Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

W mocy Rozporządzenie delegowane · 20 października 2023

Rozporządzenie delegowane Komisji (UE) 2024/436 z dnia 20 października 2023 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 przez ustanowienie przepisów dotyczących przeprowadzania audytów w odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych

Treść z wersji skonsolidowanej na dzień 2 lutego 2024 — tekst uwzględnia późniejsze zmiany aktu. Wersje skonsolidowane mają charakter dokumentacyjny.

Tekst urzędowy w EUR-Lex

Treść aktu

Tytuł i preambuła (motywy)

ROZPORZĄDZENIE DELEGOWANE KOMISJI (UE) 2024/436

z dnia 20 października 2023 r.

uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 przez ustanowienie przepisów dotyczących przeprowadzania audytów w odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych

Sekcja I Przepisy ogólne

Artykuł 1

Przedmiot

W niniejszym rozporządzeniu ustanawia się przepisy dotyczące przeprowadzania audytów na podstawie art. 37 rozporządzenia (UE) 2022/2065 w odniesieniu do:

a) etapów procedury mających na celu zapewnienie, aby wybrana organizacja audytowa spełniała warunki określone w art. 37 ust. 3 rozporządzenia (UE) 2022/2065;

b) etapów procedury dotyczących współpracy z audytowanym dostawcą i udzielania mu pomocy w procesie przeprowadzania audytów, w tym dostępu do istotnych informacji w celu uzyskania dowodów audytowych;

c) określenia i wyboru metodyk audytowych;

d) wzorów sprawozdania z audytu i sprawozdania z realizacji audytu.

Artykuł 2

Definicje

Do celów niniejszego rozporządzenia stosuje się następujące definicje:

1) „organizacja audytowa” oznacza pojedynczą organizację, konsorcjum lub inną kombinację organizacji, w tym wszelkich podwykonawców, którym audytowany dostawca zlecił przeprowadzenie niezależnego audytu zgodnie z art. 37 rozporządzenia (UE) 2022/2065;

2) „usługa będąca przedmiotem audytu” oznacza bardzo dużą platformę internetową lub bardzo dużą wyszukiwarkę internetową wskazaną zgodnie z art. 33 rozporządzenia (UE) 2022/2065;

3) „audytowany dostawca” oznacza dostawcę usługi będącej przedmiotem audytu, który podlega niezależnym audytom zgodnie z art. 37 ust. 1 tego rozporządzenia;

4) „obowiązek lub zobowiązanie będące przedmiotem audytu” oznacza obowiązek lub zobowiązanie, o których mowa w art. 37 ust. 1 rozporządzenia (UE) 2022/2065, stanowiące przedmiot audytu;

5) „kryteria audytu” oznaczają kryteria, na podstawie których organizacja audytowa ocenia wypełnianie każdego obowiązku lub zobowiązania będącego przedmiotem audytu;

6) „dowody audytowe” oznaczają wszelkie informacje, które organizacja audytowa wykorzystuje do poparcia ustaleń i wniosków z audytu oraz do wydania opinii audytowej, w tym dane zebrane z dokumentów, baz danych lub systemów informatycznych, wywiadów lub przeprowadzonych testów;

7) „zniekształcenie” oznacza zamierzone lub niezamierzone pominięcie, podanie wprowadzających w błąd lub błędnych danych w deklaracjach lub danych, które audytowany dostawca zgłosił lub przekazał organizacji audytowej, lub w środowisku testowym, które dostawca poddany audytowi udostępnił organizacji audytowej;

8) „ryzyko audytu” oznacza ryzyko, że organizacja audytowa wyda nieprawidłową opinię audytową lub wyciągnie nieprawidłowe wnioski dotyczące wypełniania przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu, z uwzględnieniem ryzyka niewykrycia, ryzyka nieodłącznego i ryzyka zawodności systemu kontroli wewnętrznej w odniesieniu do tego obowiązku lub zobowiązania będącego przedmiotem audytu;

9) „ryzyko niewykrycia” oznacza ryzyko, że organizacja audytowa nie wykryje zniekształcenia, które jest istotne dla oceny wypełniania przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu;

10) „ryzyko nieodłączne” oznacza ryzyko nieprzestrzegania przepisów nierozerwalnie związane z charakterem usługi będącej przedmiotem audytu, etapem jej projektowania, działalnością, na której ta usługa polega, i korzystaniem z tej usługi, a także z kontekstem, w którym ona funkcjonowała, oraz ryzyko nieprzestrzegania przepisów związane z charakterem obowiązku lub zobowiązania będącego przedmiotem audytu;

11) „ryzyko zawodności systemu kontroli wewnętrznej” oznacza ryzyko, że zniekształceniu nie zapobiegnie się, nie wykryje się go i nie skoryguje w odpowiednim czasie za pomocą kontroli wewnętrznych audytowanego dostawcy;

12) „próg istotności” oznacza próg, powyżej którego odchylenia lub zniekształcenia ze strony audytowanego dostawcy, miałyby – indywidualnie lub łącznie – zgodnie z uzasadnionymi przypuszczeniami wpływ na ustalenia i wnioski z audytu oraz opinie audytowe;

13) „wystarczający poziom pewności” oznacza wysoki, ale nie absolutny poziom pewności, który umożliwia organizacji audytowej stwierdzenie w swojej opinii audytowej i wnioskach z audytu, czy audytowany dostawca wypełnia obowiązki lub zobowiązania będące przedmiotem audytu, na podstawie wystarczających i odpowiednich dowodów;

14) „kontrola wewnętrzna” oznacza wszelkie środki, w tym procesy i testy, które projektuje, wdraża i utrzymuje audytowany dostawca, w tym jego pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 i organ zarządzający, w celu monitorowania i zapewnienia wypełniania przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu;

15) „zweryfikowany badacz” oznacza badacza zweryfikowanego zgodnie z art. 40 ust. 8 rozporządzenia (UE) 2022/2065;

16) „procedura audytu” oznacza każdą technikę, którą organizacja audytowa stosuje przy przeprowadzaniu audytu, w tym gromadzenie danych, wybór i stosowanie metodyk, takich jak testy i bezpośrednie procedury analityczne, oraz wszelkie inne działania podejmowane, by gromadzić i analizować informacje w celu zebrania dowodów audytowych i sformułowania wniosków z audytu, z wyłączeniem wydania opinii audytowej lub sprawozdania z audytu;

17) „test” oznacza metodykę audytową polegającą na pomiarach, eksperymentach lub innych kontrolach, w tym kontroli systemów algorytmicznych, za pomocą której organizacja audytowa ocenia wypełnianie przez audytowanego dostawcę obowiązku lub zobowiązania będącego przedmiotem audytu;

18) „bezpośrednia procedura analityczna” oznacza metodykę audytową, którą organizacja audytowa stosuje do oceny informacji w celu wyciągnięcia wniosków o ryzyku audytu lub wypełnianiu obowiązku lub zobowiązania będącego przedmiotem audytu.

