Compliancebook.de
Lieferketten & CSDDD·13 Min. Lesezeit

EUDR: Was Unternehmen zur EU-Entwaldungsverordnung ab Dezember 2026 wissen müssen

Anwendungsbereich, Sorgfaltspflichten, Due Diligence Statement und Bußgelder der EU-Entwaldungsverordnung (EU) 2023/1115 – und was sich mit dem gestaffelten Start 2026/2027 ändert.

Von Jonas Meijer, Rechtsanwalt für IT- und Datenschutzrecht

EUDR Entwaldungsverordnung - Editorial-Layout mit abstrahiertem Netzwerk als Symbol fuer globale Lieferketten und Sorgfaltspflichten

Die EU-Entwaldungsverordnung (EU) 2023/1115 ist seit drei Jahren in Kraft, aber erst seit Kurzem ernsthaft in der Umsetzung. Der erste große Stichtag rückt näher: ab dem 30. Dezember 2026 müssen große Unternehmen und Konzerne nachweisen, dass ihre relevanten Rohstoffe und Erzeugnisse entwaldungsfrei sind – und das nicht nur auf dem Papier, sondern mit dokumentierter Sorgfalts­prüfung, Geolokation der Anbauflächen und einem Due Diligence Statement im zentralen EU-Informations­system. Wer das verschläft, riskiert Bußgelder bis 4 Prozent des EU-Umsatzes und Vertriebsverbote im EU-Binnenmarkt.

Der Beitrag führt operativ durch die Verordnung und ihre Pflichten, mit Schwerpunkt auf den Themen, die im Compliance-Alltag der meisten deutschen Unternehmen gerade ankommen. Er ergänzt den Beitrag zu LkSG und CSDDD um die parallel laufende EUDR-Pflicht. Stand: 21. August 2026.

Warum die EUDR ab Dezember 2026 das Compliance-Thema ist

Wer in Deutschland Kaffee, Kakao, Palmöl, Soja, Rindfleisch, Holz oder daraus hergestellte Erzeugnisse importiert oder in die EU exportiert, hat in den letzten drei Jahren vermutlich schon erste Schritte zur EUDR-Compliance unternommen – oder hat sich gewundert, warum das Thema in den Branchenverbänden so präsent ist. Beides hat denselben Grund: die EUDR ist eine der umfassendsten Nachhaltigkeits­regulierungen, die die EU je verabschiedet hat, und sie betrifft praktisch jedes Unternehmen, das mit den genannten Rohstoffen zu tun hat – vom Lebensmittel­einzelhandel über die Holz­verarbeitung bis zur chemischen Industrie, die Palmöl als Rohstoff einsetzt.

Was die Sache akut macht: der erste Stichtag. Die Verordnung ist seit Juli 2023 formal in Kraft, aber die operativen Pflichten galten ursprünglich ab 30. Dezember 2024. Die EU hat die Anwendung zweimal verschoben – erst um ein Jahr, dann um ein weiteres –, weil das zentrale EU-Informations­system „TRACES“ für die Meldung der Due Diligence Statements nicht rechtzeitig produktionsreif war. Aktuell gilt: 30. Dezember 2026 für große und mittelgroße Unternehmen, 30. Juni 2027 für Kleinst­unternehmen und nachgelagerte Akteure. Wer bis Ende 2026 seine Sorgfalts­prozesse nicht aufgesetzt hat, fängt im Januar 2027 mit einem Bußgeld an.

In der Mandatspraxis sehe ich, dass die EUDR bei vielen mittelständischen Unternehmen erst jetzt auf der Agenda steht. Der Liefer­ketten­stress der letzten Jahre hat viele andere Themen priorisiert; gleichzeitig ist die Verordnung technisch anspruchs­voll – Geolokation der Anbauflächen, Risiko­klassifikation nach Ländern, EU-Informations­system –, und die Schnittstellen zu LkSG und CSDDD sind alles andere als trivial. Wer jetzt nicht anfängt, schafft den Stichtag nicht ohne Sonderaufwand.

EUDR-Pflichtenuebersicht: drei Sorgfaltsschritte - Informationssammlung, Risikobewertung, Risikominimierung - mit Verweis auf das Due Diligence Statement im EU-Informationssystem
Die drei Schritte der EUDR-Sorgfaltspflicht – mit Verweis auf das Due Diligence Statement im EU-Informations­system. Quelle: Art. 8–13 Verordnung (EU) 2023/1115, Stand: 21. August 2026.

Anwendungsbereich: welche Produkte, welche Unternehmen

Anhang I der EUDR listet die betroffenen Rohstoffe und Erzeugnisse abschließend. Bei den Rohstoffen sind es Rinder, Kakao, Kaffee, Ölpalmen, Soja, Kautschuk und Holz. Bei den Erzeugnissen reicht die Liste von Schokolade über Sojaschrot bis zu Holzmöbeln, Palmfett, Kautschukreifen, Druckerzeugnissen und einer langen Reihe weiterer Konversionsprodukte. Wer genau wissen will, ob ein bestimmtes Erzeugnis unter die EUDR fällt, schlägt in Anhang I nach – die KN-Codes sind dort detailliert aufgeführt.

Was die Unternehmen angeht, kennt die Verordnung zwei Kategorien: „Operator“ und „Händler“. Operator ist, wer die betroffenen Rohstoffe oder Erzeugnisse erstmals auf den EU-Markt bringt oder aus der EU ausführt – typischerweise der Importeur oder der Erstinverkehrbringer. Händler ist jeder, der die Erzeugnisse anschließend auf dem EU-Markt bereitstellt oder ausführt. Die Sorgfaltspflicht trifft grundsätzlich beide; der Operator hat die initiale Pflicht, der Händler muss die Sorgfalts­erklärung des Operators weitergeben und dokumentieren.

Was viele unterschätzen: die EUDR greift auch bei rein inner­unionalen Lieferketten. Wer also als deutscher Lebensmittel­hersteller Sojaschrot aus den Niederlanden bezieht und in seinem Produkt einsetzt, ist nicht aus der Pflicht, weil der Import aus einem EU-Land kommt. Die Pflicht zur Sorgfalt trifft den Händler in der EU, der die Erzeugnisse weiterverarbeitet oder in den Verkehr bringt – und das kann auch der mittelständische Verarbeiter sein.

In der Mandatspraxis die häufigste Frage: betrifft mich das überhaupt? Wer die Antwort geben will, muss drei Dinge prüfen: erstens, ob ein betroffenes Produkt in der eigenen Wertschöpfung vorkommt (auch als Zutat oder Verpackung); zweitens, ob das Unternehmen als Operator oder Händler einzuordnen ist; drittens, ob die Größen­schwellen für eine mögliche Befreiung greifen. Kleinst­unternehmen sind grundsätzlich befreit, aber sie müssen die Regelungen einhalten, sobald sie die Produkte exportieren oder an verpflichtete Händler liefern.

Der Zeitplan: gestaffelter Start 2026/2027

Die EUDR ist seit dem 29. Juni 2023 formal in Kraft. Was vielen nicht klar ist: zwischen Inkrafttreten und operativer Anwendung lagen fast drei Jahre. Die Verordnung sieht ursprünglich vor, dass die Sorgfaltspflichten ab dem 30. Dezember 2024 gelten. Wegen Verzögerungen beim EU-Informations­system hat die EU die Anwendung zunächst um zwölf Monate verschoben – neuer Stichtag war der 30. Dezember 2025. Auch dieser Termin hat nicht gehalten: im Oktober 2024 hat die EU-Kommission eine zweite Verschiebung vorgeschlagen und im Dezember 2024 vom Rat und Parlament bestätigen lassen. Seitdem gelten die im Folgenden dargestellten Daten.

Aktuell sind drei Stichtage zu beachten. Ab dem 30. Dezember 2026 müssen große und mittelgroße Operatoren und Händler ihre Sorgfaltspflichten erfüllen und Due Diligence Statements im EU-Informations­system registrieren. Ab dem 30. Juni 2027 gelten die Pflichten auch für Kleinst­unternehmen und nachgelagerte Akteure, die nicht unter den ersten Stichtag fallen. Wer schon vor dem offiziellen Stichtag freiwillig compliant ist, kann sich gegenüber Wettbewerbern positionieren – das wird in der Praxis zunehmend relevant.

Was die Zeitplanung im Alltag bedeutet: Unternehmen, die unter den ersten Stichtag fallen, haben jetzt weniger als fünf Monate Zeit, um ihre Sorgfalts­prozesse aufzusetzen und im System zu registrieren. Wer die Sorgfalts­prozesse neu aufsetzen muss, sollte mit einer Projektlaufzeit von drei bis sechs Monaten rechnen – je nach Komplexität der Lieferkette und Anzahl der relevanten Erzeugnisse. Wer mit fertigen Systemen kommt (Geolokation-Tools, EUDR-Compliance-Software), kann das in acht Wochen schaffen, sofern die Datenquellen sauber sind.

Die drei Schritte der Sorgfaltspflicht

Art. 8 bis 13 EUDR beschreiben die Sorgfaltspflicht als dreistufiges Verfahren: Sammlung von Informationen, Risikobewertung und Risikominimierung. Wer alle drei Stufen sauber dokumentiert und im Due Diligence Statement zusammenführt, hat die EUDR-Pflicht für die jeweilige Liefercharge erfüllt. Wer einen Schritt auslässt, hat die Pflicht verletzt – unabhängig davon, ob das Produkt am Ende wirklich entwaldungsfrei war.

Erster Schritt: Sammlung von Informationen. Der Operator muss zu jeder relevanten Lieferung eine Reihe von Angaben sammeln: Produkt und HS-Code, Herkunftsland, Erzeuger oder Erzeugergemeinschaft, Geolokation der Erzeugungs­fläche, Nachweis über entwaldungsfreie Produktion seit dem Stichtag 31. Dezember 2020. Die Geolokation ist ein zentraler Punkt: die EU verlangt Koordinaten der gesamten Anbaufläche, nicht nur eines Punktes. In der Praxis bedeutet das, dass Plantagen oder landwirtschaftliche Flächen mit Polygonen dokumentiert werden müssen – ein erheblicher Aufwand, wenn die Daten nicht bereits vorliegen.

Zweiter Schritt: Risikobewertung. Auf Basis der gesammelten Informationen und der Länder­klassifikation (siehe unten) muss der Operator eine Bewertung vornehmen, ob die konkrete Lieferung ein vernachlässigbares oder ein nicht vernachlässigbares Risiko der Nichteinhaltung aufweist. Die EUDR kennt kein formales Schema, sondern verlangt eine dokumentierte, nachvollziehbare Bewertung. Die Risikobewertung muss auf Verlangen der zuständigen Behörde vorgelegt werden – sie ist der zentrale Compliance-Nachweis.

Dritter Schritt: Risikominimierung. Bei nicht vernachlässigbarem Risiko muss der Operator Maßnahmen ergreifen, um das Risiko auf ein vernachlässigbares Niveau zu bringen. Das können vertragliche Zusicherungen der Lieferanten sein, unabhängige Audits, Investitionen in Lieferanten­kapazitäten oder die Beschaffung aus nachweislich risikoarmen Quellen. Reichen die Maßnahmen nicht, ist die Lieferung nicht verkehrsfähig – der Importeur darf sie nicht in den EU-Markt bringen.

EUDR-Zeitplan mit Inkrafttreten 29. Juni 2023, Stichtag 31. Dezember 2020 fuer entwaldungsfreie Produktion, gestaffelter Start 30. Dezember 2026 grosse Operatoren und 30. Juni 2027 KMU und nachgelagerte Akteure
Zeitplan der EUDR mit Inkraft­treten, Stichtag der entwaldungsfreien Produktion und gestaffeltem Start. Quelle: Verordnung (EU) 2023/1115, geändert durch VO (EU) 2024/3080, Stand: 21. August 2026.

Das Due Diligence Statement: Pflichtinhalte und EU-Informations­system

Das Due Diligence Statement ist die operative Schnittstelle zwischen Unternehmen und EU. Es enthält die gesammelten Informationen, die Risikobewertung und die Risikominimierungs­maßnahmen, wird im zentralen EU-Informations­system „TRACES“ registriert und erhält dort eine eindeutige Referenznummer. Diese Nummer begleitet die Ware über die gesamte Lieferkette bis zum Endkunden – sie ist das, was die Zollbehörden prüfen und was die Aufsicht im Audit sehen will.

Was genau im Statement stehen muss, ist in Anhang II der Verordnung detailliert geregelt: Produktbeschreibung und HS-Code, Menge, Erzeugerländer, Erzeuger, Geolokation der Erzeugungsfläche (Polygon oder Punkte), Bezug zu einem Country Risk Benchmark, Zeitraum der Erzeugung, Nachweise und Dokumente. Bei verarbeiteten Erzeugnissen kommen vorgelagerte Lieferanten hinzu – die ganze Kette muss dokumentiert sein.

In der Mandatspraxis ist das der Punkt, an dem die meisten Compliance-Projekte stranden. Die Daten müssen aus den Lieferanten­beziehungen kommen, und genau dort hapert es: die wenigsten Lieferanten haben die EUDR-konforme Geolokation ihrer Flächen dokumentiert. Wer das nicht vorab mit den Lieferanten klärt, bekommt im Statement Lücken und kann die Pflicht nicht erfüllen. Die Lösung ist pragmatisch: frühzeitig Vertrags­klauseln für die EUDR-Datenlieferung vereinbaren, mit Stichtag und Sanktionen bei Nicht-Lieferung.

Was die zuständigen Behörden angeht: in Deutschland ist die Bundesanstalt für Landwirtschaft und Ernährung (BLE) für die EUDR-Aufsicht zuständig. Sie führt Kontrollen durch, verhängt Bußgelder und tauscht sich mit den Zollbehörden über die registrierten Statements aus. Wer seine Pflichten gegenüber der BLE nicht erfüllt, dem drohen nicht nur Bußgelder, sondern auch die Sperrung der EU-Referenznummer – ohne die Ware nicht verkehrsfähig.

Risikobewertung und Länderklassifikation

Die EUDR kennt drei Risikoklassen: niedrig, standard und hoch. Die Klassifikation wird von der EU-Kommission in einer eigenen Durchführungsverordnung festgelegt und regelmäßig aktualisiert. Wer aus einem Land mit niedrigem Risiko bezieht, hat weniger Prüfpflichten; wer aus einem Hochrisiko­land bezieht, muss mit verschärften Anforderungen rechnen – bis hin zur Vermutung der Nichteinhaltung, die nur durch umfangreiche zusätzliche Nachweise entkräftet werden kann.

Die Klassifikation orientiert sich an Indikatoren wie Entwaldungs­rate, Waldschutz­standards und Rechts­durchsetzung im Erzeuger­land. Die Kommission hat die erste Liste der Länder­einstufungen 2024 veröffentlicht und seither mehrfach aktualisiert. Wer die jeweils geltende Einstufung kennen muss, sollte das EU-Amtsblatt oder die BLE-Hinweise im Blick behalten – die Klassifikation kann sich ändern, und damit ändern sich die Anforderungen an die Sorgfaltspflicht.

Was in der Praxis entscheidend ist: die Länderklassifikation ist kein Freibrief. Auch bei niedrigem Risiko bleibt die Pflicht zur Informationssammlung und Risikobewertung bestehen. Wer das mit „niedrigem Risiko“ gleichsetzt und seine Sorgfalt reduziert, hat die Pflicht falsch verstanden. Die Klassifikation erleichtert die Bewertung, ersetzt sie aber nicht.

Sanktionen und Produktrückruf

Die EUDR verlangt von den Mitgliedstaaten wirksame, verhältnismäßige und abschreckende Sanktionen. Den Mindest­rahmen setzt die Verordnung selbst: Bußgelder müssen einen Höchst­satz von mindestens 4 Prozent des Jahresumsatzes in der EU erreichen können. In der nationalen Umsetzung – in Deutschland über die BLE – bewegen sich die Bußgelder typischerweise im niedrigen einstelligen Prozentbereich, abhängig von Schwere und Dauer des Verstoßes.

Neben Bußgeldern sieht die EUDR weitere Sanktionen vor: Beschlagnahmung der betroffenen Erzeugnisse, Einziehung der Erträge aus dem Verstoß und – besonders wirksam – der vorübergehende Ausschluss von Vergabe­verfahren der EU und ihrer Mitgliedstaaten. Wer einmal öffentlich auffällt, hat einen Reputations­schaden, der über das Bußgeld hinausgeht.

Hinzu kommt: die BLE kann einen Produktrückruf anordnen, wenn sich nachträglich herausstellt, dass ein Erzeugnis nicht entwaldungsfrei war. Das ist nicht nur ein Compliance-Problem, sondern ein operatives: wer eine ganze Charge zurückrufen muss, hat Lager­kosten, Logistik­kosten und Kunden­kommunikation zu bewältigen – und kann sich vertraglichen Schadens­ersatz­ansprüchen der Abnehmer ausgesetzt sehen.

Schnittstellen zu LkSG, CSDDD und Lieferketten­sorgfalt

Die EUDR ist nicht die einzige Regulierung, die sich mit Lieferketten befasst. Wer nach dem Lieferketten­sorgfaltspflichten­gesetz (LkSG) oder der NIS2-Lieferketten­pflicht ohnehin dokumentierte Lieferketten hat, kann Strukturen und Daten für die EUDR wiederverwenden. Was sich nicht wiederverwenden lässt: die EUDR-spezifische Geolokation und das EUDR-spezifische Statement.

Was die CSDDD betrifft: die EUDR läuft unabhängig von der CSDDD, und die Verschiebung der CSDDD-Umsetzung auf 2027/2028 heißt nicht, dass die EUDR warten würde. Unternehmen, die beide Pflichten erfüllen müssen, sollten die EUDR als operativen Einstieg in die Lieferketten­sorgfalt nutzen – die Strukturen für Geolokation, Risiko­bewertung und Lieferanten­kommunikation sind auch für CSDDD verwendbar.

In der Mandatspraxis hat sich bewährt, die EUDR zusammen mit den NIS2-Lieferketten­pflichten in einem gemeinsamen Compliance-Programm zu führen. Wer beide Pflichten getrennt betrachtet, baut zweimal Dokumentations­strukturen auf und hat doppelten Audit-Aufwand. Wer sie zusammenführt, kann den Großteil der Datenerhebung gemeinsam mit den Lieferanten vereinbaren und in einem zentralen Register führen.

Praktische Umsetzung bis zum Stichtag

Wer jetzt unter den ersten Stichtag fällt und mit dem Aufbau der EUDR-Compliance noch nicht angefangen hat, kann in den verbleibenden Monaten folgendes realistisch schaffen.

Inventur: welche EUDR-relevanten Rohstoffe und Erzeugnisse sind im Portfolio, in welcher Menge, aus welchen Erzeugerländern. Ohne diese Übersicht lässt sich keine Sorgfaltspflicht strukturieren.

Lieferanten­kommunikation: gezielt die relevanten Lieferanten ansprechen, mit denen die EUDR-Daten vereinbart werden – Geolokation, Erzeugerländer, Erzeugungs­zeitraum. Das ist erfahrungsgemäß der zeit­aufwendigste Schritt, weil viele Lieferanten die Anforderungen nicht kennen.

IT-Anbindung: das EU-Informations­system TRACES ist als Web-Anwendung konzipiert, lässt sich aber über die offizielle API auch in ERP- oder Compliance-Systeme integrieren. Wer viele Lieferungen pro Jahr hat, kommt an einer Automatisierung nicht vorbei.

Interne Verantwortlichkeiten: wer im Unternehmen zeichnet die Statements, wer überprüft die Risiko­bewertung, wer kontaktiert die BLE? Ohne klare Zuordnung läuft die Pflicht in der ersten Krise ins Leere.

Schulungen: Beschaffung, Einkauf, Vertrieb und Logistik müssen die EUDR-Anforderungen kennen. Eine einmalige Schulung pro Funktion reicht für den Start; jährliche Auffrischungen ergänzen das Bild.

Wer das im August 2026 noch nicht angefangen hat, schafft es bis Dezember knapp – vorausgesetzt, die Lieferanten machen mit. Wer Lieferanten mit Widerstand hat, braucht mehr Zeit oder einen Plan B in Form von alternativen Quellen.

Einordnung in die Compliance-Landschaft

Die EUDR ist das erste EU-Regelwerk, das konkret produkt­bezogene Sorgfaltspflichten mit Geolokation und einem zentralen EU-Informations­system verbindet. Wer die Strukturen aufbaut, legt den Grundstein für künftige ähnliche Regulierungen – die EU hat mit der Forced Labour Regulation bereits angekündigt, dass ähnliche Strukturen auch für andere Compliance-Themen kommen werden.

Was die EUDR für die Compliance-Architektur eines Unternehmens bedeutet: ein zweites, vollständig neues Compliance-System neben LkSG, NIS2, DSGVO und HinSchG. Wer fünf solcher Systeme parallel führt, hat fünfmal Audit-Aufwand. Die Tendenz geht klar zur Konsolidierung – ein gemeinsames Lieferanten­register, eine gemeinsame Compliance-Datenbank, ein gemeinsamer Berichts­prozess. Wer das jetzt aufbaut, hat in fünf Jahren einen klaren Vorsprung.

Fazit

Die EUDR ist ab dem 30. Dezember 2026 eine operative Pflicht, nicht mehr eine ferne Regulierung. Wer jetzt unter den ersten Stichtag fällt, hat noch fünf Monate Zeit, um seine Sorgfalts­prozesse aufzusetzen und die ersten Statements im EU-Informations­system zu registrieren. Wer das verschiebt, fängt im Januar 2027 mit einem Bußgeld an und mit einer ungeplanten Investition in Eilprojekte.

Sechs Bausteine entscheiden: Inventur, Lieferanten­kommunikation, IT-Anbindung, Verantwortlichkeiten, Schulungen und ein gemeinsames Compliance-Programm mit LkSG und NIS2. Wer diese sechs bis Dezember 2026 sauber hat, kann dem Stichtag mit Gelassenheit entgegensehen. Wer Anfang 2027 noch nicht angefangen hat, fängt an, sich mit der BLE zu beschäftigen – und zwar als Beschuldigter, nicht als Antragsteller.

Quellen und weiterführende Links:

Stand: 21. August 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen