SOX ist kein eigenständiger Cybersicherheitsstandard. Seine Relevanz entsteht, wo Technologierisiken und -kontrollen die Finanzberichterstattung, Management-Bescheinigungen, Aufzeichnungen, Offenlegungsprozesse oder die Wirksamkeit der Internal Control over Financial Reporting berühren.
Die Abschnitte 302 und 404 treiben Management-Verantwortlichkeiten für Offenlegungskontrollen, Bescheinigungen und die Bewertung der Internal Control over Financial Reporting. Zugriffs-, Änderungs-, Schnittstellen-, Backup-, Job-Verarbeitungs- und Vorfallkontrollen können daher in den Scope gelangen, wenn Versagen ein wesentliches Fehlstatement in der Finanzberichterstattung verursachen oder die geforderte Offenlegung untergraben könnte.
Wichtigste Punkte
Vom Finanzrisiko ausgehenFinanziell wesentliche Konten, Assertions, Systeme, Datenflüsse, Berichte, Dienstleistungsorganisationen und Technologieabhängigkeiten nachvollziehen, bevor Kontrollen ausgewählt werden.
Relevante Kontrollen testenEigentümerschaft, Frequenz, Nachweise, Präzision, Vollständigkeit der Population, Ausnahmebehandlung und Behebung für die in der Bewertung herangezogenen Kontrollen definieren.
Vorfälle koordinierenBewerten, ob ein Cyber-Ereignis Finanzaufzeichnungen, Internal-Control-Schlussfolgerungen, Offenlegungskontrollen oder Wesentlichkeitsentscheidungen berührt; separat die anwendbaren Cybersecurity-Disclosure-Regeln der Securities and Exchange Commission prüfen.
Wichtige EinschränkungEine Kontrolle „SOX-konform" zu nennen, beweist weder Cybersicherheit noch Rechtskonformität. Scope und Schlussfolgerungen hängen vom Emittenten, den Finanzberichterstattungsrisiken, der Wesentlichkeit, dem Urteil des Abschlussprüfers und dem aktuellen Recht ab; qualifizierte accounting- und rechtliche Prüfung ist erforderlich.