Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie delegowane Komisji (UE) 2024/436 z dnia 20 października 2023 r. uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 przez ustanowienie przepisów dotyczących przeprowadzania audytów w odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych

Sekcja IV — Metodyki audytowe

Artykuł 13

W mocy

Konkretne metodyki na potrzeby audytu przestrzegania art. 34 rozporządzenia (UE) 2022/2065 dotyczącego oceny ryzyka

1. Ocena przestrzegania art. 34 rozporządzenia (UE) 2022/2065 przez audytowanego dostawcę obejmuje między innymi analizę wszystkich następujących elementów:

a) czy audytowany dostawca z należytą starannością zidentyfikował, przeanalizował i ocenił ryzyko systemowe w Unii, o którym mowa w art. 34 ust. 1 akapit pierwszy rozporządzenia (UE) 2022/2065, w tym przez ocenę:

(i) w jaki sposób audytowany dostawca zidentyfikował ryzyko związane z jego usługą, z uwzględnieniem regionalnych i językowych aspektów korzystania z jego usługi, w tym gdy są one specyficzne dla danego państwa członkowskiego, oraz czy ryzyko odpowiednio zidentyfikowano;

(ii) w jaki sposób audytowany dostawca przeanalizował i ocenił każde ryzyko, w tym w jaki sposób uwzględnił prawdopodobieństwo i powagę ryzyka, oraz czy ocena była odpowiednia;

(iii) w jaki sposób audytowany dostawca zidentyfikował, przeanalizował i ocenił czynniki, o których mowa w art. 34 ust. 2 akapit pierwszy rozporządzenia (UE) 2022/2065, czy odpowiednio je zidentyfikowano oraz w jakim stopniu czynniki te wpływają na ryzyka określone w ust. 1 tego artykułu;

(iv) jakie źródła informacji audytowany dostawca wykorzystał, jak zgromadził informacje, w tym czy i w jaki sposób opierał się na spostrzeżeniach naukowych i technicznych;

(v) czy i w jaki sposób audytowany dostawca przetestował założenia dotyczące ryzyka z grupami, na które konkretne rodzaje ryzyka mają największy wpływ;

b) czy ocenę ryzyka przeprowadzono w terminach określonych w art. 34 ust. 1 akapit drugi rozporządzenia (UE) 2022/2065 oraz, w stosownych przypadkach, w terminach określonych dla działań ustanowionych jako środki zmniejszające ryzyko w celu wykrywania ryzyka systemowego zgodnie z art. 35 ust. 1 lit. f) tego rozporządzenia;

c) w jaki sposób audytowany dostawca zidentyfikował funkcje mogące mieć krytyczny wpływ na ryzyko, w odniesieniu do którego przeprowadza się oceny ryzyka przed ich uruchomieniem, zgodnie z art. 34 ust. 1 akapit drugi rozporządzenia (UE) 2022/2065, czy funkcje te prawidłowo zidentyfikowano i czy ocenę ryzyka odpowiednio przeprowadzono;

d) czy audytowany dostawca prawidłowo zidentyfikował dokumentację potwierdzającą, którą należy przechowywać w odniesieniu do oceny ryzyka, oraz czy wprowadził środki niezbędne do zapewnienia przechowywania tej dokumentacji przez co najmniej trzy lata, zgodnie z art. 34 ust. 3 rozporządzenia (UE) 2022/2065, oraz czy dokumentację przechowywano odpowiednio.

