Термин · Глоссарий B2B-ПО

Sarbarnes-Oxley Act (SOX) (Sarbarnes-Oxley Act (SOX))

Sarbanes-Oxley Act (SOX) – американский федеральный закон 2002 года, принятый после корпоративных скандалов Enron и WorldCom. Устанавливает требования к внутреннему контролю над финансовой отчётностью публичных компаний. Разделы 302 и 404 обязывают руководство сертифицировать точность отчётности и документировать систему внутреннего контроля, включая ИТ-контроли.

Буква «S» В категориях: 4 Платформ: 6+

Введение

Sarbanes-Oxley Act (SOX) – американский федеральный закон, подписанный 30 июля 2002 года президентом Джорджем Бушем в ответ на волну корпоративных мошенничеств (Enron, WorldCom, Tyco). Закон обязывает публичные компании, зарегистрированные на американских биржах, внедрить и поддерживать систему внутреннего контроля над финансовой отчётностью (ICFR – Internal Control over Financial Reporting).

SOX имеет прямые последствия для ИТ-подразделений: значительная часть внутренних контролей реализуется через ИТ-системы. IT General Controls (ITGC) – ключевой объект проверки при SOX-аудите.

История и контекст

В 2001–2002 годах серия громких банкротств (Enron потерял 74 млрд долларов рыночной капитализации) потрясла американский фондовый рынок. Конгресс США в рекордно короткие сроки принял закон Сарбейнса–Оксли, названный в честь его авторов – сенатора Пола Сарбейнса и конгрессмена Майкла Оксли. Закон создал независимый орган аудиторского надзора PCAOB (Public Company Accounting Oversight Board). Для не-американских компаний, торгующихся на NYSE или NASDAQ, SOX также обязателен, что оказывает влияние на российские компании с листингом в США.

Как это работает

Ключевые разделы SOX для ИТ-специалистов:

  • Section 302 – CEO и CFO обязаны лично сертифицировать точность квартальной и годовой финансовой отчётности и подтвердить эффективность системы внутреннего контроля.
  • Section 404 – менеджмент ежегодно оценивает эффективность ICFR; для крупных публичных компаний требуется независимое подтверждение аудитора (Attestation Report). Используется фреймворк COSO для оценки контролей.
  • IT General Controls (ITGC) – контроли доступа к системам, управления изменениями, резервного копирования и восстановления, операционные контроли ЦОД.
  • Application Controls – контроли в финансовых приложениях (ERP, billing), обеспечивающие точность и полноту финансовых данных.

Типичные ITGC-контроли: управление привилегированным доступом (PAM), разделение обязанностей (SoD) между разработкой и эксплуатацией, formal change management process с rollback-процедурами.

Где применяется

  • Американские публичные компании, обязанные соблюдать SOX
  • Иностранные компании с листингом на NYSE/NASDAQ
  • Дочерние структуры американских корпораций
  • Компании, планирующие IPO на американских биржах
  • ИТ-подрядчики, обрабатывающие финансовые данные SOX-обязанных компаний

Преимущества и ограничения

Преимущества: повышение прозрачности финансовой отчётности, снижение риска мошенничества, укрепление доверия инвесторов, улучшение качества ИТ-управления как побочный эффект ITGC-требований.

Ограничения: значительные затраты на compliance (по оценкам, крупные компании тратят десятки миллионов долларов в год на SOX-аудит), бюрократическая нагрузка, риск формального выполнения требований без реального улучшения контролей.

Связь с другими понятиями

SOX тесно связан с Security Governance, GRC (Governance, Risk, Compliance) и управлением SAM (Software Asset Management). IT General Controls при SOX-аудите пересекаются с требованиями SIEM и систем мониторинга доступа. Фреймворк COSO, используемый для оценки ICFR, – методологическая основа как для SOX, так и для других систем внутреннего контроля.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Sarbarnes-Oxley Act (SOX)».

Платформы класса «Sarbarnes-Oxley Act (SOX)»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

BI.ZONE Compliance Platform - платформа автоматизации управления кибербезопасностью и соответствия требованиям...
Цена по запросу
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →
BB

BI.ZONE Bug Bounty

Управление уязвимостями
BI.ZONE Bug Bounty — российская платформа для организации программ поиска уязвимостей (bug bounty) компании BI...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Sarbarnes-Oxley Act (SOX)».

Где применяется

Отрасли, в которых «Sarbarnes-Oxley Act (SOX)» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Sarbarnes-Oxley Act (SOX)

Что такое Sarbanes-Oxley Act?

Американский федеральный закон 2002 года, обязывающий публичные компании документировать и поддерживать систему внутреннего контроля над финансовой отчётностью.

Что требует Section 404 SOX?

Ежегодную оценку эффективности внутреннего контроля над финансовой отчётностью (ICFR) менеджментом компании и независимое подтверждение аудитора для крупных компаний.

Что такое IT General Controls (ITGC)?

ИТ-контроли доступа к системам, управления изменениями ПО, резервного копирования и восстановления, которые поддерживают точность финансовой отчётности и проверяются при SOX-аудите.

Применяется ли SOX к российским компаниям?

SOX обязателен для компаний с листингом на американских биржах (NYSE, NASDAQ), включая российские компании, размещавшие ADR/ADS на этих биржах.

Что такое PCAOB?

Public Company Accounting Oversight Board – независимый орган надзора за аудиторами публичных компаний, созданный SOX для предотвращения мошенничества в аудиторских заключениях.

Какие ИТ-системы проверяются при SOX-аудите?

ERP и финансовые приложения (SAP, Oracle), системы управления доступом (IAM/PAM), change management системы, BI и отчётность – все, через что проходят финансовые данные.