Ein LkSG konformes Risikomanagement besteht aus sieben Pflichtbausteinen: einem dokumentierten Risikomanagementsystem, einer jährlichen sowie anlassbezogenen Risikoanalyse, einer veröffentlichten Grundsatzerklärung, klaren Zuständigkeiten, Präventions- und Abhilfemaßnahmen, einem Beschwerdeverfahren und revisionssicherer Dokumentation. Der erste operative Schritt ist fast immer das Lieferketten-Mapping mit klarer Verantwortungszuweisung. Ergänzend hilft eine kontinuierliche Überwachung, etwa über prädiktive Frühwarnsysteme wie ZRG Mineral, um Risiken zwischen den jährlichen Analysezyklen nicht zu übersehen.
Kurz gesagt:
- Bewahren Sie Risikoanalysen, Methodik, Datenquellen und Maßnahmen mindestens sieben Jahre auf; ohne nachvollziehbare Nachweise zählt eine Umsetzung gegenüber der Aufsicht praktisch nicht.
- Führen Sie zusätzlich zur Jahresprüfung sofort eine neue Analyse durch, wenn neue Zulieferer, Risikoregionen, Medienberichte oder Beschwerden die Gefahrenlage verändern.
- Gewichten Sie Risiken nach Zahl der Betroffenen, möglicher Schadensschwere samt Umkehrbarkeit und eigener Einflussmöglichkeit; hohe Prioritäten gehören binnen weniger Wochen vertieft geprüft.
- Prädiktive Frühwarnsysteme können bis zu acht Wochen vor Preissteigerungen und Marktverschiebungen warnen; nutzen Sie solche Signale als Anlass für eine zusätzliche Prüfung.
- Bei bestätigten Verstößen ist ein befristeter Abhilfeplan mit Fristen und Nachkontrolle meist sinnvoller als ein sofortiger Lieferantenwechsel, der Risiken lediglich verlagern kann.
Inhaltsverzeichnis
- Welches Pflicht-Portfolio schreibt das LkSG vor?
- So bauen Sie ein wirksames Risikomanagementsystem auf
- Risikoanalyse: regelmäßig versus anlassbezogen
- Risikomatrix und Priorisierung: Kriterien und Eskalationsstufen
- Prävention und Abhilfe: konkrete Maßnahmen zur Umsetzung
- Dokumentation, Reporting und Beschwerdeverfahren: Checkliste für Nachweise
- Gesetzliche Quellen und BAFA-Hinweise in Kürze
- Praxisbeispiel: Prädiktive Frühwarnungen als Ergänzung zur Risikoanalyse
- Kurzperspektive: Vom reaktiven zum proaktiven Risikomanagement
- ZRG Mineral: Angebot und nächster Schritt
- FAQ
Welches Pflicht-Portfolio schreibt das LkSG vor?
Das Gesetz über die unternehmerischen Sorgfaltspflichten in Lieferketten verlangt kein einmaliges Projekt, sondern ein dauerhaftes System. Im Kern stehen zwei Normen: Die Vorschrift zum Risikomanagement verpflichtet Unternehmen, ein wirksames System zu errichten und in alle maßgeblichen Geschäftsabläufe einzubetten. Die Vorschrift zur Risikoanalyse fordert, menschenrechtliche und umweltbezogene Risiken im eigenen Geschäftsbereich und bei unmittelbaren Zulieferern regelmäßig sowie anlassbezogen zu ermitteln.
Aufsichtsbehörden prüfen in der Praxis diese Bestandteile:
- Eine veröffentlichte Grundsatzerklärung zur Menschenrechtsstrategie.
- Klar benannte Zuständigkeiten, meist ein Menschenrechtsbeauftragter mit Berichtslinie zur Geschäftsleitung.
- Dokumentierte Risikoanalysen mit nachvollziehbarer Methodik.
- Ein zugängliches Beschwerdeverfahren mit Nachweis der Wirksamkeit.
- Lückenlose Dokumentation über mindestens sieben Jahre.
Als Auslegungsrahmen für die Analysetiefe dienen internationale Leitlinien wie die OECD-Leitsätze für multinationale Unternehmen, die Erwartungen an unternehmerische Sorgfaltsprüfungen konkretisieren, ohne selbst Gesetzeskraft zu haben.
So bauen Sie ein wirksames Risikomanagementsystem auf
Ein Risikomanagementsystem entsteht nicht am Reißbrett, sondern Schritt für Schritt, verzahnt mit bestehenden Einkaufs- und Compliance-Prozessen.
- Benennen Sie eine Zuständigkeit, meist einen Menschenrechtsbeauftragten, mit direkter Berichtslinie zur Geschäftsleitung.
- Erstellen und veröffentlichen Sie eine Grundsatzerklärung, die Erwartungen an eigene Mitarbeitende und Zulieferer formuliert.
- Kommunizieren Sie die Policy intern, idealerweise mit Schulungen für Einkauf und Produktion.
- Erfassen Sie Ihre direkten Zulieferer vollständig und markieren Sie kritische Materialien und Hochrisikoregionen.
- Legen Sie Datenquellen, Analysefrequenzen und Schnittstellen zwischen Einkauf und Compliance fest.
Die Reihenfolge ist wichtig: Ohne benannte Zuständigkeit bleibt jede Analyse ein Papierdokument ohne Durchsetzungskraft.
Profi-Tipp: Verknüpfen Sie das Lieferketten-Mapping direkt mit Ihrem Einkaufssystem, denn getrennte Excel-Listen veralten innerhalb weniger Wochen.
Risikoanalyse: regelmäßig versus anlassbezogen
Die jährliche Analyse deckt den Normalbetrieb ab. Eine anlassbezogene Analyse wird dagegen sofort nötig, wenn sich das Risikoprofil wesentlich ändert: neue Zulieferer, Markteintritt in eine Risikoregion, Medienberichte über Verstöße oder eine Beschwerde über das eigene Verfahren.
Für beide Analyseformen brauchen Sie belastbare Datenquellen:
- Lieferantenauskünfte und Selbstauskunftsbögen als Primärquelle.
- Internationale Leitlinien wie die UN Guiding Principles on Business and Human Rights zur Einordnung menschenrechtlicher Risiken.
- Daten externer Anbieter zu Länder- und Branchenrisiken.
- Warenstrom- und Beschaffungsdaten aus dem eigenen ERP-System.
Methodisch kombinieren Sie am besten Desk-Research mit direktem Lieferantenkontakt: Indikatorenbasiertes Scoring liefert eine erste Priorisierung, qualitative Nachfragen bei auffälligen Zulieferern schärfen das Bild. Reines Desk-Research ohne Lieferantendialog bleibt oft an der Oberfläche.
Risikomatrix und Priorisierung: Kriterien und Eskalationsstufen
Nicht jedes identifizierte Risiko verlangt sofortiges Handeln. Eine Risikomatrix ordnet Risiken entlang zweier Achsen: Eintrittswahrscheinlichkeit und Schwere der möglichen Auswirkung.
Für die Gewichtung gelten gesetzlich benannte Kriterien:
- Die Anzahl der potenziell Betroffenen.
- Die Schwere des möglichen Schadens, einschließlich seiner Umkehrbarkeit.
- Das Ausmaß der eigenen Einflussmöglichkeiten auf den jeweiligen Zulieferer.
Darauf aufbauend legen Sie Eskalationsstufen fest: Risiken mit hoher Priorität lösen eine sofortige Meldung an die Geschäftsleitung und eine vertiefte Prüfung innerhalb weniger Wochen aus, mittlere Priorität fließt in den nächsten regulären Analysezyklus ein, niedrige Priorität wird dokumentiert und beobachtet. Diese Abstufung verhindert, dass das Compliance-Team an Nebensächlichkeiten hängen bleibt, während echte Risiken liegen bleiben.
Prävention und Abhilfe: konkrete Maßnahmen zur Umsetzung
Erkannte Risiken verlangen nach Maßnahmen, die über eine bloße Kenntnisnahme hinausgehen.
- Verankern Sie Sorgfaltserwartungen vertraglich, etwa über Auditklauseln und Verhaltenskodizes für Zulieferer.
- Schulen Sie Zulieferer dort, wo Wissenslücken statt Vorsatz die Ursache sind.
- Führen Sie regelmäßige Compliance-Checks und, bei Hochrisikolieferanten, Vor-Ort-Audits durch.
- Richten Sie ein Monitoring ein, das Abweichungen zwischen den Prüfzyklen sichtbar macht.
- Definieren Sie bei bestätigten Verstößen einen Abhilfeplan mit festen Fristen und, wo möglich, Zusammenarbeit mit den Betroffenen statt sofortigem Vertragsabbruch.
Ein sofortiger Lieferantenwechsel ist dabei meist die schlechtere Lösung als eine befristete Abhilfe mit Nachkontrolle, weil er das Risiko oft nur verlagert statt löst.
Dokumentation, Reporting und Beschwerdeverfahren: Checkliste für Nachweise
Ohne Dokumentation existiert eine Maßnahme für die Aufsichtsbehörde praktisch nicht. Diese Nachweise sollten griffbereit vorliegen:
- Alle Risikoanalysen samt Methodik und Datenquellen.
- Protokolle zu ergriffenen Präventions- und Abhilfemaßnahmen.
- Lieferantenkommunikation zu Schulungen, Audits und Verstößen.
Ein wirksames Beschwerdeverfahren braucht drei Eigenschaften: Zugänglichkeit für Betroffene und Hinweisgeber, Vertraulichkeit zum Schutz vor Repressalien und Transparenz über den Stand der Bearbeitung. Die Ergebnisse jeder Analyse müssen zudem strukturiert an die Geschäftsleitung weitergeleitet werden, nicht nur archiviert.
Profi-Tipp: Legen Sie für jede Beschwerde eine Fallnummer mit Bearbeitungsfrist an, das erleichtert spätere Audits erheblich.
Gesetzliche Quellen und BAFA-Hinweise in Kürze
Die Vorschrift zum Risikomanagement verlangt ein angemessenes, wirksames System, verankert in allen relevanten Geschäftsabläufen. Die Vorschrift zur Risikoanalyse fordert die jährliche und anlassbezogene Prüfung mit Kommunikation der Ergebnisse an Entscheidungsträger.
- Ergänzend liefern die UN Guiding Principles und die OECD-Leitsätze Auslegungshilfen für menschenrechtsbezogene Sorgfaltsprozesse.
- Bei bestimmten Warengruppen liefern Umweltabkommen wie die Minamata-Konvention, die Stockholmer Konvention und die Basel-Konvention zusätzliche Risikoindikatoren.
Praxisbeispiel: Prädiktive Frühwarnungen als Ergänzung zur Risikoanalyse
Die jährliche Analyse zeigt den Zustand zu einem Stichtag, nicht die Entwicklung dazwischen. Hier setzen prädiktive Frühwarnsysteme an, die bis zu acht Wochen im Voraus vor Preissteigerungen und Marktverschiebungen bei kritischen Rohstoffen warnen und eine Berechnung des finanziellen Risikos in Euro ermöglichen.
- Eine revisionssichere Dokumentation kann Analysen und Entscheidungen nachvollziehbar halten.
- Lieferanten-Coverage-Maps machen Tier-2- und Upstream-Risiken sichtbar, die bei reinem Fragebogen-Ansatz oft verborgen bleiben.
- Bei erkannten Engpässen können Substitutionsoptionen aufgezeigt werden, statt nur zu warnen.
Diese kontinuierliche Überwachung ergänzt die anlassbezogene Analysepflicht, weil ein Auslöser oft Wochen vor der nächsten planmäßigen Prüfung sichtbar wird.
Profi-Tipp: Nutzen Sie laufende Frühwarnungen als Trigger für Ihre anlassbezogene Analyse, statt auf den nächsten Jahreszyklus zu warten.

Kurzperspektive: Vom reaktiven zum proaktiven Risikomanagement
Die meisten Unternehmen behandeln die Risikoanalyse noch als Jahresaufgabe. Das greift zu kurz: Lieferketten verändern sich wöchentlich, nicht jährlich. Wer Compliance verantwortet, sollte Monitoring und Management-Reporting als laufenden Prozess erwarten, nicht als Projektabschluss.
— Finn
ZRG Mineral: Angebot und nächster Schritt
Für den Einstieg bieten wir das Compliance Pack ab 449 Euro monatlich, für Beschaffungsteams mit breiterem Sourcing-Fokus das Sourcing Pack ab 699 Euro monatlich und für den vollen Funktionsumfang die Full Platform ab 899 Euro monatlich.

- Wer die Plattform zunächst risikofrei testen möchte, startet mit dem Risk Terminal Pilot ohne Kosten.
- Unsere Erst-Analyse zeigt konkret, wo Ihre Materialrisiken aktuell liegen.
- Von dort aus wählen Sie das passende Paket für laufendes Monitoring.
Fordern Sie den Pilot an und sehen Sie, wie sich Frühwarnungen in Ihren bestehenden Analyseprozess einfügen.
FAQ
Was verlangt §4 LkSG konkret vom Risikomanagement?
Die Vorschrift verlangt ein angemessenes und wirksames Risikomanagementsystem, das fest in die relevanten Geschäftsabläufe eingebettet ist, nicht nur ein separates Compliance-Dokument. Zuständigkeiten und Berichtswege zur Geschäftsleitung müssen klar geregelt sein.
Wie oft muss eine Risikoanalyse nach LkSG durchgeführt werden?
Eine Risikoanalyse ist mindestens einmal jährlich sowie zusätzlich anlassbezogen durchzuführen, etwa bei neuen Zulieferern oder veränderter Risikolage. Beide Analyseformen müssen Ergebnisse an die zuständigen Entscheidungsträger kommunizieren.
Welche Kriterien bestimmen die Gewichtung in der Risikomatrix?
Maßgeblich sind die Anzahl der potenziell Betroffenen, die Schwere des möglichen Schadens und das Ausmaß der eigenen Einflussmöglichkeiten auf den Zulieferer. Aus diesen drei Achsen ergibt sich die Priorisierung und die passende Eskalationsstufe.
Was gehört in ein wirksames Beschwerdeverfahren nach LkSG?
Ein wirksames Verfahren muss für Betroffene zugänglich sein, Vertraulichkeit gewährleisten und transparent über den Bearbeitungsstand informieren. Ohne diese drei Eigenschaften gilt ein Beschwerdeweg in der Praxis meist nicht als ausreichend.
Können Softwarelösungen bei der LkSG-Risikoanalyse unterstützen?
Ja, Plattformen mit Frühwarnfunktion und revisionssicherer Dokumentation ergänzen die jährliche Analyse um laufendes Monitoring zwischen den Prüfzyklen. Wir bieten dafür mit ZRG Mineral eine Lösung, die Frühwarnungen mit Exposure-Berechnung in Euro verbindet.
