emision

CS3D y CSRD: qué exige cada directiva y cómo gestionar ambos procesos sin duplicar trabajo

11 min de lectura

Por Equipo de Ingeniería Certex Innova

La CS3D y la CSRD conviven en el mismo ecosistema regulatorio europeo, pero parten de lógicas radicalmente distintas. La CSRD impone una obligación de transparencia: publicar qué impactos ESG son materiales, qué políticas tienes y qué objetivos persigues. La CS3D impone una obligación de conducta: identificar daños reales sobre personas y medio ambiente en tu cadena de valor, y tomar medidas concretas para prevenirlos, mitigarlos o remediarlos. Muchas empresas que están en plena preparación del primer informe CSRD descubren, cuando leen la CS3D con detenimiento, que les exige un proceso operativo paralelo que no se cierra con un datapoint.

Dos directivas, dos lógicas distintas

La Directiva de Diligencia Debida en Sostenibilidad Empresarial —en inglés, Corporate Sustainability Due Diligence Directive, abreviada CS3D— es la Directiva (UE) 2024/1760, publicada en el Diario Oficial de la UE el 5 de julio de 2024. Su obligación central es que las empresas de cierto tamaño establezcan un proceso formal para identificar, prevenir, mitigar y, cuando corresponda, remediar los impactos adversos reales o potenciales sobre derechos humanos y el medio ambiente en sus propias operaciones, sus filiales y los socios de su cadena de valor.

La distinción clave con la CSRD es de naturaleza jurídica.

La CSRD es una obligación de transparencia. Debes publicar información verificada sobre qué temas ESG son materiales para tu empresa, cómo te afectan y qué estás haciendo al respecto. Si el tema es material pero la gestión es deficiente, el informe lo refleja —el auditor lo señalará—, pero la directiva no te exige corregirlo de ninguna forma específica.

La CS3D es una obligación de conducta. Debes actuar: identificar riesgos reales sobre personas y ecosistemas concretos de tu cadena de valor, tomar medidas preventivas proporcionales al riesgo, y disponer de mecanismos de reclamación y remediación cuando el daño ya se ha producido.

Una empresa puede publicar un informe CSRD perfectamente estructurado sin haber implementado el proceso de diligencia debida que exige la CS3D. Pero quien ya hace diligencia debida acumula activos valiosos —mapas de riesgo, registros de proveedores, evidencias de acciones correctoras— que alimentan directamente los datapoints de los estándares sociales ESRS S1, S2 y S3, y los ambientales.

Umbrales de aplicación de la CS3D

La directiva aprobada en 2024 aplica a:

  • Empresas de la UE con más de 1.000 empleados y 450 millones de euros de facturación neta mundial.
  • Empresas de países terceros que generen en la UE más de 450 millones de euros de facturación neta.

Esos umbrales son más restrictivos que los de la CSRD para las cohortes 1 y 2, lo que significa que hay un segmento de empresas medianas —con entre 250 y 999 empleados— que están dentro del ámbito CSRD pero fuera del ámbito original de la CS3D. El Paquete Ómnibus publicado en febrero de 2025 propone elevar sustancialmente esos umbrales y revisar el concepto de «socios de la cadena de valor»; el texto definitivo está en tramitación legislativa.

Plazos de transposición y aplicación

Los estados miembros tenían plazo hasta julio de 2026 para transponer la CS3D al ordenamiento nacional. La aplicación a las primeras empresas obligadas comenzaría en julio de 2027. El Paquete Ómnibus propone aplazar esa aplicación, pero mientras el texto definitivo no sea ley, el calendario original es el que formalmente rige.

Las seis obligaciones operativas de la CS3D

Entender el contenido concreto de la CS3D permite ver con precisión dónde coincide con los procesos CSRD ya en marcha y dónde exige trabajo adicional.

  1. 1

    Integrar la diligencia debida en las políticas corporativas

    La empresa debe adoptar una política de diligencia debida que describa su enfoque, los procesos internos y las responsabilidades asignadas. Esta política se actualiza anualmente y debe estar disponible públicamente. Coincide directamente con los bloques de política que exigen ESRS G1 y los estándares sociales, por lo que construirla con esa estructura sirve para ambas directivas.

  2. 2

    Identificar y valorar los impactos adversos reales y potenciales

    La CS3D exige un mapeo sistemático de la cadena de valor: qué proveedores, en qué sectores y geografías, con qué riesgos para los derechos humanos y el medio ambiente. A diferencia del análisis de IROs de la CSRD, que puede concluir en una valoración a nivel de categoría, la CS3D requiere bajar al proveedor o la operación específica cuando el riesgo es significativo. No basta con saber que el sector textil tiene riesgo de trabajo infantil: hay que evaluar si los proveedores concretos operan en zonas de riesgo documentado.

  3. 3

    Prevenir los impactos potenciales o mitigarlos adecuadamente

    Cuando se detecta un riesgo potencial —un proveedor en una región con legislación laboral débil, un socio en una cuenca hídrica bajo estrés— la empresa debe tomar medidas preventivas proporcionales: contratos con cláusulas de sostenibilidad, planes de acción conjuntos con el proveedor, auditorías de terceros o, en casos extremos, suspensión temporal de la relación comercial.

  4. 4

    Poner fin a los impactos reales, minimizarlos y remediarlos

    Si el daño ya se ha producido —un incidente de trabajo infantil detectado en un proveedor de segundo nivel, una contaminación en instalaciones de una filial— la empresa obligada debe actuar para detenerlo y, cuando sea razonablemente posible, compensar a las personas afectadas. Este es el punto más diferencial respecto a la CSRD, que solo obliga a reportar lo sucedido.

  5. 5

    Establecer y mantener un mecanismo de notificación y reclamación

    Las personas potencialmente afectadas —trabajadores de proveedores, sindicatos, comunidades locales, organizaciones representativas— deben tener un canal accesible para presentar quejas sobre impactos adversos. La empresa tiene la obligación de gestionar esas reclamaciones, responder a quienes las presentan y documentar el proceso de resolución.

  6. 6

    Comunicar públicamente sobre la diligencia debida

    La CS3D obliga a informar anualmente sobre el proceso DD. Para las empresas también sujetas a la CSRD, este informe puede integrarse en el informe de sostenibilidad: los datapoints de los estándares ESRS S2, S3 y los ambientales cubren gran parte de lo que la CS3D requiere comunicar, por lo que no es necesario publicar un documento separado.

Dónde la CSRD y la CS3D comparten infraestructura documental

Las empresas que construyen ambos procesos como proyectos separados acaban duplicando trabajo. El mapa de convergencia es claro en tres áreas.

El análisis de IROs como base del mapa de riesgo CS3D

El análisis de impactos, riesgos y oportunidades (IROs) que exige ESRS 1 incluye identificar qué daños produce o puede producir la empresa sobre terceros —trabajadores de la cadena de suministro, comunidades, ecosistemas—, que es exactamente lo que la CS3D requiere en su paso de identificación. La diferencia reside en la granularidad: para determinar la materialidad CSRD, valorar el impacto a nivel de categoría puede ser suficiente; para la CS3D, cuando el riesgo es alto, hay que llegar al proveedor o zona geográfica específica. Un análisis de IROs construido con ese nivel de detalle sirve como punto de partida del mapeo CS3D, no parte de cero.

ESRS S2 y el inventario de trabajadores en la cadena de valor

ESRS S2 exige identificar qué categorías de trabajadores en la cadena de valor son relevantes, evaluar los riesgos que enfrentan y documentar qué canales de diálogo existen. Ese inventario coincide en gran medida con el mapeo de riesgos laborales que requiere la CS3D. La diferencia operativa es que la CS3D va más allá del dato: obliga a tomar medidas ante los riesgos identificados y registrar lo que se hace. Quien construye ESRS S2 con ese nivel de detalle tiene el trabajo de identificación CS3D prácticamente listo.

Las políticas documentadas como columna vertebral compartida

Cada estándar temático del ESRS exige documentar una política relacionada con el tema material. La política de derechos humanos en la cadena de suministro, la política ambiental para proveedores o la política de compras responsables son, a la vez, la columna vertebral del sistema de diligencia debida de la CS3D. Construirlas una vez, con la estructura que exige ESRS 1, sirve para ambas directivas sin duplicar esfuerzo.

Lo que la CS3D añade y la CSRD no cubre es el mecanismo de reclamación operativo —accesible a terceros externos, con tiempos de respuesta documentados y resultados comunicados a quienes reclaman— y la obligación de remediar daños reales cuando se producen. Estos dos elementos requieren esfuerzo propio, independiente del proyecto CSRD.

Preguntas frecuentes

¿Las mismas empresas están obligadas por CS3D y por CSRD?

No necesariamente. La CS3D en su versión actual aplica a empresas con más de 1.000 empleados y 450 millones de euros de facturación neta mundial, mientras que la CSRD incluye empresas desde 250 empleados que superen dos de tres umbrales financieros. Existe un segmento de empresas medianas que tienen obligación CSRD pero quedan fuera del ámbito original de la CS3D. Una empresa española grande —cotizada o con más de 1.000 empleados— normalmente tiene las dos obligaciones. Si el Paquete Ómnibus eleva los umbrales de la CS3D, ese segmento medio crecerá considerablemente.

¿El análisis de doble materialidad de la CSRD equivale a la diligencia debida de la CS3D?

Solo parcialmente. La materialidad de impacto que exige ESRS 1 y el proceso de identificación de impactos de la CS3D coinciden en metodología: ambos piden evaluar qué daños produce o puede producir la empresa sobre personas y ecosistemas. La diferencia está en el resultado posible: la materialidad de impacto puede concluir que un tema no es suficientemente significativo para el informe de sostenibilidad; la CS3D no acepta esa salida cuando el riesgo existe de forma concreta. Si un proveedor tiene condiciones laborales deficientes, la empresa CS3D obligada debe actuar aunque ese impacto no sea material para el informe CSRD.

¿Qué cambia con el Paquete Ómnibus para la CS3D?

El Paquete Ómnibus propone elevar sustancialmente los umbrales de obligación y simplificar el alcance de la diligencia debida, limitándola en la mayoría de los casos a los socios comerciales directos. Si prospera, reduciría de forma significativa el número de empresas directamente obligadas por la CS3D. El texto está en tramitación y, hasta su aprobación definitiva, la directiva original sigue siendo la norma de referencia.

¿Cómo afecta la CS3D a pymes que son proveedoras de grandes empresas?

La CS3D no obliga directamente a las pymes. Sin embargo, las grandes empresas obligadas necesitarán datos de su cadena de valor para cumplir la directiva, lo que se traducirá en cuestionarios, cláusulas contractuales y auditorías de proveedor. Una pyme que ya tiene ordenados sus datos de emisiones, condiciones laborales y cumplimiento ambiental responde esas peticiones con mucho menos esfuerzo y mejora su posición competitiva ante clientes grandes.

¿Hay sanciones por incumplir la CS3D?

La directiva obliga a los estados miembros a establecer sanciones efectivas, proporcionadas y disuasorias, con un máximo no inferior al 5% de la facturación neta mundial de la empresa infractora. También contempla responsabilidad civil cuando el incumplimiento de las obligaciones de diligencia debida causa un daño a personas y la empresa no puede acreditar que actuó razonablemente. Las sanciones concretas dependerán de lo que establezca la ley de transposición de cada estado miembro.

¿El informe de diligencia debida CS3D puede integrarse en el informe de sostenibilidad CSRD?

Sí. La propia directiva prevé esa integración para las empresas sujetas a las dos normas. Los datapoints de ESRS S2 (trabajadores en la cadena de valor), ESRS S3 (comunidades afectadas), ESRS G1 (conducta empresarial) y los estándares ambientales cubren buena parte de lo que la CS3D exige comunicar públicamente. Para empresas obligadas por las dos directivas, un informe CSRD bien construido puede cumplir simultáneamente con la obligación de comunicación CS3D sin necesidad de un documento adicional separado.

Próximo paso

El punto de entrada más eficiente para quien ya tiene un proceso CSRD en marcha es revisar si el análisis de IROs existente tiene la granularidad que necesita la CS3D —nivel de proveedor o zona geográfica para los riesgos significativos— y si las políticas documentadas para los estándares ESRS incluyen el mecanismo de reclamación operativo que la directiva exige. Construir los dos procesos como uno desde el inicio ahorra tiempo de proyecto y produce una base documental más sólida ante ambos auditores. Reporta está diseñado para estructurar esa documentación de forma que sirva tanto a la auditoría CSRD como al proceso de diligencia debida desde el principio.

Sigue leyendo