In het kort
- Er bestaat geen CSRD-boete op EU-niveau. De CSRD is een richtlijn, dus elke lidstaat legt de sancties vast in de eigen omzettingswet.
- Een concreet boetebedrag dat iemand noemt als de CSRD-boete van de EU, komt niet uit de tekst van de richtlijn.
- Het enige handhavingsmechanisme dat de richtlijn wel invoert, beschermt leveranciers: zij krijgen het wettelijke recht om te brede informatieverzoeken te weigeren.
Over sancties onder de CSRD staat minder vast dan de meeste websites beweren, en de situatie is ook minder dramatisch dan ze doen voorkomen. De CSRD is een wijzigingsrichtlijn. Die verplicht de lidstaten om wetgeving te maken, maar bevat geen lijst met boetes die je kunt opzoeken. Er is geen CSRD-sanctie op EU-niveau, geen tabel met boetebedragen en geen gepubliceerde statistiek over handhaving. De lidstaten moeten het herziene toepassingsgebied uiterlijk 19 maart 2027 in hun nationale wet omzetten, en pas die nationale wetten regelen de handhaving. Heeft iemand je een bedrag in euro's genoemd als de CSRD-boete, dan komt dat niet uit de richtlijn. Wat de richtlijn wel vastlegt, is beperkter maar voor jou bruikbaarder, en dat zetten we in dit artikel op een rij.
Waarom kan niemand je vertellen hoe hoog de boete is?
Dat komt door het soort wetgeving dat de CSRD is, niet doordat iemand informatie achterhoudt.
Richtlijn (EU) 2022/2464 staat niet op zichzelf. Ze voegt rapportageverplichtingen over duurzaamheid toe aan de Jaarrekeningrichtlijn (2013/34/EU), in de artikelen 19a en 29a en de bepalingen daaromheen. Een richtlijn verplicht lidstaten om een bepaald resultaat in hun nationale wetgeving te bereiken. Ze geldt niet rechtstreeks voor jouw bedrijf. Het is de nationale wet die de sanctie, de instantie die handhaaft en de procedure bepaalt.
Op de vraag hoe hoog de boete is, moet je dus eerst zelf twee vragen beantwoorden: in welke lidstaat rapporteer je, en heeft die lidstaat de richtlijn al omgezet? Richtlijn (EU) 2026/470, die in februari 2026 het toepassingsgebied opnieuw vastlegde, moet voor de artikelen 1, 2 en 3 uiterlijk 19 maart 2027 zijn omgezet. Voor de wijzigingen die dezelfde richtlijn aanbrengt in de due diligence-richtlijn geldt een aparte termijn tot 26 juli 2028.
Wij gaan geen bedrag verzinnen om dat gat te vullen. Het is nuttiger dat we je eerlijk zeggen dat dit nergens betrouwbaar is gepubliceerd, dan dat we een stellig bedrag noemen dat jij vervolgens aan je directie doorgeeft.
Wat legt de richtlijn dan wel vast?
De richtlijn legt veel vast, maar geen sanctie. Houd daarom uit elkaar wat de richtlijn zelf regelt en wat de nationale wet nog moet regelen.
| Vraag | Wat de tekst vastlegt |
|---|---|
| Wie moet rapporteren | Ondernemingen met zowel meer dan EUR 450 miljoen netto-omzet als gemiddeld meer dan 1.000 werknemers |
| Vanaf wanneer | Boekjaren die beginnen op of na 1 januari 2027 |
| Waar het verslag staat | In het bestuursverslag, gemarkeerd in een machineleesbaar formaat volgens artikel 29d |
| Wie het controleert | Een wettelijke accountant of een assurance-verlener, die een oordeel met beperkte zekerheid (limited assurance) geeft volgens artikel 34, lid 1 |
| Waar het oordeel over gaat | Of het verslag voldoet aan de richtlijn en de ESRS, het proces waarmee de informatie is bepaald, de markering volgens artikel 29d en de informatie over de EU-taxonomie volgens artikel 8 |
| Wat de sanctie is | Niet vastgelegd op EU-niveau. Dat regelt het nationale recht na de omzetting |
| Wanneer de nationale regels er zijn | Nadat elke lidstaat de richtlijn heeft omgezet, uiterlijk 19 maart 2027 |
In de praktijk is vooral het assurance-oordeel uit de vijfde rij van de tabel belangrijk. Aan je duurzaamheidsverslag hangt een professioneel oordeel van iemand die zelf onder toezicht staat en zelf aansprakelijk is. Dat oordeel heeft echte gevolgen, en je krijgt ermee te maken lang voordat een toezichthouder bij je langskomt.
Let wel op wat dat oordeel niet is. Het gaat om beperkte zekerheid (limited assurance), niet om redelijke zekerheid (reasonable assurance). Richtlijn (EU) 2026/470 heeft de bevoegdheid geschrapt waarmee de Commissie standaarden voor redelijke zekerheid zou invoeren, dus de geplande overstap naar die strengere controle gaat niet door. De Commissie hoeft haar eigen geharmoniseerde standaarden voor beperkte zekerheid pas uiterlijk 1 juli 2027 vast te stellen, en tot die tijd werken accountants met nationale standaarden. In de praktijk vraagt je assurance-verlener hoe elk cijfer tot stand is gekomen, en wil hij of zij de onderbouwing zien en niet alleen het totaal.
Staat er in de tekst zelf een handhavingsmechanisme?
Ja, één. Het beschermt leveranciers tegen te brede informatieverzoeken van rapporterende bedrijven, en niet andersom.
Richtlijn (EU) 2026/470 heeft van de waardeketengrens (value chain cap) een wettelijk recht gemaakt, in artikel 19a, lid 3, en artikel 29a, lid 3, van de Jaarrekeningrichtlijn. Een onderneming met gemiddeld niet meer dan 1.000 werknemers die in de waardeketen van een rapporterend bedrijf zit, is een beschermde onderneming. Een beschermde onderneming mag weigeren om meer informatie te geven dan de vrijwillige standaarden vragen, als het verzoek bedoeld is voor CSRD-rapportage. Rapporterende bedrijven mogen niet meer eisen dan dat. De richtlijn is daarover ongewoon duidelijk: een bepaling in een contract die hiermee in strijd is, is niet bindend.
Het rapporterende bedrijf heeft ook zelf verplichtingen. Vraagt het toch om meer, dan moet het de leverancier laten weten welke informatie verder gaat dan de vrijwillige standaard, en dat de leverancier het wettelijke recht heeft om die informatie te weigeren. Het bedrijf mag uitgaan van wat de leverancier zelf over zijn omvang verklaart en hoeft dat niet te controleren, tenzij het weet dat de verklaring duidelijk onjuist is.
De grenzen van deze bescherming zijn net zo duidelijk, en als je ze te ruim uitlegt, kan dat je een klant kosten. De bescherming geldt alleen voor het verzamelen van informatie voor CSRD-rapportage. Ze geldt niet voor verzoeken in het kader van due diligence of risicobeheer, niet voor een aanbesteding en niet voor de eigen inkoopvragen van een klant. Ook houdt ze niet tegen dat je vrijwillig informatie deelt, en ze gaat niet boven een bestaande contractuele verplichting om informatie te geven die binnen de vrijwillige standaard valt. In wat een leverancier mag weigeren te beantwoorden leggen we uit waar die grens precies ligt.
Met welke gevolgen krijg je als eerste te maken?
In de praktijk zijn dat er drie, in deze volgorde, en geen daarvan komt in eerste instantie van een toezichthouder.
Het oordeel van de accountant. Een oordeel met beperking of een ander aangepast oordeel bij een openbaar document is zichtbaar voor iedereen die het bestuursverslag leest, ook voor kredietverstrekkers en ratingbureaus. Van alle gevolgen merk je dit het snelst.
Het commerciële gevolg. Bedrijven die onder de CSRD vallen, moeten informatie over hun waardeketen rapporteren en vragen die op bij hun leveranciers. Kun je die vragen niet beantwoorden, dan loop je het risico dat je de klant verliest, ongeacht wat de nationale wet bepaalt. Dat is in de praktijk het eerste gevolg dat je merkt. Het geldt ook voor bedrijven die zelf niet hoeven te rapporteren.
Het nationale gevolg, later. Dat is wat elke lidstaat na de omzetting in de wet vastlegt. Zolang de wet van jouw land er niet is en niet is gepubliceerd, weet niemand hoe die eruitziet. Behandel de nationale sanctie in je planning dus ook als onbekend.
Wat doe je met een risico dat niemand kan inschatten?
Probeer het niet in te schatten, maar werk aan wat het risico wegneemt. Daarbij zijn er twee situaties.
Zit je boven beide drempels, dan is het oordeel van de accountant het risico waar je iets aan kunt doen, niet een hypothetische boete. Daarvoor heb je een sluitende onderbouwing nodig: welk bronbestand welk cijfer heeft opgeleverd, wie daarvoor verantwoordelijk is en of een controleur dat kan volgen zonder dat jij erbij bent. Dat betekent dat je scope 2 apart rapporteert op basis van locatie (location-based) en op basis van contracten (market-based), dat je scope 3 per significante categorie rapporteert met een selectie die je kunt verdedigen, en dat de noemer van je intensiteitscijfer aansluit op een post in de jaarrekening. Loop je vast op het opstellen van het volledige duurzaamheidsverslag rondom je emissiecijfers, dan kan CSRD-consulting helpen, en voor de selectie van scope 3-categorieën specifiek scope 3-consulting.
Zit je onder minstens één van de twee drempels, dan heb je geen CSRD-rapportageplicht en loop je dus ook in geen enkele lidstaat het risico op een CSRD-sanctie. Laat een software- of adviesbureau je niet iets anders wijsmaken. Je echte risico is commercieel. Daar helpt een inventarisatie tegen die je elk jaar op dezelfde manier kunt herhalen, samen met kennis van waar de waardeketengrens ligt.
Waar helpt Hedgehog wel en waar niet?
Hedgehog helpt bij de onderbouwing, het deel dat een assurance-verlener daadwerkelijk toetst. Het platform begeleidt je bij de opzet volgens het GHG Protocol en bij het in kaart brengen van databronnen, data-eigenaren en documenten. Je kunt consultants en auditors met hun eigen rol in het account uitnodigen. Het platform bevat meer dan 20.000 spend-based en activity-based factoren en heeft 5.000+ gebruikers. Een gratis account open je zonder verkoopgesprek.
Er zijn twee beperkingen die je moet kennen voordat je kiest. Een reviewer van een mid-market bedrijf gaf ons in juni 2026 op G2 een 5 van de 5 en schreef dat hij in de toekomst meer koppelingen met andere software wil zien. Die zijn er nu nog weinig. Dat is belangrijk als je de onderbouwing automatisch uit je financiële systemen wilt halen en niet zelf wilt laden. Daarnaast zijn wij geen juridisch adviseur. Niets op deze pagina zegt wat jouw lidstaat in de wet gaat opnemen, en dat zeggen we liever eerlijk dan dat we gokken.
Is de omzettingswet in jouw land al gepubliceerd, lees die dan. Dat is het enige document dat de vraag van deze pagina echt beantwoordt.
Bronnen: Richtlijn (EU) 2022/2464, Richtlijn (EU) 2026/470 van 24 februari 2026, Richtlijn 2013/34/EU artikelen 19a, 29a, 29d en 34, en Richtlijn 2006/43/EG artikel 26a, allemaal gecontroleerd aan de hand van de tekst in het Publicatieblad. Gecontroleerd op 28 augustus 2026. Deze bronnen leggen geen CSRD-sanctie op EU-niveau vast; de nationale sanctieregels volgen uit de omzetting en staan er niet in.
Feiten op deze pagina zijn voor het laatst geverifieerd op 2026-09-17.


