Short answer
The answer, before the reasoning
Un processo MRV difendibile negli EAU richiede controlli sull’intera tracciabilità dei dati: completezza delle fonti, correttezza di unità e fattori, competenza temporale, stime, modifiche delle formule, riesame indipendente, versioni di presentazione bloccate, conservazione delle evidenze e sicurezza degli accessi. L’articolo 6 stabilisce il quadro per rendicontazione, conservazione e verifica, ma non prescrive questa matrice completa di controlli aziendali.
I controlli dettagliati che seguono sono prassi attuative concepite per rendere l’output previsto dalla legge affidabile e pronto per l’ispezione.
Dall’obbligo legale all’obiettivo di controllo
La legge stabilisce il quadro dei risultati e delle responsabilità: le fonti designate misurano regolarmente le emissioni, preparano un inventario, rendicontano mediante i moduli richiesti, riducono le emissioni, conservano i dati e supportano la verifica dell’autorità. Non fornisce un manuale riga per riga dei controlli aziendali. La direzione deve quindi tradurre l’obbligo in obiettivi di controllo verificabili.
In pratica
| Asserzione | Domanda di controllo |
|---|---|
| Completezza | Sono stati acquisiti per il periodo tutte le entità, le strutture, i conti, le apparecchiature e le fonti di emissione? |
| Accuratezza | Unità, quantità, fattori, formule e valori GWP sono corretti e sottoposti a un riesame indipendente? |
| Competenza temporale e classificazione | I periodi di consumo, consegna, perdita e stima sono attribuiti correttamente, con il tipo di fonte e il trattamento del perimetro documentati? |
| Approvazione e audit trail | Un revisore può identificare chi ha preparato e riesaminato i dati, la modifica, le evidenze e la versione finale approvata? |
| Sicurezza e disponibilità | L’azienda può impedire modifiche non autorizzate e recuperare le evidenze per tutto il periodo di conservazione? |
In pratica
Matrice dei controlli per flusso di dati
| Flusso di dati | Riconciliazioni principali | Test di accuratezza — Approvazione / audit trail |
|---|---|---|
| Carburanti e flotta | Fatture dei fornitori riconciliate con contabilità generale, movimenti dei serbatoi e registri della flotta. | Litri, densità, potere calorifico, duplicati e classificazione delle fonti. — Responsabile dei dati + revisore finanza/strutture. |
| Elettricità e raffrescamento | Tutti i conti, siti, contatori, prospetti dei locatori e ratei per fatture mancanti. | kWh, mappatura tariffaria, trattamento location-based/market-based e competenza temporale. — Riesame di finanza + sostenibilità. |
| Refrigeranti | Registro delle apparecchiature, carica iniziale, rabbocchi, recupero e smaltimento. | Tipo di gas, quantità, data dell’evento di perdita e ragionevolezza del bilancio di massa. — Strutture + revisore tecnico. |
| Fattori e GWP | Registro approvato riconciliato con i calcoli. | Unità, area geografica, tecnologia, anno, fonte e data di efficacia. — Responsabile del metodo + approvazione della modifica. |
| Stime e formule | Registro dei dati mancanti riconciliato con i totali calcolati. | Copertura, ragionevolezza, test delle formule, sensibilità e incertezza. — Revisore indipendente + approvazione. |
| Presentazione e accesso | Totali finali riconciliati con la cartella di lavoro approvata e gli allegati. | Periodo, versione ed esportazione bloccati, e ricevuta del portale. — Ruoli separati + approvazione della direzione. |
Le riconciliazioni che rilevano più errori
• Registro di entità e strutture con contabilità generale, elenco dei conti delle utenze e registro delle apparecchiature.
• Totali dei fornitori di carburante con contabilità fornitori e movimenti di magazzino.
• Fatture dell’elettricità con letture dei contatori, date di apertura e chiusura dei siti e prospetti dei locatori.
• Acquisti di refrigeranti e registri di manutenzione con carica e recupero delle apparecchiature.
• Subtotali dei dati di attività con intervalli di input nella cartella di calcolo.
• ID e versioni dei fattori nella cartella di lavoro con il registro dei fattori approvato.
• Emissioni finali per fonte e gas con modulo di presentazione e dichiarazione del verificatore.
• Totali dei periodi precedenti con registro delle rideterminazioni o delle modifiche metodologiche.
Fattori, stime e formule
I fattori sono dati master, non testo copiato in una cella di formula. Ogni fattore necessita di un ID stabile, editore, edizione, area geografica, tecnologia, unità di numeratore e denominatore, base del potere calorifico, fonte GWP e periodo di efficacia. Le modifiche dovrebbero attivare una valutazione dell’impatto e una decisione approvata sull’eventuale ricalcolo dei dati comparativi.
Le stime dovrebbero indicare motivo, periodo coperto, fonte proxy, formula, incertezza o sensibilità, revisore e data di rimedio. Le celle delle formule dovrebbero essere protette, testate su casi noti e ricalcolate in modo indipendente per le fonti rilevanti.
Progettazione delle approvazioni e separazione dei compiti
• Il responsabile dei dati conferma la completezza delle fonti e spiega le anomalie.
• Il responsabile del metodo approva la gerarchia dei fattori, le formule e le deroghe.
• Il revisore finanziario o operativo esegue le riconciliazioni.
• Il revisore della sostenibilità consolida e sottopone a verifica critica classificazioni e stime.
• Il revisore legale controlla le dichiarazioni, le formulazioni rivolte all’autorità e le informazioni protette.
• La direzione approva l’attestazione finale e il pacchetto di presentazione.
• L’amministratore di sistema gestisce gli accessi ma non approva il risultato delle emissioni.
Mostrare la tracciabilità dei dati e le misure trasversali di cybersicurezza.
Misure di cybersicurezza
I controlli cyber non sono esposti come lista dettagliata nel Decreto-legge federale n. 11. Sono misure attuative per l’integrità e la disponibilità delle evidenze che la legge impone alle aziende di conservare e fornire. La progettazione dei controlli dovrebbe riflettere il profilo di rischio dell’azienda e i requisiti applicabili negli EAU in materia di cybersicurezza e privacy.
In pratica
| Controllo | Finalità | Evidenza |
|---|---|---|
| Accesso basato sui ruoli e privilegio minimo | Impedire visualizzazioni o modifiche non autorizzate. | Riesame trimestrale degli accessi, matrice dei ruoli e registro degli utenti privilegiati. |
| Autenticazione a più fattori | Proteggere gli account privilegiati e quelli dei verificatori. | Configurazione e registri degli accessi. |
| Registro immutabile di modifiche e approvazioni | Ricostruire chi ha modificato fattori, formule, dati e stato. | Valori precedenti e nuovi con marca temporale e ticket di approvazione. |
| Cifratura e trasferimento sicuro | Proteggere i dati riservati durante il trasferimento e a riposo. | Configurazione, gestione delle chiavi e registro dei trasferimenti. |
| Backup e ripristino di emergenza | Soddisfare le aspettative di disponibilità e recupero per cinque anni. | Report dei backup e risultati dei test di ripristino. |
| Risposta agli incidenti e conservazione legale | Preservare le evidenze e valutare l’impatto sulla rendicontazione. | Registro degli incidenti, avviso di conservazione, causa principale e decisione di correzione. |
Ruolo dell’internal audit
L’internal audit può valutare se il quadro dei controlli è progettato in modo appropriato e ha operato durante il periodo di rendicontazione. Può testare campioni, osservare le riconciliazioni, esaminare i registri degli accessi e monitorare le azioni correttive. Non dovrebbe preparare i dati che successivamente sottopone ad audit, formulare l’attestazione legale della direzione o presentare il proprio lavoro come verifica dell’autorità.
Hypothetical scenario
SCENARIO ILLUSTRATIVO
Un gruppo scopre che una struttura ha utilizzato un nuovo fattore dell’elettricità da luglio, mentre la cartella di lavoro lo ha applicato all’intero anno. Il registro dei fattori non riporta una data di efficacia approvata. Il team blocca la presentazione, quantifica l’impatto, corregge la formula specifica per il periodo, documenta la carenza del controllo, considera l’impatto sui dati comparativi e aggiunge un controllo automatizzato della data di efficacia. L’internal audit testa successivamente la correzione.
Illustrative only. It shows how the decision is made, not wording that can be copied or relied on.
Esempio di descrizione di un controllo
«Ogni flusso di dati rilevante è riconciliato con una popolazione operativa o finanziaria indipendente. I fattori di emissione sono selezionati da un registro approvato e soggetto a controllo di versione. Le stime e le modifiche delle formule richiedono un riesame documentato. Il pacchetto finale viene bloccato dopo l’approvazione tecnica, legale e della direzione, e la versione presentata e la ricevuta sono conservate con il fascicolo delle evidenze quinquennale.»
Errori comuni
• Esistono descrizioni dei controlli, ma non sono assegnati né un responsabile né evidenze.
• Finanza e sostenibilità utilizzano elenchi di siti diversi.
• Gli URL dei fattori sono conservati senza scaricare le relative edizioni.
• Le formule sono riesaminate visivamente anziché ricalcolate.
• Le stime vengono sovrascritte quando arrivano i dati effettivi, perdendo la traccia originaria.
• L’accesso amministrativo è condiviso.
• Il verificatore riceve una versione diversa da quella della direzione.
• L’internal audit testa soltanto il totale finale, non la tracciabilità dalla fonte alla presentazione.
• Si presume che il backup sia riuscito senza eseguire un test di ripristino.
• Una correzione tardiva viene effettuata senza valutarne l’effetto sul report depositato o sulla notifica all’autorità.
Rule
MITO / REALTÀ
Mito: un calcolo verificato non necessita di solidi controlli interni. Realtà: la verifica viene svolta sulle evidenze prodotte dall’azienda. Controlli deboli su fonti, accessi, versioni e approvazioni generano rilievi, rilavorazioni e rischio di ispezione anche quando il numero finale risulta corretto.
Preparazione
Lista di controllo dei controlli interni MRV
- • La popolazione delle fonti è completa e riconciliata.
- • Le unità dei dati e la competenza temporale sono testate.
- • Il registro dei fattori è aggiornato e approvato.
- • I test delle formule sono documentati.
- • Le stime sono identificate e sottoposte a verifica critica.
- • Le modifiche riportano valori precedenti e nuovi e relativa approvazione.
- • I compiti di preparazione e riesame sono separati.
- • La versione presentata è bloccata.
- • La ricevuta del portale o dell’esportazione è conservata.
- • Gli accessi basati sui ruoli sono riesaminati.
- • Il ripristino dei backup è testato.
- • I rilievi dell’internal audit sono assegnati e chiusi.
Eseguire riconciliazioni della popolazione delle fonti e dei flussi di dati: entità, strutture, conti e apparecchiature con le anagrafiche; carburante con fatture, contabilità generale e scorte; elettricità e raffrescamento con contatori e conti; refrigeranti con apparecchiature e movimenti dei gas; e fattori con il registro approvato. Riconciliare i totali finali con la cartella di lavoro approvata, il modulo di presentazione e la ricevuta, e i periodi precedenti con il registro delle rideterminazioni o delle modifiche metodologiche.
L’audit trail dovrebbe identificare chi ha preparato e riesaminato i dati, la modifica, le evidenze e la versione finale approvata per ogni flusso di dati rilevante. Conservare identificatori stabili di fonti e fattori, input e formule di calcolo, stime, approvazioni, presentazione bloccata, ricevuta, cronologia delle correzioni e registri degli accessi.
Utilizzare accessi basati sui ruoli e il privilegio minimo, autenticazione a più fattori, registri immutabili delle modifiche e approvazioni, cifratura e trasferimento sicuro, backup e ripristino testati, risposta agli incidenti e conservazione legale. Sono misure attuative per l’integrità e la disponibilità delle evidenze conservate, non controlli dettagliati prescritti dal Decreto-legge.
Domande
Domande frequenti
Quali riconciliazioni dovrebbero essere eseguite?
Eseguire riconciliazioni della popolazione delle fonti e dei flussi di dati: entità, strutture, conti e apparecchiature con le anagrafiche; carburante con fatture, contabilità generale e scorte; elettricità e raffrescamento con contatori e conti; refrigeranti con apparecchiature e movimenti dei gas; e fattori con il registro approvato. Riconciliare i totali finali con la cartella di lavoro approvata, il modulo di presentazione e la ricevuta, e i periodi precedenti con il registro delle rideterminazioni o delle modifiche metodologiche.
Come dovrebbero essere approvate le modifiche ai fattori e alle formule?
Ogni fattore necessita di un ID stabile, editore, edizione, area geografica, tecnologia, unità di numeratore e denominatore, base del potere calorifico, fonte GWP e periodo di efficacia. Le modifiche dovrebbero attivare una valutazione dell’impatto e una decisione approvata sull’eventuale ricalcolo dei dati comparativi. Le celle delle formule dovrebbero essere protette, testate su casi noti e ricalcolate in modo indipendente per le fonti rilevanti.
Quali evidenze dovrebbe contenere un audit trail?
L’audit trail dovrebbe identificare chi ha preparato e riesaminato i dati, la modifica, le evidenze e la versione finale approvata per ogni flusso di dati rilevante. Conservare identificatori stabili di fonti e fattori, input e formule di calcolo, stime, approvazioni, presentazione bloccata, ricevuta, cronologia delle correzioni e registri degli accessi.
Qual è il ruolo dell’internal audit?
L’internal audit può valutare se il quadro dei controlli è progettato in modo appropriato e ha operato durante il periodo di rendicontazione. Può testare campioni, osservare le riconciliazioni, esaminare i registri degli accessi e monitorare le azioni correttive. Non dovrebbe preparare i dati che successivamente sottopone ad audit, formulare l’attestazione legale della direzione o presentare il proprio lavoro come verifica dell’autorità.
Quali controlli di cybersicurezza supportano l’MRV?
Utilizzare accessi basati sui ruoli e il privilegio minimo, autenticazione a più fattori, registri immutabili delle modifiche e approvazioni, cifratura e trasferimento sicuro, backup e ripristino testati, risposta agli incidenti e conservazione legale. Sono misure attuative per l’integrità e la disponibilità delle evidenze conservate, non controlli dettagliati prescritti dal Decreto-legge.
Sources
Primary sources
- Decreto-legge federale n. (11) del 2024 sulla riduzione degli effetti dei cambiamenti climatici
- Risoluzione del Gabinetto n. (67) del 2024 relativa al Registro nazionale dei crediti di carbonio
- GHG Protocol Corporate Accounting and Reporting Standard, edizione riveduta
- Panoramica delle leggi degli EAU sulla protezione dei dati
- Gli EAU lanciano il sistema MRV nazionale, WAM, 16 ottobre 2025
Take it with you
The checklists as a working spreadsheet
Every checklist and table on this page, with empty status, owner and evidence columns for your team to fill in and keep.
✓ LRA AI Assistant · Human-in-the-loop
Ask about this guide
Risponde in base a questa pagina e consulta le schede informative collegate quando la domanda riguarda lo standard in sé. Le prime due risposte sono gratuite senza registrarti.
Approfondisci · UAE FDL 11 / 2024
Formazione sulla legge climatica degli EAU
Obblighi ai sensi del Decreto-legge federale n. 11 del 2024, dall'inventario al piano di riduzione.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