Artykuł 3

Zakres audytu i wystarczający poziom pewności

1. Audyt przeprowadza się w taki sposób i przez taki okres, które pozwalają organizacji audytowej ocenić wypełnianie przez audytowanego dostawcę wszystkich obowiązków i zobowiązań będących przedmiotem audytu z wystarczającym poziomem pewności.

2. Audyt obejmuje okres rozpoczynający się bezpośrednio po okresie objętym poprzednim audytem i kończący się w dniu, który umożliwia organizacji audytowej przeprowadzenie audytu w terminie wymaganym na mocy art. 37 ust. 1 rozporządzenia (UE) 2022/2065, co obejmuje potwierdzenie jej oceny zgodnie z ust. 1 na podstawie zebranych dowodów i procedury audytu przeprowadzonej w tym okresie oraz sporządzenie i przedłożenie sprawozdania z audytu audytowanemu dostawcy zgodnie z art. 37 ust. 4 tego rozporządzenia.

3. Jeżeli nie przeprowadzono dotychczas audytu, audyt obejmuje okres rozpoczynający się cztery miesiące po powiadomieniu, o którym mowa w art. 33 ust. 6 akapit pierwszy rozporządzenia (UE) 2022/2065, a czas trwania audytu umożliwia sporządzenie sprawozdania z audytu zgodnie z art. 6 ust. 1 najpóźniej w ciągu roku licząc od początku okresu objętego audytem.

Sekcja II Warunki przeprowadzania audytu

Artykuł 4

Wybór organizacji audytowej

1. Przed wyborem organizacji audytowej do celów przeprowadzenia audytu audytowany dostawca sprawdza, czy organizacja, która ma zostać wybrana, spełnia wymogi określone w art. 37 ust. 3 rozporządzenia (UE) 2022/2065.

2. W przypadku gdy organizacja audytowa, która ma zostać wybrana, składa się z więcej niż jednej osoby prawnej lub zamierza skorzystać z usług co najmniej jednego podwykonawcy, audytowany dostawca sprawdza, czy wszystkie te osoby prawne lub podwykonawcy:

a) indywidualnie spełniają wymogi określone w art. 37 ust. 3 lit. a) i c) rozporządzenia (UE) 2022/2065;

b) wspólnie spełniają wymóg określony w art. 37 ust. 3 lit. b) rozporządzenia (UE) 2022/2065.

Artykuł 5

Współpraca i pomoc między audytowanym dostawcą a organizacją audytową

1. W czasie uzgodnionym z organizacją audytową, a w każdym razie przed przeprowadzeniem jakiejkolwiek procedury audytu, audytowany dostawca przekazuje wybranej organizacji audytowej co najmniej następujące informacje:

a) opis kontroli wewnętrznych wprowadzonych w odniesieniu do każdego obowiązku i zobowiązania będącego przedmiotem audytu, w tym powiązane wskaźniki i wszystkie pomiary bieżące i historyczne, a także punkty odniesienia, które audytowany dostawca stosuje w celu potwierdzenia lub monitorowania wypełniania obowiązków i zobowiązań będących przedmiotem audytu, jak również wszelkie dokumenty potwierdzające;

b) wstępną analizę ryzyka nieodłącznego i ryzyka zawodności systemu kontroli wewnętrznej, w przypadku gdy audytowany dostawca przeprowadził taką analizę, oraz wszelkie dokumenty potwierdzające;

c) informacje na temat wszelkich odpowiednich struktur decyzyjnych, kompetencji departamentów dostawcy, w tym komórki nadzoru przestrzegania rozporządzenia (UE) 2022/2065 na podstawie jego art. 41, odpowiednich systemów informatycznych, źródeł danych, przetwarzania i przechowywania, a także wyjaśnienia dotyczące odpowiednich systemów algorytmicznych i ich interakcji.

2. Audytowany dostawca bez zbędnej zwłoki udziela organizacji audytowej dostępu do wszystkich danych niezbędnych do przeprowadzenia audytu, w tym danych osobowych, dokumentacji, informacji na temat procedur i procesów, a także do systemów informatycznych, środowisk testowych, personelu i pomieszczeń tego dostawcy oraz wszelkich odpowiednich podwykonawców.

3. Audytowany dostawca udostępnia wszelkie niezbędne zasoby i zapewnia organizacji audytowej pomoc i wyjaśnienia, które są jej niezbędne do analizy istotnych informacji i przeprowadzenia testów, w tym w przypadku gdy informacje wymagane przez organizację audytową zgodnie z art. 37 ust. 3 rozporządzenia (UE) 2022/2065 znajdują się w posiadaniu osoby trzeciej działającej na zlecenie audytowanego dostawcy.

Sekcja III Przeprowadzanie audytów

Artykuł 6

Sprawozdanie z audytu i sprawozdanie z realizacji audytu

1. Sprawozdanie z audytu, o którym mowa w art. 37 ust. 4 rozporządzenia (UE) 2022/2065, organizacja audytowa sporządza bez ingerencji ze strony audytowanego dostawcy. Sprawozdanie z audytu sporządza się zgodnie ze wzorem przedstawionym w załączniku I i zawiera ono szczegółowe i uzasadnione wnioski dotyczące wszystkich elementów wzoru.

2. W stosownych przypadkach sprawozdanie z realizacji audytu, o którym mowa w art. 37 ust. 6 rozporządzenia (UE) 2022/2065, sporządza się zgodnie ze wzorem przedstawionym w załączniku II.

Artykuł 7

Procedury przygotowań do audytu

1. Audytowany dostawca i organizacja audytowa zawierają pisemną umowę określającą:

a) wyczerpujący wykaz obowiązków i zobowiązań będących przedmiotem audytu;

b) obowiązki organizacji audytowej, w tym, w stosownych przypadkach, szczegółowo określone w odniesieniu do każdej osoby prawnej wchodzącej w skład organizacji audytowej oraz stron upoważnionych do podpisania sprawozdania z audytu;

c) procedury i punkty kontaktowe, które audytowany dostawca udostępnia organizacji audytowej do celów wnioskowania przez nią o dostęp do danych, o których mowa w art. 5 ust. 2;

d) ramy czasowe audytu, w tym daty rozpoczęcia i zakończenia procedur audytu oraz ukończenia sprawozdania z audytu;

e) procedurę rozstrzygania sporów między audytowanym dostawcą a organizacją audytową wynikających z przeprowadzania audytu.

2. Umowę, o której mowa w ust. 1, a także wszelkie inne umowy lub pisma między organizacją audytową a audytowanym dostawcą dotyczące przeprowadzenia audytu załącza się do sprawozdania z audytu.

3. W przypadku gdy w trakcie przeprowadzania audytu wprowadza się zmiany do umowy, o której mowa w ust. 1, wskazuje się je wyraźnie w sprawozdaniu z audytu.

Artykuł 8

Opinia audytowa, wnioski z audytu i zalecenia

1. Sprawozdanie z audytu zawiera wnioski z audytu, które organizacja audytowa sformułowała na temat wypełniania przez audytowanego dostawcę każdego z obowiązków i zobowiązań będących przedmiotem audytu. Wnioski z audytu są:

a) „pozytywne”, w przypadku gdy organizacja audytowa stwierdza z wystarczającym poziomem pewności, że audytowany dostawca wypełnił obowiązek lub zobowiązanie będące przedmiotem audytu;

b) „pozytywne z uwagami”, w przypadku gdy organizacja audytowa stwierdza z wystarczającym poziomem pewności, że audytowany dostawca wypełnił obowiązek lub zobowiązanie będące przedmiotem audytu, ale:

(i) organizacja audytowa uwzględnia uwagi dotyczące punktów odniesienia przedstawionych przez audytowanego dostawcę zgodnie z art. 5 ust. 1 lit. a); lub

(ii) organizacja audytowa zaleca ulepszenia, które nie mają istotnego wpływu na jej wnioski.

c) „negatywne”, w przypadku gdy organizacja audytowa stwierdza z wystarczającym poziomem pewności, że audytowany dostawca nie wypełnił obowiązku lub zobowiązania będącego przedmiotem audytu.

2. W przypadku gdy sprawozdanie z audytu zawiera zalecenia operacyjne na podstawie art. 37 ust. 4 lit. h) rozporządzenia (UE) 2022/2065, zalecenia te i ich zalecany termin realizacji odnoszą się konkretnie do każdego obowiązku lub zobowiązania będącego przedmiotem audytu, w odniesieniu do których wniosek z audytu na podstawie ust. 1 jest „pozytywny z uwagami” lub „negatywny”.

3. W przypadku gdy zalecenia operacyjne, o których mowa w ust. 2, obejmują szczególne środki umożliwiające przestrzeganie przepisów, formułuje się je tak, aby wyjaśnić ocenę organizacji audytowej dotyczącą tego, w jaki sposób te środki wpłynęłyby na próg istotności w porównaniu z wnioskami z audytu w odniesieniu do danego obowiązku lub zobowiązania będącego przedmiotem audytu.

4. Na podstawie wniosków z audytu sprawozdanie z audytu zawiera opinię audytową dotyczącą wypełniania przez audytowanego dostawcę wszystkich obowiązków będących przedmiotem audytu, o których mowa w art. 37 ust. 1 lit. a) rozporządzenia (UE) 2022/2065.

5. Na podstawie wniosków dotyczących wszystkich zobowiązań będących przedmiotem audytu sprawozdanie z audytu zawiera opinię lub opinie audytowe, w stosownych przypadkach, na temat wypełniania przez audytowanego dostawcę wszystkich zobowiązań będących przedmiotem audytu podjętych przez audytowanego dostawcę w ramach każdego kodeksu postępowania i protokołu kryzysowego, o których mowa w art. 37 ust. 1 lit. b) rozporządzenia (UE) 2022/2065.

6. Opinie audytowe na podstawie ust. 4 i 5 są:

a) „pozytywne”, jeżeli organizacja audytowa wyciągnęła „pozytywny” wniosek z audytu w odniesieniu do wszystkich obowiązków lub zobowiązań będących przedmiotem audytu;

b) „pozytywne z uwagami”, jeżeli organizacja audytowa wyciągnęła co najmniej jeden wniosek z audytu, który jest „pozytywny z uwagami” w odniesieniu do obowiązku lub zobowiązania będącego przedmiotem audytu, i nie wyciągnęła „negatywnego” wniosku z audytu w odniesieniu do żadnego z obowiązków lub zobowiązań będących przedmiotem audytu;

c) „negatywne”, jeżeli organizacja audytowa wyciągnęła „negatywny” wniosek z audytu w odniesieniu do co najmniej jednego obowiązku lub zobowiązania będącego przedmiotem audytu.

7. W przypadku gdy organizacja audytowa ocenia, że przez ograniczony czas w okresie, o którym mowa w art. 3 ust. 2, dostawca nie wypełniał obowiązku lub zobowiązania będącego przedmiotem audytu, w sprawozdaniu z audytu należycie dokumentuje się tę ocenę.

8. W przypadku gdy organizacja audytowa nie może z wystarczającym poziomem pewności wydać wniosku z audytu na podstawie ust. 1 lub opinii audytowej na podstawie ust. 4 i 5, w sprawozdaniu z audytu zamieszcza się wyjaśnienie okoliczności oraz powody, dla których takiego poziomu pewności nie można było osiągnąć.

Sekcja IV Metodyki audytowe

Artykuł 9

Analiza ryzyka audytu

1. Sprawozdanie z audytu zawiera uzasadnioną analizę ryzyka audytu, którą organizacja audytowa przeprowadziła w celu oceny wypełniania przez audytowanego dostawcę każdego obowiązku lub zobowiązania będącego przedmiotem audytu.

2. Analizę ryzyka audytu przeprowadza się przed przeprowadzeniem procedur audytu i aktualizuje się podczas przeprowadzania audytu w świetle wszelkich nowych dowodów audytowych, które zgodnie z osądem zawodowym organizacji audytowej w istotny sposób zmieniają ocenę ryzyka audytu.

3. W analizie ryzyka audytu uwzględnia się:

a) ryzyko nieodłączne;

b) ryzyko zawodności systemu kontroli wewnętrznej;

c) ryzyko niewykrycia.

4. Analizę ryzyka audytu przeprowadza się z uwzględnieniem:

a) charakteru usługi będącej przedmiotem audytu oraz kontekstu społecznego i gospodarczego, w którym świadczona jest ta usługa, w tym prawdopodobieństwa i dotkliwość narażenia na sytuacje kryzysowe i nieoczekiwane zdarzenia;

b) charakteru obowiązków i zobowiązań;

c) innych odpowiednich informacji, w tym:

(i) w stosownych przypadkach informacji z poprzednich audytów, których przedmiotem była dana usługa;

(ii) w stosownych przypadkach informacji ze sprawozdań wydanych przez Europejską Radę ds. Usług Cyfrowych lub informacji zawartych w wytycznych Komisji, w tym w wytycznych wydanych na podstawie art. 35 ust. 2 i 3 rozporządzenia (UE) 2022/2065, oraz wszelkich innych odpowiednich wytycznych wydanych przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065;

(iii) w stosownych przypadkach informacji ze sprawozdań z audytu opublikowanych na podstawie art. 42 ust. 4 rozporządzenia (UE) 2022/2065 przez innych dostawców bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych działających w podobnych warunkach lub świadczących usługi podobne do usługi będącej przedmiotem audytu.

Artykuł 10

Odpowiednia metodyka audytowa

1. Bez uszczerbku dla konkretnych metodyk audytowych określonych w art. 13, 14 i 15 audyty przeprowadza się z wykorzystaniem odpowiednich metodyk audytowych w celu ograniczenia ocenianego ryzyka audytu do poziomu, który umożliwia organizacji audytowej wyciągnięcie wniosków z audytu z wystarczającym poziomem pewności.

2. Sprawozdanie z audytu zawiera opis metodyki audytowej, którą organizacja audytowa opracowała przed przeprowadzeniem jakichkolwiek procedur audytu, w tym co najmniej:

a) kryteria audytu służące ocenie wypełniania każdego obowiązku lub zobowiązania będącego przedmiotem audytu, określone na podstawie informacji zgodnie z art. 5 ust. 1 lit. a), oraz tolerowany próg istotności wyrażony odpowiednio w kategoriach jakościowych lub ilościowych;

b) wszystkie testy i bezpośrednie procedury analityczne oraz dowody audytowe, które organizacja audytowa zamierza wykorzystać do oceny wypełniania każdego obowiązku lub zobowiązania będącego przedmiotem audytu.

Sprawozdanie z audytu zawiera opis wszelkich zmian w metodykach stosowanych podczas przeprowadzania audytu w porównaniu z metodykami opracowanymi przed przeprowadzeniem procedur audytu.

3. W przypadku gdy organizacja audytowa ma uzasadnione wątpliwości co do informacji ocenionych w trakcie przeprowadzania audytu, w szczególności w odniesieniu do informacji przedstawionych przez audytowanego dostawcę, wybór i stosowanie metodyki dostosowuje się, aby dostarczyć tej organizacji niezbędne dowody audytowe zgodnie z art. 11.

4. Uznaje się, że uzasadnione wątpliwości, o których mowa w ust. 3, powstają w szczególności w obecności któregokolwiek z następujących elementów:

a) osąd zawodowy i sceptycyzm w ocenie informacji, w tym dotyczących kontroli wewnętrznych audytowanego dostawcy, które skłaniają organizację audytową do sformułowania uzasadnionych wątpliwości;

b) przesłanek zewnętrznych wskazujących na ryzyko audytu, w szczególności sprawozdań Europejskiej Rady ds. Usług Cyfrowych, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, wytycznych Komisji, o których mowa w art. 35 ust. 3 tego rozporządzenia, oraz wszelkich innych odpowiednich wytycznych wydanych przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065, a także sprawozdań z audytu wydanych na podstawie kodeksów postępowania lub protokołów kryzysowych, o których mowa w art. 45, 46 i 48 tego rozporządzenia;

c) informacji związanych ze zdarzeniami mającymi miejsce podczas przeprowadzania audytu, w tym z sytuacjami kryzysowymi, które to zdarzenia wymagają dodatkowych działań ze strony audytowanego dostawcy, aby zapewnić wypełnianie określonych obowiązków lub zobowiązań będących przedmiotem audytu.

5. Procedury audytu obejmują co najmniej:

a) przeprowadzanie testów i bezpośrednich procedur analitycznych dotyczących kontroli wewnętrznych, które audytowany dostawca wprowadził w odniesieniu do każdego z obowiązków lub zobowiązań będących przedmiotem audytu;

b) przeprowadzanie bezpośrednich procedur analitycznych w celu oceny wypełniania każdego obowiązku i zobowiązania będącego przedmiotem audytu, w tym w odniesieniu do systemów algorytmicznych;

c) przeprowadzanie testów, w tym w odniesieniu do systemów algorytmicznych, dotyczących obowiązków i zobowiązań będących przedmiotem audytu, w związku z którymi organizacja audytowa ma uzasadnione wątpliwości, o których mowa w ust. 4, oraz testów dotyczących obowiązków i zobowiązań będących przedmiotem audytu, w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z ust. 1.

6. W przypadku gdy obowiązki lub zobowiązania, o których mowa w art. 37 ust. 1 rozporządzenia (UE) 2022/2065, wymagają od audytowanego dostawcy podania do wiadomości publicznej określonych informacji, metodyki audytu obejmują ocenę, czy podane do wiadomości publicznej informacje są wolne od istotnych błędów lub pominięć, które mogłyby w przeciwnym razie wprowadzać w błąd.

Artykuł 11

Jakość dowodów audytowych

Wnioski z audytu i opinie audytowe opierają się na dowodach audytowych, które spełniają oba poniższe wymogi:

a) są istotne i wystarczające do ograniczenia ryzyka audytu zidentyfikowanego zgodnie z art. 9 oraz do umożliwienia organizacji audytowej przedstawienia wniosków z audytu i opinii audytowych zgodnie z art. 8;

b) są wiarygodne według osądu zawodowego i sceptycyzmu organizacji audytowej.

Artykuł 12

Metody doboru próby

1. W przypadku gdy dowody audytowe opierają się częściowo lub w całości na próbie danych lub informacji, liczebność próby i metodykę doboru próby wybiera się tak, by zminimalizować ryzyka niewykrycia, i bez ingerencji audytowanego dostawcy.

2. Liczebność próby i metodykę doboru próby wybiera się w sposób zapewniający reprezentatywność danych lub informacji oraz, w stosownych przypadkach, z uwzględnieniem wszystkich następujących elementów:

a) reprezentatywności próby w okresie, o którym mowa w art. 3 ust. 2 i 3;

b) istotnych zmian w usłudze będącej przedmiotem audytu w tym okresie;

c) istotnych zmian kontekstu, w którym usługa będąca przedmiotem audytu jest świadczona w tym okresie;

d) istotnych cech systemów algorytmicznych, w stosownych przypadkach, w tym personalizacji opartej na profilowaniu lub innych kryteriach;

e) innych istotnych cech lub podziału rozważanych danych, informacji i dowodów;

f) w stosownych przypadkach przedstawienia i odpowiedniej analizy obaw związanych z konkretnymi grupami, takimi jak małoletni lub słabsze grupy i mniejszości, w odniesieniu do obowiązku lub zobowiązania będącego przedmiotem audytu.

3. Sprawozdanie z audytu zawiera uzasadnienie wyboru liczebności próby i metodyki doboru próby.

Artykuł 13

Konkretne metodyki na potrzeby audytu przestrzegania art. 34 rozporządzenia (UE) 2022/2065 dotyczącego oceny ryzyka

1. Ocena przestrzegania art. 34 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę wszystkich następujących elementów:

a) czy audytowany dostawca z należytą starannością zidentyfikował, przeanalizował i ocenił ryzyko systemowe w Unii, o którym mowa w art. 34 ust. 1 akapit pierwszy rozporządzenia (UE) 2022/2065, w tym przez ocenę:

(i) w jaki sposób audytowany dostawca zidentyfikował ryzyko związane z jego usługą, z uwzględnieniem regionalnych i językowych aspektów korzystania z jego usługi, w tym gdy są one specyficzne dla danego państwa członkowskiego, oraz czy ryzyko odpowiednio zidentyfikowano;

(ii) w jaki sposób audytowany dostawca przeanalizował i ocenił każde ryzyko, w tym w jaki sposób uwzględnił prawdopodobieństwo i powagę ryzyka, oraz czy ocena była odpowiednia;

(iii) w jaki sposób audytowany dostawca zidentyfikował, przeanalizował i ocenił czynniki, o których mowa w art. 34 ust. 2 akapit pierwszy rozporządzenia (UE) 2022/2065, czy odpowiednio je zidentyfikowano oraz w jakim stopniu czynniki te wpływają na ryzyka określone w ust. 1 tego artykułu;

(iv) jakie źródła informacji audytowany dostawca wykorzystał, jak zgromadził informacje, w tym czy i w jaki sposób opierał się na spostrzeżeniach naukowych i technicznych;

(v) czy i w jaki sposób audytowany dostawca przetestował założenia dotyczące ryzyka z grupami, na które konkretne rodzaje ryzyka mają największy wpływ;

b) czy ocenę ryzyka przeprowadzono w terminach określonych w art. 34 ust. 1 akapit drugi rozporządzenia (UE) 2022/2065 oraz, w stosownych przypadkach, w terminach określonych dla działań ustanowionych jako środki zmniejszające ryzyko w celu wykrywania ryzyka systemowego zgodnie z art. 35 ust. 1 lit. f) tego rozporządzenia;

c) w jaki sposób audytowany dostawca zidentyfikował funkcje mogące mieć krytyczny wpływ na ryzyko, w odniesieniu do którego przeprowadza się oceny ryzyka przed ich uruchomieniem, zgodnie z art. 34 ust. 1 akapit drugi rozporządzenia (UE) 2022/2065, czy funkcje te prawidłowo zidentyfikowano i czy ocenę ryzyka odpowiednio przeprowadzono;

d) czy audytowany dostawca prawidłowo zidentyfikował dokumentację potwierdzającą, którą należy przechowywać w odniesieniu do oceny ryzyka, oraz czy wprowadził środki niezbędne do zapewnienia przechowywania tej dokumentacji przez co najmniej trzy lata, zgodnie z art. 34 ust. 3 rozporządzenia (UE) 2022/2065, oraz czy dokumentację przechowywano odpowiednio.

2. Bez uszczerbku dla wszelkich innych analiz niezbędnych do osiągnięcia wystarczającego poziomu pewności, metodyki audytu przestrzegania art. 34 rozporządzenia (UE) 2022/2065 obejmują co najmniej ocenę następujących elementów przez organizację audytową:

a) kontroli wewnętrznych wprowadzonych przez audytowanego dostawcę w celu monitorowania przeprowadzania ocen ryzyka w odniesieniu do każdego czynnika, o którym mowa w art. 34 ust. 2 akapit pierwszy rozporządzenia (UE) 2022/2065; ocena taka:

(i) opiera się na bezpośrednich procedurach analitycznych w odniesieniu do tych kontroli wewnętrznych;

(ii) opiera się na testach, czy te kontrole wewnętrzne są rzetelne oraz starannie opracowane, przeprowadzane i monitorowane;

(iii) obejmuje to, w jaki sposób pracownik lub pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 wykonali swoje zadania zgodnie z art. 41 ust. 3 lit. b), d), e) oraz w stosownych przypadkach lit. f) rozporządzenia (UE) 2022/2065 oraz w jaki sposób organ zarządzający audytowanego dostawcy uczestniczył w podejmowaniu decyzji związanych z zarządzaniem ryzykiem na podstawie art. 41 ust. 6 i 7 tego rozporządzenia;

b) działań, środków i procesów wprowadzonych przez audytowanego dostawcę w celu zapewnienia przestrzegania art. 34 rozporządzenia (UE) 2022/2065 oraz ich wyniki; ocena taka opiera się na:

(i) bezpośrednich procedurach analitycznych;

(ii) testach, w tym testach systemów algorytmicznych, w przypadku gdy organizacja audytowa ma uzasadnione wątpliwości w następstwie wyników bezpośrednich procedur analitycznych i oceny kontroli wewnętrznych lub w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z art. 10 ust. 1.

