Rozporządzenie delegowane (UE) 2024/436 uzupełnia akt o usługach cyfrowych (DSA) (rozporządzenie (UE) 2022/2065, zob. streszczenie), określając zasady przeprowadzania audytów bardzo dużych platform internetowych (VLOP) i bardzo dużych wyszukiwarek internetowych (VLOSE).
Audyty te stanowią kluczowy mechanizm gwarantujący, że dostawcy takich platform skutecznie zarządzają ryzykiem systemowym, w szczególności ryzykiem związanym z nielegalnymi treściami, dezinformacją i ryzykiem systemowym stwarzanym dla praw podstawowych, bezpieczeństwa publicznego i demokracji.
KLUCZOWE ZAGADNIENIA
Niezależne audyty są ważnym narzędziem nadzorowania zgodności VLOP i VLOSE z zasadami określonymi w DSA. Zgodnie z DSA, dostawcy VLOP i VLOSE muszą poddawać się niezależnym audytom na własny koszt co najmniej raz w roku.
VLOP i VLOSE są zdefiniowane jako podmioty mające ponad 45 milionów użytkowników w Unii Europejskiej (UE) w oparciu o średnią miesięczną liczbę aktywnych odbiorców usługi. Muszą przechodzić regularne audyty, aby zapewnić przestrzeganie obowiązków wynikających z DSA. Rozporządzenie określa zakres, procedury i metodologie tych audytów, zapewniając, że wyniki są spójne, przejrzyste i porównywalne w całej branży.
Proces audytu obejmuje kilka etapów, w tym etap przygotowawczy, w którym sporządzany jest plan audytu, etap sprawozdawczy, w którym audytor przedstawia szczegółowy raport z audytu, oraz etap wdrożeniowy, w którym audytowany dostawca informuje o krokach, które podejmuje lub podjął zgodnie z zaleceniami audytora. Raporty te są udostępniane Komisji Europejskiej i odpowiednim organom regulacyjnym.
Zakres audytu i wybór audytorów
Audyt musi być przeprowadzony w celu oceny zgodności dostawcy z obowiązkami, z rozsądnym poziomem pewności.
Audyty muszą być przeprowadzane co najmniej raz w roku.
Audyty powinny obejmować okres od poprzedniego audytu i kończyć się w terminie umożliwiającym terminowe zakończenie audytu, aby zapewnić co najmniej jeden raport z audytu rocznie.
Jeśli nie przeprowadzono wcześniejszego audytu, obowiązek audytu rozpoczyna się cztery miesiące po tym, jak usługa została oznaczona jako VLOP lub VLOSE, a audyt musi zostać zakończony w ciągu roku od tej daty.
Dostawca musi wybrać organizację audytującą, która spełnia wymagania DSA, w szczególności wymagania dotyczące niezależności, wiedzy specjalistycznej i etyki.
Jeśli organizacja audytująca obejmuje wiele podmiotów lub podwykonawców, muszą oni indywidualnie spełniać wymogi prawne i wspólnie spełniać wymogi zbiorowe.
Współpraca
Przed audytem dostawca musi przekazać audytorowi odpowiednie informacje na temat kontroli wewnętrznej, analizy ryzyka i systemów informatycznych.
Dostawca musi udzielić pełnego dostępu do danych, personelu i systemów na potrzeby audytu.
Dostawca musi pomagać organizacji audytującej w analizowaniu i testowaniu dostarczonych informacji.
Usługodawca i audytor muszą uzgodnić na piśmie zakres audytu, obowiązki i harmonogram, a porozumienie to należy załączyć do raportu z audytu.
Wszelkie zmiany wprowadzone do umowy podczas audytu muszą zostać odnotowane w raporcie.
Metody badawcze
Rozporządzenie delegowane określa kompleksowe procedury audytu w celu zapewnienia solidnych i spójnych ocen. Organizacje audytujące muszą przestrzegać rygorystycznych wymogów niezależności i wykazać, że nie mają konfliktu interesów. Organizacje audytujące muszą ocenić ryzyko, że dojdą do błędnych wniosków z audytu i zminimalizować to ryzyko podczas opracowywania metodologii audytu. W przypadku niektórych postanowień DSA zasady dotyczące metodologii i procedur audytu obejmują szczegółowe wymogi, takie jak:
Ocena ryzyka. Audytorzy muszą ocenić zgodność platform z obowiązkami w zakresie zarządzania ryzykiem w odniesieniu do ryzyka systemowego, takiego jak ryzyko rozpowszechniania nielegalnych treści.
Ograniczanie ryzyka. Audytorzy oceniają, w jaki sposób dostawcy przeciwdziałają ryzyku poprzez skuteczne środki łagodzące, które mogą polegać na przykład na praktykach moderowania treści i przejrzystości algorytmów.
Mechanizmy reagowania kryzysowego. Audytorzy badają zdolność dostawcy do reagowania na sytuacje kryzysowe, takie jak szczyty rozpowszechnienia dezinformacji podczas wyborów lub sytuacje zagrożenia zdrowia publicznego.
W tekście określono również wymogi dotyczące niezależności biegłego rewidenta, dostępu do informacji, metod doboru próby oraz szablonów sprawozdania z badania i sprawozdania z wykonania badania.
Podsumowanie i zalecenia
Raport z audytu musi być szczegółowy i zawierać uzasadnienie ustaleń zgodnie z określonym szablonem.
Rozporządzenie zawiera szablony raportów z audytów, zapewniając, że wszystkie platformy i audytorzy przestrzegają spójnego formatu raportowania, co ułatwia porównywanie wyników różnych audytów i organizacji.
Organizacja audytująca musi wydać ogólne opinie audytowe dotyczące zgodności z obowiązkami DSA i wszelkimi dobrowolnymi zobowiązaniami wynikającymi z kodeksów postępowania lub protokołów kryzysowych.
Wnioski z audytu dotyczące zgodności z każdym skontrolowanym obowiązkiem lub zobowiązaniem są podzielone na kategorie:
pozytywne: zapewniono zgodność z przepisami;
pozytywne z uwagami: zapewniono zgodność z przepisami, ale istnieją uwagi lub sugestie poprawy;
negatywne: nie zapewniono zgodności z przepisami, istnieją uwagi dotyczące poprawy.
Zalecenia muszą odnosić się do konkretnych kwestii zidentyfikowanych podczas audytu, wyjaśniając ich wpływ.
Trzy miesiące po zakończeniu audytu dostawcy VLOP i VLOSE muszą opublikować raport z audytu, przyczyniając się do zwiększenia przejrzystości. Komisja i inne organy nadzorcze mogą uwzględnić wyniki audytu przy nadzorowaniu zgodności z DSA.
OD KIEDY ROZPORZĄDZENIE DELEGOWANE MA ZASTOSOWANIE?
Rozporządzenie delegowane Komisji (UE) 2024/436 z dnia uzupełniające rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 przez ustanowienie przepisów dotyczących przeprowadzania audytów w odniesieniu do bardzo dużych platform internetowych i bardzo dużych wyszukiwarek internetowych (Dz.U. L, 2024/436, ).
Kolejne zmiany rozporządzenia (UE) 2024/436 zostały włączone do tekstu pierwotnego. Tekst skonsolidowany ma jedynie wartość dokumentacyjną.
DOKUMENTY POWIĄZANE
Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2065 z dnia w sprawie jednolitego rynku usług cyfrowych oraz zmiany dyrektywy 2000/31/WE (akt o usługach cyfrowych) (Dz.U. L 277 z , s. 1–102).