Vad CSDDD är
CSDDD är en uppföranderegel snarare än en rapporteringsregel. Medan direktivet om hållbarhetsrapportering för företag anger vad de måste redovisa, anger CSDDD vad de måste göra åt de risker de hittar. Det kodifierar due diligence-konceptet som utvecklats i OECD:s riktlinjer för multinationella företag och FN:s vägledande principer för företag och mänskliga rättigheter, och omvandlar det till en verkställbar skyldighet som övervakas av en nationell myndighet. Direktivet offentliggjordes i EUT den 5 juli 2024 och trädde i kraft samma månad. Det ändrades sedan två gånger. Direktiv (EU) 2025/794, känt som stop-the-clock-direktivet, sköt upp införlivande- och tillämpningsdatumen medan den väsentliga granskningen pågick. Direktiv (EU) 2026/470, Omnibus I-direktivet, offentliggjordes i EUT den 26 februari 2026 och omskrev tillämpningsområdet, ordningsföljden för due diligence-skyldigheten, verkställighetsarkitekturen och ansvarssystemet. Allt som skrivits om CSDDD före det datumet bör läsas med försiktighet. Två definitioner väger tyngst. En negativ inverkan är en negativ effekt på något av de mänskliga rättigheter eller miljöintressen som anges i bilagorna till direktivet, allt från föreningsfrihet och förbud mot barnarbete till föroreningar och förlust av biologisk mångfald. Lämpliga åtgärder är åtgärder som kan uppnå målen för tillbörlig aktsamhet och som rimligen är tillgängliga för företaget, med hänsyn till omständigheterna i fallet och företagets grad av inflytande över den part som orsakar skadan. Den andra definitionen är den som avgör de flesta tvister: CSDDD är en skyldighet att använda medel, inte en garanti för en ren värdekedja.Vilken Omnibus I ändrade år 2026
Förändringarna är så omfattande att de ursprungliga efterlevnadsplanerna för de flesta företag nu är felaktiga i flera avseenden. Tillämpningsområdet begränsades till en enda nivå. De stegvisa tröskelvärdena på 5 000, 3 000 och 1 000 anställda har tagits bort, tillsammans med motsvarande omsättningsintervall. Endast EU-företag med över 5 000 anställda och 1.5 miljarder euro i global nettoomsättning, och företag utanför EU med över 1.5 miljarder euro i EU-omsättning, omfattas. Det finns nu ett enda tillämpningsdatum för alla som omfattas, den 26 juli 2029, istället för tre på varandra följande omgångar. Själva due diligence-skyldigheten omstrukturerades till en tvåstegs, riskbaserad övning. Ett företag genomför först en allmän avgränsning av sin egen verksamhet, sina dotterbolag och sin verksamhetskedja på grundval av rimligen tillgänglig information, för att identifiera var allvarliga konsekvenser är mest sannolika. Därefter görs en djupgående bedömning endast inom dessa områden. Där flera områden rankas lika tillåter direktivet företaget att börja med sina direkta affärspartners. Effekten blir att urskillningslösa frågeformulär som skickas till varje leverantör inte längre är den förväntade uppförandestandarden; riktat arbete med identifierade riskområden är det. Den harmoniserade europeiska ordningen för civilrättsligt ansvar togs bort. Texten från 2024 innehöll en fristående talerätt med en EU-omfattande preskriptionstid på minst fem år. Den artikeln har bortsetts, och skadeståndsanspråk behandlas nu enligt skadeståndsrätten i den berörda medlemsstaten. I Nederländerna innebär det artikel 6:162 i Burgerlijk Wetboek (nederländsk civillag) och de vanliga reglerna om orsakssamband, relativitet och preskription, tillsammans med WAMCA:s kollektiva talan för representativa anspråk. Skyldigheten att anta en klimatomställningsplan togs bort från CSDDD. Företag som omfattas av CSRD kan fortfarande behöva rapportera om en omställningsplan om de har en, men direktivet kräver inte längre att de inför en. Det maximala straffet begränsades till 3 procent av den globala nettoomsättningen, och medlemsstaternas skyldighet att koppla påföljder till omsättningen slopades. Slutligen harmoniserades de centrala mekanismerna för tillbörlig aktsamhet helt, vilket begränsar medlemsstaternas möjlighet att lägga till strängare nationella krav i samma arkitektur.Vilka företag omfattas
Tillämpningsområdet handlar nu om två siffror och inget annat. Ett EU-företag omfattas av tillämpningsområdet om det i genomsnitt hade mer än 5 000 anställda och en nettoomsättning på mer än 1.5 miljarder euro i världen under det senaste räkenskapsåret för vilket årsredovisning har antagits. Ett företag etablerat utanför unionen omfattas av tillämpningsområdet om det genererade en nettoomsättning på mer än 1.5 miljarder euro inom unionen. Antalet anställda är irrelevant för företag i tredjeländer, vilket är anledningen till att en stor amerikansk eller asiatisk koncern med ett blygsamt europeiskt antal anställda kan omfattas medan en koncern av liknande storlek som inte säljer något i Europa inte gör det. Tröskelvärden mäts på koncernnivå, så ett nederländskt holdingbolag aggregerar siffrorna för de företag det konsoliderar. Det är viktigt för internationellt strukturerade koncerner: den enhet som bär skyldigheten är inte alltid det operativa företag där risken ligger, och koncernen måste tidigt besluta vilken juridisk enhet som innehar compliancefunktionen och hur informationen flödar till den. Vår översikt över Holländsk bolagsrättslig ram förklarar hur dessa koncernrelationer är strukturerade. De sektorspecifika undantag som förekom i tidigare utkast, med lägre tröskelvärden för textilier, jordbruk och mineralutvinning, överlevde inte förhandlingarna och har inte återkommit. Reglerade finansiella företag omfattas fortfarande av sin egen verksamhet och sin uppströmskedja, men tillhandahållandet av finansiella tjänster till kunder står utanför skyldigheten att utföra tillbörlig aktsamhet; kommissionen kommer att återkomma till den frågan i en senare granskning.Vad företag inom ramen faktiskt måste göra
Direktivet bygger en cykel snarare än en lista, och cykeln är vad en handledare kommer att testa. Det börjar med policy. Företaget måste integrera riskbaserad due diligence i sina policyer och riskhanteringssystem och anta en due diligence-policy, som uppdateras regelbundet, som beskriver dess tillvägagångssätt, en uppförandekod för anställda och dotterbolag, och de processer som används för att implementera den. Detta är dokumentet som gör resten granskningsbart, och det integreras bäst i befintlig styrning snarare än att bultas ihop med den. Identifiering kommer sedan, i den tvåstegsform som beskrivs ovan: en avgränsningsövning som täcker den egna verksamheten, dotterbolagen och aktivitetskedjan, följt av en djupgående bedömning där avgränsningen pekar på de allvarligaste och mest sannolika effekterna. Motiveringen för prioriteringen måste dokumenteras, eftersom rimligheten i det valet är just det som kommer att granskas efteråt. Företaget måste sedan förebygga potentiella effekter och upphöra med faktiska effekter. Direktivet förväntar sig en gradvis respons: en förebyggande eller korrigerande åtgärdsplan med rimliga tidsfrister, avtalsmässiga garantier från affärspartnern som stöds av verifiering, investeringar och kapacitetsuppbyggnad där partnern inte kan följa reglerna på egen hand, och justering av företagets egna inköpspraxis där dessa metoder är en del av problemet. Att avbryta eller avsluta relationen är det sista steget, inte det första, och företaget måste överväga om ett avslutande av relationen skulle skapa en värre inverkan än att fortsätta den. Avtalsmässiga mekanismer och deras begränsningar beskrivs mer detaljerat i våra artiklar om leverantörers uppförandekoder och igen utformning av ESG-klausuler i avtalEn anmälnings- och klagomålsmekanism måste finnas tillgänglig för de personer som faktiskt berörs: arbetstagare i kedjan, deras fackföreningar och representanter, samt civilsamhällesorganisationer som är verksamma inom det aktuella området. Företaget måste kunna ta emot underbyggda farhågor, svara på dem och följa upp, och det måste hålla processen tillgänglig i praktiken snarare än bara på papper. Övervakning sluter cirkeln. Företaget utvärderar regelbundet om dess åtgärder fungerar, uppdaterar riskbilden och rapporterar offentligt om sin due diligence, såvida det inte redan täcker samma grund i sitt CSRD-hållbarhetsutlåtande, i vilket fall rapporteringsskyldigheten är uppfylld där. Om företaget har orsakat eller tillsammans orsakat en faktisk negativ påverkan måste det tillhandahålla åtgärd, vilket innebär att återställa den berörda personen, samhället eller miljön till en situation som motsvarar den som skulle ha funnits om påverkan inte hade inträffat.Verkställighet, påföljder och ansvar
Varje medlemsstat utser en tillsynsmyndighet med befogenhet att utreda, ålägga ett företag att stoppa en överträdelse, kräva korrigerande åtgärder och ålägga sanktioner. Dessa myndigheter samarbetar i ett europeiskt nätverk, och kommissionen upprätthåller en offentlig förteckning över utsedda myndigheter. Sanktionerna måste vara effektiva, proportionella och avskräckande, och det maximala som en medlemsstat får fastställa är 3 procent av den globala nettoomsättningen. Offentliggörande av ett beslut som konstaterar en överträdelse är en av de tillgängliga åtgärderna, vilket för en listad grupp ofta är den dyrare konsekvensen. Ansvar gentemot offer är nu en fråga om nationell rätt. Eftersom Omnibus I strök den harmoniserade artikeln om civilrättsligt ansvar måste en kärande i Nederländerna förlita sig på artikel 6:162 BW och fastställa en olaglig handling, tillskrivbarhet, skada, kausalitet och relativitet på vanligt sätt, eller väcka kollektiv talan enligt WAMCA. Den praktiska betydelsen av CSDDD i ett sådant fall är bevismässig snarare än konstitutiv: standarderna i direktivet och företagets egen dokumentation av due diligence är just det material en domstol använder för att avgöra vad ett rimligt företag i den situationen borde ha vetat och gjort. En välskött due diligence-fil är därför både en efterlevnadsskyldighet och ett försvar. Styrelseledamöter påverkas indirekt. Den separata styrelseuppgiften som föreslogs i tidigare utkast kom inte med i den slutliga arkitekturen, men de vanliga nederländska reglerna kvarstår: enligt artikel 2:9 BW har en styrelseledamot en skyldighet att utföra sina uppgifter korrekt gentemot företaget, och personligt ansvar gentemot tredje part kan uppstå när en allvarlig personlig anmärkning kan riktas. En styrelse som ignorerar en känd och dokumenterad risk i värdekedjan är exponerad på båda fronterna, vilket vi förklarar i vår artikel om styrelseledamöters ansvar och den nyare översikten över styrelseledamöters ansvar för nederländska BV-ledamöter.Hur Nederländerna genomför CSDDD
Direktivet införlivas i Nederländerna genom utkastet till Wet internationaal verantwoordelijk ondernemingen (Wivo). En första version skickades ut på offentligt samråd i slutet av 2024, och en reviderad version som återspeglar Omnibus I-ändringarna konsulterades fram till den 3 augusti 2026. Utkastet utser Autoriteit Consument en Markt (Nederländska myndigheten för konsumenter och marknader) till tillsynsmyndighet, inklusive för reglerade finansiella företag, och anger utrednings- och sanktionsbefogenheter, processuella regler och vägar till domstol. Två punkter förtjänar uppmärksamhet. För det första är införlivandefristen den 26 juli 2028 och skyldigheterna gäller från och med den 26 juli 2029, så den nederländska lagen förväntas långt innan företagen måste följa den, men den slutliga texten är ännu inte fastställd och det parlamentariska skedet har fortfarande pågått. För det andra, eftersom Omnibus I har harmoniserat de centrala due diligence-mekanismerna helt, har utrymmet för en strängare nederländsk ordning minskat avsevärt. Det långvariga initiativförslaget om ansvarsfullt och hållbart internationellt affärsbeteende, som syftade till en bredare nederländsk omsorgsplikt som skulle gälla för betydligt fler företag, kan inte bara läggas ovanpå den harmoniserade arkitekturen, och dess framtid beror på det utrymme som direktivet lämnar för nationella regler som strävar efter specifika mål. Företag som planerar utifrån det initiativförslaget bör istället planera utifrån direktivet.Vad det innebär för leverantörer och medelstora företag
De flesta nederländska företag ligger långt under tröskelvärdena och kommer aldrig att bli riktade till direktivet. De kommer fortfarande att uppfylla det, genom sina kunder. Köpare som omfattas av direktivet för vidare sina skyldigheter neråt i kedjan i form av uppförandekoder, avtalsmässiga garantier, revisions- och informationsrättigheter, korrigerande åtgärdsplaner och uppsägningsklausuler, och banker och investerare begär i allt högre grad samma material innan de lånar ut. Omnibus I försökte begränsa den där nedsänkningseffekten. Ett företag som omfattas av direktivet får endast begära den information som är nödvändig för dess due diligence från en affärspartner, och förfrågningarna måste vara riktade, rimliga och proportionella. För ett företag med färre än ett definierat antal anställda finns det ytterligare gränser för den information som kan krävas. Detta ger en leverantör ett genuint argument mot oproportionerliga frågeformulär, och det är värt att använda det: rätt svar på en orimlig begäran är en förhandlad begäran, inte ett avslag eller en underskrift. För en medelstor leverantör är den förnuftiga förberedelsen blygsam och mestadels avtalsenlig. Känn till vilka dina egna kritiska leverantörer är och var de verkar. Ha en kort, ärlig uppförandekod och en kanal genom vilken någon kan rapportera ett problem. Läs de ESG-klausuler som din kund föreslår innan du skriver under dem, särskilt revisionsrättigheterna, de ensidiga uppsägningsreglerna och eventuell ersättning, eftersom dessa klausuler fortsätter att gälla långt efter att den politiska debatten om direktivet har gått vidare.Vad man ska göra mellan nu och juli 2029
Företag som omfattas av scopet bör medvetet använda intervallet snarare än att vänta på den nederländska lagen. Fastställ först om gruppen faktiskt uppfyller tröskelvärdena på konsoliderad basis och registrera beräkningen; för tredjelandsgrupper innebär detta att mäta EU:s omsättning på korrekt grund. Kartlägg aktivitetskedjan tillräckligt väl för att genomföra en trovärdig scoping-övning och dokumentera varför vissa områden prioriterades. Anpassa arbetet till CSRD-rapporteringscykeln så att samma data tjänar båda systemen istället för två parallella byråkratier. Titta sedan på kontrakten. Leverantörsavtal som undertecknats idag kommer fortfarande att gälla 2029, och det är mycket billigare att inkludera proportionella informations-, revisions- och åtgärdsbestämmelser nu än att omförhandla dem under tidspress. Slutligen, bestäm var funktionen sitter: vilken styrelseledamot är ansvarig, vilket team upprätthåller riskkartan och vem svarar när ACM frågar hur ett prioriteringsbeslut fattades.Vanliga frågor från företag om CSDDD
Är CSDDD obligatorisk eller frivillig?
Obligatoriskt. När den nederländska genomförandeakten införlivar direktiv (EU) 2024/1760, ändrat genom direktiv (EU) 2026/470, blir efterlevnad en rättslig skyldighet. Tillsynsmyndigheten kan ålägga böter på upp till 3 procent av den globala nettoomsättningen, och skadeståndsanspråk ska tillämpas enligt nationell lag, i Nederländerna genom artikel 6:162 i den nederländska civillagen.
Vad är tröskeln för CSDDD-tillämplighet?
Efter Omnibus I-ändringarna från februari 2026 finns det en enda nivå. EU-företag omfattas av tillämpningsområdet med fler än 5 000 anställda och en nettoomsättning på över 1.5 miljarder euro i världen; företag utanför EU omfattas av tillämpningsområdet med en nettoomsättning på över 1.5 miljarder euro genererad inom unionen, för vilka antalet anställda är irrelevant. Skyldigheterna gäller från och med den 26 juli 2029.
Hur skiljer sig CSDDD från CSRD?
Tänk ”gör” kontra ”avslöja”. CSDDD ålägger företag att genomföra due diligence gällande mänskliga rättigheter och miljö samt åtgärda problem; CSRD ålägger en bredare uppsättning företag att rapportera hållbarhetsdata enligt ESRS-standarder. Den ena är en operativ skyldighet, den andra en transparensplikt.
Vad innebär direktivet för företag som är verksamma i Nederländerna?
Nederländerna införlivar direktivet genom utkastet till Wet internationaal verantwoordelijk ondernemen (Wivo), som utser Autoriteit Consument en Markt (ACM) till tillsynsmyndighet och anger procedurreglerna. Ett samråd om det ändrade lagförslaget avslutades den 3 augusti 2026. Sista datum för införlivande är den 26 juli 2028.
Kommer små och medelstora företag att behöva göra något?
Små och medelstora företag faller utanför de lagliga tröskelvärdena, men de kommer att bli ombedda av större kunder och banker att dela data, underteckna uppförandekoder och åtgärda problem. Tidig förberedelse – grundläggande policyer, spårbarhet, klagomålskanaler – kommer att hålla dem konkurrenskraftiga i anbudsförfaranden och finansieringsrundor.


