A SOX nem önálló kiberbiztonsági szabvány. Relevanciája akkor jelentkezik, amikor a technológiai kockázatok és kontrollok érintik a pénzügyi beszámolást, a vezetői tanúsításokat, a nyilvántartásokat, a közzétételi folyamatokat vagy a pénzügyi beszámolás belső kontrollrendszerének hatékonyságát.
A 302. és 404. szakasz irányítja a vezetés közzétételikontroll-, tanúsítási és a pénzügyi beszámolás belső kontrollrendszere értékelésére vonatkozó felelősségeit. A hozzáférés-, változás-, interfész-, mentés-, jobfeldolgozási és incidenskontrollok ezért hatály alá kerülhetnek, ha a meghibásodásuk lényeges pénzügyibeszámoló-tévesítést okozhatna vagy alááshatná a kötelező közzétételt.
Legfontosabb pontok
Induljon a pénzügyi kockázatbólA kontrollok kiválasztása előtt kövesse nyomon a pénzügyileg jelentős számlákat, állításokat, rendszereket, adatáramlásokat, jelentéseket, szolgáltatószervezeteket és technológiai függőségeket.
Tesztelje a releváns kontrollokatHatározza meg a tulajdonjogot, gyakoriságot, bizonyítékot, pontosságot, populációteljességet, kivételkezelést és orvoslást az értékelésben támaszkodott kontrollokhoz.
Koordinálja az incidenseketÉrtékelje, hogy egy kiberesemény érinti-e a pénzügyi nyilvántartásokat, a belsőkontroll-következtetéseket, a közzétételi kontrollokat vagy a lényegességi döntéseket; külön értékelje az alkalmazandó Securities and Exchange Commission kiberbiztonsági közzétételi szabályait.
Fontos korlátHa egy kontrollt „SOX-kompatibilisnek" neveznek, az nem bizonyít kiberbiztonságot vagy jogi megfelelést. A hatókör és következtetések a kibocsátótól, pénzügyibeszámoló-kockázatoktól, lényegességtől, auditori megítéléstől és a mindenkori jogtól függenek; szakképzett számviteli és jogi felülvizsgálat szükséges.