(2) Povinná osoba zajistí, že
a) vnitřní kontrolní funkce jsou zavedeny a udržovány tak, že zajišťují řádnou identifikaci, měření a oznamování veškerých významných rizik a jsou schopny podat úplný pohled na celkový rozsah rizik povinné osoby,
b) funkce řízení rizik se aktivně podílí na zpracování strategie povinné osoby v oblasti řízení rizik, kontroluje její provádění a podílí se na všech významných rozhodnutích v této oblasti,
c) funkce vnitřního auditu vykonává nezávislý přezkum provádění strategie povinné osoby v oblasti řízení rizik a není slučitelná s jinými činnostmi povinné osoby ani ostatními vnitřními kontrolními funkcemi,
d) funkce compliance zajišťuje, aby strategie povinné osoby v oblasti řízení rizik zohledňovala riziko nedodržení právních předpisů při činnosti povinné osoby, riziko nesouladu vnitřních předpisů povinné osoby s právními předpisy nebo riziko vzájemného nesouladu vnitřních předpisů u povinné osoby, a dále zajišťuje, aby tato rizika byla vyhodnocena před přijetím významného rozhodnutí v oblasti řízení rizik.