10.05.2026
8 min de lecture

Les premiers CSRD-Testaments pour l’année fiscale 2025 seront signés au deuxième trimestre 2026. Dans la plupart des entreprises du DACH, l’expert-comptable se retrouvera pour la première fois à table avec les responsables IT et posera une question délicate : d’où viennent les chiffres d’énergie serveur et qui peut les justifier. Celui qui ne répond pas en deux phrases à cette question a une lacune de chaîne de données entre le registre d’actif, le contrat d’électricité et le rapport ESG, et le résultat sera un avertissement dans le testament.

10.05.2026

Les points clés en bref

  • Lieu: Les premiers CSRD-Testaments pour 2025 seront signés au Q2 2026. Les experts-comptables vérifieront l’énergie de portée 2 et les émissions de nuage de portée 3 avec la même rigueur qu’une bilan HGB et la plupart des PME n’ont pas encore entraîné la chaîne de données.
  • Levier: L’IT est responsable de la chaîne de données pour l’énergie serveur, les charges de travail de nuage et les appareils terminaux. Celui qui consolide le registre d’actif, les contrats d’électricité et le rapport ESG sur une source de données par indicateur réduit la préparation à l’audit de huit semaines à deux.
  • Conséquence: Un avertissement dans les rapports ESG est en 2026 plus qu’une simple erreur. Les banques, les grands clients et les assureurs appellent les rapports pour leurs propres chaînes de fournisseurs et exacerbent ainsi l’effet de chaque ligne non transparente.

Liens :Sustainable IT 2026 : CIOs sous pression de Scope-3/La question de 40 pour cent : d’où vient le budget KI

Qu’est-ce qui est vraiment testé dans le premier CSRD-Testat

Qu’est-ce qu’un CSRD-Testat ? Un CSRD-Testat est une évaluation externe de la rapportage sur la durabilité par un expert-comptable dans le cadre de la directive européenne sur le rapportage sur la durabilité des entreprises (CSRD). Les informations sur les émissions de portée 1, 2 et 3, l’utilisation d’énergie, les risques climatiques et les indicateurs sociaux sont vérifiés avec une assurance limitée, et à partir de 2028 avec une assurance raisonnable.

Dans la première phase, les quatre grands groupes utilisent des programmes de Testat adaptés, structurés de près à la vérification des comptes annuels. Cela signifie pour l’IT : les chiffres d’électricité des serveurs doivent provenir de sources vérifiables dans un échantillonnage. Les émissions de nuages nécessitent un document de fournisseur correspondant au calendrier de rapportage. Les données des appareils doivent correspondre aux registres d’actif.

Les découvertes les plus courantes dans les Testats pilotes des derniers mois ne sont pas des erreurs de chiffrage, mais une absence de traçabilité. Une tableau a été construit à partir de trois outils, et personne ne peut expliquer à quel moment et à quel valeur un certain chiffre a été calculé. Les rapports des fournisseurs existent, mais sans versionning. Les registres d’actif et les contrats d’électricité fonctionnent avec des compteurs différents, sans qu’aucun d’eux ne soit expliqué par écrit.

Insight de la salle de conseil

68 %
Pour 68 % des entreprises de taille intermédiaire, selon le rapport KPMG ESG 2026, un avertissement de Testat est prévu pour le premier rapport, particulièrement dans les domaines de l’énergie IT et des émissions de nuages.
Source : KPMG ESG Reporting Maturity Survey 2026

Trois lacunes que le vérificateur trouve d’abord

Après les Testats pilotes, trois points de fuite répétitifs dans la chaîne de données IT peuvent être reconstruits.

Premièrement, le registre d’actif. Ce qui est maintenu dans le CMDB peut différer de ce qui est réellement en cours d’exécution dans le serveur. Les appareils sont souvent enregistrés sans être supprimés, et de nouvelles pièces de hardware sont introduites sans être intégrées dans la balance. Si l’électricité par actif est calculée, cette lacune se reflète directement dans le rapport ESG. Les projets pilotes autour de Scope-3 pour les CIO ont montré cela à plusieurs reprises.

Deuxièmement, le contrat d’électricité. Les fournisseurs de colocation calculent souvent sur une base trimestrielle, et certains sur une base annuelle. Si un montant d’électricité est reporté mensuellement, il a été estimé ou calculé à partir d’une mesure subordonnée que le vérificateur ignore. C’est précisément là que se trouve la question de la date de vérification. Les contrats avec mesure subordonnée doivent être explicitement mentionnés.

Troisièmement, l’outil de rapportage ESG. La plupart des entreprises ont introduit une plateforme spécialisée lors de la préparation, souvent en parallèle avec leur paysage BI existant. Les flux de données entre l’outil ESG et le CMDB sont rarement documentés, et les mappings sont souvent maintenus manuellement. Si un diagramme de flux de données ne peut pas être fourni, il y aura des questions au cours de l’audit concernant la traçabilité des données.

Le plan 90-jours avant le testat

Qui commence maintenant aura la chaine de données endurablement soutenue d’avril à fin juin.

90-jours plan : mettre la chaine de données IT en état de testat
Semaine 1 à 3
Diagramme de flux de données. Pour chaque indicateur couvert par Scope-2 et Scope-3 IT, consigner la source, l’outil, la date de vérification et l’responsable. Une page visible dans le dossier d’audit.
Semaine 4 à 6
Réconciliation du registre d’actifs. Vérification de 30 serveurs et 200 appareils terminaux par rapport au CMDB. Expliquer et résoudre les différences écritement, plutôt que de les masquer.
Semaine 7 à 10
Rassembler les justificatifs des fournisseurs. Versions, dates et archivages des rapports Scope-3 AWS, Azure et GCP dans l’outil ESG. Références directes aux contrats de colocation avec mesurages secondaires.
Semaine 11 à 13
Audit interne général. Exécuter les deux ou trois questions que le vérificateur externe poserait, en interne. Déterminer qui de l’IT, ESG et Finance sera présent au tableau, qui répondra, qui fournira les justificatifs.

Qui gère la chaine de données IT dans l’entreprise

La source de friction la plus courante dans le testat pilote était organisationnelle. Les responsables ESG viennent de la durabilité ou des finances, les données d’actifs IT sont dans l’infrastructure, les contrats d’électricité sont chez l’achat ou la facilité. Si personne ne gère la chaine de données en tant que tout, elle ne sera pas entièrement endurablement soutenue.

Dans les entreprises qui ont réussi le testat pilote sans hésitation, une personne nommée occupe cette interface. Le titre est secondaire, souvent c’est un leader stratégique IT senior ou une responsable IT de durabilité qui fait directement rapport au CIO. Cette rôle a accès au CMDB, l’achat, l’outil ESG et les vérificateurs financiers et signe la documentation de la chaine de données à la fin. Sans cette personne, le testat est un jeu de hasard.

Qui ne véhicule pas cette rôle en 2026, la mettra en place sous pression d’audit en 2027. La différence est que la préparation se déroulera alors au cours du cycle de rapport suivant et que la question du budget KI pressera simultanément le même équipe IT.

Foire aux questions

Quelles entreprises sont 2026 pour la première fois soumises au CSRD ?

En Allemagne, les grandes sociétés à responsabilité limitée et les grandes sociétés de personnes sont tenues de faire des rapports à partir de l’exercice 2025, si elles dépassent deux des trois seuils : 250 employés, 50 millions d’euros de chiffre d’affaires, 25 millions d’euros de bilan. Le contrat sera signé au printemps 2026. Les entreprises intermédiaires qui ont déjà fait des rapports de manière volontaire sont généralement soumises à une vérification externe avec assurance limitée dès leur premier exercice.

Qu’est-ce que l’assurance limitée et comment diffère-t-elle de l’audit annuel ?

L’assurance limitée est une profondeur de vérification réduite par rapport à l’assurance raisonnable de l’audit annuel HGB. Le vérificateur formule son jugement comme une garantie négative : il n’a pas trouvé de preuves que les informations sont incorrectes. Cela peut paraître limité, mais est suffisant pour formuler des réserves si la chaîne de données n’est pas traçable. À partir de 2028, le CSRD exige une assurance raisonnable avec la même intensité que l’audit de bilan.

Les émissions de nuages doivent-elles être incluses dans le Scope-2 ou le Scope-3 ?

Dans la pratique, les émissions de nuages sont classées dans la catégorie 1 du Scope-3 (biens et services achetés). AWS, Azure et GCP fournissent maintenant des rapports détaillés avec des valeurs du cycle de vie. Les serveurs sous contrôle propre dans des locaux ou colocations sont inclus dans le Scope-2 (énergie achetée). Les entreprises qui décentralisent leurs charges de travail sur plusieurs fournisseurs nécessitent une tableau consolidé et un lien clair aux documents des fournisseurs.

Quel est l’effort de la documentation de la chaîne de données en pratique ?

Dans les environnements intermédiaires avec trois à cinq fournisseurs de nuages et une infrastructure sur site contrôlable, l’effort pour la première itération peut s’élever à un à deux mois de personnes. L’année suivante, un ajustement trimestriel prendra deux à trois jours de personnes. L’option plus coûteuse est celle où la documentation est développée pendant que le vérificateur est already on site et pose des questions.

À propos de l’auteure

Eva Mickler est Senior Projektmanagerin chez Evernine. Elle connaît les transformations où la méthode a un nom et où l’issue est un écart. Elle rédige sur des projets où la discipline fait la différence et nomme les points où la théorie rencontre l’opération.

Source de l’image : générée par IA (mai 2026), certificat C2PA intégré à l’image

À lire aussi

Partager cet article :

Aussi disponible en

Plus d'articles

18.07.2026

Comment étouffer le logiciel libre sans l’interdire

Benedikt Langer

6 min de lecture Le meilleur argument contre la meilleure IA ouverte de Chine vient d’un homme d’OpenAI. ...

Lire l'article
17.07.2026

La responsabilité organisationnelle selon la NIS2 s’applique malgré l’enregistrement

Tobias Massow

9 minutes de lecture Environ 11 000 entreprises concernées en Allemagne n'ont toujours pas de registre ...

Lire l'article
14.07.2026

La facture pour dix ans de solutions insulaires

Benedikt Langer

8 min de lecture Pendant une décennie, l'industrie a acheté des solutions en silo : un système par ...

Lire l'article
13.07.2026

IA souveraine : la responsabilité reste en interne

Eva Mickler

7 min de lecture Qui intègre un modèle d’IA dans son environnement de production en assume la responsabilité ...

Lire l'article
12.07.2026

Cinq endroits où les logiciels de chaîne d’approvisionnement échouent

Bernhard Liebl

6 min de lecture Les entreprises achètent des suites Supply Chain pour remédier au chaos des données ...

Lire l'article
12.07.2026

Services gérés : La facture que personne n’ouvre

Angelika Beierlein

7 min de lecture Les DSI comparent presque toujours les services managés et l'exploitation interne sur ...

Lire l'article
Un magazine de Evernine Media GmbH