2. Bez uszczerbku dla wszelkich innych analiz niezbędnych do osiągnięcia wystarczającego poziomu pewności, metodyki audytu przestrzegania art. 34 rozporządzenia (UE) 2022/2065 obejmują co najmniej ocenę następujących elementów przez organizację audytową:

a) kontroli wewnętrznych wprowadzonych przez audytowanego dostawcę w celu monitorowania przeprowadzania ocen ryzyka w odniesieniu do każdego czynnika, o którym mowa w art. 34 ust. 2 akapit pierwszy rozporządzenia (UE) 2022/2065; ocena taka:

(i) opiera się na bezpośrednich procedurach analitycznych w odniesieniu do tych kontroli wewnętrznych;

(ii) opiera się na testach, czy te kontrole wewnętrzne są rzetelne oraz starannie opracowane, przeprowadzane i monitorowane;

(iii) obejmuje to, w jaki sposób pracownik lub pracownicy ds. nadzoru przestrzegania rozporządzenia (UE) 2022/2065 wykonali swoje zadania zgodnie z art. 41 ust. 3 lit. b), d), e) oraz w stosownych przypadkach lit. f) rozporządzenia (UE) 2022/2065 oraz w jaki sposób organ zarządzający audytowanego dostawcy uczestniczył w podejmowaniu decyzji związanych z zarządzaniem ryzykiem na podstawie art. 41 ust. 6 i 7 tego rozporządzenia;

b) działań, środków i procesów wprowadzonych przez audytowanego dostawcę w celu zapewnienia przestrzegania art. 34 rozporządzenia (UE) 2022/2065 oraz ich wyniki; ocena taka opiera się na:

(i) bezpośrednich procedurach analitycznych;

(ii) testach, w tym testach systemów algorytmicznych, w przypadku gdy organizacja audytowa ma uzasadnione wątpliwości w następstwie wyników bezpośrednich procedur analitycznych i oceny kontroli wewnętrznych lub w przypadku gdy organizacja audytowa uzna za konieczne przeprowadzenie testów przy wyborze metodyki zgodnie z art. 10 ust. 1.

3. Informacje analizowane przez organizację audytową na potrzeby oceny przeprowadzonej na podstawie niniejszego artykułu obejmują między innymi:

a) sprawozdanie z oceny ryzyka za odpowiedni okres objęty audytem, sporządzone przez audytowanego dostawcę, w tym, w razie potrzeby, informacje poufne, które nie stanowią części informacji publikowanych na podstawie art. 42 ust. 2 tego rozporządzenia, oraz wszystkie dokumenty potwierdzające;

b) w stosownych przypadkach inne sprawozdania z oceny ryzyka sporządzone przez audytowanego dostawcę oraz dokumenty je potwierdzające;

c) informacje przedłożone przez audytowanego dostawcę zgodnie z art. 5;

d) wszystkie odpowiednie sprawozdania z przejrzystości sporządzone przez audytowanego dostawcę, o których mowa w art. 15 ust. 1 rozporządzenia (UE) 2022/2065;

e) wszelkie inne wyniki testów, dokumentację, dowody, oświadczenia złożone w odpowiedzi na pytania pisemne lub ustne skierowane przez organizację audytową do personelu audytowanego dostawcy oraz, w stosownych przypadkach, uwagi sformułowane na miejscu;

f) inne istotne dowody, w tym oparte na informacjach udostępnionych przez audytowanego dostawcę;

g) jeżeli są dostępne – sprawozdania, o których mowa w art. 35 ust. 2 rozporządzenia (UE) 2022/2065, i wytyczne wydane przez Komisję, w tym wytyczne wydane na podstawie art. 35 ust. 3 tego rozporządzenia, oraz wszelkie inne odpowiednie wytyczne wydane przez Komisję w odniesieniu do stosowania rozporządzenia (UE) 2022/2065.

4. Informacje analizowane przez organizację audytową mogą obejmować, w stosownych przypadkach, informacje, o których mowa w art. 42 ust. 4 rozporządzenia (UE) 2022/2065, w tym informacje pochodzące ze sprawozdań z audytu, oceny ryzyka i zmniejszania ryzyka, dotyczące innych bardzo dużych platform internetowych lub bardzo dużych wyszukiwarek internetowych, lub dane i badania udostępniane publicznie przez zweryfikowanych badaczy na podstawie art. 40 ust. 8 lit. g) rozporządzenia.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.