Hotărâre nr.54/6 din 10.12.2018 cu privire la aprobarea Regulamentului privind auditul persoanelor licenţiate şi autorizate pe piaţa de capital
COMISIA NAŢIONALĂ A PIEŢEI FINANCIARE
H O T Ă R Â R E
cu privire la aprobarea Regulamentului privind auditul
persoanelor licenţiate şi autorizate pe piaţa de capital
nr. 54/6 din 10.12.2018
(în vigoare 01.02.2019, cu excepţia prevederilor Secţiunilor 1, 2
din Capitolul IV al Regulamentului - 01.01.2020)
Monitorul Oficial al R. Moldova nr. 504-511 art. 1829 din 22.12.2018
* * *
ÎNREGISTRAT:
Ministerul Justiţiei al
Republicii Moldova
nr.1395 din 19 decembrie 2018
Ministru____ Victoria IFTODI
În temeiul prevederilor art.62 alin.(2) lit.f) şi art.143 alin.(1) din Legea nr.171/2012 privind piaţa de capital (Monitorul Oficial al Republicii Moldova, 2012, nr.193 – 197, art.665) şi pct.12 sbp. 9) din Regulamentul privind serviciile şi activităţile de investiţii (Hotărârea CNPF nr.49/3/2015; Monitorul Oficial al Republicii Moldova, 2015, nr.324 – 329, art.2295),
Comisia Naţională a Pieţei Financiare
[Clauza de adoptare modificată prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
HOTĂRĂŞTE:
1. Se aprobă Regulamentul privind auditul persoanelor licenţiate şi autorizate pe piaţa de capital, conform anexei.
2. Prezenta Hotărâre intră în vigoare la data de 1 februarie 2019, cu excepţia prevederilor Secţiunii 1 şi Secţiunii 2 din Capitolul IV al Regulamentului, care se vor aplica începând cu data de 1 ianuarie 2020.
| PREŞEDINTELE COMISIEI | |
| NAŢIONALE A PIEŢEI FINANCIARE | Valeriu CHIŢAN |
| Nr.54/6. Chişinău, 10 decembrie 2018. | |
Anexă
la Hotărârea CNPF
nr.54/6 din 10.12.2018
REGULAMENTUL
PRIVIND AUDITUL PERSOANELOR LICENŢIATE
SAU AUTORIZATE PE PIAŢA DE CAPITAL
Capitolul I
DISPOZIŢII GENERALE
1. Regulamentul privind auditul persoanelor licenţiate sau autorizate pe piaţa de capital (în continuare – Regulament) stabileşte condiţii privind efectuarea auditului potrivit pct.2, cerinţe faţă de auditori, cerinţe de informare privind entitatea de audit şi cerinţe de raportare faţă de Comisia Naţională a Pieţei Financiare (în continuare – CNPF) şi entităţile auditate.
2. Prevederile prezentului Regulament se răsfrâng asupra următoarelor tipuri de audit exercitat la persoana licenţiată sau autorizată pe piaţa de capital (în continuare – entitate auditată):
1) auditul situaţiilor financiare (în continuare – audit SF);
2) auditul tehnic al sistemelor informaţionale (în continuare – audit IT).
[Pct.2 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
3. Prevederile prezentului Regulament se aplică entităţilor auditate, precum şi auditorilor şi entităţilor de audit care desfăşoară activitate de audit la entităţile auditate.
4. CNPF este autoritatea competentă care aplică dispoziţiile prezentului Regulament prin exercitarea atribuţiilor sale de supraveghere stabilite de Legea nr.192/1998 privind Comisia Naţională a Pieţei Financiare şi Legea nr.171/2012 privind piaţa de capital (în continuare – Legea nr.171/2012).
5. Entitatea de audit efectuează auditul SF conform legislaţiei din domeniul auditului.
6. Raporturile dintre entitatea de audit şi entitatea auditată se reglementează prin contractul de audit, încheiat conform legislaţiei civile şi care va conţine cel puţin următoarele:
1) obiectivul şi sfera de aplicare a auditului;
2) obligaţia entităţii de audit de a elabora raportul auditorului, precum şi scrisoarea adresată conducerii, pe care entitatea de audit este responsabilă să le prezinte entităţii auditate;
3) perioada de gestiune pentru care se efectuează auditul;
4) obligaţia entităţii de audit de a transmite CNPF informaţia obţinută în cadrul misiunii de audit în situaţiile prevăzute la art.143 alin.(4) din Legea nr.171/2012, pct.16 din prezentul Regulament şi faptul că aceasta nu constituie o încălcare a obligaţiei de respectare a confidenţialităţii informaţiei referitoare la activitatea entităţii auditate, care revine entităţii de audit potrivit legislaţiei sau clauzelor contractuale, şi nu poate atrage răspunderea de orice natură a acesteia.
7. Auditul la o entitate auditată poate fi efectuat atât de către o entitate de audit care deţine auditori certificaţi pentru toate tipurile de audit, cât şi de către entităţi de audit separate.
8. Termenii utilizaţi în prezentul Regulament au semnificaţia atribuită acestora de Legea nr.171/2012 şi Legea nr.271/2017 privind auditul situaţiilor financiare (în continuare – Legea nr.271/2017).
9. În sensul prezentului Regulament, se definesc următoarele noţiuni:
auditor - persoana fizică care deţine certificarea corespunzătoare efectuării auditului specificat la pct.2;
audit IT - activitatea de colectare şi evaluare a unor probe pentru a determina dacă sistemul informatic este securizat, menţine integritatea datelor prelucrate şi stocate, permite atingerea obiectivelor operaţionale ale entităţii şi utilizarea eficientă a resurselor informaţionale;
entitate de audit – entitate care realizează auditul SF sau auditul IT şi care dispune de specialişti calificaţi în auditul IT, precum este definită în Legea nr.271/2017;
raport de audit IT – instrumentul prin care se comunică scopul auditării, obiectivele urmărite, normele/standardele aplicate, perioada acoperită, natura, întinderea, procedurile, constatările şi concluziile auditului, precum şi orice rezervă pe care auditorul IT o are asupra sistemului informatic auditat;
sistem informatic - orice dispozitiv sau ansamblu de dispozitive interconectate sau aflate în relaţie funcţională, dintre care unul sau mai multe asigură prelucrarea automată a datelor, cu ajutorul unui program informatic;
standard de audit IT - standarde internaţionale de audit în domeniul tehnologiei informaţionale, aplicabile pentru organizarea, desfăşurarea şi raportarea auditului sistemului informatic, conform bunelor practici în domeniu.
[Pct.9 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
10. CNPF are acces la orice documente sau informaţii ce ţin de activitatea entităţii auditate şi rapoarte întocmite de entitatea de audit pe parcursul misiunii de audit. CNPF asigură confidenţialitatea informaţiilor conţinute în raportul de audit, precum şi a altor informaţii primite pe parcursul misiunii de audit.
11. Transmiterea către CNPF a informaţiilor prevăzute la pct.10 nu constituie o încălcare a restricţiilor contractuale sau legale privind divulgarea informaţiei de către auditor şi nu implică responsabilitatea sau sancţionarea acestuia.
Capitolul II
CERINŢE DE INFORMARE PRIVIND ENTITATEA DE AUDIT
Secţiunea 1
Condiţii pentru selectarea entităţii de audit
12. Entitatea auditată, la selectarea entităţii de audit, va ţine cont de următoarele condiţii faţă de echipa misiunii de audit, în funcţie de tipul de audit solicitat:
1) să nu se afle într-o situaţie de încălcare a cerinţei de independenţă prevăzute de legislaţie şi prezentul Regulament;
2) să dispună de minimum o persoană cu certificat de calificare al specialistului în domeniul pieţei de capital – în cazul auditului SF;
3) să dispună de minimum o persoană certificată în efectuarea auditului IT şi cel puţin o persoană să deţină certificat de calificare al specialistului în domeniul pieţei de capital – în cazul auditului IT.
[Pct.12 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
Secţiunea 2
Documentaţia necesară prezentării CNPF cu privire la entitatea de audit selectată
13. Entitatea auditată, în termen de 10 zile lucrătoare de la semnarea contractului cu entitatea de audit, va prezenta CNPF o înştiinţare completată şi semnată pe suport hârtie sau electronică, cu aplicarea semnăturii electronice calificate, în forma prezentată în Anexa nr.1, cu anexarea următoarele documente:
1) extrasul din procesul-verbal al şedinţei organului de conducere abilitat prin lege sau statut, la care a fost luată decizia privind confirmarea entităţii de audit pentru desfăşurarea auditului prevăzut la pct.2;
2) contractul de audit încheiat între entitatea auditată şi entitatea de audit;
3) copiile certificatelor de calificare ale persoanelor certificate în efectuarea auditului IT incluse în echipa misiunii de audit, confirmate prin semnătura persoanei responsabile a entităţii auditate - în cazul auditului IT;
4) declaraţia pe propria răspundere, sub semnătură olografă sau cu aplicarea semnăturii electronice calificate, în forma prezentată în Anexa nr.2.
[Pct.13 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
Capitolul III
CERINŢE FAŢĂ DE AUDITORI
14. Auditorii trebuie să respecte următoarele cerinţe:
1) să fie în măsură să identifice cazurile de nerespectare a prevederilor actelor normative de către entitatea auditată la întocmirea situaţiilor financiare şi în cadrul utilizării sistemelor informaţionale;
2) să notifice entitatea auditată despre denaturările semnificative depistate şi despre acţiunile recomandate în urma efectuării auditului;
3) să renunţe la efectuarea auditului dacă se încalcă principiul independenţei activităţii auditorului.
[Pct.14 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
15. Cerinţa de independenţă a auditorului pentru auditul SF este încălcată în situaţia prevăzută la art.21 din Legea nr.271/2017, iar pentru auditul IT în cazul:
a) implicării, directe sau indirecte a acestuia în activitatea entităţii auditate în calitate de acţionar, persoană cu funcţie de răspundere;
b) acceptării de către acesta a unor bunuri şi servicii în calitate de cadouri, precum şi a unei cordialităţi şi ospitalităţi exagerate din partea entităţii auditate;
c) efectuării a mai mult de 5 auditări consecutive de către auditor la aceeaşi entitate auditată. Un alt audit la aceeaşi entitate poate fi efectuat doar după expirarea a 2 ani de la ultimul audit;
d) existenţei unor relaţii de rudenie sau afinitate de până la gradul al III-lea ale auditorului cu fondatorii/acţionarii şi cu membrii organului de conducere al entităţii auditate.
[Pct.15 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
16. Auditorul care efectuează auditul potrivit pct.2 este obligat să informeze imediat CNPF în cazul când, la exercitarea atribuţiilor sale, identifică situaţii ce ar putea:
1) constitui o încălcare de către entitatea auditată a actelor normative în domeniul auditat;
2) afecta funcţionarea continuă a entităţii auditate;
3) duce la oricare dintre situaţiile stabilite la alin.1) şi 2) în legătură cu persoanele juridice care au legături strânse cu entitatea auditată;
4) conduce la exprimarea unei opinii de audit cu rezerve, a unei opinii contrare/negative sau la imposibilitatea exprimării unei opinii de audit.
17. La apariţia situaţiilor prevăzute la pct.16, auditorul este obligat să prezinte CNPF o astfel de informaţie indiferent de:
1) faptul dacă problema a fost trimisă spre examinare CNPF de către alte părţi (inclusiv entitatea auditată, fie de către persoane de conducere);
2) existenţa oricărei obligaţii pe care o are faţă de alte părţi, inclusiv faţă de persoanele cu funcţii de conducere din entitatea auditată şi acţionarii acesteia (sau persoanele echivalente).
18. Entitatea de audit nu trebuie să permită ca relaţia auditor - entitate auditată şi obligaţia de confidenţialitate faţă de aceasta să ducă la depăşirea îndatoririlor pe care le are faţă de CNPF.
19. Auditorul şi entitatea de audit, la solicitarea scrisă a CNPF, au obligația să prezinte în termen de 5 zile:
1) orice raport sau document ce a fost adus la cunoștința entității auditate;
2) orice detalii, clarificări, explicaţii, inclusiv rapoarte referitoare la activitatea de audit desfăşurată pentru entitatea auditată sau o altă informaţie ce nu este dezvăluită în raport, conform Legii nr.171/2012 şi altor acte normative ale CNPF;
3) o declarație scrisă care să indice motivele de încetare a contractului de audit, indiferent de natura acestora;
4) orice alte informații sau documente solicitate ce ţin de activitatea entităţii auditate.
[Pct.19 completat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
20. În situaţia în care auditul este efectuat de o echipă formată din mai mulţi auditori, aceştia răspund solidar pentru asigurarea derulării procesului de audit în conformitate cu legislaţia în domeniu şi prezentul Regulament.
21. În cazul constatării unor deficiențe semnificative în activitatea profesională desfășurată de auditor în legătură cu prestarea serviciilor conform prezentului Regulament, CNPF este în drept să sesizeze organele competente în vederea adoptării unor măsuri corective și, după caz, disciplinare corespunzătoare.
Capitolul IV
AUDITAREA PE PIAŢA DE CAPITAL
Secţiunea 1
Auditarea sistemului informatic
22. Entităţile auditate au obligaţia, la cererea CNPF sau cel puţin o dată la 4 ani, de a efectua, în conformitate cu actele normative ale CNPF, auditul IT al următoarelor sisteme:
1) sistemelor informatice pentru evidenţa deţinătorilor de valori mobiliare;
2) sistemelor informatice pentru evidenţa activelor clienţilor custozilor;
3) sistemelor de tranzacţionare şi de finalizare a tranzacţiilor cu instrumente financiare;
4) altor sisteme informatice utilizate / deţinute obligatoriu aferente activităţii pe piaţa de capital.
[Pct.22 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
23. Contractul de audit IT cuprinde în mod obligatoriu, pe lângă clauzele indicate la pct.6, clauze cu privire la obligaţia entităţii de audit de a prezenta CNPF informaţiile conform pct.19 şi de a respecta cerinţele necesare efectuării auditului sistemului informatic, în conformitate cu prevederile prezentului Regulament şi cu bunele practici în domeniu.
24. Respectarea prevederilor pct.23 nu constituie o încălcare a restricţiilor privind divulgarea de informaţii şi nu va atrage răspunderea asupra entităţii de audit în cauză. Clauza de confidenţialitate nu este opozabilă CNPF.
25. Entitatea de audit IT are obligaţia de a întocmi şi de a prezenta conducerii entităţii auditate o situaţie a deficienţelor şi vulnerabilităţilor identificate.
26. La finalizarea auditului IT, entitatea de audit IT are obligaţia de a întocmi un Raport de audit IT însoţit de anexe, care va conţine opinia auditorului asupra sistemului informaţional evaluat şi care va cuprinde cel puţin următoarele elemente:
1) titlul raportului;
2) un paragraf introductiv care va include: identificarea (denumirea, IDNO, adresa) şi descrierea entităţii auditate, respectiv beneficiarul raportului, includerea afirmaţiei că sistemele informatice au fost auditate ca urmare a obligaţiei legale impuse de Legea nr.171/2012 şi prezentul Regulament;
3) destinatarii raportului şi orice restricţii privind conţinutul şi circulaţia raportului;
4) asumarea responsabilităţii conducerii entităţii auditate privind auditul efectuat asupra sistemelor informatice;
5) obiectivele activităţii de audit IT şi perioada auditată;
6) natura, cronologia şi gradul de acoperire a procedurilor de audit efectuate;
7) orice calificare de opinie sau limitare a ariei acoperite de audit;
8) datele de identificare ale membrilor echipei de audit, care cuprind cel puţin numele şi prenumele, telefon, e-mail şi adresa unde îşi desfăşoară activitatea;
9) semnătura persoanelor care deţin certificat în efectuarea auditului IT, certificat de calificare al specialistului în domeniul pieţei de capital, după caz, certificat de calificare al auditorului participanţilor profesionişti la piaţa de capital şi semnătura conducătorului entităţii de audit IT;
10) locul auditării;
11) data întocmirii raportului;
12) descrierea ariei auditului, incluzând:
a) descrierea sistemelor auditate;
b) măsurile organizatorice: politicile aplicabile şi procedurile implementate;
c) identificarea aplicaţiilor utilizate şi a persoanelor implicate;
d) componentele sistemelor informatice utilizate;
e) un sumar conţinând analiza riscurilor aferente activităţii, a posibilelor deficienţe ale sistemului informatic auditat şi a măsurilor de reducere a riscurilor asociate;
13) afirmaţia de conformitate, reflectată prin "opinia pozitivă" cu privire la conformarea parţială/totală referitoare la obiectivele auditului, indicând punctele care trebuie îmbunătăţite, reflectate prin "opinia cu rezerve/calificată", sau de neîndeplinire a obiectivelor testate/auditate, reflectată prin "opinia negativă";
14) referiri cu privire la implementarea planului de acţiuni asumat de entitatea auditată rezultat în urma activităţii de audit IT anterioare, dacă este cazul (verificarea modului de implementare a măsurilor şi respectarea termenelor asumate);
15) o anexă la raportul de audit IT, recepţionată de entitatea auditată prin semnarea acesteia de către administratorul entităţii auditate, conţinând:
a) constatările şi concluziile;
b) neconformităţile, lipsa controalelor interne sau controale ineficiente;
c) importanţa neconformităţii sau deficienţei de control;
d) probabilitatea ca aceste constatări să aibă un impact semnificativ şi riscuri asociate;
e) recomandările pentru acţiuni corective şi răspunsul conducerii entităţii auditate pentru fiecare constatare din raport, inclusiv termenul de aplicare;
16) declaraţia pe proprie răspundere a entităţii de audit IT cu privire la faptul că auditul a fost efectuat în conformitate cu prezentul Regulament, precum şi cu standardele de audit în vigoare la momentul realizării auditului, cu menţionarea acestora;
17) declaraţia pe propria răspundere a entităţii de audit IT cu privire la faptul că aceasta nu se află în relaţii cu entitatea auditată sau cu angajaţii entităţii, care ar putea să îi afecteze independenţa sau obiectivitatea activităţii de audit.
[Pct.26 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
Secţiunea 2
Auditul serviciilor şi activităţilor desfăşurate
[Secţiunea 2 (pct.27-33) abrogată prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
Secţiunea 3
Cerinţe de raportare
34. Entitatea de audit va prezenta în original conducerii entităţii auditate, în termenul prevăzut la punctul 24 din Instrucţiunea cu privire la raportările persoanelor licenţiate şi autorizate pe piaţa de capital (Hotărârea CNPF nr.38/5/2015), raportul auditorului cu privire la auditul SF, precum şi scrisoarea adresată conducerii, cu anexarea situaţiilor financiare, care sunt semnate în numele entităţii de audit de către conducătorul acesteia şi şeful echipei misiunii de audit.
[Pct.34 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
35. În situaţia în care nu a fost emisă o astfel de scrisoare adresată conducerii entităţii auditate, entitatea de audit va transmite CNPF în termenul prevăzut la pct.34 o comunicare scrisă în acest sens, cu prezentarea motivelor pentru care aceasta nu a fost emisă.
36. Entitatea auditată va prezenta CNPF o copie a raportului auditorului SF, autentificată prin semnătura persoanei responsabile din cadrul societăţii de audit, în termenul prevăzut la punctul 24 din Instrucţiunea cu privire la raportările persoanelor licenţiate şi autorizate pe piaţa de capital (Hotărârea CNPF nr.38/5/2015).
[Pct.36 modificat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
37. Entitatea auditată are obligaţia de a informa CNPF cu privire la planul de măsuri adoptat, care va cuprinde modalităţi şi termene concrete pentru realizarea recomandărilor formulate de către entitatea de audit în scrisoarea către conducere, prevăzută la pct.34, în termen de 30 de zile de la emiterea recomandărilor.
[Pct.38 abrogat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
39. În cazul auditului IT, entitatea de audit prezintă conducerii entităţii auditate raportul auditorului cu privire la auditul IT, care este semnat de către conducătorul echipei misiunii de audit, persoana care deţine certificat în efectuarea auditului IT, persoana care deţine certificat de calificare al specialistului în domeniul pieţei de capital, după caz, certificat de calificare al auditorului participanţilor profesionişti la piaţa de capital, şi conducătorul entităţii de audit IT.
[Pct.40 abrogat prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
Secţiunea 4
Răspunderea
41. Auditorul şi entitatea de audit sunt responsabili de formarea şi de exprimarea opiniei de audit şi răspund faţă de entitatea auditată conform legislaţiei civile, contravenţionale şi penale.
42. Entitatea auditată este responsabilă de autenticitatea şi plenitudinea informaţiilor prezentate auditorului în scop de efectuare a auditului potrivit prezentului Regulament.
43. Entitatea auditată care se eschivează de la efectuarea auditului obligatoriu răspunde conform prevederilor legale.
|
Anexa nr.1 la Regulamentul privind auditul persoanelor licenţiate sau autorizate pe piaţa de capital ÎNŞTIINŢARE despre entitatea de audit confirmată Entitatea auditată (denumirea) ________________, informează CNPF că entitatea de audit (denumirea) ___________________ a fost confirmată în vederea desfăşurării activităţii de audit SF/audit IT (necesarul de subliniat). 1. Datele de identificare ale entităţii de audit: Denumirea entităţii de audit ___________________________________________ Adresa sediului _____________________________________________________ Adresa unde îşi desfăşoară activitatea ___________________________________ Informaţii de contact (telefon, e-mail, adresa paginii de internet) __________________________________________________________________ 2. Date privind persoana cu funcţie de răspundere a entităţii de audit Numele şi prenumele _________________________________________________ Funcţia ____________________________________________________________ 3. Datele de identificare şi certificare ale auditorilor care vor efectua misiunea de audit |
||||
| Numele şi prenumele |
Funcţia | Informaţii de contact (telefon, e-mail) |
Date aferente certificării auditorilor (denumirea instituţiei, anul, seria şi numărul certificatului) |
Informaţii cu privire la experienţa în domeniul auditului SF, auditului SAD şi auditului IT, după caz, în sectorul pieţei de capital (denumirea entităţii, anul participării în misiune, aria de responsabilităţi în cadrul echipei societăţii de audit) |
|
Reprezentantul entităţii auditate __________________________ (numele şi prenumele) __________________________ (semnătura) |
||||
[Anexa nr.1 modificată prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]
|
Anexa nr.2 la Regulamentul privind auditul persoanelor licenţiate şi autorizate pe piaţa de capital DECLARAŢIE Subsemnatul ________________ (numele şi prenumele), reprezentant al _________________ (denumirea entităţii de audit), entitate de audit confirmată pentru realizarea auditului SF / auditului IT (necesarul de subliniat) la entitatea _________________ (denumirea entităţii auditate), declar că auditorii care vor efectua misiunea de audit la entitatea menţionată nu se află în vreuna dintre situaţiile de încălcare a cerinţei de independenţă prevăzute de legislaţia în vigoare şi prezentul Regulament. Data ___________________________ Numele şi prenumele ______________ _____________________________ Această declaraţie va fi completată şi semnată de reprezentantul entităţii de audit care a fost confirmată de a efectua misiunea de audit la entitatea auditată. Nu sunt acceptate declaraţiile semnate prin reprezentare. |
[Anexa nr.2 modificată prin Hot.CNPF nr.47/9 din 12.09.2023, în vigoare 27.09.2023]