


La sostenibilidad ya no es solo narrativa
Durante años, muchas organizaciones comunicaron sus avances ambientales, sociales y de gobernanza mediante informes voluntarios, presentaciones institucionales o mensajes de reputación corporativa. En ese contexto, las debilidades más frecuentes eran la selección de datos favorables, la ausencia de metodologías uniformes y la dificultad para comprobar lo declarado.
En México, la promulgación de las Normas de Información de Sostenibilidad (NIS) elevó el nivel de exigencia. La información de sostenibilidad dejó de ser únicamente un recurso de comunicación y pasó a formar parte de las notas de los estados financieros básicos. La NIS A-1 establece el marco conceptual y los requisitos de calidad de la información; la NIS B-1 exige determinar y revelar 30 Indicadores Básicos de Sostenibilidad (IBSO) en las áreas ambiental, social y de capital humano, y de gobernanza.
¿Son obligatorias? Sí. Las NIS son de cumplimiento obligatorio para las entidades que emiten sus estados financieros conforme al Marco Conceptual de las Normas de Información Financiera (NIF) mexicanas, respecto de los ejercicios iniciados a partir del 1 de enero de 2025. Dentro de ese universo, su aplicación no depende del tamaño ni del sector, e incluye a entidades que no son de interés público, entre ellas las pymes. No obligan, en cambio, a toda organización por el solo hecho de operar en México: el criterio determinante es el marco contable con el que se preparan los estados financieros (1).
El cambio es relevante para compliance porque una cifra de sostenibilidad puede revelar no solo desempeño, sino también incumplimientos, deficiencias de control, riesgos reputacionales o contradicciones entre lo que la empresa declara y lo que ocurre en la práctica.
El problema de la responsabilidad fragmentada
Los IBSO no se originan en el área contable. Los datos sobre emisiones, energía, agua y residuos suelen provenir de mantenimiento, producción o medio ambiente; los de brecha salarial, capacitación y accidentes laborales, de recursos humanos y de seguridad y salud en el trabajo; y los de gobierno corporativo, ética, privacidad y administración de riesgos, de la dirección, el consejo, tecnologías de la información, jurídico o compliance.
Esta dispersión puede llevar a que cada área interprete de manera distinta el periodo, la población considerada, las fórmulas o las evidencias válidas. El resultado es un indicador técnicamente elaborado, pero incompleto, inconsistente o imposible de rastrear.
Por ello, la responsabilidad no puede concentrarse en quien integra el informe al cierre del ejercicio. La dirección responde por establecer el proceso; las áreas operativas son propietarias de los datos que generan; finanzas debe asegurar su congruencia con el periodo y el alcance de los estados financieros; compliance debe identificar obligaciones, riesgos de integridad y posibles incumplimientos; y el órgano de gobierno, o el comité de auditoría, debe supervisar que existan controles y responsables claramente definidos. Auditoría interna, por su parte, aporta una evaluación independiente sobre el diseño y el funcionamiento de esos controles. Esta distribución es congruente con el Modelo de las Tres Líneas del Instituto de Auditores Internos (2).
Riesgos de integridad de los IBSO
El primer riesgo es el dato incorrecto: errores de captura, conversiones equivocadas, factores de emisión desactualizados o cálculos que no pueden reproducirse. El segundo es la omisión: excluir una instalación, una categoría de trabajadores, un incidente o un residuo para mejorar artificialmente el resultado.
El tercero es la inconsistencia. Por ejemplo, seguridad y salud reporta tres accidentes mientras recursos humanos registra cinco incapacidades relacionadas con el trabajo. Si las bases no se concilian, la empresa carece de una cifra confiable.
Existe además el riesgo de greenwashing, que aparece cuando se presentan compromisos, políticas o estrategias como si fueran prácticas efectivamente implementadas. Declarar que existe un código de integridad, una estrategia de sostenibilidad o un sistema de protección de datos no demuestra, por sí solo, que se aplique, se supervise o produzca resultados.
Por último, está el riesgo de revelar indirectamente un incumplimiento. Una descarga no autorizada, el manejo deficiente de residuos peligrosos, una brecha salarial no analizada o el subregistro de accidentes pueden convertir un problema de reporte en un asunto laboral, ambiental, contractual, ético o incluso sancionatorio.
La propia guía de aplicación del Consejo Mexicano de Normas de Información Financiera y de Sostenibilidad (CINIF) señala la necesidad de establecer controles internos, conservar documentación que garantice la trazabilidad y asegurar el almacenamiento seguro de la información. También aclara que los 30 IBSO deben revelarse en su totalidad y que, cuando no exista información disponible, no es apropiado consignar sin más “cero” o “no aplica”: la carencia debe explicarse (3).
¿Hasta dónde llega el auditor financiero?
Uno de los puntos que mayor confusión ha generado es suponer que, por incluirse en las notas, la información de sostenibilidad queda automáticamente cubierta por la opinión del auditor financiero.
El Instituto Mexicano de Contadores Públicos ha precisado que la auditoría de estados financieros no proporciona, por sí sola, aseguramiento sobre la información de sostenibilidad. Para efectos del informe del auditor, esta se trata como “otra información”: el auditor debe leerla y considerar si presenta una incongruencia o una incorrección material, pero su opinión sobre los estados financieros no cubre los IBSO ni expresa una conclusión que otorgue seguridad sobre ellos (4).
Esta delimitación no reduce la responsabilidad de la dirección; al contrario, deja al descubierto una posible brecha de confianza: la organización revela indicadores en sus estados financieros que pueden no haber sido sometidos a procedimientos específicos de aseguramiento. Cuando las partes interesadas requieran seguridad limitada o razonable, será necesario contratar un encargo independiente conforme a la normativa aplicable (5).
El papel del comité de auditoría y de compliance
El comité de auditoría no necesita recalcular cada indicador: debe asegurarse de que el sistema que los produce sea confiable. Entre sus preguntas esenciales deberían estar quién responde por cada IBSO, cuál es la fuente primaria, qué metodología se utiliza, qué evidencia lo respalda, quién revisa el cálculo, cómo se resuelven las diferencias entre áreas y qué deficiencias relevantes permanecen abiertas.
Compliance debe incorporar las NIS al universo de obligaciones de la organización, evaluar el riesgo de información engañosa o incompleta y verificar la coherencia entre los IBSO, las políticas corporativas, los registros legales y las comunicaciones públicas. La norma ISO 37301 refuerza precisamente ese enfoque sistemático, basado en obligaciones, riesgos, controles, seguimiento y mejora (6).
Controles mínimos para información confiable
Un esquema razonable puede comenzar con una matriz de control por IBSO que incluya: responsable del dato, definición y fórmula, alcance organizacional, fuente documental, periodicidad, control de revisión, aprobador, repositorio de evidencias, riesgo asociado y tratamiento de desviaciones.
A ello deben añadirse conciliaciones entre áreas, control de cambios metodológicos, criterios para estimaciones, revisión de accesos a los sistemas, conservación documental y una declaración formal de aprobación por parte de los responsables. Antes de publicar, conviene realizar una revisión transversal entre sostenibilidad, finanzas, compliance y auditoría interna.
Conclusión
La pregunta “¿quién responde cuando la información de sostenibilidad es incorrecta?” no admite como respuesta “el contador” ni “el responsable de sostenibilidad”. Responde la organización, mediante una cadena de responsabilidades que comienza en las áreas que generan los datos, continúa con las funciones de control y supervisión, y culmina en la dirección y el órgano de gobierno.
Las NIS abren la oportunidad de superar la sostenibilidad declarativa. Su verdadero valor no estará en llenar 30 indicadores, sino en construir información íntegra, trazable y verificable.
Para compliance y auditoría, el desafío consiste en asegurar que lo revelado no solo parezca correcto, sino que pueda demostrarse.
Bibliografía
1) Consejo Mexicano de Normas de Información Financiera y de Sostenibilidad (CINIF). Normas de Información de Sostenibilidad 2024: NIS A-1, Marco Conceptual, y NIS B-1, Indicadores Básicos de Sostenibilidad. México, 2024.
2) The Institute of Internal Auditors (IIA). El Modelo de las Tres Líneas. Actualización de 2024.
3) CINIF. Guías de aplicación de las NIS e Indicadores Básicos de Sostenibilidad. Consultado en 2026.
4) Instituto Mexicano de Contadores Públicos (IMCP). Folio 4/2025-2026, Tratamiento de la información de sostenibilidad bajo las NIS en el contexto de la auditoría de estados financieros. 16 de diciembre de 2025.
5) IMCP. Folio 2/2024-2025, Normatividad de auditoría y aseguramiento en relación con la información de sostenibilidad en los estados financieros. 20 de noviembre de 2024.
6) International Organization for Standardization (ISO). ISO 37301:2021, Compliance Management Systems. Requirements with Guidance for Use. Ginebra, 2021.

QUIÉNES SOMOS
La Asociación
Junta Directiva
Sedes
Noticias
Artículos de Interés
Canal Ético
ACERCA DEL COMPLIANCE
Qué es
Compliance Officer
Marco Normativo Internacional
Cual es tu nivel de Compliance
FORMACIÓN
Eventos
Cursos Acreditados
Agenda Formativa
Cómo acreditar un curso
CERTIFICACIÓN
Certificación Profesional WCA
Certificación Sistemas de Compliance
SOCIOS
Ventajas de Asociarse
Entidades Asociadas
Profesionales Asociados
Solicitud de Adhesión
LEGAL
Aviso Legal
Política de Privacidad
Política de Cookies
Propiedad Intelectual
Condiciones de Contratación