# Čo je kybernetická bezpečnosť podľa zákona Sarbanes–Oxley (SOX)?

> Kybernetická bezpečnosť SOX je neformálny štítok pre prácu kybernetickej bezpečnosti, ktorá podporuje povinnosti verejnej spoločnosti podľa zákona Sarbanes–Oxley Spojených štátov z roku 2002.

- Kanonická URL: https://yellowcube.eu/sk/glossary/sarbanes-oxley-act-cybersecurity/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

SOX nie je samostatný štandard kybernetickej bezpečnosti. Jeho relevantnosť vzniká, keď technologické riziká a kontroly ovplyvňujú finančné reportovanie, certifikácie vedenia, záznamy, procesy zverejňovania alebo efektívnosť internej kontroly nad finančným reportovaním.

Sekcie 302 a 404 poháňajú zodpovednosti vedenia za kontroly zverejňovania, certifikácie a hodnotenie internej kontroly nad finančným reportovaním. Kontroly prístupu, zmien, rozhraní, zálohovania, spracovania úloh a incidentov môžu preto vstúpiť do rozsahu, keď zlyhania by mohli spôsobiť podstatné nesprávne finančné vykazovanie alebo podrývať požadované zverejňovanie.

### Kľúčové body

- **Začať s finančným rizikom:** Vysledovať finančne významné účty, asercie, systémy, toky údajov, správy, servisné organizácie a technologické závislosti pred výberom kontrol.
- **Testovať relevantné kontroly:** Definovať vlastníctvo, frekvenciu, dôkazy, presnosť, kompletnosť populácie, spracovanie výnimiek a remedáciu pre kontroly, na ktoré sa hodnotenie spolieha.
- **Koordinovať incidenty:** Hodnotiť, či kybernetická udalosť ovplyvňuje finančné záznamy, závery internej kontroly, kontroly zverejňovania alebo rozhodnutia o podstatnosti; oddelene hodnotiť uplatniteľné pravidlá zverejňovania kybernetickej bezpečnosti Securities and Exchange Commission.
- **Dôležité obmedzenie:** Nazvanie kontroly „kompatibilnou s SOX" nedokazuje kybernetickú bezpečnosť ani právnu compliance. Rozsah a závery závisia od emitenta, rizík finančného reportovania, podstatnosti, úsudku audítora a aktuálneho práva; vyžaduje sa kvalifikovaná účtovná a právna kontrola.

### Súvisiace pojmy

[Správa SOC 1](<https://yellowcube.eu/sk/glossary/soc-1-report/>) · [Bezpečnostný audit](<https://yellowcube.eu/sk/glossary/security-audit/>) · [Politika bezpečnosti informácií](<https://yellowcube.eu/sk/glossary/information-security-policy/>) · [Kybernetické riziko](<https://yellowcube.eu/sk/glossary/cyber-risk/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>)

### Zdroje

[U.S. Securities and Exchange Commission, Management's Report on Internal Control Over Financial Reporting](https://www.sec.gov/files/rules/final/33-8238.htm) · [SEC, Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure](https://www.sec.gov/rules-regulations/2023/07/s7-09-22) · [Public Law 107-204, Sarbanes–Oxley Act of 2002](https://www.govinfo.gov/content/pkg/PLAW-107publ204/pdf/PLAW-107publ204.pdf)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

