Skip to the answer

Disclosure GuidesPillar guides, articles, FAQ and expert notes

Nivel 2 · Decision guide·ESRS · Disclosure guides

Gobernanza de datos y controles internos de los ESRS: de los responsables de los puntos de datos a la evidencia para el aseguramiento

La información fiable conforme a los ESRS depende de un sistema de información controlado, no de una búsqueda de datos a final de año. Esta guía proporciona un modelo operativo práctico, una arquitectura de evidencia y una matriz de controles de ejemplo para información de sostenibilidad preparada para el aseguramiento.

¿A quién va dirigido? A 20-minute read for reporting teams working through Cómo ejecutar el ciclo de reporte: gobernanza, datos y controles, and for reviewers testing whether the evidence behind it holds.

Pasaporte publicado

Current as at 10 agosto 2026
RK Revisado por Dr Ross KurinkoLinkedIn Strategic ESG Advisor · IFRS S1 & S2 / GRI / ESRS expert GRI Certified Global Trainer · PhD, University of Cambridge · ESG-AI expert 15+ years on FTSE 100 & Fortune Global 500 disclosures Canary Wharf, London Material formativo de LRA · No emitido ni avalado por European Commission

Edition written against

ESRS 2023 legal baseline and Commission-adopted revised ESRS 2026, with explicit version gate

Publicada

14 Ago 2026

Knowledge Hub guide

Última revisión

10 Ago 2026

Short answer

The answer, before the reasoning

Un sistema de controles de los ESRS debe vincular cada información material a un responsable definido, una metodología controlada, datos de origen, un cálculo, un archivo de evidencia, un revisor, una aprobación y una ubicación en el informe. Las herramientas operativas básicas son una matriz de información, un diccionario de datos, un registro de evidencias, un inventario de cálculos, una matriz de controles, un registro de incidencias y un registro de aprobación.

El aseguramiento externo puede comprobar este sistema, pero no puede sustituir la responsabilidad de la dirección sobre una información de sostenibilidad completa, exacta, equilibrada y trazable.

Preparado en inglés británico como un paquete de fichas de conocimiento para profesionales: respuesta, explicación, aplicación, evidencia, conexiones y capa de publicación.

Por qué la gobernanza de datos es más que un problema de hojas de cálculo

La información conforme a los ESRS combina datos con características muy diferentes: métricas consolidadas, estimaciones, datos de centros, información de la cadena de valor, políticas, objetivos, planes prospectivos, juicios cualitativos y afirmaciones narrativas. Estos elementos pueden originarse en sistemas financieros, plataformas de recursos humanos, registros medioambientales, herramientas de compras, registros jurídicos, encuestas, modelos de consultores y archivos mantenidos manualmente. Por tanto, una única declaración de sostenibilidad puede depender de cientos de colaboradores y transformaciones que son invisibles en el informe publicado.

El riesgo de información no se limita a una cifra incorrecta. También puede surgir una incorrección material de:

una información omitida o una entidad que falte;

un límite, periodo, unidad o definición incorrectos;

una afirmación no respaldada sobre la aplicación o eficacia de una política;

un modelo modificado que no haya sido aprobado;

una estimación presentada sin sus supuestos o limitaciones;

un objetivo que no concilie con su referencia inicial;

un ajuste tardío que eluda la revisión;

una versión del informe que ya no coincida con el paquete de evidencias controlado.

El objetivo no es crear controles al estilo financiero por sí mismos. Es construir una cadena de información que permita a la dirección, al consejo y al proveedor de aseguramiento comprender de dónde procede la información, por qué es adecuada, cómo se revisó y qué limitaciones persisten.

Figura 1
Arquitectura de trazabilidad de datos desde el IRO material y los sistemas de origen, pasando por el diccionario de datos, los cálculos, las evidencias y los controles de revisión, hasta el aseguramiento y la información publicada conforme a los ESRS.
Trazabilidad de datos de los ESRS desde los sistemas de origen hasta la información publicada y la evidencia de aseguramiento. Recurso visual educativo de marca de London Reporting Academy. · London Reporting Academy

Orientación rápida

Orientación rápida
Respuesta práctica
Se aplica a
Empresas y grupos que diseñan o mejoran controles de información conforme a los ESRS
Decisión principal
Cómo organizar la asignación de responsabilidades, las evidencias, los cálculos, la revisión y la remediación
Referencia actual de los ESRS
ESRS 2 GOV-5 conforme a las normas de 2023
Referencia revisada de los ESRS
ESRS 2 GOV-4 y AR 10 conforme a las normas adoptadas en 2026
Confusión habitual
Creer que una carpeta de evidencias o un encargo de aseguramiento externo constituye por sí mismo un sistema de controles internos

Qué exigen los ESRS y qué no prescriben

Los ESRS actuales de 2023 exigen que la entidad informante revele las principales características de su sistema de gestión de riesgos y control interno en relación con el proceso de información de sostenibilidad. La información incluye el alcance y los principales componentes del sistema, el enfoque de evaluación y priorización de riesgos, los principales riesgos y las estrategias de mitigación, la integración de las conclusiones en las funciones internas y la información periódica a los órganos administrativos, de gestión y de supervisión.

Los ESRS adoptados en 2026 simplifican la información principal, que pasa a centrarse en el alcance, las principales características y los componentes de los procesos y sistemas de gestión de riesgos y control interno. El Requisito de Aplicación relacionado establece que la entidad informante shall considerar la integridad y exhaustividad de los datos y la exactitud de los resultados de las estimaciones como aspectos relevantes de la gestión de riesgos de la información.

Los ESRS no prescriben un marco de control, un producto de software, un modelo de tres líneas, una estructura de carpetas de evidencias ni una frecuencia obligatoria única para cada control. La organización debe diseñar controles proporcionales a sus riesgos de información, estructura y madurez de los datos. Puede alinear el sistema con los procesos existentes de información financiera, gestión del riesgo empresarial, cumplimiento o auditoría interna, pero el diseño debe abordar los riesgos específicos de la información de sostenibilidad.

Un modelo operativo práctico

Un modelo fiable separa la preparación, la responsabilidad, la revisión y la aprobación, evitando al mismo tiempo un número de traspasos inmanejable.

En una entidad informante más pequeña, una persona puede desempeñar varias funciones operativas. Sin embargo, la información significativa no debe ser preparada y aprobada finalmente por la misma persona sin una revisión adicional.

Tres niveles de control vinculados

1. Controles a nivel de entidad rigen el alcance, las responsabilidades, la política de información, la evaluación de riesgos, la ética, la escalada y la supervisión del consejo.

2. Controles a nivel de proceso rigen la recopilación de datos, la consolidación, los cálculos, las estimaciones, las narrativas, el cierre y la elaboración del informe.

3. Controles a nivel de información verifican una métrica o afirmación concreta frente a su especificación, sus evidencias y los requisitos de presentación de los ESRS.

Un sistema maduro vincula los tres niveles. Una métrica perfectamente recalculada aún puede ser engañosa si el límite de la entidad era incorrecto. Una política de grupo bien diseñada aún puede fallar si un centro carga un libro de trabajo no controlado.

En la práctica

Función Responsabilidad principal Evidencia de responsabilidad
Responsable de los informes de sostenibilidad Arquitectura general de los informes, matriz de información a revelar, calendario de cierre y compilación final Política de información, calendario, aprobación final y escalado de incidencias
Responsable del punto de datos o de la información a revelar Responsable de la definición, el perímetro, la fuente, el resultado y la explicación Certificación del responsable y especificación aprobada
Preparador de datos Extrae, compila o calcula información de conformidad con la especificación Extracción de la fuente, archivo de cálculo y aprobación del preparador
Responsable del control / revisor Realiza una revisión independiente o un procedimiento de control Evidencia de revisión, excepciones y aprobación
Responsable de la metodología Aprueba las fórmulas, los factores, las hipótesis, los métodos de estimación y los cambios Documento metodológico e historial de versiones
Responsable del sistema Mantiene el acceso al sistema fuente, la configuración, la trazabilidad de los datos y los registros de cambios Informe de acceso, solicitud de cambio y documentación del sistema
Custodio de la evidencia Mantiene el registro de evidencias, la conservación, el acceso restringido y el archivo Repositorio controlado e índice de evidencias
Responsable de las afirmaciones narrativas Respaldan las afirmaciones sobre políticas, acciones, progreso y eficacia Política, actas, registros de acciones, evidencia de resultados y aprobación de la afirmación
Revisor técnico de ESRS Confirma el requisito de información a revelar, la importancia relativa, el perímetro y la presentación Notas de revisión técnica y aprobación de la información a revelar
Coordinador del aseguramiento Coordina las solicitudes y realiza el seguimiento de las conclusiones sin asumir la responsabilidad de la dirección Lista preparada por el cliente, registro de solicitudes y registro de resolución
Aprobador de la dirección / del consejo Cuestiona juicios significativos, cuestiones no resueltas y el estado financiero final Documentos del comité, actas y registros de manifestaciones

La matriz controlada de información a revelar

La matriz de información a revelar es la capa organizativa entre la materialidad y la recopilación de datos. Debería registrar, para cada IRO material y cada información a revelar aplicable:

norma ESRS, DR, párrafo o punto de datos;

tema material y vinculación con el IRO;

límite y periodo de presentación de información;

responsable de la información a revelar y colaborador;

estado cuantitativo o narrativo;

ID del diccionario de datos o de la especificación narrativa;

sistema fuente o categoría de evidencia;

ID del cálculo o de la metodología;

ID del control y frecuencia de revisión;

sección del informe y referencia cruzada;

estado del aseguramiento y hallazgos abiertos;

versión actual y fecha del último cambio.

Una lista de puntos de datos ESRS aún no es una matriz de controles. La organización debe determinar qué información es material, cómo se aplica a sus hechos y qué evidencia respalda una presentación fiel.

El diccionario de datos: un significado aprobado para cada métrica

Un diccionario de datos evita que distintos centros, funciones y periodos utilicen la misma etiqueta para información diferente. Cada registro de métrica controlada debería contener como mínimo:

El diccionario debería aprobarse antes de la solicitud final de datos. Cambiar las definiciones durante el cierre crea comparativos incoherentes y sesgo de la dirección no documentado.

En la práctica

Campo del diccionario Qué documentar
ID y nombre de la métrica Identificador estable y etiqueta comprensible para el lector
Vinculación con ESRS DR, punto de datos, tema e IRO respaldados
Definición Criterios de inclusión y exclusión en lenguaje sencillo y técnico
Unidad y convención de signos Toneladas, MWh, número de empleados, porcentaje, moneda y tratamiento de los valores negativos
Periodo de presentación de información y fecha límite Fechas de inicio y finalización, base de devengo o de evento y tratamiento de los datos tardíos
Límite organizativo Entidades, operaciones, centros, acuerdos conjuntos y exclusiones
Límite de la cadena de valor Categorías, contrapartes, geografía y perímetro de estimación cuando sea pertinente
Jerarquía de fuentes Sistema fuente preferido, alternativas aceptadas y fuentes prohibidas
Fórmula y transformaciones Pasos del cálculo, factores, conversiones, asignación y redondeo
Método de estimación Modelo, supuestos, incertidumbre, validación y plan de mejora
Regla sobre comparativos y reexpresión Base, tratamiento del periodo anterior y criterios de cambio material
Propietario / preparador / revisor Funciones designadas con fechas límite y segregación
Requisito de evidencia Extracto de fuente, factura, registro, política, confirmación, modelo o aprobación
Identificadores de controles Controles de integridad, exactitud, perímetro, cálculo y revisión
Versión y fecha de entrada en vigor Especificación vigente e historial de cambios

El registro de evidencias: trazabilidad sin duplicación no controlada

Un registro de evidencias documenta dónde se conserva la documentación de respaldo y cómo se relaciona con una divulgación. No es necesario copiar todos los documentos fuente en una sola carpeta, pero el vínculo debe ser duradero y accesible para los revisores autorizados.

Los campos recomendados incluyen:

identificador, título y descripción de la evidencia;

métrica, afirmación narrativa, objetivo o juicio relacionado;

propietario y custodio de la fuente;

sistema o repositorio original;

periodo de información y fecha de extracción;

versión, hash del archivo o identificador inmutable cuando esté disponible;

clasificación de acceso: pública, interna, restringida, privilegiada o datos personales;

periodo de conservación;

revisión realizada y revisor;

limitaciones o documentación de respaldo faltante;

vínculo con el registro de incidencias y medidas correctivas;

versión del informe final respaldada.

Jerarquía de calidad de la evidencia

La evidencia es más sólida cuando es contemporánea, completa, generada de forma independiente o controlada por el sistema, está vinculada directamente al periodo informado y permite volver a ejecutar el cálculo. Puede ser necesaria una explicación de la dirección, pero no debería sustituir a los registros fuente cuando dichos registros deberían existir.

Para las divulgaciones narrativas, la evidencia puede incluir políticas aprobadas, actas del consejo, registros de programas, contratos, registros de participación de las partes interesadas, datos sobre reclamaciones, registros de asistencia a formaciones, presupuestos, sistemas de seguimiento de acciones y análisis de resultados. Una política demuestra que la redacción fue aprobada; por sí sola no demuestra la implementación ni la eficacia.

Controles de cálculos, modelos y estimaciones

Las métricas de sostenibilidad requieren con frecuencia transformaciones más complejas de lo que sugiere la cifra final. Un inventario de cálculos debería identificar cada hoja de cálculo, script, modelo y cálculo externo utilizado en la información.

Los controles mínimos incluyen:

1. Aprobación de la fórmula. El propietario de la metodología confirma la fórmula, los factores, las unidades y el perímetro.

2. Conciliación de la fuente con los datos de entrada. Los datos de entrada se concilian con los totales del sistema fuente o con extractos documentados.

3. Recálculo automatizado o independiente. Un revisor reproduce los cálculos significativos o comprueba la integridad de las fórmulas.

4. Gobernanza de los factores. Los factores de emisión, las tasas de conversión y las tablas de clasificación tienen una fuente, una versión y un periodo de vigencia.

5. Validación de las estimaciones. Las hipótesis son razonables y justificables, se evalúa la incertidumbre y, cuando es posible, los resultados reales se comparan con estimaciones anteriores.

6. Control de cambios. Los cambios en los modelos requieren una razón documentada, una evaluación del impacto, aprobación y una revisión comparativa.

7. Protección. Las celdas bloqueadas, los repositorios de código, los permisos de acceso y los archivos maestros controlados reducen los cambios accidentales o no autorizados.

8. Conciliación de los resultados. Las tablas finales y los valores narrativos se concilian con el resultado del cálculo aprobado y con la versión del informe.

Una hoja de cálculo puede estar controlada si la titularidad, el versionado, el acceso, la revisión de fórmulas y la evidencia se gestionan de forma disciplinada. Una plataforma sofisticada puede no estar controlada si las definiciones o las aprobaciones son débiles.

Acceso, seguridad, confidencialidad y privacidad

La evidencia requerida para ESRS puede incluir información personal, reclamaciones, registros de trabajadores, hallazgos sobre proveedores, asesoramiento jurídico e hipótesis comercialmente sensibles. Un acceso amplio no equivale a transparencia de la evidencia.

Un modelo práctico de acceso debería:

aplicar permisos de mínimo privilegio;

separar, cuando sea proporcional, los derechos del preparador, el revisor y el administrador;

restringir los datos personales y sobre reclamaciones y proporcionar extractos de información desidentificados;

identificar el material amparado por el secreto profesional o relacionado con investigaciones;

impedir la eliminación o sobrescritura silenciosa después de la aprobación;

conservar los registros de acceso de los repositorios de alto riesgo;

utilizar métodos de transferencia controlados para las filiales y los proveedores externos;

definir qué puede inspeccionar el proveedor de aseguramiento y cómo se gestionará la evidencia restringida;

revocar el acceso tras cambios de funciones o la finalización del proyecto.

El informe público debería poder vincularse con la evidencia sin revelar detalles confidenciales innecesarios para el estado.

Revisión, certificación y aprobación formal

Un revisor debería hacer algo más que confirmar que un campo está cumplimentado. La revisión debería abordar la afirmación pertinente para la información.

Un modelo de aprobación formal por etapas comúnmente incluye:

certificación del preparador;

aprobación del propietario del dato;

revisión del propietario del control;

revisión técnica de ESRS;

revisión funcional o jurídica de las narrativas sensibles;

aprobación formal de la dirección a nivel de tema;

certificación de la información del grupo;

aprobación final de la dirección y del consejo.

Las aprobaciones formales deberían identificar los datos exactos y la versión del informe aprobados. Un correo electrónico genérico que diga “todo parece correcto” es una evidencia débil.

En la práctica

Afirmación Pregunta del revisor
Integridad ¿Se incluyen todas las entidades, instalaciones, eventos, categorías y divulgaciones requeridos?
Exactitud ¿La información concuerda con los datos fuente y los cálculos aprobados?
Perímetro ¿El resultado utiliza el perímetro organizativo y de la cadena de valor aprobado?
Corte ¿La información se registra en el periodo correcto y se controlan las partidas recibidas con retraso?
Clasificación ¿Se aplican de forma coherente las definiciones, categorías y unidades?
Presentación ¿El informe es equilibrado, comprensible y coherente con la evidencia?
Ocurrencia / existencia ¿La acción, el evento o el resultado descrito ocurrió realmente?
Derechos y aprobación ¿La política, el objetivo o el compromiso ha sido aprobado por la autoridad competente?
Integridad de las estimaciones ¿Las hipótesis son sustentables, imparciales, documentadas y divulgadas adecuadamente?

Control de cambios, correcciones y reexpresiones

Cada elemento de información controlado necesita una regla para los cambios posteriores a la presentación inicial. El registro de cambios debería consignar:

elemento y versión modificados;

fecha y persona que realiza el cambio;

motivo: nuevos datos de origen, corrección de errores, cambio de metodología, cambio de perímetro o modificación de la presentación;

impacto cuantitativo y cualitativo;

efecto en las cifras comparativas, los objetivos, los efectos financieros y las divulgaciones relacionadas;

nueva ejecución requerida de los controles;

aprobaciones obtenidas;

si se informó al proveedor de aseguramiento y al consejo;

versión final del informe afectada.

Los cambios tardíos deberían seguir un umbral definido y una vía de escalamiento. El objetivo no es prohibir la corrección, sino garantizar que una corrección no cree nuevas incoherencias en otras partes del estado.

Manifestaciones de la dirección

Las manifestaciones de la dirección respaldan la rendición de cuentas; no sustituyen la evidencia ni los controles. Las directrices no vinculantes de aseguramiento limitado del CEAOB establecen que los profesionales deberían solicitar una carta de manifestaciones firmada por al menos un miembro responsable de la alta dirección o por los responsables del gobierno corporativo, incluida la confirmación de la responsabilidad sobre los estados de sostenibilidad.

Un proceso interno de manifestaciones puede pedir a los ejecutivos responsables que confirmen que, según su leal saber y entender:

la información de su área está completa y se ha preparado conforme a definiciones aprobadas;

las estimaciones, los juicios y las limitaciones significativos han sido divulgados;

se han comunicado los errores conocidos, las preocupaciones relativas al fraude y los incumplimientos relevantes para el estado;

se han comunicado los hechos posteriores significativos y los cambios;

las políticas, las acciones y los objetivos se describen con exactitud;

la evidencia se ha conservado y está disponible;

las cuestiones no resueltas figuran en una lista en lugar de ocultarse.

La carta de manifestaciones es la última capa de responsabilidad, no una solución para la falta de documentación de origen.

Gestión y remediación de cuestiones

Las conclusiones deberían gestionarse en un único registro de cuestiones controlado, tanto si surgen de una revisión de la dirección, una auditoría interna, un aseguramiento, observaciones del regulador o una corrección posterior a la publicación.

Un flujo de trabajo útil es:

1. Registrar la cuestión con la divulgación afectada, la fuente, el control y la versión del informe.

2. Clasificar la cuestión: datos, perímetro, método, evidencia, ejecución del control, narrativa, presentación o gobierno corporativo.

3. Evaluar la gravedad en función de la posible incorrección, la generalización, el riesgo regulatorio y el tiempo hasta la publicación.

4. Contener el riesgo inmediato, por ejemplo, suspendiendo una cifra o restringiendo una afirmación no respaldada.

5. Corregir la información del periodo corriente y volver a ejecutar los controles afectados.

6. Analizar la causa raíz: fallo de diseño, fallo de ejecución, capacidad, sistema, definición o supervisión.

7. Remediar con un responsable, un plazo, financiación y evidencia del éxito.

8. Validar el cierre de forma independiente y actualizar la matriz de controles, el diccionario o la metodología.

9. Informar a la dirección y al consejo sobre las cuestiones significativas o atrasadas.

Cerrar una solicitud de aseguramiento no equivale a remediar el proceso subyacente. Un cierre sostenible cambia el sistema que causó la conclusión.

Matriz de controles de ESRS de ejemplo

La matriz que figura a continuación es ilustrativa. La frecuencia de los controles y la evidencia deberían adaptarse al riesgo, al calendario de presentación de información y a la madurez del sistema.

Figura 2. Matriz de controles de ESRS ilustrativa que vincula riesgos, controles, responsables y evidencia. Recurso educativo de marca de London Reporting Academy.

Cómo utilizar la matriz

Cada control debería contar con un registro de diseño separado que especifique el objetivo, la población, el procedimiento, la evidencia, la competencia del revisor, los criterios de fallo y el escalamiento. La tabla del informe puede describir el sistema general; la matriz detallada sigue siendo evidencia interna.

En la práctica

ID del control Riesgo de presentación de información / afirmación Actividad de control ilustrativa — Responsable / revisor — Frecuencia — Evidencia conservada
GOV-01 Población de divulgación incompleta El responsable de la presentación de información concilia los IRO significativos y los DR aplicables con la matriz de divulgaciones; las excepciones requieren aprobación técnica — Responsable de la presentación de información / revisor de ESRS — En la aprobación de DMA y antes del cierre — Matriz de divulgaciones aprobada y registro de excepciones
BND-01 Entidades o centros ausentes o incluidos incorrectamente La lista de consolidación financiera se concilia con el perímetro de presentación de información de sostenibilidad; los cambios se investigan — Responsable de control del grupo / responsable de presentación de información — Trimestralmente y en el cierre final — Conciliación, lista de entidades y aprobación
DAT-01 Definiciones incoherentes La solicitud de datos utiliza únicamente versiones actuales del diccionario; los responsables locales certifican la aplicación de inclusiones y exclusiones — Responsable del punto de datos / responsable del control — Cada presentación — Versión del diccionario y certificación
CMP-01 Extracción incompleta de las fuentes Los totales del sistema, los recuentos de registros o los totales de control se concilian con los datos de entrada cargados — Preparador de datos / revisor — Cada extracción — Extracción de la fuente y conciliación
ACC-01 Error de fórmula o unidad Los cálculos significativos se recalculan de forma independiente; los cambios en las fórmulas se comparan con la versión anterior — Responsable de la metodología / revisor independiente — Cada cierre y cambio — Recálculo y registro de cambios
EST-01 Estimación sesgada o sin respaldo Las hipótesis, la jerarquía de fuentes, la incertidumbre y las alternativas se revisan y aprueban; se realizan pruebas retrospectivas cuando es posible — Responsable del modelo / revisor financiero o técnico — Cada ciclo de estimación — Documento de estimación, aprobación y validación
CUT-01 Datos del periodo incorrecto Se aplican reglas de corte; las entregas tardías y los ajustes posteriores al cierre requieren escalamiento — Responsable del dato / información financiera del grupo — Cierre final — Registro de partidas tardías y aprobación de ajustes
NAR-01 Narrativa o afirmación de eficacia sin respaldo Cada afirmación significativa está vinculada a evidencia; las afirmaciones sobre resultados requieren evidencia de resultados y limitaciones equilibradas — Responsable de la narrativa / revisor jurídico o técnico — Redacción y revisión final — Registro de afirmaciones y borrador con cambios señalados
TAR-01 El objetivo no se concilia con la línea base o el alcance El límite del objetivo, la línea base, la metodología y el cálculo del progreso se concilian y se vuelven a aprobar después de los cambios — Responsable de la estrategia / revisor del control — Anualmente y cuando se produzcan cambios — Especificación del objetivo y conciliación
ACS-01 Alteración no autorizada o exposición de datos Se revisan los derechos de acceso; los archivos aprobados se bloquean y la evidencia restringida se segrega — Responsable del sistema / seguridad de la información — Trimestralmente y al cierre — Informe de accesos y cierre de excepciones
CHG-01 Cambio no controlado de la metodología o del informe Los cambios requieren una evaluación de impacto, aprobación, repetición de los controles y revisión comparativa — Responsable de la metodología / responsable de la información — Cuando se produzcan cambios — Solicitud de cambio y aprobaciones
REP-01 El informe publicado difiere de los datos aprobados Las tablas del informe final y las narrativas clave se concilian con los resultados aprobados; el archivo de publicación se bloquea mediante una suma de comprobación — Responsable de la publicación / responsable del control de la información — Publicación final — Conciliación final y archivo bloqueado
ISS-01 Los hallazgos siguen sin resolverse o permanecen ocultos Las cuestiones abiertas se revisan según su gravedad, antigüedad e impacto en la publicación; las cuestiones significativas se escalan — Director del programa / comité directivo — Quincenalmente durante el cierre — Panel de cuestiones y actas
GOV-02 La dirección desconoce los riesgos de la información Los hallazgos de control, las estimaciones, los juicios significativos y las cuestiones no resueltas se comunican al comité y al órgano de administración pertinentes — Responsable de la información / secretario de la sociedad — En los hitos de gobernanza definidos — Documento para el órgano de administración y actas

Ejemplo hipotético: control de una estimación del Alcance 3

Perfil. Un fabricante diversificado estima las emisiones de bienes adquiridos utilizando el gasto de adquisiciones y factores de emisión sectoriales porque los datos de actividad específicos de los proveedores están incompletos.

Riesgo inicial. La extracción de adquisiciones excluye dos entidades adquiridas recientemente, las monedas se convierten utilizando tipos de cambio diferentes, las versiones de los factores no están documentadas y un consultor envía únicamente la cifra final.

Diseño del control. El grupo:

1. concilia la lista de entidades con la consolidación financiera;

2. extrae el gasto de adquisiciones mediante una consulta controlada y concilia los totales con finanzas;

3. aplica una única convención aprobada de conversión de moneda;

4. documenta la fuente, la versión, la clasificación y el periodo de vigencia del factor;

5. conserva el modelo y exige un nivel de detalle suficiente para su reejecución;

6. realiza un análisis de sensibilidad e identifica los principales factores impulsores de la incertidumbre;

7. compara el resultado con el año anterior y con los cambios en la actividad empresarial;

8. obtiene la aprobación de la metodología y del responsable del dato;

9. revela el método de estimación y las limitaciones de forma proporcional;

10. registra un plan para aumentar la cobertura de datos específicos de los proveedores.

Evidencia de aseguramiento. El paquete de evidencia contiene la conciliación de la consolidación, la extracción de adquisiciones, la tabla de correspondencias, la biblioteca de factores, el modelo, el análisis de sensibilidad, el registro de revisión y la referencia cruzada de la información a revelar.

Limitación. Este es un diseño de control ilustrativo. La metodología de GEI, el límite de la categoría y la información a revelar adecuados dependen de los hechos de la empresa informante y de los requisitos aplicables de ESRS.

En la práctica

Evidencia de control débil frente a evidencia más sólida

Evidencia débil Por qué es débil Patrón de evidencia más sólido
“Revisado” escrito en una hoja de cálculo No identifica quién revisó qué, cuándo ni cómo Aprobación fechada del revisor vinculada a la versión exacta, el procedimiento realizado y las excepciones
Solo el PDF final del consultor El cálculo no puede reproducirse ni pueden identificarse los supuestos modificados Datos de origen, modelo, metodología, referencias de factores, historial de versiones y revisión de la dirección
Política en la carpeta de evidencias La existencia de la política no demuestra su implementación Política aprobada más registros de implementación, resultados del seguimiento, excepciones y medidas correctivas
Aprobación del informe por correo electrónico El contenido y la versión aprobados son ambiguos Hoja formal de aprobación o flujo de trabajo vinculado al archivo de publicación controlado
Captura de pantalla de un total del sistema La población, la lógica de extracción y la integridad no están claras Extracción controlada, parámetros de consulta, totales de control y confirmación del responsable de los datos de origen

Errores comunes y correcciones

1. Asignar un único “responsable de ESRS” a cientos de puntos de datos. Asigne responsables directos a nivel de requerimiento de divulgación o métrica e identifique a los colaboradores y revisores.

2. Elaborar el registro de evidencias después de redactar. Defina los requisitos de evidencia en el diccionario y la matriz de divulgación antes de solicitar los datos.

3. Tratar las divulgaciones narrativas como texto no controlado. Utilice un registro de declaraciones y una revisión de evidencias para las políticas, acciones, objetivos, avances y eficacia.

4. Utilizar la misma revisión para cada métrica. Diseñe controles en función de la afirmación y el riesgo reales: integridad, perímetro, corte, estimación o presentación.

5. Permitir que las hojas de cálculo locales sobrescriban las definiciones del grupo. Bloquee las especificaciones maestras y exija excepciones documentadas.

6. Mantener los modelos únicamente en los sistemas de proveedores externos. Incluya contractualmente los datos, la metodología y los resultados suficientes para que la dirección asuma la responsabilidad y pueda reproducir los cálculos.

7. Utilizar manifestaciones de la dirección para cubrir la falta de evidencias. Las manifestaciones complementan, pero no sustituyen, los registros y controles.

8. Cerrar los hallazgos sin abordar su causa raíz. Actualice el proceso, el responsable, el sistema o el diseño del control y valide su eficacia.

9. No controlar el archivo final de Word, diseño o etiquetado. Concilie la versión publicada con los datos aprobados y archive el paquete final exacto.

10. Sobrediseñar los puntos de datos de bajo riesgo mientras se descuidan las estimaciones y los perímetros de alto riesgo. Utilice una evaluación de riesgos documentada para priorizar los esfuerzos.

Preparación

Lista de comprobación para la preparación para el aseguramiento

  • Cada divulgación material tiene un responsable directo y un revisor técnico.
  • La matriz de divulgación concilia los IRO materiales, los requerimientos de divulgación, las especificaciones de datos, los controles y las ubicaciones en el informe.
  • Los registros del diccionario de datos tienen versiones y se aprueban antes de la solicitud final de datos.
  • Los requisitos de evidencia incluyen divulgaciones cuantitativas y narrativas.
  • Los cálculos y modelos significativos pueden reproducirse a partir de los datos de entrada conservados.
  • Los supuestos de las estimaciones, la incertidumbre, la validación y los planes de mejora están documentados.
  • Los derechos de acceso y las evidencias restringidas se revisan y controlan.
  • Los preparadores y revisores aprueban la versión exacta de los datos o de la narrativa.
  • Los cambios, ajustes tardíos y reexpresiones siguen un proceso de aprobación documentado.
  • Las manifestaciones de la dirección enumeran las cuestiones no resueltas en lugar de ocultarlas.
  • Los hallazgos del aseguramiento y de las revisiones internas se siguen hasta la corrección de la causa raíz.
  • El archivo final de publicación se concilia con la matriz controlada de información a revelar y el archivo de evidencias.
  • Los riesgos significativos de presentación de información y las cuestiones pendientes se comunican al consejo o al comité pertinente.

Autocomprobación

  1. ¿Puede un revisor reproducir cada métrica significativa a partir de la evidencia fuente sin depender de la memoria del preparador?
  2. ¿Puede la dirección identificar qué afirmaciones del informe son estimaciones, juicios, planes futuros o declaraciones sobre la eficacia?
  3. ¿Cerrar una cuestión modifica el proceso subyacente de presentación de información, o solo responde a la solicitud inmediata de aseguramiento?

Normas y orientaciones relacionadas

• ESRS 2 GOV-5 vigente: gestión de riesgos y controles internos sobre la presentación de información de sostenibilidad.

• ESRS 2 GOV-4 y AR 10 revisados adoptados: alcance, principales características y componentes del sistema de control; consideración de la integridad, integridad y exactitud de las estimaciones de los datos.

• ESRS 1: presentación fiel, características cualitativas, información material, estimaciones, información de la cadena de valor y preparación del estado de sostenibilidad.

• GDR-M y GDR-T: metodología e información contextual para métricas y objetivos.

• EFRAG IG 3: inventario de puntos de datos no vinculante para los ESRS de 2023; útil para la arquitectura, pero no sustituye a la materialidad ni al diseño de controles.

• Directrices de aseguramiento limitado de la CEAOB: procedimientos basados en riesgos, evidencia suficiente y adecuada, recálculo, repetición de la ejecución, información de la cadena de valor y cartas de manifestaciones, sujetas a los pronunciamientos nacionales.

• ISSA 5000: norma internacional integral para encargos de aseguramiento de sostenibilidad cuando se haya adoptado o resulte aplicable de otro modo.

Preguntas frecuentes

¿Exige ESRS un marco formal de control interno?

ESRS exige revelar el sistema de gestión de riesgos y control interno de la presentación de información, pero no prescribe un marco específico denominado. La organización debería utilizar un sistema documentado y proporcional que aborde sus riesgos materiales de presentación de información.

¿Es obligatorio un registro de evidencias?

Las normas no prescriben una herramienta denominada registro de evidencias. Es una forma práctica de demostrar la trazabilidad, la responsabilidad, el acceso y la revisión, y resulta especialmente útil para la preparación para el aseguramiento.

¿Puede el equipo de sostenibilidad ser responsable de todos los controles?

El equipo central puede ser responsable del marco de presentación de información, pero la responsabilidad sobre la información fuente debería recaer normalmente en el responsable pertinente de la empresa, finanzas, recursos humanos, compras, asuntos jurídicos u operaciones. La revisión independiente debería ser proporcional al riesgo.

¿Los proveedores de aseguramiento limitado comprueban todos los controles?

No. El trabajo de aseguramiento se basa en los riesgos. El profesional diseña procedimientos para obtener evidencia suficiente y adecuada para sustentar la conclusión y puede utilizar inspección, observación, confirmación, recálculo, repetición de la ejecución, procedimientos analíticos o indagación. La dirección no debería asumir que se comprobarán todos los controles o puntos de datos.

¿Cómo deberían controlarse las afirmaciones narrativas?

Crear un registro de afirmaciones que vincule cada declaración significativa con la evidencia, el responsable, la revisión y la versión del informe. Diferenciar la existencia de la política, la actividad de implementación, el producto, el resultado y la eficacia.

Referencias del marco

Disclosures this page affects

Take it with you

The checklists as a working spreadsheet

Every checklist and table on this page, with empty status, owner and evidence columns for your team to fill in and keep.

Download .xlsx

✓ LRA AI Assistant · Human-in-the-loop

Ask about this guide

Responde a partir de esta página y consulta las fichas de divulgación enlazadas cuando tu pregunta se refiere a la propia norma. Tus dos primeras respuestas son gratuitas sin iniciar sesión.

Pruebe
2 respuestas gratis Automated · the LRA team is one click away

Profundizar · ESRS

Formación sobre ESRS y CSRD

Doble materialidad, puntos de datos y el estado de sostenibilidad, con un mentor para elaborar su propio informe.

Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.

See course formats
/es/knowledge-hub/disclosure-guides/esrs/esrs-reporting-cycle-and-controls/esrs-data-governance-and-internal-controls-from-datapoint-owners-to-as/