Source: OJ L, 2024/436, 2.2.2024Current language: FR
- Digital services act
Delegated acts
- Performance of independent audits
Article 9 Analyse des risques d’audit
Summary What does Article 9 of the Performance of independent audits say?
This article establishes the requirements for the audit risk analysis that the auditing organisation must conduct and include in its audit report.
It feeds directly into Article 10, which governs the selection of audit methodologies, as the risk analysis is a prerequisite that shapes how the audit is subsequently designed and performed.
The core thrust is that risk analysis is not a one-time exercise — it must be done before audit procedures begin and kept live throughout the audit as new evidence emerges.
The article also sets out a broad contextual lens for conducting that analysis, requiring the auditing organisation to look beyond the provider itself and draw on wider sources such as regulatory guidance and peer audit reports.
Important points:
- The auditing organisation must conduct an audit risk analysis covering inherent risks, control risks, and detection risks for each audited obligation or commitment.
- The risk analysis must be completed before any audit procedures begin and updated during the audit whenever new evidence materially changes the risk assessment.
- The auditing organisation must factor in the broader context, including the societal and economic environment of the service, prior audits, Commission guidance, and audit reports from comparable platform or search engine providers.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Le rapport d’audit comprend une analyse des risques d’audit étayée, réalisée par l’organisme d’audit afin d’évaluer le respect, par le fournisseur audité, de chaque obligation ou engagement audité.
L’analyse des risques d’audit est effectuée avant la mise en œuvre des procédures d’audit et est mise à jour pendant que l’audit est réalisé, à la lumière de tout nouvel élément probant qui, selon le jugement professionnel de l’organisme d’audit, modifie substantiellement l’évaluation des risques d’audit.
L’analyse des risques d’audit tient compte:
des risques inhérents;
des risques de non-contrôle;
des risques de non-détection.
L’analyse des risques d’audit est effectuée en tenant compte:
de la nature du service audité et du contexte sociétal et économique dans lequel le service audité est fourni, y compris la probabilité et la gravité de l’exposition à des situations de crise et à des événements imprévus;
de la nature des obligations et des engagements;
d’autres informations utiles, notamment:
le cas échéant, des informations provenant des audits dont le service audité a précédemment fait l’objet;
le cas échéant, des informations provenant de rapports publiés par le comité européen des services numériques ou d’orientations de la Commission, y compris les lignes directrices publiées conformément à l’article 35, paragraphes 2 et 3, du règlement (UE) 2022/2065, ainsi que de toute autre orientation pertinente publiée par la Commission en ce qui concerne l’application du règlement (UE) 2022/2065;
le cas échéant, des informations provenant de rapports d’audit publiés conformément à l’article 42, paragraphe 4, du règlement (UE) 2022/2065 par d’autres fournisseurs de très grandes plateformes en ligne ou de très grands moteurs de recherche en ligne opérant dans des conditions similaires ou fournissant des services semblables au service audité.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
procédure analytique de corroboration
(En. substantive analytical procedure)
Definition
inexactitude
(En. misstatement)
Definition
professionnel
(En. trader)
Definition
organisme d’audit
(En. auditing organisation)
Definition
procédure d’audit
(En. audit procedure)
Definition
test
Definition
service de la société de l’information
(En. information society service)
Definition
fournisseur audité
(En. audited provider)
Definition
plateforme en ligne
(En. online platform)
Definition
contrôle interne
(En. internal control)
Definition
risque de non-contrôle
(En. control risk)
Definition
service audité
(En. audited service)
Definition
obligation ou engagement audité
(En. audited obligation or commitment)
Definition
risque d’audit
(En. audit risk)
Definition
risque inhérent
(En. inherent risk)
Definition
risque de non-détection
(En. detection risk)
Definition
destinataire du service
(En. recipient of the service)
Definition
moteur de recherche en ligne
(En. online search engine)
Definition
service intermédiaire
(En. intermediary service)
- un service de «simple transport», consistant à transmettre, sur un réseau de communication, des informations fournies par un destinataire du service ou à fournir l’accès à un réseau de communication;
- un service de «mise en cache», consistant à transmettre, sur un réseau de communication, des informations fournies par un destinataire du service, impliquant le stockage automatique, intermédiaire et temporaire de ces informations, effectué dans le seul but de rendre plus efficace la transmission ultérieure de ces informations à d’autres destinataires à leur demande;
- un service d’«hébergement», consistant à stocker des informations fournies par un destinataire du service à sa demande;
Definition
éléments probants
(En. audit evidence)