# Was ist Sarbanes–Oxley Act (SOX) Cybersecurity?

> Sarbanes–Oxley Act (SOX) Cybersecurity ist ein informelles Label für Cybersicherheitsarbeit, die die Pflichten einer börsennotierten Gesellschaft unter dem US-amerikanischen Sarbanes–Oxley Act von 2002 unterstützt.

- Kanonische URL: https://yellowcube.eu/de/glossary/sarbanes-oxley-act-cybersecurity/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

SOX ist kein eigenständiger Cybersicherheitsstandard. Seine Relevanz entsteht, wo Technologierisiken und -kontrollen die Finanzberichterstattung, Management-Bescheinigungen, Aufzeichnungen, Offenlegungsprozesse oder die Wirksamkeit der Internal Control over Financial Reporting berühren.

Die Abschnitte 302 und 404 treiben Management-Verantwortlichkeiten für Offenlegungskontrollen, Bescheinigungen und die Bewertung der Internal Control over Financial Reporting. Zugriffs-, Änderungs-, Schnittstellen-, Backup-, Job-Verarbeitungs- und Vorfallkontrollen können daher in den Scope gelangen, wenn Versagen ein wesentliches Fehlstatement in der Finanzberichterstattung verursachen oder die geforderte Offenlegung untergraben könnte.

### Wichtigste Punkte

- **Vom Finanzrisiko ausgehen:** Finanziell wesentliche Konten, Assertions, Systeme, Datenflüsse, Berichte, Dienstleistungsorganisationen und Technologieabhängigkeiten nachvollziehen, bevor Kontrollen ausgewählt werden.
- **Relevante Kontrollen testen:** Eigentümerschaft, Frequenz, Nachweise, Präzision, Vollständigkeit der Population, Ausnahmebehandlung und Behebung für die in der Bewertung herangezogenen Kontrollen definieren.
- **Vorfälle koordinieren:** Bewerten, ob ein Cyber-Ereignis Finanzaufzeichnungen, Internal-Control-Schlussfolgerungen, Offenlegungskontrollen oder Wesentlichkeitsentscheidungen berührt; separat die anwendbaren Cybersecurity-Disclosure-Regeln der Securities and Exchange Commission prüfen.
- **Wichtige Einschränkung:** Eine Kontrolle „SOX-konform" zu nennen, beweist weder Cybersicherheit noch Rechtskonformität. Scope und Schlussfolgerungen hängen vom Emittenten, den Finanzberichterstattungsrisiken, der Wesentlichkeit, dem Urteil des Abschlussprüfers und dem aktuellen Recht ab; qualifizierte accounting- und rechtliche Prüfung ist erforderlich.

### Verwandte Begriffe

[SOC 1 Report](<https://yellowcube.eu/de/glossary/soc-1-report/>) · [Sicherheitsaudit](<https://yellowcube.eu/de/glossary/security-audit/>) · [Informationssicherheitsrichtlinie](<https://yellowcube.eu/de/glossary/information-security-policy/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[U.S. Securities and Exchange Commission, Management's Report on Internal Control Over Financial Reporting](https://www.sec.gov/files/rules/final/33-8238.htm) · [SEC, Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure](https://www.sec.gov/rules-regulations/2023/07/s7-09-22) · [Public Law 107-204, Sarbanes–Oxley Act of 2002](https://www.govinfo.gov/content/pkg/PLAW-107publ204/pdf/PLAW-107publ204.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

