SOX n'est pas une norme de cybersécurité autonome. Sa pertinence apparaît lorsque des risques et des contrôles technologiques affectent le reporting financier, les certifications des dirigeants, les enregistrements, les processus de publication ou l'efficacité du contrôle interne sur le reporting financier.
Les sections 302 et 404 déterminent les responsabilités de la direction en matière de contrôles de publication, de certifications et d'évaluation du contrôle interne sur le reporting financier. Les contrôles d'accès, de changement, d'interface, de sauvegarde, de traitement des jobs et d'incident peuvent donc entrer dans le périmètre lorsque leurs défaillances pourraient causer une anomalie significative du reporting financier ou fragiliser la publication requise.
Points clés
Partir du risque financierTracer les comptes, assertions, systèmes, flux de données, rapports, organismes de service et dépendances technologiques financièrement significatifs avant de choisir les contrôles.
Tester les contrôles pertinentsDéfinir la propriété, la fréquence, les preuves, la précision, l'exhaustivité de la population, le traitement des exceptions et la remédiation pour les contrôles sur lesquels repose l'évaluation.
Coordonner les incidentsÉvaluer si un événement cyber affecte les enregistrements financiers, les conclusions sur le contrôle interne, les contrôles de publication ou les décisions de significativité ; évaluer séparément les règles de publication cyber de la Securities and Exchange Commission applicables.
Limite importanteQualifier un contrôle de « conforme SOX » ne prouve ni la cybersécurité ni la conformité légale. Le périmètre et les conclusions dépendent de l'émetteur, des risques de reporting financier, de la significativité, du jugement de l'auditeur et du droit en vigueur ; une revue comptable et juridique qualifiée est requise.