# Qu'est-ce que la cybersécurité au titre du Sarbanes–Oxley Act (SOX) ?

> La cybersécurité au titre du Sarbanes–Oxley Act (SOX) est un libellé informel désignant le travail de cybersécurité qui soutient les obligations d'une société cotée en vertu du Sarbanes–Oxley Act américain de 2002.

- URL canonique: https://yellowcube.eu/fr/glossary/sarbanes-oxley-act-cybersecurity/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

SOX n'est pas une norme de cybersécurité autonome. Sa pertinence apparaît lorsque des risques et des contrôles technologiques affectent le reporting financier, les certifications des dirigeants, les enregistrements, les processus de publication ou l'efficacité du contrôle interne sur le reporting financier.

Les sections 302 et 404 déterminent les responsabilités de la direction en matière de contrôles de publication, de certifications et d'évaluation du contrôle interne sur le reporting financier. Les contrôles d'accès, de changement, d'interface, de sauvegarde, de traitement des jobs et d'incident peuvent donc entrer dans le périmètre lorsque leurs défaillances pourraient causer une anomalie significative du reporting financier ou fragiliser la publication requise.

### Points clés

- **Partir du risque financier:** Tracer les comptes, assertions, systèmes, flux de données, rapports, organismes de service et dépendances technologiques financièrement significatifs avant de choisir les contrôles.
- **Tester les contrôles pertinents:** Définir la propriété, la fréquence, les preuves, la précision, l'exhaustivité de la population, le traitement des exceptions et la remédiation pour les contrôles sur lesquels repose l'évaluation.
- **Coordonner les incidents:** Évaluer si un événement cyber affecte les enregistrements financiers, les conclusions sur le contrôle interne, les contrôles de publication ou les décisions de significativité ; évaluer séparément les règles de publication cyber de la Securities and Exchange Commission applicables.
- **Limite importante:** Qualifier un contrôle de « conforme SOX » ne prouve ni la cybersécurité ni la conformité légale. Le périmètre et les conclusions dépendent de l'émetteur, des risques de reporting financier, de la significativité, du jugement de l'auditeur et du droit en vigueur ; une revue comptable et juridique qualifiée est requise.

### Termes associés

[Rapport SOC 1](<https://yellowcube.eu/fr/glossary/soc-1-report/>) · [Audit de sécurité](<https://yellowcube.eu/fr/glossary/security-audit/>) · [Politique de sécurité de l'information](<https://yellowcube.eu/fr/glossary/information-security-policy/>) · [Risque cyber](<https://yellowcube.eu/fr/glossary/cyber-risk/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>)

### Sources

[U.S. Securities and Exchange Commission, Management's Report on Internal Control Over Financial Reporting](https://www.sec.gov/files/rules/final/33-8238.htm) · [SEC, Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure](https://www.sec.gov/rules-regulations/2023/07/s7-09-22) · [Public Law 107-204, Sarbanes–Oxley Act of 2002](https://www.govinfo.gov/content/pkg/PLAW-107publ204/pdf/PLAW-107publ204.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

