2026 年 CSRD 鉴证意见:审计师会追问你的 AI 生成指标从何而来
首批 CSRD 有限鉴证意见将在 2026 年出具,审计师想知道每一个数字来自哪个系统。AI 辅助的 ESG 报告需要有版本记录的来源和清晰的审计轨迹。
作者 The Rexfin team
一家第一波适用企业的可持续发展负责人告诉我,她的鉴证团队在一个数字上花了将近一个小时:采购商品的范围三排放量。争论的不是方法论,而是这个数字从哪里来。是哪个来源系统,哪次抽取,供应商数据集的哪个版本,模型生成数字之后又有谁动过它。这个数字大概率是对的,她只是没法证明它是怎么出现在页面上的。
这样的对话现在正在每一家必须提交可持续发展报告的公司里发生,而它正是决定鉴证意见能否签发的那场对话。
2026 年发生了什么变化
第一波企业,也就是已经纳入《企业可持续发展报告指令》的大型公众利益实体,将在 2026 年发布 2025 财年的可持续发展报告,而这些报告将附带一份有限鉴证意见。欧盟的 Omnibus 简化方案缩小了适用范围并推迟了后续几波企业的截止日期,但并未让第一波企业免于此责,鉴证要求仍然保留。该方案还取消了从有限鉴证升级到合理鉴证的计划,因此有限鉴证将无限期地保持为标准要求。鉴证工作本身正在向 IAASB 的 ISSA 5000 框架靠拢,这是专门针对可持续发展信息制定的国际标准。
“有限”这个词在这句话里颇具误导性。有限鉴证业务在所表达的信心水平上确实轻于一次完整的财务审计,但鉴证提供者仍然需要设计程序,测试数字是如何产生的,并判断是否存在任何可能导致报告存在重大错报的因素。而恰恰是最基础的那道程序会绊倒 AI 辅助报告:把这个数字追溯回它的来源。
AI 为何让溯源问题变得更难,而非更容易
不少 ESG 团队现在依赖 AI 从水电账单、供应商问卷、ERP 导出文件和去年的表格中提取数字,再对披露内容进行总结和汇总。输出结果读起来很干净,问题出在其背后支撑的东西上。
一个读取 PDF 能源账单并给出用电数字的语言模型,在大多数配置下,不会留下任何持久记录来说明它读的是哪份文档的哪一行,它对这个数值做了什么处理,或者它读取的文档版本是否和三个月后交给审计师的版本一致。数字存在,但监管链不存在。当鉴证提供者问“给我看看这个数字的来源”时,一张聊天机器人回答的截图不是来源,它只是一个关于主张的主张。
审计师会重点探查三个具体的失败点:
- 来源变了。 供应商重新提交了数据,ERP 被重新抽取过,有人修正了一个单位错误。AI 当时回答的是第一版数据,报告里呈现的却是第三版数据,没有人能说清披露的数字反映的到底是哪一版。
- 计算过程不透明。 应用了某个排放系数,进行了货币换算,一个不完整年度被年化处理。如果这个计算过程存在于模型的推理内部,而不是一个明确、可检查的步骤,那它就无法被重新运行和确认。
- 修改是隐形的。 有人在模型生成数字之后手动调整了它。也许是合理的调整,但如果没有一份带时间戳的日志记录谁在何时改了什么,鉴证团队就会把整个数字视为无法核实。
对单个指标而言,这些问题每一个都还能应付。但放到几百个 ESRS 数据点上,它们会累加成一份审计师难以放心签署的意见。
“可审计”实际要求什么
剥去 ESG 特有的词汇外壳,鉴证提供者要求的其实和任何一位财务负责人对结账流程的要求一样:数据血缘、治理、文档记录和一致性。对于 AI 辅助生成的数字,这些要求会转化为具体的机制。
有版本记录的来源。每一项输入,无论是账单、导出文件还是问卷,都必须在从中导出某个数字的那一刻,被记录为一个固定的、可识别的版本。当来源发生变化时,那就是一个新版本,而披露的数字要绑定到它实际所基于的那一个版本上。这正是德国 GoBD 制度多年来对财务记录所要求的那种纪律,如今延伸到了可持续发展数据上。
可复现的计算。把千瓦时转换为二氧化碳吨数,或把本币支出转换为可比基础的那一步,必须是一个每次都以相同方式运行的明确操作,而不是埋在某个提示词里的一次性推理。把输入给到审计师,他们应当能得到完全相同的输出。
完整的审计轨迹。来源版本、执行的计算、生成的数字以及此后的每一次修改,全部带时间戳,全部可归属到具体人员。这是把“相信我们”变成“来,自己核对”的关键载体。关于AI 在财务领域的真实审计轨迹必须包含哪些内容,我们已有更详细的论述,而对于鉴证工作而言,这些要求没有商量的余地。
确定性引擎的价值所在
这正是我们在 Rexfin 反复强调的区分点,因为它决定了一个方案是停留在 AI 演示阶段,还是能被鉴证团队接受。语言模型非常擅长找到正确的数字,理解被问到的是什么。但用它来计算这个数字,是用错了工具。
Rexfin 连接到你数据已经存在的系统,记账平台、ERP、数据仓库或上传的报表和披露文件,并构建一个能与底层记录对平的、经过统一核对的模型。当需要某个数字时,AI 负责检索它;一个独立的确定性计算引擎负责运算,每次都以相同方式运算。每一个结果都能追溯到一个有版本记录的来源以及产生它的确切操作。模型永远不会在心里悄悄算一遍数学,然后把一个自信的猜测交给你。这种架构正是用确定性引擎而不是大语言模型来完成运算这一理念的全部意义所在,也是让一个披露数字真正经得起验证,而不只是看起来合理的原因。
有必要坦诚说明这套方法的边界。它无法判断你的排放方法论是否合理,也无法判断你的重要性评估是否完整,那些是你的团队自己需要做出的决策。这套架构所保证的范围更窄,但对鉴证意见而言更有用:你所披露的任何数字都可以被追溯、被重新计算,并被证明自产生以来未曾被更改。
结论
2026 年的鉴证季是检验 AI 辅助可持续发展报告能否经得起审查的第一次真正考验。能通过考验的公司,不会是那些 AI 用得最炫的公司,而是那些能对页面上每一个数字,在第一次被问到“这个数字从哪来”时都毫不犹豫地回答的公司。如果你现在的 ESG 工具能给出干净的答案,却给不出监管链,那么无论方法论工作做得多细,都解决不了你在 2026 年会遇到的问题。
如果你想看看有版本记录的来源、确定性计算引擎和从单元格到来源的审计轨迹,应用到你自己的数字上会是什么样子,预约演示,并带上审计师最可能质疑的那个数字。
所属专题 经得起审计的 AI 财务:数字可追溯、符合 GoBD 与《AI 法案》要求的模型