Source: OJ L, 2024/436, 2.2.2024

Current language: SV

Artikel 9 Analys av revisionsrisker


Summary What does Article 9 of the Performance of independent audits say?

This article establishes the requirements for the audit risk analysis that the auditing organisation must conduct and include in its audit report.

It feeds directly into Article 10, which governs the selection of audit methodologies, as the risk analysis is a prerequisite that shapes how the audit is subsequently designed and performed.

The core thrust is that risk analysis is not a one-time exercise — it must be done before audit procedures begin and kept live throughout the audit as new evidence emerges.

The article also sets out a broad contextual lens for conducting that analysis, requiring the auditing organisation to look beyond the provider itself and draw on wider sources such as regulatory guidance and peer audit reports.

Important points:

  • The auditing organisation must conduct an audit risk analysis covering inherent risks, control risks, and detection risks for each audited obligation or commitment.
  • The risk analysis must be completed before any audit procedures begin and updated during the audit whenever new evidence materially changes the risk assessment.
  • The auditing organisation must factor in the broader context, including the societal and economic environment of the service, prior audits, Commission guidance, and audit reports from comparable platform or search engine providers.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Revisionsrapporten ska innehålla en väl underbyggd analys av revisionsrisker som gjorts av revisionsföretaget avseende bedömningen av om den leverantör som revisionen avser har uppfyllt varje skyldighet eller åtagande som revisionen avser.

    1. Analysen av revisionsrisker ska göras före utförandet av revisionsförfarandena och ska uppdateras under utförandet av revisionen mot bakgrund av eventuella nya revisionsbevis som, enligt revisionsföretagets yrkesmässiga bedömning, har en betydande inverkan på bedömningen av revisionsrisker.

    1. I analysen av revisionsrisker ska följande beaktas:

      1. Inneboende risker.

      2. Kontrollrisker.

      3. Upptäcktsrisker.

    1. Analysen av revisionsrisker ska utföras med hänsyn till följande:

      1. Arten av den tjänst som är föremål för revision samt det sociala och ekonomiska sammanhang där tjänsten i fråga drivs, inbegripet sannolikheten och allvarlighetsgraden vad gäller exponering för krissituationer och oförutsedda händelser.

      2. Arten av de skyldigheter och åtaganden som avses.

      3. Andra lämpliga uppgifter, som exempelvis följande:

        1. I tillämpliga fall, uppgifter från tidigare revisioner som gjorts av den tjänst som revisionen avser.

        2. I tillämpliga fall uppgifter från rapporter som utfärdats av den europeiska nämnden för digitala tjänster eller vägledning från kommissionen, inbegripet riktlinjer som utfärdats i enlighet med artikel 35.2 och 35.3 i förordning (EU) 2022/2065, samt eventuella ytterligare vägledning som utfärdats av kommissionen med avseende på tillämpningen av förordning (EU) 2022/2065.

        3. I tillämpliga fall, uppgifter från revisionsrapporter som offentliggjorts i enlighet med artikel 42.4 i förordning (EU) 2022/2065 av andra leverantörer av mycket stora onlineplattformar eller av mycket stora onlinesökmotorer som verkar under liknande omständigheter eller tillhandahåller liknande tjänster som den tjänst som är föremål för revision.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod