CSDDD: la directiva de diligencia debida en sostenibilidad tras la Ómnibus I

La CSDDD es la directiva europea que obliga a las grandes empresas a vigilar los impactos de su cadena de actividades. La Directiva Ómnibus I, publicada el 26 de febrero de 2026, la ha recalibrado a fondo: los umbrales suben de 1.000 empleados y 450 millones de euros a 5.000 empleados y 1.500 millones, y la obligación general se retrasa a julio de 2029. Si dabas por hecho que te entraba, revísalo.

Lo esencial

  • La CSDDD es la Directiva (UE) 2024/1760 sobre diligencia debida de las empresas en materia de sostenibilidad.
  • La Directiva (UE) 2026/470, Ómnibus I, se publicó el 26 de febrero de 2026 y entró en vigor el 18 de marzo de 2026.
  • Los umbrales pasan de 1.000 empleados y 450 millones de facturación a 5.000 empleados y 1.500 millones, y ahora ambos criterios son acumulativos.
  • La transposición de la CSDDD se aplaza a julio de 2028 y la obligación general arranca en julio de 2029.
  • Desaparece el régimen armonizado de responsabilidad civil y el plan de transición climática como obligación autónoma. El techo sancionador queda en el 3% de la facturación mundial.

¿Qué es la CSDDD y a qué obliga exactamente?

La CSDDD (Corporate Sustainability Due Diligence Directive) obliga a las empresas en su ámbito a identificar, prevenir y reparar los impactos adversos sobre los derechos humanos y el medio ambiente que se produzcan en su cadena de actividades. No es un ejercicio de reporte: es una obligación de conducta que exige tener un proceso vivo y poder demostrarlo.

La diferencia con la CSRD conviene tenerla clara desde el principio, porque se confunden a diario. La CSRD te obliga a contar lo que haces en sostenibilidad. La CSDDD te obliga a hacer algo con los riesgos que detectas. Una es información, la otra es gestión. Puedes estar sujeto a una y no a la otra.

El proceso que pide la directiva es reconocible para cualquiera que venga del mundo compliance: política de diligencia debida, identificación de impactos, priorización por gravedad y probabilidad, medidas de prevención y mitigación, canal de reclamaciones, seguimiento de la eficacia y comunicación pública. Es el mismo esqueleto que ya conoces de la diligencia debida aplicada a clientes y proveedores, con el foco puesto en sostenibilidad.

¿Qué ha cambiado con la Directiva Ómnibus I?

La Ómnibus I es una recalibración profunda, no un retoque. Se publicó en el DOUE el 26 de febrero de 2026, entró en vigor el 18 de marzo de 2026 y los Estados miembros tienen hasta el 19 de marzo de 2027 para transponer el grueso del paquete. Para la CSDDD en concreto, los plazos se estiran más.

Elemento CSDDD original (2024/1760) Tras la Ómnibus I (2026/470)
Umbral de empleados Más de 1.000 Más de 5.000
Umbral de facturación Más de 450 millones de euros Más de 1.500 millones de euros
Transposición Julio de 2027 26 de julio de 2028
Obligación general Escalonada desde 2027 26 de julio de 2029
Plan de transición climática Obligación autónoma de adoptarlo Deja de serlo; se integra en el informe de sostenibilidad
Responsabilidad civil Régimen armonizado europeo Se elimina; quedan las vías nacionales
Sanciones Mínimo del 5% de la facturación mundial Techo del 3% de la facturación mundial
Margen nacional Permitía ir más allá Prohibido el gold-plating

Hay un cambio adicional que casi nadie está leyendo bien y que es el que más afecta a la empresa española media: la Ómnibus limita la cascada de peticiones en la cadena de suministro. Una empresa sujeta no puede exigir a un proveedor de menos de 1.000 empleados más información que la prevista en la futura norma voluntaria. Hasta ahora, la vía real por la que la CSDDD alcanzaba a una pyme no era la ley, era el cuestionario del cliente grande.

¿A qué empresas españolas les aplica realmente?

A muy pocas de forma directa. Con el umbral en 5.000 empleados y 1.500 millones de euros de facturación mundial, y siendo ambos criterios acumulativos, el número de empresas españolas dentro del ámbito directo se reduce a un puñado de grandes grupos cotizados y poco más.

La lectura honesta es que la CSDDD ha dejado de ser, para la mayoría del tejido empresarial español, una obligación legal propia. Lo que no ha dejado de ser es un requisito contractual. Si vendes a una multinacional sujeta, sus obligaciones bajan hasta ti por el contrato, no por el BOE. La novedad de la Ómnibus es que ahora esa bajada tiene un tope si tienes menos de 1.000 empleados.

Y queda el caso de las empresas de terceros países: entran si generan en la Unión Europea una facturación superior al umbral, aunque no tengan matriz europea. Si tu grupo tiene cabecera fuera de la UE, ese es el criterio que hay que mirar, no el del país de origen.

¿Qué es la cadena de actividades y hasta dónde llega?

La cadena de actividades es el perímetro que define hasta dónde tienes que mirar, y es el concepto que más discusiones genera en la práctica. No equivale a toda tu cadena de valor: la directiva la acota deliberadamente.

Aguas arriba cubre a los socios comerciales que intervienen en el diseño, extracción, fabricación, transporte y suministro de los productos o servicios que la empresa necesita. Aguas abajo cubre la distribución, el transporte y el almacenamiento del producto, pero deja fuera el uso que el cliente final haga de él y, en el caso de los servicios financieros, la actividad de las empresas financiadas.

La distinción práctica es esta: respondes de tu proveedor de componentes y de tu operador logístico, no de lo que tu cliente haga con lo que le vendes. Y respondes con una obligación de medios, no de resultado. La directiva pide un esfuerzo razonable y proporcional al tamaño, al sector y a la gravedad del impacto, no la eliminación de todo riesgo en cualquier eslabón.

¿Cómo se prepara una empresa que no está en el ámbito directo?

Con criterio, no con un proyecto de tres años. Si no estás sujeto pero vendes a quien sí lo está, lo que necesitas es poder responder a un cuestionario de cadena de suministro sin improvisar. Eso se traduce en cuatro cosas concretas.

  1. Mapa de proveedores críticos con país, sector y tipo de actividad. Sin esto no hay nada que priorizar.
  2. Una evaluación de riesgo sencilla por proveedor, cruzando sector y geografía. No hace falta una matriz de 200 variables para detectar dónde está el riesgo real.
  3. Cláusulas contractuales de conducta y derecho de auditoría en los contratos con esos proveedores críticos.
  4. Un canal donde puedan llegar las reclamaciones y un registro de qué se hizo con cada una. Si ya tienes un programa de compliance montado, el canal probablemente ya existe y solo hay que ampliarle el alcance.

Por ejemplo: una empresa industrial de 300 empleados que fabrica componentes para una automovilística alemana no tiene obligación legal de CSDDD, pero recibirá el cuestionario. Con el mapa de proveedores y la evaluación de riesgo hechos, responderlo son dos días. Sin ellos, son dos meses y una respuesta que no convence a nadie.

¿Qué relación tiene la CSDDD con el resto de tu compliance?

Mucha más de la que parece, y ahí está el ahorro. La diligencia debida en sostenibilidad comparte proceso con la diligencia debida antisoborno y con la de prevención del blanqueo: identificar contrapartes, evaluar riesgo, aplicar medidas proporcionales, documentar y revisar. Cambia el riesgo que buscas, no el método.

Si ya tienes un sistema de gestión antisoborno conforme a la ISO 37001, la evaluación de terceros ya está montada y lo que toca es ampliar los criterios. Si tienes un modelo de prevención de delitos, el canal y el registro de incidencias también. Montar un silo separado para sostenibilidad es el error más caro que se comete aquí.

¿Qué conviene hacer ahora y qué puede esperar?

Con la obligación general en julio de 2029, la tentación de archivar el asunto es comprensible. No es buena idea por dos motivos: las exigencias contractuales llegan mucho antes que la ley, y la Comisión revisará los umbrales en abril de 2031 y después cada tres años, así que el perímetro puede volver a moverse.

Horizonte Qué hacer
Ahora Comprobar si tu grupo supera 5.000 empleados y 1.500 millones. Mapear proveedores críticos.
2026 a 2027 Responder cuestionarios de clientes con criterio. Integrar la evaluación de terceros en el compliance existente.
2028 Seguir la ley española de transposición, que llega como tarde el 26 de julio.
2029 Obligación general aplicable a las empresas dentro del ámbito.

Preguntas frecuentes sobre la CSDDD

¿La CSDDD sigue vigente tras la Ómnibus I?

Sí. La Directiva (UE) 2024/1760 no se deroga, se modifica. La Ómnibus I cambia umbrales, plazos y régimen de responsabilidad, pero la obligación de diligencia debida en sostenibilidad se mantiene para las empresas que quedan dentro del ámbito.

¿Cuál es la diferencia entre CSRD y CSDDD?

La CSRD regula la información de sostenibilidad que una empresa debe publicar. La CSDDD regula la conducta: identificar y gestionar los impactos adversos de la cadena de actividades. Una obliga a informar, la otra a actuar, y sus umbrales tras la Ómnibus son distintos.

¿Cuándo empieza a aplicarse la CSDDD?

La transposición al derecho nacional debe completarse el 26 de julio de 2028 y la obligación general se aplica desde el 26 de julio de 2029. Son las fechas fijadas por la Ómnibus I, que retrasó el calendario original.

¿Afecta la CSDDD a las pymes españolas?

No de forma directa, y con la Ómnibus mucho menos que antes. Sí indirectamente, cuando un cliente sujeto traslada exigencias por contrato. La Ómnibus limita esa cascada: no se puede pedir a una empresa de menos de 1.000 empleados más información que la de la futura norma voluntaria.

¿Qué sanciones prevé la CSDDD?

Tras la Ómnibus I, el régimen sancionador se fija con un techo del 3% de la facturación mundial del grupo, en lugar del mínimo del 5% de la versión original. Además se elimina el régimen europeo armonizado de responsabilidad civil, aunque las vías de reclamación nacionales siguen abiertas.

Por dónde empezar

El primer paso no es un proyecto de diligencia debida en sostenibilidad: es una comprobación de diez minutos sobre si tu grupo supera los dos umbrales. Si no los supera, el trabajo que tiene retorno es el mapa de proveedores críticos, porque ese te lo van a pedir tus clientes mucho antes de 2029. Si tienes dudas sobre dónde encaja esto en tu programa actual, cuéntanos tu caso.

Este artículo tiene finalidad informativa y no constituye asesoramiento jurídico. Última actualización: 29 de septiembre de 2026.


Si has llegado hasta aquí,
¿quieres más información de las soluciones CompaaS?

* Laworatory tratará los datos personales facilitados a través del presente formulario con la finalidad de gestionar su solicitud de contacto para agendar una demo de la herramienta de LAWORATORY, legitimando el consentimiento mostrado mediante la remisión del mismo. Puede obtener más información en nuestra Política de Privacidad, así como contactar con nuestro Delegado de Protección de Datos a través de dpd@laworatory.com.

Los campos marcados con asterisco (*) son obligatorios. En caso de no ser facilitados no podrá atenderse correctamente su solicitud.

Recursos de Compliance:

COMPLIANCE

Guía "Proveedores de Confianza"

Verifica que tus proveedores están a la altura sin volverte loco. Una plantilla clara y directa para no dejarte nada importante en el tintero.

COMPLIANCE
codigo etico

Código Ético que Engancha

La primera piedra de tu compliance no tiene por qué ser un tostón. Crea o mejora tu código ético con esta guía práctica y demuestra que el cumplimiento mola.

COMPLIANCE
Analisis de Riesgo Compliance Penal

Kit de Supervivencia: Análisis de Riesgos Penales

La realización de un análisis de riesgos no tiene por qué ser un dolor de cabeza. Mejora tu toma de decisiones y evita sustos con esta plantilla práctica.

¿Necesitas más información?

¿Necesitas más información?