Foco de la divulgación
Esta divulgación pide a una organización que explique las acciones que está llevando a cabo y los recursos que está destinando a ellas para abordar los impactos, riesgos y oportunidades materiales relacionados con las comunidades afectadas. En la práctica, esto significa describir qué se está haciendo, cuánto han avanzado esas acciones y qué apoyo se está comprometiendo, en lugar de limitarse a declarar intenciones o políticas generales.
El enfoque práctico se centra en si la respuesta es real, específica y suficientemente amplia en su alcance. Los responsables de elaborar informes deben aclarar si las acciones abarcan toda la actividad, sitios, proyectos o geografías específicos, y si los recursos se corresponden con los lugares donde realmente surgen los impactos. El objetivo es mostrar cómo responde la organización de una manera proporcionada a la cuestión, no solo destacar unas pocas iniciativas emblemáticas.
Este material formativo de LRA apoya la preparación de la divulgación. Para los requisitos exactos, consulte siempre la fuente oficial de European Commission.
Antes de empezar
Antes de empezar
Una breve lista de comprobación antes de preparar esta divulgación: marque cada punto a medida que lo resuelva.
Preparación
Información clave que preparar
| Campo de preparación | Qué recopilar | Pista de evidencia | Responsable |
|---|---|---|---|
| Acciones implementadas | Un resumen claro de las medidas que la organización ha puesto en marcha durante el periodo de información para abordar la cuestión indicada en la cláusula. | Planes de acción, actualizaciones de proyectos, registros de medidas correctivas, notas de aprobación y registros de cierre. | Sostenibilidad / riesgos / responsable empresarial pertinente |
| Controles de seguridad establecidos | Las medidas utilizadas actualmente para reducir los daños relacionados con los productos, incluidos los controles, las comprobaciones y cualquier cambio realizado durante el periodo. | Procedimientos de seguridad de los productos, resultados de pruebas, registros de seguimiento de incidentes, registros de aseguramiento de la calidad y expedientes de retirada o corrección. | Seguridad de los productos / calidad / operaciones |
| Controles de privacidad establecidos | Las medidas prácticas utilizadas para proteger los datos personales, incluidas las medidas técnicas, organizativas y de procesos aplicadas durante el periodo. | Políticas de protección de datos, registros de control de acceso, configuraciones de seguridad, registros de formación, procedimientos de respuesta a incidentes y conclusiones de auditoría. | Protección de datos / seguridad informática / legal |
| Salvaguardas de marketing | Las acciones adoptadas para mantener la actividad de marketing dentro de límites responsables, incluidos los pasos de revisión, aprobación y corrección. | Listas de comprobación de revisión de marketing, flujos de trabajo de aprobación, registros de aprobación de campañas, registros de reclamaciones y pruebas de retirada o corrección. | Marketing / cumplimiento / jurídico |
| Categoría de impacto | El tipo de cuestión comunicada, utilizando la clasificación elegida por la organización para el área de daño pertinente, como privacidad, seguridad o información engañosa. | Taxonomía de incidentes, directrices de codificación de casos, registros de cuestiones y reglas de clasificación utilizadas por el equipo encargado de elaborar el informe. | Riesgos / cumplimiento / gestión de incidentes |
| Medidas de respuesta | Las medidas adoptadas después de identificar el problema, incluidas la contención, la corrección, la escalada y las tareas de seguimiento. | Registros de respuesta a incidentes, planes de medidas correctivas, notas de casos, correos electrónicos de escalada y evidencia de cierre. | Gestión de incidentes / riesgos / responsable pertinente del negocio |
| Decisiones de equilibrio | Cualquier juicio adoptado cuando hubo que ponderar un objetivo frente a otro, y la razón por la que se aceptó el equilibrio elegido. | Documentos de decisión, notas de aceptación de riesgos, actas de comités, registros de aprobación y evaluaciones de compensaciones. | Alta dirección / riesgos / legal |
| Medidas clave | Las principales métricas utilizadas para hacer un seguimiento de la cuestión o la respuesta, con los nombres exactos de las métricas y los valores utilizados internamente. | Paneles de control de la dirección, paquetes de KPI, cuadros de mando y definiciones de métricas. | Gestión del desempeño / finanzas / función pertinente |
| Medidas de seguimiento | Los indicadores utilizados para seguir la evolución a lo largo del tiempo, incluido qué se mide y cómo se define cada indicador. | Marco de seguimiento, catálogo de indicadores, plantillas de informes y diccionario de datos. | Riesgos / información sobre sostenibilidad / análisis |
| Periodicidad de revisión | Con qué frecuencia la organización comprueba o actualiza las medidas, incluido el ciclo de revisión real utilizado en la práctica. | Calendario de informes, programaciones de reuniones, configuraciones de actualización de los paneles y fechas de los paquetes de gobierno. | Informes / riesgos / analítica |
| Número de incidentes | El número total de incidentes registrados durante el periodo, contabilizados una sola vez cada uno de acuerdo con la definición de información. | Registro de incidentes, extracto del sistema de gestión de casos y conciliación al cierre del período con el registro fuente. | Gestión de incidentes / riesgos / cumplimiento |
| Tipo de incidente | Una breve descripción del tipo de incidente, utilizando las categorías de incidentes de la organización para los eventos relacionados con la privacidad o la seguridad. | Reglas de clasificación de casos, entradas del registro de incidentes, notas de investigación y resúmenes de las causas raíz. | Gestión de incidentes / cumplimiento / asuntos jurídicos |
| Gravedad del incidente | El nivel de gravedad asignado al incidente, basándose en la propia escala de gravedad y los criterios de evaluación de la organización. | Matriz de gravedad, notas de triaje, registros de revisión de incidentes y umbrales de escalamiento. | Gestión de incidentes / riesgos / cumplimiento |
Cómo prepararlo
Solicitar los datos
Solicitar las acciones, los controles y el registro de incidentes a los responsables pertinentes
Traduzca la divulgación a una pregunta de negocio interna y adáptela después al lenguaje propio de su organización.
¿Qué acciones, controles, seguimiento y detalles de incidentes necesitamos describir para explicar cómo gestiona la empresa los impactos que afectan a los clientes y los riesgos relacionados durante el periodo de reporte?
Utilice primero los nombres propios de su organización y, después, asígnelos a las categorías de reporte. Por ejemplo, solicite los registros de seguridad de los productos, privacidad, contenido, confianza de los clientes, reclamaciones, incidentes o controles que sus equipos ya utilizan, en lugar de emplear etiquetas del marco en la solicitud.
Solicitud débil
Proporcione la evidencia de las acciones y los recursos de ESRS S4 para la divulgación, incluidas las acciones implementadas, las medidas de seguridad de los productos, las medidas de protección de datos, las acciones de marketing responsable, el tipo de impacto, las acciones emprendidas, las compensaciones, los KPIs, los indicadores de desempeño, la frecuencia de seguimiento, el número de incidentes y su tipo y gravedad.
Por qué falla: Esto utiliza un lenguaje propio del marco que muchos equipos no emplean en su trabajo diario, por lo que el responsable puede no saber qué registros extraer. Además, agrupa demasiadas etiquetas sin indicar qué registros internos, sistemas o equipos contienen la evidencia. Esto dificulta responder rápidamente y aumenta el riesgo de que los datos estén incompletos o sean incoherentes.
Solicitud mejor
Envíe los registros, controles de seguimiento o paneles más recientes que utilice su equipo para la seguridad de los productos, la privacidad, el contenido, la confianza de los clientes y los incidentes relacionados correspondientes a [period]. Incluya las acciones emprendidas, los controles establecidos, qué supervisan, con qué frecuencia lo revisan y cualquier incidente con su tipo y gravedad. Si hubo decisiones en las que una prioridad tuvo que equilibrarse frente a otra, indíquelo también. Utilice primero la terminología de su propio equipo y nosotros la adaptaremos para el paquete de información para la presentación de informes.
Plantilla de correo formal
Asunto: Solicitud de controles, acciones y detalles de incidentes de cara al cliente para [período de presentación de información] Hola [nombre/equipo]: Estamos preparando el paquete de información sobre sostenibilidad y necesitamos un breve conjunto de evidencias de su área para [período de presentación de información]. Envíen la información que su equipo ya tenga sobre los controles, las acciones, el seguimiento y los incidentes relacionados con [sus términos internos: p. ej., seguridad de los productos / privacidad / contenido / confianza de los clientes / reclamaciones]. Incluyan: - las principales acciones adoptadas durante el período - los controles o comprobaciones establecidos - cualquier actividad de seguimiento o medida de desempeño que realicen - cualquier incidente, problema o incumplimiento registrado durante el período, con su tipo y gravedad - cualquier decisión de equilibrio o compensación aplicada cuando haya sido necesario equilibrar dos prioridades - el sistema de origen, el responsable y la fecha de la extracción Utilicen primero su propia terminología interna; después la asignaremos a las categorías de presentación de información. Si resulta útil, envíen una tabla o una exportación y le daremos formato. Comprueben el material de origen antes de la aprobación final. Gracias, [nombre de quien prepara la información]
Versión corta para Teams / Slack
Hola [nombre] — ¿podrían enviar las acciones, los controles, el seguimiento y el registro de incidentes más recientes de [sus términos internos: seguridad de los productos / privacidad / contenido / confianza de los clientes] para [período]? Incluyan la fuente, el responsable, las fechas y cualquier decisión de equilibrio clave. Asignaremos su terminología al paquete de información. Gracias.
Ejemplos sectoriales
Electrónica de consumo
Contexto. Una empresa vende dispositivos conectados y aplicaciones, por lo que la evidencia se encuentra distribuida entre los equipos de seguridad de los productos, privacidad, atención al cliente y cumplimiento de las normas de marketing.
Solicitud adaptada. Comparta las acciones de seguridad de los dispositivos, los controles de privacidad de las aplicaciones, el registro de problemas de clientes y cualquier incidente registrado correspondiente a [period]. Incluya las comprobaciones realizadas antes del lanzamiento, la periodicidad del seguimiento y cualquier caso en el que se modificara una función o campaña debido a preocupaciones de seguridad o privacidad.
Ejemplo de respuesta. El responsable devuelve una tabla con comprobaciones de lanzamiento, fechas de revisión de la privacidad, recuentos de reclamaciones, tipos de incidentes, calificaciones de gravedad, notas de seguimiento mensuales y enlaces al registro de riesgos del producto y al sistema de seguimiento de incidencias.
Comercio minorista en línea / marketplace
Contexto. Una entidad gestiona un marketplace digital, por lo que es probable que las evidencias estén en manos de los equipos de confianza y seguridad, fraude, marketing y protección de datos.
Solicitud adaptada. Envíen las acciones de moderación del marketplace, los controles de tratamiento de datos de clientes, las comprobaciones de revisión de anuncios y el registro de incidentes para [period]. Incluyan los principales problemas detectados, las medidas adoptadas, con qué frecuencia revisa el equipo el panel de control y cualquier compensación entre la conversión y la protección de los clientes.
Ejemplo de respuesta. El responsable proporciona una exportación de la herramienta de moderación, una lista de comprobación de controles de privacidad, un panel mensual de rendimiento y una breve nota sobre una campaña que se pausó tras un aumento repentino de las reclamaciones de clientes.
Redacte su divulgación
Notas que convierten los datos en una divulgación
Plantillas formativas de LRA: adáptelas a su organización y consulte la fuente oficial antes de la aprobación.
Nota metodológica
Describa la base utilizada para agrupar los datos, incluido cómo se definieron y contabilizaron las categorías de incidencias, las medidas de respuesta, las medidas de desempeño y la gravedad de los incidentes.
Nota de contexto
Explique qué muestran las cifras en la práctica: los tipos de incidencias que se gestionan, las medidas adoptadas para abordarlas, los indicadores utilizados para hacer un seguimiento de la ejecución y la escala y gravedad de los incidentes registrados.
Declaración sobre las variaciones
Si alguna cifra cambió de manera significativa, explique la razón operativa del cambio, como una variación en la combinación de incidencias, un cambio en el enfoque de seguimiento o un nivel diferente de actividad de respuesta.
Entrada del índice de contenidos
S4-3 Acciones y recursos — [ubicación / página] / [notas]Centro de descargas
Herramientas y formularios de preparación
Herramientas profesionales de preparación para S4-3 — gratis con acceso verificado por correo. Introduce una vez el código que te enviemos y utiliza descargas, enlaces a informes y el Asistente de IA de LRA durante 24 horas.
Preparación para el aseguramiento
Para cada afirmación, compruebe la evidencia
| Afirmación | Riesgos | Evidencia que comprobar |
|---|---|---|
| Comprobamos que la cifra de cobertura se había elaborado a partir de la población y el período correctos, y que cualquier exclusión o estimación se aplicó de manera coherente y se explicó en nuestros documentos de trabajo. | Un profesional de aseguramiento puede comprobar si la cifra es completa, si el límite de información elegido excluye casos relevantes y si se tomaron decisiones subjetivas para que el resultado pareciera mejor o fuera más fácil de informar. | Memorando sobre el límite de información; lista de la población fuente; registro de inclusiones/exclusiones; libro de trabajo de cálculo; metodología de estimación; notas de aprobación que muestran el período cubierto y cualquier excepción. |
| Utilizamos las operaciones y los grupos divulgados que eran realmente pertinentes para el tema, y documentamos por qué se excluyeron del recuento determinados emplazamientos, productos, canales o grupos de clientes. | El profesional de aseguramiento puede investigar si el alcance se redujo sin una base sólida o si el conjunto informado no está alineado con la cuestión subyacente que se describe. | Documento de definición del alcance; correspondencia entre operaciones/productos/canales y el tema; justificación de las omisiones; notas de revisión de la dirección; historial de versiones de la información a revelar en borrador. |
| Nos basamos en datos que se habían comprobado frente a los registros fuente y conservamos evidencia que muestra cómo gestionamos las entradas faltantes, tardías o incoherentes antes de finalizar la cifra. | El profesional de aseguramiento puede cuestionar si los datos subyacentes son fiables, si las lagunas se subsanaron de forma controlada y si la cifra final podría reproducirse a partir de los archivos fuente. | Extractos de fuentes; hojas de conciliación; comprobaciones de la calidad de los datos; registro de excepciones; correos electrónicos o tickets que resuelvan anomalías; pista de auditoría desde la fuente hasta la cifra comunicada. |
| Antes de la publicación, realizamos comprobaciones internas de la redacción y las cifras del borrador, incluida una revisión de la coherencia interna, los errores manifiestos y la alineación con los archivos de respaldo. | El profesional de aseguramiento puede buscar controles de revisión débiles, discrepancias entre la narrativa y las cifras, o indicios de que la información publicada no se comprobó frente al expediente de evidencias. | Lista de comprobación de la revisión previa a la publicación; flujo de aprobación; borradores con control de cambios; comprobaciones de coherencia; índice del expediente de evidencias; aprobación final del responsable. |
| Cuando hacemos referencia a acciones, conservamos registros que muestran qué se hizo, qué recursos se utilizaron y cómo seguimos los avances, de modo que pudiéramos explicar la base de la declaración incluida en la información comunicada. | El profesional de aseguramiento puede comprobar si la descripción de la acción está respaldada por registros contemporáneos, si el uso de recursos es real y no meramente aspiracional, y si las afirmaciones sobre los avances están respaldadas por evidencias de seguimiento. | Planes de proyecto; presupuestos o asignaciones de recursos; informes de avances; paneles de KPI; actas de reuniones; evidencias de implementación, como registros de formación, cambios en los procesos o registros de medidas correctivas. |
Paquete de evidencia que preparar
Carencias habituales en los informes
Carencias habituales
Errores que evitar al recopilar los datos
Dónde suele hacer falta juicio profesional
Ejemplos
Ejemplos ilustrativos
Sintéticos, redactados por LRA: no proceden del informe de ninguna empresa ni del texto de ninguna norma.
Reforzamos nuestros controles sobre los datos dirigidos a los clientes y las afirmaciones sobre los productos, al tiempo que hacíamos un seguimiento del efecto en la conversión de ventas y el volumen de reclamaciones.
- Actualizamos nuestras comprobaciones de seguridad de los productos, añadimos pasos de revisión adicionales para el tratamiento de los datos de los clientes y exigimos una aprobación previa a la publicación para los contenidos promocionales que pudieran inducir a error o ser excesivamente agresivos.
- En relación con los riesgos de privacidad, seguridad y desinformación, registramos las medidas adoptadas, señalamos los casos en los que tuvimos que equilibrar una mayor protección de los clientes con una ejecución más rápida de las campañas y revisamos las medidas mensualmente a través de nuestro cuadro de mando de cumplimiento.
- Durante el año, registramos 3 incidentes en total: 2 brechas de privacidad y 1 incidencia de seguridad de los productos; todos fueron clasificados como de gravedad baja y no hubo casos de gravedad alta.
Este ejemplo sintético muestra cómo un minorista podría describir los controles prácticos, los principales temas de riesgo abordados, la compensación entre la rapidez comercial y la protección de los clientes, la forma en que se realiza el seguimiento del desempeño y el panorama de incidentes del periodo.
Reforzamos las salvaguardas de nuestra plataforma de reservas, ajustamos el modo en que se trata la información personal y añadimos comprobaciones más claras sobre los mensajes promocionales enviados a los clientes.
- El trabajo abarcó un acceso más seguro a las cuentas, mejores controles de tratamiento de datos y la revisión de contenidos de marketing cuando existía riesgo de venta bajo presión o de afirmaciones inexactas; las mismas medidas se utilizaron para abordar preocupaciones relacionadas con la privacidad, la seguridad y la desinformación.
- Hicimos un seguimiento trimestral de los indicadores relacionados, incluidas las tasas de reclamaciones, el contenido de riesgo bloqueado y la proporción de empleados que completaron la formación de actualización, y registramos la tensión práctica entre una mayor conversión y una mayor protección de los clientes.
- Durante el año, registramos 4 incidentes en total: 3 eventos relacionados con la privacidad y 1 evento relacionado con la seguridad; 3 fueron de gravedad baja y 1 de gravedad media, y ninguno fue evaluado como grave.
Este ejemplo sintético muestra cómo una empresa de servicios podría explicar las medidas que puso en marcha, los temas de riesgo que pretendían abordar, los indicadores operativos que sigue y el perfil de incidentes del periodo de información.
Pregunte al asistente de IA de Study Studio sobre esta divulgación
Obtén respuestas prácticas para tu contexto de reporting. Tus dos primeras respuestas son gratuitas; confirma tu correo para continuar sin límite durante 24 horas.
Compruebe su comprensión
Escenarios para trabajar
El equipo de una aplicación para consumidores ha corregido un problema de configuración de privacidad y ha añadido comprobaciones adicionales antes de los nuevos lanzamientos. El equipo también cambió su proceso de revisión de anuncios tras una queja sobre afirmaciones engañosas, pero el borrador del informe solo menciona la corrección relacionada con la privacidad.
Un minorista ha introducido pruebas adicionales de productos, etiquetas de advertencia más claras y una actualización de la formación del personal tras una queja relacionada con la seguridad. El borrador de la narrativa enumera las medidas, pero no explica qué tipo de daño pretenden reducir ni cómo la empresa equilibró la presión sobre las ventas con controles más estrictos.
Un equipo de una plataforma realiza un seguimiento del número de quejas sobre privacidad, del número de informes relacionados con la seguridad y del tiempo necesario para cerrar cada caso. El equipo revisa el panel de control cada mes, pero el informe solo indica que se realiza un seguimiento, sin nombrar las medidas utilizadas ni con qué frecuencia se revisan.
Una empresa tuvo dos incidentes durante el año: una vulneración de la privacidad que afectó a 120 clientes y un problema de seguridad de los productos que afectó a 8 clientes. El borrador del informe indica que hubo incidentes, pero no separa las cifras, el tipo de incidente ni la gravedad de cada uno.
Referencias del marco
Requisitos aplicables de ESRS y divulgaciones relacionadas
Referencias disponibles del marco y divulgaciones cercanas relevantes para preparar este requisito.
ESRS
S4-3
dentro de ESRS S4: Consumers and End-users
Relacionado y explorar
Más en ESRS S4 → Ver el catálogo completo → Inicio de la Biblioteca de divulgaciones → Buscar en todas las divulgaciones →
Preguntas frecuentes
Preguntas que responde esta página
Comience con la explicación en lenguaje sencillo y, después, recorra la sección de preparación paso a paso de la página para identificar los puntos de datos que necesita, los elementos del paquete de evidencias y las opciones de resultados preliminares. Utilice el cuaderno de trabajo y Library Card para organizar el trabajo y mantener coherente la información divulgada desde la recopilación de datos hasta la redacción.
La página enumera los puntos de datos que deben prepararse, incluidos las acciones implementadas, los controles de seguridad, los controles de privacidad, las salvaguardias de marketing, la categoría de impacto, las acciones de respuesta, las opciones de compensación, las medidas clave, las medidas de seguimiento, la periodicidad de las revisiones, el número de incidentes, el tipo de incidente y la gravedad del incidente. Utilice esa lista como punto de partida para delimitar su solicitud de datos y su paquete de evidencias.
Utilice la sección de preparación de la página para decidir qué acciones, controles, incidentes y medidas están dentro del alcance y, después, alinee la metodología con los puntos de datos enumerados en la página. La orientación está diseñada para ayudarle a convertir esas aportaciones en un borrador coherente, en lugar de dejar implícitas las decisiones sobre el alcance.
La página está configurada para que la utilicen un responsable de sostenibilidad o ESG, un responsable de recursos humanos o de datos y un revisor de aseguramiento, por lo que la responsabilidad debería recaer en la persona que pueda recopilar los controles pertinentes, los datos de incidentes y las evidencias. El cuaderno de trabajo y el paquete de evidencias le ayudan a asignar tareas y hacer seguimiento de lo necesario para la revisión.
La página incluye cinco afirmaciones de aseguramiento que deben verificarse, cada una con una afirmación, un riesgo y una indicación sobre las evidencias, además de un paquete de evidencias con cinco elementos para estar preparado para el aseguramiento. Utilice esas dos secciones conjuntamente para crear un expediente que muestre cómo se preparó y respaldó la información divulgada.
La página tiene una sección sobre deficiencias y errores comunes de la información divulgada, cuya finalidad es ayudarle a detectar puntos débiles antes de redactar. En la práctica, puede comprobar que sus datos, evidencias y descripción narrativa estén todos alineados con los puntos de datos y las afirmaciones de aseguramiento de la página.
El Centro de descargas incluye un libro de trabajo de preparación y aseguramiento en formato .xlsx, que puede utilizar para organizar los puntos de datos, las evidencias y las comprobaciones de aseguramiento. Está destinado a respaldar la preparación, no a sustituir sus propios registros fuente.
El Centro de descargas también proporciona una Tarjeta de biblioteca imprimible en formato PDF, que resulta útil como referencia rápida mientras recopila datos y prepara la información a revelar. Puede ayudarle a mantener presentes los puntos clave de la página durante las reuniones de revisión o las comprobaciones de evidencias.
La página incluye ejemplos sintéticos e ilustrativos de información a revelar, incluida una tabla cuantitativa, para mostrar cómo los puntos de datos pueden convertirse en un borrador. Considere el ejemplo únicamente como una ayuda de formato y redacción, no como una plantilla para sus propios números o conclusiones.
Utilice la sección de resultados del borrador, que proporciona ideas de visualización, comienzos de narrativas y una línea del índice de contenidos. Esa sección está diseñada para ayudarle a pasar de los datos recopilados a una información a revelar legible sin inventar contenido adicional.
Más preguntas con las que puede ayudar esta página
Profundizar · S4-3
Aprenda a preparar esta divulgación de principio a fin
This guide covers one Disclosure Requirement. The ESRS / CSRD Reporting course walks the full European workflow — double materiality, datapoints, evidence and assurance — with exercises on your own data.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
Explore the ESRS / CSRD course →