SOX nie je samostatný štandard kybernetickej bezpečnosti. Jeho relevantnosť vzniká, keď technologické riziká a kontroly ovplyvňujú finančné reportovanie, certifikácie vedenia, záznamy, procesy zverejňovania alebo efektívnosť internej kontroly nad finančným reportovaním.
Sekcie 302 a 404 poháňajú zodpovednosti vedenia za kontroly zverejňovania, certifikácie a hodnotenie internej kontroly nad finančným reportovaním. Kontroly prístupu, zmien, rozhraní, zálohovania, spracovania úloh a incidentov môžu preto vstúpiť do rozsahu, keď zlyhania by mohli spôsobiť podstatné nesprávne finančné vykazovanie alebo podrývať požadované zverejňovanie.
Kľúčové body
Začať s finančným rizikomVysledovať finančne významné účty, asercie, systémy, toky údajov, správy, servisné organizácie a technologické závislosti pred výberom kontrol.
Testovať relevantné kontrolyDefinovať vlastníctvo, frekvenciu, dôkazy, presnosť, kompletnosť populácie, spracovanie výnimiek a remedáciu pre kontroly, na ktoré sa hodnotenie spolieha.
Koordinovať incidentyHodnotiť, či kybernetická udalosť ovplyvňuje finančné záznamy, závery internej kontroly, kontroly zverejňovania alebo rozhodnutia o podstatnosti; oddelene hodnotiť uplatniteľné pravidlá zverejňovania kybernetickej bezpečnosti Securities and Exchange Commission.
Dôležité obmedzenieNazvanie kontroly „kompatibilnou s SOX" nedokazuje kybernetickú bezpečnosť ani právnu compliance. Rozsah a závery závisia od emitenta, rizík finančného reportovania, podstatnosti, úsudku audítora a aktuálneho práva; vyžaduje sa kvalifikovaná účtovná a právna kontrola.