Qondoc -
SOX (Sarbanes-Oxley Act) är en USA-lag som omfattar alla företag som är börsnoterade eller har obligationer emitterade i USA och som har 300 amerikanska ägare. Detta innebär att även många svenska företag också omfattas av lagen.
Lagen kom som en reaktion på flera stora företagskonkurser. Företagens VD och finanschefer är numera tvungna att formellt intyga att hela redovisningsprocessen är korrekt (inklusive dotterbolag och intressebolag). Felaktig information kan medföra straff på upp till fem miljoner dollar och 20 års fängelse. Detta ställer helt nya krav på tydliga verksamhetsprocesser, verifierbara rutiner och kontrollpunkter.
Det kan verka som om SOX enbart är ett bekymmer för ekonomer och företagsledning, men eftersom i stort sett all finansiell information hanteras och kommuniceras elektroniskt utgör verksamhetens IT-infrastruktur alltid en väsentlig del av alla SOX-projekt – därmed hamnar frågan även på IT-chefens bord. Därifrån går frågan vanligtvis över till företagens säkerhetsansvariga som ganska snabbt konstaterar att den gamla säkerhetsparollen med struktur, ansvar samt ordning och reda fortfarande håller.
Det finns alltså inte ett formellt facit med SOX-krav, utan endast direktiv i form av olika ramverk. Bland annat har IT Governance Institute publicerat ”IT Control Objectives for Sarbanes-Oxley” som innehåller en hel del goda råd och som i sin tur grundar sig på ramverken COBIT och COSO.
Låter det som en omöjlig uppgift? I grund och botten handlar det om att ha kontroll på sin verksamhet inklusive IT-verksamheten. Har man god kontroll på sin säkerhet till exempel genom att arbeta med ISO/IEC 17799 är man en bra bit på väg.
Alla SOX-projekt börjar normalt med att man definierar vilka verksamhetsdelar som omfattas (”scoping”). När denna scoping är gjord av ekonomi och finans enligt konstens alla regler ska enligt COSO följande komponenter finnas (man brukar prioritera områdena efter storleken på omsättningen så att minst 80 procent av alla kostnader täcks):
De områden som COBIT fäster särskild vikt vid är följande:
SOX-revisioner visar att det är mycket viktigt att företagsledningen fastställer en tydlig IT-organisation, IT- och säkerhetspolicy, och strategi avseende IT-drift samt en antagen och testad kontinuitetsplan. I det praktiska IT-arbetet ska det finnas dokumenterade beskrivningar av följande:
Läs mer om SOX på Wikipedia.