Tutti gli articoli

Guide Generali & Audit-Readiness28 Ago 2026 · 11 min

Verifica e audit di terza parte: cosa serve perché un documento regga in sede di controllo

Cosa controlla davvero un auditor o verificatore in un documento di sostenibilità: evidenze, fonti, esclusioni, coerenza, versioni e preparazione alla verifica di terza parte.

Bruno Santini

SEO Specialist

Un audit di sostenibilità o una verifica di terza parte non consiste semplicemente nel controllare che il documento sia completo e ben impaginato. Il verificatore cerca soprattutto di capire se le informazioni dichiarate possono essere ricostruite, se il perimetro è coerente, se le fonti sono identificabili, se le esclusioni sono motivate e se dati, metodologie e conclusioni raccontano la stessa storia.

Il tipo di controllo cambia in base al documento e al riferimento utilizzato. Una rendicontazione soggetta alla Corporate Sustainability Reporting Directive (CSRD), un inventario GHG, una diagnosi energetica, una valutazione ESG del fornitore e uno Statement of Applicability ISO 27001 non seguono lo stesso processo di assurance; condividono però una condizione fondamentale: un dato difficilmente verificabile resta fragile anche quando il calcolo è corretto.

Per questo l’audit-readiness dovrebbe iniziare durante la raccolta delle informazioni e non pochi giorni prima della verifica. Nella guida sulla rendicontazione di sostenibilità per PMI abbiamo visto come perimetro, fonti e responsabilità debbano essere definiti prima della redazione: gli stessi elementi diventano il punto di partenza quando un soggetto terzo deve controllare il lavoro.

Verifica, audit e assurance: non tutti i controlli sono uguali

Nel linguaggio operativo termini come audit, verifica, assurance e controllo vengono spesso utilizzati in modo generico, ma indicano attività che possono avere finalità e requisiti differenti.

Nel caso della rendicontazione societaria soggetta alla CSRD, il quadro europeo prevede un’attestazione basata su limited assurance. Il verificatore deve esprimersi sulla conformità della rendicontazione ai requisiti applicabili, sul processo utilizzato dall’impresa per individuare le informazioni da rendicontare e, quando pertinenti, sugli ulteriori requisiti previsti dalla disciplina europea. La Direttiva (UE) 2026/470 ha fissato al 1° luglio 2027 il termine per l’adozione degli standard europei comuni di limited assurance.

Per un inventario delle emissioni GHG, invece, la verifica può essere effettuata secondo ISO 14064-3:2019, che disciplina principi e requisiti per verifica e validazione delle dichiarazioni relative ai gas a effetto serra. Il documento di partenza viene costruito secondo ISO 14064-1:2018, recepita in Italia come UNI EN ISO 14064-1:2019, mentre la verifica segue una norma distinta.

Altri documenti rispondono ad altri meccanismi. Una diagnosi energetica obbligatoria può essere sottoposta ai controlli previsti dalla disciplina nazionale ed ENEA; lo Statement of Applicability (SoA) viene normalmente esaminato nel contesto dell’audit del sistema di gestione ISO/IEC 27001; un’autovalutazione ESG del fornitore può invece essere controllata direttamente da cliente, committente o piattaforma di qualifica.

Di conseguenza, non esiste una checklist universale valida per ogni audit di sostenibilità. Esistono però principi ricorrenti che attraversano quasi tutti i controlli tecnici: evidenza, coerenza, motivazione e tracciabilità.

Cosa guarda davvero un auditor

Il verificatore parte dal documento, ma molto rapidamente arriva a ciò che esiste dietro il documento. Un indicatore, una percentuale o un’affermazione devono poter essere collegati al dato che li ha generati e alla metodologia utilizzata.

Perimetro

La prima domanda riguarda spesso chi e cosa è stato incluso. Quali società appartengono alla rendicontazione? Quali stabilimenti? Quale esercizio? Sono state considerate tutte le attività pertinenti?

Il perimetro deve essere coerente tra le sezioni. Se l’inventario GHG comprende due siti mentre il bilancio di sostenibilità ne descrive tre, il verificatore deve capire se la differenza sia intenzionale, prevista dalla metodologia oppure frutto di un’incoerenza.

Fonti dei dati

Ogni indicatore rilevante dovrebbe poter essere ricondotto a una fonte identificabile: fattura, registro, estrazione ERP, dato HR, contratto, certificato, registro rifiuti, evidenza di acquisto o altro documento pertinente.

Per un inventario GHG il percorso può essere particolarmente evidente. Un valore espresso in tCO₂e dovrebbe permettere di risalire a sorgente, dato di attività, unità di misura, fattore di emissione, versione della fonte e metodo di calcolo. Per saperne di più in tal senso, la guida all’inventario delle emissioni GHG approfondisce proprio questa catena informativa.

Metodologia

Il verificatore controlla anche come il dato è stato trasformato. Una quantità può essere corretta e il risultato comunque essere sbagliato se viene applicato il fattore errato, se l’unità viene convertita due volte oppure se una formula utilizza un riferimento appartenente a un altro esercizio.

Lo stesso vale per informazioni non strettamente numeriche. Nell’analisi di materialità, per esempio, occorre poter spiegare criteri, scale, soglie e motivazioni che hanno portato un tema sopra o sotto la soglia di materialità.

Completezza

Una verifica non riguarda solo ciò che compare nel documento. Può riguardare anche ciò che manca.

Se una sorgente GHG viene esclusa, il controllore può chiedere perché. Se un tema ESG non viene considerato applicabile, deve essere possibile ricostruire la valutazione. Se un controllo dello Statement of Applicability viene escluso, la motivazione deve essere coerente con il contesto e la valutazione dei rischi.

Coerenza interna

Un dato può essere corretto nella propria tabella e creare comunque un rilievo quando contraddice un’altra parte del documento. Totali differenti tra grafico e tabella, anno base diverso tra due sezioni, numero di dipendenti incoerente o emissioni riportate in modo differente tra inventario e bilancio sono esempi tipici.

Per questo la preparazione alla verifica riguarda anche i rapporti tra documenti. Quando le emissioni GHG alimentano un bilancio di sostenibilità, la stessa informazione non dovrebbe esistere in due versioni indipendenti.

I rilievi più comuni: dove un documento diventa fragile

Uno dei problemi più insidiosi è l’esclusione non motivata. Una voce viene classificata come non applicabile o esclusa, ma nel fascicolo non esiste alcuna spiegazione che permetta al verificatore di ricostruire il ragionamento.

Scrivere soltanto “N/A” è raramente informativo. Una motivazione utile dovrebbe chiarire perché la voce non appartiene al perimetro, quale informazione è stata verificata e su quale base è stata presa la decisione.

Un secondo gruppo di rilievi nasce dalle incoerenze tra documenti. È frequente soprattutto quando inventario, bilancio, questionari clienti e fogli di calcolo vengono gestiti separatamente. Lo stesso dato viene copiato più volte e una successiva correzione viene applicata soltanto ad alcune versioni.

Anche la mancanza della fonte è critica. Un numero può essere plausibile e perfino corretto, ma se non è più possibile dimostrare da dove provenga diventa difficile sottoporlo a verifica. Questo accade spesso quando nel file rimane il risultato finale e vengono perse fatture, estrazioni o riferimenti utilizzati nel calcolo.

Altri punti sensibili sono:

  • perimetri diversi non dichiarati tra sezioni o esercizi;
  • fattori di emissione senza fonte o versione;
  • formule modificate manualmente senza registrazione;
  • differenze tra testo narrativo e valori tabellari;
  • politiche dichiarate ma prive di evidenze di approvazione o applicazione;
  • obiettivi senza anno base o senza indicazione del perimetro;
  • indicatori calcolati con unità o periodi differenti;
  • esclusioni motivate in una versione ma non nella successiva;
  • documenti aggiornati dopo la consegna senza possibilità di dimostrare quale versione sia stata effettivamente verificata.

La qualità del documento finale dipende quindi anche dalla qualità del sistema che lo produce. Un PDF ordinato può nascondere un processo fragile; un archivio tracciabile permette invece di ricostruire il lavoro anche mesi dopo la pubblicazione.

Come prepararsi prima della verifica

La preparazione più efficace consiste nel simulare in anticipo le domande che potrebbe porre un soggetto esterno. Il principio è semplice: ogni affermazione significativa dovrebbe avere un percorso di ritorno verso la propria evidenza.

Una verifica interna prima dell’audit può seguire questa sequenza:

  1. Confermare il perimetro dell’organizzazione e del documento.
  2. Controllare che ogni dato rilevante abbia fonte, periodo e responsabile.
  3. Verificare che formule e conversioni siano documentate.
  4. Riesaminare esclusioni e non applicabilità, assicurandosi che siano motivate.
  5. Confrontare dati ripetuti in sezioni e documenti differenti.
  6. Verificare versioni di fattori, standard e riferimenti normativi.
  7. Controllare la coerenza tra valori numerici e testo narrativo.
  8. Identificare eventuali dati stimati e documentarne il criterio.
  9. Verificare obiettivi, anno base e criteri di ricalcolo.
  10. Congelare la versione effettivamente destinata alla verifica.

È utile inoltre preparare una sorta di evidence pack, cioè un insieme ordinato delle principali evidenze che sostengono la rendicontazione. Non deve necessariamente essere un archivio separato: può coincidere con il fascicolo digitale dell’azienda, purché il collegamento tra informazione ed evidenza sia rapido.

Per le imprese soggette alla CSRD il livello di preparazione deve essere letto insieme alla disciplina applicabile. Il nostro Pillar sugli obblighi CSRD in Italia ricostruisce il perimetro aggiornato e distingue gli obblighi attualmente applicabili dal nuovo quadro europeo in corso di recepimento.

Per una PMI fuori dagli obblighi diretti l’audit-readiness resta comunque utile. Clienti e committenti possono richiedere prove documentali a sostegno delle informazioni ESG, e una risposta costruita su evidenze già organizzate è più robusta di un questionario compilato ricostruendo i dati all’ultimo momento.

Tracciabilità e versioning: perché contano quanto il dato

La tracciabilità permette di seguire un’informazione in entrambe le direzioni: dal documento alla fonte e dalla fonte al risultato pubblicato.

Pensiamo a un consumo di gas. Nel documento finale compare il valore delle emissioni; dietro dovrebbero restare identificabili dato di attività, fattura o registro, fattore di emissione, fonte del fattore, calcolo, eventuali conversioni e versione dell’inventario.

Questo diventa ancora più importante quando il dato viene riutilizzato. Le emissioni possono apparire nell’inventario GHG, nel bilancio di sostenibilità e in un questionario del cliente. Se ogni documento conserva una copia autonoma, correggere il dato alla fonte non garantisce che tutte le altre versioni vengano aggiornate.

Il versioning risolve un problema differente: stabilire cosa esisteva in un determinato momento.

Supponiamo che il bilancio 2025 venga consegnato a un cliente il 30 giugno e che il 15 luglio venga scoperta una fonte più accurata. È legittimo produrre una nuova versione corretta; ciò che deve restare impossibile è modificare retroattivamente il documento consegnato facendo sembrare che la nuova informazione fosse già presente.

Una buona gestione dovrebbe quindi conservare:

  • identificativo della versione;
  • data di pubblicazione;
  • dati e fattori utilizzati;
  • stato delle verifiche al momento della pubblicazione;
  • eventuali modifiche introdotte nelle versioni successive;
  • copia immutabile del documento consegnato.

Questa struttura è particolarmente utile quando il controllo avviene mesi o anni dopo la redazione. Il verificatore deve poter capire quale versione sta esaminando e quali informazioni appartenevano effettivamente a quell’esercizio.

Come EvalisDeck riduce i rilievi prima dell’audit

EvalisDeck applica questa logica ai cinque percorsi di rendicontazione partendo da un principio: il controllo deve avvenire mentre il documento viene costruito, non soltanto alla fine.

Le esclusioni richiedono una motivazione. Nel registro GHG, per esempio, una sorgente non viene semplicemente cancellata dal perimetro: viene classificata e, quando esclusa, deve conservarne la giustificazione. Lo stesso principio viene applicato allo Statement of Applicability, dove applicabilità e motivazioni restano collegate al singolo controllo.

Le verifiche automatiche di coerenza confrontano inoltre le informazioni dichiarate in sezioni differenti. Un valore o uno stato incoerente viene segnalato prima della pubblicazione, riducendo il rischio che la contraddizione emerga direttamente durante l’audit.

Un altro elemento è la fonte unica del dato. Le emissioni utilizzate nel bilancio di sostenibilità vengono lette dall’inventario GHG della stessa azienda: correggere il dato nel percorso originario evita di mantenere due totali indipendenti nello stesso fascicolo.

Infine, la pubblicazione crea una versione numerata e immutabile. Una nuova correzione richiede una nuova pubblicazione, mentre il documento già consegnato rimane congelato insieme ai dati e ai calcoli che lo hanno prodotto. È ciò che permette di ricostruire, anche successivamente, quale versione sia stata effettivamente portata in verifica.

Il risultato non elimina il ruolo del professionista né garantisce automaticamente l’esito positivo di un audit: la qualità resta dipendente dai dati inseriti, dalle valutazioni effettuate e dal rispetto dello standard applicabile. Riduce però molti degli errori meccanici e documentali che rendono più difficile difendere il lavoro davanti a un soggetto terzo.

La demo guidata di EvalisDeck permette di verificare direttamente il meccanismo: l’azienda d’esempio contiene tutti e cinque i percorsi, così è possibile osservare esclusioni motivate, controlli di coerenza, fonti dei dati e versioni prima di utilizzare la piattaforma su un’azienda reale.


FAQ su audit e verifica della sostenibilità

Cosa controlla un auditor in un bilancio di sostenibilità?

Un verificatore controlla coerenza del perimetro, processo di raccolta delle informazioni, evidenze, metodologie, completezza e corrispondenza tra dati e dichiarazioni secondo il tipo di incarico e lo standard applicabile. Per la rendicontazione soggetta alla CSRD il quadro europeo prevede un’attestazione di limited assurance.

Quali documenti bisogna preparare per un audit ESG?

Dipende dalle informazioni rendicontate. Possono servire fatture energetiche, registri, dati HR, politiche, contratti, evidenze sui fornitori, fattori di emissione, metodologie di calcolo e documentazione delle valutazioni di materialità. La regola pratica è poter collegare ogni informazione significativa a una fonte verificabile.

Un’esclusione deve sempre essere motivata?

Quando una metodologia o uno standard richiede di valutare la pertinenza di una voce, la motivazione dell’esclusione è essenziale per rendere ricostruibile la decisione. Scrivere semplicemente “non applicabile” senza spiegazione rende molto più difficile dimostrare perché l’informazione sia stata esclusa.

Come si evitano incoerenze tra inventario GHG e bilancio di sostenibilità?

La soluzione più robusta consiste nel mantenere una sola fonte del dato. Se il totale delle emissioni nasce nell’inventario GHG, il bilancio dovrebbe utilizzare quello stesso valore anziché conservarne una copia indipendente che potrebbe divergere dopo gli aggiornamenti.

Perché le versioni dei documenti sono importanti in audit?

Il versioning permette di dimostrare quale documento è stato effettivamente pubblicato o consegnato in un determinato momento. Una versione immutabile impedisce che correzioni successive modifichino retroattivamente ciò che il verificatore o il cliente aveva ricevuto.

Da leggere dopo

Guide Generali & Audit-Readiness1 Ott 2026 · 12 min

Glossario essenziale della rendicontazione di sostenibilità

Glossario della rendicontazione di sostenibilità con definizioni essenziali di GHG, Scope 1-2-3, ESRS, VSME, GRI, doppia materialità, ISO, audit e altri termini tecnici.

di Bruno Santini · SEO Specialist

Guide Generali & Audit-Readiness28 Set 2026 · 10 min

Consulenza HSE/ESG: come cambia il mestiere con la digitalizzazione della rendicontazione

La digitalizzazione della consulenza HSE/ESG cambia il modo di gestire clienti, dati, evidenze e documenti, riducendo duplicazioni e migliorando tracciabilità, versioning e riuso delle informazioni.

di Bruno Santini · SEO Specialist

Guide Generali & Audit-Readiness10 Ago 2026 · 13 min

Rendicontazione di sostenibilità per PMI: cosa serve, chi è obbligato e da dove iniziare

Una guida completa alla rendicontazione di sostenibilità per le PMI: obblighi CSRD aggiornati al 2026, ruolo del VSME, documenti utili e percorso operativo per organizzare dati ESG verificabili.

di Bruno Santini · SEO Specialist