Source: OJ L, 2024/436, 2.2.2024

Current language: FR

Preamble Recitals


Considérant 1Role of independent audits in supervision

Les audits indépendants constituent un outil important pour surveiller le respect, par les fournisseurs de très grandes plateformes en ligne et de très grands moteurs de recherche en ligne, des obligations qui leur incombent au titre du règlement (UE) 2022/2065. Alors que d’autres outils en matière d’obligation de rendre des comptes sont prévus dans ledit règlement, notamment par l’intermédiaire d’un contrôle public renforcé des rapports de transparence et d’autres exigences en matière de divulgation de données, les organismes d’audit indépendants jouent un rôle particulier dans l’évaluation précoce du respect du règlement par les fournisseurs de ce type. Les conclusions et constatations de ces audits indépendants ainsi que leurs recommandations peuvent servir de base utile à la surveillance réglementaire. Dans le même temps, les audits indépendants constituent l’une des sources d’information et d’analyse que les régulateurs peuvent utiliser dans leur rôle de surveillance et d’exécution.

Considérant 2Need for rules ensuring effective, comparable audits

Afin de garantir que les audits indépendants sont réalisés de manière efficace, efficiente, comparable et en temps utile à compter de la date d’application du règlement (UE) 2022/2065, telle que définie aux articles 92 et 93 dudit règlement, il convient que la Commission établisse des règles relatives à la réalisation des audits, notamment en ce qui concerne les obligations légales des fournisseurs audités et les étapes procédurales visant à garantir que les organismes réalisant les audits remplissent les conditions d’indépendance, d’absence de conflit d’intérêts, d’expertise et d’éthique professionnelle énoncées à l’article 37, paragraphe 3, du règlement (UE) 2022/2065.

Considérant 3Audits may be performed by several auditors

Afin de faciliter la bonne exécution des audits avec un niveau élevé d’expertise et de prévenir les conséquences indésirables sur le marché des services d’audit, il convient de préciser que les audits effectués conformément à l’article 37 du règlement (UE) 2022/2065 peuvent être réalisés par plusieurs auditeurs. En tant que de besoin, s’il est par exemple nécessaire de disposer d’une expertise particulière pour auditer certaines obligations ou certains engagements, comme dans le domaine de la conception et du fonctionnement des systèmes algorithmiques, de la compréhension des risques pour les droits fondamentaux ou du risque que présente la diffusion de contenus illicites, le fournisseur audité peut engager différents organismes d’audit, ou un consortium d’organismes, pour effectuer l’audit. Les organismes d’audit peuvent également s’adresser à des sous-traitants possédant l’expertise nécessaire, à condition que tant ces derniers que l’organisme d’audit respectent les conditions impératives en matière d’indépendance, d’absence de conflit d’intérêts ainsi que d’objectivité et d’éthique professionnelle avérées, et qu’ils respectent conjointement les conditions relatives à l’expertise technique. Dans de tels cas, le fournisseur audité devrait toujours veiller à ce que le respect de l’ensemble des obligations et engagements mentionnés à l’article 37, paragraphe 1, du règlement (UE) 2022/2065 fasse l’objet d’un audit au moins une fois par an.

Considérant 4Audit opinions require a reasonable level of assurance

Les avis d’audit mentionnés à l’article 37, paragraphe 4, point g), dudit règlement (UE) 2022/2065 devraient être établis par des organismes d’audit ayant un niveau d’assurance raisonnable. Pour atteindre un niveau d’assurance raisonnable, l’organisme d’audit doit avoir un niveau de confiance élevé, mais non absolu, dans le fait qu’il n’y a pas eu d’inexactitudes, telles que des omissions, des déclarations erronées ou des erreurs, qui n’ont pas été détectées lors de l’audit. Pour garantir ce niveau d’assurance, l’organisme d’audit devrait, entre autres, obtenir des éléments probants suffisants et utiliser des méthodes d’audit appropriées dans son évaluation.

Considérant 5Audits conducted at least annually and sequenced

Au titre de l’article 37, paragraphe 1, du règlement (UE) 2022/2065, des audits indépendants devraient être réalisés au moins une fois par an, conformément au cycle annuel d’évaluation des risques prévu à l’article 34 dudit règlement. Toutefois, des audits plus fréquents peuvent s’avérer nécessaires dans certains cas. L’ordre de déroulement des audits devrait permettre une surveillance continuelle du respect, par les fournisseurs audités, du règlement (UE) 2022/2065 et des codes de conduite et protocoles de crise pertinents. Le fournisseur audité devrait veiller à ce que la période pendant laquelle un audit donné évalue le respect des obligations et engagements audités suive la période couverte par l’audit précédent portant sur le respect de ces obligations et engagements par le fournisseur et commence au plus tard à l’expiration de la période couverte par l’audit précédent. Étant donné que la conclusion d’un audit comprend à la fois l’évaluation effectuée par l’organisme d’audit et l’établissement d’un rapport d’audit, les fournisseurs audités devraient veiller à ce que la durée de l’audit permette de conclure des audits au moins une fois par an et que la présentation des rapports d’audit à la Commission et au coordinateur pour les services numériques s’effectue dans les meilleurs délais, conformément à l’article 42, paragraphe 4, du règlement (UE) 2022/2065.

Considérant 6Provider verifies auditor independence before selection

Bien que les fournisseurs audités ne doivent en aucun cas interférer avec la réalisation de l’audit et avec ses conclusions, ils devraient respecter les obligations qui leur incombent au titre de l’article 37 du règlement (UE) 2022/2065, notamment en convenant de conditions contractuelles avec l’organisme d’audit et en vérifiant, avant de sélectionner un organisme d’audit, que celui-ci remplit les conditions énoncées à l’article 37, paragraphe 3, du règlement (UE) 2022/2065.

Considérant 7Verifying independence across multiple auditing entities

Le fournisseur audité devrait, par exemple, évaluer les contrats qu’il a précédemment conclus avec l’organisme d’audit ou les contrats conclus entre l’organisme d’audit et les personnes morales liées au fournisseur audité. Le fournisseur audité devrait également inclure dans les contrats conclus avec des organismes d’audit des clauses garantissant le respect des conditions énoncées à l’article 37, paragraphe 3, du règlement (UE) 2022/2065. Lorsque l’organisme d’audit se compose de plusieurs entités, le fournisseur audité devrait s’assurer que toutes ces entités remplissent ces conditions, y compris, le cas échéant, tout sous-traitant engagé par l’organisme d’audit afin de soutenir la réalisation de l’audit de quelque manière que ce soit. Alors que chaque entité effectuant l’audit devrait satisfaire individuellement aux exigences d’indépendance et aux exigences relatives à l’absence de conflit d’intérêts, ces entités devraient satisfaire conjointement aux exigences relatives à la compétence, à l’expertise ou aux ressources techniques, ce qui permettrait à différentes entités d’effectuer différentes parties de l’audit et d’apporter les capacités, les compétences et l’expertise nécessaires à la réalisation de l’audit. Le rapport d’audit devrait préciser la responsabilité de chacune de ces entités pour les différentes parties de l’audit.

Considérant 8Avoiding auditor provision of non-audit services

Conformément à l’article 37, paragraphe 3, point a) i), du règlement (UE) 2022/2065, lorsque le fournisseur audité vérifie si un organisme d’audit respecte les exigences en matière d’indépendance et les exigences relatives à l’absence de conflit d’intérêts, il devrait veiller tout particulièrement à éviter que l’organisme d’audit ne lui fournisse des services autres que d’audit. Le fournisseur audité devrait, par exemple, évaluer si lui ont été fournis des services tels que ceux liés à un système, à un logiciel ou à un processus intervenant dans des questions en rapport avec l’obligation ou l’engagement audités, comme des services de conseil pour l’évaluation des performances, de la gouvernance et des logiciels, des services de formation, le développement ou la maintenance de systèmes, ou la modération des contenus en sous-traitance. De tels services comprennent également les services fournis au fournisseur audité qui consistent à offrir des services de conseil en matière de contrôle interne ou à mettre en place ce type de contrôle, ou à évaluer, à des fins internes, le respect, par le fournisseur audité, du règlement (UE) 2022/2065 ou des codes de conduite et protocoles de crise, y compris lorsque cela se limite à des tests ponctuels, tels que des tests sur la performance des systèmes de modération de contenu effectués par des tiers. Cela ne devrait pas exclure les organismes d’audit qui ont effectué des contrôles légaux de documents comptables.

Considérant 9Verifying the auditing organisation's subject-matter expertise

Compte tenu de la complexité et de la nature particulière des audits de conformité dans le cadre du règlement (UE) 2022/2065, l’expertise thématique de l’organisme d’audit est essentielle pour réaliser des audits avec un niveau d’assurance raisonnable et pour exercer le jugement professionnel et l’esprit critique permettant à cet organisme de savoir, par exemple, de quelles informations il a besoin pour exécuter les procédures d’audit ou pour contester des informations contradictoires. Le fournisseur audité devrait par conséquent vérifier si l’organisme d’audit dispose d’une telle expertise, y compris dans le domaine de la gestion des risques, tant en ce qui concerne les risques d’audit que l’objet du règlement (UE) 2022/2065 et, en particulier, les risques systémiques pour la société mentionnés à l’article 34 dudit règlement. En outre, le fournisseur audité devrait vérifier la compétence et les capacités techniques de l’organisme d’audit au regard du service spécifique audité, y compris son expertise en matière thématique, par exemple en ce qui concerne le fonctionnement et les effets des systèmes algorithmiques tels que les systèmes de recommandation et d’autres systèmes sociotechniques gérés par le fournisseur. L’organisme d’audit devrait avoir la possibilité de sous-traiter ou d’obtenir et de déployer d’une autre manière l’expertise et les capacités nécessaires, et le fournisseur audité devrait vérifier que l’organisme d’audit soit en mesure d’acquérir cette expertise et ces capacités en temps utile pour la réalisation de l’audit et s’en assurer.

Considérant 10Evidence used to verify auditor conditions

Lorsqu’il vérifie que les organismes d’audit remplissent les conditions énoncées à l’article 37, paragraphe 3, du règlement (UE) 2022/2065, le fournisseur audité devrait évaluer les éléments probants pertinents, y compris, le cas échéant, les certifications, déclarations et rapports d’audit délivrés par l’organisme d’audit. La preuve de l’expertise appropriée pourrait être apportée, par exemple, par des expériences pratiques en matière d’évaluation et de gestion des risques, ainsi que par des activités universitaires, des publications scientifiques et une expérience des audits pertinents. Les rapports d’audit devraient contenir tous les documents justificatifs pertinents attestant que l’organisme d’audit remplit les conditions requises.

Considérant 11Provider must cooperate without interfering in the audit

Conformément à l’article 37, paragraphe 2, du règlement (UE) 2022/2065, le fournisseur audité accorde à l’organisme d’audit toute la coopération et l’assistance nécessaires pour lui permettre de réaliser l’audit en temps utile, de manière efficace et efficiente, et s’abstient également d’interférer de quelque manière que ce soit avec les décisions indépendantes de l’organisme d’audit. Par exemple, le fournisseur audité ne devrait rien imposer à l’organisme d’audit, ni lui donner d’orientations ni l’influencer d’une autre manière, par quelque restriction ou incitation contractuelle ou autre que ce soit, en ce qui concerne son choix des procédures et méthodes d’audit et leur exécution, la collecte et le traitement d’informations et d’éléments probants, les analyses, les tests, les avis d’audit ou l’élaboration des conclusions d’audit.

Considérant 12Access to information before audit procedures begin

Afin de garantir la coopération et l’assistance requises au cours de l’audit, le fournisseur audité devrait veiller à ce que l’organisme d’audit se voie accorder l’accès à toutes les informations nécessaires à la réalisation de l’audit. Le fournisseur audité devrait fournir dès que possible et, en tout état de cause, avant que l’organisme d’audit ne commence à exécuter les procédures d’audit, tous les documents et explications nécessaires. Par exemple, conformément à l’article 41, paragraphe 3, points d) et e), du règlement (UE) 2022/2065, la fonction de contrôle de la conformité du fournisseur audité consiste à contrôler le respect de l’ensemble des obligations et engagements audités, ce qui devrait aboutir à l’élaboration de certains contrôles internes. L’organisme d’audit devrait donc avoir accès à toutes les informations relatives à ces contrôles, ainsi qu’à toute autre information décrivant la stratégie du fournisseur audité pour veiller à la conformité. En particulier, le fournisseur audité devrait mettre à la disposition de l’organisme d’audit les critères de référence sur lesquels il s’appuie pour garantir le respect du règlement (UE) 2022/2065, de sorte que l’organisme d’audit puisse fonder les critères d’audit sur ces informations. En outre, l’organisme d’audit devrait avoir accès à toute analyse que le fournisseur audité aurait pu effectuer en ce qui concerne les risques inhérents et les risques de non-contrôle. Ce fournisseur devrait mettre à la disposition de l’organisme d’audit des informations qui facilitent la compréhension du service audité, sa gouvernance, la compétence des équipes et des structures décisionnelles respectives, y compris sa fonction de contrôle de la conformité, ainsi que les présentations de ses systèmes informatiques, de ses structures de données et d’enregistrements, et l’interaction entre les différents systèmes algorithmiques pertinents pour l’audit.

Considérant 13Access to further information during the audit

L’organisme d’audit devrait pouvoir demander, à tout moment au cours de la réalisation de l’audit, toute autre information nécessaire. L’accès à ces informations devrait être accordé dans les meilleurs délais et d’une manière qui n’entrave nullement la réalisation de l’audit. Cela devrait inclure l’accès aux données, y compris les données à caractère personnel, collectées auprès de différentes sources, telles que des documents, des systèmes algorithmiques, des bases de données ou des entretiens, le cas échéant. Le fournisseur audité devrait également accorder à l’organisme d’audit l’accès aux procédures et processus, aux systèmes informatiques, tels que les systèmes algorithmiques et d’information, y compris les environnements de test. Afin de permettre à l’organisme d’audit d’effectuer des inspections en bonne et due forme de ces systèmes, le fournisseur audité devrait mettre à disposition toutes les ressources nécessaires pour aider l’organisme d’audit à accéder aux systèmes et à les évaluer, par exemple en mettant à disposition le personnel compétent du fournisseur pour répondre aux questions ou permettre l’utilisation des environnements de test et fournir des explications sur leur fonctionnement, ou faciliter tout autre accès nécessaire au personnel et aux locaux, tels que les bâtiments. L’accès aux procédures et processus pourrait impliquer, par exemple, l’accès aux descriptions ou aux documents concernant le processus décisionnel interne du fournisseur audité. L’accès aux informations pertinentes peut également nécessiter que le fournisseur audité adopte d’autres mesures accessoires afin de remplir son obligation de coopération et d’assistance. Il se peut, par exemple, que les entretiens avec le personnel doivent être organisés dans des installations sécurisées mises à disposition par le fournisseur audité. Lorsque cela est nécessaire à la réalisation de l’audit, les fournisseurs audités devraient s’acquitter de l’obligation de coopération et d’assistance à l’égard de l’organisme d’audit, notamment en facilitant l’accès aux données pertinentes relatives à leurs activités détenues par leurs contractants tiers. Tel pourrait être le cas, par exemple, des résultats des mesures de modération des contenus, du matériel de formation ou des orientations utilisés par des contractants tiers qui modèrent le contenu, ou par des fournisseurs et des prestataires de services pour des solutions informatiques, y compris, par exemple, les algorithmes et les applications utilisés dans les systèmes de recommandation ou les systèmes de publicité utilisés par le fournisseur audité.

Considérant 14Templates required for audit and implementation reports

Afin de favoriser une véritable transparence des conclusions tirées de l’audit et de fournir un format complet et comparable pour les rapports d’audit prévus à l’article 37, paragraphe 4, du règlement (UE) 2022/2065 et pour les rapports de mise en œuvre des recommandations d’audit prévus à l’article 37, paragraphe 6, dudit règlement, le présent règlement devrait établir les modèles de ces rapports et exiger l’ajout de certaines annexes pour chacun des rapports. Bien que les modèles établis dans le présent règlement exigent de faire rapport de manière exhaustive, ils ne devraient pas avoir d’incidence sur les exigences en matière de publication des rapports prévues à l’article 42, paragraphes 4 et 5, du règlement (UE) 2022/2065.

Considérant 15Written agreement on duties and responsibilities

Afin que l’organisme d’audit reçoive toute l’assistance nécessaire de la part du fournisseur audité, sans ingérence de la part de ce dernier dans la réalisation de l’audit, remplisse toutes les conditions pour la préparation de l’audit et communique le rapport d’audit en temps utile et avec la qualité nécessaire pour atteindre un niveau d’assurance raisonnable, les procédures de préparation de l’audit devraient être assorties de certaines règles. Les tâches et responsabilités du fournisseur audité et de l’organisme d’audit, y compris de tous les sous-traitants ou organismes partenaires et du personnel chargé de la réalisation de l’audit, devraient faire l’objet d’un accord écrit, y compris de clauses contractuelles. L’accord écrit devrait également préciser les obligations et engagements audités, la répartition des ressources, et les règles pour l’interaction et les points de contact entre l’organisme d’audit et le fournisseur audité. Tous les documents justificatifs et tous les contrats devraient être joints au rapport d’audit, y compris lorsque les documents prennent la forme d’une lettre de mission d’audit ou d’autres clauses contractuelles.

Considérant 16Audit conclusions: positive, positive with comments, negative

Afin de fournir une vue d’ensemble complète et de permettre aux fournisseurs audités de s’acquitter plus facilement de leur obligation de rendre des comptes, le rapport d’audit devrait contenir une conclusion de l’organisme d’audit quant à l’évaluation du respect, par le fournisseur audité, de chaque obligation ou engagement audité. Chaque conclusion d’audit devrait être fondée sur un niveau d’assurance raisonnable et être soit «positive», soit «positive assortie de commentaires», soit «négative», afin de servir de base appropriée à l’avis d’audit. Les conclusions qui sont «positives assorties de commentaires» ne devraient pas concerner l’évaluation de la conformité proprement dite. Ces commentaires pourraient porter, par exemple, sur la communication d’informations par le fournisseur à la demande de l’organisme d’audit, ou sur les améliorations apportées à la maintenance ou aux contrôles mis en place par le fournisseur audité, ou faire référence à des plans d’atténuation et à des améliorations supplémentaires que le fournisseur compte introduire. En tout état de cause, lorsque l’organisme d’audit estime que le fournisseur audité respecte une obligation ou un engagement audité en fonction des critères de référence communiqués par ce fournisseur, mais estime nécessaire d’inclure des observations sur ces critères de référence, la conclusion de l’audit devrait être «positive assortie de commentaires», car ces commentaires pourraient apporter au fournisseur des informations utiles sur d’éventuelles modifications à apporter à ses critères de référence, sur la base des connaissances et de l’expertise de l’organisme d’audit, ainsi que d’informations provenant de sources externes. Par exemple, les observations pourraient être étayées par des orientations de la Commission, y compris au moyen des lignes directrices de la Commission prévues à l’article 35, paragraphe 3, du règlement (UE) 2022/2065, et de toute autre ligne directrice pertinente publiée par la Commission en ce qui concerne l’application dudit règlement, des rapports du comité européen des services numériques prévus à l’article 35, paragraphe 2, dudit règlement, des mesures d’exécution, des décisions prises par la Commission en vertu dudit règlement, de la jurisprudence pertinente, en particulier de la Cour de justice de l’Union européenne, de consultations publiques ou de sources faisant autorité pertinentes.

