Source: OJ L, 2024/436, 2.2.2024

Current language: FR

Article 12 Méthodes d’échantillonnage


Summary What does Article 12 of the Performance of independent audits say?

This article governs how sampling must be conducted when audit evidence is drawn from a subset of data or information, rather than a complete dataset.

It builds directly on the broader audit methodology framework established in Article 10, providing specific rules for situations where the auditing organisation relies on samples.

The core thrust is that sampling must be rigorous, representative, and free from any influence by the audited provider, with particular attention paid to the specific characteristics of digital services, including algorithmic systems and the needs of vulnerable user groups.

Important points:

  • The auditing organisation must select sample sizes and sampling methodologies independently, without any interference from the audited provider, with the explicit goal of minimising detection risk.
  • Ensure that sampling accounts for a broad range of relevant factors, including changes to the service during the audited period, features of algorithmic systems, and the representation of particular groups such as minors and vulnerable users.
  • The audit report must include a justification of the chosen sample size and sampling methodology.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Lorsque les éléments probants reposent, en tout ou en partie, sur un échantillon de données ou d’informations, la taille de l’échantillon et la méthode d’échantillonnage sont sélectionnées en vue de réduire au minimum le risque de non-détection et sans interférence de la part du fournisseur audité.

    1. La taille de l’échantillon et la méthode d’échantillonnage sont sélectionnées de manière à assurer la représentativité des données ou informations et, le cas échéant, en tenant compte de l’ensemble des éléments suivants:

      1. la représentativité de l’échantillon pour la période mentionnée à l’article 3, paragraphes 2 et 3;

      2. les modifications pertinentes apportées au service audité au cours de cette période;

      3. les changements pertinents intervenus dans le contexte dans lequel est fourni le service audité au cours de cette période;

      4. les caractéristiques pertinentes des systèmes algorithmiques, le cas échéant, y compris la personnalisation par profilage ou sur la base d’autres critères;

      5. d’autres caractéristiques ou segmentations pertinentes des données, informations et éléments de preuve considérés;

      6. la représentation et l’analyse appropriée des préoccupations liées à des groupes particuliers, le cas échéant, tels que les mineurs ou les groupes vulnérables et les minorités, en ce qui concerne l’obligation ou l’engagement audité.

    1. Le rapport d’audit contient une justification du choix de la taille de l’échantillon et de la méthode d’échantillonnage.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod