Суть раскрытия
Это раскрытие информации требует от организации объяснить предпринимаемые ею действия и ресурсы, направляемые на них, для устранения существенных воздействий, рисков и возможностей, связанных с затронутыми сообществами. На практике это означает описание того, что делается, насколько продвинулись эти действия и какая поддержка выделяется, а не только изложение общих намерений или политик.
Практическое внимание сосредоточено на том, является ли ответ реальным, целенаправленным и достаточно широким по охвату. Отчётность должна ясно показывать, охватывают ли действия весь бизнес, отдельные объекты, проекты или географические регионы, а также соответствуют ли ресурсы местам фактического возникновения воздействий. Цель состоит в том, чтобы показать, как организация реагирует способом, соразмерным проблеме, а не просто выделить несколько флагманских инициатив.
Это учебное руководство LRA помогает в подготовке раскрытия. За точными требованиями всегда обращайтесь к официальному источнику European Commission.
Прежде чем начать
Прежде чем начать
Короткий чек-лист перед подготовкой этого раскрытия — отмечайте пункты по мере их закрытия.
Подготовка
Ключевая информация для подготовки
| Поле подготовки | Что зафиксировать | Подсказка по доказательствам | Ответственный |
|---|---|---|---|
| Реализованные меры | Краткое изложение шагов, предпринятых организацией в течение отчетного периода для решения вопроса, указанного в положении. | Планы действий, обновления по проектам, журналы устранения нарушений, документы об утверждении и записи о закрытии. | Устойчивое развитие / риски / соответствующий руководитель бизнес-направления |
| Действующие меры безопасности | Меры, применяемые в настоящее время для снижения вреда, связанного с продукцией, включая средства контроля, проверки и любые изменения, внесенные за период. | Процедуры обеспечения безопасности продукции, результаты испытаний, записи о последующих действиях по инцидентам, журналы обеспечения качества и материалы об отзыве или исправлении. | Безопасность продукции / качество / операционная деятельность |
| Действующие меры контроля конфиденциальности | Практические меры, применяемые для защиты персональных данных, включая технические, организационные и процессные меры, применённые в течение периода. | Политики защиты данных, записи контроля доступа, настройки безопасности, журналы обучения, процедуры реагирования на нарушения и результаты аудита. | Защита данных / ИТ-безопасность / юридическая служба |
| Меры контроля маркетинга | Действия, предпринимаемые для соблюдения ответственных рамок маркетинговой деятельности, включая этапы проверки, утверждения и исправления. | Контрольные перечни для проверки маркетинговых материалов, рабочие процессы утверждения, записи об утверждении кампаний, журналы жалоб и подтверждения удаления или исправления. | Маркетинг / комплаенс / юридическая служба |
| Категория воздействия | Вид сообщаемой проблемы с использованием выбранной организацией классификации для соответствующей области вреда, например конфиденциальности, безопасности или вводящей в заблуждение информации. | Таксономия инцидентов, руководство по кодированию случаев, журналы проблем и правила классификации, используемые командой, занимающейся подготовкой отчетности. | Риски / комплаенс / управление инцидентами |
| Меры реагирования | Шаги, предпринятые после выявления проблемы, включая локализацию, исправление, эскалацию и последующие действия. | Записи о реагировании на инциденты, планы корректирующих действий, заметки по случаям, электронные письма об эскалации и подтверждающие материалы о закрытии. | Управление инцидентами / риски / соответствующий руководитель бизнес-направления |
| Балансирование решений | Любые сделанные экспертные суждения, когда одну цель необходимо было сопоставить с другой, и причина, по которой выбранный баланс был принят. | Документы по решениям, записи о принятии рисков, протоколы заседаний комитетов, записи об утверждении и оценки компромиссных решений. | Высшее руководство / управление рисками / юридическая функция |
| Ключевые показатели | Основные метрики, используемые для отслеживания вопроса или ответных мер, с точными названиями и значениями метрик, используемыми внутри организации. | Управленческие информационные панели, пакеты KPI, оценочные таблицы и определения метрик. | Управление результативностью / финансы / соответствующая функция |
| Отслеживаемые показатели | Показатели, используемые для отслеживания прогресса с течением времени, включая то, что измеряется, и то, как определяется каждый показатель. | Система мониторинга, каталог показателей, шаблоны отчётности и словарь данных. | Риски / отчётность в области устойчивого развития / аналитика |
| Периодичность проверки | Как часто организация проверяет или обновляет показатели, включая фактический цикл проверки, используемый на практике. | Календарь отчётности, расписания встреч, настройки обновления панелей мониторинга и даты пакетов материалов для органов управления. | Отчётность / риски / аналитика |
| Количество инцидентов | Общее количество инцидентов, зарегистрированных за период, при этом каждый инцидент учитывается один раз в соответствии с определением для отчетности. | Реестр инцидентов, выгрузка из системы управления делами и сверка на конец периода с исходным журналом. | Управление инцидентами / риски / комплаенс |
| Тип инцидента | Краткое описание типа инцидента с использованием категорий инцидентов организации для событий, связанных с конфиденциальностью или безопасностью. | Правила классификации дел, записи в журнале инцидентов, заметки расследований и сводные материалы по первопричинам. | Управление инцидентами / комплаенс / юридическая служба |
| Серьезность инцидента | Уровень серьезности, присвоенный инциденту на основе собственной шкалы серьезности организации и критериев оценки. | Матрица серьезности, заметки по первичной оценке, записи об анализе инцидента и пороговые значения для эскалации. | Управление инцидентами / риски / комплаенс |
Как это подготовить
Запросить данные
Запросить у соответствующих ответственных лиц сведения о действиях, средствах контроля и журнале инцидентов
Переведите раскрытие на язык внутреннего бизнес-вопроса, а затем адаптируйте его под терминологию вашей организации.
Какие действия, средства контроля, данные мониторинга и сведения об инцидентах нам необходимо описать, чтобы показать, как организация управляет воздействиями на клиентов и связанными с ними рисками в отчетном периоде?
Сначала используйте собственные названия вашей организации, а затем сопоставьте их с категориями отчетности. Например, запросите журналы безопасности продукции, конфиденциальности, контента, доверия клиентов, жалоб, инцидентов или средств контроля, которые уже используют ваши команды, вместо того чтобы использовать в запросе обозначения из системы.
Слабый запрос
Предоставьте, пожалуйста, подтверждающие материалы по действиям и ресурсам в рамках ESRS S4 для раскрытия информации, включая реализованные действия, меры по безопасности продукции, меры по защите данных, действия в области ответственного маркетинга, тип воздействия, принятые меры, компромиссы, КПЭ, показатели эффективности, периодичность мониторинга, количество инцидентов, их тип и степень серьезности.
Почему он не работает: Здесь используется терминология стандартов, которой многие команды не пользуются в повседневной работе, поэтому ответственный может не понять, какие записи нужно извлечь. Кроме того, слишком много обозначений объединено без указания, в каких внутренних журналах, системах или командах хранятся подтверждающие материалы. Это усложняет быстрый ответ и повышает риск неполных или несогласованных данных.
Более удачный запрос
Пожалуйста, направьте последние журналы, трекеры или панели мониторинга, которые ваша команда использует для учета безопасности продукции, конфиденциальности, контента, доверия клиентов и связанных с ними инцидентов за [period]. Включите принятые меры, действующие средства контроля, то, что вы отслеживаете, частоту проверок, а также любые инциденты с указанием типа и степени серьезности. Если принимались решения, при которых один приоритет приходилось уравновешивать с другим, также укажите это. Сначала используйте формулировки вашей команды, а мы сопоставим их с данными для отчетности.
Шаблон официального письма
Тема: Запрос сведений о контролях, действиях и инцидентах, связанных с клиентами, за [отчётный период] Здравствуйте, [имя/команда]! Мы готовим комплект материалов для отчётности в области устойчивого развития и просим предоставить краткий набор подтверждающих материалов от вашей области за [отчётный период]. Пожалуйста, направьте информацию, которой ваша команда уже располагает, о контролях, действиях, мониторинге и инцидентах, связанных с [вашими внутренними терминами: например, безопасность продукта / конфиденциальность / контент / доверие клиентов / жалобы]. Пожалуйста, включите: - основные действия, предпринятые в течение периода - действующие контроли или проверки - любые отслеживаемые вами показатели мониторинга или эффективности - любые инциденты, проблемы или нарушения, зарегистрированные в течение периода, с указанием типа и серьёзности - любые компромиссы или решения, принятые в случаях, когда требовалось сбалансировать два приоритета - исходную систему, ответственное лицо и дату выгрузки Сначала используйте собственные внутренние формулировки, после чего мы сопоставим их с категориями отчётности. При необходимости направьте таблицу или выгрузку, и мы приведём её к нужному формату. Пожалуйста, проверьте исходные материалы до утверждения. Спасибо! [имя подготовившего]
Короткая версия для Teams / Slack
Здравствуйте, [имя] — не могли бы вы направить последние сведения о действиях, контролях, мониторинге и журнале инцидентов по [вашим внутренним терминам: безопасность продукта / конфиденциальность / контент / доверие клиентов] за [период]? Пожалуйста, укажите источник, ответственное лицо, даты и любые ключевые компромиссы. Мы сопоставим ваши формулировки с комплектом материалов для отчётности. Спасибо.
Отраслевые примеры
Потребительская электроника
Контекст. Компания продает подключенные устройства и приложения, поэтому подтверждающие материалы распределены между командами по безопасности продукции, конфиденциальности, поддержке клиентов и соблюдению требований к маркетингу.
Адаптированный запрос. Пожалуйста, предоставьте сведения о мерах по безопасности устройств, средствах контроля конфиденциальности в приложениях, реестре обращений клиентов и всех инцидентах, зарегистрированных за [period]. Включите проверки, проводимые до запуска, периодичность мониторинга и любые случаи изменения функции или кампании из-за concerns, связанных с безопасностью или конфиденциальностью.
Пример ответа. Ответственный предоставляет таблицу с проверками перед запуском, датами проверок конфиденциальности, количеством жалоб, типами инцидентов, оценками степени серьезности, ежемесячными записями по мониторингу и ссылками на реестр продуктовых рисков и реестр обращений.
Интернет-ритейл / маркетплейс
Контекст. Компания управляет цифровым маркетплейсом, поэтому подтверждающие материалы, вероятно, хранятся у команд по доверию и безопасности, противодействию мошенничеству, маркетингу и защите данных.
Адаптированный запрос. Пожалуйста, направьте сведения о действиях по модерации маркетплейса, средствах контроля обработки данных клиентов, проверках рекламы и журнале инцидентов за [period]. Включите основные выявленные проблемы, принятые меры, частоту проверки панелью мониторинга и любые компромиссы между конверсией и защитой клиентов.
Пример ответа. Ответственный предоставляет выгрузку из инструмента модерации, контрольный перечень средств контроля конфиденциальности, ежемесячную панель показателей эффективности и краткую записку об одной кампании, приостановленной после резкого роста числа жалоб клиентов.
Составьте раскрытие
Заметки, которые превращают данные в раскрытие
Учебные шаблоны LRA — адаптируйте их под вашу организацию и сверьтесь с официальным источником перед утверждением.
Примечание о методике
Опишите основу, использованную для группировки данных, включая порядок определения и подсчёта категорий проблем, ответных мер, показателей эффективности и степени серьёзности инцидентов.
Примечание о контексте
Поясните, что показывают эти цифры на практике: какие проблемы регулируются, какие меры приняты для их устранения, какие показатели используются для отслеживания выполнения, а также масштаб и серьёзность зарегистрированных инцидентов.
Заявление о колебаниях
Если какие-либо показатели существенно изменились, объясните операционную причину такого изменения, например изменение структуры проблем, изменение подхода к мониторингу или иной уровень активности по принятию ответных мер.
Запись в указателе содержания
S4-3 Действия и ресурсы — [местоположение / страница] / [примечания]Центр загрузок
Инструменты и формы для подготовки
Профессиональные инструменты подготовки отчетности для S4-3 — бесплатно при подтвержденном email. Введите присланный код один раз и пользуйтесь загрузками, ссылками на отчеты и ИИ-ассистентом LRA в течение 24 часов.
Готовность к заверению
Для каждого утверждения проверьте доказательства
| Утверждение | Риски | Доказательства для проверки |
|---|---|---|
| Мы проверили, что показатель охвата был рассчитан исходя из надлежащей совокупности и периода и что любые исключения или оценки применялись последовательно и были объяснены в наших рабочих документах. | Специалист по подтверждению достоверности может проверить, является ли показатель полным, не исключает ли выбранная граница релевантные случаи и не использовались ли субъективные суждения, чтобы результат выглядел лучше или его было проще представить в отчётности. | Меморандум о границах; перечень исходной совокупности; журнал включений/исключений; рабочая книга расчётов; методика оценки; записи об утверждении с указанием охваченного периода и любых исключений. |
| Мы использовали раскрытые виды деятельности и группы, которые действительно относились к теме, и документировали причины, по которым какие-либо площадки, продукты, каналы или группы клиентов были исключены из подсчёта. | Специалист по подтверждению достоверности может проверить, не была ли область охвата сужена без обоснованной причины и соответствует ли представленная совокупность исходной проблеме, которая описывается. | Документ об установлении области охвата; сопоставление видов деятельности/продуктов/каналов с темой; обоснование пропусков; записи о проверке руководством; история версий проекта раскрытия информации. |
| Мы опирались на данные, сопоставленные с исходными записями, и сохраняли доказательства того, как мы обрабатывали отсутствующие, запоздалые или противоречивые исходные данные до окончательного формирования показателя. | Специалист по подтверждению достоверности может поставить под вопрос надёжность исходных данных, контролируемость восполнения пробелов и возможность воспроизвести итоговое число по исходным файлам. | Выгрузки из исходных систем; таблицы сверки; проверки качества данных; журнал исключений; электронные письма или заявки, разрешающие аномалии; аудиторский след от исходных данных до представленного показателя. |
| До публикации мы провели внутренние проверки текста и цифр в проекте, включая проверку внутренней согласованности, очевидных ошибок и соответствия подтверждающим файлам. | Специалист по подтверждению достоверности может искать слабые средства контроля проверки, несоответствия между описанием и цифрами или признаки того, что опубликованное раскрытие информации не было сопоставлено с пакетом доказательств. | Контрольный перечень предпубликационной проверки; рабочий процесс утверждения; проекты с исправлениями; проверки согласованности; указатель пакета доказательств; окончательное подтверждение ответственного владельца. |
| Когда мы ссылаемся на меры, мы сохраняли записи о том, что было сделано, какие ресурсы были использованы и как мы отслеживали прогресс, чтобы обосновать утверждение в раскрытии информации. | Специалист по подтверждению достоверности может проверить, подкреплено ли описание мер документами, составленными в соответствующий период, отражает ли использование ресурсов фактическое, а не предполагаемое положение дел и подтверждены ли заявления о прогрессе данными мониторинга. | Планы проектов; бюджеты или распределение ресурсов; отчёты о прогрессе; панели KPI; протоколы совещаний; свидетельства реализации, такие как журналы обучения, изменения процессов или записи об устранении последствий. |
Пакет доказательств для подготовки
Типичные пробелы в отчётности
Типичные пробелы
Ошибки, которых стоит избегать при сборе данных
Где часто требуется профессиональное суждение
Примеры
Иллюстративные примеры
Синтетические, написаны LRA — это не выдержки из отчёта компании и не текст какого-либо стандарта.
Мы усилили контроль за данными, используемыми во взаимодействии с клиентами, и заявлениями о продуктах, одновременно отслеживая влияние этих мер на конверсию продаж и количество жалоб.
- Мы обновили проверки безопасности продуктов, добавили дополнительные этапы проверки при обработке данных клиентов и ввели обязательное согласование перед публикацией рекламных материалов, которые могли вводить в заблуждение или носить чрезмерно агрессивный характер.
- В отношении рисков, связанных с конфиденциальностью, безопасностью и дезинформацией, мы регистрировали принятые меры, отмечали случаи, когда нам приходилось сопоставлять более сильную защиту клиентов с более быстрой реализацией кампаний, и ежемесячно анализировали показатели через информационную панель комплаенса.
- За год всего было зарегистрировано 3 инцидента: 2 нарушения конфиденциальности и 1 проблема с безопасностью продукта; все они были классифицированы как инциденты низкой степени серьёзности, случаев высокой степени серьёзности не было.
Этот синтетический пример показывает, как розничная организация может описать практические меры контроля, основные затронутые темы риска, компромисс между коммерческой скоростью и защитой клиентов, способ отслеживания эффективности и картину инцидентов за период.
Мы усилили меры защиты нашей платформы бронирования, ужесточили порядок обработки персональной информации и добавили более чёткие проверки рекламных сообщений, направляемых клиентам.
- Работа охватывала более безопасный доступ к учетным записям, улучшенные меры контроля обработки данных и проверку маркетинговых материалов, если существовал риск навязчивых продаж или неточных заявлений; те же меры использовались для устранения проблем, связанных с конфиденциальностью, безопасностью и дезинформацией.
- Мы ежеквартально отслеживали соответствующие показатели, включая уровень жалоб, заблокированный рискованный контент и долю сотрудников, прошедших повторное обучение, а также фиксировали практическое противоречие между более высокой конверсией и более сильной защитой клиентов.
- В течение года мы отметили всего 4 инцидента: 3 события, связанные с конфиденциальностью, и 1 событие, связанное с безопасностью; 3 имели низкую степень серьёзности, а 1 — среднюю, при этом ни один не был оценён как тяжёлый.
Этот синтетический пример показывает, как организация сферы услуг может объяснить принятые ею меры, темы риска, на которые они были направлены, отслеживаемые ею операционные показатели и профиль инцидентов за отчётный период.
Спросите AI-ассистента Study Studio об этом раскрытии
Получайте практические ответы с учетом вашего контекста подготовки отчетности. Первые два ответа бесплатны — подтвердите email, чтобы пользоваться без ограничений в течение 24 часов.
Проверьте себя
Сценарии для разбора
Команда, занимающаяся потребительским приложением, устранила проблему с настройкой конфиденциальности и добавила дополнительные проверки перед выпуском новых версий. После жалобы на вводящие в заблуждение утверждения команда также изменила процесс проверки рекламы, но в проекте отчета упоминается только исправление, связанное с конфиденциальностью.
Розничная компания ввела дополнительное тестирование продукции, более понятные предупреждающие надписи и обновила обучение сотрудников после жалобы на безопасность. В проекте описания перечислены эти меры, но не объясняется, какой вред они призваны уменьшить и как компания уравновесила давление со стороны требований к продажам с усилением контроля.
Команда платформы отслеживает количество жалоб на конфиденциальность, количество сообщений, связанных с безопасностью, и время, необходимое для закрытия каждого дела. Команда ежемесячно просматривает информационную панель, но в отчёте лишь говорится, что мониторинг проводится, без указания используемых показателей и частоты их проверки.
В течение года в компании произошли два инцидента: одна утечка данных о конфиденциальности, затронувшая 120 клиентов, и один инцидент, связанный с безопасностью продукции, затронувший 8 клиентов. В проекте отчёта говорится, что инциденты имели место, но не разграничиваются их количество, тип инцидента и степень серьёзности каждого из них.
Ссылки на стандарты
Соответствующие требования ESRS и смежные раскрытия
Доступные ссылки на стандарты и близкие раскрытия, полезные при подготовке этого требования.
ESRS
S4-3
в составе ESRS S4: Consumers and End-users
Связанное и другое
Больше в ESRS S4 → Открыть полный каталог → Главная Библиотеки раскрытий → Искать по всем раскрытиям →
FAQ
Вопросы, на которые отвечает эта страница
Начните с пояснения простым языком, затем пройдите пошаговый раздел по подготовке на странице, чтобы определить необходимые точки данных, элементы пакета доказательств и варианты проекта раскрытия. Используйте рабочую книгу и карточку библиотеки, чтобы организовать работу и обеспечить согласованность раскрытия на всех этапах — от сбора данных до подготовки проекта.
На странице перечислены точки данных, которые необходимо подготовить, включая реализованные действия, меры безопасности, меры защиты конфиденциальности, меры защиты в маркетинге, категорию воздействия, ответные меры, варианты балансирования, ключевые показатели, показатели отслеживания, периодичность анализа, количество инцидентов, тип инцидента и степень серьёзности инцидента. Используйте этот перечень как отправную точку для определения объёма запроса данных и пакета доказательств.
Используйте раздел страницы, посвящённый подготовке, чтобы определить, какие действия, средства контроля, инциденты и показатели входят в область охвата, а затем согласуйте методологию с указанными на странице точками данных. Руководство призвано помочь преобразовать эти исходные данные в согласованный проект, а не оставлять решения об области охвата неявными.
Страница предназначена для использования менеджером по устойчивому развитию или ESG, владельцем данных в HR или ответственным за данные, а также специалистом по проверке, поэтому ответственность должна лежать на лице, способном собрать соответствующие средства контроля, данные об инцидентах и подтверждающие материалы. Рабочая книга и комплект подтверждающих материалов помогают распределить задачи и отслеживать необходимое для проверки.
На странице представлены пять утверждений для проверки в рамках подтверждения, каждое из которых включает утверждение, риск и запрос на подтверждающие материалы, а также комплект из пяти элементов для готовности к проверке. Используйте эти два раздела вместе, чтобы сформировать досье, показывающее, как раскрытие было подготовлено и обосновано.
На странице есть раздел о распространённых пробелах и ошибках в отчётности, призванный помочь выявить слабые места до подготовки проекта. На практике полезно проверить, что ваши данные, подтверждающие материалы и описание согласуются с точками данных и утверждениями для проверки, представленными на странице.
Центр загрузок включает рабочую книгу «Подготовка и подтверждение» в формате .xlsx, которую можно использовать для организации точек данных, подтверждающих материалов и проверок в рамках подтверждения. Она предназначена для поддержки подготовки, а не для замены ваших собственных исходных записей.
Центр загрузок также предоставляет печатную карточку библиотеки в формате PDF, которая полезна как краткий справочный материал при сборе данных и подготовке раскрытия. Она может помочь держать в поле зрения ключевые положения страницы во время совещаний по проверке или проверки подтверждающих материалов.
На странице представлены синтетические иллюстративные примеры раскрытий, включая количественную таблицу, чтобы показать, как точки данных можно преобразовать в проект. Рассматривайте пример только как средство форматирования и подготовки проекта, а не как шаблон для ваших собственных числовых значений или выводов.
Используйте раздел, посвящённый результатам подготовки проекта: в нём представлены идеи визуализации, заготовки описания и строка указателя содержания. Этот раздел призван помочь перейти от собранных данных к понятному раскрытию, не добавляя вымышленного содержания.
Другие вопросы, с которыми поможет эта страница
Узнать больше · S4-3
Научитесь готовить это раскрытие от начала до конца
This guide covers one Disclosure Requirement. The ESRS / CSRD Reporting course walks the full European workflow — double materiality, datapoints, evidence and assurance — with exercises on your own data.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
Explore the ESRS / CSRD course →