(2) Audit podle odstavce 1 písm. h) musí zahrnovat posouzení činnosti obchodních útvarů a posouzení činnosti útvaru řízení rizik. Posouzení celkového procesu řízení rizik prováděné nejméně jednou za rok musí zahrnovat
a) prověření dostatečnosti dokumentace systému řízení rizik ovládající osoby, organizace útvaru řízení rizik a jeho činností,
b) způsob začlenění výstupů měření tržního a specifického rizika do denního procesu řízení ovládající osoby a do informačního systému ovládající osoby,
c) prověření procesu schvalování systémů pro měření rizik a systémů stanovování reálných hodnot, které jsou využívány obchodním útvarem a útvarem vypořádání obchodů,
d) posouzení míry zahrnutí tržního a specifického rizika pokrývaných modelem a způsob schvalování změn v procesu řízení rizik,
e) posouzení přesnosti a úplnosti dat používaných modelem, přesnosti a vhodnosti používaných volatilit a korelací, přesnosti a citlivosti algoritmů výpočtu rizik podstupovaných ovládající osobou,
f) posouzení postupu hodnocení konzistentnosti, včasnosti a spolehlivosti zdrojových dat používaných modelem včetně nezávislosti těchto dat,
g) posouzení procesu, který ovládající osoba používá k hodnocení zpětného testování.