Rozporządzenie delegowane Komisji (UE) 2024/436 z dnia 20 października 2023 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 przez ustanowienie przepisów dotyczących przeprowadzania audytów w odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych
Treść z wersji skonsolidowanej na dzień 2 lutego 2024 — tekst uwzględnia późniejsze zmiany aktu. Wersje skonsolidowane mają charakter dokumentacyjny.
Treść aktu
Tytuł i preambuła (motywy)
ROZPORZĄDZENIE DELEGOWANE KOMISJI (UE) 2024/436
z dnia 20 października 2023 r.
uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 przez ustanowienie przepisów dotyczących przeprowadzania audytów w odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych
Sekcja I Przepisy ogólne
Artykuł 1
Przedmiot
W niniejszym rozporządzeniu ustanawia się przepisy dotyczące przeprowadzania audytów na podstawie art. 37 rozporządzenia (UE) 2022/2065 w odniesieniu do:
a) etapów procedury mających na celu zapewnienie, aby wybrana organizacja audytowa spełniała warunki określone w art. 37 ust. 3 rozporządzenia (UE) 2022/2065;
b) etapów procedury dotyczących współpracy z audytowanym dostawcą i udzielania mu pomocy w procesie przeprowadzania audytów, w tym dostępu do istotnych informacji w celu uzyskania dowodów audytowych;
c) określenia i wyboru metodyk audytowych;
d) wzorów sprawozdania z audytu i sprawozdania z realizacji audytu.
Artykuł 2
Definicje
Do celów niniejszego rozporządzenia stosuje się następujące definicje:
1) „organizacja audytowa” oznacza pojedynczą organizację, konsorcjum lub inną kombinację organizacji, w tym wszelkich podwykonawców, którym audytowany dostawca zlecił przeprowadzenie niezależnego audytu zgodnie z art. 37 rozporządzenia (UE) 2022/2065;
2) „usługa będąca przedmiotem audytu” oznacza bardzo dużą platformę internetową lub bardzo dużą wyszukiwarkę internetową wskazaną zgodnie z art. 33 rozporządzenia (UE) 2022/2065;
3) „audytowany dostawca” oznacza dostawcę usługi będącej przedmiotem audytu, który podlega niezależnym audytom zgodnie z art. 37 ust. 1 tego rozporządzenia;
4) „obowiązek lub zobowiązanie będące przedmiotem audytu” oznacza obowiązek lub zobowiązanie, o których mowa w art. 37 ust. 1 rozporządzenia (UE) 2022/2065, stanowiące przedmiot audytu;
5) „kryteria audytu” oznaczają kryteria, na podstawie których organizacja audytowa ocenia wypełnianie każdego obowiązku lub zobowiązania będącego przedmiotem audytu;
6) „dowody audytowe” oznaczają wszelkie informacje, które organizacja audytowa wykorzystuje do poparcia ustaleń i wniosków z audytu oraz do wydania opinii audytowej, w tym dane zebrane z dokumentów, baz danych lub systemów informatycznych, wywiadów lub przeprowadzonych testów;
7) „zniekształcenie” oznacza zamierzone lub niezamierzone pominięcie, podanie wprowadzających w błąd lub błędnych danych w deklaracjach lub danych, które audytowany dostawca zgłosił lub przekazał organizacji audytowej, lub w środowisku testowym, które dostawca poddany audytowi udostępnił organizacji audytowej;
8) „ryzyko audytu” oznacza ryzyko, że organizacja audytowa wyda nieprawidłową opinię audytową lub wyciągnie nieprawidłowe wnioski dotyczące wypełniania przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu, z uwzględnieniem ryzyka niewykrycia, ryzyka nieodłącznego i ryzyka zawodności systemu kontroli wewnętrznej w odniesieniu do tego obowiązku lub zobowiązania będącego przedmiotem audytu;
9) „ryzyko niewykrycia” oznacza ryzyko, że organizacja audytowa nie wykryje zniekształcenia, które jest istotne dla oceny wypełniania przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu;
10) „ryzyko nieodłączne” oznacza ryzyko nieprzestrzegania przepisów nierozerwalnie związane z charakterem usługi będącej przedmiotem audytu, etapem jej projektowania, działalnością, na której ta usługa polega, i korzystaniem z tej usługi, a także z kontekstem, w którym ona funkcjonowała, oraz ryzyko nieprzestrzegania przepisów związane z charakterem obowiązku lub zobowiązania będącego przedmiotem audytu;
11) „ryzyko zawodności systemu kontroli wewnętrznej” oznacza ryzyko, że zniekształceniu nie zapobiegnie się, nie wykryje się go i nie skoryguje w odpowiednim czasie za pomocą kontroli wewnętrznych audytowanego dostawcy;
12) „próg istotności” oznacza próg, powyżej którego odchylenia lub zniekształcenia ze strony audytowanego dostawcy, miałyby – indywidualnie lub łącznie – zgodnie z uzasadnionymi przypuszczeniami wpływ na ustalenia i wnioski z audytu oraz opinie audytowe;
13) „wystarczający poziom pewności” oznacza wysoki, ale nie absolutny poziom pewności, który umożliwia organizacji audytowej stwierdzenie w swojej opinii audytowej i wnioskach z audytu, czy audytowany dostawca wypełnia obowiązki lub zobowiązania będące przedmiotem audytu, na podstawie wystarczających i odpowiednich dowodów;
14) „kontrola wewnętrzna” oznacza wszelkie środki, w tym procesy i testy, które projektuje, wdraża i utrzymuje audytowany dostawca, w tym jego pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 i organ zarządzający, w celu monitorowania i zapewnienia wypełniania przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu;
15) „zweryfikowany badacz” oznacza badacza zweryfikowanego zgodnie z art. 40 ust. 8 rozporządzenia (UE) 2022/2065;
16) „procedura audytu” oznacza każdą technikę, którą organizacja audytowa stosuje przy przeprowadzaniu audytu, w tym gromadzenie danych, wybór i stosowanie metodyk, takich jak testy i bezpośrednie procedury analityczne, oraz wszelkie inne działania podejmowane, by gromadzić i analizować informacje w celu zebrania dowodów audytowych i sformułowania wniosków z audytu, z wyłączeniem wydania opinii audytowej lub sprawozdania z audytu;
17) „test” oznacza metodykę audytową polegającą na pomiarach, eksperymentach lub innych kontrolach, w tym kontroli systemów algorytmicznych, za pomocą której organizacja audytowa ocenia wypełnianie przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu;
18) „bezpośrednia procedura analityczna” oznacza metodykę audytową, którą organizacja audytowa stosuje do oceny informacji w celu wyciągnięcia wniosków o ryzyku audytu lub wypełnianiu obowiązku lub zobowiązania będącego przedmiotem audytu.
Artykuł 3
Zakres audytu i wystarczający poziom pewności
1. Audyt przeprowadza się w taki sposób i przez taki okres, które pozwalają organizacji audytowej ocenić wypełnianie przez audytowanego dostawcę wszystkich obowiązków i zobowiązań będących przedmiotem audytu z wystarczającym poziomem pewności.
2. Audyt obejmuje okres rozpoczynający się bezpośrednio po okresie objętym poprzednim audytem i kończący się w dniu, który umożliwia organizacji audytowej przeprowadzenie audytu w terminie wymaganym na mocy art. 37 ust. 1 rozporządzenia (UE) 2022/2065, co obejmuje potwierdzenie jej oceny zgodnie z ust. 1 na podstawie zebranych dowodów i procedury audytu przeprowadzonej w tym okresie oraz sporządzenie i przedłożenie sprawozdania z audytu audytowanemu dostawcy zgodnie z art. 37 ust. 4 tego rozporządzenia.
3. Jeżeli nie przeprowadzono dotychczas audytu, audyt obejmuje okres rozpoczynający się cztery miesiące po powiadomieniu, o którym mowa w art. 33 ust. 6 akapit pierwszy rozporządzenia (UE) 2022/2065, a czas trwania audytu umożliwia sporządzenie sprawozdania z audytu zgodnie z art. 6 ust. 1 najpóźniej w ciągu roku licząc od początku okresu objętego audytem.
Sekcja II Warunki przeprowadzania audytu
Artykuł 4
Wybór organizacji audytowej
1. Przed wyborem organizacji audytowej do celów przeprowadzenia audytu audytowany dostawca sprawdza, czy organizacja, która ma zostać wybrana, spełnia wymogi określone w art. 37 ust. 3 rozporządzenia (UE) 2022/2065.
2. W przypadku gdy organizacja audytowa, która ma zostać wybrana, składa się z więcej niż jednej osoby prawnej lub zamierza skorzystać z usług co najmniej jednego podwykonawcy, audytowany dostawca sprawdza, czy wszystkie te osoby prawne lub podwykonawcy:
a) indywidualnie spełniają wymogi określone w art. 37 ust. 3 lit. a) i c) rozporządzenia (UE) 2022/2065;
b) wspólnie spełniają wymóg określony w art. 37 ust. 3 lit. b) rozporządzenia (UE) 2022/2065.
Artykuł 5
Współpraca i pomoc między audytowanym dostawcą a organizacją audytową
1. W czasie uzgodnionym z organizacją audytową, a w każdym razie przed przeprowadzeniem jakiejkolwiek procedury audytu, audytowany dostawca przekazuje wybranej organizacji audytowej co najmniej następujące informacje:
a) opis kontroli wewnętrznych wprowadzonych w odniesieniu do każdego obowiązku i zobowiązania będącego przedmiotem audytu, w tym powiązane wskaźniki i wszystkie pomiary bieżące i historyczne, a także punkty odniesienia, które audytowany dostawca stosuje w celu potwierdzenia lub monitorowania wypełniania obowiązków i zobowiązań będących przedmiotem audytu, jak również wszelkie dokumenty potwierdzające;
b) wstępną analizę ryzyka nieodłącznego i ryzyka zawodności systemu kontroli wewnętrznej, w przypadku gdy audytowany dostawca przeprowadził taką analizę, oraz wszelkie dokumenty potwierdzające;
c) informacje na temat wszelkich odpowiednich struktur decyzyjnych, kompetencji departamentów dostawcy, w tym komórki nadzoru przestrzegania rozporządzenia (UE) 2022/2065 na podstawie jego art. 41, odpowiednich systemów informatycznych, źródeł danych, przetwarzania i przechowywania, a także wyjaśnienia dotyczące odpowiednich systemów algorytmicznych i ich interakcji.
2. Audytowany dostawca bez zbędnej zwłoki udziela organizacji audytowej dostępu do wszystkich danych niezbędnych do przeprowadzenia audytu, w tym danych osobowych, dokumentacji, informacji na temat procedur i procesów, a także do systemów informatycznych, środowisk testowych, personelu i pomieszczeń tego dostawcy oraz wszelkich odpowiednich podwykonawców.
3. Audytowany dostawca udostępnia wszelkie niezbędne zasoby i zapewnia organizacji audytowej pomoc i wyjaśnienia, które są jej niezbędne do analizy istotnych informacji i przeprowadzenia testów, w tym w przypadku gdy informacje wymagane przez organizację audytową zgodnie z art. 37 ust. 3 rozporządzenia (UE) 2022/2065 znajdują się w posiadaniu osoby trzeciej działającej na zlecenie audytowanego dostawcy.
Sekcja III Przeprowadzanie audytów
Artykuł 6
Sprawozdanie z audytu i sprawozdanie z realizacji audytu
1. Sprawozdanie z audytu, o którym mowa w art. 37 ust. 4 rozporządzenia (UE) 2022/2065, organizacja audytowa sporządza bez ingerencji ze strony audytowanego dostawcy. Sprawozdanie z audytu sporządza się zgodnie ze wzorem przedstawionym w załączniku I i zawiera ono szczegółowe i uzasadnione wnioski dotyczące wszystkich elementów wzoru.
2. W stosownych przypadkach sprawozdanie z realizacji audytu, o którym mowa w art. 37 ust. 6 rozporządzenia (UE) 2022/2065, sporządza się zgodnie ze wzorem przedstawionym w załączniku II.
Artykuł 7
Procedury przygotowań do audytu
1. Audytowany dostawca i organizacja audytowa zawierają pisemną umowę określającą:
a) wyczerpujący wykaz obowiązków i zobowiązań będących przedmiotem audytu;
b) obowiązki organizacji audytowej, w tym, w stosownych przypadkach, szczegółowo określone w odniesieniu do każdej osoby prawnej wchodzącej w skład organizacji audytowej oraz stron upoważnionych do podpisania sprawozdania z audytu;
c) procedury i punkty kontaktowe, które audytowany dostawca udostępnia organizacji audytowej do celów wnioskowania przez nią o dostęp do danych, o których mowa w art. 5 ust. 2;
d) ramy czasowe audytu, w tym daty rozpoczęcia i zakończenia procedur audytu oraz ukończenia sprawozdania z audytu;
e) procedurę rozstrzygania sporów między audytowanym dostawcą a organizacją audytową wynikających z przeprowadzania audytu.
2. Umowę, o której mowa w ust. 1, a także wszelkie inne umowy lub pisma między organizacją audytową a audytowanym dostawcą dotyczące przeprowadzenia audytu załącza się do sprawozdania z audytu.
3. W przypadku gdy w trakcie przeprowadzania audytu wprowadza się zmiany do umowy, o której mowa w ust. 1, wskazuje się je wyraźnie w sprawozdaniu z audytu.
Artykuł 8
Opinia audytowa, wnioski z audytu i zalecenia
1. Sprawozdanie z audytu zawiera wnioski z audytu, które organizacja audytowa sformułowała na temat wypełniania przez audytowanego dostawcę każdego z obowiązków i zobowiązań będących przedmiotem audytu. Wnioski z audytu są:
a) „pozytywne”, w przypadku gdy organizacja audytowa stwierdza z wystarczającym poziomem pewności, że audytowany dostawca wypełnił obowiązek lub zobowiązanie będące przedmiotem audytu;
b) „pozytywne z uwagami”, w przypadku gdy organizacja audytowa stwierdza z wystarczającym poziomem pewności, że audytowany dostawca wypełnił obowiązek lub zobowiązanie będące przedmiotem audytu, ale:
(i) organizacja audytowa uwzględnia uwagi dotyczące punktów odniesienia przedstawionych przez audytowanego dostawcę zgodnie z art. 5 ust. 1 lit. a); lub
(ii) organizacja audytowa zaleca ulepszenia, które nie mają istotnego wpływu na jej wnioski.
c) „negatywne”, w przypadku gdy organizacja audytowa stwierdza z wystarczającym poziomem pewności, że audytowany dostawca nie wypełnił obowiązku lub zobowiązania będącego przedmiotem audytu.
2. W przypadku gdy sprawozdanie z audytu zawiera zalecenia operacyjne na podstawie art. 37 ust. 4 lit. h) rozporządzenia (UE) 2022/2065, zalecenia te i ich zalecany termin realizacji odnoszą się konkretnie do każdego obowiązku lub zobowiązania będącego przedmiotem audytu, w odniesieniu do których wniosek z audytu na podstawie ust. 1 jest „pozytywny z uwagami” lub „negatywny”.
3. W przypadku gdy zalecenia operacyjne, o których mowa w ust. 2, obejmują szczególne środki umożliwiające przestrzeganie przepisów, formułuje się je tak, aby wyjaśnić ocenę organizacji audytowej dotyczącą tego, w jaki sposób te środki wpłynęłyby na próg istotności w porównaniu z wnioskami z audytu w odniesieniu do danego obowiązku lub zobowiązania będącego przedmiotem audytu.
4. Na podstawie wniosków z audytu sprawozdanie z audytu zawiera opinię audytową dotyczącą wypełniania przez audytowanego dostawcę wszystkich obowiązków będących przedmiotem audytu, o których mowa w art. 37 ust. 1 lit. a) rozporządzenia (UE) 2022/2065.
5. Na podstawie wniosków dotyczących wszystkich zobowiązań będących przedmiotem audytu sprawozdanie z audytu zawiera opinię lub opinie audytowe, w stosownych przypadkach, na temat wypełniania przez audytowanego dostawcę wszystkich zobowiązań będących przedmiotem audytu podjętych przez audytowanego dostawcę w ramach każdego kodeksu postępowania i protokołu kryzysowego, o których mowa w art. 37 ust. 1 lit. b) rozporządzenia (UE) 2022/2065.
6. Opinie audytowe na podstawie ust. 4 i 5 są:
a) „pozytywne”, jeżeli organizacja audytowa wyciągnęła „pozytywny” wniosek z audytu w odniesieniu do wszystkich obowiązków lub zobowiązań będących przedmiotem audytu;
b) „pozytywne z uwagami”, jeżeli organizacja audytowa wyciągnęła co najmniej jeden wniosek z audytu, który jest „pozytywny z uwagami” w odniesieniu do obowiązku lub zobowiązania będącego przedmiotem audytu, i nie wyciągnęła „negatywnego” wniosku z audytu w odniesieniu do żadnego z obowiązków lub zobowiązań będących przedmiotem audytu;
c) „negatywne”, jeżeli organizacja audytowa wyciągnęła „negatywny” wniosek z audytu w odniesieniu do co najmniej jednego obowiązku lub zobowiązania będącego przedmiotem audytu.
7. W przypadku gdy organizacja audytowa ocenia, że przez ograniczony czas w okresie, o którym mowa w art. 3 ust. 2, dostawca nie wypełniał obowiązku lub zobowiązania będącego przedmiotem audytu, w sprawozdaniu z audytu należycie dokumentuje się tę ocenę.
8. W przypadku gdy organizacja audytowa nie może z wystarczającym poziomem pewności wydać wniosku z audytu na podstawie ust. 1 lub opinii audytowej na podstawie ust. 4 i 5, w sprawozdaniu z audytu zamieszcza się wyjaśnienie okoliczności oraz powody, dla których takiego poziomu pewności nie można było osiągnąć.
Sekcja IV Metodyki audytowe
Artykuł 9
Analiza ryzyka audytu
1. Sprawozdanie z audytu zawiera uzasadnioną analizę ryzyka audytu, którą organizacja audytowa przeprowadziła w celu oceny wypełniania przez audytowanego dostawcę każdego obowiązku lub zobowiązania będącego przedmiotem audytu.
2. Analizę ryzyka audytu przeprowadza się przed przeprowadzeniem procedur audytu i aktualizuje się podczas przeprowadzania audytu w świetle wszelkich nowych dowodów audytowych, które zgodnie z osądem zawodowym organizacji audytowej w istotny sposób zmieniają ocenę ryzyka audytu.
3. W analizie ryzyka audytu uwzględnia się:
a) ryzyko nieodłączne;
b) ryzyko zawodności systemu kontroli wewnętrznej;
c) ryzyko niewykrycia.
