Source: OJ L, 2024/436, 2.2.2024Consolidated text

Current language: DE

Artikel 5 Zusammenarbeit zwischen dem geprüften Anbieter und der Prüfstelle und gegenseitige Unterstützung


Summary What does Article 5 of the Performance of independent audits say?

This article sets out the cooperation and disclosure obligations that fall on the audited provider in relation to the auditing organisation.

It establishes a broad duty of transparency and access, requiring the audited provider to hand over foundational information before the audit begins, and then to maintain full openness throughout the process.

This article connects directly to the auditing organisation's ability to carry out its work under Article 37 of Regulation (EU) 2022/2065, effectively ensuring the auditor has everything it needs to reach its conclusions.

Important points:

  • Transmit to the auditing organisation, before any audit procedure begins, a description of internal controls, any preliminary risk analysis, and information on decision-making structures, IT systems, and algorithmic systems.
  • Grant the auditing organisation access, without undue delay, to all data necessary for the audit, including personal data, IT systems, testing environments, personnel, premises, and relevant sub-contractors.
  • Make all necessary resources available to support the auditing organisation, including where relevant information is held by a third-party contracted by the audited provider.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Zu einem mit der Prüfstelle vereinbarten Zeitpunkt und in jedem Fall vor Durchführung eines Prüfverfahrens übermittelt der geprüfte Anbieter der ausgewählten Prüfstelle mindestens die folgenden Informationen:

      1. eine Beschreibung der internen Kontrollen, die in Bezug auf jede geprüfte Pflicht und Verpflichtungszusage eingeführt wurden, einschließlich zugehöriger Indikatoren und aller aktuellen und historischen Messungen, sowie Referenzwerte, die der geprüfte Anbieter verwendet hat, um die Einhaltung der geprüften Pflichten und Verpflichtungszusagen zu bestätigen oder zu überwachen, sowie alle Belege;

      2. seine vorläufige Analyse der inhärenten Risiken und Kontrollrisiken, sofern der geprüfte Anbieter eine solche Analyse durchgeführt hat, sowie alle Belege;

      3. Informationen über relevante Entscheidungsstrukturen, Zuständigkeiten der Abteilungen des Anbieters, einschließlich der Compliance-Funktion gemäß Artikel 41 der Verordnung (EU) 2022/2065, relevante IT-Systeme, Datenquellen, -verarbeitung und -speicherung sowie Erläuterungen zu relevanten algorithmischen Systemen und deren Interaktionen.

    1. Der geprüfte Anbieter gewährt der Prüfstelle unverzüglich Zugang zu allen für die Durchführung der Prüfung erforderlichen Daten, einschließlich personenbezogener Daten, Unterlagen, Informationen über Verfahren und Prozesse, sowie zu den IT-Systemen, den Testumgebungen, dem Personal und den Räumlichkeiten des Anbieters sowie zu allen einschlägigen Unterauftragnehmern.

    1. Der geprüfte Anbieter stellt alle erforderlichen Ressourcen zur Verfügung und stellt der Prüfstelle die Unterstützung und die Erläuterungen bereit, die sie benötigt, um die einschlägigen Informationen zu analysieren und Tests durchzuführen, auch wenn die von der Prüfstelle gemäß Artikel 37 Absatz 3 der Verordnung (EU) 2022/2065 angeforderten Informationen sich im Besitz von dritten Vertragspartnern des geprüften Anbieters befinden.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod