Controles internos de datos ESG para la CSRD: cómo diseñar el proceso de validación que el auditor necesita
Por Equipo de Ingeniería Certex Innova
El auditor del informe de sostenibilidad no solo verifica si los datos son correctos: revisa si existe un proceso documentado y repetible que los produce con garantías de calidad. Para la CSRD, eso se traduce en lo que el sector denomina ICSR (Internal Controls over Sustainability Reporting), el equivalente al control interno contable pero aplicado a la información ESG. Las primeras auditorías muestran un patrón claro: las empresas tienen los datos, pero les falta la documentación del proceso que los origina, y ese vacío es la fuente principal de observaciones en el informe de aseguramiento.
Qué entiende el auditor por controles internos de sostenibilidad
El marco de referencia es ESRS 2, que en su bloque de gobernanza (GOV-5) obliga a las empresas a divulgar si cuentan con mecanismos de control interno y gestión de riesgos relacionados con la información de sostenibilidad. La divulgación no es solo narrativa: el auditor que emite el informe de limited assurance necesita entender ese sistema para decidir el alcance de sus pruebas sustantivas.
En términos prácticos, un control interno de sostenibilidad es cualquier procedimiento que reduce el riesgo de que un dato sea incorrecto o no trazable. Puede ser tan simple como una plantilla Excel con un campo de "fuente primaria" o tan sofisticado como una plataforma de ESG reporting con aprobaciones en flujo de trabajo. Lo que distingue un control formal de una buena intención es que está documentado y deja evidencia de que se ha ejecutado.
El auditor diferenciará entre dos tipos de datos: los cuantitativos (emisiones de GEI, consumo energético, horas de formación, siniestralidad) y los cualitativos (políticas, compromisos, descripción de procesos de diligencia debida). Ambos requieren controles, pero la naturaleza del control es distinta: para los datos cuantitativos se verifica la fuente y el cálculo; para los cualitativos, la existencia de los documentos de respaldo y su coherencia con lo que la empresa declara. Una observación de auditoría frecuente en los primeros informes CSRD es que la empresa describe una política en el informe pero no puede mostrar el documento aprobado por la dirección que la formaliza.
Los cuatro pilares del sistema de controles internos ESG
Un sistema mínimo viable de controles internos ESG se apoya en cuatro pilares que deben documentarse antes de que llegue el auditor.
-
1
Perímetro y data ownership
Cada datapoint material tiene que tener un responsable identificado (data owner) que conoce la fuente, valida el dato antes de que entre al informe y aprueba formalmente su inclusión. Sin esta asignación, el auditor preguntará "¿quién puede explicar cómo se calculó esto?" y la empresa no tendrá una respuesta institucional clara. La asignación no tiene que ser exclusiva: en muchas empresas medianas el mismo responsable de sostenibilidad cubre varios bloques, pero el mapa debe estar hecho y comunicado a los data owners implicados antes del inicio del ejercicio.
-
2
Fuente primaria autorizada
Para cada datapoint cuantitativo debe existir una fuente primaria que el data owner no puede cambiar sin un proceso de cambio de criterio documentado. En emisiones de GEI, la fuente primaria es la factura de energía o el libro de registro de combustible; en horas de formación, el sistema de RR.HH.; en residuos, el parte del gestor autorizado. El control consiste en garantizar que el dato que entra en el informe es el dato de la fuente primaria, sin ajustes no documentados. Cualquier estimación o ajuste debe explicarse en el manual de metodología.
-
3
Revisión y aprobación interna
El dato que produce el data owner debe ser revisado por alguien distinto antes de su publicación. En empresas con equipo ESG, esa revisión la hace el responsable de sostenibilidad o el director financiero. Lo importante es que la revisión quede registrada: un correo de aprobación, una firma en el documento de recopilación, un log en el sistema. Sin este registro, el auditor no puede confirmar que hubo una segunda mirada sobre el dato antes de publicarlo.
-
4
Archivo y pista de auditoría
El auditor pedirá evidencia durante el trabajo de campo. Tener el dato no es suficiente: hay que poder mostrar la factura, el cálculo intermedio, el factor de emisión utilizado, la versión del documento oficial de factores que estaba vigente en el ejercicio y quién aprobó el resultado. La pista de auditoría es el conjunto de documentos que unen el dato publicado con su origen. Un sistema de carpetas compartidas bien estructurado ya cumple este requisito básico para el primer año; no es necesario un software especializado para empezar.
Qué diferencia un dato auditable de uno que genera observación
Un ejemplo concreto ilustra mejor que cualquier definición. La empresa declara en su informe CSRD que sus emisiones de Scope 1 del ejercicio fueron 450 tCO₂e.
El dato auditable tiene: (1) la suma de consumo de gas natural de doce facturas mensuales con número de factura, proveedor y kWh; (2) el factor de emisión del gas natural tomado de la tabla oficial de MITECO, con referencia a la versión vigente en el ejercicio; (3) la fórmula de conversión aplicada en una hoja de cálculo con nombre de archivo y fecha de última edición; (4) el correo o acta donde el director de operaciones, como data owner, confirma que las facturas son completas y correctas; y (5) el correo o acta donde el responsable de sostenibilidad aprueba la cifra para su inclusión en el informe.
El dato que genera observación tiene: la cifra final en el informe, sin fuente ni rastro del proceso que la origina.
La diferencia no es el dato en sí, que puede ser idéntico en ambos casos, sino el proceso que lo respalda. El auditor bajo limited assurance no verifica que la cifra es correcta al 100%: verifica que el proceso que la produce es razonable. Sin pista de auditoría, no puede concluir nada, y su única opción es incluir una salvedad o una limitación de alcance en el informe de aseguramiento. En los informes de las primeras empresas CSRD se repite este patrón: datos correctos pero proceso no documentado, lo que obliga a semanas de trabajo adicional entre el equipo interno y el auditor para reconstruir la cadena de evidencias.
Cómo construir el sistema por etapas sin partir de cero
La mayoría de empresas que preparan su primer informe CSRD ya tiene controles para algunos datos, aunque no los haya formalizado como tales. El proceso de inventario de GEI y el Registro MITECO, por ejemplo, implican ya una cadena de custodia sobre los datos de emisiones que puede reutilizarse. El punto de partida es reconocer qué existe y añadir la capa de documentación y aprobación formal que falta.
-
1
Inventario de datapoints materiales y su origen
A partir del análisis de doble materialidad, la empresa tiene un mapa de los temas ESG que debe reportar. Para cada tema, hay que identificar qué datapoints cuantitativos o cualitativos concretos entran en el informe y de qué sistema o proceso salen. Este mapa es la base del diseño de controles y debe actualizarse cada vez que cambia el análisis de materialidad.
-
2
Asignación de data owner por datapoint
Con el mapa en mano, se asigna un responsable a cada datapoint o grupo de datapoints. El data owner es la persona que tiene acceso a la fuente primaria y que puede explicar la metodología de cálculo al auditor si se le pregunta. Esta asignación debe estar formalizada: un documento firmado, un correo con copia al director financiero o un registro en el sistema de gestión.
-
3
Estandarización de la recogida de datos
Para cada datapoint cuantitativo, se diseña una plantilla de recopilación que incluye: fuente primaria, unidad de medida, factor de conversión, cálculo y resultado. La plantilla no tiene que ser sofisticada: una hoja Excel con esas columnas y una referencia al documento de fuente ya constituye un control documentado que el auditor puede revisar.
-
4
Proceso de revisión interna antes del cierre
Se establece un calendario de cierre de datos: datos validados por data owners en enero, revisión por el responsable de sostenibilidad en febrero, aprobación por la dirección en marzo antes de que el auditor inicie su trabajo. Cada etapa deja un registro. Sin ese calendario y sin esos registros, la empresa llega a la auditoría sin poder demostrar que los datos pasaron por revisión.
-
5
Documentación del control de cambios
Cuando cambia la metodología de cálculo, el factor de emisión o el perímetro del inventario, ese cambio debe quedar documentado con la justificación, la fecha y el responsable de la decisión. Sin esta documentación, el auditor no puede evaluar la consistencia interanual del dato ni confirmar que las comparativas con el año base son válidas.
Qué documentos pedirá el auditor en el trabajo de campo
El trabajo de campo del auditor de limited assurance en la parte de datos ESG se apoya en cuatro tipos de documentos que la empresa debe tener listos antes de que empiece el proceso.
La matriz de controles relaciona cada datapoint material con el control que lo cubre: qué fuente primaria, qué proceso de validación, qué evidencia de aprobación. Es el punto de entrada que el auditor usa para planificar sus pruebas y orientar las solicitudes de información.
El manual de metodología o diccionario de métricas describe cómo se calcula cada indicador: definición, perímetro, factor de conversión utilizado, fuente del factor y tratamiento de los casos especiales. Sin este documento, cada respuesta del data owner al auditor es ad hoc y crea riesgo de inconsistencia entre lo que declara el informe y lo que explica el equipo interno.
Las evidencias de aprobación son los correos, actas o registros de sistema que prueban que los datos pasaron por el proceso de revisión interna antes de su publicación. Son el equivalente a las firmas en los estados financieros auditados: sin ellas, el auditor no puede confirmar que la dirección revisó y aprobó la información.
El registro de control de cambios documenta qué ha cambiado respecto al ejercicio anterior: nuevos perímetros, factores actualizados, metodologías revisadas. El auditor lo usa para evaluar si las comparativas con el año base son consistentes y para verificar que los cambios están justificados y aprobados por el nivel adecuado.
Una empresa que tiene estos cuatro tipos de documentos listos reduce significativamente el tiempo de trabajo de campo y el número de solicitudes de información adicional que pueden alargar la auditoría semanas o incluso meses.
Preguntas frecuentes
- ¿La CSRD obliga explícitamente a tener un sistema de controles internos ESG?
-
ESRS 2, en su divulgación GOV-5, obliga a las empresas a revelar si disponen de un sistema de control interno y gestión de riesgos para la información de sostenibilidad. La directiva no prescribe cómo debe ser ese sistema, pero la divulgación implica que si no existe, hay que declararlo. Esa declaración negativa genera observaciones en auditoría sobre la fiabilidad del proceso, lo que en la práctica obliga a construirlo.
- ¿En qué se diferencia el ICSR de la verificación externa del inventario GHG?
-
Son complementarios. La verificación externa, realizada por un verificador acreditado bajo ISO 14064-3, acredita que el inventario GHG es correcto. Los controles internos son el proceso que la empresa gestiona para producir ese inventario. El auditor CSRD revisa los controles internos; el verificador del inventario revisa el resultado. Si la empresa ya tiene el inventario GHG verificado, dispone de una base sólida que puede extender al resto de datapoints ESG del informe.
- ¿Es necesario un software de ESG reporting para tener controles válidos?
-
No. Muchas empresas con primeros informes CSRD correctamente auditados trabajan con hojas Excel bien estructuradas y gestión documental en SharePoint o herramienta equivalente. Lo que importa es que la pista de auditoría existe y es coherente, no el soporte tecnológico en que reside. El software especializado aporta valor cuando el volumen de datos es alto o cuando hay que consolidar información de varias filiales o centros de trabajo con lógicas distintas.
- ¿Cuándo tiene que estar operativo el sistema?
-
El sistema debe estar funcionando durante el ejercicio que se va a reportar, no solo al cierre. Si la empresa reporta el ejercicio 2025 bajo CSRD, los controles tienen que haber funcionado durante 2025: los datos deben haberse recopilado con la metodología correcta a lo largo del año y las aprobaciones deben haberse producido antes del cierre. Documentar retroactivamente los controles es posible para algunos elementos, pero el auditor puede detectarlo y señalarlo en el informe.
- ¿Qué ocurre si el auditor encuentra que un control ha fallado?
-
Depende de la gravedad y del impacto en el dato. Si el control falla pero el dato se puede verificar por otra vía, el auditor puede aceptarlo con una observación sobre la debilidad del proceso. Si el dato no es verificable, el auditor incluirá una salvedad o una limitación de alcance en el informe de limited assurance. En los casos más graves puede emitir una opinión adversa sobre ese datapoint, lo que implica que la empresa debe corregir el proceso para el siguiente ejercicio.
- ¿Debe implicarse la dirección en los controles internos ESG?
-
Sí. ESRS 2 exige que la dirección sea responsable de la información de sostenibilidad de la misma forma que lo es de la información financiera. En la práctica, esto significa que algún miembro del equipo directivo debe aprobar formalmente el informe y la metodología que lo sustenta, y que esa aprobación queda documentada. En muchas empresas medianas esa figura es el director financiero, el director general o el consejo de administración en función de los umbrales de aprobación establecidos.
- ¿Los controles internos hay que auditarlos internamente antes de la auditoría externa?
-
No es obligatorio, pero es recomendable. Una revisión interna previa identifica las brechas antes de que el auditor las señale, y permite corregirlas con tiempo. Las empresas que realizan este ejercicio previo suelen completar la auditoría externa con menos solicitudes de información adicional y en menos tiempo, lo que reduce el coste total del proceso de aseguramiento.
Sigue leyendo
Errores más frecuentes en el primer informe CSRD y cómo evitarlos antes de la auditoría
10 min de lectura
CSRDPresupuesto para el primer informe CSRD: cómo dimensionar el coste y los recursos del proyecto
11 min de lectura
CSRDGobernanza de la sostenibilidad en la CSRD: qué exige ESRS 2 al consejo de administración
11 min de lectura