Source: OJ L, 2024/436, 2.2.2024

Current language: FR

Article 9 Analyse des risques d’audit


Summary What does Article 9 of the Performance of independent audits say?

This article establishes the requirements for the audit risk analysis that the auditing organisation must conduct and include in its audit report.

It feeds directly into Article 10, which governs the selection of audit methodologies, as the risk analysis is a prerequisite that shapes how the audit is subsequently designed and performed.

The core thrust is that risk analysis is not a one-time exercise — it must be done before audit procedures begin and kept live throughout the audit as new evidence emerges.

The article also sets out a broad contextual lens for conducting that analysis, requiring the auditing organisation to look beyond the provider itself and draw on wider sources such as regulatory guidance and peer audit reports.

Important points:

  • The auditing organisation must conduct an audit risk analysis covering inherent risks, control risks, and detection risks for each audited obligation or commitment.
  • The risk analysis must be completed before any audit procedures begin and updated during the audit whenever new evidence materially changes the risk assessment.
  • The auditing organisation must factor in the broader context, including the societal and economic environment of the service, prior audits, Commission guidance, and audit reports from comparable platform or search engine providers.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Le rapport d’audit comprend une analyse des risques d’audit étayée, réalisée par l’organisme d’audit afin d’évaluer le respect, par le fournisseur audité, de chaque obligation ou engagement audité.

    1. L’analyse des risques d’audit est effectuée avant la mise en œuvre des procédures d’audit et est mise à jour pendant que l’audit est réalisé, à la lumière de tout nouvel élément probant qui, selon le jugement professionnel de l’organisme d’audit, modifie substantiellement l’évaluation des risques d’audit.

    1. L’analyse des risques d’audit tient compte:

      1. des risques inhérents;

      2. des risques de non-contrôle;

      3. des risques de non-détection.

    1. L’analyse des risques d’audit est effectuée en tenant compte:

      1. de la nature du service audité et du contexte sociétal et économique dans lequel le service audité est fourni, y compris la probabilité et la gravité de l’exposition à des situations de crise et à des événements imprévus;

      2. de la nature des obligations et des engagements;

      3. d’autres informations utiles, notamment:

        1. le cas échéant, des informations provenant des audits dont le service audité a précédemment fait l’objet;

        2. le cas échéant, des informations provenant de rapports publiés par le comité européen des services numériques ou d’orientations de la Commission, y compris les lignes directrices publiées conformément à l’article 35, paragraphes 2 et 3, du règlement (UE) 2022/2065, ainsi que de toute autre orientation pertinente publiée par la Commission en ce qui concerne l’application du règlement (UE) 2022/2065;

        3. le cas échéant, des informations provenant de rapports d’audit publiés conformément à l’article 42, paragraphe 4, du règlement (UE) 2022/2065 par d’autres fournisseurs de très grandes plateformes en ligne ou de très grands moteurs de recherche en ligne opérant dans des conditions similaires ou fournissant des services semblables au service audité.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod