Resilienz statt Compliance — warum die LkSG-Pflicht Ihre Lieferkette nicht sichert
Viele Mittelständler haben in den letzten Jahren erheblich in Compliance investiert: Lieferanten-Self-Assessments, Fragebögen, ESG-Reports, LkSG-Dokumentation. Die Pflicht ist erfüllt, die Akte ist vollständig. Und dann legt ein Brand bei einem Vorlieferanten, eine Insolvenz, ein blockierter Suez-Kanal oder eine einzige Engpasskomponente die Produktion still.
Compliance grün — Versorgung weg. Das ist kein Widerspruch, sondern die Folge einer Verwechslung: Compliance und Resilienz beantworten zwei völlig verschiedene Fragen.
Compliance beantwortet eine Pflicht — nicht Ihre Lieferfähigkeit
Das Lieferkettensorgfaltspflichtengesetz (LkSG, seit 2023) und die EU-Richtlinie CSDDD (seit 2024) verlangen Sorgfaltspflichten: Menschenrechte, Umweltstandards, Nachweis und Dokumentation entlang der Lieferkette. Die passenden Werkzeuge — Self-Assessment-Plattformen, Fragebögen, Reporting — beantworten im Kern eine Frage:
„Erfüllen wir die gesetzlichen Sorgfaltspflichten — und können wir das nachweisen?"
Das ist wichtig, verpflichtend und richtig. Aber es ist eine Nachweis-Frage, kein Versorgungs-Versprechen. Ein Lieferant kann mustergültig LkSG-konform sein — zertifiziert, dokumentiert, ESG-sauber — und trotzdem morgen ausfallen.
Resilienz beantwortet die operative Frage: „Produzieren wir morgen noch?"
Resilienz ist die Fähigkeit, die Versorgung trotz Störungen aufrechtzuerhalten. Sie blickt nicht zurück auf erfüllte Pflichten, sondern voraus auf operative Risiken:
- Einzelquellen-Abhängigkeit (Single-Source): Wie viele kritische Teile hängen an genau einem Lieferanten ohne Zweitquelle?
- Geo- und Transportrisiko: Konzentriert sich Ihre Beschaffung auf eine Region oder einen Chokepoint (Suez, Taiwan-Straße, Hormuz, Panama)?
- Finanzstabilität: Gibt es Insolvenz- oder Bonitäts-Warnsignale?
- Frühwarnung statt Momentaufnahme: Verschlechtert sich ein Lieferant gerade — und merken Sie es, bevor er ausfällt?
Compliance ist Rückspiegel und Aktenlage. Resilienz ist vorausschauend und operativ. Beides ist nötig — aber das eine ersetzt das andere nicht.
Warum die Verwechslung teuer wird
Der gefährlichste Satz im Risikomanagement lautet: „Wir haben doch ein LkSG-Tool — Lieferantenrisiko ist abgedeckt." Compliance-Werkzeuge sind fragebogen- und reportgetrieben: Selbstauskunft, jährliche Momentaufnahme. Sie sagen Ihnen nicht, welcher Lieferant Ihre Produktion nächsten Monat stoppt.
Das klassische Beispiel: ein dokumentierter, zertifizierter Single-Source-Lieferant in einer Hochrisiko-Region. In der Compliance-Sicht grün — in der Resilienz-Sicht tiefrot. Die Pflicht ist erfüllt, das Risiko ist real.
Der Mittelstand sitzt zwischen den Stühlen
Der Markt verstärkt die Lücke. Oben stehen teure Enterprise-Plattformen mit Big-Data und Multi-Tier-Mapping — für den Mittelstand meist zu groß und zu teuer. Daneben stehen LkSG-/ESG-Tools, die die Compliance-Frage beantworten. Und die reale „Lösung" vieler Mittelständler bleibt eine Excel-Liste plus Bauchgefühl.
Die operative Resilienz-Frage — wer stoppt uns morgen, und was tun wir dagegen? — bleibt in dieser Aufstellung unbeantwortet. Genau dort entsteht der Schaden, wenn er entsteht.
Resilienz misst man — nicht nur dokumentieren
Der Unterschied zwischen Dokumentieren und Steuern liegt in messbaren, operativen Signalen. Eine resilienzorientierte Bewertung verdichtet je kritischem Lieferanten mehrere Dimensionen — Finanzstabilität, Geo- und Transportrisiko, Qualität, Abhängigkeit/Single-Source, Cyber — zu einem nachvollziehbaren Score und ergänzt sie um Hard-Limits:
- Single-Source-Abhängigkeit über einer Schwelle → Alert.
- Hochrisiko-Region oder gestörte Transportroute → Alert.
- Plötzliche Score-Verschlechterung innerhalb von 30 Tagen → Alert.
Entscheidend ist die Transparenz: nachvollziehbare Methodik statt KI-Black-Box, damit eine Geschäftsführung der Bewertung auch traut und danach handelt.
Compliance UND Resilienz — kein Entweder-oder
Das ist ausdrücklich kein Plädoyer gegen Compliance. LkSG und CSDDD bleiben Pflicht. Der Punkt ist: Es sind zwei Fragen, zwei Werkzeuge — und oft zwei verschiedene Käufer.
| Compliance | Resilienz | |
|---|---|---|
| Frage | Erfüllen & nachweisen wir die Pflicht? | Produzieren wir morgen noch? |
| Blick | rückblickend, dokumentierend | vorausschauend, operativ |
| Käufer | Legal / ESG | CPO / COO / Geschäftsführung |
Beide ergänzen sich — Compliance- und Event-Daten können sogar in die Resilienz-Bewertung einfließen. Wer beides trennt und beides bedient, ist abgesichert und lieferfähig.
In vier Schritten von Compliance zu Resilienz
- Kritische Lieferanten identifizieren — nicht alle, sondern die, deren Ausfall Sie tatsächlich stoppt.
- Operativ bewerten — die fünf Dimensionen plus Single-Source- und Geo-/Transportrisiko.
- Hard-Limits & Frühwarnung definieren — ab wann muss jemand handeln, nicht nur dokumentieren?
- Kontinuierlich überwachen — Frühwarnung statt jährlicher Momentaufnahme.
Fazit
Compliance schützt vor Bußgeld. Resilienz schützt vor Stillstand. Sie brauchen beides — aber verwechseln Sie sie nicht. Wenn Ihre Lieferanten-Akte vollständig ist, Sie aber nicht in fünf Minuten sagen können, welcher Lieferant Ihre Produktion morgen gefährdet, fehlt Ihnen die Resilienz-Sicht.
Weiterlesen: „Single-Source-Risiko: Wenn ein Lieferant Ihre Produktion stoppt" · „Supply Chain Resilience Briefing: warum jetzt"
