IA local: gobernanza antes de la compra de hardware
Benedikt Langer
10 min de lecturaCuatro desarrollos en dos semanas demuestran que la IA operada en local va mucho más ...
Los primeros test de CSRD para el ejercicio 2025 se firmarán en el segundo trimestre de 2026. En la mayoría de los grupos DACH, el auditor se sentará por primera vez con los responsables de TI y hará una pregunta incómoda: ¿De qué sistema provienen los números de energía del servidor y quién puede demostrarlo de manera verificable? Quien no pueda responder a esta pregunta en dos oraciones tendrá una brecha en la cadena de datos entre el registro de activos, el contrato de electricidad y el informe ESG, y el hallazgo se incluirá en la reserva del test.
10.05.2026
Lo más importante en resumen
Relacionado:TI sostenible 2026: Los CIO bajo presión de emisiones de alcance 3/La pregunta del 40%: De dónde proviene el presupuesto de KI
¿Qué es una auditoría de CSRD? Una auditoría de CSRD es la verificación externa de la información de sostenibilidad por parte de un auditor en el marco de la Directiva de la UE sobre la Directiva de Informes de Sostenibilidad Corporativa. Se examinan las declaraciones sobre las emisiones de alcance 1, 2 y 3, el consumo de energía, los riesgos climáticos y los indicadores sociales con una seguridad limitada, y a partir de 2028 con una seguridad razonable.
En la primera ola, las grandes cuatro empresas de auditoría examinan con programas de auditoría adaptados que están estructuralmente cerca de la auditoría de los estados financieros. Esto significa que, para la TI, los números de energía del servidor deben provenir de fuentes que sean sostenibles en una prueba de muestra. Las emisiones de la nube necesitan un documento del proveedor que corresponda al corte de informes. Los números de dispositivos finales deben poder compararse con la gestión de activos.
Los hallazgos más comunes en las auditorías piloto de los últimos meses no son números incorrectos, sino la falta de trazabilidad. Una tabla se construyó a partir de tres herramientas, pero nadie puede decir en qué fecha se extrajo qué valor. Los informes del proveedor están disponibles, pero no están versionados. El registro de activos y el contrato de energía se ejecutan en diferentes contadores, sin que nadie lo haya explicado por escrito.
Información para la Junta Directiva
A partir de las auditorías piloto completadas, se pueden reconstruir tres puntos de quiebra recurrentes en los que se rompe la cadena de datos de TI.
Primero, el registro de activos. Lo que se mantiene en el sistema CMDB rara vez coincide con lo que realmente se ejecuta en la sala de servidores. Los dispositivos se eliminan sin que se elimine la entrada, y el nuevo hardware se agrega sin aparecer en el balance. Si el número de energía se calcula por activo, esta brecha se hereda directamente en el informe ESG. Los proyectos piloto en torno a emisiones de alcance 3 para CIOs han demostrado esto varias veces.
Segundo, el contrato de energía. Los proveedores de colocación a menudo calculan sobre una base trimestral, algunos sobre una base anual. Quien escribe un valor de energía mensual en el informe lo ha estimado o extraído de una medición subordinada que el auditor no conoce. Exactamente aquí está la pregunta de en qué fecha se aplica qué valor. Los contratos con mediciones subordinadas deben referenciarse explícitamente.
Tercero, la herramienta de informes ESG. La mayoría de las empresas han introducido una plataforma especializada en la preparación, a menudo paralela a la infraestructura de BI existente. Los flujos de datos entre la herramienta ESG y el CMDB rara vez se documentan, y las asignaciones se mantienen manualmente. Quien no puede mostrar esto en un diagrama de flujo de datos obtiene una pregunta tras otra en la auditoría.
Quien empieza ahora, tendrá la cadena de datos lista para finales del segundo trimestre.
La fricción más común en la auditoría piloto fue organizativa. Los responsables de ESG provienen de la sostenibilidad o las finanzas, los datos de activos de TI viven en la infraestructura, los contratos de electricidad están en compras o instalaciones. Si nadie es responsable de la cadena de datos en su conjunto, no será fiable.
En las empresas que obtuvieron la auditoría piloto sin reservas, hay una persona designada en esta interfaz. El título es secundario, a menudo es un líder senior de estrategia de TI o un responsable de sostenibilidad y TI que informa directamente al CIO. Este rol tiene acceso a CMDB, compras, herramienta ESG y auditores y firma la documentación de la cadena de datos al final. Sin esta persona, la auditoría es un juego de azar.
Quien no establezca el rol en 2026, lo establecerá bajo presión de auditoría en 2027. La diferencia es que la preparación tendrá lugar bajo el próximo ciclo de informes y la cuestión del presupuesto de KI presionará paralelamente al mismo equipo de TI.
En Alemania, a partir del ejercicio 2025, las grandes sociedades de capital y las grandes sociedades de personas que cumplan con dos de los tres umbrales siguientes están obligadas a informar: 250 empleados, 50 millones de euros de facturación, 25 millones de euros de balance. El informe se firmará en la primavera de 2026. Las empresas medianas que ya han informado de forma voluntaria anteriormente suelen someterse a una auditoría externa con una seguridad limitada.
La seguridad limitada es una profundidad de auditoría reducida en comparación con la seguridad razonable de la auditoría de estados financieros según el HGB. El auditor formula su juicio como una garantía negativa: no ha encontrado indicios de que las declaraciones sean incorrectas. Esto puede parecer poco, pero es suficiente para expresar reservas si la cadena de datos no es transparente. A partir de 2028, la CSRD exige una seguridad razonable, con el mismo grado de rigor que la auditoría de balances.
En la práctica, las emisiones de la nube se incluyen en la categoría 1 del ámbito 3 (bienes y servicios adquiridos). AWS, Azure y GCP proporcionan informes detallados con valores de ciclo de vida. Los servidores propios operados en salas o colocalización se incluyen en el ámbito 2 (energía adquirida). Quien distribuye cargas de trabajo entre varios proveedores necesita una tabla consolidada y una referencia clara a los comprobantes de los proveedores.
En configuraciones de empresas medianas con tres a cinco proveedores de nube y un entorno de premisas limitado, esto supone un esfuerzo de uno a dos meses-persona para la primera iteración. En el año siguiente, esto se convierte en una actualización trimestral con dos o tres días-persona. La variante más costosa es aquella en la que la documentación solo se crea cuando el auditor ya está en la casa y hace preguntas.
Sobre la autora
Eva Mickler es directora de proyectos senior en Evernine. Conoce las transformaciones en las que el método tenía un nombre y el resultado era una brecha. Escribe sobre proyectos en los que la disciplina marca la diferencia y nombra los lugares donde la teoría se encuentra con la operación.
Más del network de medios de MBF
Brecha de denuncia: primeras multas en las empresas medianas
Fuente de la imagen del título: generada con Google Imagen 4 Fast, verificada con SynthID
Fuente de imagen: generada por IA (mayo de 2026), certificado C2PA integrado en la imagen