3. Informacje analizowane przez organizację audytową na potrzeby oceny przeprowadzonej na podstawie niniejszego artykułu obejmują między innymi:

a) sprawozdanie z oceny ryzyka za odpowiedni okres objęty audytem, sporządzone przez audytowanego dostawcę, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 tego rozporządzenia, oraz wszystkie dokumenty potwierdzające;

b) w stosownych przypadkach inne sprawozdania z oceny ryzyka sporządzone przez audytowanego dostawcę oraz dokumenty je potwierdzające;

c) informacje przedłożone przez audytowanego dostawcę zgodnie z art. 5;

d) wszystkie odpowiednie sprawozdania z przejrzystości sporządzone przez audytowanego dostawcę, o których mowa w art. 15 ust. 1 rozporządzenia (UE) 2022/2065;

e) wszelkie inne wyniki testów, dokumentację, dowody, oświadczenia złożone w odpowiedzi na pytania pisemne lub ustne skierowane przez organizację audytową do personelu audytowanego dostawcy oraz, w stosownych przypadkach, uwagi sformułowane na miejscu;

f) inne istotne dowody, w tym oparte na informacjach udostępnionych przez audytowanego dostawcę;

g) jeżeli są dostępne – sprawozdania, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, i wytyczne wydane przez Komisję, w tym wytyczne wydane na podstawie art. 35 ust. 3 tego rozporządzenia, oraz wszelkie inne odpowiednie wytyczne wydane przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065.

4. Informacje analizowane przez organizację audytową mogą obejmować, w stosownych przypadkach, informacje, o których mowa w art. 42 ust. 4 rozporządzenia (UE) 2022/2065, w tym informacje pochodzące ze sprawozdań z audytu, oceny ryzyka i zmniejszania ryzyka, dotyczące innych bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych, lub dane i badania udostępniane publicznie przez zweryfikowanych badaczy na podstawie art. 40 ust. 8 lit. g) rozporządzenia.

Artykuł 14

Konkretne metodyki na potrzeby audytu przestrzegania art. 35 rozporządzenia (UE) 2022/2065 dotyczącego zmniejszania ryzyka

1. Ocena przestrzegania art. 35 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę wszystkich następujących elementów:

a) w jaki sposób audytowany dostawca zidentyfikował środki zmniejszające ryzyko w odniesieniu do każdego ryzyka systemowego, o którym mowa w art. 34 ust. 1 rozporządzenia (UE) 2022/2065, oraz czy identyfikację takich środków zmniejszających ryzyko przeprowadzono z należytą starannością;

b) w jaki sposób audytowany dostawca ocenił, czy środki zmniejszające ryzyko, o których mowa w art. 35 ust. 1 lit. a)–k) rozporządzenia (UE) 2022/2065, miały zastosowanie do usługi będącej przedmiotem audytu oraz czy wnioski z tej oceny były odpowiednie, w tym w odniesieniu do tych środków, których audytowany dostawca nie zastosował;

c) czy środki zmniejszające ryzyko wprowadzone przez audytowanego dostawcę są racjonalne, proporcjonalne i skuteczne w celu zmniejszenia odnośnego ryzyka, w tym poprzez:

(i) ocenę, czy zbiorowo reagują na wszystkie rodzaje ryzyka, ze szczególnym uwzględnieniem ryzyka związanego z korzystaniem z praw podstawowych;

(ii) porównawczą ocenę, w jaki sposób ryzyko zostało uwzględnione przed wprowadzeniem konkretnych środków zmniejszających ryzyko i po ich wprowadzeniu;

(iii) ocenę, czy środki zmniejszające ryzyko zostały odpowiednio zaprojektowane i wdrożone.

2. Bez uszczerbku dla wszelkich innych analiz niezbędnych do osiągnięcia wystarczającego poziomu pewności, metodyki audytu przestrzegania art. 35 rozporządzenia (UE) 2022/2065 obejmują co najmniej ocenę następujących elementów przez organizację audytową:

a) kontroli wewnętrznych wprowadzonych przez audytowanego dostawcę w celu monitorowania stosowania środków zmniejszających ryzyko, o których mowa w art. 35 ust. 1 rozporządzenia (UE) 2022/2065, oraz tego, czy środki te są rozsądne, proporcjonalne i skuteczne; ocena taka:

(i) opiera się na bezpośrednich procedurach analitycznych w odniesieniu do tych kontroli wewnętrznych;

(ii) opiera się na testach, czy te kontrole wewnętrzne są rzetelne oraz starannie opracowane, przeprowadzane i monitorowane;

(iii) obejmuje to, w jaki sposób pracownik lub pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 wykonali swoje zadania w odniesieniu do art. 41 ust. 3 lit. b), d) i e), a, w stosownych przypadkach, lit. f) rozporządzenia (UE) 2022/2065, oraz w jaki sposób zaangażowany był organ zarządzający dostawcy na podstawie art. 41 ust. 6 i 7 tego rozporządzenia;

b) środków zmniejszających ryzyko wprowadzonych przez audytowanych dostawców; ocena taka opiera się na:

(i) bezpośrednich procedurach analitycznych;

(ii) testach, w tym testach systemów algorytmicznych, w przypadku gdy organizacja audytowa ma uzasadnione wątpliwości w następstwie wyników bezpośrednich procedur analitycznych i oceny kontroli wewnętrznych lub w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z art. 10 ust. 1.

3. Informacje analizowane przez organizację audytową na potrzeby oceny przeprowadzonej na podstawie niniejszego artykułu obejmują między innymi:

a) sprawozdania z oceny ryzyka i zmniejszania ryzyka za odpowiedni okres objęty audytem, sporządzone przez audytowanego dostawcę, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 rozporządzenia (UE) 2022/2065, oraz wszystkie dokumenty potwierdzające;

b) w stosownych przypadkach inne sprawozdania z oceny ryzyka i zmniejszania ryzyka audytowanego dostawcy oraz dokumenty je potwierdzające;

c) informacje przedłożone przez audytowanego dostawcę zgodnie z art. 5;

d) wszystkie odpowiednie sprawozdania z przejrzystości sporządzone przez audytowanego dostawcę, o których mowa w art. 15 ust. 1 rozporządzenia (UE) 2022/2065;

e) w stosownych przypadkach wcześniejsze sprawozdania ze zmniejszania ryzyka i dokumenty je potwierdzające, które to sprawozdania dotyczą okresów niezaliczających się do okresu objętego audytem, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 rozporządzenia (UE) 2022/2065;

f) wszelkie inne wyniki testów, dokumentację, dowody, oświadczenia złożone w odpowiedzi na pytania pisemne lub ustne skierowane przez organizację audytową do personelu audytowanego dostawcy oraz, w stosownych przypadkach, uwagi sformułowane na miejscu;

g) inne istotne dowody, w tym oparte na informacjach udostępnionych przez audytowanego dostawcę;

h) jeżeli są dostępne – sprawozdania, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, i wytyczne wydane przez Komisję, w tym wytyczne wydane na podstawie art. 35 ust. 3 tego rozporządzenia, oraz wszelkie inne odpowiednie wytyczne wydane przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065.

4. Informacje analizowane przez organizację audytową mogą obejmować, w stosownych przypadkach, informacje, o których mowa w art. 42 ust. 4 rozporządzenia (UE) 2022/2065, w tym informacje pochodzące ze sprawozdań z audytu, oceny ryzyka i zmniejszania ryzyka, dotyczące innych bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych, lub dane i badania udostępniane publicznie przez zweryfikowanych badaczy na podstawie art. 40 ust. 8 lit. g) rozporządzenia (UE) 2022/2065.

Artykuł 15

Konkretne metodyki na potrzeby audytu przestrzegania art. 36 rozporządzenia (UE) 2022/2065 dotyczącego mechanizmu reagowania kryzysowego

1. Ocena przestrzegania art. 36 ust. 1 akapit pierwszy lit. a) rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę tego, czy i w jaki sposób audytowany dostawca przeprowadził wymagane działania, w szczególności:

a) czy i w jaki sposób audytowany dostawca zidentyfikował odpowiednie systemy zaangażowane w funkcjonowanie jego usługi i korzystanie z niej, które to systemy znacząco przyczyniają się do poważnego zagrożenia, oraz czy systemy te odpowiednio zidentyfikowano;

b) czy i w jaki sposób audytowany dostawca zdefiniował i monitorował znaczące przyczynianie się do poważnego zagrożenia oraz czy jego ocena była odpowiednia;

c) wszelkie inne wymogi określone w decyzji Komisji, o której mowa w art. 36 ust. 1 lub 7 akapit drugi rozporządzenia (UE) 2022/2065, w stosownych przypadkach.

2. Ocena przestrzegania art. 36 ust. 1 akapit pierwszy lit. b) rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę tego, czy i w jaki sposób audytowany dostawca przeprowadził wymagane działania, w szczególności:

a) czy i w jaki sposób audytowany dostawca zidentyfikował środki mające na celu zapobieganie jakiemukolwiek przyczynianiu się do poważnego zagrożenia, wyeliminowanie tego przyczyniania się lub jego ograniczenie;

b) czy i w jaki sposób w środkach wprowadzonych przez audytowanego dostawcę uwzględniono powagę poważnego zagrożenia, pilność oraz czy środki te były odpowiednie w tym zakresie;

c) czy i w jaki sposób audytowany dostawca zidentyfikował strony, których dotyczą środki, oraz ich prawnie uzasadnione interesy, a także w jaki sposób audytowany dostawca ocenił faktyczne lub potencjalne skutki środków dla praw tych stron, w tym dla praw podstawowych, i dla ich prawnie uzasadnionych interesów;

d) czy środki wprowadzone przez audytowanego dostawcę były skuteczne i proporcjonalne;

e) wszelkie inne wymogi określone w decyzji Komisji, o której mowa w art. 36 ust. 1 lub 7 akapit drugi rozporządzenia (UE) 2022/2065, w stosownych przypadkach.

3. Ocena przestrzegania art. 36 ust. 1 akapit pierwszy lit. c) rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę tego, w jaki sposób audytowany dostawca przeprowadził wymagane działania, w szczególności czy przekazał Komisji informacje wymagane w decyzji Komisji, o której mowa w art. 36 ust. 1 lub 7 akapit drugi rozporządzenia (UE) 2022/2065, oraz czy sprawozdania te były dokładne.

Artykuł 16

Audyt przestrzegania art. 37 rozporządzenia (UE) 2022/2065 dotyczącego niezależnego audytu

1. Wypełnianie obowiązków określonych w art. 37 rozporządzenia (UE) 2022/2065 i w niniejszym rozporządzeniu ocenia się w odniesieniu do audytu lub audytów przeprowadzonych za roczny okres poprzedzający okres bieżącego audytu.

2. Oprócz ust. 1 audyt obejmuje ocenę przestrzegania art. 37 ust. 2 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę w odniesieniu do bieżącego audytu.

3. W przypadku gdy poprzedni audyt lub audyty, o których mowa w ust. 1, przeprowadziła ta sama organizacja audytowa co bieżący audyt lub jeżeli organizacja audytowa przeprowadzająca bieżący audyt obejmuje co najmniej jeden podmiot prawny, który uczestniczył w poprzednim audycie, sprawozdanie z audytu zawiera wyjaśnienie dotyczące kroków podjętych przez organizację audytową w celu zapewnienia obiektywności oceny.

Artykuł 17

Audyt przestrzegania kodeksów postępowania i protokołów kryzysowych

1. Audytowany dostawca udostępnia organizacji audytowej:

a) wykaz i tekst wszystkich kodeksów postępowania, o których mowa w art. 45 i 46 rozporządzenia (UE) 2022/2065, oraz protokołów kryzysowych, o których mowa w art. 48 tego rozporządzenia, których dostawca ten jest sygnatariuszem;

b) szczegółowy wykaz zobowiązań w ramach tych kodeksów postępowania i protokołów kryzysowych, które audytowany dostawca podjął;

c) w stosownych przypadkach kluczowe wskaźniki skuteczności działania uzgodnione w ramach każdego kodeksu postępowania i protokołu kryzysowego;

d) w stosownych przypadkach wszelkie dostępne pomiary, dane i dokumentację oraz wszelkie sprawozdania przygotowane przez audytowanego dostawcę na temat wypełniania przez niego podjętych zobowiązań, w tym dostęp do wszystkich istotnych informacji i danych związanych z funkcjonowaniem usług oferowanych przez audytowanego dostawcę, mających znaczenie dla wdrożenia kodeksu postępowania lub protokołu kryzysowego;

e) w stosownych przypadkach inne pomiary, dane i dokumentację przygotowane przez sygnatariuszy kodeksu postępowania lub protokołu kryzysowego oraz oceny Komisji lub Rady, o których mowa w art. 45 ust. 4 rozporządzenia (UE) 2022/2065.

