# Mi a Sarbanes–Oxley (SOX) kiberbiztonság?

> A Sarbanes–Oxley (SOX) kiberbiztonság informális elnevezés azokra a kiberbiztonsági munkákra, amelyek egy tőzsdei társaság amerikai Sarbanes–Oxley-törvény (2002) szerinti kötelezettségeit támasztják alá.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/sarbanes-oxley-act-cybersecurity/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A SOX nem önálló kiberbiztonsági szabvány. Relevanciája akkor jelentkezik, amikor a technológiai kockázatok és kontrollok érintik a pénzügyi beszámolást, a vezetői tanúsításokat, a nyilvántartásokat, a közzétételi folyamatokat vagy a pénzügyi beszámolás belső kontrollrendszerének hatékonyságát.

A 302. és 404. szakasz irányítja a vezetés közzétételikontroll-, tanúsítási és a pénzügyi beszámolás belső kontrollrendszere értékelésére vonatkozó felelősségeit. A hozzáférés-, változás-, interfész-, mentés-, jobfeldolgozási és incidenskontrollok ezért hatály alá kerülhetnek, ha a meghibásodásuk lényeges pénzügyibeszámoló-tévesítést okozhatna vagy alááshatná a kötelező közzétételt.

### Legfontosabb pontok

- **Induljon a pénzügyi kockázatból:** A kontrollok kiválasztása előtt kövesse nyomon a pénzügyileg jelentős számlákat, állításokat, rendszereket, adatáramlásokat, jelentéseket, szolgáltatószervezeteket és technológiai függőségeket.
- **Tesztelje a releváns kontrollokat:** Határozza meg a tulajdonjogot, gyakoriságot, bizonyítékot, pontosságot, populációteljességet, kivételkezelést és orvoslást az értékelésben támaszkodott kontrollokhoz.
- **Koordinálja az incidenseket:** Értékelje, hogy egy kiberesemény érinti-e a pénzügyi nyilvántartásokat, a belsőkontroll-következtetéseket, a közzétételi kontrollokat vagy a lényegességi döntéseket; külön értékelje az alkalmazandó Securities and Exchange Commission kiberbiztonsági közzétételi szabályait.
- **Fontos korlát:** Ha egy kontrollt „SOX-kompatibilisnek" neveznek, az nem bizonyít kiberbiztonságot vagy jogi megfelelést. A hatókör és következtetések a kibocsátótól, pénzügyibeszámoló-kockázatoktól, lényegességtől, auditori megítéléstől és a mindenkori jogtól függenek; szakképzett számviteli és jogi felülvizsgálat szükséges.

### Kapcsolódó kifejezések

[SOC 1-jelentés](<https://yellowcube.eu/hu/glossary/soc-1-report/>) · [Biztonsági audit](<https://yellowcube.eu/hu/glossary/security-audit/>) · [Információbiztonsági szabályzat](<https://yellowcube.eu/hu/glossary/information-security-policy/>) · [Kiberkockázat](<https://yellowcube.eu/hu/glossary/cyber-risk/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>)

### Források

[U.S. Securities and Exchange Commission, Management's Report on Internal Control Over Financial Reporting](https://www.sec.gov/files/rules/final/33-8238.htm) · [SEC, Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure](https://www.sec.gov/rules-regulations/2023/07/s7-09-22) · [Public Law 107-204, Sarbanes–Oxley Act of 2002](https://www.govinfo.gov/content/pkg/PLAW-107publ204/pdf/PLAW-107publ204.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

