Short answer
The answer, before the reasoning
Система контролей ESRS должна связывать каждое существенное раскрытие с определённым ответственным лицом, контролируемой методологией, исходными данными, расчётом, файлом доказательств, проверяющим лицом, утверждением и местом в отчёте. Основными рабочими инструментами являются матрица раскрытий, словарь данных, реестр доказательств, реестр расчётов, матрица контролей, журнал проблем и запись об утверждении.
Внешнее подтверждение может проверить эту систему, но не может заменить ответственность руководства за полную, точную, сбалансированную и прослеживаемую информацию об устойчивом развитии.
Подготовлено на британском английском языке как практический пакет Knowledge Card Package: ответ, объяснение, применение, доказательства, взаимосвязи и издательский слой.
Почему управление данными — это не только проблема электронных таблиц
Отчётность по ESRS объединяет информацию с очень разными характеристиками: консолидированные показатели, оценки, данные по объектам, информацию по цепочке создания стоимости, политики, целевые показатели, планы на будущее, качественные суждения и повествовательные заявления. Эти элементы могут поступать из финансовых систем, HR-платформ, журналов экологических данных, инструментов закупок, юридических записей, опросов, моделей консультантов и файлов, поддерживаемых вручную. Поэтому одно заявление об устойчивом развитии может зависеть от сотен участников и преобразований, которые не видны в опубликованном отчёте.
Риск отчётности не ограничивается неправильным числом. Существенное искажение также может возникнуть вследствие:
• пропущенного раскрытия или отсутствующей организации;
• неправильной границы, периода, единицы измерения или определения;
• неподтверждённого заявления о реализации политики или её эффективности;
• изменённой модели, которая не была утверждена;
• оценки, представленной без её допущений или ограничений;
• целевого показателя, который не согласуется с его исходным уровнем;
• внесённой в последний момент корректировки, для которой была обойдена проверка;
• версии отчёта, которая больше не соответствует контролируемому пакету доказательств.
Цель состоит не в создании финансовых контролей ради них самих. Она заключается в построении информационной цепочки, позволяющей руководству, совету директоров и поставщику услуг по подтверждению понять, откуда поступила информация, почему она является надлежащей, как она была проверена и какие ограничения сохраняются.
Краткая ориентация
- Краткая ориентация
- Практический ответ
- Применяется к
- Компаниям и группам, разрабатывающим или совершенствующим контроли отчётности по ESRS
- Основное решение
- Как организовать ответственность, доказательства, расчёты, проверку и устранение недостатков
- Текущая опора ESRS
- ESRS 2 GOV-5 согласно стандартам 2023 года
- Пересмотренная опора ESRS
- ESRS 2 GOV-4 и AR 10 в принятых стандартах 2026 года
- Распространённая ошибка
- Предположение о том, что папка с доказательствами или соглашение о внешнем подтверждении сами по себе являются системой внутреннего контроля
Что требует ESRS — и чего он не предписывает
Действующие ESRS 2023 года требуют отчитывающуюся организацию раскрывать основные характеристики её системы управления рисками и внутреннего контроля применительно к процессу подготовки отчётности об устойчивом развитии. Раскрытие включает охват и основные компоненты системы, подход к оценке и расстановке приоритетов рисков, основные риски и стратегии их снижения, интеграцию результатов во внутренние функции и периодическую отчётность перед административными, управленческими и надзорными органами.
Принятые ESRS 2026 года упрощают основное раскрытие до охвата, основных характеристик и компонентов процессов и систем управления рисками и внутреннего контроля. Соответствующее Требование к применению указывает, что отчитывающаяся организация shall рассматривать полноту и целостность данных, а также точность результатов оценки как релевантные аспекты управления рисками отчётности.
ESRS не предписывает единую систему контроля, единый программный продукт, единую модель «трёх линий», единую структуру папок с доказательствами или единую обязательную периодичность для каждого контроля. Организация must разрабатывать соразмерные контроли с учётом рисков, структуры и зрелости данных в её отчётности. Она may согласовать систему с существующими процессами подготовки финансовой отчётности, управления рисками организации, соблюдения требований или внутреннего аудита, однако при разработке необходимо учитывать отличительные риски информации об устойчивом развитии.
Практическая операционная модель
Надёжная модель разделяет подготовку, ответственность, проверку и утверждение, избегая при этом неуправляемого числа передач между участниками.
В небольшой отчитывающейся организации один человек may выполнять несколько операционных ролей. Однако существенная информация не должна подготавливаться и окончательно утверждаться одним и тем же лицом без дополнительной проверки.
Три взаимосвязанных уровня контроля
1. Контроли на уровне организации регулируют охват, ответственность, политику отчётности, оценку рисков, этику, эскалацию и надзор со стороны совета директоров.
2. Контроли на уровне процесса регулируют сбор данных, консолидацию, расчёты, оценки, повествовательные материалы, закрытие и сборку отчёта.
3. Контроли на уровне раскрытия проверяют конкретный показатель или заявление на соответствие его спецификации, доказательствам и требованиям ESRS к представлению.
Зрелая система связывает все три уровня. Даже идеально пересчитанный показатель может вводить в заблуждение, если граница организации была определена неправильно. Даже хорошо разработанная групповая политика может оказаться неэффективной, если объект загружает неконтролируемую рабочую книгу.
На практике
| Роль | Основная ответственность | Подтверждение ответственности |
|---|---|---|
| Ответственный за отчетность в области устойчивого развития | Общая архитектура отчетности, матрица раскрытий, календарь закрытия и окончательная сборка | Политика отчетности, график, окончательное утверждение и эскалация вопросов |
| Ответственный за показатель или раскрытие | Отвечает за определение, границы, источник, результат и пояснение | Сертификация ответственным лицом и утвержденная спецификация |
| Составитель данных | Извлекает, компилирует или рассчитывает информацию в соответствии со спецификацией | Выгрузка из источника, файл расчета и подтверждение составителя |
| Ответственный за контроль / проверяющий | Проводит независимую проверку или контрольную процедуру | Подтверждение проверки, исключения и утверждение |
| Ответственный за методологию | Утверждает формулы, коэффициенты, допущения, методы оценки и изменения | Методологический документ и история версий |
| Ответственный за систему | Поддерживает доступ к исходной системе, конфигурацию, происхождение данных и записи об изменениях | Отчет о доступе, заявка на изменение и системная документация |
| Ответственный за хранение подтверждающих материалов | Ведет реестр подтверждающих материалов, обеспечивает их хранение, ограниченный доступ и архивирование | Контролируемое хранилище и указатель подтверждающих материалов |
| Ответственный за повествовательное утверждение | Подтверждает заявления о политиках, действиях, прогрессе и эффективности | Политика, протоколы, записи о действиях, подтверждения результатов и утверждение заявления |
| Технический проверяющий ESRS | Подтверждает требование к раскрытию, существенность, границы и представление | Примечания по технической проверке и утверждение раскрытия |
| Координатор по проверке уверенности | Координирует запросы и отслеживает выводы, не принимая на себя ответственность руководства | Перечень подготовленных клиентом материалов, трекер запросов и журнал устранения |
| Утверждающий со стороны руководства / совета директоров | Критически рассматривает существенные суждения, нерешенные вопросы и итоговое заявление | Материалы комитета, протоколы и документы с заявлениями руководства |
Контролируемая матрица раскрытий
Матрица раскрытий представляет собой организующий уровень между оценкой существенности и сбором данных. В ней следует фиксировать для каждого существенного IRO и применимого раскрытия:
• стандарт ESRS, DR, параграф или datapoint;
• связь между существенной темой и IRO;
• границу и период отчетности;
• ответственного за раскрытие и участника, предоставляющего данные;
• статус количественной или описательной информации;
• идентификатор словаря данных или спецификации описательной информации;
• исходную систему или категорию доказательств;
• идентификатор расчета или методологии;
• идентификатор контроля и частоту проверки;
• раздел отчета и перекрестную ссылку;
• статус подтверждения и открытые замечания;
• текущую версию и дату последнего изменения.
Список datapoint ESRS еще не является матрицей контроля. Организация должна определить, какая информация является существенной, как она применяется к ее фактам и какие доказательства подтверждают достоверное представление.
Словарь данных: одно утвержденное значение для каждого показателя
Словарь данных не позволяет разным объектам, функциям и периодам использовать одну и ту же метку для разной информации. Каждая запись контролируемого показателя должна содержать как минимум:
Словарь должен быть утвержден до окончательного запроса данных. Изменение определений при закрытии отчетности создает несопоставимые сравнительные данные и не задокументированную предвзятость руководства.
На практике
| Поле словаря | Что документировать |
|---|---|
| Идентификатор и название показателя | Стабильный идентификатор и понятная читателю метка |
| Связь с ESRS | Поддерживаемые DR, datapoint, тема и IRO |
| Определение | Критерии включения и исключения на простом и техническом языке |
| Единица измерения и соглашение о знаках | Тонны, MWh, численность персонала, процент, валюта и порядок учета отрицательных значений |
| Отчетный период и дата отсечения | Даты начала и окончания, принцип начисления или событийный принцип и порядок учета данных, полученных с опозданием |
| Организационная граница | Организации, операции, объекты, соглашения о совместной деятельности и исключения |
| Граница цепочки создания стоимости | Категории, контрагенты, география и периметр оценки, если это применимо |
| Иерархия источников | Предпочтительная исходная система, допустимые альтернативы и запрещенные источники |
| Формула и преобразования | Этапы расчета, коэффициенты, преобразования, распределение и округление |
| Метод оценки | Модель, допущения, неопределенность, валидация и план улучшения |
| Правило сравнительных данных и пересчета | Базовый показатель, порядок учета данных за предшествующий период и критерии существенного изменения |
| Ответственный / составитель / проверяющий | Именованные роли с установленными сроками и разделением обязанностей |
| Требование к подтверждающим материалам | Извлечение из источника, счёт-фактура, журнал, политика, подтверждение, модель или одобрение |
| Идентификаторы средств контроля | Средства контроля полноты, точности, границ, расчётов и проверки |
| Версия и дата вступления в силу | Действующая спецификация и история изменений |
Реестр подтверждающих материалов: прослеживаемость без неконтролируемого дублирования
Реестр подтверждающих материалов фиксирует, где хранятся подтверждения и как они связаны с раскрытием. Нет необходимости копировать каждый исходный документ в одну папку, однако ссылка должна быть устойчивой и доступной уполномоченным проверяющим.
Рекомендуемые поля включают:
• идентификатор, название и описание подтверждающего материала;
• связанную метрику, нарративное утверждение, целевой показатель или суждение;
• владельца источника и хранителя;
• исходную систему или репозиторий;
• отчётный период и дату извлечения;
• версию, хеш файла или неизменяемый идентификатор, если доступен;
• классификацию доступа: общедоступные, внутренние, ограниченные, защищённые привилегией или персональные данные;
• срок хранения;
• выполненную проверку и проверяющего;
• ограничения или отсутствующие подтверждения;
• ссылку на запись о проблеме и её устранении;
• поддерживаемую версию итогового отчёта.
Иерархия качества подтверждающих материалов
Подтверждающие материалы являются более убедительными, если они созданы одновременно с соответствующими событиями, полны, сформированы независимо или контролируются системой, напрямую связаны с отчётным периодом и позволяют повторно выполнить расчёт. Пояснение руководства может быть необходимым, однако оно не должно заменять исходные записи там, где такие записи должны существовать.
Для нарративных раскрытий подтверждающие материалы могут включать утверждённые политики, протоколы заседаний совета директоров, записи о программах, договоры, журналы взаимодействия с заинтересованными сторонами, данные о жалобах, сведения о посещении обучения, бюджеты, трекеры мероприятий и анализ результатов. Политика подтверждает, что формулировка была утверждена; сама по себе она не подтверждает реализацию или эффективность.
Средства контроля расчётов, моделей и оценок
Метрики устойчивого развития часто требуют преобразований, которые сложнее, чем предполагает итоговое число. Реестр расчётов должен идентифицировать каждую рабочую книгу, скрипт, модель и внешний расчёт, использованные при подготовке отчётности.
Минимальные средства контроля включают:
1. Утверждение формулы. Владелец методологии подтверждает формулу, коэффициенты, единицы измерения и границы.
2. Сверка источника с входными данными. Входные данные сверяются с итогами исходной системы или документированными извлечениями.
3. Автоматический или независимый пересчёт. Проверяющий воспроизводит существенные расчёты или тестирует целостность формул.
4. Управление коэффициентами. Коэффициенты выбросов, коэффициенты пересчёта и таблицы классификации имеют источник, версию и период действия.
5. Проверка оценок. Допущения являются разумными и обоснованными, неопределённость оценивается, а фактические результаты по возможности сопоставляются с предыдущими оценками.
6. Управление изменениями. Изменения модели требуют документированного обоснования, оценки воздействия, одобрения и сравнительной проверки.
7. Защита. Заблокированные ячейки, репозитории кода, права доступа и контролируемые основные файлы снижают риск случайных или несанкционированных изменений.
8. Сверка результатов. Значения в итоговых таблицах и нарративе сверяются с утверждёнными результатами расчёта и версией отчёта.
Электронная таблица может контролироваться, если управление ответственностью, версионирование, доступом, проверкой формул и подтверждающими материалами осуществляется дисциплинированно. Сложная платформа может быть неконтролируемой, если определения или одобрения недостаточно надёжны.
Доступ, безопасность, конфиденциальность и неприкосновенность частной жизни
Подтверждающие материалы, требуемые для ESRS, могут включать персональную информацию, жалобы, записи о работниках, результаты проверок поставщиков, юридические консультации и коммерчески чувствительные допущения. Широкий доступ не является прозрачностью подтверждающих материалов.
Практическая модель доступа должна:
• применять разрешения по принципу минимально необходимых привилегий;
• разделять права составителя, проверяющего и администратора, если это соразмерно;
• ограничивать доступ к персональным данным и данным о жалобах и предоставлять обезличенные отчётные извлечения;
• идентифицировать материалы, защищённые юридической привилегией, или материалы расследований;
• предотвращать удаление или незаметную перезапись после одобрения;
• хранить журналы доступа для репозиториев с высоким риском;
• использовать контролируемые методы передачи для дочерних организаций и внешних поставщиков;
• определять, какие материалы может проверять поставщик услуг по подтверждению и каким образом будут обрабатываться ограниченные подтверждающие материалы;
• отзывать доступ после изменения роли или завершения проекта.
Публичный отчёт должен быть прослеживаемым до подтверждающих материалов без раскрытия конфиденциальных сведений, которые не нужны для отчётности.
Проверка, сертификация и утверждение
Проверяющий должен сделать больше, чем просто подтвердить заполнение поля. Проверка должна охватывать утверждение, относящееся к соответствующей информации.
Поэтапная модель утверждения обычно включает:
• сертификацию составителя;
• одобрение владельца показателя;
• проверку владельцем средства контроля;
• техническую проверку на соответствие ESRS;
• функциональную или юридическую проверку чувствительных нарративов;
• утверждение руководством на уровне темы;
• сертификацию групповой отчётности;
• итоговое одобрение руководством и советом директоров.
В утверждениях следует указывать точные данные и версию отчёта, которые были одобрены. Общее электронное письмо с текстом «выглядит нормально» является слабым подтверждением.
На практике
| Утверждение | Вопрос проверяющего |
|---|---|
| Полнота | Включены ли все требуемые организации, площадки, события, категории и раскрытия? |
| Точность | Соответствует ли информация исходным данным и утверждённым расчётам? |
| Границы | Использует ли результат утверждённые организационные границы и границы цепочки создания стоимости? |
| Отсечение | Отражена ли информация в правильном периоде и контролируются ли данные, поступившие с опозданием? |
| Классификация | Применяются ли определения, категории и единицы измерения последовательно? |
| Представление | Является ли отчёт сбалансированным, понятным и соответствующим подтверждающим материалам? |
| Возникновение / наличие | Произошло ли фактически описанное действие, событие или результат? |
| Права и утверждение | Утверждены ли политика, целевой показатель или обязательство надлежащим органом? |
| Добросовестность оценки | Являются ли допущения обоснованными, беспристрастными, документированными и надлежащим образом раскрытыми? |
Контроль изменений, исправления и пересчеты
Для каждого контролируемого информационного элемента необходимо установить правило внесения изменений после первоначального представления. В журнале изменений следует фиксировать:
• измененные элемент и версию;
• дату и лицо, внесшее изменение;
• причину: новые исходные данные, исправление ошибки, изменение методологии, изменение границ или правка представления;
• количественное и качественное воздействие;
• влияние на сравнительные показатели, целевые показатели, финансовые эффекты и связанные раскрытия;
• необходимость повторного выполнения контрольных процедур;
• полученные утверждения;
• были ли проинформированы поставщик услуг по подтверждению достоверности и совет директоров;
• затронутую версию итогового отчета.
Поздние изменения должны осуществляться в соответствии с установленным порогом и маршрутом эскалации. Цель состоит не в том, чтобы запретить исправления, а в том, чтобы обеспечить отсутствие новых несоответствий в других частях отчета в результате исправления.
Заявления руководства
Заявления руководства способствуют подотчетности; они не заменяют доказательства или контрольные процедуры. В необязательных руководящих указаниях CEAOB по предоставлению ограниченной уверенности указано, что специалисты должны запрашивать письмо-заявление, подписанное как минимум одним ответственным членом высшего руководства или лицами, наделенными руководящими полномочиями, включая подтверждение ответственности за отчеты об устойчивом развитии.
В рамках внутреннего процесса предоставления заявлений ответственным руководителям может быть предложено подтвердить, что, насколько им известно:
• информация в их области является полной и подготовлена с использованием утвержденных определений;
• существенные оценки, суждения и ограничения раскрыты;
• об известных ошибках, подозрениях в мошенничестве и несоблюдении требований, имеющих отношение к отчету, сообщено;
• о существенных событиях после отчетной даты и изменениях сообщено;
• политики, действия и целевые показатели описаны точно;
• доказательства сохранены и доступны;
• нерешенные вопросы перечислены, а не скрыты.
Письмо-заявление является последним уровнем ответственности, а не средством устранения отсутствия исходной документации.
Управление вопросами и устранение недостатков
Выявленные вопросы следует регистрировать в одном контролируемом журнале вопросов независимо от того, возникли ли они в результате проверки руководством, внутреннего аудита, подтверждения достоверности, обратной связи от регулирующего органа или исправления после публикации.
Полезный рабочий процесс:
1. Зарегистрировать вопрос с указанием затронутого раскрытия, источника, контрольной процедуры и версии отчета.
2. Классифицировать вопрос: данные, границы, метод, доказательства, выполнение контрольной процедуры, повествовательная часть, представление или управление.
3. Оценить серьезность на основе потенциального искажения, распространенности, регуляторного риска и времени до публикации.
4. Локализовать непосредственный риск, например приостановив использование показателя или ограничив неподтвержденное утверждение.
5. Исправить информацию за текущий период и повторно выполнить затронутые контрольные процедуры.
6. Проанализировать коренную причину: недостаток проектирования, недостаток исполнения, потенциал, система, определение или надзор.
7. Устранить недостаток с указанием ответственного, крайнего срока, финансирования и доказательств успешного результата.
8. Независимо подтвердить закрытие и обновить матрицу контрольных процедур, словарь или методологию.
9. Сообщить о существенных или просроченных вопросах руководству и совету директоров.
Закрытие запроса по подтверждению достоверности не равнозначно устранению лежащего в его основе недостатка процесса. Устойчивое закрытие изменяет систему, вызвавшую выявленный недостаток.
Пример матрицы контрольных процедур ESRS
Приведенная ниже матрица носит иллюстративный характер. Периодичность контрольных процедур и доказательства следует адаптировать к риску, графику подготовки отчетности и зрелости системы.
Рисунок 2. Иллюстративная матрица контрольных процедур ESRS, связывающая риски, контрольные процедуры, ответственных лиц и доказательства. Брендированный образовательный визуальный материал London Reporting Academy.
Как использовать матрицу
Для каждой контрольной процедуры следует вести отдельную запись о ее проектировании с указанием цели, совокупности, процедуры, доказательств, компетентности проверяющего, критериев отказа и эскалации. Таблица в отчете может описывать систему в целом; подробная матрица остается внутренним доказательством.
На практике
| Идентификатор контрольной процедуры | Риск отчетности / утверждение | Иллюстративная контрольная процедура — Ответственный / проверяющий — Периодичность — Сохраняемые доказательства |
|---|---|---|
| GOV-01 | Неполный охват раскрытий | Ответственный за отчетность сопоставляет существенные IROs и применимые DRs с матрицей раскрытий; исключения требуют технического утверждения — Ответственный за отчетность / проверяющий ESRS — При утверждении DMA и перед закрытием — Утвержденная матрица раскрытий и журнал исключений |
| BND-01 | Отсутствующие или ошибочно включенные организации/объекты | Список организаций, включенных в консолидацию финансовой отчетности, сопоставляется с границами отчетности об устойчивом развитии; изменения расследуются — Контролер группы / руководитель подготовки отчетности — Ежеквартально и при окончательном закрытии — Сверка, список организаций и утверждение |
| DAT-01 | Несогласованные определения | Запрос данных использует только текущие версии словаря; локальные ответственные лица подтверждают применение правил включения и исключения — Ответственный за точку данных / ответственный за контрольную процедуру — При каждом представлении — Версия словаря и подтверждение |
| CMP-01 | Неполное извлечение исходных данных | Итоги системы, количество записей или контрольные итоги сопоставляются с загруженными входными данными — Подготовивший данные / проверяющий — При каждом извлечении — Исходная выборка и сверка |
| ACC-01 | Ошибка в формуле или единице измерения | Существенные расчеты пересчитываются независимо; изменения формул сопоставляются с предыдущей версией — Ответственный за методологию / независимый проверяющий — При каждом закрытии и изменении — Перерасчет и журнал изменений |
| EST-01 | Предвзятая или необоснованная оценка | Допущения, иерархия источников, неопределённость и альтернативы проверяются и утверждаются; по возможности выполняется ретроспективное тестирование — Владелец модели / финансовый или технический проверяющий — Каждый цикл оценки — Документ по оценке, утверждение и валидация |
| CUT-01 | Данные за неправильный период | Применяются правила отсечения; поздние представления и корректировки после закрытия требуют эскалации — Владелец показателя / групповая отчётность — Окончательное закрытие — Журнал поздних элементов и утверждение корректировок |
| NAR-01 | Необоснованное повествовательное утверждение или заявление об эффективности | Каждое существенное утверждение связано с доказательствами; заявления о результатах требуют доказательств результатов и сбалансированного описания ограничений — Владелец повествовательной части / юридический или технический проверяющий — Подготовка и окончательная проверка — Реестр утверждений и размеченный проект |
| TAR-01 | Целевой показатель не согласуется с исходным уровнем или охватом | Граница целевого показателя, исходный уровень, методология и расчёт прогресса согласуются и повторно утверждаются после изменений — Владелец стратегии / проверяющий средств контроля — Ежегодно и при изменении — Спецификация целевого показателя и согласование |
| ACS-01 | Несанкционированное изменение или раскрытие данных | Права доступа проверяются; утверждённые файлы блокируются, а доказательства с ограниченным доступом отделяются — Владелец системы / информационная безопасность — Ежеквартально и при закрытии — Отчёт о доступе и закрытие исключений |
| CHG-01 | Неконтролируемое изменение методологии или отчёта | Изменения требуют оценки воздействия, утверждения, повторного выполнения средств контроля и сравнительной проверки — Владелец методологии / руководитель отчётности — При изменении — Заявка на изменение и утверждения |
| REP-01 | Опубликованный отчёт отличается от утверждённых данных | Таблицы окончательного отчёта и ключевые повествовательные части согласуются с утверждёнными результатами; файл публикации блокируется с помощью контрольной суммы — Издатель / контролёр отчётности — Окончательная публикация — Окончательное согласование и защищённый архив |
| ISS-01 | Выявленные вопросы остаются нерешёнными или скрытыми | Открытые вопросы рассматриваются с учётом серьёзности, давности и влияния на публикацию; существенные вопросы эскалируются — Директор программы / руководящий комитет — Раз в две недели в период закрытия — Панель мониторинга вопросов и протоколы |
| GOV-02 | Руководство не осведомлено о рисках отчётности | Выявленные недостатки средств контроля, оценки, существенные суждения и нерешённые вопросы доводятся до сведения соответствующего комитета и совета директоров — Руководитель отчётности / корпоративный секретарь — На определённых этапах управления — Материалы для совета директоров и протоколы |
Гипотетический пример: контроль оценки выбросов Scope 3
Профиль. Диверсифицированный производитель оценивает выбросы от приобретённых товаров, используя затраты на закупки и отраслевые коэффициенты выбросов, поскольку данные об активности от отдельных поставщиков являются неполными.
Изначальный риск. Выгрузка данных о закупках не включает два недавно приобретённых предприятия, валюты конвертируются с использованием разных курсов, версии коэффициентов не документированы, а консультант направляет только итоговое число.
Разработка средства контроля. Группа:
1. согласует перечень предприятий с финансовой консолидацией;
2. извлекает данные о затратах на закупки с использованием контролируемого запроса и согласует итоги с финансовой функцией;
3. применяет один утверждённый порядок конвертации валют;
4. документирует источник коэффициента, версию, классификацию и период действия;
5. сохраняет модель и требует достаточной детализации для повторного выполнения;
6. выполняет анализ чувствительности и выявляет крупнейшие источники неопределённости;
7. сопоставляет результат с предыдущим годом и изменениями деловой активности;
8. получает утверждение методологии и владельца показателя;
9. раскрывает метод оценки и ограничения пропорционально;
10. фиксирует план увеличения охвата данных, получаемых от отдельных поставщиков.
Доказательства для подтверждения. Пакет доказательств содержит согласование консолидации, выгрузку данных о закупках, таблицу сопоставления, библиотеку коэффициентов, модель, анализ чувствительности, запись о проверке и перекрёстную ссылку на раскрытие.
Ограничение. Это иллюстративная разработка средства контроля. Надлежащая методология расчёта ПГ, граница категории и раскрытие зависят от фактов, относящихся к предприятию, и применимых требований ESRS.
На практике
Слабые и более убедительные доказательства функционирования средств контроля
| Слабые доказательства | Почему это слабое доказательство | Более убедительная структура доказательств |
|---|---|---|
| «Проверено», напечатанное в электронной таблице | Не указано, кто, что, когда и каким образом проверил | Датированное подтверждение проверки с указанием точной версии, выполненной процедуры и исключений |
| Только итоговый PDF консультанта | Расчёт невозможно воспроизвести, а изменённые допущения невозможно выявить | Исходные данные, модель, методология, ссылки на коэффициенты, история версий и проверка руководством |
| Политика в папке с доказательствами | Наличие политики не подтверждает её внедрение | Утверждённая политика, а также записи о внедрении, результаты мониторинга, исключения и корректирующие действия |
| Одобрение отчёта по электронной почте | Утверждённые содержание и версия неоднозначны | Формальный лист подтверждения или рабочий процесс, связанный с контролируемым файлом публикации |
| Снимок экрана с итоговым значением в системе | Неясны совокупность данных, логика извлечения и полнота | Контролируемая выгрузка, параметры запроса, контрольные итоги и подтверждение владельца исходных данных |
Распространённые ошибки и исправления
1. Назначение одного «ответственного за ESRS» для сотен точек данных. Распределяйте ответственность на уровне раскрытия или показателя и определяйте участников и проверяющих.
2. Формирование реестра доказательств после подготовки проекта. Определяйте требования к доказательствам в словаре данных и матрице раскрытий до запроса данных.
3. Рассмотрение описательных раскрытий как неконтролируемого текста. Используйте реестр утверждений и проверку доказательств для политик, действий, целевых показателей, прогресса и эффективности.
4. Применение одной и той же проверки для каждого показателя. Проектируйте средства контроля с учётом конкретного утверждения и риска: полноты, границ, отсечения, оценки или представления.
5. Разрешение локальным электронным таблицам перезаписывать определения группы. Блокируйте основные спецификации и требуйте документирования исключений.
6. Хранение моделей только в системах внешних поставщиков. Предусматривайте в договоре предоставление данных, методологии и результатов в объёме, достаточном для владения ими руководством и воспроизведения расчётов.
7. Использование заявлений руководства для восполнения недостающих доказательств. Заявления дополняют, но не заменяют записи и средства контроля.
8. Закрытие замечаний без устранения первопричины. Обновляйте процесс, ответственного, систему или структуру средств контроля и проверяйте эффективность.
9. Отсутствие контроля над итоговым файлом Word, дизайна или тегирования. Сверяйте опубликованную версию с утверждёнными данными и архивируйте точный итоговый пакет.
10. Чрезмерное усложнение работы с точками данных с низким риском при пренебрежении оценками и границами с высоким риском. Используйте документированную оценку рисков для расстановки приоритетов.
Готовность
Контрольный список готовности к подтверждению
- У каждого существенного раскрытия есть ответственный и технический проверяющий.
- Матрица раскрытий согласует существенные IRO, DR, спецификации данных, средства контроля и места размещения в отчёте.
- Записи словаря данных имеют версии и утверждены до итогового запроса данных.
- Требования к доказательствам включают количественные и описательные раскрытия.
- Значимые расчёты и модели можно воспроизвести на основе сохранённых исходных данных.
- Допущения, неопределённость, валидация и планы улучшения, связанные с оценками, документированы.
- Права доступа и доказательства с ограниченным доступом проверяются и контролируются.
- Составители и проверяющие подтверждают точную версию данных или описательного текста.
- Изменения, поздние корректировки и пересчёты проходят документированный процесс утверждения.
- В заявлениях руководства перечисляются нерешённые вопросы, а не скрываются они.
- Замечания по подтверждению и внутренней проверке отслеживаются до устранения первопричины.
- Итоговый файл публикации согласуется с контролируемой матрицей раскрытий и архивом доказательств.
- О существенных рисках подготовки отчетности и нерешенных вопросах сообщается совету директоров или соответствующему комитету.
Самопроверка
- Может ли проверяющий воспроизвести каждый существенный показатель на основе исходных доказательств, не полагаясь на память составителя?
- Может ли руководство определить, какие утверждения в отчете являются оценками, суждениями, планами на будущее или заявлениями об эффективности?
- Изменяет ли закрытие вопроса лежащий в его основе процесс подготовки отчетности или лишь отвечает на непосредственный запрос по проведению проверки?
Связанные стандарты и руководства
• Действующий ESRS 2 GOV-5: управление рисками и внутренний контроль в отношении подготовки отчетности в области устойчивого развития.
• Принятые пересмотренные ESRS 2 GOV-4 и AR 10: область применения, основные характеристики и компоненты системы контроля; учет полноты и целостности данных, а также точности оценок.
• ESRS 1: достоверное представление, качественные характеристики, существенная информация, оценки, информация о цепочке создания стоимости и подготовка отчета об устойчивом развитии.
• GDR-M и GDR-T: методология и контекстная информация для показателей и целевых показателей.
• EFRAG IG 3: не имеющий обязательной силы перечень элементов данных для ESRS 2023 года; полезен для архитектуры, но не заменяет оценку существенности или разработку системы контроля.
• Руководства CEAOB по ограниченной уверенности: процедуры, основанные на оценке рисков, достаточные надлежащие доказательства, пересчет, повторное выполнение процедур, информация о цепочке создания стоимости и письма-представления с учетом национальных положений.
• ISSA 5000: всеобъемлющий международный стандарт для заданий по предоставлению уверенности в отношении устойчивого развития в случаях его принятия или иного применения.
Часто задаваемые вопросы
Требует ли ESRS формализованной системы внутреннего контроля?
ESRS требует раскрытия информации о системе управления рисками подготовки отчетности и внутреннего контроля, но не предписывает одну конкретно названную систему. Организации следует использовать соразмерную документированную систему, охватывающую ее существенные риски подготовки отчетности.
Является ли реестр доказательств обязательным?
Стандарты не предписывают инструмент, называемый реестром доказательств. Это практический способ продемонстрировать прослеживаемость, ответственность, доступ и проверку; он особенно полезен для готовности к заданию по предоставлению уверенности.
Может ли команда по устойчивому развитию отвечать за все средства контроля?
Центральная команда может отвечать за структуру подготовки отчетности, но ответственность за исходную информацию, как правило, должна оставаться за соответствующим ответственным лицом в подразделении бизнеса, финансов, HR, закупок, юридической службе или операционной деятельности. Независимая проверка должна быть соразмерна риску.
Проверяют ли поставщики услуг по предоставлению ограниченной уверенности каждое средство контроля?
Нет. Работа по предоставлению уверенности основана на оценке рисков. Практикующий специалист разрабатывает процедуры для получения достаточных надлежащих доказательств в поддержку заключения и может использовать инспектирование, наблюдение, подтверждение, пересчет, повторное выполнение процедур, аналитические процедуры или запросы информации. Руководство не должно предполагать, что каждое средство контроля или каждый элемент данных будет проверен.
Как следует контролировать повествовательные утверждения?
Создайте реестр утверждений, связывающий каждое существенное утверждение с доказательствами, ответственным лицом, проверкой и версией отчета. Различайте наличие политики, деятельность по ее реализации, непосредственный результат, результат и эффективность.
Ссылки на стандарты
Disclosures this page affects
Take it with you
The checklists as a working spreadsheet
Every checklist and table on this page, with empty status, owner and evidence columns for your team to fill in and keep.
✓ LRA AI Assistant · Human-in-the-loop
Ask about this guide
Он отвечает по материалам этой страницы и обращается к связанным карточкам раскрытия, если вопрос касается самого стандарта. Первые два ответа бесплатны и доступны без входа.
Углубиться · ESRS
Обучение по ESRS и CSRD
Двойная существенность, показатели данных и отчет об устойчивом развитии при поддержке наставника в работе над вашим собственным отчетом.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