2. Ocena przestrzegania przez audytowanego dostawcę kodeksów postępowania, o których mowa w art. 45 rozporządzenia (UE) 2022/2065, obejmuje między innymi pomiar kluczowych wskaźników skuteczności działania uzgodnionych w kodeksie postępowania zgodnie z art. 45 ust. 3 tego rozporządzenia, z określeniem progu istotności wniosków z audytu oraz dokładności przekazanych danych.

Sekcja V Przepisy końcowe

Artykuł 18

Wejście w życie

Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po jego opublikowaniu w Dzienniku Urzędowym Unii Europejskiej.

Niniejsze rozporządzenie wiąże w całości i jest bezpośrednio stosowane we wszystkich państwach członkowskich.

Załącznik I

WZÓR SPRAWOZDANIA Z AUDYTU, O KTÓRYM MOWA W ART. 6

Spis treści

SEKCJA B: Organizacje audytowe

Aby wypełnić poniższą sekcję, w razie potrzeby wstawić dodatkowe wiersze w poszczególnych punktach.

1. Nazwy organizacji wchodzących w skład organizacji audytowej:

2. Informacje o zespole audytowym organizacji audytowej:

W odniesieniu do każdego członka zespołu audytowego należy podać:

1. imię i nazwisko;

2. indywidualną organizację, część organizacji audytowej, z którą są powiązani;

3. służbowy adres e-mail;

4. opis ich obowiązków i pracy, którą wykonali podczas audytu.

3. Kwalifikacje audytorów:

a. Przegląd kwalifikacji zawodowych osób, które przeprowadziły audyt, w tym dziedziny wiedzy eksperckiej, certyfikaty, w stosownych przypadkach:

b. Dokumenty poświadczające, że organizacja audytowa spełnia wymogi określone w art. 37 ust. 3 lit. b) rozporządzenia (UE) 2022/2065, załączono do niniejszego sprawozdania:

4. Niezależność audytorów:

a. Deklaracja interesów:

b. Odniesienia do wszelkich norm istotnych dla niezależności zespołu audytowego, których przestrzegają organizacje audytowe:

c. Wykaz dokumentów poświadczających, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. a) i c) rozporządzenia (UE) 2022/2065, załączonych do niniejszego sprawozdania.

5. Odniesienia do wszelkich norm dotyczących audytów zastosowanych w audycie, w stosownych przypadkach:

6. Odniesienia do wszelkich norm dotyczących zarządzania jakością, których przestrzega organizacja audytowa, w stosownych przypadkach:

SEKCJA F.1: Strony trzecie, z którymi przeprowadzono konsultacje

Należy powtórzyć tę sekcję dla każdej strony trzeciej, z którą przeprowadzono konsultacje, przy czym numerację w tytule sekcji należy zwiększyć o jeden (np. F.1, F.2 itd.).

1. Nazwa strony trzeciej, z którą przeprowadzono konsultacje:

2. Przedstawiciel i dane kontaktowe strony trzeciej, z którą przeprowadzono konsultacje:

3. Daty konsultacji:

4. Informacje przekazane przez stronę trzecią:

SEKCJA G: Wszelkie inne informacje, które organ audytowy pragnie zawrzeć w sprawozdaniu z audytu (takie jak opis ewentualnych nieodłącznych ograniczeń).

W razie potrzeby wstawić dodatkowe wiersze zgodnie z podziałem obowiązków i uprawnieniami, o których mowa w art. 7 ust. 1 lit. b).

Data:

Podpisano:

Miejscowość:

W imieniu:

Zakres odpowiedzialności:

Załączniki do sprawozdania z audytu (w stosownych przypadkach):

Dokumenty wymagane zgodnie z art. 7 ust. 2 niniejszego rozporządzenia.

Dokumenty dotyczące analizy ryzyka audytu zgodnie z art. 9 niniejszego rozporządzenia.

Dokumenty poświadczające, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. a) rozporządzenia (UE) 2022/2065.

Dokumenty poświadczające, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. b) rozporządzenia (UE) 2022/2065.

Dokumenty poświadczające, że organizacja audytowa spełnia obowiązki określone w art. 37 ust. 3 lit. c) rozporządzenia (UE) 2022/2065.

Dokumentacja i wyniki wszelkich testów, które przeprowadziła organizacja audytowa, w tym w odniesieniu do systemów algorytmicznych audytowanego dostawcy.

Kodeksy postępowania, o których mowa w art. 45 i 46 rozporządzenia (UE) 2022/2065, na mocy których audytowany dostawca podjął zobowiązania, w tym jasne określenie wszelkich podjętych zobowiązań i wszelkich uzgodnionych kluczowych wskaźników skuteczności działania w odniesieniu do tego zobowiązania.

Protokoły kryzysowe, o których mowa w art. 48 rozporządzenia (UE) 2022/2065, wdrożone przez audytowanego dostawcę.

Wszelkie inne załączniki, które organizacja audytowa chce zamieścić.

Załącznik II

WZÓR SPRAWOZDANIA Z REALIZACJI AUDYTU, O KTÓRYM MOWA W ART. 6

Spis treści

SEKCJA A: Informacje ogólne

1. Audytowany dostawca:

2. Adres audytowanego dostawcy:

3. Sprawozdanie z audytu, na którym opiera się niniejsze sprawozdanie z realizacji:

Data przyjęcia sprawozdania z audytu: …

Odniesienie do sprawozdania z audytu (np. adres URL):

4. Informacje na temat audytu bazowego i zaangażowanych stron (zob. sekcje A i B przywołanego sprawozdania z audytu):

5. Czy sprawozdanie z realizacji audytu odnosi się do sprawozdania z audytu dotyczącego wypełniania wszystkich obowiązków i zobowiązań na podstawie art. 37 ust. 1 rozporządzenia (UE) 2022/2065 mających zastosowanie do audytowanego dostawcy?

Tak/nie (jeżeli zaznaczono „nie”, należy wskazać, które obowiązki i zobowiązania uwzględniono w przywołanym sprawozdaniu z audytu)

6. W stosownych przypadkach odniesienia do innych sprawozdań z audytu wynikających z audytów przeprowadzanych na podstawie art. 37 rozporządzenia (UE) 2022/2065, którym audytowany dostawca podlega lub będzie podlegał w odniesieniu do okresu objętego audytem:

Źródło: Urząd Publikacji Unii Europejskiej, dokument 02024R0436-20240202. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej. To nie jest porada prawna.