Objet de l’information
Cette information à fournir demande à une entité d'expliquer les mesures qu'elle prend, ainsi que les ressources qu'elle y consacre, pour traiter les incidences, risques et opportunités matériels liés aux communautés touchées. En pratique, cela signifie décrire ce qui est fait, le degré d'avancement de ces mesures et le soutien qui est engagé, plutôt que d'énoncer seulement de grandes intentions ou politiques.
L'accent est mis en pratique sur le caractère réel, ciblé et suffisamment large de la réponse. Les préparateurs du rapport doivent préciser si les mesures couvrent l'ensemble de l'activité, certains sites, projets ou zones géographiques, et si les ressources correspondent aux lieux où les incidences surviennent effectivement. L'objectif est de montrer comment l'entité répond d'une manière proportionnée à la question concernée, et non pas seulement de mettre en avant quelques initiatives phares.
Ce support pédagogique LRA aide à préparer l’information. Pour les exigences exactes, reportez-vous toujours à la source officielle European Commission.
Avant de commencer
Avant de commencer
Une courte liste de contrôle avant de préparer cette information — cochez chaque point une fois réglé.
Préparation
Informations clés à préparer
| Champ à préparer | Ce qu’il faut recueillir | Indice de preuve | Responsable |
|---|---|---|---|
| Actions mises en œuvre | Un résumé simple des mesures que l'entité a mises en place au cours de la période de reporting pour traiter la question mentionnée dans la disposition. | Plans d'action, mises à jour de projets, registres des mesures correctives, notes d'approbation et dossiers de clôture. | Durabilité / risques / responsable métier concerné |
| Contrôles de sécurité en place | Les mesures actuellement utilisées pour réduire les préjudices liés aux produits, y compris les contrôles, les vérifications et toute modification apportée au cours de la période. | Procédures de sécurité des produits, résultats des tests, dossiers de suivi des incidents, registres d'assurance qualité et dossiers de rappel ou de correction. | Sécurité des produits / qualité / opérations |
| Contrôles de confidentialité en place | Les mesures pratiques utilisées pour protéger les données à caractère personnel, notamment les mesures techniques, organisationnelles et de processus appliquées au cours de la période. | Politiques de protection des données, registres de contrôle des accès, paramètres de sécurité, registres de formation, procédures de réponse aux violations et constats d’audit. | Protection des données / sécurité informatique / juridique |
| Mesures de protection en matière de marketing | Les actions prises pour maintenir les activités de marketing dans des limites responsables, notamment les étapes de contrôle, d’approbation et de correction. | Listes de contrôle de l’examen du marketing, flux de travail d’approbation, dossiers de validation des campagnes, registres des réclamations, ainsi que justificatifs de retrait ou de correction. | Marketing / conformité / juridique |
| Catégorie d’impact | Le type de problème signalé, en utilisant la classification choisie par l’organisation pour le domaine de préjudice concerné, tel que la vie privée, la sécurité ou les informations trompeuses. | Taxonomie des incidents, guide de codification des cas, registres des problèmes et règles de classification utilisés par l’équipe chargée de l’établissement du rapport. | Risques / conformité / gestion des incidents |
| Mesures prises en réponse | Les mesures prises après l’identification du problème, notamment le confinement, la correction, la remontée et les travaux de suivi. | Dossiers de réponse aux incidents, plans d’actions correctives, notes de cas, courriels de remontée et éléments probants de clôture. | Gestion des incidents / risques / responsable opérationnel concerné |
| Arbitrages | Tout jugement porté lorsqu’un objectif a dû être mis en balance avec un autre, ainsi que la raison pour laquelle l’équilibre retenu a été accepté. | Documents de décision, notes d’acceptation des risques, procès-verbaux des comités, documents d’approbation et évaluations des compromis. | Direction générale / risques / juridique |
| Mesures clés | Les principaux indicateurs utilisés pour suivre le problème ou la réponse apportée, avec les noms et les valeurs exacts des indicateurs utilisés en interne. | Tableaux de bord de gestion, dossiers d’indicateurs clés de performance, tableaux de suivi et définitions des indicateurs. | Gestion de la performance / finance / fonction concernée |
| Mesures de suivi | Les indicateurs utilisés pour suivre les progrès au fil du temps, notamment ce qui est mesuré et la manière dont chaque indicateur est défini. | Cadre de suivi, catalogue d’indicateurs, modèles de reporting et dictionnaire de données. | Risques / reporting de durabilité / analyse de données |
| Fréquence de revue | À quelle fréquence l’organisation vérifie ou met à jour les mesures, y compris le cycle de revue effectivement utilisé en pratique. | Calendrier de reporting, calendriers des réunions, paramètres d’actualisation des tableaux de bord et dates des dossiers de gouvernance. | Reporting / risques / analytique |
| Nombre d'incidents | Le nombre total d'incidents enregistrés pour la période, comptés une seule fois chacun conformément à la définition applicable au reporting. | Registre des incidents, extraction du système de gestion des dossiers et rapprochement en fin de période avec le journal source. | Gestion des incidents / risques / conformité |
| Type d'incident | Une brève description du type d'incident, utilisant les catégories d'incidents de l'organisation pour les événements liés à la confidentialité ou à la sécurité. | Règles de classification des dossiers, entrées du journal des incidents, notes d'enquête et résumés des causes profondes. | Gestion des incidents / conformité / juridique |
| Gravité de l’incident | Le niveau de gravité attribué à l’incident, sur la base de la propre échelle de gravité et des critères d’évaluation de l’organisation. | Matrice de gravité, notes de triage, dossiers de revue des incidents et seuils d’escalade. | Gestion des incidents / risques / conformité |
Comment le préparer
Demander les données
Demander aux responsables concernés les actions, les contrôles et le registre des incidents
Traduisez l’information en une question métier interne, puis adaptez-la au vocabulaire de votre organisation.
Quelles actions, quels contrôles, quel suivi et quels détails sur les incidents devons-nous décrire pour expliquer comment l’entreprise gère les impacts concernant les clients et les risques connexes au cours de la période de reporting ?
Utilisez d’abord les propres appellations de votre organisation, puis faites-les correspondre aux catégories de reporting. Par exemple, demandez les registres de sécurité des produits, de confidentialité, de contenu, de confiance des clients, de réclamations, d’incidents ou de contrôles que vos équipes utilisent déjà, plutôt que d’employer les intitulés du référentiel dans la demande.
Demande faible
Veuillez fournir les éléments probants relatifs aux actions et aux ressources concernant ESRS S4 pour l'information à fournir, notamment les actions mises en œuvre, les mesures de sécurité des produits, les mesures de protection des données, les actions en matière de marketing responsable, le type d'impact, les actions entreprises, les arbitrages, les indicateurs clés de performance, les indicateurs de performance, la fréquence du suivi, le nombre d'incidents, ainsi que leur type et leur gravité.
Pourquoi elle échoue : Cette formulation utilise un langage propre au référentiel que de nombreuses équipes n'emploient pas au quotidien ; le responsable peut donc ne pas savoir quels enregistrements extraire. Elle regroupe également trop de libellés sans préciser quels journaux, systèmes ou équipes internes détiennent les éléments probants. Il est ainsi plus difficile de répondre rapidement et le risque de données incomplètes ou incohérentes augmente.
Meilleure demande
Veuillez envoyer les journaux, outils de suivi ou tableaux de bord les plus récents utilisés par votre équipe pour la sécurité des produits, la confidentialité, les contenus, la confiance des clients et les incidents connexes pour la [période]. Incluez les actions entreprises, les contrôles en place, les éléments que vous suivez, la fréquence à laquelle vous les examinez, ainsi que tout incident en précisant son type et sa gravité. Si des décisions ont nécessité de mettre en balance une priorité avec une autre, veuillez également le préciser. Utilisez d'abord les termes propres à votre équipe ; nous les mettrons en correspondance pour le dossier de reporting.
Modèle d’e-mail formel
Objet : Demande de contrôles, d’actions et de détails sur les incidents concernant les clients pour [période de reporting] Bonjour [nom/équipe], Nous préparons le dossier de reporting de durabilité et avons besoin d’un court ensemble d’éléments probants provenant de votre domaine pour [période de reporting]. Veuillez transmettre les informations que votre équipe détient déjà sur les contrôles, les actions, le suivi et les incidents liés à [vos termes internes : p. ex. sécurité des produits / confidentialité / contenu / confiance des clients / réclamations]. Veuillez inclure : - les principales actions menées au cours de la période - les contrôles ou vérifications en place - tout suivi ou toute mesure de performance que vous suivez - tout incident, problème ou manquement enregistré au cours de la période, avec son type et sa gravité - tout arbitrage ou toute décision prise lorsque deux priorités ont dû être conciliées - le système source, le responsable et la date de l’extraction Veuillez d’abord utiliser votre propre terminologie interne ; nous la ferons ensuite correspondre aux catégories de reporting. Si cela est utile, envoyez un tableau ou un export et nous le mettrons en forme. Veuillez vérifier les documents sources avant la validation finale. Merci, [nom de la personne chargée de la préparation]
Version courte pour Teams / Slack
Bonjour [nom] — pourriez-vous envoyer les dernières actions, les contrôles, le suivi et le registre des incidents relatifs à [vos termes internes : sécurité des produits / confidentialité / contenu / confiance des clients] pour [période] ? Veuillez inclure la source, le responsable, les dates et tout arbitrage important. Nous ferons correspondre votre terminologie au dossier de reporting. Merci.
Exemples sectoriels
Électronique grand public
Contexte. Une entreprise vend des appareils connectés et des applications, de sorte que les éléments probants se trouvent répartis entre les équipes chargées de la sécurité des produits, de la confidentialité, du service client et de la conformité marketing.
Demande adaptée. Veuillez partager les mesures relatives à la sécurité des appareils, les contrôles de confidentialité des applications, le registre des problèmes clients et tout incident enregistré pour [period]. Incluez les contrôles effectués avant le lancement, la fréquence du suivi, ainsi que les cas où une fonctionnalité ou une campagne a été modifiée en raison de préoccupations liées à la sécurité ou à la confidentialité.
Exemple de réponse. Le responsable fournit un tableau comprenant les contrôles de lancement, les dates des revues de confidentialité, le nombre de réclamations, les types d’incidents, les niveaux de gravité, les notes de suivi mensuelles et les liens vers le registre des risques produits et le registre des problèmes.
Commerce de détail en ligne / place de marché
Contexte. Une entreprise exploite une place de marché numérique, de sorte que les éléments probants sont probablement détenus par les équipes chargées de la confiance et de la sécurité, de la lutte contre la fraude, du marketing et de la protection des données.
Demande adaptée. Veuillez envoyer les mesures de modération de la place de marché, les contrôles de traitement des données clients, les contrôles de revue des publicités et le registre des incidents pour [period]. Incluez les principaux problèmes constatés, les mesures prises, la fréquence à laquelle l’équipe examine le tableau de bord, ainsi que les éventuels arbitrages entre la conversion et la protection des clients.
Exemple de réponse. Le responsable fournit une exportation de l’outil de modération, une liste de contrôle de la confidentialité, un tableau de bord mensuel de la performance et une courte note sur une campagne qui a été suspendue après une hausse soudaine des réclamations clients.
Rédigez votre information
Des notes qui transforment les données en information publiée
Modèles pédagogiques LRA — adaptez-les à votre organisation et vérifiez la source officielle avant validation.
Note méthodologique
Décrire la base utilisée pour regrouper les données, notamment la manière dont les catégories de problèmes, les actions de réponse, les mesures de performance et la gravité des incidents ont été définies et comptabilisées.
Note de contexte
Expliquer ce que montrent les chiffres en pratique : les types de problèmes gérés, les actions prises pour y répondre, les indicateurs utilisés pour suivre la mise en œuvre, ainsi que l’ampleur et la gravité des incidents enregistrés.
Déclaration sur les variations
Si certains chiffres ont évolué de manière significative, expliquer la raison opérationnelle de ce changement, par exemple une modification de la composition des problèmes, une évolution de l’approche de suivi ou un niveau différent d’activité de réponse.
Entrée de l’index de contenu
S4-3 Actions et ressources — [emplacement / page] / [notes]Centre de téléchargement
Outils et formulaires de préparation
Des outils professionnels de préparation pour S4-3 — gratuits avec une adresse e-mail vérifiée. Saisissez une fois le code que nous vous envoyons et utilisez les téléchargements, les liens vers les rapports et l’Assistant IA LRA pendant 24 heures.
Préparation à l’assurance
Pour chaque affirmation, vérifiez les preuves
| Affirmation | Risque | Preuves à vérifier |
|---|---|---|
| Nous avons vérifié que le chiffre de couverture avait été établi à partir de la population et de la période appropriées, et que toute exclusion ou estimation avait été appliquée de manière cohérente et expliquée dans nos documents de travail. | Un professionnel de l’assurance peut vérifier si le chiffre est complet, si le périmètre retenu exclut des cas pertinents et si des décisions fondées sur le jugement ont été prises pour rendre le résultat plus favorable ou plus facile à présenter. | Note sur le périmètre ; liste de la population source ; registre des inclusions et exclusions ; classeur de calcul ; méthode d’estimation ; notes de validation indiquant la période couverte et les éventuelles exceptions. |
| Nous avons utilisé les activités et les groupes mentionnés qui étaient effectivement pertinents pour le thème, et nous avons documenté les raisons pour lesquelles certains sites, produits, canaux ou groupes de clients ont été exclus du décompte. | Le professionnel de l’assurance peut examiner si le périmètre a été réduit sans fondement solide ou si l’ensemble présenté n’est pas aligné sur le problème sous-jacent décrit. | Document de définition du périmètre ; cartographie des activités/produits/canaux par rapport au sujet ; justification des omissions ; notes de revue de la direction ; historique des versions du projet d’information. |
| Nous nous sommes appuyés sur des données qui avaient été vérifiées par rapport aux pièces sources, et nous avons conservé les éléments probants montrant comment nous avons traité les données manquantes, reçues tardivement ou incohérentes avant de finaliser le chiffre. | Le prestataire d’assurance peut s’interroger sur la fiabilité des données sous-jacentes, sur la question de savoir si les lacunes ont été comblées de manière contrôlée, et sur la possibilité de reproduire le chiffre final à partir des fichiers sources. | Extractions des sources ; feuilles de rapprochement ; contrôles de la qualité des données ; registre des exceptions ; courriels ou tickets résolvant les anomalies ; piste d’audit de la source au chiffre publié. |
| Avant la publication, nous avons effectué des contrôles internes sur le texte et les chiffres du projet, notamment une revue de la cohérence interne, des erreurs manifestes et de l’alignement avec les fichiers justificatifs. | Le prestataire d’assurance peut rechercher des contrôles de revue insuffisants, des divergences entre le texte et les chiffres, ou des signes indiquant que l’information publiée n’a pas été vérifiée par rapport au dossier de pièces justificatives. | Liste de contrôle de la revue préalable à la publication ; circuit d’approbation ; projets annotés ; contrôles de cohérence ; index du dossier de pièces justificatives ; validation finale par le responsable désigné. |
| Lorsque nous faisons référence à des actions, nous avons conservé des documents indiquant ce qui a été fait, les ressources utilisées et la manière dont nous avons suivi les progrès, afin de pouvoir expliquer le fondement de l’affirmation figurant dans l’information publiée. | Le prestataire d’assurance peut vérifier si la description de l’action est étayée par des documents établis au moment des faits, si l’utilisation des ressources est réelle plutôt que simplement déclarative, et si les affirmations relatives aux progrès sont étayées par des éléments de suivi. | Plans de projet ; budgets ou affectations de ressources ; rapports d’avancement ; tableaux de bord des KPI ; procès-verbaux de réunions ; éléments attestant de la mise en œuvre, tels que registres de formation, modifications des processus ou documents relatifs aux mesures correctives. |
Dossier de preuves à préparer
Lacunes fréquentes dans les rapports
Lacunes fréquentes
Erreurs à éviter lors de la collecte des données
Là où un jugement professionnel est souvent nécessaire
Exemples
Exemples illustratifs
Synthétiques, rédigés par LRA — ils ne proviennent ni d’un rapport d’entreprise ni du texte d’une norme.
Nous avons renforcé nos contrôles concernant les données destinées aux clients et les allégations relatives aux produits, tout en suivant également l’effet sur le taux de conversion des ventes et le volume de réclamations.
- Nous avons actualisé nos contrôles de sécurité des produits, ajouté des étapes supplémentaires de vérification du traitement des données clients et exigé une validation préalable à la publication pour les contenus promotionnels susceptibles d’être trompeurs ou excessivement agressifs.
- Pour les risques liés à la vie privée, à la sécurité et à la désinformation, nous avons consigné les actions prises, indiqué les situations dans lesquelles nous avons dû mettre en balance une protection renforcée des clients et une diffusion plus rapide des campagnes, et examiné les mesures chaque mois au moyen de notre tableau de bord de conformité.
- Au cours de l’année, nous avons enregistré 3 incidents au total : 2 violations de la vie privée et 1 problème de sécurité des produits ; tous ont été classés comme étant de faible gravité, sans aucun cas de gravité élevée.
Cet exemple synthétique montre comment un détaillant pourrait décrire les contrôles pratiques, les principaux thèmes de risque traités, l’arbitrage entre rapidité commerciale et protection des clients, la manière dont la performance est suivie et le bilan des incidents pour la période.
Nous avons renforcé les mesures de protection de notre plateforme de réservation, resserré les modalités de traitement des informations personnelles et ajouté des contrôles plus clairs concernant les messages promotionnels envoyés aux clients.
- Le travail a porté sur un accès aux comptes plus sûr, de meilleurs contrôles du traitement des données et un examen des contenus marketing présentant un risque de vente sous pression ou d’allégations inexactes ; les mêmes actions ont été utilisées pour répondre aux préoccupations liées à la vie privée, à la sécurité et à la désinformation.
- Nous avons suivi les indicateurs associés chaque trimestre, notamment les taux de réclamation, les contenus à risque bloqués et la part du personnel ayant suivi une formation de remise à niveau, et nous avons consigné la tension pratique entre une conversion plus élevée et une protection renforcée des clients.
- Au cours de l’année, nous avons relevé 4 incidents au total : 3 événements liés à la vie privée et 1 événement lié à la sécurité ; 3 étaient de faible gravité et 1 de gravité moyenne, aucun n’ayant été évalué comme grave.
Cet exemple synthétique montre comment une entreprise de services pourrait expliquer les mesures qu’elle a mises en place, les thèmes de risque auxquels elles étaient censées répondre, les indicateurs opérationnels qu’elle suit et le profil des incidents pour la période de reporting.
Interrogez l’assistant IA de Study Studio sur cette information
Obtenez des réponses pratiques adaptées à votre contexte de reporting. Vos deux premières réponses sont gratuites — vérifiez votre adresse e-mail pour continuer sans limite pendant 24 heures.
Vérifiez votre compréhension
Scénarios à travailler
L'équipe chargée d'une application grand public a corrigé un problème lié à un paramètre de confidentialité et ajouté des contrôles supplémentaires avant les nouvelles versions. L'équipe a également modifié son processus d'examen des publicités après une plainte concernant des allégations trompeuses, mais le projet de rapport ne mentionne que la correction relative à la confidentialité.
Un détaillant a mis en place des tests supplémentaires des produits, des étiquettes d’avertissement plus claires et une mise à jour de la formation du personnel après une réclamation relative à la sécurité. Le projet de texte énumère les mesures, mais n’explique pas quel préjudice elles sont censées réduire ni comment l’entreprise a concilié la pression sur les ventes avec le renforcement des contrôles.
Une équipe chargée d’une plateforme suit le nombre de réclamations relatives à la confidentialité, le nombre de signalements liés à la sécurité et le temps nécessaire pour clôturer chaque cas. L’équipe examine le tableau de bord chaque mois, mais le rapport indique seulement qu’un suivi est effectué, sans nommer les mesures utilisées ni préciser à quelle fréquence elles sont contrôlées.
Une entreprise a connu deux incidents au cours de l’année : une violation de la confidentialité affectant 120 clients et un problème de sécurité d’un produit affectant 8 clients. Le projet de rapport indique qu’il y a eu des incidents, mais ne distingue ni les nombres, ni le type d’incident, ni la gravité de chacun.
