Source: OJ L, 2024/436, 2.2.2024

Current language: SV

Artikel 14 Särskilda metoder för att bedöma efterlevnaden av artikel 35 i förordning (EU) 2022/2065 om riskbegränsning


    1. Bedömningen av efterlevnaden av artikel 35 i förordning (EU) 2022/2065 av den leverantör som är föremål för revision ska innehålla, men inte begränsas till, en analys av följande:

      1. Hur den leverantör som revisionen avser har fastställt riskbegränsningsåtgärder för alla de systemrisker som avses i artikel 34.1 i förordning (EU) 2022/2065 och huruvida dessa riskbegränsningsåtgärder har fastställts på ett noggrant sätt.

      2. Hur den leverantör som revisionen avser har bedömt huruvida de riskbegränsningsåtgärder som avses i artikel 35.1 a–k i förordning (EU) 2022/2065 är tillämpliga på den tjänst som revisionen avser och huruvida resultatet av den bedömningen är lämpligt, inbegripet när det gäller de åtgärder som inte har tillämpats av den leverantör som revisionen avser.

      3. Huruvida de riskbegränsningsåtgärder som införts av den leverantör som revisionen avser är rimliga, proportionella och effektiva för att begränsa riskerna, bland annat genom att

        1. bedöma huruvida de möter alla risker kollektivt, med särskild hänsyn till de risker som rör utövandet av grundläggande rättigheter,

        2. göra en jämförande bedömning av hur riskerna hanterats före och efter det att de specifika riskbegränsningsåtgärderna infördes,

        3. bedöma om riskbegränsningsåtgärderna utformats och genomförts på ett ändamålsenligt sätt.

    1. Utan att det påverkar eventuella ytterligare analyser som krävs för att uppnå en rimlig tillförlitlighetsnivå ska metoderna för granskning av efterlevnaden av artikel 35 i förordning (EU) 2022/2065 åtminstone omfatta revisionsföretagets bedömning av följande element:

      1. De interna kontroller som införts av den leverantör som är föremål för revision för att övervaka tillämpningen av de riskbegränsningsåtgärder som avses i artikel 35.1 i förordning (EU) 2022/2065 och huruvida de är rimliga, proportionella och effektiva. Följande ska gälla för en sådan bedömning:

        1. Den ska bygga på materiella analytiska förfaranden avseende dessa interna kontroller.

        2. Den ska bygga på tester av huruvida dessa interna kontroller är tillförlitliga och om de utarbetas, utförs och övervakas noggrant.

        3. Den ska omfatta en utvärdering av hur den eller de regelefterlevnadsansvariga har utfört sina arbetsuppgifter med avseende på artikel 41.3 b, d, e eller, i tillämpliga fall, f i förordning (EU) 2022/2065 och hur leverantörens ledningsorgan har deltagit i beslut enligt artikel 41.6 och 41.7 i den förordningen.

      2. De riskbegränsningsåtgärder som införts av den leverantör som är föremål för revision. Följande ska gälla för en sådan bedömning:

        1. Den ska bygga på materiella analytiska förfaranden.

        2. Den ska bygga på tester, bland annat när det gäller algoritmiska system, i de fall där revisionsföretaget hyser rimliga tvivel till följd av resultaten av de materiella analytiska förfarandena och bedömningen av de interna kontrollerna, eller i de fall där revisionsföretaget anser det nödvändigt att utföra tester enligt sitt val av metod enligt artikel 10.1.

    1. De uppgifter som analyseras av revisionsföretaget för att styrka den bedömning som görs enligt denna artikel ska bestå av åtminstone följande:

      1. Rapporterna om riskbedömning och riskbegränsning för den tidsperiod som revisionen omfattar, som utarbetats av den leverantör som är föremål för revision och som vid behov innehåller konfidentiell information som inte är en del av de uppgifter som ska offentliggöras enligt artikel 42.2 i förordning (EU) 2022/2065, samt alla styrkande handlingar.

      2. I förekommande fall, andra rapporter om riskbedömning och riskbegränsning från den leverantör som revisionen avser och tillhörande styrkande handlingar.

      3. De uppgifter som lämnats av den leverantör som är föremål för revision enligt artikel 5.

      4. Alla relevanta transparensrapporter från den leverantör som är föremål för revision enligt artikel 15.1 i förordning (EU) 2022/2065.

      5. I förekommande fall, tidigare rapporter om riskbegränsning och tillhörande styrkande handlingar som täcker tidsperioder som inte omfattas av den tidsperiod som revisionen avser och som vid behov innehåller konfidentiell information som inte är en del av de uppgifter som ska offentliggöras enligt artikel 42.2 i förordning (EU) 2022/2065.

      6. Eventuella övriga testresultat, dokument, bevis eller uttalanden som gjorts till svar på skriftliga och/eller muntliga frågor från revisionsföretaget till leverantörens personal samt, i förekommande fall, observationer som gjorts i leverantörens lokaler.

      7. Övriga relevanta bevis, som bland annat bygger på de uppgifter som lämnats av den leverantör som är föremål för revision.

      8. Om tillgängligt, de rapporter som avses i artikel 35.2 i förordning (EU) 2022/2065 och vägledning från kommissionen, inbegripet riktlinjer som utfärdats i enlighet med artikel 35.3 i den förordningen och eventuell annan relevant vägledning som utfärdats av kommissionen med avseende på tillämpningen av förordning (EU) 2022/2065.

    1. De uppgifter som analyseras av revisionsföretaget får utgöras av de uppgifter som avses i artikel 42.4 i förordning (EU) 2022/2065, bland annat från revisionsrapporter, riskbedömningsrapporter och riskbegränsningsrapporter som rör andra mycket stora onlineplattformar eller mycket stora onlinesökmotorer, eller uppgifter och forskningsresultat som offentliggjorts av utvalda forskare i enlighet med artikel 40.8 g i förordning (EU) 2022/2065, enligt vad som är tillämpligt.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod