Wichtige Fakten
- Wer muss den EUDR-Jahresbericht nach Art. 12 Abs. 3 erstellen?
- Nur Nicht-KMU-Operatoren. Also Unternehmen, die mindestens zwei der drei Schwellen 25 Mio. € Bilanzsumme, 50 Mio. € Nettoumsatz oder 250 Beschäftigte überschreiten.
- Wann ist der erste Jahresbericht fällig?
- Nach dem 30. Dezember 2027. Er deckt das Geschäftsjahr 2027 ab.
- Was muss der Bericht inhaltlich abdecken?
- Das gesamte Sorgfaltspflichtsystem nach Art. 8 bis 12 EUDR. Dazu zählen Due-Diligence-Verfahren, Informationssammlung, Risikobewertung, Risikominderung und Ergebnis der jährlichen Systemprüfung.
- Müssen CSRD-pflichtige Unternehmen doppelt berichten?
- Nein, die EUDR-Berichtspflicht kann durch Integration in den CSRD-Nachhaltigkeitsbericht erfüllt werden (FAQ 9.9, Version 5).
- Sind Trader, Downstream Operators oder MSPOs berichtspflichtig?
- Nein, die Jahresberichtspflicht nach Art. 12 Abs. 3 trifft ausschließlich Nicht-KMU-Operatoren.
Executive Summary
Die EUDR verpflichtet Nicht-KMU-Operatoren nach Art. 12 Abs. 3 zur jährlichen öffentlichen Berichterstattung über ihr Sorgfaltspflichtsystem. Berichtspflichtig sind Unternehmen, die mindestens zwei der drei Schwellen 25 Mio. € Bilanzsumme, 50 Mio. € Nettoumsatz oder 250 Beschäftigte überschreiten. Der erste Bericht ist nach dem 30. Dezember 2027 fällig und deckt das Geschäftsjahr 2027 ab. KMU-Operatoren, Downstream Operators, Trader und MSPOs sind ausgenommen.
Inhaltlich muss er das Sorgfaltspflichtsystem nachvollziehbar darstellen. Dazu zählen Informationssammlung, Risikobewertung, Risikominderung und Ergebnis der jährlichen Systemprüfung nach Art. 12 Abs. 2. Eine Pflichtvorlage gibt es nicht, doppelte Berichterstattung ebenfalls nicht: CSRD-pflichtige Unternehmen können die EUDR-Inhalte in den Nachhaltigkeitsbericht integrieren.
Der Jahresbericht spiegelt die Compliance-Arbeit wider, er ersetzt sie nicht. Wer 2026 die Hausaufgaben macht, hat Ende 2027 keinen Endspurt, sondern nur noch eine Aufbereitung vor sich. Konkret: KMU-Status je juristischer Person prüfen, Compliance-Beauftragten und unabhängige Prüfstelle benennen, TRACES integrieren und Lieferantenkommunikation als kontinuierlichen Prozess aufsetzen.
Kein Update rund um die EUDR mehr verpassen.
Neue Fachbeiträge, regulatorische Updates und Praxis-Tipps, direkt in Ihr Postfach. Einmal pro Woche, kein Spam.
Berichtspflicht und Jahresbericht - alle Infos im Detail
Was ist die EUDR-Berichtspflicht nach Artikel 12 Absatz 3?
Die Verordnung (EU) 2023/1115 regelt das Inverkehrbringen und den Export bestimmter Rohstoffe und Produkte, die mit Entwaldung in Verbindung gebracht werden. In Anhang I sind die sieben relevanten Rohstoffe gelistet: Rinder, Kakao, Kaffee, Ölpalme, Kautschuk, Soja und Holz, sowie die daraus hergestellten Erzeugnisse.
Die EUDR kennt dabei keine Bagatellgrenze: Sie gilt unabhängig von Menge oder Wert. Auch kleinste Sendungen relevanter Rohstoffe oder Produkte aus Anhang I fallen in den Anwendungsbereich und damit potenziell in den Jahresbericht. Wer denkt, dass kleine Mengen aus der Pflicht fallen, irrt.
Artikel 12 Absatz 3 macht Sorgfaltspflichten öffentlich sichtbar. Unternehmen, die keine KMU sind, müssen einmal im Jahr offenlegen, wie sie die Verordnung einhalten. Im Mittelpunkt steht dabei ihr Sorgfaltspflichtsystem, also die Frage, mit welchen Prozessen sie Risiken prüfen und bewerten. Es reicht nicht, die Anforderungen intern zu erfüllen. Sie müssen auch öffentlich nachvollziehbar darlegen, wie sie das tun.
Der Zweck der Berichtspflicht
Die Berichtspflicht verfolgt drei Ziele: Transparenz, Rechenschaft und Vertrauen. Sie macht sichtbar, ob Lieferketten tatsächlich entwaldungsfrei sind. Sie verpflichtet Unternehmen, gegenüber Behörden, Geschäftspartnern und der Öffentlichkeit Rechenschaft abzulegen. Und sie schafft die Grundlage dafür, dass Verbraucher und Stakeholder der Compliance entlang der gesamten Lieferkette vertrauen können, weil sie belegt und nicht nur behauptet wird.
Welche Unternehmen trifft die EUDR-Berichtspflicht
Die Berichtspflicht nach Art. 12 Abs. 3 trifft nicht alle Akteure gleichermaßen. Entscheidend ist die Kombination aus Rolle in der Lieferkette und Unternehmensgröße.
Nicht-KMU-Operatoren – die primär Verpflichteten
Operatoren sind die natürlichen oder juristischen Personen, die relevante Produkte erstmalig auf dem Markt der Europäischen Union bereitstellen oder exportieren. Sie tragen die Hauptverantwortung für die Sorgfaltspflicht und damit auch für den Jahresbericht, sofern sie kein KMU sind.
Ein Unternehmen gilt nach der Bilanzrichtlinie 2013/34/EU als mittleres Unternehmen (also noch KMU), wenn es mindestens zwei der folgenden drei Werte nicht überschreitet: eine Bilanzsumme von 25 Mio. €, einen Nettoumsatz von 50 Mio. € sowie 250 Beschäftigte im Jahresdurchschnitt. Wer mindestens zwei dieser drei Schwellen überschreitet, ist ein Nicht-KMU und damit berichtspflichtig.
Wichtig in der Praxis: Maßgeblich sind die Schwellenwerte der Bilanzrichtlinie – nicht die KMU-Empfehlung der Kommission von 2003. Außerdem zählt die einzelne Gesellschaft, nicht die Konzernzugehörigkeit (FAQ-Klarstellung 3.8 und 3.10). Eine Größenänderung wird zudem erst wirksam, wenn die Schwellen in zwei aufeinanderfolgenden Geschäftsjahren über- oder unterschritten werden.
Wer ist nicht berichtspflichtig?
Nicht von Art. 12 Abs. 3 erfasst sind alle Akteure außerhalb der Nicht-KMU-Operator-Kategorie. Konkret heißt das: KMU-Operatoren (klein und Kleinst) sind ausgenommen.
Für Downstream Operators gilt keine Pflicht zum Jahresbericht. Gemeint sind Unternehmen, die bereits in Verkehr gebrachte Produkte weiterverarbeiten, etwa ein Schokoladenhersteller, der EUDR-konformen Kakao einkauft. Ihre Pflichten sind deutlich schlanker: Sie müssen die Rückverfolgbarkeit sicherstellen, Informationen zu Lieferanten und Kunden sammeln und fünf Jahre lang aufbewahren, einschließlich der DDS-Referenznummern. Außerdem müssen sie begründete Bedenken („substantiated concerns“) melden.
Für Downstream Operators, die keine KMU sind, kommen zwei Punkte hinzu. Sie müssen sich im EU-Informationssystem registrieren. Und sobald begründete Bedenken vorliegen, reicht eine Meldung allein nicht aus. Sie müssen dann aktiv prüfen, ob die Bedenken zutreffen.
Für Trader gilt dasselbe Prinzip: Auch sie müssen keinen eigenen Bericht nach Art. 12 Abs. 3 erstellen. Gemeint sind Händler, die bereits in Verkehr gebrachte Produkte weiterverkaufen. Ihre Pflichten beschränken sich darauf, Informationen zu Lieferanten und Kunden zu sammeln und aufzubewahren sowie begründete Bedenken („substantiated concerns“) zu melden.
Trader, die keine KMU sind, haben zusätzliche Pflichten. Sie müssen sich im Informationssystem registrieren. Liegen begründete Bedenken vor, müssen sie diesen außerdem aktiv nachgehen und prüfen, ob sie zutreffen.
Sonderfall MSPO
Micro and Small Primary Operators (MSPOs) bilden eine eigene Unterkategorie, für die deutlich einfachere Pflichten gelten. Als MSPO gilt allerdings nur, wer alle vier Voraussetzungen gleichzeitig erfüllt. Das Unternehmen ist eine natürliche Person oder ein Kleinst- beziehungsweise Kleinunternehmen im Sinne der Bilanzrichtlinie. Es ist in einem Land niedergelassen, das als Low-Risk eingestuft ist. Es bringt seine Produkte selbst in Verkehr oder exportiert sie direkt. Und es verkauft ausschließlich Produkte, die es selbst im Land seiner Niederlassung erzeugt hat. Fehlt auch nur eine dieser Voraussetzungen, greift die Vereinfachung nicht.
MSPOs reichen statt einer DDS eine einmalige vereinfachte Erklärung (SD) ein und können statt der Geokoordinaten die Postanschrift der Produktionsfläche angeben. Ein Jahresbericht nach Art. 12 Abs. 3 ist nicht erforderlich.
Wann ist der erste Jahresbericht fällig?
Die EUDR trat am 29. Juni 2023 in Kraft, die wesentlichen Pflichten greifen aber gestaffelt. Für große und mittlere Unternehmen (Nicht-KMU) beginnt die Anwendung am 30. Dezember 2026. Für Klein- und Kleinstunternehmen gilt der spätere Anwendungsbeginn 30. Juni 2027. Eine Ausnahme bilden Unternehmen, die bereits unter die EU-Holzverordnung (EUTR) fielen: Für sie startet die Pflicht ebenfalls am 30. Dezember 2026.
Der erste Jahresbericht nach Art. 12 Abs. 3 ist nach dem 30. Dezember 2027 fällig und deckt das Geschäftsjahr 2027 ab.
Für die KMU-Einstufung in der Übergangsphase zählt ein fester Stichtag: der 31. Dezember 2024. Maßgeblich ist, ob ein Unternehmen zu diesem Zeitpunkt als KMU galt. Die Kriterien dafür ergeben sich aus den nationalen Gesetzen, mit denen die Bilanzrichtlinie umgesetzt wurde. In Deutschland ist das § 267 HGB.
Bereit für den EUDR-Start?
Mit unserem EUDR-Modul erfassen Sie Geodaten, analysieren Risiken und erstellen Sorgfaltserklärungen digital und effizient – statt sich durch Tabellen zu kämpfen.
Die jährliche Systemprüfung als Grundlage des Berichts
Bevor wir zu den Inhalten des Jahresberichts kommen, ein zentraler Punkt, der in der Praxis oft übersehen wird: Vor dem Bericht steht der Review. Artikel 12 Absatz 2 verpflichtet Operatoren, ihr Sorgfaltspflichtsystem mindestens einmal jährlich zu überprüfen und genau diese Überprüfung liefert die Substanz für den Jahresbericht nach Absatz 3. Das Guidance Document der Kommission (2026) konkretisiert, was die Überprüfung leisten muss.
Im Kern geht es um vier Fragen:
- Funktionieren die Verfahren tatsächlich so, wie sie von den Verantwortlichen umgesetzt werden sollen?
- Sind sie wirksam, das heißt: führen sie zum Ausschluss von Produkten mit nicht vernachlässigbarem Risiko?
- Sind neue Entwicklungen berücksichtigt, etwa geänderte Lieferketten, neue Länderklassifizierungen, neue Erkenntnisse über Lieferanten?
- Existieren dokumentierte Verfahren für Informationssammlung, Risikobewertung und für Maßnahmen je nach Risikoniveau?
Der Review kann intern erfolgen, etwa durch eine Person, die unabhängig von der operativen Durchführung ist, oder extern durch eine spezialisierte Prüfstelle. Identifizierte Schwachstellen müssen vom Management mit konkreten Deadlines zur Behebung adressiert werden. Aktualisierungen des Systems sind zu dokumentieren und fünf Jahre aufzubewahren.
Good Practice laut Guidance: Auch der Review-Prozess selbst sollte dokumentiert werden, also nicht nur das Ergebnis, sondern die durchgeführten Schritte. Diese Dokumentation ist später der direkte Input für den Jahresbericht.
Wichtig: Due Diligence ist ein fortlaufender Prozess, kein einmaliger Akt. Operatoren tragen jederzeit die Verantwortung für die Einhaltung der Vorschriften, nicht nur zum Berichtszeitpunkt. Die jährliche Überprüfung ist das Strukturelement, das diese kontinuierliche Pflicht sicht- und prüfbar macht.
Welche Inhalte muss der Jahresbericht umfassen?
Die EUDR schreibt keine starre Formatvorlage vor. Der Bericht muss aber das Sorgfaltspflichtsystem nachvollziehbar darstellen, also die Verfahren, Risiken und Maßnahmen, mit denen das Unternehmen die EUDR-Konformität sicherstellt.
Beschreibung des Due-Diligence-Systems
Das interne Rahmenwerk nach Art. 8 und 12: Verfahren, Rollen, Verantwortlichkeiten, Freigaben, Frequenz der Überprüfung. Hier fließt das Ergebnis der jährlichen Systemprüfung nach Art. 12 Abs. 2 ein.
Informationssammlung nach Art. 9
In diesem Teil zeigt der Bericht, wie Sie die nötigen Daten erheben und aktuell halten. Dazu gehören zunächst die Grunddaten zum Produkt: Bezeichnung, Menge und HS-Code. Hinzu kommen Angaben zu Lieferanten und Kunden sowie zu Herkunftsland und Produktionsregion.
Besonders wichtig ist die Geolokalisierung aller relevanten Anbauflächen. Bei Flächen über 4 Hektar reicht dafür kein einzelner Koordinatenpunkt, sie müssen als Polygon erfasst werden. Außerdem dokumentiert der Bericht den Erntezeitraum oder das Produktionsdatum. Das ist entscheidend, weil der Stichtag 31. Dezember 2020 festlegt, ab wann eine Fläche nicht mehr entwaldet worden sein darf. Schließlich braucht es Nachweise, dass die Produkte nach dem Recht des Herstellungslandes legal erzeugt wurden.
Risikobewertung nach Art. 10
Hier beantwortet der Bericht die Frage, nach welchen Kriterien und Methoden Unternehmen das Risiko bewertet haben, dass Produkte gegen die Verordnung verstoßen. Der erste Anhaltspunkt ist die Risikoeinstufung des Herkunftslandes: niedrig, standard oder hoch. Diese Einstufung allein reicht aber nicht aus.
Ebenso zählt, wie komplex die Lieferkette ist. Je mehr Stufen und Beteiligte, desto größer das Risiko, dass Regeln umgangen oder konforme mit nicht konformen Rohstoffen vermischt werden. Hinzu kommen politische und soziale Faktoren im Herkunftsland, etwa Korruption, gefälschte Dokumente, schwache Strafverfolgung, Menschenrechtsverletzungen, bewaffnete Konflikte oder bestehende Sanktionen.
Zertifizierungen und Audits können die Bewertung stützen. Sie sind jedoch nur ein Indiz und ersetzen nicht die eigene Sorgfaltsprüfung.
Ein wichtiges Hilfsmittel ist das EU Observatory on Deforestation and Forest Degradation, das Land-Cover-Maps zum Stichtag 31.12.2020 bereitstellt. diese ersetzen die Sorgfaltsprüfung nicht, helfen aber bei der Plausibilisierung von Flächen.
Risikominderung nach Art. 11
Wurde ein nicht vernachlässigbares Risiko festgestellt, muss der Bericht zeigen, wie darauf reagiert wurde. Es reicht also nicht, ein Risiko zu erkennen. Entscheidend ist, was danach passiert ist. Typische Maßnahmen sind zusätzliche Audits, vertragliche Anpassungen, ein Wechsel des Lieferanten oder gezielte Unterstützung von Lieferanten, damit sie die geforderten Daten liefern können.
Nachweis vernachlässigbaren Risikos
Der Bericht muss bestätigen, dass am Ende der Sorgfaltsprüfung tatsächlich ein vernachlässigbares Risiko vorliegt. Andernfalls darf das Produkt nicht in Verkehr gebracht oder exportiert werden.
Schulungen, interne Kontrollen, Audits
Wie wird das Wissen im Unternehmen aufgebaut, wie wird die Einhaltung intern überprüft, und welche Mechanismen greifen bei Auffälligkeiten? Hier passt die Erwähnung des Compliance-Beauftragten und der unabhängigen Prüfstelle, die im nächsten Abschnitt im Detail beschrieben werden.
Eine letzte Anmerkung zur Aufbewahrungsfrist: Sämtliche Unterlagen, z.B. Sorgfaltserklärungen, Risikobewertungen, Lieferantendaten, Referenznummern, müssen mindestens fünf Jahre ab Inverkehrbringen oder Export abrufbar sein.
Aktuelle Scope-Änderungen im Blick behalten
Der Geltungsbereich der EUDR ist nicht statisch. Ein Delegierter Rechtsakt vom 13. Juli 2026 passt die erfassten Produkte an. Neu hinzu kommen unter anderem löslicher Kaffee, bestimmte Palmöl-Derivate und gefrorene Rinderzungen, allerdings erst ab dem 30. Dezember 2027. Gestrichen werden unter anderem Rinderleder, runderneuerte Reifen und Saatsoja. Muster, Testprodukte, Abfall, Gebrauchtware und Verpackungen sind ausdrücklich ausgenommen.
Für den Jahresbericht heißt das: Halten Sie Ihr HS-Code-Mapping aktuell. Der Bericht für das Geschäftsjahr 2027 wird auf einer Produktbasis aufsetzen, die heute teilweise noch im Entwurfsstadium ist. Diese Dynamik sollte im Bericht erkennbar gemacht werden, etwa durch klare Verweise auf den jeweiligen Rechtsstand zum Berichtszeitpunkt.

Wer schreibt den Bericht?
Eine Frage, die in der Vorbereitung 2026 dringend geklärt sein sollte: Wer ist im Unternehmen für den Jahresbericht verantwortlich? Die EUDR macht hier keine starren Vorgaben, aber das Zusammenspiel zweier Rollen hat sich in der Praxis etabliert.
Der EUDR-Compliance-Beauftragte
Benennen Sie diese Funktion spätestens bis zum Anwendungsbeginn am 30. Dezember 2026. Rund um den Bericht übernimmt sie drei Aufgaben. Sie dokumentiert laufend, welche Maßnahmen umgesetzt wurden. Sie stimmt sich mit Einkauf, Logistik und Zoll ab, bei Bedarf auch mit dem CSRD-Team. Und sie bereitet den Bericht rechtzeitig vor, statt ihn erst kurz vor der Frist zusammenzutragen.
Die unabhängige Prüfstelle
Sie führt die jährliche Überprüfung des Sorgfaltspflichtsystems nach Art. 12 Abs. 2 durch und kann intern oder extern angesiedelt sein. Ihre Befunde sind zentraler Input für den Bericht, denn sie liefert die Antwort auf die Frage, ob das System wirksam ist und wo Anpassungen nötig sind.
Praktischer Hinweis: Wer 2026 noch keine klare Verantwortlichkeit für den EUDR-Jahresbericht 2027 definiert hat, gerät schnell unter Zeitdruck, insbesondere wenn Daten aus mehreren Lieferketten, Geschäftseinheiten oder Tochtergesellschaften zusammenfließen müssen. Eine Delegationsrichtlinie oder klare Freigabeprozesse schaffen hier Klarheit.
Wer den Jahresbericht plant, sollte die Schnittstellen zu anderen Nachhaltigkeitsregimen mitdenken.
EUDR im Zusammenspiel mit CSRD, CSDDD und FLR
Unternehmen, die bereits unter die Corporate Sustainability Reporting Directive fallen, können die EUDR-relevanten Informationen in ihren Nachhaltigkeitsbericht integrieren. Dies wurde mit der FAQ Version 5 (April 2026, Ziff. 9.9) und in Erwägungsgrund 60 der EUDR ausdrücklich klargestellt: Wer den ESRS entsprechend berichtet, erfüllt damit auch die EUDR-Berichtspflicht. Eine doppelte Berichterstattung ist nicht erforderlich.
Die Corporate Sustainability Due Diligence Directive ist der horizontale Rahmen für Nachhaltigkeits-Due-Diligence, die EUDR der sektorale für Entwaldung. In Konfliktfällen hat die EUDR als Lex specialis Vorrang, sofern sie strengere Anforderungen stellt. Ein EUDR-Due-Diligence-System kann CSDDD-Pflichten substanziell stützen. Beachten Sie aber, dass die CSDDD zusätzliche Elemente verlangt wie Stakeholder-Engagement und Beschwerdemechanismen. Anwendung der CSDDD: ab 26. Juli 2029.
Die Forced Labour Regulation verbietet Produkte aus Zwangsarbeit auf dem EU-Markt. Die EUDR- und CSDDD-Due-Diligence-Prozesse können dabei helfen, einschlägige Risiken zu identifizieren. Anwendung: ab 14. Dezember 2027.
Wer Reporting-Strukturen aufbaut, sollte Datenflüsse, Verantwortlichkeiten und Freigabeprozesse so designen, dass sie mehrere Regime gleichzeitig bedienen. Das ist effizienter und reduziert Inkonsistenzen.
Praxisbeispiele: Wie ein EUDR-Jahresbericht in der Realität aussieht
Beispiel 1 – Großer Kaffeeröster
Ein Kaffeeröster mit Sitz in der EU importiert jährlich große Mengen Rohkaffee (HS 0901) aus mehreren Drittländern. Da das Unternehmen die KMU-Schwellen überschreitet, ist es als Nicht-KMU-Operator berichtspflichtig.
Im Jahresbericht beschreibt das Unternehmen zunächst sein Sorgfaltspflichtsystem, einschließlich der Lieferantenbewertung und der Erfassung von Geodaten. Im Mittelpunkt steht die Risikobewertung je Herkunftsland. Brasilien, Vietnam und Äthiopien werden dabei getrennt betrachtet, jeweils mit Blick auf politische und soziale Faktoren wie Korruption oder Konflikte.
Wo das Unternehmen nicht vernachlässigbare Risiken festgestellt hat, zeigt der Bericht, wie es darauf reagiert hat. Beispiele sind Kooperationen mit Erzeugergruppen, vertragliche Pflichten zur Lieferung von Geodaten oder der Ausschluss einzelner Lieferanten.
Außerdem enthält der Bericht die Ergebnisse der jährlichen Systemprüfung nach Art. 12 Abs. 2: Welche Schwachstellen wurden gefunden, und welche Anpassungen wurden beschlossen? Abgerundet wird er durch einen Überblick über die Schulungen der Einkaufsteams und den Tätigkeitsbericht der unabhängigen Prüfstelle.
Beispiel 2 – Importeur von Holzrahmen
Ein zweites Beispiel: Ein Importeur von Holzrahmen (HS 4414), ebenfalls kein KMU, fällt unter Art. 12 Abs. 3. Sein Bericht konzentriert sich auf drei Punkte. Erstens die Geodaten aller Erntegebiete und die Nachweise, dass dort seit dem 31. Dezember 2020 keine Entwaldung stattgefunden hat. Zweitens die Legalität der Holzgewinnung im Herstellungsland, belegt durch Lizenzen, Landnutzungsrechte und die Erfüllung steuerlicher Pflichten. Drittens die Lieferanten-Audits, mit denen das Unternehmen überprüft hat, ob die gelieferten Informationen stimmen.
Zum Abschluss zeigt der Bericht das Ergebnis der jährlichen Systemprüfung und welche Anpassungen das Unternehmen für das Folgejahr konkret beschlossen hat.

Erleichterungen und Vereinfachungen, die den Aufwand senken
Seit Inkrafttreten 2023 hat die EUDR mehrere Vereinfachungsrunden durchlaufen. Die Kommission rechnet damit, dass die jährlichen Compliance-Kosten um rund 75 % sinken – von ursprünglich geschätzten 8,1 Mrd. € auf etwa 2,0 Mrd. € pro Jahr. Die wichtigsten Hebel im Überblick:
- Vereinfachte Sorgfaltspflicht für Niedrigrisikoländer: Wer ausschließlich aus Low-Risk-Regionen bezieht, muss keine umfassende Risikobewertung und keine Risikominderung nach Art. 10 und 11 durchführen, außer es liegen konkrete Hinweise auf Nichtkonformität vor. Informationssammlung (Art. 9) und Due-Diligence-System (Art. 12) bleiben verpflichtend.
- Sammel-DDS für mehrere Sendungen: Eine DDS kann mehrere Sendungen abdecken, sollte aber maximal ein Jahr ab Einreichung umfassen (FAQ 5.19). Das reduziert administrativen Aufwand erheblich gegenüber einer DDS pro Lieferung.
- MSPO-Regime: Kleinst- und Kleinerzeuger aus Low-Risk-Ländern reichen nur eine einmalige vereinfachte Erklärung ein, dürfen die Postanschrift statt Geokoordinaten verwenden und können autorisierte Vertreter beauftragen.
- Vereinfachte Pflichten für Downstream-Akteure: Nachgelagerte Unternehmen müssen keine eigene Sorgfaltsprüfung durchführen, sondern Referenznummern strukturiert aufnehmen und aufbewahren.
- CSRD-Integration: Wer ohnehin nach CSRD berichtet, vermeidet Doppelarbeit, ausdrücklich von der Kommission in FAQ 9.9 (Version 5) bestätigt.
Praktische Tipps zur Vorbereitung des ersten Jahresberichts
Das EUDR-Informationssystem (TRACES) frühzeitig einbinden
Das EU-Informationssystem wurde 2026 an die neuen Regeln angepasst und ist seit Ende Juni 2026 wieder in Betrieb. Die Regeln dafür gelten seit dem 17. Juli 2026. Das System ist der Dreh- und Angelpunkt jeder EUDR-Compliance und der wichtigste Datenlieferant für den Jahresbericht. Wer dort sauber arbeitet, hat am Jahresende belastbare Zahlen zu eingereichten DDS, Geokoordinaten, Risikoeinstufungen und Korrekturen.
Praktisch wichtig sind drei Eigenschaften des Systems:
- Es unterstützt GeoJSON-Uploads mit einer maximalen Dateigröße von 25 MB pro DDS (entspricht über einer Million Geopunkten), bietet Sprachversionen in allen EU-Amtssprachen und erlaubt API-basierten Bulk-Upload für große Datenmengen.
- Für Unternehmen mit vielen DDS lohnt sich der Aufbau einer maschinellen Schnittstelle zwischen ERP-System und TRACES – manuelle Einreichungen über die Weboberfläche skalieren in größeren Organisationen nicht.
- DDS und SD können bis 72 Stunden nach Vergabe der Referenznummer geändert oder zurückgezogen werden, sofern noch nicht in einer Zollanmeldung verwendet. Für den Jahresbericht heißt das: Auch Korrekturen sollten dokumentiert werden, weil sie zur Wirksamkeit des Systems gehören.
Empfehlung für die Vorbereitung 2026: Richten Sie rechtzeitig Test-Accounts ein, üben Sie die Einreichung mit Pilot-Lieferketten und planen Sie einen Notfallplan für IT-Ausfälle – das System ist alternativlos, und ein technischer Engpass kurz vor einer Zollanmeldung kann Lieferungen blockieren.
FAQ Version 5 und Guidance Document als Arbeitsgrundlage
Die FAQ der Kommission in Version 5 vom Mai 2026 enthalten über 80 Klarstellungen zu Sorgfaltspflicht, Geodaten, Benchmarking und Risikobewertung. Sie berücksichtigen bereits die Änderungsverordnung vom Dezember 2025. Für den Jahresbericht sind vor allem vier Punkte wichtig: die CSRD-Integration (Ziff. 9.9), die Sammel-DDS (Ziff. 5.19), die Konzernfrage (Ziff. 3.8 und 3.10) und das Verhältnis zwischen EUDR und CSDDD.
Praktisch bewährt sich folgendes Vorgehen:
- Lesen Sie die FAQ einmal vollständig, markieren Sie die für Ihre Branche relevanten Stellen und halten Sie die Auslegung Ihres Unternehmens in einem internen Dokument fest.
- Veröffentlicht die Kommission eine neue Version, prüfen Sie, ob sich Ihre Auslegungen dadurch ändern.
- Diese Dokumentation hilft im Streitfall mit Behörden oder Geschäftspartnern. Im Jahresbericht belegt sie, dass Ihr Sorgfaltspflichtsystem auf aktuellen Quellen beruht.
Gleiches gilt für das Guidance Document der Kommission. Es wurde am 13. Juli 2026 formell angenommen und liegt seitdem in allen EU-Amtssprachen vor, auch auf Deutsch. Es unterlegt die rechtlichen Anforderungen mit Praxisbeispielen und Good-Practice-Hinweisen, besonders zu Composite Products, zum Review-Prozess nach Art. 12 Abs. 2 und zu Massenrohstoffen.
EU Observatory und Satellitendaten richtig einordnen
Das EU Observatory on Deforestation and Forest Degradation liefert wissenschaftliche Evidenz und Land-Cover-Maps zum Stichtag 31.12.2020, die Risikobewertungen unterstützen können. Das ist ein wichtiges Hilfsmittel aber kein Freibrief. Die Maps ersetzen die eigene Sorgfaltsprüfung ausdrücklich nicht, sie helfen lediglich bei der Plausibilisierung von Geokoordinaten und Flächenangaben.
Für den Jahresbericht relevant ist die richtige Einordnung: Wenn das Unternehmen mit Satellitendaten arbeitet, sollte der Bericht beschreiben, welche Tools verwendet wurden (z. B. Copernicus, kommerzielle Anbieter, das EU Observatory), wie ihre Ergebnisse in die Risikobewertung eingeflossen sind und wo die Grenzen dieser Methoden liegen. Auflösungsgrenzen, Wolken-Abdeckung und Zeitpunkte der Aufnahmen sind keine Nebensächlichkeiten – sie bestimmen, wie verlässlich die Aussage „entwaldungsfrei seit 31.12.2020" tatsächlich ist.
Dokumentation als Designaufgabe begreifen, nicht als Ablageproblem
Die größte Falle bei der EUDR-Compliance liegt nicht im Sammeln der Daten, sondern in der späteren Auffindbarkeit.
Drei Fragen sollten Sie für jeden Produktfluss beantworten können:
- Welche Mindestnachweise müssen vorliegen, etwa Geokoordinaten, Erntedatum, Legalitätsnachweis, Lieferantenbestätigung?
- Wo werden sie systemseitig gespeichert, etwa im ERP, im Lieferantenportal, im DMS, in TRACES?
- Und wie wird verhindert, dass verschiedene Teams, etwa Einkauf, Logistik, Compliance, Vertrieb, mit unterschiedlichen Versionen derselben Information arbeiten?
In der Praxis hat sich bewährt, je Produktkategorie eine Mindestnachweis-Matrix zu definieren. Sie listet auf, welche Dokumente, Daten und Referenzen für die Compliance erforderlich sind, wo sie liegen, wer sie pflegt und wann sie zuletzt überprüft wurden. Diese Matrix ist nicht nur Arbeitsgrundlage im Tagesgeschäft, sondern wird im Jahresbericht zur Beschreibung des Sorgfaltspflichtsystems herangezogen. Ergänzend lohnt sich ein Freigabe-Workflow, der pro Sendung dokumentiert, wer wann mit welchen Informationen die EUDR-Konformität bestätigt hat – das macht im Ernstfall auch nachträglich nachvollziehbar, wie eine Entscheidung zustande kam.
Vermeiden Sie den klassischen Fehler, Dokumente nur auf Netzlaufwerken oder in E-Mail-Postfächern abzulegen. Beides skaliert nicht über mehrere hundert Lieferungen pro Jahr hinaus und ist im Audit nicht prüffest.
Reporting früh in Governance-Strukturen einplanen
Wer 2026 erst überlegt, wer im Unternehmen für den EUDR-Jahresbericht 2027 zuständig sein soll, ist bereits spät dran. Benennen Sie spätestens bis Mitte 2026 den EUDR-Compliance-Beauftragten und etablieren Sie die unabhängige Prüfstelle, die die jährliche Systemüberprüfung nach Art. 12 Abs. 2 durchführen wird. Beide Rollen sollten formell durch eine Delegationsrichtlinie verankert sein, damit Verantwortlichkeiten im Streitfall klar sind.
Klären Sie zudem fünf konkrete Fragen rund um die Berichtserstellung:
- Wer schreibt den Bericht?
- Wer liefert die Daten zu?
- In welcher Frequenz tauschen sich die Beteiligten aus – wöchentlich, monatlich, quartalsweise?
- Wer gibt den Bericht final frei – Compliance, Vorstand, Aufsichtsrat?
- Und wo wird der Bericht veröffentlicht – auf der eigenen Website, im Nachhaltigkeitsbericht, in einem separaten Dokument?
Bei Konzernstrukturen lohnt eine zusätzliche Klärung: Die EUDR-Pflichten gelten je juristischer Person, nicht je Konzern. Jede Tochtergesellschaft, die als Operator agiert, muss ihre KMU-Schwellen eigenständig prüfen und gegebenenfalls einen eigenen Jahresbericht abgeben. Eine zentrale Compliance-Funktion auf Konzernebene kann unterstützen, ersetzt aber nicht die Verantwortung der einzelnen Gesellschaft.
CSRD- und EUDR-Reporting frühzeitig synchronisieren
Wenn Ihr Unternehmen bereits unter die CSRD fällt, sollten Sie nicht zwei parallele Reporting-Prozesse aufbauen. Die FAQ 9.9 (Version 5) stellt klar, dass die EUDR-Berichtspflicht durch Aufnahme der relevanten Informationen in den CSRD-Bericht erfüllt werden kann.
Praktisch heißt das: Stimmen Sie früh ab, welche ESRS-Standards (insbesondere E4 Biodiversität und Ökosysteme, S2 Arbeitskräfte in der Wertschöpfungskette) bereits Inhalte abdecken, die für die EUDR relevant sind – und ergänzen Sie gezielt, wo Lücken bleiben.
Ein typischer blinder Fleck: Die CSRD verlangt Aussagen auf einem höheren Aggregationsniveau, die EUDR fordert konkrete Angaben zum Sorgfaltspflichtsystem. Sie können beides verzahnen, aber nicht einfach gleichsetzen. Eine kurze Brücke im Nachhaltigkeitsbericht, etwa ein Abschnitt „EUDR-Berichterstattung nach Art. 12 Abs. 3" mit Verweisen auf die einschlägigen ESRS-Stellen, ist praktikabel und wird von der Kommission akzeptiert.
Lieferantenkommunikation als kontinuierlichen Prozess aufsetzen
Die Daten für den Jahresbericht entstehen nicht im eigenen Haus, sondern bei den Lieferanten – und dort oft mehrere Stufen entfernt. Wer erst kurz vor der Berichterstellung Geokoordinaten, Legalitätsnachweise und Zertifikate anfragt, wird scheitern.
Sinnvoll ist ein dreistufiges Vorgehen:
- Erstens vertragliche Verankerung der EUDR-Anforderungen in neuen und bestehenden Lieferverträgen, einschließlich konkreter Datenlieferpflichten und Konsequenzen bei Nichterfüllung.
- Zweitens strukturierte Lieferantenfragebögen mit klaren Pflichtfeldern, möglichst digital, damit die Antworten direkt weiterverarbeitet werden können.
- Drittens regelmäßige Updates und Audits, weil Lieferketten sich verändern und einmal erhobene Daten ohne Pflege schnell veralten.
Im Jahresbericht ist das Lieferantenmanagement ein wichtiger Baustein, nicht nur als Pflichtangabe, sondern als Beleg dafür, dass das Unternehmen seine Sorgfaltspflicht ernst nimmt und systematisch umsetzt.
Pilotjahr 2026 nutzen, statt 2027 unter Volldruck zu starten
Ein letzter, oft unterschätzter Tipp: Auch wenn der erste Bericht das Jahr 2027 abdeckt, lohnt sich ein internes Pilotjahr 2026. Erstellen Sie einen vollständigen Probe-Bericht auf Basis der bis dahin verfügbaren Daten, auch wenn er nicht veröffentlicht wird.
Sie werden dabei drei Dinge feststellen:
- Welche Daten fehlen Ihnen noch?
- Wo sind interne Schnittstellen unklar?
- Und wie viel Vorlauf brauchen Sie wirklich, bis ein veröffentlichungsreifer Text steht?
Diese Erkenntnisse fließen in die Verbesserung des Systems ein, bevor die echte Pflicht greift. Ein Probelauf ist günstiger als ein hektischer Endspurt im November 2027 – und er liefert dem Compliance-Beauftragten und der unabhängigen Prüfstelle eine realistische Vorstellung davon, wie der echte Bericht aussehen wird.

Fazit
Die EUDR-Berichtspflicht nach Art. 12 Abs. 3 ist mehr als eine formale Hürde – sie ist das öffentliche Schaufenster Ihres Sorgfaltspflichtsystems. Aber sie ist auch nicht der eigentliche Kraftakt: Die Arbeit liegt darunter. Wer 2026 das System sauber aufsetzt, kontinuierlich dokumentiert und die jährliche Systemprüfung nach Art. 12 Abs. 2 ernst nimmt, wird Ende 2027 keinen Bericht „erfinden" müssen – sondern nur verdichten, was ohnehin vorhanden ist.
Die gute Nachricht: Die Kommission hat mit Vereinfachungen, dem MSPO-Regime, der Low-Risk-Klassifizierung, der Sammel-DDS und der CSRD-Integration den Aufwand deutlich gesenkt. Wer jetzt anfängt, Rollen klärt, den Compliance-Beauftragten benennt, die unabhängige Prüfstelle etabliert und Dokumentationsstandards definiert, geht am 30. Dezember 2026 nicht aus dem Stand in die Pflicht – sondern mit einem System, das auch unter Prüfungsdruck steht.
Handeln Sie jetzt: Prüfen Sie Ihre Rolle in der Lieferkette, klären Sie die KMU-Einstufung Ihrer juristischen Person, benennen Sie die Verantwortlichen für den Jahresbericht 2027 – und nutzen Sie die verbleibende Zeit, um aus Compliance einen belastbaren Prozess zu machen.
Häufige Fragen
Transparenz und Rechenschaftspflicht: Nicht-KMU-Operatoren legen jährlich öffentlich dar, wie sie ihre EUDR-Sorgfaltspflichten erfüllen, und dokumentieren den Fortschritt hin zu entwaldungsfreien Lieferketten.
Unternehmen, die mindestens zwei der folgenden drei Werte überschreiten: 25 Mio. € Bilanzsumme, 50 Mio. € Nettoumsatz, 250 Beschäftigte. Maßgeblich ist die einzelne juristische Person, nicht die Konzernzugehörigkeit. Eine Größenänderung wirkt erst nach zwei aufeinanderfolgenden Geschäftsjahren.
Nein. Die Pflicht aus Art. 12 Abs. 3 trifft ausschließlich Nicht-KMU-Operatoren. Trader und Downstream Operators haben andere Pflichten wie Informationsaufbewahrung, Meldung bei substantiierten Bedenken und gegebenenfalls Registrierung im Informationssystem.
Ja. MSPOs reichen lediglich eine einmalige vereinfachte Erklärung im Informationssystem ein und müssen keinen Jahresbericht nach Art. 12 Abs. 3 veröffentlichen.
Nach dem 30. Dezember 2027. Er deckt das Geschäftsjahr 2027 ab. Die Anwendung der EUDR beginnt für Nicht-KMU am 30. Dezember 2026.
Absatz 2 verpflichtet zur internen jährlichen Überprüfung des Sorgfaltspflichtsystems. Absatz 3 verpflichtet zur externen öffentlichen Berichterstattung. Die interne Überprüfung liefert die Substanz für den öffentlichen Bericht – beide gehören zusammen.
Wer bereits CSRD-pflichtig ist, kann die EUDR-relevanten Informationen in den Nachhaltigkeitsbericht integrieren. Eine doppelte Berichterstattung ist nicht erforderlich (FAQ 9.9, Version 5, April 2026).
Nein. Die EUDR schreibt kein Format vor. Der Bericht muss aber das Sorgfaltspflichtsystem und die Erfüllung der Pflichten aus Art. 8, 9, 10, 11 nachvollziehbar darstellen.
Die EUDR macht keine Vorgaben, aber in der Praxis hat sich das Zusammenspiel zwischen EUDR-Compliance-Beauftragtem (Koordination und Anfertigung) und unabhängiger Prüfstelle (jährliche Systemprüfung) etabliert.
Bei den Guidance Documents und den FAQs Version 5 der Kommission, im EUDR-Informationssystem (TRACES), beim EU Observatory on Deforestation sowie bei spezialisierten Beratern und Anwälten.

Karim Boukaouche
LinkedInESG-Compliance Experte · lawcode GmbH
Karim Boukaouche berät Unternehmen bei der Umsetzung der EU-Entwaldungsverordnung (EUDR) und begleitet die Implementierung digitaler Lösungen für rechtssichere Lieferketten. Seine Fachbeiträge auf dem lawcode Blog verbinden regulatorische Tiefe mit praxisnahen Handlungsempfehlungen.





