Por: CP Iván Rodríguez. Colaborador de Auditool
Desde ya hace algún tiempo, la gestión de la sostenibilidad ha pasado de ser una iniciativa voluntaria a ser una exigencia regulatoria y de mercado, convirtiendo la confiabilidad de la información ESG en una prioridad estratégica. En este contexto, el auditor y el control interno emergen como pilares fundamentales para garantizar la integridad de los datos, mitigar riesgos como el "lavado verde" (greenwashing) y construir la confianza de los grupos de interés. Al respecto, la guía: Lograr un control interno efectivo sobre los informes de sostenibilidad - "Achieving Effective Internal Control Over Sustainability Reporting (ICSR)[1]" de COSO proporciona el marco para esta transformación. El objetivo es proporcionar un grado de aseguramiento razonable sobre la fiabilidad de los datos ESG, tanto para la toma de decisiones internas como para la comunicación externa. Es posible entonces, relacionar el marco de COSO con el tema de sostenibilidad así:
Los reportes de sostenibilidad exigen un enfoque disciplinado y estructurado apoyado en el marco COSO. La participación del auditor es esencial para garantizar que la sostenibilidad no sea un ejercicio de marketing, sino un pilar confiable de la gobernanza corporativa.
1️⃣ Entorno de Control
Establece el "tono desde la cúpula". La dirección y el consejo deben demostrar un compromiso real con la integridad y los valores éticos (Principio 1). Un ejemplo es la creación de comités específicos de sostenibilidad en el consejo y la vinculación de la remuneración de los ejecutivos a objetivos ESG.
2️⃣ Evaluación de Riesgos
Implica identificar y analizar los riesgos que amenazan la consecución de los objetivos de sostenibilidad (Principios 6-9). Aquí cobra especial importancia el concepto de doble materialidad, que considera no solo el impacto financiero en la empresa, sino también el impacto de la empresa en el medio ambiente y la sociedad.
3️⃣ Actividades de Control
Son las políticas y procedimientos que se implantan para mitigar los riesgos identificados (Principios 10-12). Ejemplos incluyen la segregación de funciones, la conciliación de datos, las aprobaciones de informes y la verificación de fuentes de datos de terceros.
4️⃣ Información y Comunicación
Garantiza que la información relevante y de calidad fluya a toda la organización y a los grupos de interés externos (Principios 13-15).
5️⃣ Actividades de Supervisión
Son las evaluaciones continuas o periódicas para verificar que el sistema de control interno funciona eficazmente y comunicar las deficiencias para su corrección (Principios 16-17).
La auditoría interna, en desarrollo de su labor, actúa como un socio estratégico que proporciona aseguramiento y consejo objetivo. Su papel es especialmente relevante por varias razones:
🔍 Evaluación de la preparación
Puede liderar o colaborar en "evaluaciones de preparación" (readiness assessments) para identificar carencias en los procesos y controles antes de que se conviertan en problemas costosos o dañinos para la reputación.
🛡️ Marco de las Tres Líneas
La auditoría interna actúa como la tercera línea de defensa, proporcionando una supervisión independiente sobre la eficacia de la primera línea (gestión operativa) y la segunda línea (gestión de riesgos y cumplimiento) en la gestión de los riesgos ESG.
⚠ Identificación temprana de riesgos
Su conocimiento de la organización permite alertar sobre riesgos emergentes, tales como los relacionados con la cadena de suministro, antes de que se materialicen y afecten la reputación.
📊 Mejora del gobierno de datos
Puede asesorar sobre la gobernanza de datos, ayudando a determinar qué métricas son materiales y cómo recopilar y gestionar los datos de manera fiable.
💡 Aporte de valor
La auditoría interna, al igual que el control interno en general, no solo previene riesgos, sino que puede identificar oportunidades de mejora y eficiencia, contribuyendo a la creación de valor.
🏛️ El auditor externo y la verificación ESG
Por su parte, el auditor externo, ya sea una firma de auditoría o un verificador especializado, proporciona credibilidad a la información ESG publicada. Su trabajo se está volviendo más relevante a medida que la regulación exige verificación externa. Tradicionalmente, el aseguramiento sobre la información ESG ha sido limitado (procedimientos de revisión menos profundos). Sin embargo, la tendencia, impulsada por la regulación, es avanzar hacia un aseguramiento razonable, similar al de los estados financieros.
Ahora bien, una implantación práctica del ICSR requiere de un gobierno claro; esto es, que se definan responsabilidades desde el Consejo de Administración hasta los responsables de las sociedades, estableciendo certificaciones anuales sobre la información de sostenibilidad. Debe haber una evaluación de Riesgos Estructurada en la cual se analicen los ciclos de información para identificar riesgos de error en atributos como integridad, exactitud y validez y se evalúe la probabilidad e impacto de estos riesgos. También deben aplicarse controles generales de TI (pueden estar basados en COBIT, NIST, ISO) a los sistemas de sostenibilidad, certificando su efectividad y se debe realizar una supervisión independiente, que considere la efectividad del sistema y reporte las deficiencias encontradas.
Algunos factores clave para el éxito al implementar ICSR son:
🤝 Colaboración Multidisciplinar
El mayor desafío y, a la vez, la clave del éxito es la colaboración entre los equipos de finanzas, sostenibilidad, auditoría interna, riesgos, legal y operaciones. La experiencia en control interno del equipo financiero debe aplicarse a los nuevos datos de sostenibilidad.
🖥️ Aprovechar la Tecnología
La tecnología, como el etiquetado (XBRL[2]), las herramientas de visualización de datos o blockchain, es fundamental para estructurar, automatizar y rastrear los datos de sostenibilidad, mejorando la eficiencia y la integridad del proceso.
🎯 Priorización y Materialidad
La organización debe centrarse en las métricas ESG que son materiales para su negocio y sus grupos de interés, para no perseguir demasiados indicadores y diluir el esfuerzo de control.
🏛️ Cultura y "Tono desde la Cima"
El compromiso de la alta dirección es el primer principio de COSO y el más crítico. Sin una cultura de integridad y transparencia, los controles más sofisticados son insuficientes.
⚖️ Equilibrio de Controles
El objetivo es tener un sistema proporcional y eficiente, centrado en los riesgos relevantes.
La sostenibilidad no debe ser un ejercicio de marketing, sino un pilar confiable de la gobernanza corporativa apoyado en un enfoque disciplinado y estructurado del marco COSO
[1] Ver: New (ICSR) Supplemental Guidance
[2] XBRL (eXtensible Business Reporting Language) es un lenguaje estándar basado en XML para la comunicación y análisis de información financiera y empresarial de manera digital, transparente y comparable.
CP Iván Rodríguez - CIE AF
Colaborador de Auditool
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Escribir un comentario