Considérant 17Reflecting temporary non-compliance within the audit period

Afin de permettre le contrôle public et réglementaire, lorsqu’une conclusion d’audit est «négative» mais ne s’applique que pour une période limitée et que l’organisme d’audit estime que le fournisseur audité a respecté l’obligation ou l’engagement pour le reste de la période auditée, cela devrait apparaître dans le rapport d’audit pour chaque obligation ou engagement concerné. Le rapport devrait inclure les observations de l’organisme d’audit sur toute information mise à sa disposition par le fournisseur audité en ce qui concerne les plans d’atténuation mis en place ou prévus pour remédier aux non-conformités.

Considérant 18Separate audit opinions for obligations and codes

Compte tenu de la nature différente des obligations légales énoncées au chapitre III du règlement (UE) 2022/2065 et des engagements volontaires pris au titre des codes de conduite et des protocoles de crise en vertu des articles 45, 46 et 48 dudit règlement, l’organisme d’audit devrait émettre des avis d’audit sur le respect dudit chapitre et de chaque code et protocole.

Considérant 19Audit risk assessed before designing methodology

Afin de réaliser l’audit avec un niveau d’assurance raisonnable et de concevoir les procédures d’audit appropriées selon des méthodes permettant de réduire le risque d’audit à un niveau peu élevé, un élément essentiel de la méthode utilisée pour réaliser l’audit devrait être l’estimation des risques d’audit, à savoir le risque que l’organisme d’audit émette un avis d’audit inapproprié ou qu’il formule une conclusion d’audit inappropriée. Par conséquent, l’organisme d’audit devrait évaluer le risque d’audit au tout début de l’audit, avant qu’il ne conçoive la méthode précise et qu’il n’exécute les procédures d’audit. L’analyse du risque d’audit est nécessaire pour permettre à l’organisme d’audit de sélectionner les méthodes précises à utiliser pour réaliser l’audit et de déterminer le niveau d’exhaustivité que doivent comporter les procédures d’audit pour atteindre un niveau d’assurance raisonnable pour l’avis d’audit. L’organisme d’audit devrait effectuer l’analyse du risque d’audit aux fins de l’évaluation du respect de chaque obligation ou engagement audité, en tenant compte des risques inhérents, des risques de non-contrôle et des risques de non-détection.

Considérant 20Risk analysis considers nature and context of service

Afin d’évaluer correctement les risques d’audit, l’analyse du risque d’audit devrait tenir compte de la nature du service audité, notamment de son profil de risque, et de la portée et de la complexité de l’audit. Il est par exemple probable que les plateformes en ligne qui permettent de conclure des contrats à distance entre consommateurs comporteront des risques inhérents différents de ceux des plateformes de partage de vidéos ou des moteurs de recherche. En outre, le contexte sociétal et économique dans lequel le service audité est fourni devrait être pris en considération, par exemple en ce qui concerne des groupes typiques d’utilisateurs, tels que les mineurs, ou des comportements fréquents, tels qu’un taux élevé d’utilisation non authentique du service et des comportements coordonnés lors de campagnes de désinformation. Le contexte sociétal et économique à prendre en considération devrait également inclure la probabilité et, indépendamment, la gravité de l’exposition à des situations de crise et à des événements imprévus, tels que visés dans le règlement (UE) 2022/2065.

Considérant 21Risk analysis draws on previous audits and reports

Afin de garantir que l’analyse du risque d’audit reflète l’évolution des risques auxquels le service est exposé, l’analyse du risque d’audit devrait également se fonder sur des informations provenant des audits dont le fournisseur audité a précédemment fait l’objet, le cas échéant, et s’appuyer sur des informations provenant de sources telles que des rapports d’audit d’autres fournisseurs présentant un profil de risque similaire. Afin que l’analyse du risque d’audit soit pleinement éclairée par les éléments probants les plus récents en ce qui concerne les risques dans des contextes similaires à ceux dans lesquels le fournisseur audité opère, et par des sources faisant autorité directement pertinentes pour l’application du règlement (UE) 2022/2065, l’analyse devrait également s’appuyer sur des informations provenant de rapports publiés par le comité européen des services numériques ou de lignes directrices de la Commission, le cas échéant. Les rapports d’audit publiés conformément à l’article 42, paragraphe 4, du règlement (UE) 2022/2065 par d’autres fournisseurs de très grandes plateformes en ligne ou de très grands moteurs de recherche en ligne pourraient également constituer une source d’information.