4. Analizę ryzyka audytu przeprowadza się z uwzględnieniem:
a) charakteru usługi będącej przedmiotem audytu oraz kontekstu społecznego i gospodarczego, w którym świadczona jest ta usługa, w tym prawdopodobieństwa i dotkliwość narażenia na sytuacje kryzysowe i nieoczekiwane zdarzenia;
b) charakteru obowiązków i zobowiązań;
c) innych odpowiednich informacji, w tym:
(i) w stosownych przypadkach informacji z poprzednich audytów, których przedmiotem była dana usługa;
(ii) w stosownych przypadkach informacji ze sprawozdań wydanych przez Europejską Radę ds. Usług Cyfrowych lub informacji zawartych w wytycznych Komisji, w tym w wytycznych wydanych na podstawie art. 35 ust. 2 i 3 rozporządzenia (UE) 2022/2065, oraz wszelkich innych odpowiednich wytycznych wydanych przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065;
(iii) w stosownych przypadkach informacji ze sprawozdań z audytu opublikowanych na podstawie art. 42 ust. 4 rozporządzenia (UE) 2022/2065 przez innych dostawców bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych działających w podobnych warunkach lub świadczących usługi podobne do usługi będącej przedmiotem audytu.
Artykuł 10
Odpowiednia metodyka audytowa
1. Bez uszczerbku dla konkretnych metodyk audytowych określonych w art. 13, 14 i 15 audyty przeprowadza się z wykorzystaniem odpowiednich metodyk audytowych w celu ograniczenia ocenianego ryzyka audytu do poziomu, który umożliwia organizacji audytowej wyciągnięcie wniosków z audytu z wystarczającym poziomem pewności.
2. Sprawozdanie z audytu zawiera opis metodyki audytowej, którą organizacja audytowa opracowała przed przeprowadzeniem jakichkolwiek procedur audytu, w tym co najmniej:
a) kryteria audytu służące ocenie wypełniania każdego obowiązku lub zobowiązania będącego przedmiotem audytu, określone na podstawie informacji zgodnie z art. 5 ust. 1 lit. a), oraz tolerowany próg istotności wyrażony odpowiednio w kategoriach jakościowych lub ilościowych;
b) wszystkie testy i bezpośrednie procedury analityczne oraz dowody audytowe, które organizacja audytowa zamierza wykorzystać do oceny wypełniania każdego obowiązku lub zobowiązania będącego przedmiotem audytu.
Sprawozdanie z audytu zawiera opis wszelkich zmian w metodykach stosowanych podczas przeprowadzania audytu w porównaniu z metodykami opracowanymi przed przeprowadzeniem procedur audytu.
3. W przypadku gdy organizacja audytowa ma uzasadnione wątpliwości co do informacji ocenionych w trakcie przeprowadzania audytu, w szczególności w odniesieniu do informacji przedstawionych przez audytowanego dostawcę, wybór i stosowanie metodyki dostosowuje się, aby dostarczyć tej organizacji niezbędne dowody audytowe zgodnie z art. 11.
4. Uznaje się, że uzasadnione wątpliwości, o których mowa w ust. 3, powstają w szczególności w obecności któregokolwiek z następujących elementów:
a) osąd zawodowy i sceptycyzm w ocenie informacji, w tym dotyczących kontroli wewnętrznych audytowanego dostawcy, które skłaniają organizację audytową do sformułowania uzasadnionych wątpliwości;
b) przesłanek zewnętrznych wskazujących na ryzyko audytu, w szczególności sprawozdań Europejskiej Rady ds. Usług Cyfrowych, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, wytycznych Komisji, o których mowa w art. 35 ust. 3 tego rozporządzenia, oraz wszelkich innych odpowiednich wytycznych wydanych przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065, a także sprawozdań z audytu wydanych na podstawie kodeksów postępowania lub protokołów kryzysowych, o których mowa w art. 45, 46 i 48 tego rozporządzenia;
c) informacji związanych ze zdarzeniami mającymi miejsce podczas przeprowadzania audytu, w tym z sytuacjami kryzysowymi, które to zdarzenia wymagają dodatkowych działań ze strony audytowanego dostawcy, aby zapewnić wypełnianie określonych obowiązków lub zobowiązań będących przedmiotem audytu.
5. Procedury audytu obejmują co najmniej:
a) przeprowadzanie testów i bezpośrednich procedur analitycznych dotyczących kontroli wewnętrznych, które audytowany dostawca wprowadził w odniesieniu do każdego z obowiązków lub zobowiązań będących przedmiotem audytu;
b) przeprowadzanie bezpośrednich procedur analitycznych w celu oceny wypełniania każdego obowiązku i zobowiązania będącego przedmiotem audytu, w tym w odniesieniu do systemów algorytmicznych;
c) przeprowadzanie testów, w tym w odniesieniu do systemów algorytmicznych, dotyczących obowiązków i zobowiązań będących przedmiotem audytu, w związku z którymi organizacja audytowa ma uzasadnione wątpliwości, o których mowa w ust. 4, oraz testów dotyczących obowiązków i zobowiązań będących przedmiotem audytu, w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z ust. 1.
6. W przypadku gdy obowiązki lub zobowiązania, o których mowa w art. 37 ust. 1 rozporządzenia (UE) 2022/2065, wymagają od audytowanego dostawcy podania do wiadomości publicznej określonych informacji, metodyki audytu obejmują ocenę, czy podane do wiadomości publicznej informacje są wolne od istotnych błędów lub pominięć, które mogłyby w przeciwnym razie wprowadzać w błąd.
Artykuł 11
Jakość dowodów audytowych
Wnioski z audytu i opinie audytowe opierają się na dowodach audytowych, które spełniają oba poniższe wymogi:
a) są istotne i wystarczające do ograniczenia ryzyka audytu zidentyfikowanego zgodnie z art. 9 oraz do umożliwienia organizacji audytowej przedstawienia wniosków z audytu i opinii audytowych zgodnie z art. 8;
b) są wiarygodne według osądu zawodowego i sceptycyzmu organizacji audytowej.
Artykuł 12
Metody doboru próby
1. W przypadku gdy dowody audytowe opierają się częściowo lub w całości na próbie danych lub informacji, liczebność próby i metodykę doboru próby wybiera się tak, by zminimalizować ryzyka niewykrycia, i bez ingerencji audytowanego dostawcy.
2. Liczebność próby i metodykę doboru próby wybiera się w sposób zapewniający reprezentatywność danych lub informacji oraz, w stosownych przypadkach, z uwzględnieniem wszystkich następujących elementów:
a) reprezentatywności próby w okresie, o którym mowa w art. 3 ust. 2 i 3;
b) istotnych zmian w usłudze będącej przedmiotem audytu w tym okresie;
c) istotnych zmian kontekstu, w którym usługa będąca przedmiotem audytu jest świadczona w tym okresie;
d) istotnych cech systemów algorytmicznych, w stosownych przypadkach, w tym personalizacji opartej na profilowaniu lub innych kryteriach;
e) innych istotnych cech lub podziału rozważanych danych, informacji i dowodów;
f) w stosownych przypadkach przedstawienia i odpowiedniej analizy obaw związanych z konkretnymi grupami, takimi jak małoletni lub słabsze grupy i mniejszości, w odniesieniu do obowiązku lub zobowiązania będącego przedmiotem audytu.
3. Sprawozdanie z audytu zawiera uzasadnienie wyboru liczebności próby i metodyki doboru próby.
Artykuł 13
Konkretne metodyki na potrzeby audytu przestrzegania art. 34 rozporządzenia (UE) 2022/2065 dotyczącego oceny ryzyka
1. Ocena przestrzegania art. 34 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę wszystkich następujących elementów:
a) czy audytowany dostawca z należytą starannością zidentyfikował, przeanalizował i ocenił ryzyko systemowe w Unii, o którym mowa w art. 34 ust. 1 akapit pierwszy rozporządzenia (UE) 2022/2065, w tym przez ocenę:
(i) w jaki sposób audytowany dostawca zidentyfikował ryzyko związane z jego usługą, z uwzględnieniem regionalnych i językowych aspektów korzystania z jego usługi, w tym gdy są one specyficzne dla danego państwa członkowskiego, oraz czy ryzyko odpowiednio zidentyfikowano;
(ii) w jaki sposób audytowany dostawca przeanalizował i ocenił każde ryzyko, w tym w jaki sposób uwzględnił prawdopodobieństwo i powagę ryzyka, oraz czy ocena była odpowiednia;
(iii) w jaki sposób audytowany dostawca zidentyfikował, przeanalizował i ocenił czynniki, o których mowa w art. 34 ust. 2 akapit pierwszy rozporządzenia (UE) 2022/2065, czy odpowiednio je zidentyfikowano oraz w jakim stopniu czynniki te wpływają na ryzyka określone w ust. 1 tego artykułu;
(iv) jakie źródła informacji audytowany dostawca wykorzystał, jak zgromadził informacje, w tym czy i w jaki sposób opierał się na spostrzeżeniach naukowych i technicznych;
(v) czy i w jaki sposób audytowany dostawca przetestował założenia dotyczące ryzyka z grupami, na które konkretne rodzaje ryzyka mają największy wpływ;
b) czy ocenę ryzyka przeprowadzono w terminach określonych w art. 34 ust. 1 akapit drugi rozporządzenia (UE) 2022/2065 oraz, w stosownych przypadkach, w terminach określonych dla działań ustanowionych jako środki zmniejszające ryzyko w celu wykrywania ryzyka systemowego zgodnie z art. 35 ust. 1 lit. f) tego rozporządzenia;
c) w jaki sposób audytowany dostawca zidentyfikował funkcje mogące mieć krytyczny wpływ na ryzyko, w odniesieniu do którego przeprowadza się oceny ryzyka przed ich uruchomieniem, zgodnie z art. 34 ust. 1 akapit drugi rozporządzenia (UE) 2022/2065, czy funkcje te prawidłowo zidentyfikowano i czy ocenę ryzyka odpowiednio przeprowadzono;
d) czy audytowany dostawca prawidłowo zidentyfikował dokumentację potwierdzającą, którą należy przechowywać w odniesieniu do oceny ryzyka, oraz czy wprowadził środki niezbędne do zapewnienia przechowywania tej dokumentacji przez co najmniej trzy lata, zgodnie z art. 34 ust. 3 rozporządzenia (UE) 2022/2065, oraz czy dokumentację przechowywano odpowiednio.
2. Bez uszczerbku dla wszelkich innych analiz niezbędnych do osiągnięcia wystarczającego poziomu pewności, metodyki audytu przestrzegania art. 34 rozporządzenia (UE) 2022/2065 obejmują co najmniej ocenę następujących elementów przez organizację audytową:
a) kontroli wewnętrznych wprowadzonych przez audytowanego dostawcę w celu monitorowania przeprowadzania ocen ryzyka w odniesieniu do każdego czynnika, o którym mowa w art. 34 ust. 2 akapit pierwszy rozporządzenia (UE) 2022/2065; ocena taka:
(i) opiera się na bezpośrednich procedurach analitycznych w odniesieniu do tych kontroli wewnętrznych;
(ii) opiera się na testach, czy te kontrole wewnętrzne są rzetelne oraz starannie opracowane, przeprowadzane i monitorowane;
(iii) obejmuje to, w jaki sposób pracownik lub pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 wykonali swoje zadania zgodnie z art. 41 ust. 3 lit. b), d), e) oraz w stosownych przypadkach lit. f) rozporządzenia (UE) 2022/2065 oraz w jaki sposób organ zarządzający audytowanego dostawcy uczestniczył w podejmowaniu decyzji związanych z zarządzaniem ryzykiem na podstawie art. 41 ust. 6 i 7 tego rozporządzenia;
b) działań, środków i procesów wprowadzonych przez audytowanego dostawcę w celu zapewnienia przestrzegania art. 34 rozporządzenia (UE) 2022/2065 oraz ich wyniki; ocena taka opiera się na:
(i) bezpośrednich procedurach analitycznych;
(ii) testach, w tym testach systemów algorytmicznych, w przypadku gdy organizacja audytowa ma uzasadnione wątpliwości w następstwie wyników bezpośrednich procedur analitycznych i oceny kontroli wewnętrznych lub w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z art. 10 ust. 1.
3. Informacje analizowane przez organizację audytową na potrzeby oceny przeprowadzonej na podstawie niniejszego artykułu obejmują między innymi:
a) sprawozdanie z oceny ryzyka za odpowiedni okres objęty audytem, sporządzone przez audytowanego dostawcę, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 tego rozporządzenia, oraz wszystkie dokumenty potwierdzające;
b) w stosownych przypadkach inne sprawozdania z oceny ryzyka sporządzone przez audytowanego dostawcę oraz dokumenty je potwierdzające;
c) informacje przedłożone przez audytowanego dostawcę zgodnie z art. 5;
d) wszystkie odpowiednie sprawozdania z przejrzystości sporządzone przez audytowanego dostawcę, o których mowa w art. 15 ust. 1 rozporządzenia (UE) 2022/2065;
e) wszelkie inne wyniki testów, dokumentację, dowody, oświadczenia złożone w odpowiedzi na pytania pisemne lub ustne skierowane przez organizację audytową do personelu audytowanego dostawcy oraz, w stosownych przypadkach, uwagi sformułowane na miejscu;
f) inne istotne dowody, w tym oparte na informacjach udostępnionych przez audytowanego dostawcę;
g) jeżeli są dostępne – sprawozdania, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, i wytyczne wydane przez Komisję, w tym wytyczne wydane na podstawie art. 35 ust. 3 tego rozporządzenia, oraz wszelkie inne odpowiednie wytyczne wydane przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065.
4. Informacje analizowane przez organizację audytową mogą obejmować, w stosownych przypadkach, informacje, o których mowa w art. 42 ust. 4 rozporządzenia (UE) 2022/2065, w tym informacje pochodzące ze sprawozdań z audytu, oceny ryzyka i zmniejszania ryzyka, dotyczące innych bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych, lub dane i badania udostępniane publicznie przez zweryfikowanych badaczy na podstawie art. 40 ust. 8 lit. g) rozporządzenia.
Artykuł 14
Konkretne metodyki na potrzeby audytu przestrzegania art. 35 rozporządzenia (UE) 2022/2065 dotyczącego zmniejszania ryzyka
1. Ocena przestrzegania art. 35 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę wszystkich następujących elementów:
a) w jaki sposób audytowany dostawca zidentyfikował środki zmniejszające ryzyko w odniesieniu do każdego ryzyka systemowego, o którym mowa w art. 34 ust. 1 rozporządzenia (UE) 2022/2065, oraz czy identyfikację takich środków zmniejszających ryzyko przeprowadzono z należytą starannością;
b) w jaki sposób audytowany dostawca ocenił, czy środki zmniejszające ryzyko, o których mowa w art. 35 ust. 1 lit. a)–k) rozporządzenia (UE) 2022/2065, miały zastosowanie do usługi będącej przedmiotem audytu oraz czy wnioski z tej oceny były odpowiednie, w tym w odniesieniu do tych środków, których audytowany dostawca nie zastosował;
c) czy środki zmniejszające ryzyko wprowadzone przez audytowanego dostawcę są racjonalne, proporcjonalne i skuteczne w celu zmniejszenia odnośnego ryzyka, w tym poprzez:
(i) ocenę, czy zbiorowo reagują na wszystkie rodzaje ryzyka, ze szczególnym uwzględnieniem ryzyka związanego z korzystaniem z praw podstawowych;
(ii) porównawczą ocenę, w jaki sposób ryzyko zostało uwzględnione przed wprowadzeniem konkretnych środków zmniejszających ryzyko i po ich wprowadzeniu;
(iii) ocenę, czy środki zmniejszające ryzyko zostały odpowiednio zaprojektowane i wdrożone.
2. Bez uszczerbku dla wszelkich innych analiz niezbędnych do osiągnięcia wystarczającego poziomu pewności, metodyki audytu przestrzegania art. 35 rozporządzenia (UE) 2022/2065 obejmują co najmniej ocenę następujących elementów przez organizację audytową:
a) kontroli wewnętrznych wprowadzonych przez audytowanego dostawcę w celu monitorowania stosowania środków zmniejszających ryzyko, o których mowa w art. 35 ust. 1 rozporządzenia (UE) 2022/2065, oraz tego, czy środki te są rozsądne, proporcjonalne i skuteczne; ocena taka:
(i) opiera się na bezpośrednich procedurach analitycznych w odniesieniu do tych kontroli wewnętrznych;
(ii) opiera się na testach, czy te kontrole wewnętrzne są rzetelne oraz starannie opracowane, przeprowadzane i monitorowane;
(iii) obejmuje to, w jaki sposób pracownik lub pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 wykonali swoje zadania w odniesieniu do art. 41 ust. 3 lit. b), d) i e), a, w stosownych przypadkach, lit. f) rozporządzenia (UE) 2022/2065, oraz w jaki sposób zaangażowany był organ zarządzający dostawcy na podstawie art. 41 ust. 6 i 7 tego rozporządzenia;
b) środków zmniejszających ryzyko wprowadzonych przez audytowanych dostawców; ocena taka opiera się na:
(i) bezpośrednich procedurach analitycznych;
(ii) testach, w tym testach systemów algorytmicznych, w przypadku gdy organizacja audytowa ma uzasadnione wątpliwości w następstwie wyników bezpośrednich procedur analitycznych i oceny kontroli wewnętrznych lub w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z art. 10 ust. 1.
3. Informacje analizowane przez organizację audytową na potrzeby oceny przeprowadzonej na podstawie niniejszego artykułu obejmują między innymi:
a) sprawozdania z oceny ryzyka i zmniejszania ryzyka za odpowiedni okres objęty audytem, sporządzone przez audytowanego dostawcę, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 rozporządzenia (UE) 2022/2065, oraz wszystkie dokumenty potwierdzające;
b) w stosownych przypadkach inne sprawozdania z oceny ryzyka i zmniejszania ryzyka audytowanego dostawcy oraz dokumenty je potwierdzające;
c) informacje przedłożone przez audytowanego dostawcę zgodnie z art. 5;
d) wszystkie odpowiednie sprawozdania z przejrzystości sporządzone przez audytowanego dostawcę, o których mowa w art. 15 ust. 1 rozporządzenia (UE) 2022/2065;
e) w stosownych przypadkach wcześniejsze sprawozdania ze zmniejszania ryzyka i dokumenty je potwierdzające, które to sprawozdania dotyczą okresów niezaliczających się do okresu objętego audytem, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 rozporządzenia (UE) 2022/2065;
f) wszelkie inne wyniki testów, dokumentację, dowody, oświadczenia złożone w odpowiedzi na pytania pisemne lub ustne skierowane przez organizację audytową do personelu audytowanego dostawcy oraz, w stosownych przypadkach, uwagi sformułowane na miejscu;
g) inne istotne dowody, w tym oparte na informacjach udostępnionych przez audytowanego dostawcę;
h) jeżeli są dostępne – sprawozdania, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, i wytyczne wydane przez Komisję, w tym wytyczne wydane na podstawie art. 35 ust. 3 tego rozporządzenia, oraz wszelkie inne odpowiednie wytyczne wydane przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065.
4. Informacje analizowane przez organizację audytową mogą obejmować, w stosownych przypadkach, informacje, o których mowa w art. 42 ust. 4 rozporządzenia (UE) 2022/2065, w tym informacje pochodzące ze sprawozdań z audytu, oceny ryzyka i zmniejszania ryzyka, dotyczące innych bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych, lub dane i badania udostępniane publicznie przez zweryfikowanych badaczy na podstawie art. 40 ust. 8 lit. g) rozporządzenia (UE) 2022/2065.
Artykuł 15
Konkretne metodyki na potrzeby audytu przestrzegania art. 36 rozporządzenia (UE) 2022/2065 dotyczącego mechanizmu reagowania kryzysowego
1. Ocena przestrzegania art. 36 ust. 1 akapit pierwszy lit. a) rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę tego, czy i w jaki sposób audytowany dostawca przeprowadził wymagane działania, w szczególności:
a) czy i w jaki sposób audytowany dostawca zidentyfikował odpowiednie systemy zaangażowane w funkcjonowanie jego usługi i korzystanie z niej, które to systemy znacząco przyczyniają się do poważnego zagrożenia, oraz czy systemy te odpowiednio zidentyfikowano;
b) czy i w jaki sposób audytowany dostawca zdefiniował i monitorował znaczące przyczynianie się do poważnego zagrożenia oraz czy jego ocena była odpowiednia;
c) wszelkie inne wymogi określone w decyzji Komisji, o której mowa w art. 36 ust. 1 lub 7 akapit drugi rozporządzenia (UE) 2022/2065, w stosownych przypadkach.
2. Ocena przestrzegania art. 36 ust. 1 akapit pierwszy lit. b) rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę tego, czy i w jaki sposób audytowany dostawca przeprowadził wymagane działania, w szczególności:
a) czy i w jaki sposób audytowany dostawca zidentyfikował środki mające na celu zapobieganie jakiemukolwiek przyczynianiu się do poważnego zagrożenia, wyeliminowanie tego przyczyniania się lub jego ograniczenie;
b) czy i w jaki sposób w środkach wprowadzonych przez audytowanego dostawcę uwzględniono powagę poważnego zagrożenia, pilność oraz czy środki te były odpowiednie w tym zakresie;
c) czy i w jaki sposób audytowany dostawca zidentyfikował strony, których dotyczą środki, oraz ich prawnie uzasadnione interesy, a także w jaki sposób audytowany dostawca ocenił faktyczne lub potencjalne skutki środków dla praw tych stron, w tym dla praw podstawowych, i dla ich prawnie uzasadnionych interesów;
d) czy środki wprowadzone przez audytowanego dostawcę były skuteczne i proporcjonalne;
e) wszelkie inne wymogi określone w decyzji Komisji, o której mowa w art. 36 ust. 1 lub 7 akapit drugi rozporządzenia (UE) 2022/2065, w stosownych przypadkach.
3. Ocena przestrzegania art. 36 ust. 1 akapit pierwszy lit. c) rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę tego, w jaki sposób audytowany dostawca przeprowadził wymagane działania, w szczególności czy przekazał Komisji informacje wymagane w decyzji Komisji, o której mowa w art. 36 ust. 1 lub 7 akapit drugi rozporządzenia (UE) 2022/2065, oraz czy sprawozdania te były dokładne.
Artykuł 16
Audyt przestrzegania art. 37 rozporządzenia (UE) 2022/2065 dotyczącego niezależnego audytu
1. Wypełnianie obowiązków określonych w art. 37 rozporządzenia (UE) 2022/2065 i w niniejszym rozporządzeniu ocenia się w odniesieniu do audytu lub audytów przeprowadzonych za roczny okres poprzedzający okres bieżącego audytu.
2. Oprócz ust. 1 audyt obejmuje ocenę przestrzegania art. 37 ust. 2 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę w odniesieniu do bieżącego audytu.
3. W przypadku gdy poprzedni audyt lub audyty, o których mowa w ust. 1, przeprowadziła ta sama organizacja audytowa co bieżący audyt lub jeżeli organizacja audytowa przeprowadzająca bieżący audyt obejmuje co najmniej jeden podmiot prawny, który uczestniczył w poprzednim audycie, sprawozdanie z audytu zawiera wyjaśnienie dotyczące kroków podjętych przez organizację audytową w celu zapewnienia obiektywności oceny.
Artykuł 17
Audyt przestrzegania kodeksów postępowania i protokołów kryzysowych
1. Audytowany dostawca udostępnia organizacji audytowej:
a) wykaz i tekst wszystkich kodeksów postępowania, o których mowa w art. 45 i 46 rozporządzenia (UE) 2022/2065, oraz protokołów kryzysowych, o których mowa w art. 48 tego rozporządzenia, których dostawca ten jest sygnatariuszem;
b) szczegółowy wykaz zobowiązań w ramach tych kodeksów postępowania i protokołów kryzysowych, które audytowany dostawca podjął;
c) w stosownych przypadkach kluczowe wskaźniki skuteczności działania uzgodnione w ramach każdego kodeksu postępowania i protokołu kryzysowego;
d) w stosownych przypadkach wszelkie dostępne pomiary, dane i dokumentację oraz wszelkie sprawozdania przygotowane przez audytowanego dostawcę na temat wypełniania przez niego podjętych zobowiązań, w tym dostęp do wszystkich istotnych informacji i danych związanych z funkcjonowaniem usług oferowanych przez audytowanego dostawcę, mających znaczenie dla wdrożenia kodeksu postępowania lub protokołu kryzysowego;
e) w stosownych przypadkach inne pomiary, dane i dokumentację przygotowane przez sygnatariuszy kodeksu postępowania lub protokołu kryzysowego oraz oceny Komisji lub Rady, o których mowa w art. 45 ust. 4 rozporządzenia (UE) 2022/2065.
2. Ocena przestrzegania przez audytowanego dostawcę kodeksów postępowania, o których mowa w art. 45 rozporządzenia (UE) 2022/2065, obejmuje między innymi pomiar kluczowych wskaźników skuteczności działania uzgodnionych w kodeksie postępowania zgodnie z art. 45 ust. 3 tego rozporządzenia, z określeniem progu istotności wniosków z audytu oraz dokładności przekazanych danych.
Sekcja V Przepisy końcowe
Artykuł 18
Wejście w życie
Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.
Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.
Załącznik I
WZÓR SPRAWOZDANIA Z AUDYTU, O KTÓRYM MOWA W ART. 6
Spis treści
SEKCJA B: Organizacje audytowe
Aby wypełnić poniższą sekcję, w razie potrzeby wstawić dodatkowe wiersze w poszczególnych punktach.
1. Nazwy organizacji wchodzących w skład organizacji audytowej:
…
2. Informacje o zespole audytowym organizacji audytowej:
W odniesieniu do każdego członka zespołu audytowego należy podać:
1. imię i nazwisko;
2. indywidualną organizację, część organizacji audytowej, z którą są powiązani;
3. służbowy adres e-mail;
4. opis ich obowiązków i pracy, którą wykonali podczas audytu.
…
3. Kwalifikacje audytorów:
…
a. Przegląd kwalifikacji zawodowych osób, które przeprowadziły audyt, w tym dziedziny wiedzy eksperckiej, certyfikaty, w stosownych przypadkach:
…
b. Dokumenty poświadczające, że organizacja audytowa spełnia wymogi określone w art. 37 ust. 3 lit. b) rozporządzenia (UE) 2022/2065, załączono do niniejszego sprawozdania:
…
4. Niezależność audytorów:
a. Deklaracja interesów:
…
b. Odniesienia do wszelkich norm istotnych dla niezależności zespołu audytowego, których przestrzegają organizacje audytowe:
…
c. Wykaz dokumentów poświadczających, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. a) i c) rozporządzenia (UE) 2022/2065, załączonych do niniejszego sprawozdania.
…
5. Odniesienia do wszelkich norm dotyczących audytów zastosowanych w audycie, w stosownych przypadkach:
…
6. Odniesienia do wszelkich norm dotyczących zarządzania jakością, których przestrzega organizacja audytowa, w stosownych przypadkach:
…
SEKCJA F.1: Strony trzecie, z którymi przeprowadzono konsultacje
Należy powtórzyć tę sekcję dla każdej strony trzeciej, z którą przeprowadzono konsultacje, przy czym numerację w tytule sekcji należy zwiększyć o jeden (np. F.1, F.2 itd.).
1. Nazwa strony trzeciej, z którą przeprowadzono konsultacje:
…
2. Przedstawiciel i dane kontaktowe strony trzeciej, z którą przeprowadzono konsultacje:
…
3. Daty konsultacji:
…
4. Informacje przekazane przez stronę trzecią:
…
SEKCJA G: Wszelkie inne informacje, które organ audytowy pragnie zawrzeć w sprawozdaniu z audytu (takie jak opis ewentualnych nieodłącznych ograniczeń).
W razie potrzeby wstawić dodatkowe wiersze zgodnie z podziałem obowiązków i uprawnieniami, o których mowa w art. 7 ust. 1 lit. b).
Data:
…
Podpisano:
…
Miejscowość:
…
W imieniu:
…
Zakres odpowiedzialności:
…
Załączniki do sprawozdania z audytu (w stosownych przypadkach):
Dokumenty wymagane zgodnie z art. 7 ust. 2 niniejszego rozporządzenia.
Dokumenty dotyczące analizy ryzyka audytu zgodnie z art. 9 niniejszego rozporządzenia.
Dokumenty poświadczające, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. a) rozporządzenia (UE) 2022/2065.
Dokumenty poświadczające, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. b) rozporządzenia (UE) 2022/2065.
Dokumenty poświadczające, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. c) rozporządzenia (UE) 2022/2065.
Dokumentacja i wyniki wszelkich testów, które przeprowadziła organizacja audytowa, w tym w odniesieniu do systemów algorytmicznych audytowanego dostawcy.
Kodeksy postępowania, o których mowa w art. 45 i 46 rozporządzenia (UE) 2022/2065, na mocy których audytowany dostawca podjął zobowiązania, w tym jasne określenie wszelkich podjętych zobowiązań i wszelkich uzgodnionych kluczowych wskaźników skuteczności działania w odniesieniu do tego zobowiązania.
Protokoły kryzysowe, o których mowa w art. 48 rozporządzenia (UE) 2022/2065, wdrożone przez audytowanego dostawcę.
Wszelkie inne załączniki, które organizacja audytowa chce zamieścić.
Załącznik II
WZÓR SPRAWOZDANIA Z REALIZACJI AUDYTU, O KTÓRYM MOWA W ART. 6
Spis treści
SEKCJA A: Informacje ogólne
1. Audytowany dostawca:
…
2. Adres audytowanego dostawcy:
…
3. Sprawozdanie z audytu, na którym opiera się niniejsze sprawozdanie z realizacji:
Data przyjęcia sprawozdania z audytu: …
Odniesienie do sprawozdania z audytu (np. adres URL):
…
4. Informacje na temat audytu bazowego i zaangażowanych stron (zob. sekcje A i B przywołanego sprawozdania z audytu):
…
5. Czy sprawozdanie z realizacji audytu odnosi się do sprawozdania z audytu dotyczącego wypełniania wszystkich obowiązków i zobowiązań na podstawie art. 37 ust. 1 rozporządzenia (UE) 2022/2065 mających zastosowanie do audytowanego dostawcy?
Tak/nie (jeżeli zaznaczono „nie”, należy wskazać, które obowiązki i zobowiązania uwzględniono w przywołanym sprawozdaniu z audytu)
…
6. W stosownych przypadkach odniesienia do innych sprawozdań z audytu wynikających z audytów przeprowadzanych na podstawie art. 37 rozporządzenia (UE) 2022/2065, którym audytowany dostawca podlega lub będzie podlegał w odniesieniu do okresu objętego audytem:
…
Źródło: Urząd Publikacji Unii Europejskiej, dokument 02024R0436-20240202. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej. To nie jest porada prawna.