Imagen generada por IABruselas ha metido la tijera en los ESRS el 3 de julio de 2026. Y media Europa corporativa ha respirado con alivio, como si alguien hubiese levantado una sanción inminente. Conviene no confundir menos casillas con menos responsabilidad. La simplificación aprobada por la Comisión no elimina el problema central del reporting de sostenibilidad: el dato ESG sigue siendo un dato disperso, discutible, políticamente sensible y, en muchos grupos, peligrosamente mal gobernado.
Ese es el ángulo que de verdad importa para compliance, riesgo, auditoría interna y segunda línea en entidades reguladas. La discusión ya no va de cuántos datapoints sobreviven a la revisión de los European Sustainability Reporting Standards. Va de algo más incómodo: quién puede demostrar, con trazabilidad y control interno suficientes, que su reporte no es un collage de hojas Excel, estimaciones de proveedores y narrativa pulida por comunicación corporativa.
La Comisión Europea lo ha dejado negro sobre blanco en su cronología oficial. Tras el acuerdo político sobre el paquete Omnibus I de simplificación del 9 de diciembre de 2025, la consulta pública de EFRAG sobre borradores revisados de ESRS del 31 de julio de 2025 y el “quick-fix” adoptado el 11 de julio de 2025, ahora llega la fase menos vistosa y más decisiva: traducir la simplificación en un sistema de gobernanza que aguante auditoría, assurance y escrutinio supervisor. Ahí se separan los emisores serios de los que estaban rellenando plantillas con una fe conmovedora en que nadie preguntaría demasiado.
La simplificación de ESRS era necesaria, pero no por la razón que muchos directivos querrían vender. No era un permiso para rebajar controles. Era una corrección tardía a un diseño de reporting que amenazaba con convertir la sostenibilidad en una fábrica de disclosure sin disciplina de dato comparable a la financiera.
Mi tesis es simple: el mayor efecto de la revisión de ESRS en 2026 no será reducir carga administrativa, sino obligar a rediseñar la arquitectura de responsabilidad interna sobre datos ESG. Menos requisitos no equivalen a menos riesgo. De hecho, en algunas organizaciones implican más riesgo, porque el margen de juicio aumenta. Y donde crece el juicio, crece la necesidad de gobierno, documentación, criterios de materialidad coherentes y controles sobre cambios metodológicos.
La ironía regulatoria es bastante fina. Durante dos años, muchas compañías se quejaron de que los ESRS eran demasiado complejos. Tenían razón. Ahora que se han simplificado, descubren algo peor: ya no pueden esconderse detrás de la complejidad técnica. Si el perímetro se estrecha, la calidad esperada sobre lo que permanece sube. Eso es exactamente lo que compliance debería estar explicando al comité de auditoría hoy, no dentro de seis meses.
Hay cuatro hitos verificables que ordenan el tablero actual.
Primero, la Directiva (UE) 2022/2464, la CSRD, ya estaba en marcha y las primeras empresas afectadas aplicaron las nuevas reglas al ejercicio financiero 2024 para informes publicados en 2025. Eso no es teoría: el mercado ya ha visto la primera cosecha de reporting CSRD.
Segundo, la llamada directiva “stop-the-clock”, la Directiva (UE) 2025/794, acordada políticamente el 14 de abril de 2025 según la cronología oficial de la Comisión, aplazó la entrada en aplicación de las obligaciones para las empresas de segunda y tercera ola, es decir, las que debían reportar por primera vez sobre ejercicios 2025 o 2026. El mensaje fue claro: tiempo adicional, no amnistía.
Tercero, el 11 de julio de 2025 la Comisión adoptó un acto delegado “quick-fix” para revisar el primer set de ESRS y dar flexibilidad adicional a las compañías de primera ola. La propia Comisión explicó que esa revisión garantizaba que no tuvieran que reportar información adicional en los ejercicios 2025 y 2026 respecto de la requerida para el ejercicio 2024.
Cuarto, el 3 de julio de 2026 la Comisión adoptó dos actos delegados: uno para modificar el Reglamento Delegado (UE) 2023/2772 en lo relativo a la simplificación de ciertos estándares de reporting de sostenibilidad, y otro para establecer estándares de uso voluntario para empresas protegidas por el value chain cap. Este último punto merece atención especial porque toca un nervio operativo poco discutido: el apetito de las grandes empresas por pedir datos a pymes y contrapartes de cadena de valor tiene, por fin, un freno regulatorio algo más explícito.
La propuesta más políticamente visible del paquete de simplificación del 26 de febrero de 2025 también sigue pesando sobre el debate: concentrar la CSRD en las empresas más grandes, definidas por la Comisión en esa propuesta como las de más de 1.000 empleados. A fecha de hoy, 2026, eso importa tanto por el perímetro legal final como por el efecto disciplinario interno: muchas compañías están recalibrando sus programas ESG no sólo para “cumplir”, sino para decidir cuánto construyen de forma voluntaria por presión de inversores, bancos, clientes y aseguradoras.
Ese matiz cambia la conversación. Antes la pregunta era: “¿Entramos o no entramos?”. Ahora es: “Aunque nuestro perímetro cambie, ¿qué nivel de control necesitamos para que nuestros datos de emisiones, workforce, cadena de suministro o gobernanza no se conviertan en un pasivo reputacional o contractual?”.
Todo régimen de reporting tiene un punto ciego. En el reporting financiero tradicional, ese punto suele ser la complejidad técnica de ciertas estimaciones contables. En sostenibilidad, el punto ciego es otro: la mezcla entre dato duro, estimación, criterio metodológico y narrativa de impacto.
Cuando los ESRS se simplifican, desaparecen requisitos, se racionalizan datapoints y se reduce parte de la carga de recopilación. Perfecto. Pero también ocurre algo menos cómodo: los equipos dependen todavía más de decisiones internas sobre materialidad, límites organizativos, granularidad, uso de proxies, calidad de terceros y consistencia temporal. Dicho de forma menos amable, el espacio para equivocarse con convicción aumenta.
La CSRD no es sólo una obligación de publicar información bonita sobre sostenibilidad. Modifica la Directiva contable 2013/34/UE para integrar el reporting de sostenibilidad dentro del paquete formal de información corporativa. Además, la lógica de la doble materialidad no es un eslogan decorativo. Exige explicar tanto cómo afectan los asuntos de sostenibilidad a la empresa como cómo la empresa afecta a las personas y al medio ambiente. Eso multiplica fuentes de dato, responsables internos y criterios de priorización.
Si tu entidad financiera pensaba que la simplificación le permitiría seguir gestionando el reporte desde un equipo pequeño de sostenibilidad con apoyo esporádico de finanzas, compras y RR. HH., malas noticias. El modelo organizativo ya se ha quedado viejo. En 2026, la pregunta útil no es cuántas personas rellenan plantillas, sino si existe una cadena de control comparable a la de la información financiera para los indicadores ESG más expuestos.
Donde esta revisión de ESRS tendrá más impacto es en tres capas de control que muchas organizaciones aún tienen verdes.
La mayoría de empresas ha invertido más tiempo en decidir qué herramienta comprar que en fijar quién aprueba criterios metodológicos. Grave error. El riesgo no reside sólo en el dato bruto. Reside en decisiones como estas: qué factor de emisión se usa, qué subsidiarias entran en el perímetro, cómo se tratan lagunas de datos de proveedores, cuándo una incidencia laboral pasa el umbral de disclosure o qué se considera evidencia suficiente en derechos humanos.
Ese tipo de decisiones debería estar documentado con responsables, fechas, racionales y control de cambios. Si no lo está, el assurance externo se convierte en una conversación desagradable y la defensa jurídica posterior, en caso de impugnación o greenwashing, en una partida cuesta arriba.
El reporte ESG serio necesita linaje de dato. No una declaración genérica de “la información procede de sistemas internos y fuentes externas verificadas”. Eso no aguanta ni una reunión exigente con auditoría interna. Hace falta poder reconstruir el recorrido de un indicador material desde el informe publicado hasta la fuente originaria, pasando por transformaciones, cálculos, aprobaciones y ajustes manuales.
La simplificación de ESRS puede reducir el número de indicadores críticos, pero precisamente por eso cada uno de ellos pasa a ser más defendible, más visible y más auditado. Menos datapoints, más profundidad probatoria.
Aquí es donde el discurso de “alivio regulatorio” choca con la realidad. La información ESG bajo CSRD no flota en el vacío. Se inserta en el informe de gestión y queda sujeta a revisión de assurance. Dependiendo del Estado miembro y de la evolución del régimen, la madurez del control interno sobre esta información será observada con más atención. La Comisión no ha dicho: “relájense y manden lo que tengan”. Ha dicho, en esencia, “racionalizamos el marco”. Son cosas bastante distintas.
Para entidades reguladas, además, esto conecta directamente con gobierno corporativo y apetito de riesgo. Un banco que no puede explicar cómo consolida datos de financiación sostenible, exposición a sectores intensivos en carbono, métricas de workforce o incidentes de conducta no tiene sólo un problema de sostenibilidad. Tiene un problema clásico de control interno y tres líneas de defensa.
Durante la fase inicial de CSRD, el liderazgo recayó a menudo en equipos de sostenibilidad y reporting corporativo. Tenía sentido: había que interpretar normas nuevas, entender los ESRS, articular análisis de doble materialidad y coordinar una avalancha de peticiones internas. Ese modelo fue útil para arrancar. Para estabilizar, se queda corto.
En 2026, el centro de gravedad se desplaza hacia compliance, control interno, auditoría interna, legal, riesgo no financiero y finanzas. La razón es sencilla: el principal reto ya no es “entender qué pide Bruselas”, sino “demostrar que nuestro proceso de producción del dato ESG es defendible”.
Compliance aporta tres cosas que antes no estaban suficientemente integradas. La primera es disciplina documental: políticas, matrices de responsabilidad, evidencias, aprobación de excepciones y registro de incidencias. La segunda es lectura transversal de obligaciones. La tercera, nada menor, es experiencia en algo que sostenibilidad a veces infravaloró: cómo traducir principios ambiciosos en controles operativos con dueño claro.
Piensa en un ejemplo habitual. Una entidad asegura que sus datos de emisiones financiadas o de riesgos sociales en proveedores son “razonables” porque usa estimaciones de mercado cuando faltan datos primarios. Bien. ¿Qué política aprueba ese uso? ¿Qué umbral activa una revisión? ¿Quién valida la metodología? ¿Con qué cadencia se recalibra? ¿Dónde queda registrado el cambio? ¿Cómo se informa al comité pertinente? Eso ya no es una cuestión de relato ESG. Es control interno puro y duro.
La revisión de ESRS no vive aislada. Su efecto real se entiende mejor cuando se cruza con otras normas que en 2026 ya están empujando a las mismas funciones corporativas a profesionalizar datos, evidencias y supervisión.
DORA, aplicable desde el 17 de enero de 2025, obliga a entidades financieras a fortalecer gestión de riesgo TIC, incident reporting, pruebas de resiliencia y gestión de terceros tecnológicos. Basta leer su art. 5 sobre marco de gestión del riesgo TIC, el art. 17 sobre clasificación e informe de incidentes relacionados con TIC y el art. 28 sobre gestión del riesgo de terceros proveedores de servicios TIC. El paralelismo con CSRD es más fuerte de lo que parece.
En ambos casos, la organización debe demostrar que sabe qué dato usa, qué proceso lo genera, qué terceros influyen y qué órgano gobierna la materia. Si en DORA ya tuviste que construir inventarios, ownership, criterios de criticidad y rutas de escalado, tienes media lección aprendida para ESG. La diferencia incómoda es que muchas entidades trataron DORA como un programa de resiliencia operativa, pero CSRD siguió aparcado en sostenibilidad. Esa separación ya no se sostiene.
Hay un supuesto peligroso: creer que el reporting de sostenibilidad es casi siempre agregado y, por tanto, ajeno a privacidad. Error. En workforce, diversidad, seguridad laboral, whistleblowing, formación, derechos humanos o diligencia debida en cadena de suministro, los programas ESG pueden tocar datos personales y, en ciertos casos, categorías especiales si se diseña mal la recogida.
El GDPR no desaparece porque el objetivo sea noble. Si se procesan datos personales, siguen aplicando principios del art. 5, bases jurídicas del art. 6, obligaciones de privacidad desde el diseño del art. 25, seguridad del tratamiento del art. 32 y notificación de brechas del art. 33. A medida que la simplificación de ESRS concentre esfuerzos en indicadores materiales, aumentará el incentivo para ir a mayor granularidad. Y con ello, el riesgo de cruzar más datos individuales de los necesarios.
Compliance debería estar preguntando algo muy simple: ¿qué campos ESG contienen o pueden reconstruir información personal? ¿Dónde se almacenan? ¿Qué retención se aplica? ¿Qué controles de acceso existen? Porque cuando la maquinaria ESG madura deprisa, a menudo crea lagos de datos que nadie clasificó bien.
NIS2, en su art. 20 y art. 21, endurece responsabilidad de dirección y medidas de gestión de riesgos de ciberseguridad. Eso tiene una consecuencia cultural evidente: el consejo y la alta dirección ya no pueden delegar ciber a la periferia técnica. Con sostenibilidad está ocurriendo una institucionalización parecida, aunque por vía distinta. El reporte ESG deja rastro en el informe anual, frente a inversores, supervisores y sociedad civil.
La convergencia es esta: tanto NIS2 como CSRD están empujando la gobernanza de materias antes semicorporativas hacia el corazón del gobierno empresarial. Consejo, comités, segunda línea y auditoría interna. Mucho PowerPoint sobre “transversalidad” y, por fin, algo de obligación de verdad.
Aquí está uno de los puntos menos tratados y más urgentes de 2026. Muchas entidades están usando IA y analítica avanzada para clasificar proveedores, extraer información de cuestionarios ESG, estimar emisiones, detectar anomalías en datasets o redactar borradores de disclosure. Tiene sentido operativo. También multiplica riesgos.
Si la IA interviene en procesos materiales para el reporting, aparecen al menos cinco controles recomendables: inventario de casos de uso; validación de datos de entrenamiento y fuentes; revisión humana obligatoria en outputs materiales; logging de prompts, reglas y versiones del modelo; y pruebas de deriva o degradación en resultados. Si además hay scoring de contrapartes o apoyo a decisiones de financiación/aseguramiento con impacto relevante, el cruce con AI Act merece escrutinio serio, aunque el caso de uso no sea automáticamente de alto riesgo.
La mala práctica clásica ya se está viendo: usar modelos generativos para resumir o completar cuestionarios ESG de proveedores sin control suficiente sobre alucinaciones, trazabilidad de fuentes o sesgos. Automatizar un desorden no lo convierte en sistema. Lo convierte en desorden más rápido.
Donde la madurez sube, la necesidad probatoria también. eIDAS 2.0 añade una capa relevante a la conversación sobre identidad corporativa, firma, autenticidad documental y flujos de aprobación electrónicos robustos. No es la pieza central del reporting ESG, pero sí puede reforzar circuitos de validación y evidencia cuando varias funciones aprueban metodologías, controles o cierres de información.
En otras palabras: si la empresa quiere que su trazabilidad sea algo más que una carpeta compartida con versiones imposibles de seguir, la infraestructura de identidad y firma importa. Mucho más de lo que parecía cuando sostenibilidad funcionaba a base de correos y adjuntos.
Una de las decisiones más relevantes del 3 de julio de 2026 es el estándar de uso voluntario para empresas protegidas por el value chain cap. Traducido al castellano operativo: Bruselas intenta limitar que las grandes compañías descarguen su hambre de datos sobre pymes y proveedores más pequeños hasta asfixiarlos.
La lógica es sensata. Durante 2024 y 2025, muchos proveedores recibieron cuestionarios ESG desproporcionados, repetitivos y a veces incompatibles entre clientes. La promesa de armonización convivía con una realidad bastante más caótica. El cap no resuelve por arte de magia el problema de datos en cadena de valor, pero sí introduce una señal regulatoria: la gran empresa no puede convertir su obligación de reporte en una externalización salvaje del esfuerzo de cumplimiento.
Eso obliga a las entidades reguladas a revisar dos prácticas muy extendidas. La primera, enviar cuestionarios mastodónticos porque “más datos nunca sobran”. Falso. Sobran a menudo y deterioran calidad. La segunda, asumir que todo proveedor sabrá reportar con precisión sobre emisiones, derechos humanos, diversidad o incidentes. Tampoco. En muchos casos habrá que trabajar con datasets incompletos, estimaciones o esquemas de madurez por fases.
El riesgo jurídico y reputacional aparece cuando esa realidad se oculta bajo una capa de aparente exactitud. Un indicador estimado puede ser perfectamente legítimo si se explica bien. Un indicador estimado presentado como hecho robusto es otra historia.
Para bancos, aseguradoras, gestoras y otras entidades financieras en España, la simplificación de ESRS llega en un momento delicado: la función de reporting ya convive con DORA en aplicación, NIS2 avanzando en transposición y supervisión, presión del BCE y de la EBA sobre riesgos climáticos y ambientales, y una agenda creciente de IA y tercerización tecnológica. No hay ancho de banda infinito. Precisamente por eso, separar proyectos es una torpeza cara.
La implicación práctica número uno es de gobierno. El comité de auditoría y, según estructura, el comité de riesgos, deberían recibir un mapa explícito de métricas ESG materiales, dueños de dato, sistemas fuente, transformaciones manuales y dependencias de terceros. Si ese mapa no existe, la organización está operando por confianza informal. Mala idea.
La segunda implicación es de tercera línea. Auditoría interna debería tratar el proceso de reporting ESG como una cadena de procesos auditable, no como un ejercicio de comunicación con anexos técnicos. Eso incluye controles sobre perímetro, gestión de cambios metodológicos, evidencias, segregación de funciones y dependencia de proveedores de datos o software.
La tercera afecta a outsourcing y terceros. Muchas entidades españolas están apoyándose en proveedores para plataformas ESG, motores de cálculo, repositorios de datos, herramientas de workflow y servicios de consultoría metodológica. Después de DORA, ya no debería hacer falta explicar que tercerizar no transfiere la responsabilidad. Si un dato material sale de un proveedor externo, la entidad sigue necesitando due diligence, controles contractuales, validación de resultados y planes de contingencia.
La cuarta es de privacidad y RR. HH. Parte del dato social en banca y seguros toca procesos de plantilla, cultura, formación, diversidad o speaking-up. La coordinación entre sostenibilidad, privacidad y laboral no puede improvisarse al cierre del informe anual.
La quinta es de mercado. Aunque el perímetro final de la CSRD se estreche para algunos actores, las entidades financieras seguirán pidiendo información ESG a clientes corporativos por riesgo de crédito, underwriting, inversión o cadena de suministro. Quien crea que “salir” parcialmente del perímetro legal le permite desmantelar capacidades internas puede descubrir tarde que el mercado sigue exigiendo lo mismo, sólo que sin la cortesía de llamarlo obligación regulatoria.
Si la simplificación de ESRS se interpreta bien, 2026 debería traer ajustes muy concretos.
Primero, un inventario de indicadores materiales con clasificación por criticidad. No todos los datos ESG merecen el mismo nivel de control. Pero algunos sí deberían tener controles comparables a los de una cifra financiera sensible: conciliaciones, revisión independiente, registro de cambios, evidencias de aprobación y validaciones automáticas donde sea viable.
Segundo, una política formal sobre metodologías y estimaciones. Las compañías financieras ya están acostumbradas a políticas de modelos, reservas o clasificación de riesgos. ESG necesita algo parecido para factores de emisión, proxies de cadena de valor, umbrales de materialidad y uso de fuentes externas. Sin esa política, cada cierre puede convertirse en una renegociación artesanal.
Tercero, una matriz RACI realista. No la típica lámina preciosa que atribuye responsabilidad compartida a doce áreas y no responsabiliza a nadie. Tiene que quedar claro quién captura, quién transforma, quién valida, quién aprueba y quién conserva evidencia.
Cuarto, control sobre ajustes manuales. En muchos programas ESG, el punto más frágil sigue siendo el mismo que en finanzas hace veinte años: intervención manual en hojas de cálculo o archivos intermedios. Si el cierre depende de eso, al menos debe existir logging, revisión y bloqueo de versiones.
Quinto, integración con gestión de incidencias. Si una cifra material se corrige tras detectar un error metodológico, si un proveedor remite datos tarde o si cambia una definición interna, eso no puede perderse en cadenas de correos. Debe tratarse como incidencia de control con evaluación de impacto en disclosure.
Sexto, formación del consejo y alta dirección. No una sesión ceremonial sobre “sostenibilidad y tendencias”. Formación sobre responsabilidades de supervisión, juicio metodológico, assurance, y relación entre disclosure ESG, riesgo reputacional y litigio. La diferencia entre una buena y una mala pregunta del consejo puede valer varios titulares y bastantes dolores de cabeza.
Hay un argumento razonable en sentido contrario. La simplificación de ESRS, junto con el stop-the-clock y el ajuste de perímetro, podría reducir tanto la carga que muchas empresas no necesiten construir un aparato de control tan sofisticado. Para ciertos emisores, especialmente fuera del núcleo financiero o industrial más complejo, una gobernanza proporcionada podría bastar sin aspirar a una maquinaria casi SOX para ESG.
Es una objeción válida. No todo dato de sostenibilidad requiere el mismo nivel de formalidad. Tampoco conviene convertir CSRD en una religión del control que devore recursos sin mejorar la utilidad de la información.
Pero ese argumento falla cuando se aplica mecánicamente a entidades reguladas, grupos con estructura internacional, cadenas de valor complejas o métricas expuestas a escrutinio de inversores y supervisores. Ahí la proporcionalidad sigue siendo obligatoria, sí, pero la improvisación deja de ser defendible. Y la simplificación no reduce ese hecho. Lo hace más visible.
Hay cuatro errores que ya se intuyen.
El primero será tratar la simplificación como excusa para congelar inversión en gobierno del dato ESG. Pan para hoy, reformulación apresurada mañana.
El segundo será mantener a sostenibilidad aislada del aparato de control corporativo. Si compliance, auditoría interna, privacidad, riesgo y tecnología no están dentro, el programa seguirá dependiendo de heroicidades de cierre.
El tercero será sobreconfiar en proveedores y herramientas. Que una plataforma tenga dashboards elegantes no demuestra calidad metodológica ni trazabilidad suficiente. Y que un consultor diga que el mercado usa cierta aproximación tampoco sustituye una política aprobada internamente.
El cuarto será meter IA generativa en el proceso sin controles mínimos. Ya hay demasiada tentación de usarla para resumir evidencia, contestar cuestionarios o redactar disclosures con lenguaje impecable y base dudosa. El riesgo no es futurista. Es perfectamente actual.
La revisión de ESRS aprobada el 3 de julio de 2026 era necesaria. Reduce parte del exceso, da aire a empresas que estaban desbordadas y reconoce que la primera arquitectura regulatoria necesitaba cirugía. Hasta ahí, bien.
Pero el mensaje serio para el mercado no es “relájense”. Es otro: ahora que el perímetro y el volumen de disclosure se racionalizan, ya no hay coartada para una gobernanza endeble del dato ESG. La sostenibilidad corporativa entra en una fase menos teatral y más exigente. Menos métricas que recitar. Más necesidad de poder probar cada una.
Si diriges compliance, riesgo, auditoría interna o control financiero en una entidad regulada, aquí está el quid. No preguntes sólo qué ha quitado Bruselas del estándar. Pregunta qué datos siguen siendo materiales, quién responde por ellos, qué evidencia existe, qué depende de terceros y qué parte del proceso nadie ha sometido todavía a una revisión seria. Ahí está el riesgo real. Y también la oportunidad de dejar de tratar el ESG como un apéndice narrativo y empezar a gestionarlo como lo que ya es: información corporativa con consecuencias jurídicas, operativas y de mercado.
La simplificación no cierra la era CSRD. La hace adulta. Y eso suele ser menos divertido que anunciar grandes ambiciones, pero mucho más útil cuando llega la hora de firmar.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en CSRD: doble materialidad, ESRS, controles de datos y assurance.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment CSRD.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…