csrdcompliance Iscrivimi alla lista d'attesa

Kennisbank

Obblighi ESG per il settore ICT: da dove derivano e chi riguardano

Un settore che non si considera inquinante

Il settore ICT raramente pensa a sé stesso quando si parla di norme sulla sostenibilità. Software, hosting, servizi cloud e servizi IT danno l'impressione di essere un settore senza ciminiere. Questa immagine è ingannevole. La potenza di calcolo dietro i dati, la catena delle apparecchiature e la dipendenza da energia e materie prime rare fanno sì che le aziende ICT si trovino contemporaneamente sotto i riflettori su più fronti: come consumatori di energia, come acquirenti in una catena di fornitura lunga e spesso poco trasparente, e sempre più spesso come fornitori di altri settori che devono a loro volta rispettare norme più severe. Chi lavora per un grande cliente nel settore finanziario o delle costruzioni si ritrova a dover fornire dati sulla sostenibilità richiesti tramite quel cliente, anche senza che la propria azienda sia direttamente soggetta a tali obblighi.

Perché l'obbligo non deriva da un'unica norma

La domanda "a quali norme ESG è soggetto il settore ICT" non ha una risposta fissa, perché nessuna norma è scritta specificamente per l'ICT. Gli obblighi che si applicano derivano da una combinazione di fattori: le dimensioni dell'azienda, l'eventuale quotazione in borsa, il grado in cui si lavora con dati personali o infrastrutture critiche, e la posizione nella catena di clienti che a loro volta hanno obblighi di rendicontazione. Un'azienda software con una manciata di dipendenti è soggetta a un regime diverso rispetto a un fornitore di servizi cloud che offre servizi critici al settore finanziario. È la stessa ambiguità che ritorna nella domanda su quali norme ESG valgono per i servizi finanziari: non è il nome del settore a determinare il regime, ma le caratteristiche dell'azienda.

Il recepimento nazionale come schema ricorrente

La normativa europea costituisce la base, ma il modo in cui gli Stati membri la recepiscono nel diritto nazionale varia. Le definizioni di dimensione, la portata degli obblighi di rendicontazione e i termini entro cui adempiere agli obblighi vengono definiti diversamente da paese a paese. Per un'azienda ICT attiva in più paesi, o che tramite una società madre in un altro paese è soggetta a una rendicontazione di gruppo, ciò significa che la norma europea in sé non basta come risposta. Occorre sempre affiancarla al recepimento nazionale. Lo stesso recepimento nazionale gioca un ruolo negli obblighi ESG nel settore energetico e nelle norme applicabili al settore immobiliare: il testo europeo è sempre il punto di partenza, mai il punto di arrivo.

Cosa significa concretamente per un'azienda ICT

I temi che ricorrono spesso sono il consumo energetico dei data center e dei centri di calcolo, l'origine e la durata di vita dell'hardware, le condizioni di lavoro nella catena di fornitura delle apparecchiature, e la questione se i dati sulla sostenibilità debbano essere forniti a clienti a loro volta soggetti a obblighi di rendicontazione. Se un obbligo specifico si applichi dipende dalle dimensioni precise dell'azienda, dal settore in cui opera come fornitore e dal paese di stabilimento. Il testo attuale della normativa pertinente, con le relative soglie e scadenze, è reperibile presso il legislatore o l'autorità di controllo competente; quel testo cambia, e una pagina web non è il luogo per congelare soglie che domani potrebbero variare.

Il ruolo della catena

Per le aziende ICT, la posizione nella catena è spesso più determinante delle proprie dimensioni. Un fornitore di soluzioni software per il settore delle costruzioni si ritrova a dover rispondere a domande su uso di materiali ed emissioni che originariamente riguardano gli obblighi del settore delle costruzioni. Lo stesso meccanismo vale nei confronti di aziende energetiche, operatori immobiliari e istituzioni finanziarie. Chi non sa quali informazioni un cliente necessita per adempiere ai propri obblighi, spesso se ne rende conto solo in un momento tardivo. Questo è uno degli schemi descritti nelle modalità con cui le aziende vengono colte di sorpresa dalla normativa: non il proprio settore, ma il settore del cliente determina a volte cosa viene richiesto.

Dal sapere al dimostrare

Sapere a quali norme è soggetta un'azienda è un primo passo. La domanda successiva è se un consiglio di amministrazione può dimostrare di conoscere tali obblighi, di averli assegnati a un responsabile e di averli dotati di prove. Questa distinzione tra conoscenza e dimostrabilità è centrale nella descrizione di come un consiglio di amministrazione dimostra di essere in control: un elenco di obblighi senza responsabile e senza prove offre in pratica poco sostegno durante un controllo o un audit.

Il Compliance Check come punto di partenza

Il Compliance Check in fase di sviluppo per csrdcompliance.net riunisce questi obblighi in una panoramica per singola azienda: quale norma si applica, chi all'interno dell'organizzazione ne è responsabile, quali prove sono necessarie e quale controllo è associato. Lo strumento è ancora in fase di sviluppo. Chi desidera utilizzarlo non appena sarà disponibile può iscriversi alla lista d'attesa.

La domanda successiva sull'esecuzione

Una volta chiaro quali obblighi si applicano e chi ne è responsabile, sorge automaticamente la domanda di quanto tempo richieda l'esecuzione e quale parte di essa sia automatizzabile. La raccolta delle prove, la tenuta dei dossier e la ripetizione dei controlli sono compiti che si prestano bene a essere scomposti. La scansione del lavoro di FTE TO AI calcola per ogni compito quale parte di quel lavoro può essere svolta dall'IA, in modo che un consiglio di amministrazione non solo sappia cosa deve essere fatto, ma ottenga anche un quadro realistico di ciò che continuerà strutturalmente a richiedere tempo e di ciò che non lo richiederà.

Alpha 60de assistent van de Compliance Check

Vraag maar welke verplichting op u van toepassing is, en waaraan u dat kunt aantonen.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.