10.05.2026
9 min de lectura

Los primeros test de CSRD para el ejercicio 2025 se firmarán en el segundo trimestre de 2026. En la mayoría de los grupos DACH, el auditor se sentará por primera vez con los responsables de TI y hará una pregunta incómoda: ¿De qué sistema provienen los números de energía del servidor y quién puede demostrarlo de manera verificable? Quien no pueda responder a esta pregunta en dos oraciones tendrá una brecha en la cadena de datos entre el registro de activos, el contrato de electricidad y el informe ESG, y el hallazgo se incluirá en la reserva del test.

10.05.2026

Lo más importante en resumen

  • Situación: Los primeros test de CSRD para 2025 se firmarán en el segundo trimestre de 2026. Los auditores verificarán las emisiones de electricidad de alcance 2 y las emisiones de nube de alcance 3 con la misma rigurosidad que un balance HGB, y la mayoría de las empresas medianas aún no han consolidado la cadena de datos.
  • Palanca: La TI se encuentra en la cadena de datos para la electricidad del servidor, las cargas de trabajo en la nube y los dispositivos finales. Quien consolide el registro de activos, los contratos de electricidad y la presentación de informes ESG en una fuente de datos por indicador, reduce la preparación de la auditoría de ocho semanas a dos.
  • Consecuencia: Una reserva de test en los indicadores ESG en 2026 ya no es un ruido. Los bancos, los clientes importantes y las aseguradoras utilizan los informes para sus propias obligaciones de cadena de suministro y aumentan el efecto de cada línea impura.

Relacionado:TI sostenible 2026: Los CIO bajo presión de emisiones de alcance 3/La pregunta del 40%: De dónde proviene el presupuesto de KI

Qué se examina realmente en la primera auditoría de CSRD

¿Qué es una auditoría de CSRD? Una auditoría de CSRD es la verificación externa de la información de sostenibilidad por parte de un auditor en el marco de la Directiva de la UE sobre la Directiva de Informes de Sostenibilidad Corporativa. Se examinan las declaraciones sobre las emisiones de alcance 1, 2 y 3, el consumo de energía, los riesgos climáticos y los indicadores sociales con una seguridad limitada, y a partir de 2028 con una seguridad razonable.

En la primera ola, las grandes cuatro empresas de auditoría examinan con programas de auditoría adaptados que están estructuralmente cerca de la auditoría de los estados financieros. Esto significa que, para la TI, los números de energía del servidor deben provenir de fuentes que sean sostenibles en una prueba de muestra. Las emisiones de la nube necesitan un documento del proveedor que corresponda al corte de informes. Los números de dispositivos finales deben poder compararse con la gestión de activos.

Los hallazgos más comunes en las auditorías piloto de los últimos meses no son números incorrectos, sino la falta de trazabilidad. Una tabla se construyó a partir de tres herramientas, pero nadie puede decir en qué fecha se extrajo qué valor. Los informes del proveedor están disponibles, pero no están versionados. El registro de activos y el contrato de energía se ejecutan en diferentes contadores, sin que nadie lo haya explicado por escrito.

Información para la Junta Directiva

68 %
De acuerdo con la encuesta de KPMG ESG 2026, los responsables de informes de tamaño mediano esperan una reserva de auditoría en el primer año de informes, especialmente en el área de energía de TI y emisiones de la nube.
Fuente: Encuesta de madurez de informes ESG de KPMG 2026

Tres brechas que el auditor encuentra primero

A partir de las auditorías piloto completadas, se pueden reconstruir tres puntos de quiebra recurrentes en los que se rompe la cadena de datos de TI.

Primero, el registro de activos. Lo que se mantiene en el sistema CMDB rara vez coincide con lo que realmente se ejecuta en la sala de servidores. Los dispositivos se eliminan sin que se elimine la entrada, y el nuevo hardware se agrega sin aparecer en el balance. Si el número de energía se calcula por activo, esta brecha se hereda directamente en el informe ESG. Los proyectos piloto en torno a emisiones de alcance 3 para CIOs han demostrado esto varias veces.

Segundo, el contrato de energía. Los proveedores de colocación a menudo calculan sobre una base trimestral, algunos sobre una base anual. Quien escribe un valor de energía mensual en el informe lo ha estimado o extraído de una medición subordinada que el auditor no conoce. Exactamente aquí está la pregunta de en qué fecha se aplica qué valor. Los contratos con mediciones subordinadas deben referenciarse explícitamente.

Tercero, la herramienta de informes ESG. La mayoría de las empresas han introducido una plataforma especializada en la preparación, a menudo paralela a la infraestructura de BI existente. Los flujos de datos entre la herramienta ESG y el CMDB rara vez se documentan, y las asignaciones se mantienen manualmente. Quien no puede mostrar esto en un diagrama de flujo de datos obtiene una pregunta tras otra en la auditoría.

El plan de 90 días antes de la auditoría

Quien empieza ahora, tendrá la cadena de datos lista para finales del segundo trimestre.

Plan de 90 días: poner la cadena de datos de TI en condiciones de auditoría
Semana 1 a 3
Diagrama de flujo de datos. Para cada indicador en Scope-2 y Scope-3 de TI, registrar la fuente, la herramienta, la fecha de referencia y el responsable. Una página, visible en la carpeta de auditoría.
Semana 4 a 6
Reconciliación del registro de activos. Verificación de muestras de 30 servidores y 200 dispositivos finales frente a la CMDB. Explicar y resolver las diferencias por escrito, en lugar de eliminarlas cosméticamente.
Semana 7 a 10
Recopilar pruebas de proveedores. Versionar, fechar y archivar en la herramienta ESG los informes de Scope-3 de AWS, Azure y GCP. Referenciar literalmente los contratos de colocation con submedición.
Semana 11 a 13
Simulacro de auditoría interna. Practicar internamente las dos o tres preguntas que hará el auditor externo. Quiénes de TI, ESG y finanzas están en la mesa, quién responde, quién proporciona pruebas.

Quién es responsable de la cadena de datos de TI en la empresa

La fricción más común en la auditoría piloto fue organizativa. Los responsables de ESG provienen de la sostenibilidad o las finanzas, los datos de activos de TI viven en la infraestructura, los contratos de electricidad están en compras o instalaciones. Si nadie es responsable de la cadena de datos en su conjunto, no será fiable.

En las empresas que obtuvieron la auditoría piloto sin reservas, hay una persona designada en esta interfaz. El título es secundario, a menudo es un líder senior de estrategia de TI o un responsable de sostenibilidad y TI que informa directamente al CIO. Este rol tiene acceso a CMDB, compras, herramienta ESG y auditores y firma la documentación de la cadena de datos al final. Sin esta persona, la auditoría es un juego de azar.

Quien no establezca el rol en 2026, lo establecerá bajo presión de auditoría en 2027. La diferencia es que la preparación tendrá lugar bajo el próximo ciclo de informes y la cuestión del presupuesto de KI presionará paralelamente al mismo equipo de TI.

Preguntas frecuentes

¿Qué empresas están obligadas por primera vez a cumplir con la CSRD en 2026?

En Alemania, a partir del ejercicio 2025, las grandes sociedades de capital y las grandes sociedades de personas que cumplan con dos de los tres umbrales siguientes están obligadas a informar: 250 empleados, 50 millones de euros de facturación, 25 millones de euros de balance. El informe se firmará en la primavera de 2026. Las empresas medianas que ya han informado de forma voluntaria anteriormente suelen someterse a una auditoría externa con una seguridad limitada.

¿Qué es la seguridad limitada y en qué se diferencia de la auditoría de estados financieros?

La seguridad limitada es una profundidad de auditoría reducida en comparación con la seguridad razonable de la auditoría de estados financieros según el HGB. El auditor formula su juicio como una garantía negativa: no ha encontrado indicios de que las declaraciones sean incorrectas. Esto puede parecer poco, pero es suficiente para expresar reservas si la cadena de datos no es transparente. A partir de 2028, la CSRD exige una seguridad razonable, con el mismo grado de rigor que la auditoría de balances.

¿Deben las emisiones de la nube incluirse en el ámbito 2 o en el ámbito 3?

En la práctica, las emisiones de la nube se incluyen en la categoría 1 del ámbito 3 (bienes y servicios adquiridos). AWS, Azure y GCP proporcionan informes detallados con valores de ciclo de vida. Los servidores propios operados en salas o colocalización se incluyen en el ámbito 2 (energía adquirida). Quien distribuye cargas de trabajo entre varios proveedores necesita una tabla consolidada y una referencia clara a los comprobantes de los proveedores.

¿Cuán laboriosa es la documentación de la cadena de datos en la práctica?

En configuraciones de empresas medianas con tres a cinco proveedores de nube y un entorno de premisas limitado, esto supone un esfuerzo de uno a dos meses-persona para la primera iteración. En el año siguiente, esto se convierte en una actualización trimestral con dos o tres días-persona. La variante más costosa es aquella en la que la documentación solo se crea cuando el auditor ya está en la casa y hace preguntas.

Sobre la autora

Eva Mickler es directora de proyectos senior en Evernine. Conoce las transformaciones en las que el método tenía un nombre y el resultado era una brecha. Escribe sobre proyectos en los que la disciplina marca la diferencia y nombra los lugares donde la teoría se encuentra con la operación.

Fuente de la imagen del título: generada con Google Imagen 4 Fast, verificada con SynthID

Fuente de imagen: generada por IA (mayo de 2026), certificado C2PA integrado en la imagen

Más información

Compartir este artículo:

También disponible en

Más artículos

09.09.2026

Nvidia adquiere Hugging Face por más de 11.000 millones de euros

Eva Mickler

4 Min. de lectura Nvidia adquiere Hugging Face por unos 11.100 millones de euros, contrato del 2 de septiembre ...

Leer artículo
08.09.2026

SAP deja que Joule controle robots, la responsabilidad sigue abierta

Bernhard Liebl

4 min de lectura SAP ha documentado el primer Embodied-AI-Jam en la Swiss Smart Factory de Biel. Los ...

Leer artículo
15.08.2026

ChatGPT quiere leer el Mac

Eva Mickler

6 min de lectura OpenAI describió Computer History para la app de ChatGPT en Mac el 13 de agosto de ...

Leer artículo
14.08.2026

SpaceX compra Cursor: cláusulas de la UE pendientes

Eva Mickler

5 min de lectura El contrato de compra se formalizó el 14 de agosto de 2026. Quien utilice la herramienta ...

Leer artículo
13.08.2026

La CRA obliga a los fabricantes a notificar en 24 horas

Bernhard Liebl

9 min. de lectura El 11 de septiembre de 2026 entra en vigor el artículo 14 del Reglamento de Resiliencia ...

Leer artículo
11.08.2026

Los planes de capital de NVIDIA y lo que deben revisar los operadores

Bernhard Liebl

7 min. de lectura NVIDIA anunció el 10 de agosto de 2026 que, junto con seis socios de capital, creará ...

Leer artículo
Una revista de Evernine Media GmbH