Skip to the answer

Disclosure GuidesPillar guides, articles, FAQ and expert notes

Niveau 2 · Decision guide·ESRS · Disclosure guides

ESRS-gegevensbeheer en interne beheersing: van gegevenseigenaren tot assurancebewijs

Betrouwbare ESRS-rapportage is afhankelijk van een beheerst informatiesysteem, niet van een jacht op gegevens aan het einde van het jaar. Deze gids biedt een praktisch operationeel model, een bewijsarchitectuur en een voorbeeld van een beheersingsmatrix voor assurance-klare duurzaamheidsinformatie.

Voor wie A 20-minute read for reporting teams working through De rapportagecyclus doorlopen: governance, gegevens en beheersingsmaatregelen, and for reviewers testing whether the evidence behind it holds.

Gepubliceerd paspoort

Current as at 10 Augustus 2026
RK Beoordeeld door Dr Ross KurinkoLinkedIn Strategic ESG Advisor · IFRS S1 & S2 / GRI / ESRS expert GRI Certified Global Trainer · PhD, University of Cambridge · ESG-AI expert 15+ years on FTSE 100 & Fortune Global 500 disclosures Canary Wharf, London Educatief materiaal van LRA · Niet uitgegeven of goedgekeurd door European Commission

Edition written against

ESRS 2023 legal baseline and Commission-adopted revised ESRS 2026, with explicit version gate

Gepubliceerd

14 Aug 2026

Knowledge Hub guide

Laatst beoordeeld

10 Aug 2026

Short answer

The answer, before the reasoning

Een ESRS-beheersingssysteem moet elke materiële informatieverschaffing verbinden met een aangewezen eigenaar, een beheerst methodologisch kader, brongegevens, een berekening, een bewijsdossier, een beoordelaar, goedkeuring en een locatie in het verslag. De belangrijkste operationele hulpmiddelen zijn een informatieverschaffingsmatrix, gegevenswoordenboek, bewijsregister, inventaris van berekeningen, beheersingsmatrix, actielogboek en ondertekeningsregister.

Externe assurance kan dit systeem toetsen, maar kan de verantwoordelijkheid van het management voor volledige, nauwkeurige, evenwichtige en traceerbare duurzaamheidsinformatie niet vervangen.

Opgesteld in Brits Engels als een praktische Knowledge Card Package: antwoord, toelichting, toepassing, bewijs, verbanden en publicatielaag.

Waarom gegevensbeheer meer is dan een spreadsheetprobleem

ESRS-rapportage combineert informatie met zeer verschillende kenmerken: geconsolideerde maatstaven, schattingen, locatiegegevens, informatie uit de waardeketen, beleid, doelstellingen, toekomstgerichte plannen, kwalitatieve oordelen en narratieve beweringen. Deze items kunnen afkomstig zijn uit financiële systemen, HR-platforms, milieuregisters, inkooptools, juridische dossiers, enquêtes, modellen van consultants en handmatig bijgehouden bestanden. Eén duurzaamheidsverklaring kan daardoor afhankelijk zijn van honderden bijdragers en transformaties die onzichtbaar zijn in het gepubliceerde verslag.

Het rapportagerisico beperkt zich niet tot een onjuist getal. Een materiële afwijking kan ook ontstaan door:

een weggelaten informatieverschaffing of ontbrekende entiteit;

de verkeerde afbakening, periode, eenheid of definitie;

een niet-onderbouwde verklaring over de uitvoering of doeltreffendheid van beleid;

een gewijzigd model dat niet is goedgekeurd;

een schatting die wordt gepresenteerd zonder de aannames of beperkingen ervan;

een doelstelling die niet aansluit op de nulmeting;

een late aanpassing die de beoordeling omzeilt;

een versie van het verslag die niet langer overeenkomt met het beheerde bewijspakket.

Het doel is niet om op zichzelf financiële beheersingsmaatregelen te creëren. Het doel is een informatieketen op te bouwen waarmee het management, het bestuur en de assuranceverlener kunnen begrijpen waar informatie vandaan kwam, waarom deze passend is, hoe deze is beoordeeld en welke beperkingen nog bestaan.

Figuur 1
Architectuur van de gegevensherkomst van materiële IRO en bronsystemen via gegevenswoordenboek, berekeningen, bewijs, beoordelingsbeheersingsmaatregelen, assurance en gepubliceerde ESRS-informatieverschaffing.
ESRS-gegevensherkomst van bronsystemen tot gepubliceerde informatieverschaffing en assurancebewijs. Educatieve visual met merknaam van London Reporting Academy. · London Reporting Academy

Snelle oriëntatie

Snelle oriëntatie
Praktisch antwoord
Van toepassing op
Ondernemingen en groepen die ESRS-rapportagebeheersingsmaatregelen ontwerpen of verbeteren
Belangrijkste beslissing
Hoe eigenaarschap, bewijs, berekeningen, beoordeling en herstelmaatregelen te organiseren
Huidig ESRS-aanknopingspunt
ESRS 2 GOV-5 onder de standaarden van 2023
Herzien ESRS-aanknopingspunt
ESRS 2 GOV-4 en AR 10 in de vastgestelde standaarden van 2026
Veelvoorkomende verwarring
Geloven dat een bewijsmap of een externe assurance-opdracht op zichzelf een intern beheersingssysteem is

Wat ESRS vereist – en wat het niet voorschrijft

De huidige ESRS van 2023 vereisen dat de rapporterende entiteit de belangrijkste kenmerken van haar risicobeheer- en internebeheersingssysteem met betrekking tot het duurzaamheidsrapportageproces openbaar maakt. De informatieverschaffing omvat de reikwijdte en belangrijkste onderdelen van het systeem, de aanpak voor risicobeoordeling en -prioritering, de voornaamste risico’s en mitigatiestrategieën, de integratie van bevindingen in interne functies en periodieke rapportage aan administratieve, bestuurlijke en toezichthoudende organen.

De vastgestelde ESRS van 2026 vereenvoudigen de belangrijkste informatieverschaffing tot de reikwijdte, belangrijkste kenmerken en onderdelen van de risicobeheer- en internebeheersingsprocessen en -systemen. De daarmee samenhangende Application Requirement bepaalt dat de rapporterende entiteit de volledigheid en integriteit van gegevens en de nauwkeurigheid van schattingsresultaten als relevante aspecten van het risicobeheer voor rapportage shall beschouwen.

ESRS schrijft niet één beheersingskader, één softwareproduct, één three-lines-model, één structuur voor bewijsdossiers of één verplichte frequentie voor elke beheersingsmaatregel voor. De organisatie moet evenredige beheersingsmaatregelen ontwerpen voor haar rapportagerisico’s, structuur en datavolwassenheid. Zij kan het systeem afstemmen op bestaande processen voor financiële verslaggeving, enterprise risk management, compliance of interne audit, maar het ontwerp moet de specifieke risico’s van duurzaamheidsinformatie adresseren.

Een praktisch operationeel model

Een betrouwbaar model scheidt voorbereiding, eigenaarschap, beoordeling en goedkeuring, terwijl een onhanteerbaar aantal overdrachtsmomenten wordt vermeden.

Bij een kleinere rapporterende entiteit kan één persoon meerdere operationele rollen vervullen. Belangrijke informatie mag echter niet door dezelfde persoon worden voorbereid en uiteindelijk goedgekeurd zonder aanvullende beoordeling.

Drie verbonden beheersingsniveaus

1. Beheersingsmaatregelen op entiteitsniveau sturen reikwijdte, verantwoordelijkheden, rapportagebeleid, risicobeoordeling, ethiek, escalatie en toezicht door het bestuur.

2. Beheersingsmaatregelen op procesniveau sturen gegevensverzameling, consolidatie, berekeningen, schattingen, narratieven, afsluiting en samenstelling van het verslag.

3. Beheersingsmaatregelen op informatieverschaffingsniveau verifiëren een bepaalde maatstaf of verklaring aan de hand van de specificatie, het bewijs en de presentatievereisten van ESRS.

Een volwassen systeem verbindt alle drie. Een perfect opnieuw berekende maatstaf kan nog steeds misleidend zijn als de afbakening van de entiteit onjuist was. Een goed ontworpen groepsbeleid kan nog steeds tekortschieten als een locatie een onbeheerst werkboek uploadt.

In de praktijk

Rol Primaire verantwoordelijkheid Bewijs van verantwoordelijkheid
Verantwoordelijke voor duurzaamheidsrapportage Algehele rapportagearchitectuur, matrix met informatieverschaffingen, afsluitingskalender en definitieve samenstelling Rapportagebeleid, tijdschema, definitieve goedkeuring en escalatie van kwesties
Verantwoordelijke voor datapunt of informatieverschaffing Verantwoordelijk voor de definitie, afbakening, bron, uitkomst en toelichting Certificering door de verantwoordelijke en goedgekeurde specificatie
Gegevensopsteller Extraheert, verzamelt of berekent informatie overeenkomstig de specificatie Bronextract, berekeningsbestand en goedkeuring door de opsteller
Verantwoordelijke voor controle / beoordelaar Voert een onafhankelijke beoordeling of controleprocedure uit Bewijs van beoordeling, uitzonderingen en goedkeuring
Verantwoordelijke voor methodologie Keurt formules, factoren, aannames, schattingsmethoden en wijzigingen goed Methodologiedocument en versiegeschiedenis
Systeemverantwoordelijke Beheert toegang tot bronsystemen, configuratie, data lineage en wijzigingsregistraties Toegangsrapport, wijzigingsticket en systeemdocumentatie
Beheerder van bewijsmateriaal Beheert het register van bewijsmateriaal, bewaartermijnen, beperkte toegang en archief Gecontroleerde repository en index van bewijsmateriaal
Verantwoordelijke voor narratieve beweringen Onderbouwt beleidsmaatregelen, acties, voortgang en verklaringen over doeltreffendheid Beleid, notulen, actieregistraties, bewijs van resultaten en goedkeuring van beweringen
Technische ESRS-beoordelaar Bevestigt informatieverschaffingsvereiste, materialiteit, afbakening en presentatie Notities van technische beoordeling en goedkeuring van de informatieverschaffing
Coördinator van de assurance Coördineert verzoeken en volgt bevindingen op zonder de verantwoordelijkheid van het management over te nemen Door de cliënt opgestelde lijst, verzoekenoverzicht en register van oplossingen
Goedkeurder namens het management / bestuur Betwist significante oordelen, onopgeloste kwesties en de definitieve verklaring Commissiestukken, notulen en vastleggingsdocumenten

De matrix voor gecontroleerde informatieverschaffing

De informatieverschaffingsmatrix vormt de organiserende laag tussen materialiteit en gegevensverzameling. Deze zou voor elke materiële IRO en toepasselijke informatieverschaffing het volgende moeten vastleggen:

ESRS-standaard, DR, alinea of datapunt;

materieel onderwerp en koppeling met de IRO;

rapportagegrens en periode;

eigenaar van de informatieverschaffing en bijdrager;

kwantitatieve of narratieve status;

ID van gegevenswoordenboek of narratieve specificatie;

bronsysteem of bewijscategorie;

ID van berekening of methodologie;

control-ID en beoordelingsfrequentie;

rapportsectie en kruisverwijzing;

status van de assurance en openstaande bevindingen;

huidige versie en datum van de laatste wijziging.

Een lijst van ESRS-datapunten is nog geen controlematrix. De organisatie moet bepalen welke informatie materieel is, hoe deze van toepassing is op haar feiten en welk bewijs een getrouwe presentatie ondersteunt.

Het gegevenswoordenboek: één goedgekeurde betekenis voor elke metriek

Een gegevenswoordenboek voorkomt dat verschillende locaties, functies en perioden hetzelfde label gebruiken voor verschillende informatie. Elk gecontroleerd metriekrecord zou ten minste het volgende moeten bevatten:

Het woordenboek zou moeten worden goedgekeurd vóór het definitieve dataverzoek. Het wijzigen van definities tijdens de afsluiting creëert inconsistente vergelijkende cijfers en niet-gedocumenteerde managementbias.

In de praktijk

Veld in het gegevenswoordenboek Wat moet worden gedocumenteerd
ID en naam van de metriek Stabiele identificatie en lezersvriendelijk label
ESRS-koppeling Ondersteunde DR, datapunt, onderwerp en IRO
Definitie Inclusie- en exclusiecriteria in gewone en technische taal
Eenheid en tekenconventie Ton, MWh, personeelsaantal, percentage, valuta en verwerking van negatieve waarden
Rapportageperiode en afsluitdatum Begin- en einddata, grondslag van toerekening of gebeurtenis en verwerking van te late gegevens
Organisatorische grens Entiteiten, activiteiten, locaties, gezamenlijke regelingen en uitsluitingen
Grens van de waardeketen Categorieën, tegenpartijen, geografie en schattingsperimeter waar relevant
Bronhiërarchie Voorkeursbronsysteem, geaccepteerde alternatieven en verboden bronnen
Formule en transformaties Berekeningsstappen, factoren, conversies, toewijzing en afronding
Schattingmethode Model, aannames, onzekerheid, validatie en verbeterplan
Regel voor vergelijkende cijfers en herzieningen Basiswaarde, verwerking van de voorafgaande periode en criteria voor materiële wijzigingen
Eigenaar / opsteller / beoordelaar Benoemde rollen met deadlines en functiescheiding
Bewijseis Bronextract, factuur, logboek, beleid, bevestiging, model of goedkeuring
Control-ID's Volledigheids-, nauwkeurigheids-, afbakenings-, berekenings- en beoordelingscontroles
Versie en ingangsdatum Actuele specificatie en wijzigingshistorie

Het bewijslastregister: traceerbaarheid zonder ongecontroleerde duplicatie

Een bewijslastregister legt vast waar onderbouwing wordt bewaard en hoe deze verband houdt met een toelichting. Het is niet nodig om elk brondocument naar één map te kopiëren, maar de koppeling moet duurzaam en toegankelijk zijn voor geautoriseerde beoordelaars.

Aanbevolen velden zijn onder meer:

bewijs-ID, titel en beschrijving;

gerelateerde metriek, narratieve bewering, doelstelling of beoordeling;

eigenaar en bewaarder van de bron;

oorspronkelijk systeem of oorspronkelijke repository;

verslagperiode en extractiedatum;

versie, bestandshash of onveranderlijke identificatiecode waar beschikbaar;

toegangsclassificatie: openbaar, intern, beperkt, geprivilegieerd of persoonsgegevens;

bewaartermijn;

uitgevoerde beoordeling en beoordelaar;

beperkingen of ontbrekende onderbouwing;

koppeling naar issue- en herstelregister;

ondersteunde definitieve rapportversie.

Hiërarchie van bewijskwaliteit

Bewijs is sterker wanneer het gelijktijdig met de gebeurtenis is vastgelegd, volledig en onafhankelijk gegenereerd of systeemgestuurd is, rechtstreeks aan de gerapporteerde periode is gekoppeld en opnieuw kan worden uitgevoerd. Een toelichting van het management kan noodzakelijk zijn, maar mag brondocumenten niet vervangen waar die documenten zouden moeten bestaan.

Voor narratieve toelichtingen kan bewijs bestaan uit goedgekeurd beleid, notulen van bestuursvergaderingen, programmaregisters, contracten, logboeken van stakeholderbetrokkenheid, grievancegegevens, aanwezigheidsregistraties van trainingen, begrotingen, actietrackers en uitkomstenanalyses. Een beleid bewijst dat de formulering is goedgekeurd; het bewijst op zichzelf niet de uitvoering of effectiviteit.

Beheersmaatregelen voor berekeningen, modellen en schattingen

Duurzaamheidsmetrics vereisen vaak transformaties die complexer zijn dan het uiteindelijke getal doet vermoeden. Een berekeningsinventaris moet elk werkboek, script, model en elke externe berekening identificeren die bij de rapportage wordt gebruikt.

Minimale beheersmaatregelen omvatten:

1. Goedkeuring van formules. De methodologie-eigenaar bevestigt de formule, factoren, eenheden en afbakening.

2. Afstemming van bron naar invoer. Invoergegevens sluiten aan op totalen uit bronsystemen of gedocumenteerde extracten.

3. Geautomatiseerde of onafhankelijke herberekening. Een beoordelaar reproduceert significante berekeningen of test de integriteit van formules.

4. Governance van factoren. Emissiefactoren, omrekeningskoersen en classificatietabellen hebben een bron, versie en geldigheidsperiode.

5. Validatie van schattingen. Veronderstellingen zijn redelijk en onderbouwbaar, onzekerheid wordt beoordeeld en werkelijke uitkomsten worden waar mogelijk vergeleken met eerdere schattingen.

6. Wijzigingsbeheer. Voor modelwijzigingen zijn een gedocumenteerde reden, effectbeoordeling, goedkeuring en vergelijkende beoordeling vereist.

7. Bescherming. Vergrendelde cellen, coderepositories, toegangsrechten en gecontroleerde masterbestanden beperken onbedoelde of ongeautoriseerde wijzigingen.

8. Afstemming van output. Definitieve tabellen en narratieve waarden sluiten aan op de goedgekeurde berekeningsoutput en rapportversie.

Een spreadsheet kan worden beheerst als eigenaarschap, versiebeheer, toegang, formulebeoordeling en bewijs gedisciplineerd zijn. Een geavanceerd platform kan ongecontroleerd zijn als definities of goedkeuringen zwak zijn.

Toegang, beveiliging, vertrouwelijkheid en privacy

Het voor ESRS vereiste bewijs kan persoonsgegevens, grievances, werknemersdossiers, bevindingen bij leveranciers, juridisch advies en commercieel gevoelige veronderstellingen omvatten. Brede toegang is geen transparantie van bewijs.

Een praktisch toegangsmodel moet:

machtigingen volgens het beginsel van minimale bevoegdheden toepassen;

rechten van opsteller, beoordelaar en beheerder scheiden waar dat proportioneel is;

persoonsgegevens en grievancegegevens beperken en gedeïdentificeerde rapportage-extracten beschikbaar stellen;

materiaal dat onder het verschoningsrecht valt of onderzoeksmateriaal identificeren;

verwijdering of stilzwijgend overschrijven na goedkeuring voorkomen;

toegangslogs voor repositories met een hoog risico bewaren;

gecontroleerde overdrachtsmethoden gebruiken voor dochterondernemingen en externe dienstverleners;

definiëren wat de assuranceverlener mag inspecteren en hoe beperkt toegankelijk bewijs wordt behandeld;

toegang intrekken na rolwijzigingen of voltooiing van het project.

Het openbare rapport moet naar bewijs traceerbaar zijn zonder vertrouwelijke details openbaar te maken die niet noodzakelijk zijn voor de verklaring.

Beoordeling, certificering en ondertekening

Een beoordelaar moet meer doen dan bevestigen dat een veld is ingevuld. De beoordeling moet ingaan op de bewering die relevant is voor de informatie.

Een gefaseerd ondertekeningsmodel omvat in de praktijk vaak:

certificering door de opsteller;

goedkeuring door de eigenaar van het datapunt;

beoordeling door de control-eigenaar;

technische ESRS-beoordeling;

functionele of juridische beoordeling van gevoelige narratieve informatie;

ondertekening door het management op onderwerpniveau;

certificering van de groepsrapportage;

definitieve goedkeuring door management en bestuur.

Ondertekeningen moeten de exacte goedgekeurde gegevens en rapportversie identificeren. Een algemene e-mail met de mededeling “ziet er goed uit” is zwak bewijs.

In de praktijk

Beweringscategorie Vraag van de beoordelaar
Volledigheid Zijn alle vereiste entiteiten, locaties, gebeurtenissen, categorieën en toelichtingen opgenomen?
Nauwkeurigheid Stemt de informatie overeen met brongegevens en goedgekeurde berekeningen?
Afbakening Gebruikt het resultaat de goedgekeurde organisatorische en waardeketenafbakening?
Afsluiting Is de informatie in de juiste periode geregistreerd en worden late posten beheerst?
Classificatie Worden definities, categorieën en eenheden consistent toegepast?
Presentatie Is het rapport evenwichtig, begrijpelijk en consistent met het bewijs?
Voorkomen / bestaan Heeft de beschreven actie, gebeurtenis of uitkomst daadwerkelijk plaatsgevonden?
Rechten en goedkeuring Is het beleid, de doelstelling of de toezegging goedgekeurd door de bevoegde autoriteit?
Integriteit van schattingen Zijn aannames onderbouwbaar, onbevooroordeeld, gedocumenteerd en passend toegelicht?

Wijzigingsbeheer, correcties en herzieningen

Voor elk beheerst informatie-item is een regel nodig voor wijzigingen na de eerste indiening. Het wijzigingslogboek moet het volgende vastleggen:

gewijzigd item en gewijzigde versie;

datum en persoon die de wijziging heeft aangebracht;

reden: nieuwe brongegevens, foutcorrectie, methodologiewijziging, wijziging van de afbakening of aanpassing van de presentatie;

kwantitatieve en kwalitatieve impact;

effect op vergelijkende cijfers, doelstellingen, financiële effecten en samenhangende toelichtingen;

vereiste heruitvoering van beheersingsmaatregelen;

verkregen goedkeuringen;

of de assuranceverlener en het bestuur zijn geïnformeerd;

de getroffen definitieve rapportversie.

Late wijzigingen moeten een vastgestelde drempel en escalatieroute volgen. Het doel is niet om correctie te verbieden, maar ervoor te zorgen dat een correctie elders in de verklaring geen nieuwe inconsistenties veroorzaakt.

Managementverklaringen

Managementverklaringen ondersteunen de verantwoordingsplicht; zij vervangen geen bewijsmateriaal of beheersingsmaatregelen. De niet-bindende richtsnoeren van CEAOB voor beperkte assurance stellen dat beroepsbeoefenaren moeten verzoeken om een door ten minste één verantwoordelijke persoon uit het senior management of een persoon belast met governance ondertekende bevestigingsbrief, met inbegrip van een bevestiging van de verantwoordelijkheid voor de duurzaamheidsverklaringen.

Een intern verklaringsproces kan verantwoordelijke leidinggevenden vragen te bevestigen dat, voor zover zij weten:

de informatie binnen hun gebied volledig is en volgens goedgekeurde definities is opgesteld;

significante schattingen, oordeelsvormingen en beperkingen zijn toegelicht;

bekende fouten, zorgen over fraude en voor de verklaring relevante niet-naleving zijn gemeld;

materiële gebeurtenissen na de verslagperiode en wijzigingen zijn gecommuniceerd;

beleid, acties en doelstellingen nauwkeurig zijn beschreven;

bewijsmateriaal is bewaard en beschikbaar is;

onopgeloste kwesties zijn opgenomen in plaats van verhuld.

De bevestigingsbrief vormt de laatste verantwoordingslaag, niet een oplossing voor ontbrekende brondocumentatie.

Issuebeheer en herstelmaatregelen

Bevindingen moeten worden beheerd in één beheerst issuelogboek, ongeacht of zij voortkomen uit managementbeoordeling, interne audit, assurance, feedback van toezichthouders of correctie na publicatie.

Een bruikbare workflow is:

1. Leg de kwestie vast met de getroffen toelichting, bron, beheersingsmaatregel en rapportversie.

2. Classificeer de kwestie: gegevens, afbakening, methode, bewijsmateriaal, uitvoering van de beheersingsmaatregel, narratieve informatie, presentatie of governance.

3. Beoordeel de ernst op basis van de mogelijke afwijking, reikwijdte, regelgevingsrisico en tijd tot publicatie.

4. Beperk het onmiddellijke risico, bijvoorbeeld door een getal tijdelijk buiten gebruik te stellen of een niet-onderbouwde claim te beperken.

5. Corrigeer de informatie over de huidige verslagperiode en voer de getroffen beheersingsmaatregelen opnieuw uit.

6. Analyseer de grondoorzaak: tekortkoming in het ontwerp, tekortkoming in de uitvoering, capaciteit, systeem, definitie of toezicht.

7. Neem herstelmaatregelen met een verantwoordelijke, deadline, financiering en bewijs van succes.

8. Valideer de afsluiting onafhankelijk en actualiseer de beheersingsmatrix, het gegevenswoordenboek of de methodologie.

9. Rapporteer significante of achterstallige kwesties aan het management en het bestuur.

Het afsluiten van een assuranceverzoek is niet hetzelfde als het herstellen van het onderliggende proces. Een duurzame afsluiting wijzigt het systeem dat de bevinding heeft veroorzaakt.

Voorbeeld van een ESRS-beheersingsmatrix

De onderstaande matrix is illustratief. De frequentie van beheersingsmaatregelen en het bewijsmateriaal moeten worden afgestemd op het risico, het rapportagetijdpad en de volwassenheid van het systeem.

Figuur 2. Illustratieve ESRS-beheersingsmatrix die risico's, beheersingsmaatregelen, verantwoordelijken en bewijsmateriaal met elkaar verbindt. Educatieve visual van London Reporting Academy.

De matrix gebruiken

Elke beheersingsmaatregel moet een afzonderlijk ontwerpverslag hebben waarin de doelstelling, populatie, procedure, het bewijsmateriaal, de deskundigheid van de beoordelaar, faalcriteria en escalatie worden gespecificeerd. De tabel in het rapport kan het algemene systeem beschrijven; de gedetailleerde matrix blijft intern bewijsmateriaal.

In de praktijk

Beheersings-ID Rapportagerisico / bewering Illustratieve beheersingsactiviteit — Verantwoordelijke / beoordelaar — Frequentie — Bewaard bewijsmateriaal
GOV-01 Onvolledige populatie van toelichtingen De rapportageverantwoordelijke stemt materiële IROs en toepasselijke DRs af op de toelichtingenmatrix; uitzonderingen vereisen technische goedkeuring — Rapportageverantwoordelijke / ESRS-beoordelaar — Bij DMA-goedkeuring en vóór afsluiting — Goedgekeurde toelichtingenmatrix en uitzonderingslogboek
BND-01 Ontbrekende of onjuist opgenomen entiteiten/locaties De consolidatielijst van Finance wordt afgestemd op de afbakening van de duurzaamheidsrapportage; wijzigingen worden onderzocht — Groepscontroller / rapportageleider — Elk kwartaal en bij de definitieve afsluiting — Afstemming, entiteitenlijst en goedkeuring
DAT-01 Inconsistente definities De gegevensuitvraag gebruikt uitsluitend actuele versies van het gegevenswoordenboek; lokale verantwoordelijken bevestigen de toepassing van inclusies en exclusies — Verantwoordelijke voor gegevenspunt / verantwoordelijke voor de beheersingsmaatregel — Elke indiening — Versie van het gegevenswoordenboek en bevestiging
CMP-01 Onvolledige extractie van bronnen Systeemtotalen, recordaantallen of controletotalen worden afgestemd op de geüploade invoer — Gegevensvoorbereider / beoordelaar — Elke extractie — Bronextractie en afstemming
ACC-01 Fout in formule of eenheid Significante berekeningen worden onafhankelijk herberekend; wijzigingen in formules worden vergeleken met de vorige versie — Methodologieverantwoordelijke / onafhankelijke beoordelaar — Elke afsluiting en wijziging — Herberekening en wijzigingslogboek
EST-01 Vooringenomen of niet-onderbouwde schatting Aannames, bronnenhiërarchie, onzekerheid en alternatieven worden beoordeeld en goedgekeurd; backtesting wordt uitgevoerd waar mogelijk — Modelverantwoordelijke / financiële of technische beoordelaar — Elke schattingscyclus — Schattingsdocument, goedkeuring en validatie
CUT-01 Gegevens over de verkeerde periode Afsluitingsregels worden toegepast; late inzendingen en aanpassingen na afsluiting vereisen escalatie — Gegevenseigenaar / groepsrapportage — Definitieve afsluiting — Logboek van late posten en goedkeuring van aanpassingen
NAR-01 Niet-onderbouwde narratieve of effectiviteitsclaim Elke significante claim is gekoppeld aan bewijs; claims over uitkomsten vereisen bewijs van de uitkomst en evenwichtige beperkingen — Verantwoordelijke voor het narratief / juridische of technische beoordelaar — Opstellen en definitieve beoordeling — Claimregister en versie met markeringen
TAR-01 Doelstelling sluit niet aan op de baseline of reikwijdte Doelstellingsgrens, baseline, methodologie en berekening van de voortgang worden afgestemd en na wijzigingen opnieuw goedgekeurd — Strategie-eigenaar / controlebeoordelaar — Jaarlijks en bij wijziging — Doelstelspecificatie en afstemming
ACS-01 Onbevoegde wijziging of blootstelling van gegevens Toegangsrechten worden beoordeeld; goedgekeurde bestanden worden vergrendeld en beperkt toegankelijk bewijsmateriaal wordt gescheiden opgeslagen — Systeemeigenaar / informatiebeveiliging — Per kwartaal en bij afsluiting — Toegangsrapport en afsluiting van uitzonderingen
CHG-01 Ongecontroleerde wijziging van methodologie of rapport Voor wijzigingen zijn een impactbeoordeling, goedkeuring, opnieuw uitvoeren van de controle en een vergelijkende beoordeling vereist — Methodologie-eigenaar / rapportageverantwoordelijke — Bij wijziging — Wijzigingsticket en goedkeuringen
REP-01 Gepubliceerd rapport wijkt af van goedgekeurde gegevens Definitieve rapportagetabellen en belangrijke narratieven worden afgestemd op goedgekeurde outputs; het publicatiebestand wordt met een checksum vergrendeld — Uitgever / rapportagecontroller — Definitieve publicatie — Definitieve afstemming en vergrendeld archief
ISS-01 Bevindingen blijven onopgelost of verborgen Openstaande kwesties worden beoordeeld op ernst, ouderdom en impact op de publicatie; significante kwesties worden geëscaleerd — Programm directeur / stuurgroep — Tweewekelijks tijdens de afsluiting — Kwestiedashboard en notulen
GOV-02 Management is zich niet bewust van rapportagerisico's Bevindingen uit controles, schattingen, significante oordelen en onopgeloste kwesties worden gerapporteerd aan het relevante comité en bestuur — Rapportageverantwoordelijke / secretaris van de vennootschap — Bij vastgestelde governance-momenten — Bestuursdocument en notulen

Hypothetisch voorbeeld: beheersing van een Scope 3-schatting

Profiel. Een gediversifieerde fabrikant schat de emissies van ingekochte goederen met behulp van inkoopuitgaven en sectorspecifieke emissiefactoren, omdat activiteitsgegevens per leverancier onvolledig zijn.

Initieel risico. Het inkoopuittreksel sluit twee nieuw verworven entiteiten uit, valuta worden omgerekend tegen verschillende koersen, versies van factoren zijn niet gedocumenteerd en een consultant stuurt alleen het eindcijfer.

Opzet van de beheersing. De groep:

1. stemt de entiteitenlijst af op de financiële consolidatie;

2. haalt inkoopuitgaven op met een gecontroleerde query en stemt de totalen af op de financiële administratie;

3. past één goedgekeurde conventie voor valutaomrekening toe;

4. documenteert bron, versie, classificatie en geldigheidsperiode van de factor;

5. bewaart het model en vereist voldoende detail voor het opnieuw uitvoeren van de berekening;

6. voert een gevoeligheidsanalyse uit en identificeert de grootste onzekerheidsfactoren;

7. vergelijkt het resultaat met het voorgaande jaar en veranderingen in bedrijfsactiviteiten;

8. verkrijgt goedkeuring van de methodologie en de gegevenseigenaar;

9. maakt de schattingsmethode en beperkingen proportioneel bekend;

10. legt een plan vast om de dekking van leveranciersspecifieke gegevens te vergroten.

Bewijs voor de assurance. Het bewijspakket bevat de afstemming op de consolidatie, het inkoopuittreksel, de mappingtabel, de factorbibliotheek, het model, de gevoeligheidsanalyse, het beoordelingsverslag en de kruisverwijzing naar de toelichting.

Beperking. Dit is een illustratieve opzet van een beheersing. De passende GHG-methodologie, categor grens en toelichting zijn afhankelijk van de feiten van de undertaking's en de toepasselijke ESRS-vereisten.

In de praktijk

Zwak versus sterker bewijs van beheersing

Zwak bewijs Waarom dit zwak is Sterker bewijspatroon
“Beoordeeld” ingevoerd in een spreadsheet Er wordt niet aangegeven wie wat, wanneer of hoe heeft beoordeeld Gedateerde ondertekening door de beoordelaar, gekoppeld aan de exacte versie, de uitgevoerde procedure en uitzonderingen
Alleen de definitieve pdf van de consultant De berekening kan niet opnieuw worden uitgevoerd en gewijzigde aannames kunnen niet worden geïdentificeerd Brongegevens, model, methodologie, verwijzingen naar factoren, versiegeschiedenis en beoordeling door het management
Beleid in de map met bewijsmateriaal Het bestaan van beleid toont de implementatie ervan niet aan Goedgekeurd beleid plus implementatieregisters, monitoringsresultaten, uitzonderingen en corrigerende maatregelen
Goedkeuring van het rapport per e-mail De goedgekeurde inhoud en versie zijn ambigu Formulier voor formele ondertekening of workflow, gekoppeld aan het gecontroleerde publicatiebestand
Schermafbeelding van een systeemtotaal Populatie, extractielogica en volledigheid zijn onduidelijk Gecontroleerde extractie, queryparameters, controletotalen en bevestiging door de eigenaar van de brongegevens

Veelgemaakte fouten en correcties

1. Eén “ESRS-eigenaar” toewijzen aan honderden datapunten. Wijs verantwoordelijke eigenaren toe op het niveau van de informatieverschaffing of maatstaf en identificeer bijdragers en beoordelaars.

2. Het bewijsmateriaalregister pas na het opstellen opbouwen. Definieer de vereisten voor bewijsmateriaal in het gegevenswoordenboek en de matrix voor informatieverschaffing voordat de gegevens worden opgevraagd.

3. Narratieve informatieverschaffing behandelen als ongecontroleerde proza. Gebruik een claimregister en beoordeling van bewijsmateriaal voor beleid, acties, doelstellingen, voortgang en doeltreffendheid.

4. Voor elke maatstaf dezelfde beoordeling gebruiken. Ontwerp beheersingsmaatregelen rond de feitelijke bewering en het risico: volledigheid, afbakening, cut-off, schatting of presentatie.

5. Toestaan dat lokale spreadsheets groepsdefinities overschrijven. Vergrendel hoofdspecificaties en vereis gedocumenteerde uitzonderingen.

6. Modellen uitsluitend in systemen van externe dienstverleners bewaren. Neem in het contract gegevens, methodologie en outputs op die toereikend zijn voor eigenaarschap door het management en het opnieuw uitvoeren van berekeningen.

7. Managementverklaringen gebruiken om ontbrekend bewijsmateriaal af te dekken. Verklaringen vormen een aanvulling, maar vervangen geen registraties en beheersingsmaatregelen.

8. Bevindingen sluiten zonder herstel van de onderliggende oorzaak. Werk het proces, de eigenaar, het systeem of het ontwerp van de beheersingsmaatregel bij en valideer de doeltreffendheid.

9. Het definitieve Word-, ontwerp- of taggingbestand niet beheersen. Stem de gepubliceerde versie af op goedgekeurde gegevens en archiveer het exacte definitieve pakket.

10. Datapunten met een laag risico overmatig uitwerken en schattingen en afbakeningen met een hoog risico verwaarlozen. Gebruik een gedocumenteerde risicobeoordeling om inspanningen te prioriteren.

Gereedheid

Checklist voor assurance-gereedheid

  • Elke materiële informatieverschaffing heeft een verantwoordelijke eigenaar en een technische beoordelaar.
  • De matrix voor informatieverschaffing stemt materiële IROs, DRs, gegevensspecificaties, beheersingsmaatregelen en rapportlocaties met elkaar af.
  • Gegevenswoordenboekrecords zijn voorzien van versiebeheer en goedgekeurd vóór de definitieve gegevensopvraag.
  • De vereisten voor bewijsmateriaal omvatten kwantitatieve en narratieve informatieverschaffing.
  • Significante berekeningen en modellen kunnen opnieuw worden uitgevoerd op basis van bewaarde invoergegevens.
  • Aannames, onzekerheid, validatie en verbeteringsplannen voor schattingen zijn gedocumenteerd.
  • Toegangsrechten en beperkt toegankelijk bewijsmateriaal worden beoordeeld en beheerst.
  • Opstellers en beoordelaars ondertekenen de exacte versie van de gegevens of narratieve tekst.
  • Wijzigingen, late aanpassingen en herzieningen volgen een gedocumenteerd goedkeuringsproces.
  • Managementverklaringen vermelden onopgeloste kwesties in plaats van deze te verhullen.
  • Bevindingen uit assurance en interne beoordelingen worden gevolgd tot herstel van de onderliggende oorzaak.
  • Het definitieve publicatiebestand sluit aan op de gecontroleerde openbaarmakingsmatrix en het bewijsenarchief.
  • Significante rapportagerisico’s en openstaande kwesties worden gerapporteerd aan het bestuur of de relevante commissie.

Zelfcontrole

  1. Kan een beoordelaar elke significante maatstaf reproduceren aan de hand van bronbewijs zonder te vertrouwen op het geheugen van de opsteller?
  2. Kan het management vaststellen welke beweringen in het rapport schattingen, oordelen, toekomstplannen of verklaringen over doeltreffendheid zijn?
  3. Verandert het sluiten van een kwestie het onderliggende rapportageproces, of beantwoordt het alleen het onmiddellijke verzoek om assurance?

Gerelateerde standaarden en richtsnoeren

• Huidige ESRS 2 GOV-5: risicobeheer en interne beheersing van duurzaamheidsrapportage.

• Vastgestelde herziene ESRS 2 GOV-4 en AR 10: reikwijdte, belangrijkste kenmerken en componenten van het beheersingssysteem; aandacht voor volledigheid en integriteit van gegevens en nauwkeurigheid van schattingen.

• ESRS 1: getrouwe weergave, kwalitatieve kenmerken, materiële informatie, schattingen, informatie over de waardeketen en het opstellen van de duurzaamheidsverklaring.

• GDR-M en GDR-T: methodologie en contextuele informatie voor maatstaven en doelstellingen.

• EFRAG IG 3: niet-gezaghebbende inventaris van datapunten voor de 2023 ESRS; nuttig voor de architectuur, maar geen vervanging voor materialiteit of het ontwerp van beheersingsmaatregelen.

• Richtlijnen van CEAOB voor assurance met beperkte mate van zekerheid: risicogebaseerde procedures, voldoende geschikte bewijsmiddelen, herberekening, heruitvoering, informatie over de waardeketen en bevestigingsbrieven, onder voorbehoud van nationale verklaringen.

• ISSA 5000: uitgebreide internationale standaard voor assurance-opdrachten inzake duurzaamheid waar deze is vastgesteld of anderszins van toepassing is.

Veelgestelde vragen

Vereist ESRS een formeel intern beheersingskader?

ESRS vereist openbaarmaking van het risicobeheer- en internebeheersingssysteem voor rapportage, maar schrijft geen specifiek genoemd kader voor. De organisatie zou een evenredig, gedocumenteerd systeem moeten gebruiken dat haar materiële rapportagerisico’s adresseert.

Is een bewijzenregister verplicht?

De standaarden schrijven geen instrument voor dat een bewijzenregister wordt genoemd. Het is een praktische manier om traceerbaarheid, eigenaarschap, toegang en beoordeling aan te tonen en is met name nuttig voor het gereedmaken voor assurance.

Kan het duurzaamheidsteam eigenaar zijn van alle beheersingsmaatregelen?

Het centrale team kan eigenaar zijn van het rapportagekader, maar de verantwoordelijkheid voor broninformatie behoort normaliter te blijven liggen bij de relevante eigenaar binnen de business, financiën, HR, inkoop, juridische functie of operationele functie. Onafhankelijke beoordeling zou evenredig aan het risico moeten zijn.

Testen verleners van assurance met beperkte mate van zekerheid elke beheersingsmaatregel?

Nee. Assurancewerk is risicogebaseerd. De assuranceprofessional ontwerpt procedures om voldoende geschikte bewijsmiddelen te verkrijgen voor de conclusie en kan gebruikmaken van inspectie, observatie, bevestiging, herberekening, heruitvoering, analytische procedures of inlichtingen. Het management mag er niet van uitgaan dat elke beheersingsmaatregel of elk datapunt zal worden getest.

Hoe moeten narratieve beweringen worden beheerst?

Maak een beweringenregister waarin elke significante verklaring wordt gekoppeld aan bewijs, eigenaar, beoordeling en rapportversie. Maak onderscheid tussen het bestaan van beleid, implementatieactiviteit, output, resultaat en doeltreffendheid.

Verwijzingen naar het raamwerk

Disclosures this page affects

Take it with you

The checklists as a working spreadsheet

Every checklist and table on this page, with empty status, owner and evidence columns for your team to fill in and keep.

Download .xlsx

✓ LRA AI Assistant · Human-in-the-loop

Ask about this guide

De Assistent antwoordt op basis van deze pagina en raadpleegt gekoppelde disclosurekaarten bij vragen over de standaard zelf. De eerste twee antwoorden zijn gratis, zonder inloggen.

Probeer
2 gratis antwoorden Automated · the LRA team is one click away

Verder verdiepen · ESRS

ESRS- en CSRD-training

Dubbele materialiteit, datapunten en de duurzaamheidsverklaring, met een mentor voor uw eigen rapport.

Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.

See course formats
/nl/knowledge-hub/disclosure-guides/esrs/esrs-reporting-cycle-and-controls/esrs-data-governance-and-internal-controls-from-datapoint-owners-to-as/