Short answer
The answer, before the reasoning
Un sistema de controles de los ESRS debe vincular cada información material a un responsable definido, una metodología controlada, datos de origen, un cálculo, un archivo de evidencia, un revisor, una aprobación y una ubicación en el informe. Las herramientas operativas básicas son una matriz de información, un diccionario de datos, un registro de evidencias, un inventario de cálculos, una matriz de controles, un registro de incidencias y un registro de aprobación.
El aseguramiento externo puede comprobar este sistema, pero no puede sustituir la responsabilidad de la dirección sobre una información de sostenibilidad completa, exacta, equilibrada y trazable.
Preparado en inglés británico como un paquete de fichas de conocimiento para profesionales: respuesta, explicación, aplicación, evidencia, conexiones y capa de publicación.
Por qué la gobernanza de datos es más que un problema de hojas de cálculo
La información conforme a los ESRS combina datos con características muy diferentes: métricas consolidadas, estimaciones, datos de centros, información de la cadena de valor, políticas, objetivos, planes prospectivos, juicios cualitativos y afirmaciones narrativas. Estos elementos pueden originarse en sistemas financieros, plataformas de recursos humanos, registros medioambientales, herramientas de compras, registros jurídicos, encuestas, modelos de consultores y archivos mantenidos manualmente. Por tanto, una única declaración de sostenibilidad puede depender de cientos de colaboradores y transformaciones que son invisibles en el informe publicado.
El riesgo de información no se limita a una cifra incorrecta. También puede surgir una incorrección material de:
• una información omitida o una entidad que falte;
• un límite, periodo, unidad o definición incorrectos;
• una afirmación no respaldada sobre la aplicación o eficacia de una política;
• un modelo modificado que no haya sido aprobado;
• una estimación presentada sin sus supuestos o limitaciones;
• un objetivo que no concilie con su referencia inicial;
• un ajuste tardío que eluda la revisión;
• una versión del informe que ya no coincida con el paquete de evidencias controlado.
El objetivo no es crear controles al estilo financiero por sí mismos. Es construir una cadena de información que permita a la dirección, al consejo y al proveedor de aseguramiento comprender de dónde procede la información, por qué es adecuada, cómo se revisó y qué limitaciones persisten.
Orientación rápida
- Orientación rápida
- Respuesta práctica
- Se aplica a
- Empresas y grupos que diseñan o mejoran controles de información conforme a los ESRS
- Decisión principal
- Cómo organizar la asignación de responsabilidades, las evidencias, los cálculos, la revisión y la remediación
- Referencia actual de los ESRS
- ESRS 2 GOV-5 conforme a las normas de 2023
- Referencia revisada de los ESRS
- ESRS 2 GOV-4 y AR 10 conforme a las normas adoptadas en 2026
- Confusión habitual
- Creer que una carpeta de evidencias o un encargo de aseguramiento externo constituye por sí mismo un sistema de controles internos
Qué exigen los ESRS y qué no prescriben
Los ESRS actuales de 2023 exigen que la entidad informante revele las principales características de su sistema de gestión de riesgos y control interno en relación con el proceso de información de sostenibilidad. La información incluye el alcance y los principales componentes del sistema, el enfoque de evaluación y priorización de riesgos, los principales riesgos y las estrategias de mitigación, la integración de las conclusiones en las funciones internas y la información periódica a los órganos administrativos, de gestión y de supervisión.
Los ESRS adoptados en 2026 simplifican la información principal, que pasa a centrarse en el alcance, las principales características y los componentes de los procesos y sistemas de gestión de riesgos y control interno. El Requisito de Aplicación relacionado establece que la entidad informante shall considerar la integridad y exhaustividad de los datos y la exactitud de los resultados de las estimaciones como aspectos relevantes de la gestión de riesgos de la información.
Los ESRS no prescriben un marco de control, un producto de software, un modelo de tres líneas, una estructura de carpetas de evidencias ni una frecuencia obligatoria única para cada control. La organización debe diseñar controles proporcionales a sus riesgos de información, estructura y madurez de los datos. Puede alinear el sistema con los procesos existentes de información financiera, gestión del riesgo empresarial, cumplimiento o auditoría interna, pero el diseño debe abordar los riesgos específicos de la información de sostenibilidad.
Un modelo operativo práctico
Un modelo fiable separa la preparación, la responsabilidad, la revisión y la aprobación, evitando al mismo tiempo un número de traspasos inmanejable.
En una entidad informante más pequeña, una persona puede desempeñar varias funciones operativas. Sin embargo, la información significativa no debe ser preparada y aprobada finalmente por la misma persona sin una revisión adicional.
Tres niveles de control vinculados
1. Controles a nivel de entidad rigen el alcance, las responsabilidades, la política de información, la evaluación de riesgos, la ética, la escalada y la supervisión del consejo.
2. Controles a nivel de proceso rigen la recopilación de datos, la consolidación, los cálculos, las estimaciones, las narrativas, el cierre y la elaboración del informe.
3. Controles a nivel de información verifican una métrica o afirmación concreta frente a su especificación, sus evidencias y los requisitos de presentación de los ESRS.
Un sistema maduro vincula los tres niveles. Una métrica perfectamente recalculada aún puede ser engañosa si el límite de la entidad era incorrecto. Una política de grupo bien diseñada aún puede fallar si un centro carga un libro de trabajo no controlado.
En la práctica
| Función | Responsabilidad principal | Evidencia de responsabilidad |
|---|---|---|
| Responsable de los informes de sostenibilidad | Arquitectura general de los informes, matriz de información a revelar, calendario de cierre y compilación final | Política de información, calendario, aprobación final y escalado de incidencias |
| Responsable del punto de datos o de la información a revelar | Responsable de la definición, el perímetro, la fuente, el resultado y la explicación | Certificación del responsable y especificación aprobada |
| Preparador de datos | Extrae, compila o calcula información de conformidad con la especificación | Extracción de la fuente, archivo de cálculo y aprobación del preparador |
| Responsable del control / revisor | Realiza una revisión independiente o un procedimiento de control | Evidencia de revisión, excepciones y aprobación |
| Responsable de la metodología | Aprueba las fórmulas, los factores, las hipótesis, los métodos de estimación y los cambios | Documento metodológico e historial de versiones |
| Responsable del sistema | Mantiene el acceso al sistema fuente, la configuración, la trazabilidad de los datos y los registros de cambios | Informe de acceso, solicitud de cambio y documentación del sistema |
| Custodio de la evidencia | Mantiene el registro de evidencias, la conservación, el acceso restringido y el archivo | Repositorio controlado e índice de evidencias |
| Responsable de las afirmaciones narrativas | Respaldan las afirmaciones sobre políticas, acciones, progreso y eficacia | Política, actas, registros de acciones, evidencia de resultados y aprobación de la afirmación |
| Revisor técnico de ESRS | Confirma el requisito de información a revelar, la importancia relativa, el perímetro y la presentación | Notas de revisión técnica y aprobación de la información a revelar |
| Coordinador del aseguramiento | Coordina las solicitudes y realiza el seguimiento de las conclusiones sin asumir la responsabilidad de la dirección | Lista preparada por el cliente, registro de solicitudes y registro de resolución |
| Aprobador de la dirección / del consejo | Cuestiona juicios significativos, cuestiones no resueltas y el estado financiero final | Documentos del comité, actas y registros de manifestaciones |
La matriz controlada de información a revelar
La matriz de información a revelar es la capa organizativa entre la materialidad y la recopilación de datos. Debería registrar, para cada IRO material y cada información a revelar aplicable:
• norma ESRS, DR, párrafo o punto de datos;
• tema material y vinculación con el IRO;
• límite y periodo de presentación de información;
• responsable de la información a revelar y colaborador;
• estado cuantitativo o narrativo;
• ID del diccionario de datos o de la especificación narrativa;
• sistema fuente o categoría de evidencia;
• ID del cálculo o de la metodología;
• ID del control y frecuencia de revisión;
• sección del informe y referencia cruzada;
• estado del aseguramiento y hallazgos abiertos;
• versión actual y fecha del último cambio.
Una lista de puntos de datos ESRS aún no es una matriz de controles. La organización debe determinar qué información es material, cómo se aplica a sus hechos y qué evidencia respalda una presentación fiel.
El diccionario de datos: un significado aprobado para cada métrica
Un diccionario de datos evita que distintos centros, funciones y periodos utilicen la misma etiqueta para información diferente. Cada registro de métrica controlada debería contener como mínimo:
El diccionario debería aprobarse antes de la solicitud final de datos. Cambiar las definiciones durante el cierre crea comparativos incoherentes y sesgo de la dirección no documentado.
En la práctica
| Campo del diccionario | Qué documentar |
|---|---|
| ID y nombre de la métrica | Identificador estable y etiqueta comprensible para el lector |
| Vinculación con ESRS | DR, punto de datos, tema e IRO respaldados |
| Definición | Criterios de inclusión y exclusión en lenguaje sencillo y técnico |
| Unidad y convención de signos | Toneladas, MWh, número de empleados, porcentaje, moneda y tratamiento de los valores negativos |
| Periodo de presentación de información y fecha límite | Fechas de inicio y finalización, base de devengo o de evento y tratamiento de los datos tardíos |
| Límite organizativo | Entidades, operaciones, centros, acuerdos conjuntos y exclusiones |
| Límite de la cadena de valor | Categorías, contrapartes, geografía y perímetro de estimación cuando sea pertinente |
| Jerarquía de fuentes | Sistema fuente preferido, alternativas aceptadas y fuentes prohibidas |
| Fórmula y transformaciones | Pasos del cálculo, factores, conversiones, asignación y redondeo |
| Método de estimación | Modelo, supuestos, incertidumbre, validación y plan de mejora |
| Regla sobre comparativos y reexpresión | Base, tratamiento del periodo anterior y criterios de cambio material |
| Propietario / preparador / revisor | Funciones designadas con fechas límite y segregación |
| Requisito de evidencia | Extracto de fuente, factura, registro, política, confirmación, modelo o aprobación |
| Identificadores de controles | Controles de integridad, exactitud, perímetro, cálculo y revisión |
| Versión y fecha de entrada en vigor | Especificación vigente e historial de cambios |
El registro de evidencias: trazabilidad sin duplicación no controlada
Un registro de evidencias documenta dónde se conserva la documentación de respaldo y cómo se relaciona con una divulgación. No es necesario copiar todos los documentos fuente en una sola carpeta, pero el vínculo debe ser duradero y accesible para los revisores autorizados.
Los campos recomendados incluyen:
• identificador, título y descripción de la evidencia;
• métrica, afirmación narrativa, objetivo o juicio relacionado;
• propietario y custodio de la fuente;
• sistema o repositorio original;
• periodo de información y fecha de extracción;
• versión, hash del archivo o identificador inmutable cuando esté disponible;
• clasificación de acceso: pública, interna, restringida, privilegiada o datos personales;
• periodo de conservación;
• revisión realizada y revisor;
• limitaciones o documentación de respaldo faltante;
• vínculo con el registro de incidencias y medidas correctivas;
• versión del informe final respaldada.
Jerarquía de calidad de la evidencia
La evidencia es más sólida cuando es contemporánea, completa, generada de forma independiente o controlada por el sistema, está vinculada directamente al periodo informado y permite volver a ejecutar el cálculo. Puede ser necesaria una explicación de la dirección, pero no debería sustituir a los registros fuente cuando dichos registros deberían existir.
Para las divulgaciones narrativas, la evidencia puede incluir políticas aprobadas, actas del consejo, registros de programas, contratos, registros de participación de las partes interesadas, datos sobre reclamaciones, registros de asistencia a formaciones, presupuestos, sistemas de seguimiento de acciones y análisis de resultados. Una política demuestra que la redacción fue aprobada; por sí sola no demuestra la implementación ni la eficacia.
Controles de cálculos, modelos y estimaciones
Las métricas de sostenibilidad requieren con frecuencia transformaciones más complejas de lo que sugiere la cifra final. Un inventario de cálculos debería identificar cada hoja de cálculo, script, modelo y cálculo externo utilizado en la información.
Los controles mínimos incluyen:
1. Aprobación de la fórmula. El propietario de la metodología confirma la fórmula, los factores, las unidades y el perímetro.
2. Conciliación de la fuente con los datos de entrada. Los datos de entrada se concilian con los totales del sistema fuente o con extractos documentados.
3. Recálculo automatizado o independiente. Un revisor reproduce los cálculos significativos o comprueba la integridad de las fórmulas.
4. Gobernanza de los factores. Los factores de emisión, las tasas de conversión y las tablas de clasificación tienen una fuente, una versión y un periodo de vigencia.
5. Validación de las estimaciones. Las hipótesis son razonables y justificables, se evalúa la incertidumbre y, cuando es posible, los resultados reales se comparan con estimaciones anteriores.
6. Control de cambios. Los cambios en los modelos requieren una razón documentada, una evaluación del impacto, aprobación y una revisión comparativa.
7. Protección. Las celdas bloqueadas, los repositorios de código, los permisos de acceso y los archivos maestros controlados reducen los cambios accidentales o no autorizados.
8. Conciliación de los resultados. Las tablas finales y los valores narrativos se concilian con el resultado del cálculo aprobado y con la versión del informe.
Una hoja de cálculo puede estar controlada si la titularidad, el versionado, el acceso, la revisión de fórmulas y la evidencia se gestionan de forma disciplinada. Una plataforma sofisticada puede no estar controlada si las definiciones o las aprobaciones son débiles.
Acceso, seguridad, confidencialidad y privacidad
La evidencia requerida para ESRS puede incluir información personal, reclamaciones, registros de trabajadores, hallazgos sobre proveedores, asesoramiento jurídico e hipótesis comercialmente sensibles. Un acceso amplio no equivale a transparencia de la evidencia.
Un modelo práctico de acceso debería:
• aplicar permisos de mínimo privilegio;
• separar, cuando sea proporcional, los derechos del preparador, el revisor y el administrador;
• restringir los datos personales y sobre reclamaciones y proporcionar extractos de información desidentificados;
• identificar el material amparado por el secreto profesional o relacionado con investigaciones;
• impedir la eliminación o sobrescritura silenciosa después de la aprobación;
• conservar los registros de acceso de los repositorios de alto riesgo;
• utilizar métodos de transferencia controlados para las filiales y los proveedores externos;
• definir qué puede inspeccionar el proveedor de aseguramiento y cómo se gestionará la evidencia restringida;
• revocar el acceso tras cambios de funciones o la finalización del proyecto.
El informe público debería poder vincularse con la evidencia sin revelar detalles confidenciales innecesarios para el estado.
Revisión, certificación y aprobación formal
Un revisor debería hacer algo más que confirmar que un campo está cumplimentado. La revisión debería abordar la afirmación pertinente para la información.
Un modelo de aprobación formal por etapas comúnmente incluye:
• certificación del preparador;
• aprobación del propietario del dato;
• revisión del propietario del control;
• revisión técnica de ESRS;
• revisión funcional o jurídica de las narrativas sensibles;
• aprobación formal de la dirección a nivel de tema;
• certificación de la información del grupo;
• aprobación final de la dirección y del consejo.
Las aprobaciones formales deberían identificar los datos exactos y la versión del informe aprobados. Un correo electrónico genérico que diga “todo parece correcto” es una evidencia débil.
En la práctica
| Afirmación | Pregunta del revisor |
|---|---|
| Integridad | ¿Se incluyen todas las entidades, instalaciones, eventos, categorías y divulgaciones requeridos? |
| Exactitud | ¿La información concuerda con los datos fuente y los cálculos aprobados? |
| Perímetro | ¿El resultado utiliza el perímetro organizativo y de la cadena de valor aprobado? |
| Corte | ¿La información se registra en el periodo correcto y se controlan las partidas recibidas con retraso? |
| Clasificación | ¿Se aplican de forma coherente las definiciones, categorías y unidades? |
| Presentación | ¿El informe es equilibrado, comprensible y coherente con la evidencia? |
| Ocurrencia / existencia | ¿La acción, el evento o el resultado descrito ocurrió realmente? |
| Derechos y aprobación | ¿La política, el objetivo o el compromiso ha sido aprobado por la autoridad competente? |
| Integridad de las estimaciones | ¿Las hipótesis son sustentables, imparciales, documentadas y divulgadas adecuadamente? |
Control de cambios, correcciones y reexpresiones
Cada elemento de información controlado necesita una regla para los cambios posteriores a la presentación inicial. El registro de cambios debería consignar:
• elemento y versión modificados;
• fecha y persona que realiza el cambio;
• motivo: nuevos datos de origen, corrección de errores, cambio de metodología, cambio de perímetro o modificación de la presentación;
• impacto cuantitativo y cualitativo;
• efecto en las cifras comparativas, los objetivos, los efectos financieros y las divulgaciones relacionadas;
• nueva ejecución requerida de los controles;
• aprobaciones obtenidas;
• si se informó al proveedor de aseguramiento y al consejo;
• versión final del informe afectada.
Los cambios tardíos deberían seguir un umbral definido y una vía de escalamiento. El objetivo no es prohibir la corrección, sino garantizar que una corrección no cree nuevas incoherencias en otras partes del estado.
Manifestaciones de la dirección
Las manifestaciones de la dirección respaldan la rendición de cuentas; no sustituyen la evidencia ni los controles. Las directrices no vinculantes de aseguramiento limitado del CEAOB establecen que los profesionales deberían solicitar una carta de manifestaciones firmada por al menos un miembro responsable de la alta dirección o por los responsables del gobierno corporativo, incluida la confirmación de la responsabilidad sobre los estados de sostenibilidad.
Un proceso interno de manifestaciones puede pedir a los ejecutivos responsables que confirmen que, según su leal saber y entender:
• la información de su área está completa y se ha preparado conforme a definiciones aprobadas;
• las estimaciones, los juicios y las limitaciones significativos han sido divulgados;
• se han comunicado los errores conocidos, las preocupaciones relativas al fraude y los incumplimientos relevantes para el estado;
• se han comunicado los hechos posteriores significativos y los cambios;
• las políticas, las acciones y los objetivos se describen con exactitud;
• la evidencia se ha conservado y está disponible;
• las cuestiones no resueltas figuran en una lista en lugar de ocultarse.
La carta de manifestaciones es la última capa de responsabilidad, no una solución para la falta de documentación de origen.
Gestión y remediación de cuestiones
Las conclusiones deberían gestionarse en un único registro de cuestiones controlado, tanto si surgen de una revisión de la dirección, una auditoría interna, un aseguramiento, observaciones del regulador o una corrección posterior a la publicación.
Un flujo de trabajo útil es:
1. Registrar la cuestión con la divulgación afectada, la fuente, el control y la versión del informe.
2. Clasificar la cuestión: datos, perímetro, método, evidencia, ejecución del control, narrativa, presentación o gobierno corporativo.
3. Evaluar la gravedad en función de la posible incorrección, la generalización, el riesgo regulatorio y el tiempo hasta la publicación.
4. Contener el riesgo inmediato, por ejemplo, suspendiendo una cifra o restringiendo una afirmación no respaldada.
5. Corregir la información del periodo corriente y volver a ejecutar los controles afectados.
6. Analizar la causa raíz: fallo de diseño, fallo de ejecución, capacidad, sistema, definición o supervisión.
7. Remediar con un responsable, un plazo, financiación y evidencia del éxito.
8. Validar el cierre de forma independiente y actualizar la matriz de controles, el diccionario o la metodología.
9. Informar a la dirección y al consejo sobre las cuestiones significativas o atrasadas.
Cerrar una solicitud de aseguramiento no equivale a remediar el proceso subyacente. Un cierre sostenible cambia el sistema que causó la conclusión.
Matriz de controles de ESRS de ejemplo
La matriz que figura a continuación es ilustrativa. La frecuencia de los controles y la evidencia deberían adaptarse al riesgo, al calendario de presentación de información y a la madurez del sistema.
Figura 2. Matriz de controles de ESRS ilustrativa que vincula riesgos, controles, responsables y evidencia. Recurso educativo de marca de London Reporting Academy.
Cómo utilizar la matriz
Cada control debería contar con un registro de diseño separado que especifique el objetivo, la población, el procedimiento, la evidencia, la competencia del revisor, los criterios de fallo y el escalamiento. La tabla del informe puede describir el sistema general; la matriz detallada sigue siendo evidencia interna.
En la práctica
| ID del control | Riesgo de presentación de información / afirmación | Actividad de control ilustrativa — Responsable / revisor — Frecuencia — Evidencia conservada |
|---|---|---|
| GOV-01 | Población de divulgación incompleta | El responsable de la presentación de información concilia los IRO significativos y los DR aplicables con la matriz de divulgaciones; las excepciones requieren aprobación técnica — Responsable de la presentación de información / revisor de ESRS — En la aprobación de DMA y antes del cierre — Matriz de divulgaciones aprobada y registro de excepciones |
| BND-01 | Entidades o centros ausentes o incluidos incorrectamente | La lista de consolidación financiera se concilia con el perímetro de presentación de información de sostenibilidad; los cambios se investigan — Responsable de control del grupo / responsable de presentación de información — Trimestralmente y en el cierre final — Conciliación, lista de entidades y aprobación |
| DAT-01 | Definiciones incoherentes | La solicitud de datos utiliza únicamente versiones actuales del diccionario; los responsables locales certifican la aplicación de inclusiones y exclusiones — Responsable del punto de datos / responsable del control — Cada presentación — Versión del diccionario y certificación |
| CMP-01 | Extracción incompleta de las fuentes | Los totales del sistema, los recuentos de registros o los totales de control se concilian con los datos de entrada cargados — Preparador de datos / revisor — Cada extracción — Extracción de la fuente y conciliación |
| ACC-01 | Error de fórmula o unidad | Los cálculos significativos se recalculan de forma independiente; los cambios en las fórmulas se comparan con la versión anterior — Responsable de la metodología / revisor independiente — Cada cierre y cambio — Recálculo y registro de cambios |
| EST-01 | Estimación sesgada o sin respaldo | Las hipótesis, la jerarquía de fuentes, la incertidumbre y las alternativas se revisan y aprueban; se realizan pruebas retrospectivas cuando es posible — Responsable del modelo / revisor financiero o técnico — Cada ciclo de estimación — Documento de estimación, aprobación y validación |
| CUT-01 | Datos del periodo incorrecto | Se aplican reglas de corte; las entregas tardías y los ajustes posteriores al cierre requieren escalamiento — Responsable del dato / información financiera del grupo — Cierre final — Registro de partidas tardías y aprobación de ajustes |
| NAR-01 | Narrativa o afirmación de eficacia sin respaldo | Cada afirmación significativa está vinculada a evidencia; las afirmaciones sobre resultados requieren evidencia de resultados y limitaciones equilibradas — Responsable de la narrativa / revisor jurídico o técnico — Redacción y revisión final — Registro de afirmaciones y borrador con cambios señalados |
| TAR-01 | El objetivo no se concilia con la línea base o el alcance | El límite del objetivo, la línea base, la metodología y el cálculo del progreso se concilian y se vuelven a aprobar después de los cambios — Responsable de la estrategia / revisor del control — Anualmente y cuando se produzcan cambios — Especificación del objetivo y conciliación |
| ACS-01 | Alteración no autorizada o exposición de datos | Se revisan los derechos de acceso; los archivos aprobados se bloquean y la evidencia restringida se segrega — Responsable del sistema / seguridad de la información — Trimestralmente y al cierre — Informe de accesos y cierre de excepciones |
| CHG-01 | Cambio no controlado de la metodología o del informe | Los cambios requieren una evaluación de impacto, aprobación, repetición de los controles y revisión comparativa — Responsable de la metodología / responsable de la información — Cuando se produzcan cambios — Solicitud de cambio y aprobaciones |
| REP-01 | El informe publicado difiere de los datos aprobados | Las tablas del informe final y las narrativas clave se concilian con los resultados aprobados; el archivo de publicación se bloquea mediante una suma de comprobación — Responsable de la publicación / responsable del control de la información — Publicación final — Conciliación final y archivo bloqueado |
| ISS-01 | Los hallazgos siguen sin resolverse o permanecen ocultos | Las cuestiones abiertas se revisan según su gravedad, antigüedad e impacto en la publicación; las cuestiones significativas se escalan — Director del programa / comité directivo — Quincenalmente durante el cierre — Panel de cuestiones y actas |
| GOV-02 | La dirección desconoce los riesgos de la información | Los hallazgos de control, las estimaciones, los juicios significativos y las cuestiones no resueltas se comunican al comité y al órgano de administración pertinentes — Responsable de la información / secretario de la sociedad — En los hitos de gobernanza definidos — Documento para el órgano de administración y actas |
Ejemplo hipotético: control de una estimación del Alcance 3
Perfil. Un fabricante diversificado estima las emisiones de bienes adquiridos utilizando el gasto de adquisiciones y factores de emisión sectoriales porque los datos de actividad específicos de los proveedores están incompletos.
Riesgo inicial. La extracción de adquisiciones excluye dos entidades adquiridas recientemente, las monedas se convierten utilizando tipos de cambio diferentes, las versiones de los factores no están documentadas y un consultor envía únicamente la cifra final.
Diseño del control. El grupo:
1. concilia la lista de entidades con la consolidación financiera;
2. extrae el gasto de adquisiciones mediante una consulta controlada y concilia los totales con finanzas;
3. aplica una única convención aprobada de conversión de moneda;
4. documenta la fuente, la versión, la clasificación y el periodo de vigencia del factor;
5. conserva el modelo y exige un nivel de detalle suficiente para su reejecución;
6. realiza un análisis de sensibilidad e identifica los principales factores impulsores de la incertidumbre;
7. compara el resultado con el año anterior y con los cambios en la actividad empresarial;
8. obtiene la aprobación de la metodología y del responsable del dato;
9. revela el método de estimación y las limitaciones de forma proporcional;
10. registra un plan para aumentar la cobertura de datos específicos de los proveedores.
Evidencia de aseguramiento. El paquete de evidencia contiene la conciliación de la consolidación, la extracción de adquisiciones, la tabla de correspondencias, la biblioteca de factores, el modelo, el análisis de sensibilidad, el registro de revisión y la referencia cruzada de la información a revelar.
Limitación. Este es un diseño de control ilustrativo. La metodología de GEI, el límite de la categoría y la información a revelar adecuados dependen de los hechos de la empresa informante y de los requisitos aplicables de ESRS.
En la práctica
Evidencia de control débil frente a evidencia más sólida
| Evidencia débil | Por qué es débil | Patrón de evidencia más sólido |
|---|---|---|
| “Revisado” escrito en una hoja de cálculo | No identifica quién revisó qué, cuándo ni cómo | Aprobación fechada del revisor vinculada a la versión exacta, el procedimiento realizado y las excepciones |
| Solo el PDF final del consultor | El cálculo no puede reproducirse ni pueden identificarse los supuestos modificados | Datos de origen, modelo, metodología, referencias de factores, historial de versiones y revisión de la dirección |
| Política en la carpeta de evidencias | La existencia de la política no demuestra su implementación | Política aprobada más registros de implementación, resultados del seguimiento, excepciones y medidas correctivas |
| Aprobación del informe por correo electrónico | El contenido y la versión aprobados son ambiguos | Hoja formal de aprobación o flujo de trabajo vinculado al archivo de publicación controlado |
| Captura de pantalla de un total del sistema | La población, la lógica de extracción y la integridad no están claras | Extracción controlada, parámetros de consulta, totales de control y confirmación del responsable de los datos de origen |
Errores comunes y correcciones
1. Asignar un único “responsable de ESRS” a cientos de puntos de datos. Asigne responsables directos a nivel de requerimiento de divulgación o métrica e identifique a los colaboradores y revisores.
2. Elaborar el registro de evidencias después de redactar. Defina los requisitos de evidencia en el diccionario y la matriz de divulgación antes de solicitar los datos.
3. Tratar las divulgaciones narrativas como texto no controlado. Utilice un registro de declaraciones y una revisión de evidencias para las políticas, acciones, objetivos, avances y eficacia.
4. Utilizar la misma revisión para cada métrica. Diseñe controles en función de la afirmación y el riesgo reales: integridad, perímetro, corte, estimación o presentación.
5. Permitir que las hojas de cálculo locales sobrescriban las definiciones del grupo. Bloquee las especificaciones maestras y exija excepciones documentadas.
6. Mantener los modelos únicamente en los sistemas de proveedores externos. Incluya contractualmente los datos, la metodología y los resultados suficientes para que la dirección asuma la responsabilidad y pueda reproducir los cálculos.
7. Utilizar manifestaciones de la dirección para cubrir la falta de evidencias. Las manifestaciones complementan, pero no sustituyen, los registros y controles.
8. Cerrar los hallazgos sin abordar su causa raíz. Actualice el proceso, el responsable, el sistema o el diseño del control y valide su eficacia.
9. No controlar el archivo final de Word, diseño o etiquetado. Concilie la versión publicada con los datos aprobados y archive el paquete final exacto.
10. Sobrediseñar los puntos de datos de bajo riesgo mientras se descuidan las estimaciones y los perímetros de alto riesgo. Utilice una evaluación de riesgos documentada para priorizar los esfuerzos.
Preparación
Lista de comprobación para la preparación para el aseguramiento
- Cada divulgación material tiene un responsable directo y un revisor técnico.
- La matriz de divulgación concilia los IRO materiales, los requerimientos de divulgación, las especificaciones de datos, los controles y las ubicaciones en el informe.
- Los registros del diccionario de datos tienen versiones y se aprueban antes de la solicitud final de datos.
- Los requisitos de evidencia incluyen divulgaciones cuantitativas y narrativas.
- Los cálculos y modelos significativos pueden reproducirse a partir de los datos de entrada conservados.
- Los supuestos de las estimaciones, la incertidumbre, la validación y los planes de mejora están documentados.
- Los derechos de acceso y las evidencias restringidas se revisan y controlan.
- Los preparadores y revisores aprueban la versión exacta de los datos o de la narrativa.
- Los cambios, ajustes tardíos y reexpresiones siguen un proceso de aprobación documentado.
- Las manifestaciones de la dirección enumeran las cuestiones no resueltas en lugar de ocultarlas.
- Los hallazgos del aseguramiento y de las revisiones internas se siguen hasta la corrección de la causa raíz.
- El archivo final de publicación se concilia con la matriz controlada de información a revelar y el archivo de evidencias.
- Los riesgos significativos de presentación de información y las cuestiones pendientes se comunican al consejo o al comité pertinente.
Autocomprobación
- ¿Puede un revisor reproducir cada métrica significativa a partir de la evidencia fuente sin depender de la memoria del preparador?
- ¿Puede la dirección identificar qué afirmaciones del informe son estimaciones, juicios, planes futuros o declaraciones sobre la eficacia?
- ¿Cerrar una cuestión modifica el proceso subyacente de presentación de información, o solo responde a la solicitud inmediata de aseguramiento?
Normas y orientaciones relacionadas
• ESRS 2 GOV-5 vigente: gestión de riesgos y controles internos sobre la presentación de información de sostenibilidad.
• ESRS 2 GOV-4 y AR 10 revisados adoptados: alcance, principales características y componentes del sistema de control; consideración de la integridad, integridad y exactitud de las estimaciones de los datos.
• ESRS 1: presentación fiel, características cualitativas, información material, estimaciones, información de la cadena de valor y preparación del estado de sostenibilidad.
• GDR-M y GDR-T: metodología e información contextual para métricas y objetivos.
• EFRAG IG 3: inventario de puntos de datos no vinculante para los ESRS de 2023; útil para la arquitectura, pero no sustituye a la materialidad ni al diseño de controles.
• Directrices de aseguramiento limitado de la CEAOB: procedimientos basados en riesgos, evidencia suficiente y adecuada, recálculo, repetición de la ejecución, información de la cadena de valor y cartas de manifestaciones, sujetas a los pronunciamientos nacionales.
• ISSA 5000: norma internacional integral para encargos de aseguramiento de sostenibilidad cuando se haya adoptado o resulte aplicable de otro modo.
Preguntas frecuentes
¿Exige ESRS un marco formal de control interno?
ESRS exige revelar el sistema de gestión de riesgos y control interno de la presentación de información, pero no prescribe un marco específico denominado. La organización debería utilizar un sistema documentado y proporcional que aborde sus riesgos materiales de presentación de información.
¿Es obligatorio un registro de evidencias?
Las normas no prescriben una herramienta denominada registro de evidencias. Es una forma práctica de demostrar la trazabilidad, la responsabilidad, el acceso y la revisión, y resulta especialmente útil para la preparación para el aseguramiento.
¿Puede el equipo de sostenibilidad ser responsable de todos los controles?
El equipo central puede ser responsable del marco de presentación de información, pero la responsabilidad sobre la información fuente debería recaer normalmente en el responsable pertinente de la empresa, finanzas, recursos humanos, compras, asuntos jurídicos u operaciones. La revisión independiente debería ser proporcional al riesgo.
¿Los proveedores de aseguramiento limitado comprueban todos los controles?
No. El trabajo de aseguramiento se basa en los riesgos. El profesional diseña procedimientos para obtener evidencia suficiente y adecuada para sustentar la conclusión y puede utilizar inspección, observación, confirmación, recálculo, repetición de la ejecución, procedimientos analíticos o indagación. La dirección no debería asumir que se comprobarán todos los controles o puntos de datos.
¿Cómo deberían controlarse las afirmaciones narrativas?
Crear un registro de afirmaciones que vincule cada declaración significativa con la evidencia, el responsable, la revisión y la versión del informe. Diferenciar la existencia de la política, la actividad de implementación, el producto, el resultado y la eficacia.
Referencias del marco
Disclosures this page affects
Take it with you
The checklists as a working spreadsheet
Every checklist and table on this page, with empty status, owner and evidence columns for your team to fill in and keep.
✓ LRA AI Assistant · Human-in-the-loop
Ask about this guide
Responde a partir de esta página y consulta las fichas de divulgación enlazadas cuando tu pregunta se refiere a la propia norma. Tus dos primeras respuestas son gratuitas sin iniciar sesión.
Profundizar · ESRS
Formación sobre ESRS y CSRD
Doble materialidad, puntos de datos y el estado de sostenibilidad, con un mentor para elaborar su propio informe.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
