verfügbaren Informationen; kleinere Geschäftspartner unter 5.000 Beschäftigten dürfen im vertieften Assessment nur gezielt angefragt werden, wenn die Informationen nicht vernünftig anderweitig beschafft werden können.

Welche Unternehmen direkt betroffen sind

UnternehmensgruppeSchwelle nach Omnibus
EU-UnternehmenMehr als 5.000 Beschäftigte UND mehr als 1,5 Mrd. € weltweiter Nettoumsatz
DrittlandsunternehmenMehr als 1,5 Mrd. € Nettoumsatz in der EU im maßgeblichen Geschäftsjahr
Franchise-/LizenzmodelleSonderregeln mit erhöhten Schwellen für Lizenzgebühren und Umsatz
Kleinere LieferantenRegelmäßig nicht direkt CSDDD-pflichtig, können aber Teil der Chain of Activities eines erfassten Kunden sein

Die 2026 beschlossene Richtlinie (EU) 2026/470 hebt die ursprünglich deutlich niedrigeren Schwellen an. Damit konzentriert sich die unmittelbare CSDDD-Pflicht auf die größten Unternehmen.

Wann die neue CSDDD praktisch greift

Die Mitgliedstaaten müssen die CSDDD-bezogenen Omnibus-Änderungen bis zum 26. Juli 2028 in nationales Recht umsetzen. Die nationalen Vorschriften sind grundsätzlich ab dem 26. Juli 2029 anzuwenden. Die Berichtspflichten nach Artikel 16 greifen für Geschäftsjahre ab dem 1. Januar 2030.

Für Unternehmen ist das kein Grund, bis 2029 zu warten. Lieferkettenprozesse, Risikodaten, Beschwerdekanäle und Vertragsmechanismen benötigen lange Vorlaufzeiten, insbesondere wenn mehrere tausend Geschäftspartner betroffen sind.

Die Lieferkette wird nicht flächendeckend abgefragt

Artikel 8 wurde deutlich risikobasierter ausgestaltet. Unternehmen müssen zunächst ein Scoping durchführen und hierfür ausschließlich vernünftig verfügbare Informationen nutzen. Ziel ist, allgemeine Bereiche in eigenen Tätigkeiten, Tochtergesellschaften und relevanten Geschäftsbeziehungen zu identifizieren, in denen negative Auswirkungen besonders wahrscheinlich und schwerwiegend sind.

Erst in den priorisierten Bereichen folgt die vertiefte Bewertung. Die Richtlinie sagt damit ausdrücklich Nein zu einem undifferenzierten Vollfragebogen an jede Lieferantenstufe.

Schutz kleinerer Geschäftspartner vor unnötigen Datenanfragen

Für das vertiefte Assessment dürfen Informationen von Geschäftspartnern nur verlangt werden, wenn sie erforderlich sind. Bei Geschäftspartnern mit weniger als 5.000 Beschäftigten gilt zusätzlich, dass die Information nicht vernünftig auf andere Weise beschafft werden können darf.

Risikobasiert heißt nicht datenfrei

Bei einem konkreten hohen Risiko kann eine gezielte Lieferantenanfrage weiterhin erforderlich sein. Unzulässig wird nicht die Informationsbeschaffung an sich, sondern der reflexhafte, unverhältnismäßige Datenabruf ohne Risikobezug.

Was in der Lieferkette bleibt

  • Risikobasiertes Identifizieren und Bewerten tatsächlicher und potenzieller negativer Auswirkungen.
  • Präventions- und Abhilfemaßnahmen nach Priorität und Einflussmöglichkeiten.
  • Ein Melde- und Beschwerdemechanismus.
  • Überwachung der Wirksamkeit der Due-Diligence-Maßnahmen.
  • Dokumentation und Kommunikation nach den anwendbaren Vorgaben.
  • Einbeziehung relevanter Geschäftspartner in der Chain of Activities, wenn Risiken dies erfordern.

Was der Omnibus zusätzlich verändert hat

Neben dem kleineren Scope und dem neuen Scopingansatz wurden weitere Elemente vereinfacht. Unter anderem wurde die eigenständige Pflicht zu einem CSDDD-Klimatransitionsplan gestrichen. Die unionsweit harmonisierte zivilrechtliche Haftungsregel wurde zurückgenommen; nationale Haftungsregime bleiben maßgeblich. Auch die maximale umsatzbezogene Sanktion wurde neu justiert.

Für die operative Lieferkette ist jedoch vor allem wichtig, dass die Richtlinie nun stärker vorgibt, wie Informationen risikobasiert beschafft und kleinere Partner vor unnötigem Trickle-down geschützt werden sollen.

Was Mittelstand und Lieferanten daraus ableiten können

  1. Nicht vorschnell von direkter CSDDD-Pflicht ausgehen; Schwellen sauber prüfen.
  2. Bei Großkundenanfragen nach Zweck, Risiko und benötigter Information fragen.
  3. Bestehende LkSG-, FLR-, EUDR- oder Auditdaten wiederverwendbar strukturieren.
  4. Risikorelevante Produktionsstandorte und Sub-Lieferketten transparenter machen.
  5. Keine pauschale Zusage unterschreiben, sämtliche CSDDD-Pflichten des Kunden zu übernehmen.
  6. Eigene Nachweise zu Prävention, Beschwerde, Audit und Abhilfe strukturiert verfügbar halten.

Häufige Fragen

Gilt die CSDDD nach Omnibus nur noch ab 5.000 Beschäftigten?

Für EU-Unternehmen ist neben mehr als 5.000 Beschäftigten zusätzlich ein weltweiter Nettoumsatz von mehr als 1,5 Milliarden Euro erforderlich. Weitere Sondertatbestände bestehen insbesondere für bestimmte Franchise- und Lizenzmodelle.

Sind KMU damit aus dem Thema CSDDD heraus?

KMU sind regelmäßig nicht direkt erfasst, können aber als Geschäftspartner großer CSDDD-Unternehmen risikobezogen Informationen oder Maßnahmen liefern müssen. Die Richtlinie begrenzt solche Anfragen ausdrücklich.

Darf ein CSDDD-Unternehmen jeden Lieferanten mit einem Vollfragebogen prüfen?

Der neue Ansatz sieht zunächst Scoping anhand vernünftig verfügbarer Informationen vor. Im vertieften Assessment dürfen kleinere Geschäftspartner nur gezielt angefragt werden, wenn die Informationen erforderlich und nicht vernünftig anderweitig verfügbar sind.

Ab wann werden die geänderten Pflichten angewendet?

Die Mitgliedstaaten sollen die CSDDD-bezogenen Änderungen bis 26. Juli 2028 umsetzen und grundsätzlich ab 26. Juli 2029 anwenden.

Primärquellen

Diese Seite bildet den EU-Rechtsstand nach Richtlinie (EU) 2026/470 ab. Für Unternehmen ist zusätzlich das jeweilige nationale Umsetzungsgesetz ab 2028/2029 maßgeblich.