Paragraf 404

SOX: dokumentacja i standardy

Ustawa Sarbanes-Oxley kładzie duży nacisk na samokontrolę, innymi słowy na obowiązek opracowania, przetestowania i udokumentowania systemów kontroli przez zarząd przedsiębiorstwa. Rolą audytora jest głównie ocena na podstawie sporządzonej dokumentacji, czy kierownictwo firmy wywiązało się ze swoich obowiązków i weryfikacja tego na próbce zdarzeń.

Paragraf 404

Radosław Kaczorek - menedżer w dziale zarządzania ryzykiem firmy Deloitte

W największych firmach istnieją od dawna departamenty audytu wewnętrznego, a procedury kontroli są już często odpowiednio udokumentowane. W wielu innych firmach systemy kontroli już działają, tylko po prostu nie zostały nigdy odpowiednio opisane. Stworzenie dokumentacji pozwala uporządkować procesy i czasem wprowadza nową jakość. W tej chwili na rynku pojawiło się sporo pakietów oprogramowania umożliwiających dokumentowanie istniejących w firmach procesów kontroli, co ułatwia i przyspiesza tworzenie niezbędnej audytorom dokumentacji.

SOX nie wspomina wprost o systemach informatycznych, ale zmusza firmy do zagwarantowania odpowiedniej jakości informacji finansowej, w tym przetwarzanej w systemach informatycznych. Informacji, która powinna być właściwa, osiągalna w odpowiednim czasie, aktualna, prawidłowa i dostępna dla uprawnionej grupy osób.

SOX nie odwołuje się do konkretnych wytycznych i standardów, ale Rada Nadzoru nad Rachunkowością Spółek Publicznych (PCAOB), organizacja powołana do życia przez ustawę, wskazuje różne standardy i zbiory najlepszych praktyk, na których mogą się oprzeć firmy dążące do osiągnięcia zgodności z ustawą. W zakresie systemów kontroli wewnętrznej firmy takie mogą odwołać się do standardu COSO (dostępny na stronach The Committee of Sponsoring Organisations of the Treadway Commission - http://www.coso.org ), a w przypadku systemów informatycznych do standardu COBIT, w szczególności do dokumentu IT Control Objectives for Sarbanes-Oxley (dostępne na stronach IT Governance Institute - www.itgi.org lub Information Systems Audit and Control Association - www.isaca.org). W uzupełnieniu do tych wytycznych można również odwołać się np. do norm zarządzania bezpieczeństwem informacji, takich jak ISO 17799.

Paragraf 404 - najważniejszy fragment ustawy Sarbanes-Oxley z punktu widzenia informatyki

Paragraf 404. Ocena procedur kontroli wewnętrznej przez zarząd przedsiębiorstwa.

  1. WYMAGANE ZASADY. Komisja Papierów Wartościowych [SEC - red.] powinna określić zasady wymagające, aby każdy raport roczny (...) zawierał raport kontroli wewnętrznej, który będzie - (1) określał odpowiedzialność zarządu przedsiębiorstwa za ustalenie i utrzymanie odpowiednich struktur kontroli wewnętrznej i procedur raportowania finansowego; i (2) zawierał ocenę, na koniec ostatniego roku finansowego, efektywności struktury kontroli wewnętrznej i procedur raportowania finansowego.

  2. OCENA I RAPORTOWANIE KONTROLI WEWNĘTRZNEJ. W odniesieniu do oceny kontroli wewnętrznej wymaganej przez podpunkt (a) każda zarejestrowana firma audytorska, która przygotowuje lub wydaje raport audytorski dla spółki, będzie weryfikować ocenę sporządzoną przez zarząd spółki. Sporządzone świadectwo będzie zgodne ze standardami (...) wydanymi lub przyjętymi przez PCAOB (...).
Data wejścia w życie: 15 listopada 2004 r. dla spółek giełdowych o kapitalizacji powyżej 75 mln USD; 15 lipca 2005 r. dla mniejszych spółek notowanych na amerykańskich giełdach.

Tłum. red. Pełny tekst ustawy pod adresem http://www.law.uc.edu/CCL/SOact/soact.pdf.

Podręczny słownik Sarbanes-Oxley

Sarbanes-Oxley Act (w skrócie SOX lub SOA) - amerykańska ustawa z 2002 r., której celem jest odbudowa zaufania inwestorów do spółek publicznych - po bankructwach Enronu i WorldCom - poprzez zaostrzenie w stosunku do spółek giełdowych wymagań dotyczących kontroli wewnętrznej nad raportowaniem finansowym. Pełny tekst ustawy znajduje się m.in. pod adresemhttp://pcaobus.org/About_Us/Sarbanes_Oxley_Act_of_2002.pdf

PCAOB (Public Company Accounting Oversight Board)- Komisja Nadzoru nad Księgowością Spółek Publicznych - organizacja powołana mocą Sarbanes-Oxley Act, której zadaniem jest ustanawianie standardów księgowych i audytorskich oraz nadzór nad działaniem spółek audytorskich. Więcej informacji pod adresemhttp://pcaobus.org

Standard audytu nr 2 - dostępny pod adresemhttp://pcaobus.org/Rules_of_the_Board/Documents/Rules_of_the_Board/Auditing_Standard_2.pdf, 161-stronicowy dokument wydany przez PCAOB, precyzujący zasady audytu sprawozdań finansowych i procedur kontroli wewnętrznej dotyczących raportowania finansowego zgodnie z ustawą Sarbanes-Oxley.

COSO - skrót od nazwy organizacji the Committee of Sponsoring Organizations of the Treadway Commission (http://www.coso.org ), ale również nazwa zbioru dobrych praktyk i wytycznych dotyczących kontroli procesów finansowych w przedsiębiorstwie, przedstawionego w dokumencie Internal Control - Integrated Framework. Standard COSO wskazywany jest przez amerykańską Komisję Papierów Wartościowych jako aprobowany wzór systemu kontroli wewnętrznej w przedsiębiorstwie zgodnego z SOX. Publikacje związane ze standardem COSO dostępne są m.in. na stronie Amerykańskiego Instytutu Certyfikowanych Księgowych (http://www.aicpa.org ).

CObIT (Control Objectives for Information and Related Technologies) - zbiór dobrych praktyk i wytycznych dotyczących kontroli procesów związanych z technologiami informatycznymi w przedsiębiorstwie. Jest pewnego rodzaju standardem opartym częściowo na wytycznych COSO, publikowanym przez IT Governance Institute (http://www.itgovernance.org ) oraz the Information Systems Audit and Control Association (http://www.isaca.org ). COBIT dotyczy nie tylko kontroli, ale też zasad zarządzania organizacją IT. Publikacje związane z COBIT dostępne są na stroniehttp://www.isaca.org .

ITIL (IT Infrastructure Library) - jest to zbiór dobrych praktyk związanych z zarządzaniem procesami IT, opublikowany przez brytyjski Office of Government Commerce. Materiały związane z ITIL dostępne są na stronie http://www.ogc.gov.uk.


TOP 200