La recherche « CSRD audit » remonte fortement en 2026 parce que les entreprises ne se demandent plus seulement si elles entrent dans le champ de la CSRD. Elles cherchent désormais qui peut vérifier leur rapport de durabilité, quand le nommer, quel mandat voter, quelles pièces préparer et comment éviter qu’un rapport ESG devienne un risque de gouvernance, de financement ou de contentieux.
L’actualité explique cette tension. La directive dite Omnibus I du 24 février 2026 a modifié le calendrier et le champ de la CSRD, avec une transposition française attendue au plus tard le 19 mars 2027 selon Entreprendre Service Public. Dans le même temps, le dispositif français de certification existe déjà : le rapport de durabilité doit être vérifié par un commissaire aux comptes ou par un organisme tiers indépendant, et la CNCC a publié en janvier 2026 une mise à jour de ses lignes directrices de certification après les évolutions Omnibus et les premiers retours d’expérience des vérificateurs.
Pour une direction générale, une direction financière ou un comité d’audit, la bonne question n’est donc pas seulement « suis-je concerné par la CSRD ? ». La question utile est : « mon entreprise doit-elle préparer dès maintenant un audit CSRD, et que faut-il sécuriser avant la nomination du certificateur ? »
Audit CSRD : ce qui change concrètement en 2026
La CSRD impose aux entreprises concernées de publier des informations en matière de durabilité dans une section dédiée du rapport de gestion ou dans un état de durabilité. Ces informations portent notamment sur les enjeux environnementaux, sociaux et de gouvernance, mais aussi sur la manière dont ces enjeux influencent l’activité, les résultats et la situation de l’entreprise.
Le site economie.gouv.fr résume la chaîne opérationnelle en trois temps : collecter les données, rédiger le rapport, puis le faire certifier par un commissaire aux comptes ou un organisme tiers indépendant avant publication. L’AMF rappelle également que cette vérification est obligatoire, d’abord avec un niveau d’assurance modérée, avec une possible évolution vers une assurance raisonnable à partir de la fin 2028.
En 2026, l’angle devient plus sensible parce que l’Omnibus allège le champ cible tout en laissant des entreprises dans l’incertitude. Certaines structures initialement prêtes pour 2025 ou 2026 peuvent espérer une exemption future. D’autres restent exposées, notamment les grandes entités cotées, les groupes, les filiales intégrées à un reporting consolidé ou les entreprises qui subissent déjà des demandes de banques, donneurs d’ordre, investisseurs ou clients publics.
Autrement dit, même lorsqu’une société pense sortir demain du périmètre légal, elle peut devoir produire des données auditables aujourd’hui pour conserver un contrat, répondre à une clause fournisseur ou satisfaire un financement.
Qui peut certifier le rapport de durabilité ?
En droit français, la certification des informations de durabilité peut être confiée à deux catégories d’intervenants : un commissaire aux comptes habilité ou un organisme tiers indépendant inscrit et accrédité. La fiche Entreprendre Service Public précise que l’assemblée générale ordinaire des associés choisit entre ces deux options pour les sociétés concernées.
Le choix n’est pas seulement technique. Il engage la gouvernance, le calendrier des assemblées et la cohérence des mandats. Pour le commissaire aux comptes, la désignation suit en principe les règles applicables aux commissaires aux comptes. Pour l’organisme tiers indépendant, le mandat est également structuré dans la durée : la fiche administrative indique un mandat de six exercices, avec une possibilité de limiter la durée à trois exercices dans certains cas.
L’ordonnance du 6 décembre 2023 avait prévu une règle transitoire pour la première nomination : l’entreprise peut, selon les cas, aligner la mission de certification des informations de durabilité sur la durée restante du mandat de certification des comptes, ou choisir un mandat initial de trois exercices.
Cette mécanique mérite une décision documentée. Une nomination improvisée peut créer trois difficultés : un calendrier d’assemblée mal anticipé, un périmètre de mission insuffisamment défini et un risque de contestation interne si les associés ou organes compétents estiment ne pas avoir reçu une information complète.
Quand faut-il nommer l’auditeur de durabilité ?
La réponse dépend du statut de l’entreprise, de ses seuils, de son groupe et de son exercice social. Les fiches publiques distinguent plusieurs vagues d’application, avec des échéances progressivement reportées ou modifiées par l’Omnibus.
En pratique, il faut raisonner en sens inverse. La date pertinente n’est pas seulement celle de publication du rapport. Il faut remonter vers la date de clôture, la date d’arrêté des comptes, la date de convocation de l’assemblée, la date de collecte des données ESG, puis la date à laquelle l’auditeur doit pouvoir tester les contrôles internes et les éléments de preuve.
Une entreprise qui attend la fin de l’exercice pour chercher un certificateur prend un risque opérationnel. L’audit CSRD ne ressemble pas à une simple relecture de rapport RSE. Le vérificateur doit comprendre les flux de données, les sources, les responsabilités internes, les méthodes de calcul, les exclusions, les contrôles et les arbitrages de matérialité. Si ces éléments ne sont pas traçables, le rapport peut devenir difficilement certifiable, même lorsque le discours ESG paraît solide.
La bonne pratique consiste à préparer un dossier de nomination et de mission avant la période d’arrêté des comptes : champ de l’entité, calendrier, interlocuteurs internes, liste des données critiques, cartographie des filiales, procédures de contrôle, documentation des estimations et mode de conservation des preuves.
Quels risques si la nomination ou le rapport sont mal sécurisés ?
Le premier risque est institutionnel. Les informations de durabilité sont désormais rattachées au rapport de gestion ou au reporting financier annuel. Elles ne sont plus un document de communication librement amendable après coup. Une erreur substantielle peut affecter la qualité de l’information transmise aux associés, au marché, aux banques ou aux partenaires contractuels.
Le deuxième risque est probatoire. Une société peut affirmer qu’elle dispose de données climat, sociales ou de gouvernance, mais ne pas pouvoir démontrer d’où elles viennent. Dans ce cas, le problème n’est pas seulement la conformité CSRD. C’est la capacité à défendre l’entreprise face à un investisseur, un client grand compte, un partenaire évincé, une procédure d’appel d’offres ou une mise en cause pour communication trompeuse.
Le troisième risque est contractuel. De nombreux donneurs d’ordre utilisent déjà la CSRD pour imposer des questionnaires fournisseurs, des engagements de traçabilité, des clauses d’audit ou des obligations de transmission. Le « Value Chain Cap » annoncé par l’Omnibus permet de limiter certaines demandes adressées aux entreprises de moins de 1 000 salariés, mais il ne supprime pas tous les rapports de force contractuels. Il faut donc distinguer l’obligation légale de publier d’une obligation commerciale de répondre.
Le quatrième risque tient à l’indépendance et aux conflits d’intérêts. Le décret n° 2026-176 du 11 mars 2026 a adapté le code de déontologie de la profession de commissaire aux comptes à la mission de certification des informations de durabilité et aux organismes tiers indépendants. Le choix d’un intervenant ayant déjà conseillé l’entreprise sur le contenu du reporting doit donc être examiné avec prudence.
Checklist avant de signer avec un certificateur CSRD
Avant de nommer un auditeur de durabilité ou un OTI, l’entreprise devrait réunir un dossier court mais robuste. Il ne s’agit pas de transformer le sujet en usine à gaz, mais d’éviter une mission mal cadrée.
Première vérification : déterminer le périmètre. L’entreprise est-elle concernée directement, via un groupe, via une cotation, via une filiale française ou via une société mère étrangère ? Existe-t-il une dispense individuelle parce que les informations sont consolidées dans le rapport d’une société mère ?
Deuxième vérification : clarifier le calendrier. Quelle est la première période de reporting visée ? Quelle date de publication ? Quelle assemblée devra désigner le certificateur ? Le mandat doit-il être aligné avec celui du commissaire aux comptes existant ?
Troisième vérification : séparer conseil, production et certification. Celui qui aide l’entreprise à construire les données ne peut pas toujours être celui qui les vérifie. Cette séparation doit être formalisée dès le départ, surtout lorsque plusieurs prestataires ESG, cabinets comptables ou conseils interviennent.
Quatrième vérification : préparer les preuves. Pour chaque indicateur important, il faut identifier la source, le propriétaire interne, la méthode de calcul, la fréquence de mise à jour et la pièce justificative. Les tableaux de bord non sourcés, les extractions manuelles non datées et les promesses fournisseurs non documentées sont les points faibles habituels.
Cinquième vérification : relire les contrats sensibles. Les clauses fournisseurs, contrats de financement, pactes d’actionnaires, protocoles d’investissement et appels d’offres peuvent contenir des engagements ESG plus exigeants que la loi. L’audit CSRD doit donc être articulé avec les obligations contractuelles existantes.
Comment transformer l’audit CSRD en avantage plutôt qu’en urgence ?
L’entreprise qui traite l’audit CSRD uniquement comme une obligation administrative découvre souvent trop tard que le sujet touche à la gouvernance. Le comité d’audit, la direction financière, les ressources humaines, les achats, la conformité, la direction juridique et parfois les filiales doivent parler le même langage.
Une approche efficace consiste à créer une matrice très simple :
- les informations à publier ;
- les informations demandées par les banques ou clients ;
- les informations déjà disponibles ;
- les informations non prouvables ;
- les risques de contradiction entre communication externe, contrats et données internes.
Cette matrice permet de prioriser. Une PME non cotée qui sortira peut-être du champ de la CSRD après transposition n’a pas nécessairement intérêt à financer un dispositif complet. En revanche, si elle dépend de donneurs d’ordre soumis à la CSRD, elle doit pouvoir répondre proprement aux demandes raisonnables et refuser les demandes excessives ou non proportionnées.
Pour les groupes et sociétés cotées, l’audit CSRD devient une question de contrôle interne. Le rapport ne doit pas être découvert par le certificateur au dernier moment. Il doit être construit avec une piste d’audit : qui valide l’information, qui conserve la preuve, qui corrige l’erreur, qui arbitre une donnée contestée et qui signe la version finale.
Paris et Île-de-France : les points pratiques pour les entreprises
À Paris et en Île-de-France, beaucoup d’entreprises concernées sont des sièges sociaux, holdings, filiales de groupes étrangers, sociétés de croissance, sociétés cotées ou prestataires B2B dépendants de grands donneurs d’ordre. Le sujet se pose donc souvent avant même la publication obligatoire : lors d’une levée de fonds, d’un renouvellement bancaire, d’un audit fournisseur ou d’un appel d’offres.
Le réflexe utile est de traiter l’audit CSRD comme un dossier de gouvernance. Les procès-verbaux d’assemblée, décisions collectives, mandats de commissaire aux comptes, contrats avec l’OTI, clauses de confidentialité, lettres de mission et politiques internes doivent être cohérents. Un calendrier parisien chargé, avec assemblées annuelles, dépôts de comptes et arrêtés de reporting, ne laisse pas beaucoup de marge pour corriger une nomination oubliée.
Un accompagnement juridique permet surtout de cadrer ce qui relève de la loi, ce qui relève du contrat, ce qui peut être refusé à un partenaire et ce qui doit être documenté avant la certification.
Ce qu’il faut retenir
L’audit CSRD n’est pas seulement une vérification extra-financière. C’est un point de rencontre entre droit des sociétés, gouvernance, preuve, contrats commerciaux et réputation. En 2026, l’Omnibus réduit certaines obligations mais augmente l’incertitude pratique : des entreprises pensent être sorties du champ, tandis que leurs banques, clients ou investisseurs continuent à demander des données auditables.
Le bon arbitrage consiste à ne pas surproduire un reporting inutile, mais à sécuriser les décisions essentielles : périmètre, calendrier, nomination du certificateur, indépendance, preuve des données et articulation avec les contrats.
Pour aller plus loin sur l’accompagnement des entreprises, consultez notre page dédiée au droit des affaires à Paris.
Sources utiles
- Entreprendre Service Public, « CSRD : comprendre les nouvelles obligations pour les entreprises françaises », publié le 3 mars 2026.
- Entreprendre Service Public, fiche « CSRD : informations en matière de durabilité des grandes entreprises ».
- economie.gouv.fr, « Tout savoir sur la CSRD ».
- AMF, « Le reporting de durabilité CSRD : se préparer aux nouvelles obligations ».
- CNCC, communiqué sur les lignes directrices H2A et le rapport de certification, mise à jour janvier 2026.
- Légifrance, ordonnance n° 2023-1142 du 6 décembre 2023 et décret n° 2023-1394 du 30 décembre 2023.
- CNCC, décret n° 2026-176 du 11 mars 2026 relatif au code de déontologie.
Besoin d’un avis rapide sur votre dossier.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Nous vérifions votre calendrier CSRD, vos clauses fournisseurs, vos obligations de rapport de durabilité et vos risques de nomination du certificateur.
Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.
À Paris et en Île-de-France, nous intervenons pour les dirigeants, associés, directions financières et entreprises confrontés à un audit CSRD, une demande fournisseur ESG ou une difficulté de gouvernance.