Imagen generada por IALa doble materialidad se ha convertido en el nuevo test de realidad de la CSRD. No porque la idea sea especialmente exótica —mirar qué impacto tiene la empresa sobre el entorno y qué impacto tienen los asuntos ESG sobre la empresa—, sino porque obliga a dejar atrás años de reporting cosmético. Aquí ya no basta con escoger cuatro temas nobles, redactar una narrativa amable y encargar un diseño bonito. Hay que justificar por qué un asunto entra o sale, con qué criterio, con qué evidencias y bajo qué gobernanza. Y eso, para muchas organizaciones, es bastante más incómodo que publicar una memoria.
La exigencia no sale de la nada. La base jurídica está en la Directiva (UE) 2022/2464, la CSRD, que modifica, entre otras, la Directiva 2013/34/UE sobre estados financieros y reporting corporativo. El corazón técnico está en los ESRS adoptados por la Comisión mediante el Reglamento Delegado (UE) 2023/2772, en particular ESRS 1, que fija principios generales, y ESRS 2, que establece las divulgaciones generales. Si alguien en tu organización sigue tratando la doble materialidad como un ejercicio de comunicación corporativa, conviene corregir la deriva antes de que lo haga el auditor.
Para CISOs y responsables de cumplimiento, además, hay una derivada que suele pasar desapercibida hasta demasiado tarde: la doble materialidad no es un asunto exclusivo de sostenibilidad. Afecta a datos, a ciberseguridad, a continuidad, a terceros, a trazabilidad de evidencias y a la capacidad de demostrar que el proceso de selección de riesgos y oportunidades ha sido serio. Dicho sin maquillaje: si tu empresa depende de proveedores cloud, tiene exposición a incidentes de seguridad, consume grandes volúmenes de energía digital o utiliza sistemas de IA con impacto en personas, tu función no está en la periferia del ejercicio. Está en el centro.
La pregunta útil no es qué dice la norma en abstracto. La pregunta útil es otra: cómo se estructura un análisis de doble materialidad que sobreviva al escrutinio interno, al aseguramiento y, si hace falta, a un regulador o a un inversor escéptico. Vamos a eso.
La CSRD introduce el deber de reportar información de sostenibilidad con el mismo tono de seriedad que la financiera. La obligación se inserta en la Directiva 2013/34/UE, modificada por la CSRD, y exige incluir en el informe de gestión la información necesaria para entender tanto los impactos de la empresa sobre cuestiones de sostenibilidad como el modo en que las cuestiones de sostenibilidad afectan al desarrollo, los resultados y la situación de la empresa. Esa es la doble materialidad: impacto materiality e financial materiality. La referencia aparece en el nuevo artículo 19a para empresas individuales y en el artículo 29a para reporting consolidado.
El artículo 19a no es una floritura. Exige divulgar la información necesaria para comprender: el modelo de negocio y la estrategia; los objetivos con plazos; el papel de los órganos de administración, dirección y supervisión; políticas; incentivos; procedimientos de diligencia debida; principales impactos adversos; riesgos y dependencias; y los indicadores relevantes. Si el análisis de materialidad está mal montado, todo lo demás se tuerce. Porque no sabrás con solidez qué políticas describir, qué métricas priorizar ni qué riesgos realmente tienen que llegar al consejo.
La Comisión Europea encargó a EFRAG el desarrollo de los estándares, y el resultado operativo está en ESRS 1. Ahí se concreta que la materialidad de impacto y la financiera están conectadas, pero no son lo mismo. Un asunto puede ser material por impacto aunque su efecto financiero no sea inmediato ni cuantificable hoy; y puede ser material financieramente aunque el impacto externo parezca limitado. Ese matiz importa mucho. También evita una trampa habitual: reducir todo a “lo que afecta al EBITDA este año”. Eso puede servir para un comité de presupuesto. No sirve para CSRD.
ESRS 1 también aclara algo que muchas organizaciones han intentado leer deprisa: el análisis de materialidad no se hace divulgación por divulgación, sino a nivel de asuntos de sostenibilidad. Después, una vez identificado un asunto como material, se reportan las divulgaciones y datapoints relevantes del estándar temático correspondiente, salvo que una divulgación concreta no sea material bajo las reglas del propio ESRS. No es un menú libre. Tampoco es una declaración a gusto del consumidor.
La otra pieza clave es el aseguramiento. La CSRD exige aseguramiento limitado inicialmente sobre la información de sostenibilidad. La Directiva modificada introduce esta exigencia en la arquitectura de auditoría legal y abre la puerta a evolucionar hacia aseguramiento razonable. Traducido al idioma de cumplimiento: si hoy alguien te pide el rastro documental de por qué “ciberincidentes en terceros críticos” no se consideró asunto material, tendrás que enseñar algo mejor que una diapositiva con semáforos.
Hay un motivo por el que tantos ejercicios de doble materialidad salen endebles: se plantean como un evento y no como un sistema. Se convoca a varias áreas, se reparte una encuesta, se celebra uno o dos talleres, se dibuja una matriz con ejes vistosos y se cierra el expediente. Queda muy bien en una presentación. Aguanta mal un aseguramiento serio.
El análisis de doble materialidad no es un workshop. Es un proceso de decisión corporativa con entradas verificables, criterios definidos, metodología reproducible, revisión por gobierno interno y archivo de evidencias. Si falta una de esas piezas, no tienes un análisis robusto; tienes una foto fija bastante vulnerable.
El problema de fondo es que la empresa quiere una salida simple para una obligación compleja. Pero los ESRS no piden simplicidad visual; piden fundamento. La consecuencia práctica es clara: el responsable del ejercicio no debe obsesionarse con la matriz final, sino con el expediente que permite defenderla. La matriz es el póster. El valor está en el dosier.
En esa lógica, la pregunta correcta deja de ser “qué temas han salido prioritarios” y pasa a ser “qué arquitectura de decisión nos permite demostrar por qué esos temas han salido, quién lo validó, con qué información y qué huecos de datos seguimos teniendo”. Eso ya suena menos inspiracional. También mucho más útil.
La forma más sólida de organizar el ejercicio tiene cinco capas. No son decorativas. Si te saltas una, la debilidad aparece antes o después.
Antes de valorar asuntos, hay que fijar el perímetro del análisis. Parece obvio, pero aquí empiezan muchos problemas. La CSRD aplica por fases desde los ejercicios que comenzaron el 1 de enero de 2024 para entidades ya sujetas a la NFRD, desde el 1 de enero de 2025 para grandes empresas no cubiertas antes, y desde el 1 de enero de 2026 para determinadas pymes cotizadas, salvo posibles ajustes normativos posteriores que cada empresa deberá seguir en su jurisdicción. En 2026, por tanto, muchas compañías europeas están ya reportando o afinando su segundo ciclo de trabajo.
El perímetro no es solo jurídico; también es operativo. ¿Incluyes joint ventures? ¿Cómo tratas filiales con sistemas de control más débiles? ¿Qué haces con operaciones fuera de la UE que generan impactos materiales? ESRS 1 exige considerar la cadena de valor cuando sea relevante. Esa expresión, tan elegante en el papel, se vuelve espinosa en la práctica. Porque obliga a mirar proveedores, distribuidores, contratistas, socios logísticos y, en algunos sectores, incluso fases de uso y fin de vida del producto.
Para un CISO, esto tiene un ángulo muy concreto. Si la empresa externaliza infraestructura crítica, soporte, desarrollo o procesamiento de datos a terceros, la dependencia tecnológica puede ser un vector de materialidad financiera, mientras que las prácticas de ciberseguridad o privacidad en la cadena pueden ser un vector de impacto. Si dejas fuera esa parte, estarás recortando precisamente donde el riesgo hoy se multiplica.
La segunda capa consiste en elaborar el universo de asuntos potencialmente materiales. No debe salir solo de una tormenta de ideas interna. Tiene que apoyarse en fuentes trazables: ESRS temáticos, evaluación de riesgos empresariales, mapas de compliance, registros de incidentes, litigios, auditorías internas, resultados de diligencia debida, análisis sectoriales, requerimientos de clientes, compromisos públicos, planes de transición climática si existen, y expectativas de reguladores e inversores.
Los ESRS ya ofrecen una taxonomía útil. El abanico cubre medio ambiente, social y gobernanza: cambio climático, contaminación, recursos hídricos y marinos, biodiversidad y ecosistemas, uso de recursos y economía circular; plantilla propia, trabajadores en la cadena de valor, comunidades afectadas, consumidores y usuarios finales; y conducta empresarial. Saltarse esta arquitectura para inventar categorías caseras suele acabar mal. Puedes adaptar el lenguaje interno, sí. Lo que no deberías hacer es romper el puente con el estándar que luego tendrás que reportar.
Aquí merece la pena introducir un criterio que separa los análisis maduros de los improvisados: cada asunto del universo inicial debe tener una definición operativa. “Ciberseguridad”, por ejemplo, es demasiado amplio para decidir bien. Funciona mejor desagregar en asuntos como disponibilidad de servicios digitales críticos, protección de datos personales en operaciones y terceros, resiliencia de la cadena de suministro tecnológica, uso energético de infraestructura digital, o impactos sociales derivados de decisiones automatizadas. Cuanto más concreto sea el asunto, mejor podrás valorar su materialidad y peor funcionará el teatro corporativo.
La tercera capa es la más delicada porque obliga a pensar en dos direcciones a la vez. La materialidad de impacto analiza efectos reales o potenciales, positivos o negativos, sobre personas o medio ambiente. La materialidad financiera mira riesgos y oportunidades que afectan o pueden afectar a la empresa, incluyendo flujos de caja, acceso a financiación, coste de capital, activos, pasivos o reputación con traducción económica plausible.
ESRS 1 pide valorar los impactos negativos según gravedad y, en impactos potenciales, también probabilidad. La gravedad se descompone en escala, alcance y carácter irremediable. Esta tríada suele estar infrautilizada. Y es un error. Porque ofrece una base mucho más defendible que los típicos scores de 1 a 5 sin criterio común. Un tratamiento de datos biométricos mal gobernado, por ejemplo, puede tener una escala relevante, un alcance amplio si afecta a miles de empleados o clientes, y una irremediabilidad alta si la exposición compromete derechos de forma difícilmente reversible. No hace falta inflar nada; hace falta medir con lógica.
La materialidad financiera, por su parte, exige salir del confort de los riesgos “clásicos” y pensar también en dependencias. Una empresa puede no sufrir todavía incidentes climáticos severos en su operativa directa y, sin embargo, tener una dependencia financiera material de centros de datos intensivos en agua o energía, de proveedores expuestos a restricciones regulatorias o de mercados sensibles a reclamaciones por greenwashing o por uso opaco de IA. Si la organización trabaja con hipótesis temporales ridículamente cortas, verá poco. Si mira horizontes de corto, medio y largo plazo con algo de seriedad, el mapa cambia.
Este es el punto donde compliance y ciberseguridad deben sentarse en la misma mesa, no en reuniones separadas que luego se pegan con cinta adhesiva. GDPR, NIS2, DORA, AI Act y la evolución de la diligencia debida en la cadena de valor ya no viven en compartimentos estancos. Un fallo de seguridad puede ser al mismo tiempo un riesgo financiero, un impacto sobre personas y un detonante regulatorio. GDPR, por ejemplo, obliga a notificar violaciones de seguridad de datos personales a la autoridad de control en 72 horas cuando proceda, conforme al artículo 33 del Reglamento (UE) 2016/679. NIS2, en su artículo 23, introduce plazos escalonados de notificación de incidentes significativos. DORA, en su artículo 17 y siguientes, hace lo propio para entidades financieras respecto a incidentes graves relacionados con las TIC. Si tu análisis de doble materialidad ignora esta convergencia, no está captando la economía real del riesgo digital.
Una de las trampas más comunes consiste en discutir umbrales después de ver qué temas “salen”. Eso es cocinar la gobernanza a fuego lento. Los criterios de decisión deben fijarse ex ante y quedar documentados. Qué score convierte un asunto en material. Cómo se resuelven empates. Qué evidencia mínima se exige para excluir un asunto. Qué órgano valida excepciones. Quién puede impugnar una valoración. Son cuestiones aburridas, sí. También son las que distinguen una metodología de una coreografía.
La empresa no necesita una sofisticación académica imposible de mantener. Necesita un método consistente. Algunas usan escalas cualitativas apoyadas en descriptores precisos; otras combinan puntuaciones con bandas narrativas. Lo relevante es que los descriptores no sean vapor. Si “alto” significa cosas distintas para recursos humanos, riesgos y legal, el resultado no es comparable. Si “impacto potencial” se puntúa sin horizonte temporal ni criterio de probabilidad, el score vale poco más que una intuición respetable.
Mi recomendación editorial, viendo cómo preguntan luego los equipos de aseguramiento, es simple: documenta por escrito la metodología antes del scoring; vincula cada dimensión a definiciones comprensibles; y guarda versión, fecha de aprobación y órgano aprobador. Parece burocrático. Lo es. Pero es la burocracia correcta.
La quinta capa es la gobernanza. El artículo 19a de la Directiva modificada exige describir el papel de los órganos de administración, dirección y supervisión respecto a cuestiones de sostenibilidad. No se satisface con un “el consejo fue informado”. Si la doble materialidad es la base del reporting, la gobernanza debe mostrar que hubo supervisión efectiva, discusión de criterios, validación de resultados y, si procede, ajuste tras challenge interno.
En la práctica, eso significa que el comité de sostenibilidad o equivalente no debería ser el único filtro. Riesgos, compliance, finanzas, legal, seguridad de la información, operaciones y compras tienen que intervenir donde aportan evidencia, no donde conviene políticamente. El consejo o su comisión delegada no tiene que recalcular scores, pero sí entender las decisiones críticas: por qué ciertos asuntos se consideran materiales, por qué otros no, qué áreas presentan mayor incertidumbre de datos y qué plan existe para madurar el proceso.
El mejor análisis de materialidad no es el que aparenta unanimidad, sino el que conserva registro de las discrepancias relevantes y explica cómo se resolvieron. Cuando todas las áreas coinciden demasiado rápido, uno sospecha que nadie ha querido llevar la contraria. Mala señal.
La doble materialidad no se audita solo por el resultado. Se audita por el proceso. De ahí que la evidencia importe tanto como la conclusión. Muchas compañías siguen guardando la matriz final y poco más. Es una invitación al dolor.
La evidencia mínima robusta suele incluir, como poco, estos bloques documentales: metodología aprobada; definición del perímetro; inventario de asuntos iniciales y fuentes empleadas; criterios para identificación de stakeholders y explicación de por qué se eligieron; inputs de entrevistas, encuestas o talleres con fecha, asistentes y preguntas utilizadas; scoring detallado por asunto y por dimensión; justificación narrativa de inclusiones y exclusiones; minutas de órganos de revisión y aprobación; mapa de correspondencia entre asuntos materiales y ESRS aplicables; registro de incertidumbres y limitaciones de datos; y control de versiones de todo el expediente.
Para muchas funciones de cumplimiento, el punto ciego no está en recopilar papeles sino en demostrar la calidad de la evidencia. Una entrevista sin guion ni trazabilidad vale poco. Una encuesta con una muestra sesgada y sin criterio de selección vale menos de lo que parece. Un benchmark sectorial extraído de una presentación comercial no es una base sólida. El aseguramiento no exige perfección absoluta, pero sí coherencia metodológica y evidencia suficiente.
En el terreno digital, conviene añadir documentación que rara vez entra de oficio y luego se echa de menos: registros de incidentes cibernéticos y de privacidad; análisis de criticidad de terceros; datos de consumo energético TIC cuando existan; métricas de disponibilidad de servicios esenciales; políticas de clasificación y retención de datos; evaluaciones de impacto relativas a la protección de datos cuando conecten con asuntos sociales o de gobernanza; y resultados de auditorías o pentests si sirven para demostrar dependencia o exposición material. No todo irá al informe. Pero sí puede ser decisivo para sustentar el razonamiento.
Un error muy extendido consiste en pensar que la doble materialidad equivale a preguntar a muchos grupos de interés qué les preocupa y ordenar las respuestas. No. La implicación de stakeholders es relevante, pero no sustituye el juicio de la empresa ni el análisis de impactos y riesgos. ESRS 1 enlaza la materialidad con la diligencia debida y con los impactos a lo largo de la cadena de valor. Eso significa que escuchar sirve, pero debe integrarse en un marco analítico, no reemplazarlo.
La selección de stakeholders tiene que justificarse. Empleados, sindicatos, clientes, usuarios, proveedores críticos, comunidades afectadas, inversores, reguladores sectoriales y organizaciones expertas pueden ser relevantes según el sector. Lo que no funciona es invitar a quienes ya están alineados con el discurso interno y concluir que la empresa ha hecho una consulta amplia. El aseguramiento no siempre detecta la falta de valentía en la selección. Pero un lector informado, a veces sí.
Para entidades con fuerte componente tecnológico o financiero, conviene no olvidar a dos grupos que se infrarrepresentan: proveedores ICT críticos y responsables de continuidad/seguridad en grandes clientes. Son quienes mejor pueden señalar dependencias operativas que luego se traducen en materialidad financiera. También pueden alertar sobre impactos reales en usuarios o empleados derivados de automatización, vigilancia o fallos de servicio. Si tu empresa vende confianza digital, estas voces son bastante más útiles que veinte respuestas genéricas de un buzón corporativo.
La doble materialidad fracasa cuando se trata como una isla. Si el ejercicio identifica asuntos materiales que no aterrizan en el mapa de riesgos, en la asignación de controles, en el presupuesto o en los comités de seguimiento, la organización habrá cumplido formalmente y aprendido poco. Es el escenario favorito del reporting performativo: mucho papel, poca transformación.
La integración razonable pasa por cuatro conexiones. Primera, con el enterprise risk management. Los asuntos con materialidad financiera deben tener correspondencia con riesgos o dependencias ya monitorizados, o explicar por qué aún no la tienen. Segunda, con compliance y legal. Si un asunto material está vinculado a obligaciones concretas —protección de datos, ciberseguridad, seguridad de producto, diligencia debida, información al mercado—, debe mapearse a normas, propietarios y controles. Tercera, con auditoría interna. No para que rediseñe el análisis, sino para desafiar la consistencia del proceso y evaluar si el rastro de evidencia es suficiente. Cuarta, con la función financiera. Porque tarde o temprano habrá que traducir riesgos, hipótesis y métricas a impactos económicos, provisiones, inversiones o sensibilidad en escenarios.
Para CISOs, hay una oportunidad táctica aquí. Si la empresa ha identificado como material la resiliencia de operaciones digitales, la privacidad o la cadena de suministro TIC, el análisis de doble materialidad puede convertirse en una palanca para obtener gobierno y presupuesto donde antes había solo discurso. Eso sí: no intentes meter todos tus temas en el saco ESG. Si fuerzas la máquina, perderás credibilidad. La clave es demostrar por qué un asunto digital tiene impacto sobre personas o dependencia financiera relevante, no elevarlo por mera preferencia funcional.
Conviene aterrizarlo con ejemplos. Una empresa de servicios financieros digitales que depende de una nube pública para procesos críticos, trata grandes volúmenes de datos personales y opera canales 24/7 tiene motivos claros para considerar material la resiliencia digital y la privacidad. Ahí confluyen dependencia financiera, potencial de interrupción, exposición regulatoria y posibles impactos sobre clientes. DORA, si aplica, añade una capa operativa muy concreta sobre gestión de riesgos TIC, clasificación de incidentes, pruebas y terceros, especialmente en los artículos 5 a 16 y 28 a 30. Ignorar esto en el análisis sería poco defendible.
Un grupo industrial con plantas intensivas en energía puede encontrar material el consumo y la eficiencia de infraestructura digital si los sistemas TIC representan una parte relevante de la huella energética operativa o si los centros de datos internos están expuestos a restricciones de suministro. No es la dimensión más intuitiva para un CISO, pero cada vez aparece más. La sostenibilidad del stack tecnológico ha dejado de ser un tema de marketing de proveedores.
Una empresa que utiliza IA en recursos humanos, scoring de clientes o vigilancia operativa puede enfrentarse a impactos materiales sobre trabajadores o usuarios, incluso aunque el riesgo financiero hoy no parezca gigantesco. Aquí la conexión con el AI Act es evidente, sobre todo para sistemas de alto riesgo, y la trazabilidad documental ya no es opcional. La doble materialidad no sustituye la obligación regulatoria específica, pero puede empujar esos temas a la agenda del consejo con mucha más fuerza que un memo técnico.
Ahora bien, no todo asunto digital es automáticamente material. Una pyme con baja dependencia tecnológica, sin tratamiento intensivo de datos sensibles y con operaciones no críticas puede concluir, de forma razonada, que ciertos subtemas de ciberseguridad no alcanzan el umbral de materialidad bajo su metodología. Eso es perfectamente válido, siempre que la conclusión se base en evidencia, perímetro y criterios coherentes. La CSRD no obliga a dramatizar riesgos. Obliga a razonar bien.
Para bancos, aseguradoras, gestoras y fintechs en España, la doble materialidad tiene una complicación adicional: convive con un ecosistema regulatorio ya muy poblado. No parten de cero. Tienen DORA en aplicación desde el 17 de enero de 2025, exigencias de externalización y continuidad previas de supervisores sectoriales, obligaciones de privacidad bajo GDPR y LOPDGDD, y una creciente presión sobre gobernanza y reporting ASG desde inversores, clientes institucionales y supervisores.
Eso genera una paradoja bastante española: entidades muy reguladas que, aun así, llegan al análisis de doble materialidad con fuentes de evidencia dispersas en silos. Seguridad por un lado. Riesgos no financieros por otro. Cumplimiento de proveedores en otro repositorio. Sostenibilidad intentando reconciliar todo en la recta final. Funciona regular.
La oportunidad está en hacer lo contrario: usar la doble materialidad como capa integradora. Si una entidad ya clasifica servicios críticos, evalúa terceros TIC, monitoriza incidentes, realiza pruebas de resiliencia y mantiene registros de brechas, dispone de materia prima excelente para el análisis. El trabajo serio no consiste en producir más presentaciones, sino en crear trazabilidad entre esos activos de control y los asuntos materiales reportados bajo ESRS. Quien consiga ese puente reducirá fricción con el aseguramiento y, de paso, con el supervisor cuando las preguntas empiecen a cruzarse.
No conviene olvidar además el vínculo con finanzas sostenibles. Las entidades que reportan o consumen información CSRD de sus contrapartes y participadas necesitan análisis de materialidad que no sean un mero ejercicio literario. Si la información alimenta riesgos de transición, concentración sectorial, due diligence o decisiones de financiación, la calidad metodológica deja de ser un problema de reporting y pasa a ser un problema de negocio.
| Bloque | Responsable principal | Evidencia exigible | Riesgo si falla |
|---|---|---|---|
| Perímetro y cadena de valor | Finanzas + Legal + Sostenibilidad | Mapa societario, criterios de consolidación, alcance de operaciones y terceros | Excluir impactos o dependencias materiales |
| Universo de asuntos | Sostenibilidad + Riesgos + Compliance | Inventario de temas, fuentes ESRS, riesgos, litigios, incidentes y benchmarks | Sesgo temático y omisiones difíciles de defender |
| Materialidad de impacto | Sostenibilidad + RRHH + Compras + Legal | Criterios de gravedad, alcance, irremediabilidad y probabilidad; inputs de stakeholders | Subestimar impactos sobre personas o cadena de valor |
| Materialidad financiera | Finanzas + Riesgos + Operaciones + CISO | Escenarios, dependencias críticas, incidentes, costes potenciales, exposición regulatoria | Tratar como inmaterial un riesgo con traducción económica clara |
| Gobernanza y aprobación | Consejo o comisión delegada | Minutas, decisiones, challenge, validaciones y excepciones | Aseguramiento débil y supervisión formalista |
Si tu organización va a asegurar información de sostenibilidad, esta checklist merece existir. No para decorar una política, sino para verificar si el expediente del análisis aguanta preguntas de verdad.
Los equipos de aseguramiento no se impresionan demasiado con una matriz bien diseñada. Suelen ir a preguntas bastante terrenales. ¿Cómo definieron el universo de asuntos? ¿Qué evidencia respalda que un tema quedó fuera? ¿Qué papel tuvo el órgano de gobierno? ¿Cómo se consideró la cadena de valor? ¿Qué fuentes se usaron para valorar probabilidad o gravedad? ¿Cómo se resolvieron discrepancias entre áreas? ¿Qué controles existen sobre la integridad de la información utilizada?
Si la empresa no ha preparado estas respuestas durante el proceso, acabará fabricándolas a posteriori. Y eso deja huellas. Las fechas no cuadran, las versiones cambian, las minutas dicen poco y las justificaciones suenan reconstruidas. En aseguramiento, como en ciberseguridad forense, la improvisación tardía suele notarse bastante.
Hay una pregunta especialmente delicada para asuntos digitales: “¿Qué datos internos demuestran que esto podía ser un asunto material?”. Aquí conviene llegar con registros de incidentes, análisis de dependencia de terceros, costes históricos de interrupción, reclamaciones de clientes, hallazgos de auditoría, exposiciones regulatorias y métricas operativas. Sin esos elementos, la conversación se queda en opiniones. Y las opiniones, por valiosas que sean, aseguran regular.
Primero, copiar una metodología genérica del mercado y aplicarla como plantilla cerrada. Sirve para arrancar. No sirve para defender especificidad sectorial, cadena de valor o riesgos tecnológicos propios.
Segundo, dejar el ejercicio en manos exclusivas de sostenibilidad sin involucrar a quienes tienen la evidencia operativa. La doble materialidad no se demuestra desde un PowerPoint central; se construye con pruebas dispersas que alguien debe gobernar.
Tercero, confundir ausencia de datos perfectos con ausencia de materialidad. Los ESRS permiten trabajar con estimaciones y juicios razonables si se explican las limitaciones. Lo que no permiten es usar la imperfección como excusa para no mirar donde duele.
Cuarto, tratar ciberseguridad, privacidad, IA o terceros como meros subtemas técnicos. En muchas organizaciones ya son asuntos con peso suficiente para entrar por impacto, por materialidad financiera o por ambos. Dependerá del negocio, sí. Pero descartarlos sin análisis riguroso es jugar a la ruleta con el expediente.
Quinto, olvidar que el análisis es iterativo. El primer ciclo rara vez sale brillante. Lo sensato es documentar mejor, afinar umbrales, ampliar fuentes y corregir sesgos en el siguiente periodo. Lo absurdo es fingir madurez donde todavía hay aprendizaje.
La CSRD ha hecho algo que muchas organizaciones preferían evitar: convertir la sostenibilidad en un terreno de prueba para la gobernanza, la evidencia y la trazabilidad. La doble materialidad es el mecanismo que lo fuerza. No pide omnisciencia. Pide método. No exige que la empresa lo mida todo desde el primer día. Exige que pueda explicar qué ha analizado, por qué, con qué evidencia y quién asumió la responsabilidad de decidir.
Para CISOs y responsables de cumplimiento, este ejercicio ofrece una oportunidad poco glamurosa pero muy real. Permite llevar al núcleo del reporting corporativo asuntos que antes se quedaban en la periferia técnica: dependencia de terceros, privacidad, resiliencia digital, automatización con impacto social, calidad del dato, trazabilidad de control. Si lo hacéis bien, la CSRD dejará de ser “otra obligación ESG” y pasará a ser una palanca de gobierno interno.
Si lo hacéis mal, tendréis una matriz bonita, un aseguramiento tenso y el tipo de pregunta que nadie quiere escuchar en comité: “¿En qué evidencia os basasteis exactamente para concluir esto?”. A esas alturas, la ironía ya no hace gracia.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en CSRD: doble materialidad, ESRS, controles de datos y assurance.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment CSRD.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…