Short answer
The answer, before the reasoning
Een ESRS-beheersingssysteem moet elke materiële informatieverschaffing verbinden met een aangewezen eigenaar, een beheerst methodologisch kader, brongegevens, een berekening, een bewijsdossier, een beoordelaar, goedkeuring en een locatie in het verslag. De belangrijkste operationele hulpmiddelen zijn een informatieverschaffingsmatrix, gegevenswoordenboek, bewijsregister, inventaris van berekeningen, beheersingsmatrix, actielogboek en ondertekeningsregister.
Externe assurance kan dit systeem toetsen, maar kan de verantwoordelijkheid van het management voor volledige, nauwkeurige, evenwichtige en traceerbare duurzaamheidsinformatie niet vervangen.
Opgesteld in Brits Engels als een praktische Knowledge Card Package: antwoord, toelichting, toepassing, bewijs, verbanden en publicatielaag.
Waarom gegevensbeheer meer is dan een spreadsheetprobleem
ESRS-rapportage combineert informatie met zeer verschillende kenmerken: geconsolideerde maatstaven, schattingen, locatiegegevens, informatie uit de waardeketen, beleid, doelstellingen, toekomstgerichte plannen, kwalitatieve oordelen en narratieve beweringen. Deze items kunnen afkomstig zijn uit financiële systemen, HR-platforms, milieuregisters, inkooptools, juridische dossiers, enquêtes, modellen van consultants en handmatig bijgehouden bestanden. Eén duurzaamheidsverklaring kan daardoor afhankelijk zijn van honderden bijdragers en transformaties die onzichtbaar zijn in het gepubliceerde verslag.
Het rapportagerisico beperkt zich niet tot een onjuist getal. Een materiële afwijking kan ook ontstaan door:
• een weggelaten informatieverschaffing of ontbrekende entiteit;
• de verkeerde afbakening, periode, eenheid of definitie;
• een niet-onderbouwde verklaring over de uitvoering of doeltreffendheid van beleid;
• een gewijzigd model dat niet is goedgekeurd;
• een schatting die wordt gepresenteerd zonder de aannames of beperkingen ervan;
• een doelstelling die niet aansluit op de nulmeting;
• een late aanpassing die de beoordeling omzeilt;
• een versie van het verslag die niet langer overeenkomt met het beheerde bewijspakket.
Het doel is niet om op zichzelf financiële beheersingsmaatregelen te creëren. Het doel is een informatieketen op te bouwen waarmee het management, het bestuur en de assuranceverlener kunnen begrijpen waar informatie vandaan kwam, waarom deze passend is, hoe deze is beoordeeld en welke beperkingen nog bestaan.
Snelle oriëntatie
- Snelle oriëntatie
- Praktisch antwoord
- Van toepassing op
- Ondernemingen en groepen die ESRS-rapportagebeheersingsmaatregelen ontwerpen of verbeteren
- Belangrijkste beslissing
- Hoe eigenaarschap, bewijs, berekeningen, beoordeling en herstelmaatregelen te organiseren
- Huidig ESRS-aanknopingspunt
- ESRS 2 GOV-5 onder de standaarden van 2023
- Herzien ESRS-aanknopingspunt
- ESRS 2 GOV-4 en AR 10 in de vastgestelde standaarden van 2026
- Veelvoorkomende verwarring
- Geloven dat een bewijsmap of een externe assurance-opdracht op zichzelf een intern beheersingssysteem is
Wat ESRS vereist – en wat het niet voorschrijft
De huidige ESRS van 2023 vereisen dat de rapporterende entiteit de belangrijkste kenmerken van haar risicobeheer- en internebeheersingssysteem met betrekking tot het duurzaamheidsrapportageproces openbaar maakt. De informatieverschaffing omvat de reikwijdte en belangrijkste onderdelen van het systeem, de aanpak voor risicobeoordeling en -prioritering, de voornaamste risico’s en mitigatiestrategieën, de integratie van bevindingen in interne functies en periodieke rapportage aan administratieve, bestuurlijke en toezichthoudende organen.
De vastgestelde ESRS van 2026 vereenvoudigen de belangrijkste informatieverschaffing tot de reikwijdte, belangrijkste kenmerken en onderdelen van de risicobeheer- en internebeheersingsprocessen en -systemen. De daarmee samenhangende Application Requirement bepaalt dat de rapporterende entiteit de volledigheid en integriteit van gegevens en de nauwkeurigheid van schattingsresultaten als relevante aspecten van het risicobeheer voor rapportage shall beschouwen.
ESRS schrijft niet één beheersingskader, één softwareproduct, één three-lines-model, één structuur voor bewijsdossiers of één verplichte frequentie voor elke beheersingsmaatregel voor. De organisatie moet evenredige beheersingsmaatregelen ontwerpen voor haar rapportagerisico’s, structuur en datavolwassenheid. Zij kan het systeem afstemmen op bestaande processen voor financiële verslaggeving, enterprise risk management, compliance of interne audit, maar het ontwerp moet de specifieke risico’s van duurzaamheidsinformatie adresseren.
Een praktisch operationeel model
Een betrouwbaar model scheidt voorbereiding, eigenaarschap, beoordeling en goedkeuring, terwijl een onhanteerbaar aantal overdrachtsmomenten wordt vermeden.
Bij een kleinere rapporterende entiteit kan één persoon meerdere operationele rollen vervullen. Belangrijke informatie mag echter niet door dezelfde persoon worden voorbereid en uiteindelijk goedgekeurd zonder aanvullende beoordeling.
Drie verbonden beheersingsniveaus
1. Beheersingsmaatregelen op entiteitsniveau sturen reikwijdte, verantwoordelijkheden, rapportagebeleid, risicobeoordeling, ethiek, escalatie en toezicht door het bestuur.
2. Beheersingsmaatregelen op procesniveau sturen gegevensverzameling, consolidatie, berekeningen, schattingen, narratieven, afsluiting en samenstelling van het verslag.
3. Beheersingsmaatregelen op informatieverschaffingsniveau verifiëren een bepaalde maatstaf of verklaring aan de hand van de specificatie, het bewijs en de presentatievereisten van ESRS.
Een volwassen systeem verbindt alle drie. Een perfect opnieuw berekende maatstaf kan nog steeds misleidend zijn als de afbakening van de entiteit onjuist was. Een goed ontworpen groepsbeleid kan nog steeds tekortschieten als een locatie een onbeheerst werkboek uploadt.
In de praktijk
| Rol | Primaire verantwoordelijkheid | Bewijs van verantwoordelijkheid |
|---|---|---|
| Verantwoordelijke voor duurzaamheidsrapportage | Algehele rapportagearchitectuur, matrix met informatieverschaffingen, afsluitingskalender en definitieve samenstelling | Rapportagebeleid, tijdschema, definitieve goedkeuring en escalatie van kwesties |
| Verantwoordelijke voor datapunt of informatieverschaffing | Verantwoordelijk voor de definitie, afbakening, bron, uitkomst en toelichting | Certificering door de verantwoordelijke en goedgekeurde specificatie |
| Gegevensopsteller | Extraheert, verzamelt of berekent informatie overeenkomstig de specificatie | Bronextract, berekeningsbestand en goedkeuring door de opsteller |
| Verantwoordelijke voor controle / beoordelaar | Voert een onafhankelijke beoordeling of controleprocedure uit | Bewijs van beoordeling, uitzonderingen en goedkeuring |
| Verantwoordelijke voor methodologie | Keurt formules, factoren, aannames, schattingsmethoden en wijzigingen goed | Methodologiedocument en versiegeschiedenis |
| Systeemverantwoordelijke | Beheert toegang tot bronsystemen, configuratie, data lineage en wijzigingsregistraties | Toegangsrapport, wijzigingsticket en systeemdocumentatie |
| Beheerder van bewijsmateriaal | Beheert het register van bewijsmateriaal, bewaartermijnen, beperkte toegang en archief | Gecontroleerde repository en index van bewijsmateriaal |
| Verantwoordelijke voor narratieve beweringen | Onderbouwt beleidsmaatregelen, acties, voortgang en verklaringen over doeltreffendheid | Beleid, notulen, actieregistraties, bewijs van resultaten en goedkeuring van beweringen |
| Technische ESRS-beoordelaar | Bevestigt informatieverschaffingsvereiste, materialiteit, afbakening en presentatie | Notities van technische beoordeling en goedkeuring van de informatieverschaffing |
| Coördinator van de assurance | Coördineert verzoeken en volgt bevindingen op zonder de verantwoordelijkheid van het management over te nemen | Door de cliënt opgestelde lijst, verzoekenoverzicht en register van oplossingen |
| Goedkeurder namens het management / bestuur | Betwist significante oordelen, onopgeloste kwesties en de definitieve verklaring | Commissiestukken, notulen en vastleggingsdocumenten |
De matrix voor gecontroleerde informatieverschaffing
De informatieverschaffingsmatrix vormt de organiserende laag tussen materialiteit en gegevensverzameling. Deze zou voor elke materiële IRO en toepasselijke informatieverschaffing het volgende moeten vastleggen:
• ESRS-standaard, DR, alinea of datapunt;
• materieel onderwerp en koppeling met de IRO;
• rapportagegrens en periode;
• eigenaar van de informatieverschaffing en bijdrager;
• kwantitatieve of narratieve status;
• ID van gegevenswoordenboek of narratieve specificatie;
• bronsysteem of bewijscategorie;
• ID van berekening of methodologie;
• control-ID en beoordelingsfrequentie;
• rapportsectie en kruisverwijzing;
• status van de assurance en openstaande bevindingen;
• huidige versie en datum van de laatste wijziging.
Een lijst van ESRS-datapunten is nog geen controlematrix. De organisatie moet bepalen welke informatie materieel is, hoe deze van toepassing is op haar feiten en welk bewijs een getrouwe presentatie ondersteunt.
Het gegevenswoordenboek: één goedgekeurde betekenis voor elke metriek
Een gegevenswoordenboek voorkomt dat verschillende locaties, functies en perioden hetzelfde label gebruiken voor verschillende informatie. Elk gecontroleerd metriekrecord zou ten minste het volgende moeten bevatten:
Het woordenboek zou moeten worden goedgekeurd vóór het definitieve dataverzoek. Het wijzigen van definities tijdens de afsluiting creëert inconsistente vergelijkende cijfers en niet-gedocumenteerde managementbias.
In de praktijk
| Veld in het gegevenswoordenboek | Wat moet worden gedocumenteerd |
|---|---|
| ID en naam van de metriek | Stabiele identificatie en lezersvriendelijk label |
| ESRS-koppeling | Ondersteunde DR, datapunt, onderwerp en IRO |
| Definitie | Inclusie- en exclusiecriteria in gewone en technische taal |
| Eenheid en tekenconventie | Ton, MWh, personeelsaantal, percentage, valuta en verwerking van negatieve waarden |
| Rapportageperiode en afsluitdatum | Begin- en einddata, grondslag van toerekening of gebeurtenis en verwerking van te late gegevens |
| Organisatorische grens | Entiteiten, activiteiten, locaties, gezamenlijke regelingen en uitsluitingen |
| Grens van de waardeketen | Categorieën, tegenpartijen, geografie en schattingsperimeter waar relevant |
| Bronhiërarchie | Voorkeursbronsysteem, geaccepteerde alternatieven en verboden bronnen |
| Formule en transformaties | Berekeningsstappen, factoren, conversies, toewijzing en afronding |
| Schattingmethode | Model, aannames, onzekerheid, validatie en verbeterplan |
| Regel voor vergelijkende cijfers en herzieningen | Basiswaarde, verwerking van de voorafgaande periode en criteria voor materiële wijzigingen |
| Eigenaar / opsteller / beoordelaar | Benoemde rollen met deadlines en functiescheiding |
| Bewijseis | Bronextract, factuur, logboek, beleid, bevestiging, model of goedkeuring |
| Control-ID's | Volledigheids-, nauwkeurigheids-, afbakenings-, berekenings- en beoordelingscontroles |
| Versie en ingangsdatum | Actuele specificatie en wijzigingshistorie |
Het bewijslastregister: traceerbaarheid zonder ongecontroleerde duplicatie
Een bewijslastregister legt vast waar onderbouwing wordt bewaard en hoe deze verband houdt met een toelichting. Het is niet nodig om elk brondocument naar één map te kopiëren, maar de koppeling moet duurzaam en toegankelijk zijn voor geautoriseerde beoordelaars.
Aanbevolen velden zijn onder meer:
• bewijs-ID, titel en beschrijving;
• gerelateerde metriek, narratieve bewering, doelstelling of beoordeling;
• eigenaar en bewaarder van de bron;
• oorspronkelijk systeem of oorspronkelijke repository;
• verslagperiode en extractiedatum;
• versie, bestandshash of onveranderlijke identificatiecode waar beschikbaar;
• toegangsclassificatie: openbaar, intern, beperkt, geprivilegieerd of persoonsgegevens;
• bewaartermijn;
• uitgevoerde beoordeling en beoordelaar;
• beperkingen of ontbrekende onderbouwing;
• koppeling naar issue- en herstelregister;
• ondersteunde definitieve rapportversie.
Hiërarchie van bewijskwaliteit
Bewijs is sterker wanneer het gelijktijdig met de gebeurtenis is vastgelegd, volledig en onafhankelijk gegenereerd of systeemgestuurd is, rechtstreeks aan de gerapporteerde periode is gekoppeld en opnieuw kan worden uitgevoerd. Een toelichting van het management kan noodzakelijk zijn, maar mag brondocumenten niet vervangen waar die documenten zouden moeten bestaan.
Voor narratieve toelichtingen kan bewijs bestaan uit goedgekeurd beleid, notulen van bestuursvergaderingen, programmaregisters, contracten, logboeken van stakeholderbetrokkenheid, grievancegegevens, aanwezigheidsregistraties van trainingen, begrotingen, actietrackers en uitkomstenanalyses. Een beleid bewijst dat de formulering is goedgekeurd; het bewijst op zichzelf niet de uitvoering of effectiviteit.
Beheersmaatregelen voor berekeningen, modellen en schattingen
Duurzaamheidsmetrics vereisen vaak transformaties die complexer zijn dan het uiteindelijke getal doet vermoeden. Een berekeningsinventaris moet elk werkboek, script, model en elke externe berekening identificeren die bij de rapportage wordt gebruikt.
Minimale beheersmaatregelen omvatten:
1. Goedkeuring van formules. De methodologie-eigenaar bevestigt de formule, factoren, eenheden en afbakening.
2. Afstemming van bron naar invoer. Invoergegevens sluiten aan op totalen uit bronsystemen of gedocumenteerde extracten.
3. Geautomatiseerde of onafhankelijke herberekening. Een beoordelaar reproduceert significante berekeningen of test de integriteit van formules.
4. Governance van factoren. Emissiefactoren, omrekeningskoersen en classificatietabellen hebben een bron, versie en geldigheidsperiode.
5. Validatie van schattingen. Veronderstellingen zijn redelijk en onderbouwbaar, onzekerheid wordt beoordeeld en werkelijke uitkomsten worden waar mogelijk vergeleken met eerdere schattingen.
6. Wijzigingsbeheer. Voor modelwijzigingen zijn een gedocumenteerde reden, effectbeoordeling, goedkeuring en vergelijkende beoordeling vereist.
7. Bescherming. Vergrendelde cellen, coderepositories, toegangsrechten en gecontroleerde masterbestanden beperken onbedoelde of ongeautoriseerde wijzigingen.
8. Afstemming van output. Definitieve tabellen en narratieve waarden sluiten aan op de goedgekeurde berekeningsoutput en rapportversie.
Een spreadsheet kan worden beheerst als eigenaarschap, versiebeheer, toegang, formulebeoordeling en bewijs gedisciplineerd zijn. Een geavanceerd platform kan ongecontroleerd zijn als definities of goedkeuringen zwak zijn.
Toegang, beveiliging, vertrouwelijkheid en privacy
Het voor ESRS vereiste bewijs kan persoonsgegevens, grievances, werknemersdossiers, bevindingen bij leveranciers, juridisch advies en commercieel gevoelige veronderstellingen omvatten. Brede toegang is geen transparantie van bewijs.
Een praktisch toegangsmodel moet:
• machtigingen volgens het beginsel van minimale bevoegdheden toepassen;
• rechten van opsteller, beoordelaar en beheerder scheiden waar dat proportioneel is;
• persoonsgegevens en grievancegegevens beperken en gedeïdentificeerde rapportage-extracten beschikbaar stellen;
• materiaal dat onder het verschoningsrecht valt of onderzoeksmateriaal identificeren;
• verwijdering of stilzwijgend overschrijven na goedkeuring voorkomen;
• toegangslogs voor repositories met een hoog risico bewaren;
• gecontroleerde overdrachtsmethoden gebruiken voor dochterondernemingen en externe dienstverleners;
• definiëren wat de assuranceverlener mag inspecteren en hoe beperkt toegankelijk bewijs wordt behandeld;
• toegang intrekken na rolwijzigingen of voltooiing van het project.
Het openbare rapport moet naar bewijs traceerbaar zijn zonder vertrouwelijke details openbaar te maken die niet noodzakelijk zijn voor de verklaring.
Beoordeling, certificering en ondertekening
Een beoordelaar moet meer doen dan bevestigen dat een veld is ingevuld. De beoordeling moet ingaan op de bewering die relevant is voor de informatie.
Een gefaseerd ondertekeningsmodel omvat in de praktijk vaak:
• certificering door de opsteller;
• goedkeuring door de eigenaar van het datapunt;
• beoordeling door de control-eigenaar;
• technische ESRS-beoordeling;
• functionele of juridische beoordeling van gevoelige narratieve informatie;
• ondertekening door het management op onderwerpniveau;
• certificering van de groepsrapportage;
• definitieve goedkeuring door management en bestuur.
Ondertekeningen moeten de exacte goedgekeurde gegevens en rapportversie identificeren. Een algemene e-mail met de mededeling “ziet er goed uit” is zwak bewijs.
In de praktijk
| Beweringscategorie | Vraag van de beoordelaar |
|---|---|
| Volledigheid | Zijn alle vereiste entiteiten, locaties, gebeurtenissen, categorieën en toelichtingen opgenomen? |
| Nauwkeurigheid | Stemt de informatie overeen met brongegevens en goedgekeurde berekeningen? |
| Afbakening | Gebruikt het resultaat de goedgekeurde organisatorische en waardeketenafbakening? |
| Afsluiting | Is de informatie in de juiste periode geregistreerd en worden late posten beheerst? |
| Classificatie | Worden definities, categorieën en eenheden consistent toegepast? |
| Presentatie | Is het rapport evenwichtig, begrijpelijk en consistent met het bewijs? |
| Voorkomen / bestaan | Heeft de beschreven actie, gebeurtenis of uitkomst daadwerkelijk plaatsgevonden? |
| Rechten en goedkeuring | Is het beleid, de doelstelling of de toezegging goedgekeurd door de bevoegde autoriteit? |
| Integriteit van schattingen | Zijn aannames onderbouwbaar, onbevooroordeeld, gedocumenteerd en passend toegelicht? |
Wijzigingsbeheer, correcties en herzieningen
Voor elk beheerst informatie-item is een regel nodig voor wijzigingen na de eerste indiening. Het wijzigingslogboek moet het volgende vastleggen:
• gewijzigd item en gewijzigde versie;
• datum en persoon die de wijziging heeft aangebracht;
• reden: nieuwe brongegevens, foutcorrectie, methodologiewijziging, wijziging van de afbakening of aanpassing van de presentatie;
• kwantitatieve en kwalitatieve impact;
• effect op vergelijkende cijfers, doelstellingen, financiële effecten en samenhangende toelichtingen;
• vereiste heruitvoering van beheersingsmaatregelen;
• verkregen goedkeuringen;
• of de assuranceverlener en het bestuur zijn geïnformeerd;
• de getroffen definitieve rapportversie.
Late wijzigingen moeten een vastgestelde drempel en escalatieroute volgen. Het doel is niet om correctie te verbieden, maar ervoor te zorgen dat een correctie elders in de verklaring geen nieuwe inconsistenties veroorzaakt.
Managementverklaringen
Managementverklaringen ondersteunen de verantwoordingsplicht; zij vervangen geen bewijsmateriaal of beheersingsmaatregelen. De niet-bindende richtsnoeren van CEAOB voor beperkte assurance stellen dat beroepsbeoefenaren moeten verzoeken om een door ten minste één verantwoordelijke persoon uit het senior management of een persoon belast met governance ondertekende bevestigingsbrief, met inbegrip van een bevestiging van de verantwoordelijkheid voor de duurzaamheidsverklaringen.
Een intern verklaringsproces kan verantwoordelijke leidinggevenden vragen te bevestigen dat, voor zover zij weten:
• de informatie binnen hun gebied volledig is en volgens goedgekeurde definities is opgesteld;
• significante schattingen, oordeelsvormingen en beperkingen zijn toegelicht;
• bekende fouten, zorgen over fraude en voor de verklaring relevante niet-naleving zijn gemeld;
• materiële gebeurtenissen na de verslagperiode en wijzigingen zijn gecommuniceerd;
• beleid, acties en doelstellingen nauwkeurig zijn beschreven;
• bewijsmateriaal is bewaard en beschikbaar is;
• onopgeloste kwesties zijn opgenomen in plaats van verhuld.
De bevestigingsbrief vormt de laatste verantwoordingslaag, niet een oplossing voor ontbrekende brondocumentatie.
Issuebeheer en herstelmaatregelen
Bevindingen moeten worden beheerd in één beheerst issuelogboek, ongeacht of zij voortkomen uit managementbeoordeling, interne audit, assurance, feedback van toezichthouders of correctie na publicatie.
Een bruikbare workflow is:
1. Leg de kwestie vast met de getroffen toelichting, bron, beheersingsmaatregel en rapportversie.
2. Classificeer de kwestie: gegevens, afbakening, methode, bewijsmateriaal, uitvoering van de beheersingsmaatregel, narratieve informatie, presentatie of governance.
3. Beoordeel de ernst op basis van de mogelijke afwijking, reikwijdte, regelgevingsrisico en tijd tot publicatie.
4. Beperk het onmiddellijke risico, bijvoorbeeld door een getal tijdelijk buiten gebruik te stellen of een niet-onderbouwde claim te beperken.
5. Corrigeer de informatie over de huidige verslagperiode en voer de getroffen beheersingsmaatregelen opnieuw uit.
6. Analyseer de grondoorzaak: tekortkoming in het ontwerp, tekortkoming in de uitvoering, capaciteit, systeem, definitie of toezicht.
7. Neem herstelmaatregelen met een verantwoordelijke, deadline, financiering en bewijs van succes.
8. Valideer de afsluiting onafhankelijk en actualiseer de beheersingsmatrix, het gegevenswoordenboek of de methodologie.
9. Rapporteer significante of achterstallige kwesties aan het management en het bestuur.
Het afsluiten van een assuranceverzoek is niet hetzelfde als het herstellen van het onderliggende proces. Een duurzame afsluiting wijzigt het systeem dat de bevinding heeft veroorzaakt.
Voorbeeld van een ESRS-beheersingsmatrix
De onderstaande matrix is illustratief. De frequentie van beheersingsmaatregelen en het bewijsmateriaal moeten worden afgestemd op het risico, het rapportagetijdpad en de volwassenheid van het systeem.
Figuur 2. Illustratieve ESRS-beheersingsmatrix die risico's, beheersingsmaatregelen, verantwoordelijken en bewijsmateriaal met elkaar verbindt. Educatieve visual van London Reporting Academy.
De matrix gebruiken
Elke beheersingsmaatregel moet een afzonderlijk ontwerpverslag hebben waarin de doelstelling, populatie, procedure, het bewijsmateriaal, de deskundigheid van de beoordelaar, faalcriteria en escalatie worden gespecificeerd. De tabel in het rapport kan het algemene systeem beschrijven; de gedetailleerde matrix blijft intern bewijsmateriaal.
In de praktijk
| Beheersings-ID | Rapportagerisico / bewering | Illustratieve beheersingsactiviteit — Verantwoordelijke / beoordelaar — Frequentie — Bewaard bewijsmateriaal |
|---|---|---|
| GOV-01 | Onvolledige populatie van toelichtingen | De rapportageverantwoordelijke stemt materiële IROs en toepasselijke DRs af op de toelichtingenmatrix; uitzonderingen vereisen technische goedkeuring — Rapportageverantwoordelijke / ESRS-beoordelaar — Bij DMA-goedkeuring en vóór afsluiting — Goedgekeurde toelichtingenmatrix en uitzonderingslogboek |
| BND-01 | Ontbrekende of onjuist opgenomen entiteiten/locaties | De consolidatielijst van Finance wordt afgestemd op de afbakening van de duurzaamheidsrapportage; wijzigingen worden onderzocht — Groepscontroller / rapportageleider — Elk kwartaal en bij de definitieve afsluiting — Afstemming, entiteitenlijst en goedkeuring |
| DAT-01 | Inconsistente definities | De gegevensuitvraag gebruikt uitsluitend actuele versies van het gegevenswoordenboek; lokale verantwoordelijken bevestigen de toepassing van inclusies en exclusies — Verantwoordelijke voor gegevenspunt / verantwoordelijke voor de beheersingsmaatregel — Elke indiening — Versie van het gegevenswoordenboek en bevestiging |
| CMP-01 | Onvolledige extractie van bronnen | Systeemtotalen, recordaantallen of controletotalen worden afgestemd op de geüploade invoer — Gegevensvoorbereider / beoordelaar — Elke extractie — Bronextractie en afstemming |
| ACC-01 | Fout in formule of eenheid | Significante berekeningen worden onafhankelijk herberekend; wijzigingen in formules worden vergeleken met de vorige versie — Methodologieverantwoordelijke / onafhankelijke beoordelaar — Elke afsluiting en wijziging — Herberekening en wijzigingslogboek |
| EST-01 | Vooringenomen of niet-onderbouwde schatting | Aannames, bronnenhiërarchie, onzekerheid en alternatieven worden beoordeeld en goedgekeurd; backtesting wordt uitgevoerd waar mogelijk — Modelverantwoordelijke / financiële of technische beoordelaar — Elke schattingscyclus — Schattingsdocument, goedkeuring en validatie |
| CUT-01 | Gegevens over de verkeerde periode | Afsluitingsregels worden toegepast; late inzendingen en aanpassingen na afsluiting vereisen escalatie — Gegevenseigenaar / groepsrapportage — Definitieve afsluiting — Logboek van late posten en goedkeuring van aanpassingen |
| NAR-01 | Niet-onderbouwde narratieve of effectiviteitsclaim | Elke significante claim is gekoppeld aan bewijs; claims over uitkomsten vereisen bewijs van de uitkomst en evenwichtige beperkingen — Verantwoordelijke voor het narratief / juridische of technische beoordelaar — Opstellen en definitieve beoordeling — Claimregister en versie met markeringen |
| TAR-01 | Doelstelling sluit niet aan op de baseline of reikwijdte | Doelstellingsgrens, baseline, methodologie en berekening van de voortgang worden afgestemd en na wijzigingen opnieuw goedgekeurd — Strategie-eigenaar / controlebeoordelaar — Jaarlijks en bij wijziging — Doelstelspecificatie en afstemming |
| ACS-01 | Onbevoegde wijziging of blootstelling van gegevens | Toegangsrechten worden beoordeeld; goedgekeurde bestanden worden vergrendeld en beperkt toegankelijk bewijsmateriaal wordt gescheiden opgeslagen — Systeemeigenaar / informatiebeveiliging — Per kwartaal en bij afsluiting — Toegangsrapport en afsluiting van uitzonderingen |
| CHG-01 | Ongecontroleerde wijziging van methodologie of rapport | Voor wijzigingen zijn een impactbeoordeling, goedkeuring, opnieuw uitvoeren van de controle en een vergelijkende beoordeling vereist — Methodologie-eigenaar / rapportageverantwoordelijke — Bij wijziging — Wijzigingsticket en goedkeuringen |
| REP-01 | Gepubliceerd rapport wijkt af van goedgekeurde gegevens | Definitieve rapportagetabellen en belangrijke narratieven worden afgestemd op goedgekeurde outputs; het publicatiebestand wordt met een checksum vergrendeld — Uitgever / rapportagecontroller — Definitieve publicatie — Definitieve afstemming en vergrendeld archief |
| ISS-01 | Bevindingen blijven onopgelost of verborgen | Openstaande kwesties worden beoordeeld op ernst, ouderdom en impact op de publicatie; significante kwesties worden geëscaleerd — Programm directeur / stuurgroep — Tweewekelijks tijdens de afsluiting — Kwestiedashboard en notulen |
| GOV-02 | Management is zich niet bewust van rapportagerisico's | Bevindingen uit controles, schattingen, significante oordelen en onopgeloste kwesties worden gerapporteerd aan het relevante comité en bestuur — Rapportageverantwoordelijke / secretaris van de vennootschap — Bij vastgestelde governance-momenten — Bestuursdocument en notulen |
Hypothetisch voorbeeld: beheersing van een Scope 3-schatting
Profiel. Een gediversifieerde fabrikant schat de emissies van ingekochte goederen met behulp van inkoopuitgaven en sectorspecifieke emissiefactoren, omdat activiteitsgegevens per leverancier onvolledig zijn.
Initieel risico. Het inkoopuittreksel sluit twee nieuw verworven entiteiten uit, valuta worden omgerekend tegen verschillende koersen, versies van factoren zijn niet gedocumenteerd en een consultant stuurt alleen het eindcijfer.
Opzet van de beheersing. De groep:
1. stemt de entiteitenlijst af op de financiële consolidatie;
2. haalt inkoopuitgaven op met een gecontroleerde query en stemt de totalen af op de financiële administratie;
3. past één goedgekeurde conventie voor valutaomrekening toe;
4. documenteert bron, versie, classificatie en geldigheidsperiode van de factor;
5. bewaart het model en vereist voldoende detail voor het opnieuw uitvoeren van de berekening;
6. voert een gevoeligheidsanalyse uit en identificeert de grootste onzekerheidsfactoren;
7. vergelijkt het resultaat met het voorgaande jaar en veranderingen in bedrijfsactiviteiten;
8. verkrijgt goedkeuring van de methodologie en de gegevenseigenaar;
9. maakt de schattingsmethode en beperkingen proportioneel bekend;
10. legt een plan vast om de dekking van leveranciersspecifieke gegevens te vergroten.
Bewijs voor de assurance. Het bewijspakket bevat de afstemming op de consolidatie, het inkoopuittreksel, de mappingtabel, de factorbibliotheek, het model, de gevoeligheidsanalyse, het beoordelingsverslag en de kruisverwijzing naar de toelichting.
Beperking. Dit is een illustratieve opzet van een beheersing. De passende GHG-methodologie, categor grens en toelichting zijn afhankelijk van de feiten van de undertaking's en de toepasselijke ESRS-vereisten.
In de praktijk
Zwak versus sterker bewijs van beheersing
| Zwak bewijs | Waarom dit zwak is | Sterker bewijspatroon |
|---|---|---|
| “Beoordeeld” ingevoerd in een spreadsheet | Er wordt niet aangegeven wie wat, wanneer of hoe heeft beoordeeld | Gedateerde ondertekening door de beoordelaar, gekoppeld aan de exacte versie, de uitgevoerde procedure en uitzonderingen |
| Alleen de definitieve pdf van de consultant | De berekening kan niet opnieuw worden uitgevoerd en gewijzigde aannames kunnen niet worden geïdentificeerd | Brongegevens, model, methodologie, verwijzingen naar factoren, versiegeschiedenis en beoordeling door het management |
| Beleid in de map met bewijsmateriaal | Het bestaan van beleid toont de implementatie ervan niet aan | Goedgekeurd beleid plus implementatieregisters, monitoringsresultaten, uitzonderingen en corrigerende maatregelen |
| Goedkeuring van het rapport per e-mail | De goedgekeurde inhoud en versie zijn ambigu | Formulier voor formele ondertekening of workflow, gekoppeld aan het gecontroleerde publicatiebestand |
| Schermafbeelding van een systeemtotaal | Populatie, extractielogica en volledigheid zijn onduidelijk | Gecontroleerde extractie, queryparameters, controletotalen en bevestiging door de eigenaar van de brongegevens |
Veelgemaakte fouten en correcties
1. Eén “ESRS-eigenaar” toewijzen aan honderden datapunten. Wijs verantwoordelijke eigenaren toe op het niveau van de informatieverschaffing of maatstaf en identificeer bijdragers en beoordelaars.
2. Het bewijsmateriaalregister pas na het opstellen opbouwen. Definieer de vereisten voor bewijsmateriaal in het gegevenswoordenboek en de matrix voor informatieverschaffing voordat de gegevens worden opgevraagd.
3. Narratieve informatieverschaffing behandelen als ongecontroleerde proza. Gebruik een claimregister en beoordeling van bewijsmateriaal voor beleid, acties, doelstellingen, voortgang en doeltreffendheid.
4. Voor elke maatstaf dezelfde beoordeling gebruiken. Ontwerp beheersingsmaatregelen rond de feitelijke bewering en het risico: volledigheid, afbakening, cut-off, schatting of presentatie.
5. Toestaan dat lokale spreadsheets groepsdefinities overschrijven. Vergrendel hoofdspecificaties en vereis gedocumenteerde uitzonderingen.
6. Modellen uitsluitend in systemen van externe dienstverleners bewaren. Neem in het contract gegevens, methodologie en outputs op die toereikend zijn voor eigenaarschap door het management en het opnieuw uitvoeren van berekeningen.
7. Managementverklaringen gebruiken om ontbrekend bewijsmateriaal af te dekken. Verklaringen vormen een aanvulling, maar vervangen geen registraties en beheersingsmaatregelen.
8. Bevindingen sluiten zonder herstel van de onderliggende oorzaak. Werk het proces, de eigenaar, het systeem of het ontwerp van de beheersingsmaatregel bij en valideer de doeltreffendheid.
9. Het definitieve Word-, ontwerp- of taggingbestand niet beheersen. Stem de gepubliceerde versie af op goedgekeurde gegevens en archiveer het exacte definitieve pakket.
10. Datapunten met een laag risico overmatig uitwerken en schattingen en afbakeningen met een hoog risico verwaarlozen. Gebruik een gedocumenteerde risicobeoordeling om inspanningen te prioriteren.
Gereedheid
Checklist voor assurance-gereedheid
- Elke materiële informatieverschaffing heeft een verantwoordelijke eigenaar en een technische beoordelaar.
- De matrix voor informatieverschaffing stemt materiële IROs, DRs, gegevensspecificaties, beheersingsmaatregelen en rapportlocaties met elkaar af.
- Gegevenswoordenboekrecords zijn voorzien van versiebeheer en goedgekeurd vóór de definitieve gegevensopvraag.
- De vereisten voor bewijsmateriaal omvatten kwantitatieve en narratieve informatieverschaffing.
- Significante berekeningen en modellen kunnen opnieuw worden uitgevoerd op basis van bewaarde invoergegevens.
- Aannames, onzekerheid, validatie en verbeteringsplannen voor schattingen zijn gedocumenteerd.
- Toegangsrechten en beperkt toegankelijk bewijsmateriaal worden beoordeeld en beheerst.