Considérant 22Auditor determines methodology independently of provider

L’organisme d’audit devrait élaborer, sans subir aucune influence de la part du fournisseur audité, les méthodes d’audit utilisées pour évaluer le respect des obligations et engagements audités. Les critères d’audit devraient être fondés sur les informations fournies par le fournisseur audité en ce qui concerne les critères de référence utilisés par ce fournisseur pour assurer le contrôle du respect de la conformité. La méthode peut également prendre en considération d’autres informations mises à disposition par le fournisseur, telles que l’analyse des risques inhérents, lorsqu’une telle analyse a été effectuée par le fournisseur audité, par exemple au moyen de mesures élaborées par le responsable de la conformité ou l’organe de direction conformément à l’article 41 du règlement (UE) 2022/2065, ou au moyen d’autres mesures intégrées dans le fonctionnement du service pour l’évaluation des risques systémiques prévue à l’article 34 dudit règlement.

Considérant 23Methodology adapted to the audited obligation's nature

Afin que les méthodes d’audit permettent d’atteindre un niveau d’assurance raisonnable pour les avis d’audit, le choix de la méthode pour les procédures d’audit devrait tenir compte des particularités de l’obligation ou de l’engagement audité et devrait être adapté, par exemple, à la nature de l’obligation auditée, selon qu’il s’agit d’une obligation de moyens ou d’une obligation de résultat que le fournisseur doit remplir pour respecter les règles. À titre d’exemple, des procédures d’audit visant à évaluer le respect des obligations en matière de rapports de transparence prévues à l’article 15 du règlement (UE) 2022/2065 pourraient permettre à l’organisme d’audit de déterminer si les rapports ont été publiés dans les délais et selon les formats imposés par ledit règlement, s’ils étaient complets et si les données qu’ils contenaient étaient exactes, représentatives et correctement ventilées, par exemple par catégorie de contenu illicite.

Considérant 24Methodology adapted to contextual interpretation and risk profile

Le choix de la méthode devrait également se faire en fonction de la question de savoir si l’organisme d’audit doit procéder à des interprétations contextuelles pour vérifier le respect des règles. Ce choix devrait également être adapté aux risques inhérents aux activités menées dans le cadre de la fourniture du service et du contexte dans lequel ce service est fourni, par exemple si le service comprend la vente de biens susceptibles d’être illicites ou s’il est principalement utilisé par des mineurs. Par exemple, les méthodes visant à évaluer le respect des obligations imposant la mise en place de mesures appropriées et proportionnées pour garantir un niveau élevé de protection de la vie privée, de sûreté et de sécurité des mineurs, comme prévu à l’article 28, paragraphe 1, du règlement (UE) 2022/2065, devraient permettre à l’organisme d’audit d’avoir une compréhension suffisante de la manière dont les mineurs utilisent le service audité et des risques d’atteinte à leur vie privée, leur sûreté et leur sécurité que celui-ci peut présenter, ainsi que de ce qui constitue une mesure appropriée et proportionnée dans le contexte spécifique du service audité et de son utilisation par les mineurs. À cette fin, les organismes d’audit devraient décomposer l’évaluation en étapes appropriées. Ils devraient évaluer les risques d’audit en fonction du profil de risque du fournisseur audité, notamment si le service est disponible pour les mineurs ou principalement utilisé par ceux-ci. Ils devraient, par exemple, évaluer si le fournisseur a mis en place des outils de vérification de l’âge, si ceux-ci sont efficaces et comment le fournisseur audité évalue et contrôle leur efficacité. Ils devraient déterminer si le fournisseur audité a mis en place des mesures appropriées pour détecter une utilisation de son service avec exemples contradictoires et les schémas comportementaux destinés à nuire aux mineurs ou susceptibles de le faire.

Considérant 25Methodology adapted to control and detection risks

Le choix des méthodes devrait être adapté aux risques de non-contrôle liés aux mesures de conformité mises en place par le fournisseur audité, ainsi qu’aux risques de non-détection, c’est-à-dire le risque que l’organisme d’audit ne détecte pas des inexactitudes dans les informations que le fournisseur met à sa disposition. Par exemple, lorsqu’une obligation auditée comprend l’audit d’un système algorithmique fondé sur la personnalisation du service audité pour chacun de ses destinataires et sur des mises à jour récurrentes du système algorithmique, comme c’est le cas des obligations d’information applicables aux systèmes de recommandation énoncées à l’article 27 du règlement (UE) 2022/2065, le choix de la méthode devrait permettre à l’organisme d’audit de mettre au point les tests appropriés pour réduire au minimum les risques de non-détection. De même, lorsque l’organisme d’audit cherche à évaluer si tous les risques pertinents ont été atténués dans la conception, le fonctionnement et l’utilisation d’applications fondées sur des modèles linguistiques à grande échelle, tels que des fonctionnalités de discussion ou des systèmes de recommandation déployés par le fournisseur audité, l’organisme d’audit devrait d’abord évaluer le caractère approprié des contrôles mis en place par le fournisseur. Le choix des tests devrait se faire en fonction de la solidité de ces contrôles internes. En particulier, à titre d’exemple, lorsque les contrôles internes ne sont pas stricts ni complets ou qu’ils ne permettent pas de conclure si les règles sont respectées au regard de l’ensemble des destinataires du service audité, les procédures d’audit devraient s’appuyer sur une combinaison de méthodes. Ces méthodes pourraient comprendre, par exemple, des procédures analytiques de corroboration, telles que l’analyse des interactions entre tous les systèmes algorithmiques intervenant dans les systèmes de recommandation, des règles et processus de prise de décision connexes visant à définir les principaux paramètres de ces systèmes de recommandation, ainsi que l’examen des enregistrements numériques et des fichiers journaux. Les méthodes devraient également comprendre des tests du système, tels que des tests en environnements simulés.

Considérant 26Methodology adjusted for new findings during audit

Pour faire en sorte que la méthode soit pertinente et adaptée aux nouvelles constatations établies au cours de l’audit, le choix des méthodes devrait être guidé par le jugement professionnel de l’organisme d’audit et devrait être ajusté afin de répondre à ces nouvelles constatations, en particulier lorsque l’organisme d’audit a des doutes raisonnables quant aux informations communiquées par le fournisseur audité. L’organisme d’audit devrait faire preuve d’un esprit critique fondé sur son expertise ainsi que sur d’autres sources d’information particulièrement pertinentes pour l’application du règlement (UE) 2022/2065, telles que les rapports du comité européen des services numériques, les orientations de la Commission, les rapports d’audit publiés en application des codes de conduite ou des protocoles de crise mentionnés aux articles 45, 46 et 48 dudit règlement, ou à partir d’informations obtenues au cours de l’audit, y compris celles relatives à des événements, en particulier des situations de crise, qui nécessitent que le fournisseur audité prenne des mesures supplémentaires pour assurer le respect de certaines obligations ou engagements audités.

Considérant 27Gathering evidence via controls and substantive tests

Pour faire en sorte que suffisamment d’éléments probants soient recueillis au cours de l’audit, les organismes d’audit devraient à la fois évaluer les contrôles internes du fournisseur audité et mettre en œuvre des procédures analytiques de corroboration visant à déterminer si le fournisseur audité respecte les règles. Dans certains cas, les organismes d’audit devraient également réaliser des tests.

Considérant 28Particular attention to auditing algorithmic systems

Compte tenu de la complexité des systèmes algorithmiques utilisés par les fournisseurs de plateformes en ligne et de leur importance dans le respect de plusieurs obligations énoncées dans le règlement (UE) 2022/2065, il convient d’accorder une attention particulière au choix des méthodes nécessaires et appropriées à la réalisation des audits de systèmes algorithmiques. Cela concerne aussi bien les systèmes algorithmiques qui font partie des contrôles mis en place par le fournisseur audité que ceux qui sont eux-mêmes soumis à des obligations ou engagements audités, comme c’est le cas pour les systèmes de recommandation, en application notamment des articles 27, 34, 35 et 38 du règlement (UE) 2022/2065, pour les systèmes publicitaires, en application notamment des articles 26, 28, 34, 35 et 39 dudit règlement, pour les systèmes de modération des contenus, en application notamment des articles 14, 15, 34 et 35 dudit règlement, ou pour tout autre système algorithmique qui participe aux risques évoqués à l’article 34 dudit règlement.

Considérant 29Substantive procedures for algorithmic system particularities

Il convient également d’avoir recours à une combinaison de procédures analytiques de corroboration, fondées notamment, s’il y a lieu, sur l’observation des processus et activités du fournisseur audité en matière de conception, de développement, d’exploitation, de tests et de suivi des systèmes algorithmiques, ou sur l’examen des enregistrements numériques et des fichiers journaux issus des systèmes. Les méthodes devraient être adaptées aux particularités des systèmes algorithmiques, y compris leur gouvernance, l’interaction entre les différents systèmes algorithmiques et les systèmes de gestion des données associés, ainsi qu’aux technologies sur lesquelles reposent ces systèmes algorithmiques, telles que les modèles génératifs ou d’autres algorithmes de classification, de sélection ou de recherche.

Considérant 30Audit methodologies for algorithmic systems include tests

En outre, les méthodes d’audit pour les systèmes algorithmiques devraient comprendre des tests visant, par exemple, à recueillir des informations que le fournisseur audité n’a pas encore consignées, ou à reproduire et évaluer de manière indépendante les résultats des indicateurs de précision, des tests en bac à sable ou en environnement simulé, ou des tests en production, y compris à l’aide du moissonnage de données (data scraping) ou de tests contradictoires (adversarial testing).

Considérant 31Quality and reliability requirements for audit evidence

Pour émettre un avis d’audit avec un niveau d’assurance raisonnable, l’organisme d’audit doit impérativement disposer d’éléments probants de bonne qualité. Les informations qu’il décide de présenter comme éléments probants doivent donc être appropriées et suffisantes pour réduire les risques d’audit. En outre, les éléments probants devraient être fiables selon le jugement professionnel et l’esprit critique de l’organisme d’audit et, s’il y a lieu, à la lumière d’autres sources d’information. L’exercice du jugement professionnel et de l’esprit critique devrait comprendre une évaluation critique des éléments probants et des éventuelles inexactitudes. Ces normes de qualité devraient s’appliquer à tous les éléments probants, qu’ils proviennent du fournisseur audité ou d’autres sources.

Considérant 32Range of sources considered as audit evidence

Diverses sources d’information devraient être envisagées par l’organisme d’audit, parmi lesquelles, par exemple, des entretiens avec le personnel ou des contractants du fournisseur audité, y compris des responsables de la conformité, des ingénieurs, des spécialistes des données, des architectes logiciels, ou des membres d’équipes d’audit interne. Il pourrait également s’agir d’une documentation technique portant sur la conception, la mise en œuvre, les tests et le suivi d’un système pertinent, et notamment sur la qualité et la gouvernance des données ainsi que sur les mises à jour et les versions de ce système, ainsi que d’autres documents sur les processus de gouvernance et de prise de décision du fournisseur audité, compte tenu notamment des priorités, des ressources, de la répartition des tâches et des responsabilités ou de l’expertise du personnel concerné.

Considérant 33Sampling of data with justification in the report

Afin de garantir l’efficacité et la proportionnalité de la réalisation de l’audit, il conviendrait d’autoriser l’organisme d’audit à prélever, en veillant dûment à leur représentativité, des échantillons de données et d’informations pour lui permettre de formuler un avis d’audit avec un niveau d’assurance raisonnable. Afin de garantir la transparence et la reproductibilité des procédures d’audit, l’organisme d’audit devrait motiver le choix de la taille des échantillons et de la méthode d’échantillonnage dans le rapport d’audit. Par exemple, le choix de la taille de l’échantillon et de la méthode devrait tenir compte de ce qui est efficace pour atteindre les objectifs de l’audit portant sur l’obligation ou l’engagement audité spécifique et pour réduire au minimum le risque que la conclusion de l’audit de l’échantillon spécifique diffère de celle qui serait faite si la population entière d’éléments probants était soumise à la procédure d’audit. Le champ complet de l’audit, ainsi que les changements internes ou externes apportés au service audité au cours de cette période, devraient être pris en compte dans le choix de la taille de l’échantillon et de la méthode d’échantillonnage. Celles-ci devraient également être adaptées aux particularités des systèmes algorithmiques, y compris en ce qui concerne la personnalisation par profilage. Dans ce cadre, l’organisme d’audit devrait, par exemple, prélever un échantillon approprié parmi les différentes cohortes ou les différents segments pouvant résulter des techniques de personnalisation, ou identifier la marge d’erreur et expliquer pourquoi elle est d’un niveau acceptable.

Considérant 34Methodological principles for risk assessment obligations

Compte tenu de la nouveauté de certaines dispositions du règlement (UE) 2022/2065, il est nécessaire de définir des principes méthodologiques, englobant des questions d’audit et de nouvelles orientations pour le choix des méthodes d’audit et des éléments probants aux fins de l’évaluation du respect de ces dispositions, à savoir les articles 34, 35 et 36 du règlement (UE) 2022/2065, relatifs à la réalisation des évaluations des risques et à l’adoption de mesures d’atténuation des risques par les fournisseurs audités et à l’application d’obligations en matière de réaction aux crises.

Considérant 35Further specifications on auditing Article 37 compliance

Étant donné que les organismes d’audit devraient également évaluer si le fournisseur audité respecte l’article 37 du règlement (UE) 2022/2065, des spécifications supplémentaires devraient également être fournies au sujet de l’audit précis au regard duquel il convient d’évaluer la conformité, notamment afin d’éviter tout conflit d’intérêts pour l’organisme d’audit.

Considérant 36Specific rules for auditing codes of conduct

Compte tenu du caractère volontaire des codes de conduite et des protocoles de crise, il est nécessaire de prévoir des règles spécifiques pour le contrôle du respect des articles 45, 46 et 48 du règlement (UE) 2022/2065, notamment afin que les organismes d’audit disposent de toutes les informations dont ils ont besoin pour contrôler spécifiquement les engagements pris au titre de chaque code de conduite et protocole de crise,

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod