2. Vnitřní audit musí zahrnovat posouzení činnosti obchodních útvarů a posouzení činnosti útvaru řízení rizik. Posouzení celkového procesu řízení rizik prováděné alespoň jednou za rok musí zahrnovat

a) prověření dostatečnosti dokumentace systému řízení rizik, organizace útvaru řízení rizik a jeho činností,

b) způsob začlenění výstupů měření tržního a specifického rizika do denního procesu řízení povinné osoby a do informačního systému povinné osoby,

c) prověření procesu schvalování systémů pro měření rizik a systémů stanovování reálných hodnot, které jsou využívány obchodním útvarem a útvarem vypořádání obchodů,

d) posouzení míry zahrnutí tržního a specifického rizika pokrývaných modelem a způsob schvalování změn v procesu řízení rizik,

e) posouzení přesnosti a úplnosti dat používaných modelem, přesnosti a vhodnosti používaných volatilit a korelací, přesnosti a citlivosti algoritmů výpočtu rizik podstupovaných povinnou osobou,

f) posouzení postupu hodnocení jednotnosti, ucelenosti, včasnosti a spolehlivosti zdrojových dat používaných modelem včetně nezávislosti těchto dat,

g) posouzení procesu, který povinná osoba používá k hodnocení zpětného testování.