10.05.2026
9 min de lectura

Los primeros test de CSRD para el ejercicio 2025 se firmarán en el segundo trimestre de 2026. En la mayoría de los grupos DACH, el auditor se sentará por primera vez con los responsables de TI y hará una pregunta incómoda: ¿De qué sistema provienen los números de energía del servidor y quién puede demostrarlo de manera verificable? Quien no pueda responder a esta pregunta en dos oraciones tendrá una brecha en la cadena de datos entre el registro de activos, el contrato de electricidad y el informe ESG, y el hallazgo se incluirá en la reserva del test.

10.05.2026

Lo más importante en resumen

  • Situación: Los primeros test de CSRD para 2025 se firmarán en el segundo trimestre de 2026. Los auditores verificarán las emisiones de electricidad de alcance 2 y las emisiones de nube de alcance 3 con la misma rigurosidad que un balance HGB, y la mayoría de las empresas medianas aún no han consolidado la cadena de datos.
  • Palanca: La TI se encuentra en la cadena de datos para la electricidad del servidor, las cargas de trabajo en la nube y los dispositivos finales. Quien consolide el registro de activos, los contratos de electricidad y la presentación de informes ESG en una fuente de datos por indicador, reduce la preparación de la auditoría de ocho semanas a dos.
  • Consecuencia: Una reserva de test en los indicadores ESG en 2026 ya no es un ruido. Los bancos, los clientes importantes y las aseguradoras utilizan los informes para sus propias obligaciones de cadena de suministro y aumentan el efecto de cada línea impura.

Relacionado:TI sostenible 2026: Los CIO bajo presión de emisiones de alcance 3/La pregunta del 40%: De dónde proviene el presupuesto de KI

Qué se examina realmente en la primera auditoría de CSRD

¿Qué es una auditoría de CSRD? Una auditoría de CSRD es la verificación externa de la información de sostenibilidad por parte de un auditor en el marco de la Directiva de la UE sobre la Directiva de Informes de Sostenibilidad Corporativa. Se examinan las declaraciones sobre las emisiones de alcance 1, 2 y 3, el consumo de energía, los riesgos climáticos y los indicadores sociales con una seguridad limitada, y a partir de 2028 con una seguridad razonable.

En la primera ola, las grandes cuatro empresas de auditoría examinan con programas de auditoría adaptados que están estructuralmente cerca de la auditoría de los estados financieros. Esto significa que, para la TI, los números de energía del servidor deben provenir de fuentes que sean sostenibles en una prueba de muestra. Las emisiones de la nube necesitan un documento del proveedor que corresponda al corte de informes. Los números de dispositivos finales deben poder compararse con la gestión de activos.

Los hallazgos más comunes en las auditorías piloto de los últimos meses no son números incorrectos, sino la falta de trazabilidad. Una tabla se construyó a partir de tres herramientas, pero nadie puede decir en qué fecha se extrajo qué valor. Los informes del proveedor están disponibles, pero no están versionados. El registro de activos y el contrato de energía se ejecutan en diferentes contadores, sin que nadie lo haya explicado por escrito.

Información para la Junta Directiva

68 %
De acuerdo con la encuesta de KPMG ESG 2026, los responsables de informes de tamaño mediano esperan una reserva de auditoría en el primer año de informes, especialmente en el área de energía de TI y emisiones de la nube.
Fuente: Encuesta de madurez de informes ESG de KPMG 2026

Tres brechas que el auditor encuentra primero

A partir de las auditorías piloto completadas, se pueden reconstruir tres puntos de quiebra recurrentes en los que se rompe la cadena de datos de TI.

Primero, el registro de activos. Lo que se mantiene en el sistema CMDB rara vez coincide con lo que realmente se ejecuta en la sala de servidores. Los dispositivos se eliminan sin que se elimine la entrada, y el nuevo hardware se agrega sin aparecer en el balance. Si el número de energía se calcula por activo, esta brecha se hereda directamente en el informe ESG. Los proyectos piloto en torno a emisiones de alcance 3 para CIOs han demostrado esto varias veces.

Segundo, el contrato de energía. Los proveedores de colocación a menudo calculan sobre una base trimestral, algunos sobre una base anual. Quien escribe un valor de energía mensual en el informe lo ha estimado o extraído de una medición subordinada que el auditor no conoce. Exactamente aquí está la pregunta de en qué fecha se aplica qué valor. Los contratos con mediciones subordinadas deben referenciarse explícitamente.

Tercero, la herramienta de informes ESG. La mayoría de las empresas han introducido una plataforma especializada en la preparación, a menudo paralela a la infraestructura de BI existente. Los flujos de datos entre la herramienta ESG y el CMDB rara vez se documentan, y las asignaciones se mantienen manualmente. Quien no puede mostrar esto en un diagrama de flujo de datos obtiene una pregunta tras otra en la auditoría.

El plan de 90 días antes de la auditoría

Quien empieza ahora, tendrá la cadena de datos lista para finales del segundo trimestre.

Plan de 90 días: poner la cadena de datos de TI en condiciones de auditoría
Semana 1 a 3
Diagrama de flujo de datos. Para cada indicador en Scope-2 y Scope-3 de TI, registrar la fuente, la herramienta, la fecha de referencia y el responsable. Una página, visible en la carpeta de auditoría.
Semana 4 a 6
Reconciliación del registro de activos. Verificación de muestras de 30 servidores y 200 dispositivos finales frente a la CMDB. Explicar y resolver las diferencias por escrito, en lugar de eliminarlas cosméticamente.
Semana 7 a 10
Recopilar pruebas de proveedores. Versionar, fechar y archivar en la herramienta ESG los informes de Scope-3 de AWS, Azure y GCP. Referenciar literalmente los contratos de colocation con submedición.
Semana 11 a 13
Simulacro de auditoría interna. Practicar internamente las dos o tres preguntas que hará el auditor externo. Quiénes de TI, ESG y finanzas están en la mesa, quién responde, quién proporciona pruebas.

Quién es responsable de la cadena de datos de TI en la empresa

La fricción más común en la auditoría piloto fue organizativa. Los responsables de ESG provienen de la sostenibilidad o las finanzas, los datos de activos de TI viven en la infraestructura, los contratos de electricidad están en compras o instalaciones. Si nadie es responsable de la cadena de datos en su conjunto, no será fiable.

En las empresas que obtuvieron la auditoría piloto sin reservas, hay una persona designada en esta interfaz. El título es secundario, a menudo es un líder senior de estrategia de TI o un responsable de sostenibilidad y TI que informa directamente al CIO. Este rol tiene acceso a CMDB, compras, herramienta ESG y auditores y firma la documentación de la cadena de datos al final. Sin esta persona, la auditoría es un juego de azar.

Quien no establezca el rol en 2026, lo establecerá bajo presión de auditoría en 2027. La diferencia es que la preparación tendrá lugar bajo el próximo ciclo de informes y la cuestión del presupuesto de KI presionará paralelamente al mismo equipo de TI.

Preguntas frecuentes

¿Qué empresas están obligadas por primera vez a cumplir con la CSRD en 2026?

En Alemania, a partir del ejercicio 2025, las grandes sociedades de capital y las grandes sociedades de personas que cumplan con dos de los tres umbrales siguientes están obligadas a informar: 250 empleados, 50 millones de euros de facturación, 25 millones de euros de balance. El informe se firmará en la primavera de 2026. Las empresas medianas que ya han informado de forma voluntaria anteriormente suelen someterse a una auditoría externa con una seguridad limitada.

¿Qué es la seguridad limitada y en qué se diferencia de la auditoría de estados financieros?

La seguridad limitada es una profundidad de auditoría reducida en comparación con la seguridad razonable de la auditoría de estados financieros según el HGB. El auditor formula su juicio como una garantía negativa: no ha encontrado indicios de que las declaraciones sean incorrectas. Esto puede parecer poco, pero es suficiente para expresar reservas si la cadena de datos no es transparente. A partir de 2028, la CSRD exige una seguridad razonable, con el mismo grado de rigor que la auditoría de balances.

¿Deben las emisiones de la nube incluirse en el ámbito 2 o en el ámbito 3?

En la práctica, las emisiones de la nube se incluyen en la categoría 1 del ámbito 3 (bienes y servicios adquiridos). AWS, Azure y GCP proporcionan informes detallados con valores de ciclo de vida. Los servidores propios operados en salas o colocalización se incluyen en el ámbito 2 (energía adquirida). Quien distribuye cargas de trabajo entre varios proveedores necesita una tabla consolidada y una referencia clara a los comprobantes de los proveedores.

¿Cuán laboriosa es la documentación de la cadena de datos en la práctica?

En configuraciones de empresas medianas con tres a cinco proveedores de nube y un entorno de premisas limitado, esto supone un esfuerzo de uno a dos meses-persona para la primera iteración. En el año siguiente, esto se convierte en una actualización trimestral con dos o tres días-persona. La variante más costosa es aquella en la que la documentación solo se crea cuando el auditor ya está en la casa y hace preguntas.

Sobre la autora

Eva Mickler es directora de proyectos senior en Evernine. Conoce las transformaciones en las que el método tenía un nombre y el resultado era una brecha. Escribe sobre proyectos en los que la disciplina marca la diferencia y nombra los lugares donde la teoría se encuentra con la operación.

Fuente de la imagen del título: generada con Google Imagen 4 Fast, verificada con SynthID

Fuente de imagen: generada por IA (mayo de 2026), certificado C2PA integrado en la imagen

Más información

Compartir este artículo:

También disponible en

Más artículos

04.08.2026

IA local: gobernanza antes de la compra de hardware

Benedikt Langer

10 min de lecturaCuatro desarrollos en dos semanas demuestran que la IA operada en local va mucho más ...

Leer artículo
03.08.2026

Regulación de IA: hasta un 3 por ciento del volumen de negocios del grupo

Tobias Massow

5 min. de lectura El artículo 50 del Reglamento de IA vincula a proveedores y responsables del despliegue ...

Leer artículo
31.07.2026

Ustedes pagan la I+D del próximo competidor

Benedikt Langer

4 min. de lectura Ustedes financian la I+D de su próximo competidor y lo llaman transformación con ...

Leer artículo
29.07.2026

Model-Harness en lugar de matrimonio de modelos: ¿quién controla la cadena de IA?

Eva Mickler

6 min. de lectura El lock-in migra del modelo individual a la capa de orquestación. Quien no controle ...

Leer artículo
28.07.2026

Washington decide qué inteligencia artificial puede operar aquí

Eva Mickler

6 Min. de lectura En solo ocho días, Washington ha trasladado la disputa sobre los modelos de IA chinos ...

Leer artículo
23.07.2026

Accesos huérfanos: la brecha cibernética silenciosa

Benedikt Langer

5 Min. Lectura Las cuentas de servicio, claves de API y agentes de IA superan a menudo a las cuentas ...

Leer artículo
Una revista de Evernine Media GmbH