
ISO 45003 y CSRD
ISO 45003 y CSRD: ¿debe la mediana empresa informar ya sobre salud psíquica?
Nota: se refiere al Derecho alemán. Para la mayoría de medianas empresas: no. Desde la Directiva (UE) 2026/470 solo informan quienes tienen al menos 1.000 empleados y más de 450 M€ de facturación. La ISO 45003 es una guía sin certificación; sigue vinculando el § 5 ArbSchG.
Obligación de informar, norma y ley: qué se aplica a quién (situación en agosto de 2026)
| Marco | Se aplica a | Carácter vinculante |
|---|---|---|
| CSRD (tras el Omnibus) | Al menos 1.000 empleados Y más de 450 M€ de facturación — ambos criterios de forma acumulativa | Obligatorio; transposición nacional hasta el 19/03/2027, primer ejercicio de aplicación desde el 01/01/2027 |
| CSDDD (directiva de diligencia debida) | Al menos 5.000 empleados Y más de 1.500 M€ de facturación | Obligatorio; transposición hasta el 26/07/2028, aplicación desde el 26/07/2029 |
| ISO 45001 | Cualquier organización que quiera implantar un sistema de gestión de seguridad y salud | Voluntario — certificable |
| ISO 45003 | Complemento de la ISO 45001 para riesgos psicosociales | Voluntario — guía sin requisitos y, por tanto, NO certificable |
| § 5 ArbSchG | Todo empresario desde la primera persona empleada | Obligatorio — sancionable, con independencia del tamaño y del deber de informar |
Qué cambió el Omnibus — y por qué deja atrás el relato de tendencias
Los informes internacionales de tendencias llevan años señalando el anclaje del bienestar en el reporte como motor: la información de sostenibilidad europea convertiría los temas de plantilla en asunto del consejo. Para Alemania ese relato dejó de ser cierto en febrero de 2026.
La directiva modificativa (UE) 2026/470 se publicó en el Diario Oficial el 26/02/2026 y entró en vigor el 18/03/2026. Eleva claramente los umbrales de la CSRD: en adelante solo están obligadas las empresas con al menos 1.000 empleados y más de 450 M€ de facturación — ambos criterios deben cumplirse a la vez y la cotización en mercados ya no cuenta. Según las estimaciones, en Alemania quedan menos de 500 empresas obligadas. Los Estados miembros tienen hasta el 19/03/2027 para la transposición; el primer ejercicio de aplicación comienza el 01/01/2027.
Para la mediana empresa esta es la señal práctica de tranquilidad: quien tiene 200, 500 o 900 personas empleadas no queda obligado por la CSRD a informar sobre salud psíquica. Quien afirme lo contrario — a menudo justo antes de una oferta de consultoría — trabaja con la situación jurídica anterior al Omnibus.
La cadena de valor: el canal por el que llega igualmente
La otra mitad de la verdad: no estar obligado a informar no significa que nunca te pregunten. Los grupos obligados deben incluir su cadena de valor y trasladan cuestionarios a sus proveedores. Precisamente por eso el legislador introdujo en el Omnibus un límite a la consulta en la cadena de valor: los proveedores más pequeños ya no están obligados automáticamente a facilitar datos de sostenibilidad exhaustivos.
Ese límite, sin embargo, solo protege frente a la consulta impuesta por ley, no frente a la contractual. Un gran cliente puede seguir condicionando una licitación a información voluntaria y un banco puede preguntar en la revisión de crédito. Lo realista es, por tanto, que la mediana empresa se encuentre con el tema como exigencia de clientes y financiadores, no como obligación legal.
La reacción adecuada es igual de sobria: no montar una estructura de proyecto CSRD, sino ser capaz de responder. Quien tenga bien documentada la evaluación de riesgos psicosociales y lleve un plan de medidas y unos pocos indicadores sólidos responde a esos cuestionarios con lo que ya tiene, sin un solo proyecto de reporte.
ISO 45003: una guía, no una norma certificable
La ISO 45003 se publicó en 2021 y fue la primera norma internacional con orientación práctica sobre salud y seguridad psicológica en el trabajo. Complementa a la ISO 45001, que describe el sistema de gestión en su conjunto, y se centra en los riesgos psicosociales: sobrecarga de trabajo, conducta de liderazgo, organización del trabajo y relaciones sociales en el puesto.
El punto donde surgen la mayoría de los malentendidos: la ISO 45003 es una norma-guía. Contiene recomendaciones, no requisitos, y por eso no es certificable. Certificable es la ISO 45001; la ISO 45003 puede aplicarse dentro de ese sistema y considerarse en la auditoría, pero un «certificado ISO 45003» en sentido estricto no existe. A quien se lo ofrezcan, conviene que pida que le expliquen exactamente qué se acredita.
Con ello queda claro qué puede y qué no puede aportar la ISO 45003 en el contexto alemán: no sustituye ninguna obligación ni crea ninguna — el deber de evaluar la carga psíquica figura desde finales de 2013 en el § 5.3.6 ArbSchG y rige desde la primera persona empleada. La ISO 45003 aporta la estructura, no la base jurídica.
Qué se lleva realmente la mediana empresa
El valor real de la norma está en su sistemática. La evaluación de riesgos psicosociales alemana es jurídicamente clara pero materialmente abierta: la ArbSchG dice que hay que evaluar, no con qué grado de detalle. Justo esa laguna la llena la ISO 45003 con un mapa ordenado de categorías de riesgo psicosocial que puede superponerse a la propia encuesta como lista de comprobación: ¿está cubierta la organización del trabajo? ¿La conducta de liderazgo? ¿Las relaciones sociales? ¿El entorno laboral?
Segundo beneficio práctico: el anclaje en el sistema de gestión. La ISO 45003 no concibe la salud psíquica como un programa, sino como parte de un ciclo de planificar, hacer, verificar y mejorar — la misma lógica PDCA que ya exige la evaluación de riesgos. Usar la norma como ayuda estructural en lugar de como objetivo de certificación ahorra inventarse un marco propio.
Y tercero, la conectividad: cuando un gran cliente pregunta cómo se gestionan los riesgos psicosociales, «nos orientamos por la ISO 45003 y documentamos según el § 5 ArbSchG» es una respuesta que se entiende internacionalmente. Ese es el beneficio realista: capacidad de diálogo con clientes corporativos, no cumplimiento normativo.
La lista honesta de obligaciones
Lo que realmente vincula a una mediana empresa alemana en materia de salud psíquica se resume en poco — y nada tiene que ver con obligaciones de reporte. Primero: la evaluación de riesgos psicosociales según el § 5 ArbSchG, desde la primera persona empleada, con el deber de documentación del § 6 ArbSchG. Segundo: derivar medidas y comprobar su eficacia según el § 3 ArbSchG. Tercero: la participación del comité de empresa allí donde exista.
Todo lo demás — ISO 45001, ISO 45003, informes voluntarios de sostenibilidad con estándares simplificados — es una decisión empresarial. Puede merecer la pena si clientes corporativos, licitaciones o socios financieros lo piden. No merece la pena como obediencia anticipada frente a una obligación que, desde el Omnibus, ya no existe para la mediana empresa.
La priorización sobria es, por tanto: primero cumplir bien la obligación que rige de todos modos y que sí se comprueba en las inspecciones. Quien documenta la evaluación de riesgos psicosociales, deriva medidas y comprueba su efecto, reúne al mismo tiempo la sustancia de la que se nutre cualquier reporte voluntario posterior.
Medidas y temas relacionados
Lo más importante en breve
- Directiva Omnibus (UE) 2026/470: la CSRD solo se aplica desde 1.000 empleados Y más de 450 M€ de facturación — acumulativo y sin criterio de cotización.
- En Alemania quedan, según estimaciones, menos de 500 empresas obligadas; transposición hasta el 19/03/2027, aplicación desde el 01/01/2027.
- El Omnibus limita además la consulta en la cadena de valor hacia proveedores pequeños; las preguntas contractuales siguen siendo posibles.
- La ISO 45003 (2021) es una guía sin requisitos y, por tanto, NO certificable; certificable es la ISO 45001.
- Con independencia de todo ello, sigue vinculando el § 5.3.6 ArbSchG — desde la primera persona empleada y con el deber de documentación del § 6 ArbSchG.
- Utilidad práctica de la norma: esquema de comprobación para la propia encuesta y capacidad de diálogo con clientes corporativos, no cumplimiento normativo.
Preguntas frecuentes
¿Sigue mi empresa obligada por la CSRD tras el Omnibus?+
Solo si se cumplen ambos umbrales a la vez: al menos 1.000 empleados y más de 450 M€ de facturación. Ha desaparecido la vinculación anterior a la cotización en mercados. En Alemania quedan, según estimaciones, menos de 500 empresas obligadas. Lo determinante será la transposición nacional, prevista hasta el 19/03/2027.
¿Se puede obtener una certificación ISO 45003?+
No. La ISO 45003 es una norma-guía: contiene recomendaciones, pero no requisitos auditables. Certificable es la ISO 45001 como sistema de gestión de seguridad y salud; la ISO 45003 puede aplicarse dentro de ella y considerarse en la auditoría. Ante una oferta de «certificado ISO 45003» conviene pedir que expliquen con precisión qué se acredita.
¿Sustituye la ISO 45003 a la evaluación de riesgos psicosociales?+
No, y a la inversa tampoco genera una obligación adicional. La base jurídica en Alemania es el § 5.3.6 ArbSchG, vigente desde finales de 2013 y aplicable desde la primera persona empleada. La ISO 45003 aporta una sistemática de categorías de riesgo psicosocial que puede superponerse a la propia encuesta como comprobación: ni más, ni menos.
Nuestro gran cliente envía un cuestionario de sostenibilidad, ¿hay que responder?+
Por regla general no existe obligación legal: el Omnibus limitó expresamente la consulta en la cadena de valor hacia proveedores más pequeños. Contractualmente, en cambio, un cliente sí puede condicionar la relación a esa información. Lo practicable es responder con lo ya existente: evaluación de riesgos documentada, plan de medidas y unos pocos indicadores sólidos.
¿Merece la pena la ISO 45001 para una mediana empresa?+
Es una decisión de negocio, no una cuestión de cumplimiento. Suele tener sentido cuando clientes o licitaciones exigen un sistema de gestión certificado, o cuando varios centros deben dirigirse de forma homogénea. Para cumplir las obligaciones alemanas de prevención no es necesaria.
La obligación bien documentada — en vez de un proyecto de reporte
EasyBGM reúne en un mismo lugar la evaluación de riesgos psicosociales, el plan de medidas y la comprobación de eficacia: la sustancia con la que responder a cualquier consulta posterior de clientes o bancos.
Fuentes
- Directiva (UE) 2026/470 — modificaciones Omnibus de la CSRD y la CSDDD (DOUE, 26/02/2026) ↗
- Kleeberg: las modificaciones Omnibus de CSRD y CSDDD publicadas en el DOUE (umbrales, calendario, límite de cadena de valor) ↗
- ISO 45003:2021 — Salud y seguridad psicológica en el trabajo (directrices) ↗
- § 5 ArbSchG — Evaluación de las condiciones de trabajo ↗
- § 6 ArbSchG — Documentación ↗
- Global Wellness Institute — Workplace Wellbeing Initiative Trends for 2026 ↗
Actualizado: 2026-08-18. No constituye asesoramiento legal ni fiscal — consulta cada caso con un profesional.