ordlyd. Kapitel 4 Erklæringer §
bilag 1, hvis erklæringen afgives uden modifikationer. Erklæringen skal udformes efter reglerne om andre erklæringer med sikkerhed i bekendtgørelse om godkendte revisorers erklæringer. Stk. 6. Det skal fremgå af erklæringens konklusion, hvorvidt den eksterne systemrevision vurderer, at operatørens samlede system-, data- og driftssikkerhed er og fungerer betryggende. Stk. 7. Hvis den eksterne systemrevision er bekendt med forhold vedrørende operatørens generelle it-kontroller, it-baserede brugersystemer samt systemer til udveksling af data, som er i strid med lovgivningen vedrørende finansielle virksomheder, skal den eksterne systemrevision oplyse herom i et særskilt afsnit i erklæringen. Såfremt der ikke findes nogle af de nævnte forhold, skal dette ligeledes oplyses i særskilt afsnit. Stk. 8. Erklæringen, jf. stk. 1, samt den interne systemrevisionschefs erklæring i henhold til § 9, skal af operatøren uden unødigt ophold efter deres afgivelse sendes til direktionen i de tilsluttede virksomheder. For koncerner kan operatøren, medmindre det vil stride mod bestemmelserne i lov om finansiel virksomhed om videregivelse af fortrolige oplysninger, aftale med moderselskabet, at erklæringerne alene sendes til moderselskabets direktion, der i så fald skal sikre, at relevante koncern-virksomheders direktioner modtager kopier. Stk. 9. Den eksterne systemrevision skal afgive erklæringen, jf. stk. 1, vedrørende en periode, der tidligst slutter den 31. oktober i det pågældende kalenderår. Hvis der afgives erklæring vedrørende en anden periode end et kalenderår, skal den eksterne systemrevision ved årsskiftet tillige afgive supplerende erklæring til de tilsluttede virksomheder om, hvorvidt den samlede system-, data- og driftssikkerhed har været og fungeret betryggende i perioden frem til årsskiftet. § 9. Har operatøren en intern systemrevision, der opfylder bestemmelserne i §§ 10-16, skal den interne systemrevisionschef i et særskilt dokument, til brug for de tilsluttede virksomheder, erklære om denne er enig i den eksterne systemrevisions erklæring. Stk. 2. Systemrevisionschefens erklæring skal indeholde en kort beskrivelse af den udførte systemrevision samt konklusionen herpå. Stk. 3. Eventuelle modifikationer eller fremhævelse af forhold skal tydeligt fremgå af erklæringen. Kapitel 5 Den interne systemrevision § 10. Bestyrelsen i en operatør kan bestemme, at der skal oprettes en intern systemrevision, jf. dog stk. 2. Stk. 2. Operatører, der varetager væsentlige it-driftsopgaver, herunder bogførings-, registrerings- og clearingsopgaver for pengeinstitutter, er forpligtet til at oprette en intern systemrevision. § 11. Den interne systemrevision skal ledes af en systemrevisionschef. Ansættelse og afskedigelse af systemrevisionschefen kan alene foretages af operatørens bestyrelse. Stk. 2. Systemrevisionschefen skal ved ansættelsen have deltaget i praktisk systemrevisionsarbejde i mindst 3 af de seneste 5 år. Stk. 3. Bestyrelsen kan udpege en vicesystemrevisionschef som stedfortræder for systemrevisionschefen. Stk. 4. Bestemmelserne i stk. 1 og 2 samt §§ 12 og 13 vedrørende systemrevisionschefen finder tilsvarende anvendelse på vicesystemrevisionschefer, herunder stedfortrædere. § 12. Når en systemrevisionschef tiltræder, skal dette indberettes til Finanstilsynet senest 1 måned efter tiltrædelsen. Stk. 2. Bestyrelsen skal ved indberetning til Finanstilsynet om ansættelse af systemrevisionschefen afgive en erklæring om, at systemrevisionschefen opfylder kravene efter § 11, stk. 2. Stk. 3. Når en systemrevisionschef fratræder sin stilling, skal bestyrelsen og systemrevisionschefen senest 1 måned efter fratrædelsen sende hver sin redegørelse til Finanstilsynet om baggrunden her-for. § 13. Systemrevisionschefen skal have adgang til alle oplysninger, som denne finder nødvendige for systemrevisionens gennemførelse, herunder bestyrelsesprotokollater. Stk. 2. Systemrevisionschefen og medarbejderne i den interne systemrevision må ikke deltage i andet arbejde i operatøren end revision. Stk. 3. Systemrevisionschefen og medarbejderne i den interne systemrevision skal være uafhængige. Systemrevisionen skal kunne rette henvendelse og rapportere direkte til bestyrelsen, uafhængigt af direktionen. § 14. I operatører, der har en intern systemrevision, skal der foreligge en funktionsbeskrivelse, som er godkendt af bestyrelsen. Funktionsbeskrivelsen skal som minimum indeholde bestemmelser om følgende: 1) Den interne systemrevisions almindelige beføjelser, ansvar og arbejdsopgaver. 2) Medarbejdernes kvalifikationer. 3) Hvorledes og i hvilket omfang systemrevisionschefen og medarbejderne i den interne systemrevision sikres løbende efteruddannelse. 4) At ansættelse og afskedigelse af medarbejdere i den interne systemrevision skal foretages eller godkendes af systemrevisionschefen. 5) Den interne systemrevisions budget, herunder at dette godkendes af operatørens bestyrelse. 6) Oplysning om aftaler mellem operatørens ledelse og den interne systemrevision om udførelse af særlige revisionsopgaver, dog med undtagelse af engangsopgaver og opgaver af midlertidig karakter, som alene behøver at fremgå af den interne systemrevisionsprotokol, jf. § 17. Stk. 2. De opgaver, der er nævnt i stk. 1, nr. 6, må ikke bevirke, at systemrevisionschefen kommer i en situation, hvor vedkommende erklærer sig eller oplyser om forhold eller dokumenter, som systemrevisionschefen eller ansatte i den interne systemrevision har udarbejdet grundlaget for. Stk. 3. Den interne systemrevision skal fremlægge revisionsplanen for bestyrelsen, herunder alle it-revisioner og eventuelle væsentlige ændringer heraf. Revisionsplanen og dens gennemførelse, herunder art, omfang og hyppighed, skal afspejle og stå i et rimeligt forhold til de iboende it-risici i virksomheden og ajourføres regelmæssigt. § 15. I operatører, der har en intern systemrevision, skal systemrevisionsarbejdet udføres i overensstemmelse med god revisorskik og i henhold til en systemrevisionsaftale mellem den eksterne systemrevision og systemrevisionschefen. Systemrevisionsaftalen skal som minimum indeholde følgende: 1) En overordnet beskrivelse af hvilke systemrevisionsopgaver der skal udføres, og hvilke af disse opgaver der påhviler henholdsvis den eksterne systemrevision og den interne systemrevision. 2) Retningslinjer for samarbejdet mellem den eksterne systemrevision og den interne systemrevision, herunder det arbejde den eksterne og interne systemrevision skal udføre i forbindelse med kontrol af systemrevisionsarbejdet. 3) En beskrivelse af hvordan, og i hvilket omfang, der udveksles oplysninger mellem den interne systemrevision og den eksterne systemrevision om den udførte systemrevision. 4) Retningslinjer for samarbejdet med
Det følger af
, at den eksterne systemrevision skal foretages i overensstemmelse med god revisorskik. God revisorskik indebærer blandt andet, at revisionen udføres i overensstemmelse med relevante revisionsstandarder og erklæringsstandarder. Heraf følger, at den eksterne systemrevisions erklæring til de tilsluttede virksomheder om system-, data- og driftssikkerheden, jf.
, skal afgives i overensstemmelse med ISAE 3402 »Erklæringer med sikkerhed om kontroller hos en serviceleverandør«. Finanstilsynet kan tillade anvendelse af en anden erklæringsstandard end ISAE 3402. Hvis erklæringens konklusion kan afgives uden modifikationer, skal den have nedenstående ordlyd: »Vores konklusion er udformet på grundlag af de forhold, der er redegjort for i denne erklæring. De kriterier, vi har anvendt ved udformningen af konklusionen, er de kriterier, der er beskrevet på side [xx]. Det er vores opfattelse, at: a) beskrivelsen af de generelle it-kontroller med relevans for system-, data- og driftssikkerheden for operatørens tilsluttede virksomheder, således som de var udformet og implementeret i perioden [her angives den pågældende periode, jf.
9] i alle væsentlige henseender er retvisende, og b) kontrollerne, som knytter sig til de kontrolmål, der er anført i beskrivelsen, i alle væsentlige henseender var hensigtsmæssigt udformet i hele perioden [her angives den pågældende periode, jf.
9] c) de testede kontroller, som var de kontroller, der var nødvendige for at give høj grad af sikkerhed for, at kontrolmålene i beskrivelsen blev nået i alle væsentlige henseender, har fungeret effektivt i hele perioden [her angives den pågældende periode, jf.
9]. Som tillæg til ovennævnte skal vi i henhold til systemrevisionsbekendtgørelsens § 8 og baseret på a, b og c, erklære, at de generelle it-kontroller med relevans for operatørens tilsluttede virksomheders system-, data- og driftssikkerhed efter vores opfattelse er betryggende og har fungeret betryggende i perioden [her angives den pågældende periode, jf.
9]«.
AI-forklaring ud fra den officielle lovtekst. Vejledende, erstatter ikke juridisk rådgivning.