Références au référentiel
Exigences ESRS applicables et informations connexes
Références disponibles du référentiel et informations voisines utiles à la préparation de cette exigence.
ESRS
S4-3
au sein de ESRS S4 : Consumers and End-users
Connexes et exploration
Plus dans ESRS S4 → Parcourir le catalogue complet → Accueil de la Bibliothèque des informations → Rechercher dans toutes les informations →
FAQ
Questions auxquelles cette page répond
Commencez par l’explication en langage clair, puis parcourez la section de préparation étape par étape de la page afin d’identifier les points de données nécessaires, les éléments du dossier de preuves et les options de sortie à l’état de projet. Utilisez le classeur et la fiche de bibliothèque pour organiser le travail et maintenir la cohérence de la publication, de la collecte des données jusqu’à la rédaction.
La page répertorie les points de données à préparer, notamment les actions mises en œuvre, les contrôles de sécurité, les contrôles de confidentialité, les garanties en matière de marketing, la catégorie d’impact, les actions de réponse, les choix d’arbitrage, les mesures clés, les mesures de suivi, la fréquence des revues, le nombre d’incidents, le type d’incident et la gravité de l’incident. Utilisez cette liste comme point de départ pour définir l’étendue de votre demande de données et de votre dossier de preuves.
Utilisez la section de préparation de la page pour décider quelles actions, quels contrôles, quels incidents et quelles mesures relèvent du périmètre, puis alignez la méthodologie sur les points de données répertoriés sur la page. Les conseils sont conçus pour vous aider à transformer ces éléments en un projet cohérent, plutôt qu’à laisser les décisions relatives au périmètre implicites.
La page est conçue pour être utilisée par un responsable du développement durable ou des enjeux ESG, un responsable des ressources humaines ou des données, ainsi qu’un réviseur chargé de l’assurance ; la responsabilité devrait donc incomber à la personne capable de rassembler les contrôles pertinents, les données relatives aux incidents et les éléments probants. Le classeur et le dossier de preuves vous aident à attribuer les tâches et à suivre les éléments nécessaires à la revue.
La page comprend cinq assertions d’assurance à vérifier, chacune comportant une assertion, un risque et une demande d’éléments probants, ainsi qu’un dossier de preuves comprenant cinq éléments pour être prêt pour l’assurance. Utilisez ces deux sections conjointement pour constituer un dossier montrant comment la publication a été préparée et étayée.
La page comporte une section consacrée aux lacunes et aux erreurs courantes en matière de reporting, destinée à vous aider à repérer les points faibles avant la rédaction. En pratique, il est utile de vérifier que vos données, vos éléments probants et votre exposé concordent tous avec les points de données et les assertions d’assurance présentés sur la page.
Le Centre de téléchargement comprend un classeur Prep & Assurance au format .xlsx, que vous pouvez utiliser pour organiser les points de données, les éléments probants et les contrôles d’assurance. Il est destiné à faciliter la préparation plutôt qu’à remplacer vos propres pièces sources.
Le Centre de téléchargement fournit également une fiche de bibliothèque imprimable au format PDF, utile comme référence rapide pendant que vous rassemblez les données et rédigez l’information à fournir. Elle peut vous aider à garder à l’esprit les points clés de la page pendant les réunions de revue ou les contrôles des éléments probants.
La page comprend des exemples synthétiques illustratifs d’informations à fournir, notamment un tableau quantitatif, pour montrer comment les points de données peuvent être transformés en projet. Traitez l’exemple uniquement comme une aide à la mise en forme et à la rédaction, et non comme un modèle pour vos propres chiffres ou conclusions.
Utilisez la section consacrée à la production du projet, qui propose des idées de visualisation, des amorces de texte narratif et une ligne d’index du contenu. Cette section est conçue pour vous aider à passer des données collectées à une information à fournir lisible, sans inventer de contenu supplémentaire.
Autres questions auxquelles cette page peut aider
Aller plus loin · S4-3
Apprenez à préparer cette information de bout en bout
This guide covers one Disclosure Requirement. The ESRS / CSRD Reporting course walks the full European workflow — double materiality, datapoints, evidence and assurance — with exercises on your own data.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
Explore the ESRS / CSRD course →