- Opstellers en beoordelaars ondertekenen de exacte versie van de gegevens of narratieve tekst.
- Wijzigingen, late aanpassingen en herzieningen volgen een gedocumenteerd goedkeuringsproces.
- Managementverklaringen vermelden onopgeloste kwesties in plaats van deze te verhullen.
- Bevindingen uit assurance en interne beoordelingen worden gevolgd tot herstel van de onderliggende oorzaak.
- Het definitieve publicatiebestand sluit aan op de gecontroleerde openbaarmakingsmatrix en het bewijsenarchief.
- Significante rapportagerisico’s en openstaande kwesties worden gerapporteerd aan het bestuur of de relevante commissie.
Zelfcontrole
- Kan een beoordelaar elke significante maatstaf reproduceren aan de hand van bronbewijs zonder te vertrouwen op het geheugen van de opsteller?
- Kan het management vaststellen welke beweringen in het rapport schattingen, oordelen, toekomstplannen of verklaringen over doeltreffendheid zijn?
- Verandert het sluiten van een kwestie het onderliggende rapportageproces, of beantwoordt het alleen het onmiddellijke verzoek om assurance?
Gerelateerde standaarden en richtsnoeren
• Huidige ESRS 2 GOV-5: risicobeheer en interne beheersing van duurzaamheidsrapportage.
• Vastgestelde herziene ESRS 2 GOV-4 en AR 10: reikwijdte, belangrijkste kenmerken en componenten van het beheersingssysteem; aandacht voor volledigheid en integriteit van gegevens en nauwkeurigheid van schattingen.
• ESRS 1: getrouwe weergave, kwalitatieve kenmerken, materiële informatie, schattingen, informatie over de waardeketen en het opstellen van de duurzaamheidsverklaring.
• GDR-M en GDR-T: methodologie en contextuele informatie voor maatstaven en doelstellingen.
• EFRAG IG 3: niet-gezaghebbende inventaris van datapunten voor de 2023 ESRS; nuttig voor de architectuur, maar geen vervanging voor materialiteit of het ontwerp van beheersingsmaatregelen.
• Richtlijnen van CEAOB voor assurance met beperkte mate van zekerheid: risicogebaseerde procedures, voldoende geschikte bewijsmiddelen, herberekening, heruitvoering, informatie over de waardeketen en bevestigingsbrieven, onder voorbehoud van nationale verklaringen.
• ISSA 5000: uitgebreide internationale standaard voor assurance-opdrachten inzake duurzaamheid waar deze is vastgesteld of anderszins van toepassing is.
Veelgestelde vragen
Vereist ESRS een formeel intern beheersingskader?
ESRS vereist openbaarmaking van het risicobeheer- en internebeheersingssysteem voor rapportage, maar schrijft geen specifiek genoemd kader voor. De organisatie zou een evenredig, gedocumenteerd systeem moeten gebruiken dat haar materiële rapportagerisico’s adresseert.
Is een bewijzenregister verplicht?
De standaarden schrijven geen instrument voor dat een bewijzenregister wordt genoemd. Het is een praktische manier om traceerbaarheid, eigenaarschap, toegang en beoordeling aan te tonen en is met name nuttig voor het gereedmaken voor assurance.
Kan het duurzaamheidsteam eigenaar zijn van alle beheersingsmaatregelen?
Het centrale team kan eigenaar zijn van het rapportagekader, maar de verantwoordelijkheid voor broninformatie behoort normaliter te blijven liggen bij de relevante eigenaar binnen de business, financiën, HR, inkoop, juridische functie of operationele functie. Onafhankelijke beoordeling zou evenredig aan het risico moeten zijn.
Testen verleners van assurance met beperkte mate van zekerheid elke beheersingsmaatregel?
Nee. Assurancewerk is risicogebaseerd. De assuranceprofessional ontwerpt procedures om voldoende geschikte bewijsmiddelen te verkrijgen voor de conclusie en kan gebruikmaken van inspectie, observatie, bevestiging, herberekening, heruitvoering, analytische procedures of inlichtingen. Het management mag er niet van uitgaan dat elke beheersingsmaatregel of elk datapunt zal worden getest.
Hoe moeten narratieve beweringen worden beheerst?
Maak een beweringenregister waarin elke significante verklaring wordt gekoppeld aan bewijs, eigenaar, beoordeling en rapportversie. Maak onderscheid tussen het bestaan van beleid, implementatieactiviteit, output, resultaat en doeltreffendheid.
Verwijzingen naar het raamwerk
Disclosures this page affects
Take it with you
The checklists as a working spreadsheet
Every checklist and table on this page, with empty status, owner and evidence columns for your team to fill in and keep.
✓ LRA AI Assistant · Human-in-the-loop
Ask about this guide
De Assistent antwoordt op basis van deze pagina en raadpleegt gekoppelde disclosurekaarten bij vragen over de standaard zelf. De eerste twee antwoorden zijn gratis, zonder inloggen.
Verder verdiepen · ESRS
ESRS- en CSRD-training
Dubbele materialiteit, datapunten en de duurzaamheidsverklaring, met een mentor voor uw eigen rapport.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
