. Såfremt der anvendes henvisninger til revisionserklæringen skal selve erklæringen forelægges for datacentralens bestyrelse senest på det møde, hvor bestyrelsen behandler årsprotokollatet. Stk. 3. Den eksterne systemrevision skal i et særskilt afsnit i årsprotokollatet oplyse om udførelse af eventuelle assistance- eller rådgivningsopgaver indenfor
anvendelsesområde. §
ordlyd. Erklæringer §
bilag 1, hvis erklæringerne afgives uden forbehold eller supplerende oplysninger. Erklæringerne udformes efter reglerne om andre erklæringer med sikkerhed i Erhvervs- og Selskabsstyrelsens erklæringsbekendtgørelse. Stk. 3. Det skal fremgå af erklæringens konklusion, hvorvidt revisor vurderer, at centralens samlede system-, data og driftssikkerhed er betryggende. Stk. 4. Hvis den eksterne systemrevision er bekendt med forhold vedrørende datacentralens generelle it-kontroller, it-baserede brugersystemer samt systemer til udveksling af data, som er i strid med lovgivningen vedrørende finansielle virksomheder, skal den eksterne systemrevision oplyse herom i et særskilt afsnit. Stk. 5. Erklæringen efter stk. 1 og 2, samt systemrevisionschefens erklæring i henhold til § 8, skal af datacentralen uden unødigt ophold efter deres afgivelse sendes til direktionen i de pågældende virksomheder til forelæggelse for bestyrelsen. For koncerner kan datacentralen, medmindre det vil stride mod bestemmelserne i lov om finansiel virksomhed om videregivelse af fortrolige oplysninger, aftale med moderselskabet, at erklæringerne alene sendes til moderselskabets direktion, der i så fald skal sikre, at relevante koncernvirksomheders direktioner modtager kopier til forelæggelse for disse selskabers bestyrelser. Stk. 6. Den eksterne systemrevision skal afgive erklæringen efter stk. 1 vedrørende en periode, der tidligst slutter den 31. oktober i det pågældende kalenderår. Hvis der afgives erklæring vedrørende en anden periode end et kalenderår, skal den eksterne systemrevision ved årsskiftet tillige afgive supplerende erklæring til de tilsluttede virksomheder, der er omfattet af lov om finansiel virksomhed om, den samlede system-, data- og driftssikkerhed har været og fungeret betryggende i perioden frem til årsskiftet. § 8. Har datacentralen en intern systemrevision, der opfylder bestemmelserne i §§ 9-15, skal den interne systemrevisionschef i et særskilt dokument, til brug for de virksomheder, der er omfattet af lov om finansiel virksomhed erklære, om denne er enig i den eksterne systemrevisions erklæring. Stk. 2. Systemrevisionschefens erklæring skal indeholde en kort beskrivelse af den udførte systemrevision samt konklusionen herpå. Stk. 3. Eventuelle forbehold eller supplerende oplysninger skal tydeligt fremgå af erklæringen. Den interne systemrevision § 9. Bestyrelsen i en datacentral kan bestemme, at der skal oprettes en intern systemrevision, jf. dog stk. 2. Stk. 2. I datacentraler, der varetager væsentlige it-driftsopgaver, herunder bogførings-, registrerings- og clearingsopgaver for pengeinstitutter, skal der oprettes en intern systemrevision. Stk. 3. Hvis en bestyrelse i henhold til stk. 1 bestemmer, at der skal oprettes en intern systemrevision, finder bestemmelserne vedrørende den interne systemrevision anvendelse. § 10. Den interne systemrevision ledes af en systemrevisionschef. Ansættelse og afskedigelse af systemrevisionschefen kan alene foretages af datacentralens bestyrelse. Stk. 2. Systemrevisionschefen skal ved ansættelsen have deltaget i praktisk systemrevisionsarbejde i mindst 3 af de seneste 5 år. Stk. 3. Bestyrelsen kan udpege en eller flere vicesystemrevisionschefer. Stk. 4. Bestyrelsen kan udpege en vicesystemrevisionschef som stedfortræder for systemrevisionschefen. Stk. 5. Bestemmelserne i stk. 1 og 2 samt §§ 11 og 12 vedrørende systemrevisionschefen finder tilsvarende anvendelse på vicesystemrevisionschefer, herunder stedfortrædere. § 11. Når en systemrevisionschef tiltræder, skal dette indberettes til Finanstilsynet senest 1 måned efter tiltrædelsen. Stk. 2. Bestyrelsen skal ved indberetning til Finanstilsynet om ansættelse af systemrevisionschefen afgive en erklæring om, at systemrevisionschefen opfylder kravene efter § 10, stk. 2. Stk. 3. Når en systemrevisionschef afskediges eller fratræder, skal bestyrelsen og systemrevisionschefen senest 1 måned efter fratrædelsen sende hver sin redegørelse til Finanstilsynet om baggrunden herfor. § 12. Systemrevisionschefen skal have adgang til alle oplysninger, som denne finder nødvendige for systemrevisionens gennemførelse, herunder bestyrelsesprotokollen. Stk. 2. Systemrevisionschefen og medarbejderne i den interne systemrevision må ikke deltage i andet arbejde i datacentralen end revision. § 13. I datacentraler, der har en intern systemrevision, skal der foreligge en funktionsbeskrivelse, der er godkendt af bestyrelsen. Funktionsbeskrivelsen skal som minimum indeholde bestemmelser om 1) den interne systemrevisions almindelige beføjelser, ansvar og arbejdsopgaver, 2) medarbejdernes kvalifikationer, 3) at ansættelse og afskedigelse af medarbejdere i den interne systemrevision skal foretages eller godkendes af systemrevisionschefen, og at medarbejdernes uddannelse skal godkendes af systemrevisionschefen, 4) den interne systemrevisions budget, og at dette godkendes af datacentralens bestyrelse, og 5) oplysning om aftaler mellem datacentralens ledelse og den interne systemrevision om udførelse af særlige revisionsopgaver. Engangsopgaver og opgaver af midlertidig karakter behøver alene at fremgå af den interne systemrevisions protokol. Stk. 2. De i stk. 1, nr. 5, omtalte opgaver må ikke bevirke, at systemrevisionschefen kommer i en situation, hvor vedkommende erklærer sig eller oplyser om forhold eller dokumenter, som systemrevisionschefen eller ansatte i den interne systemrevision har udarbejdet grundlaget for. § 14. I datacentraler, der har en intern systemrevision, skal systemrevisionsarbejdet udføres i overensstemmelse med god revisionsskik og i henhold til en systemrevisionsaftale mellem den eksterne systemrevision og systemrevisionschefen. Systemrevisionsaftalen skal som minimum indeholde 1) en overordnet beskrivelse af, hvilke systemrevisionsopgaver der skal udføres, og hvilke af disse opgaver der påhviler henholdsvis den eksterne systemrevision og den interne systemrevision, 2) retningslinjer for samarbejdet mellem den eksterne systemrevision og den interne systemrevision, herunder for det arbejde, den eksterne systemrevision skal udføre i forbindelse med kontrol af den interne systemrevisions arbejde, 3) en beskrivelse af, hvordan og i hvilket omfang der udveksles oplysninger mellem den interne systemrevision og den eksterne systemrevision om den udførte systemrevision, 4) retningslinjer for samarbejdet med
Det følger af
, at den eksterne systemrevision skal foretages i overensstemmelse med god revisorskik. God revisionsskik indebærer blandt andet, at revisionen udføres i overensstemmelse med relevante revisionsstandarder og erklæringsstandarder. Heraf følger, at den eksterne systemrevisions erklæring til de tilsluttede virksomheder om system-, data- og driftssikkerheden, jf.
, skal afgives i overensstemmelse med ISAE 3402 »Erklæringer med sikkerhed om kontroller hos en serviceleverandør«. Hvis erklæringens konklusion kan afgives uden forbehold eller supplerende oplysninger, skal den have nedenstående ordlyd: »Vores konklusion er udformet på grundlag af de forhold, der er redegjort for i denne erklæring. De kriterier, vi har anvendt ved udformningen af konklusionen, er de kriterier, der er beskrevet på side [xx]. Det er vores opfattelse, at a) beskrivelsen af de generelle it-kontroller med relevans for system-, data- og driftssikkerheden for datacentralens tilsluttede finansielle virksomheder, således som de var udformet og implementeret i perioden [her angives den pågældende periode, jf.
6] i alle væsentlige henseender er retvisende, og b) kontrollerne, som knytter sig til de kontrolmål, der er anført i beskrivelsen, i alle væsentlige henseender var hensigtsmæssigt udformet i hele perioden [her angives den pågældende periode, jf.
6] c) de testede kontroller, som var de kontroller, der var nødvendige for at give høj grad af sikkerhed for, at kontrolmålene i beskrivelsen blev nået i alle væsentlige henseender, har fungeret effektivt i hele perioden [her angives den pågældende periode, jf.
6]. Som tillæg til ovennævnte skal vi i henhold til systemrevisionsbekendtgørelsens § 7 og baseret på a, b og c, erklære, at de generelle it-kontroller med relevans for datacentralens tilsluttede finansielle virksomheders system-, data- og driftssikkerhed efter vores opfattelse er betryggende og har fungeret betryggende i perioden [her angives den pågældende periode, jf.
6]«.
AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.