Von 27 auf 47 Prozent: Warum verantwortungsvolle KI im Einkauf zur Compliance-Aufgabe wird
Lesen Sie die zusammengefasste Version mit:
Deutsche CPOs benennen einen neuen Megatrend: verantwortungsvolle KI im Einkauf. Die Priorität verdoppelt sich fast innerhalb von drei Jahren. Warum gerade jetzt?
In den Daten des neunten Sustainable Procurement Barometer von EcoVadis und Accenture gibt es viele Bewegungen, aber keine so abrupte wie diese. Datenethik, digitale Rückverfolgbarkeit und verantwortungsvolle KI springen in den deutschen Antworten von 27 Prozent auf 47 Prozent als Top-Priorität der nächsten zwei bis drei Jahre. Kein anderes Themenfeld legt einen vergleichbaren Sprung hin. Während Klassiker wie Net-Zero oder Lieferantenarbeitsbedingungen sich stabil halten, klettert das Thema Datenethik fast aus dem Nichts an die Spitze der Agenda.
Für Compliance-Verantwortliche ist das mehr als eine Trendnotiz. Es ist die Ankündigung, dass ein Feld, das bislang in der Zukunftsspalte stand, gerade in die Gegenwart rückt, mit allen Governance-Fragen, die das mit sich bringt.
Warum gerade jetzt
Der Sprung kommt nicht aus heiterem Himmel. Er ist die Kehrseite eines anderen Befunds: KI ist im deutschen Einkauf bereits Realität. 73 Prozent der deutschen Einkaufsorganisationen setzen KI operativ ein, ein Spitzenwert im internationalen Vergleich. Die global meistgenannten Einsatzfelder sind prädiktive Analytik, das Screening von Lieferantenrisiken und die Validierung von CO₂-Daten. Mit anderen Worten: KI bewertet inzwischen mit, welche Lieferanten als riskant gelten und welche Emissionsdaten belastbar genug sind, um Sourcing-Entscheidungen zu tragen.
Damit verschiebt sich die Natur des Themas. Solange KI Texte zusammenfasst oder Bestellvorgänge beschleunigt, ist sie ein Effizienzwerkzeug. Sobald sie in Risikobewertung und Datenvalidierung eingreift, produziert sie Entscheidungsgrundlagen mit rechtlicher Relevanz. Genau an diesem Punkt wird aus einem IT-Thema eine Compliance-Frage. Die deutschen CPOs, die den Prioritätssprung melden, haben diese Schwelle offenbar bereits gespürt.
Das Einfallstor: KI trifft auf Sorgfaltspflicht
Der kritische Schnittpunkt liegt dort, wo KI-Outputs in die menschenrechtliche und umweltbezogene Sorgfaltspflicht einfließen. Das deutsche LkSG, die durch Omnibus I modifizierte CSDDD und die EU-Zwangsarbeitsverordnung verlangen risikobasierte, nachvollziehbare Entscheidungen: Risikoanalysen müssen substantiiert, Priorisierungen begründet, Maßnahmen dargelegt werden. gegenüber dem BAFA ebenso wie gegenüber Gerichten und Stakeholdern.
Eine Risikobewertung, die ganz oder teilweise von einem Modell stammt, erbt diese Anforderung. Wenn ein Algorithmus einen Lieferanten als unkritisch einstuft und das Unternehmen daraufhin auf eine vertiefte Prüfung verzichtet, muss diese Entscheidung im Zweifel erklärbar sein. Ein Modell, dessen Logik niemand rekonstruieren kann, macht die darauf gestützte Sorgfaltsentscheidung angreifbar. Aus einem Effizienzgewinn wird dann ein Dokumentationsrisiko. Die Frage lautet nicht mehr nur „Funktioniert die KI?“, sondern „Können wir vor einer Behörde belegen, wie und warum sie zu ihrem Ergebnis kam?“
Zwei Regelwerke, ein Schnittpunkt
Hier kommt das zweite relevante Rahmenwerk ins Spiel und an dieser Stelle lohnt Präzision, weil im Markt viel Verkürztes kursiert. Der EU AI Act ist am 1. August 2024 in Kraft getreten und entfaltet seine Pflichten gestaffelt. Seit 2. Februar 2025 gelten insbesondere die Verbote bestimmter KI-Praktiken, zentrale Definitionen sowie Anforderungen an KI-Kompetenz. Seit 2. August 2025 gelten die Governance-Regeln und die Pflichten für General-Purpose-AI-Modelle. Die ursprünglich ab 2. August 2026 vorgesehenen Pflichten für bestimmte Hochrisiko-KI-Systeme sollen im Rahmen des sogenannten AI / Digital Omnibus verschoben werden: Nach der vorläufigen politischen Einigung vom 7. Mai 2026 ist vorgesehen, dass die Regeln für eigenständige Hochrisiko-KI-Systeme in Annex-III-Bereichen ab 2. Dezember 2027 und für in regulierte Produkte eingebettete Hochrisiko-KI-Systeme ab 2. August 2028 gelten. Die Änderung steht noch unter dem Vorbehalt der förmlichen Verabschiedung. Die risikobasierte Grundlogik des AI Act, die Transparenzpflichten und die Governance-Struktur mit dem AI Office bleiben im Grundsatz bestehen.
Für den Einkauf folgt daraus eine wichtige, oft missverstandene Einordnung: KI zur Lieferantenbewertung fällt in aller Regel nicht in die Hochrisiko-Kategorie des Annex III – diese zielt auf Felder wie Personalauswahl, Kreditwürdigkeit oder kritische Infrastruktur. Die verschobenen Hochrisiko-Fristen sind für Beschaffungs-KI also nicht der entscheidende Hebel. Bindend bleiben drei andere Stränge: die Transparenz- und Daten-Governance-Anforderungen des AI Act, die parallel weiterlaufende DSGVO bei der Verarbeitung personenbezogener Lieferantendaten, und die Nachvollziehbarkeit, die die Sorgfaltspflichtengesetze unabhängig vom AI Act ohnehin verlangen. Wer KI-gestützte Entscheidungen gegenüber Behörden substantiieren muss, braucht algorithmische Transparenz nicht, weil ein einzelnes Gesetz sie explizit fordert, sondern weil die Beweislast der Sorgfaltspflicht sie erzwingt.
Die digitale Asymmetrie
Eine zweite Compliance-Dimension wird in den Daten sichtbar. Während Einkäufer KI rasch operationalisieren, hängt die Lieferantenseite deutlich zurück: In Deutschland setzen nur 31 Prozent der befragten Lieferanten KI überhaupt ein, global berichten lediglich 5 Prozent einen umfassenden Einsatz. Das Barometer nennt dies eine digitale Asymmetrie – und sie ist nicht nur ein Reifegefälle, sondern ein Datenqualitätsrisiko.
Denn KI auf der Einkaufsseite ist nur so gut wie die Daten, die von der Lieferantenseite kommen. Wenn ein Modell Emissionsangaben validiert, die der Lieferant selbst geschätzt oder gar nicht erst geliefert hat, produziert es scheinbare Präzision auf unsicherer Grundlage. Für Compliance bedeutet das: Die Governance darf nicht am eigenen Werkstor enden. Datenherkunft, Schätzverfahren und Validierungslogik gehören dokumentiert – sonst entsteht eine Kette, in der ein gut gemeintes Werkzeug die Risikoexposition verschleiert, statt sie zu reduzieren.
Was verantwortungsvolle KI im Einkauf konkret heißt
Für die Compliance-Funktion lässt sich der abstrakte Begriff in konkrete Anforderungen übersetzen. Erstens Auditierbarkeit: KI-gestützte Risiko- und Datenentscheidungen müssen so dokumentiert sein, dass sie sich im Nachhinein rekonstruieren lassen – inklusive Modellzweck, Datengrundlage und Versionsstand. Zweitens Daten-Governance: klare Regeln dazu, welche Daten ein Modell nutzt, woher sie stammen und wie ihre Qualität geprüft wird. Drittens der Mensch in der Schleife bei folgenreichen Entscheidungen: Wo eine Einstufung über vertiefte Prüfung, Lieferantenausschluss oder Marktzugang mitentscheidet, braucht es eine überprüfbare menschliche Letztverantwortung. Viertens Lieferanten-Due-Diligence für die KI-Werkzeuge selbst: Wer Modelle externer Anbieter einsetzt, übernimmt deren Logik in die eigene Compliance-Kette und sollte sie entsprechend prüfen. Und fünftens Erklärbarkeit gegenüber Dritten – die Fähigkeit, einer Behörde oder einem Gericht plausibel darzulegen, wie ein Ergebnis zustande kam.
Keine dieser Anforderungen ist exotisch. Sie sind die bekannten Prinzipien guter Compliance, übersetzt in eine Welt, in der ein Teil der Entscheidung von einem Modell kommt.
Fazit
Der Sprung von 27 auf 47 Prozent ist die nüchterne Selbstauskunft einer Berufsgruppe, die spürt, dass sich der Boden verschiebt. Verantwortungsvolle KI im Einkauf ist kein Nachhaltigkeits-Add-on und kein reines IT-Thema, sie ist der Punkt, an dem Datenethik, Datenschutz und Sorgfaltspflicht zusammenlaufen. Wer KI nutzt, um Lieferantenrisiken zu bewerten und CO₂-Daten zu validieren, trifft Entscheidungen mit regulatorischer Wirkung und muss sie verantworten können.
Die eigentliche Frage für Compliance-Verantwortliche lautet daher nicht, ob KI in den Einkauf einzieht, das ist längst entschieden. Sie lautet, ob die Governance dieser Werkzeuge aufgebaut wird, solange das Thema noch in der Zukunftsspalte steht, oder erst, wenn es längst Gegenwart ist. Die deutschen CPOs haben den Termin gerade vorverlegt.