Zum Inhalt springen

Lieferkettengesetz 2026: Warum die vermeintliche Entlastung eine Falle ist

2026 hat sich die Lieferketten-Regulatorik so stark verschoben wie seit Einführung des Lieferkettensorgfaltspflichtengesetzes (LkSG) nicht. Auf den ersten Blick sieht es nach Entlastung aus: Die LkSG-Berichtspflicht ist faktisch ausgesetzt, die EU-Richtlinie CSDDD wurde durch das „Omnibus"-Paket drastisch verkleinert. Viele Mittelständler ziehen daraus einen Schluss: „Das Thema können wir abhaken." Das ist der teuerste Irrtum des Jahres.

Denn parallel treten zwei Regelwerke scharf, die den Mittelstand zum ersten Mal direkt treffen — und die operative Risikolage in den Lieferketten ist keinen Deut besser geworden. Dieser Beitrag ordnet den Stand (August 2026) und zeigt, was wirklich zu tun ist.

Kein Rechtsrat, sondern Einordnung. Stand: August 2026 — die Rechtslage ist in Bewegung; konkrete Betroffenheit bitte mit Ihrer Rechtsberatung klären.

Der Überblick: vier Regelwerke, ein gemischtes Bild

RegelwerkStand August 2026Trifft den Mittelstand?
LkSG (DE)Berichtspflicht & Bußgelder faktisch ausgesetzt; Abschaffung geplantIndirekt — über die Kaskade der Großkunden
CSDDD (EU)Durch Omnibus I stark verkleinert; Anwendung erst ~2028/29Direkt fast nur Großkonzerne — indirekt via Kaskade
CBAM (EU)Definitives Regime seit 1.1.2026 (Zertifikatspflicht)Direkt — wenn CO₂-intensive Vormaterialien importiert werden
NIS2DE seit 6.12.2025 in Kraft; AT ab Herbst 2026 erwartetDirekt ab Schwellenwerten + als Teil kritischer Lieferketten

LkSG: Die Berichtspflicht ist faktisch Geschichte

Das LkSG gilt seit 2023 (seit 2024 ab 1.000 Beschäftigten). 2025 hat die Bundesregierung die Reißleine gezogen: Das Bundeskabinett beschloss am 3. September 2025 eine Novelle, die die Berichtspflicht ersatzlos streicht und einen Großteil der Ordnungswidrigkeiten entfallen lässt. Das zuständige BAFA prüft bereits seit Herbst 2025 keine Unternehmensberichte mehr. Im Koalitionsvertrag ist die Abschaffung des LkSG angelegt — es soll im Zuge der CSDDD-Umsetzung durch ein neues Gesetz ersetzt werden.

Wichtig: Die Novelle ist noch nicht endgültig verabschiedet, und die materiellen Sorgfaltspflichten — Risikoanalyse, Präventions- und Abhilfemaßnahmen — bestehen zunächst fort. Entschärft sind Bericht und Sanktion, nicht die Sorgfalt selbst. Aus „Pflicht mit Prüfung" wird faktisch „Erwartung ohne Prüfung".

CSDDD: Das Omnibus-Paket hat die Richtlinie entkernt

Die EU-Lieferkettenrichtlinie CSDDD, ursprünglich der große Nachfolger des LkSG, wurde 2026 massiv zurückgestutzt. Das Omnibus-I-Paket (Richtlinie (EU) 2026/470, in Kraft seit 18. März 2026) hebt die Schwelle für die direkte Anwendung drastisch an: Erfasst sind nur noch EU-Unternehmen mit über 5.000 Beschäftigten und über 1,5 Mrd. € Umsatz (sowie Nicht-EU-Unternehmen mit über 1,5 Mrd. € EU-Umsatz). Die nationale Umsetzung ist auf den 26. Juli 2028 verschoben, die Anwendung auf 2029; auch die Pflicht zum Paris-konformen Klima-Transitionsplan ist gestrichen.

Für den industriellen Mittelstand heißt das: direkt ist praktisch niemand von der CSDDD erfasst. Genau hier beginnt die Falle.

Die Falle: „Betrifft uns nicht" stimmt nur auf dem Papier

Regulatorischer Adressat und faktisch Betroffener sind zwei verschiedene Rollen. Die wenigen Konzerne, die direkt unter die CSDDD fallen, müssen ihre Sorgfaltspflichten über die gesamte Wertschöpfungskette erfüllen — und geben sie vertraglich nach unten weiter: an ihre Zulieferer, also an den Mittelstand. Fragebögen, Nachweise, Auditklauseln, Vertragsstrafen bei Verstößen.

Der Mittelständler bekommt damit die Pflichten eines Gesetzes, dessen Adressat er gar nicht ist — nur eben als Kunden-Anforderung statt als Behörden-Auflage. Wer als Zulieferer eines Großkunden nicht liefern kann, was der zur eigenen CSDDD-Erfüllung braucht, verliert im Zweifel den Auftrag. Die Entlastung auf Gesetzesebene ist also eine Verlagerung, keine Abschaffung.

Was den Mittelstand 2026 direkt trifft: CBAM und NIS2

CBAM — der CO₂-Grenzausgleich ist scharf

Der CBAM (Carbon Border Adjustment Mechanism) ist seit 1. Januar 2026 im definitiven Regime: Importeure bestimmter CO₂-intensiver Güter — Eisen und Stahl, Aluminium, Zement, Düngemittel, Strom, Wasserstoff — müssen jetzt Zertifikate erwerben und jährlich eine geprüfte Erklärung abgeben; der Zertifikatspreis ist an den EU-Emissionshandel gekoppelt. Neu ist eine Bagatellgrenze von 50 Tonnen Nettomasse pro Importeur und Jahr: Wer darunter bleibt, ist befreit (das entlastet rund 90 % der Importeure, deckt aber weiter etwa 99 % der Emissionen). Für einen Maschinenbauer, der Stahl oder Aluminium aus Drittländern bezieht, ist CBAM damit kein Reporting-Thema mehr, sondern eine Kosten-, Nachweis- und Lieferantendaten-Frage.

NIS2 — Cybersicherheit wird Lieferkettensache

Die NIS2-Richtlinie ist in Deutschland mit dem NIS2-Umsetzungsgesetz seit 6. Dezember 2025 in Kraft — rund 29.500 Unternehmen sind erfasst, ohne Übergangsfrist. In Österreich ist das NISG 2026 im parlamentarischen Verfahren; das Inkrafttreten wird für Herbst 2026 erwartet (mit Übergangsfrist). NIS2 verpflichtet mittlere und große Unternehmen bestimmter Sektoren zu Risikomanagement, Meldepflichten und — entscheidend — zur Absicherung ihrer Lieferkette. Cyberrisiko beim Lieferanten wird damit zur eigenen Compliance-Frage.

Der rote Faden: Das Gesetz ist volatil — das Risiko ist konstant

Wer die letzten drei Jahre verfolgt hat, sieht das Muster: LkSG kam, LkSG geht; CSDDD wurde groß angekündigt und wieder zusammengestrichen; CBAM und NIS2 wurden schneller scharf als erwartet. Die Regulierung ist das beweglichste Ziel im ganzen Risikobild. Wer sein Lieferantenmanagement primär am jeweils geltenden Gesetz ausrichtet, baut auf Sand.

Konstant ist etwas anderes: der Single-Source-Lieferant ohne Zweitquelle. Der Chokepoint, über den ein großer Teil der Vormaterialien läuft. Der Zulieferer mit sich verschlechternder Bonität. Der Cybervorfall beim IT-Dienstleister zwei Ebenen tiefer. Diese Risiken ändern sich nicht, wenn in Berlin oder Brüssel ein Paragraf fällt — sie sind der eigentliche Grund, warum Produktion stillsteht, mit oder ohne Berichtspflicht.

Fahrplan: Was jetzt konkret zu tun ist

  1. Betroffenheit ehrlich einordnen. Drei Fragen: Sind wir direkt erfasst (CSDDD kaum, CBAM/NIS2 womöglich ja)? Werden Pflichten über Großkunden an uns kaskadiert? Importieren wir CBAM-Güter über 50 t/Jahr?
  2. Kritische Lieferanten identifizieren — risiko-, nicht gesetzgetrieben. Die, deren Ausfall Sie tatsächlich stoppt.
  3. Operative Resilienz messen statt nur zu dokumentieren: Finanzstabilität, Geo-/Transportrisiko, Single-Source, Qualität und Cyber (die NIS2-Brücke) — verdichtet zu einem nachvollziehbaren Score mit Hard-Limit-Alerts.
  4. Kaskaden-Anforderungen antizipieren. Ihre Großkunden werden CSDDD-Nachweise verlangen — wer sie sauber liefern kann, hat einen Vertriebsvorteil statt eines Problems.
  5. Kontinuierlich überwachen. Frühwarnung statt Jahresmomentaufnahme — die Berichtspflicht mag entfallen, das Risiko meldet sich nicht per Formular an.

Fazit

2026 ist nicht das Jahr, in dem Lieferketten-Risiko kleiner geworden ist — es ist nur das Jahr, in dem das Gesetz es kurz so aussehen lässt. LkSG-Berichtspflicht ausgesetzt, CSDDD verschoben: Das entlastet die Compliance-Akte, nicht die Produktion. Gleichzeitig treffen CBAM und NIS2 den Mittelstand direkt, und die Sorgfaltspflichten der Großen kommen ohnehin per Vertrag. Wer jetzt aufhört hinzusehen, verwechselt eine ruhigere Gesetzeslage mit einer ruhigeren Lieferkette. Es ist der falsche Moment dafür.

Weiterlesen: „Resilienz statt Compliance: Warum LkSG Ihre Lieferkette nicht sichert" · „Single-Source-Risiko: Wenn ein Lieferant Ihre Produktion stoppt"

Lieferketten-Resilienz, jeden Monat.

Das Supply Chain Resilience Briefing verdichtet Makro-Lage, Risiko-Radar und 27 Kennzahlen für Entscheider im industriellen Mittelstand.