SOX-404-Programm implementieren

Sarbanes-Oxley (SOX) Compliance kann zu einer schweren Last werden, die viele Unternehmensinteressenvertreter, Abteilungen, Prozesse und Systeme zu schultern haben. Mit Hilfe eines angemessen strukturierten SOX-404-Programms können die richtigen Kontrollen und Prozessänderungen deutlich automatisierter implementiert werden, wenn Berichte erstellt werden müssen. Dieser Artikel beschreibt die Implementierung eines SOX-404-Programms unter Verwendung der Projekte-, Frameworks- und Berichte-Apps.

In diesem Artikel wird beschrieben, wie Sie ein SOX-Compliance-Programm unter Verwendung des Frameworks COSO® Internal Control Framework 2013, ein integriertes Framework, mit dessen Hilfe Organisationen effizient und effektiv Systeme aus internen Kontrollen entwickeln können.

Derselbe Workflow kann auch auf andere Frameworks angewendet werden, die die SOX-Compliance-Anforderungen erfüllen, wie z.B.:

  • Framework COBIT® 5
  • Sicherheits-Frameworks, die vom Information Technology Governance Institute (ITGI) veröffentlicht werden
  • Prüfungsstandards, die vom Public Company Accounting Oversight Board (PCAOB) entwickelt werden
  • Bestimmungen, die für Behörden oder höhere Bildungseinrichtungen gelten, inkl. OMB Circular A-123, Uniform Grant Guidance oder GreenBook

Was ist SOX-Compliance?

Seit 2002 wird durch die SOX Act Gesetzgebung die Konzentration auf Corporate Compliance neu ausgerichtet. Dieses Gesetz fordert von Organisationen, dass sie Quartals- und Jahresberichte einreichen. die die Genauigkeit ihrer Konzernabschlüsse zertifizieren. Das SOX Act wurde verfasst, um die Transparenz in der Finanzberichterstattung zu erhöhen und ein System aus internen Kontrollmechanismen zu standardisieren.

Laut SOX Section 404 müssen Organisationen eine externe Prüfung durchführen, um die Wirksamkeit der internen Kontrollen zu bewerten und einen entsprechenden Bericht abzufassen.

Wo kann man ein SOX-404-Programm implementieren?

Sie können ein SOX-404-Programm unter Verwendung der Projekte- und Berichte-Apps implementieren.

Der umfassende Überblick

  • Frameworks Werden verwendet, um die Masterbeziehungen zwischen den Anforderungen und den Kontrollen zu erfassen, Änderungen in einer sich entwickelnden regulatorischen und Geschäftsumgebung zu verwalten und einzelne Projekte zu definieren.
  • Projekte werden verwendet, um das Design und die betriebliche Effizienz der Kontrolle zu testen und Probleme zu erfassen. Wenn Sie die Kontrolle in einem Framework erstellt haben, können Sie Änderungen aus einem Projekt zurück in dieses Framework synchronisieren, um sie auch auf andere Projekte anzuwenden.
  • Berichtsvorlagen Können kopiert und geändert werden, um Berichte auf Grundlage der Daten aus den Diligent One-Apps ohne großen Aufwand zu generieren. Dabei können die Berichte nach einem festgelegten Zeitplan an die Empfänger übertragen werden.

Innerhalb eines Frameworks können Sie die Absicherung und die Testergebnisse im Zusammenhang mit operativen Risiken und Kontrollen überwachen, um ein Dashboard der Risiko- und Projektergebnisse zu entwickeln. Während Sie Kontrollen testen, fasst die Projekte-App in Echtzeit die Testergebnisse aus den Projekten, die mit dem Framework verbunden sind, automatisch zusammen und berechnet die Absicherung. An jedem Punkt können Sie Berichte generieren, die an die entsprechenden Empfänger gesendet werden.

Schritte

Bereit für eine Tour?

Beschäftigen wir uns ein wenig genauer mit den Funktionen in diesem Kontext.

1. Programm einrichten

Der erste Schritt besteht aus dem Verständnis, welches Verfahren am besten geeignet ist, Daten in dem System einzurichten, sodass Sie angemessene Berichte erstellen können.

Sie können Frameworks erstellen, um einen strukturierten Satz von Informationen zu verwalten und Frameworks verwenden, um mehrere Projekte aufzubauen. Sie können auch die Begriffe und Bezeichnungen in den Projekten entsprechend den Standards Ihrer Organisation anpassen. Tagging-Strukturen können auch eingerichtet werden, um Ziele, Risiken und Kontrollen den relevanten Kontextdatenpunkten (Vermögenswerte, Eigentümer, Entitäten usw.) zuzuordnen und in diesen Dimensionen Berichte zu Risiken und Kontrollen zu aktivieren.

Tipp

Die Projekte-App bietet mehrere Risiko- und Kontrollbibliotheken (Projektvorlagen), die vorab ausgefüllte Inhalte für spezifische Workflows enthalten, beispielsweise für die SOX- Compliance. Es gibt zwei Projektvorlagen, die für die SOX-404-Anforderungen entwickelt wurden und typischerweise für den schnellen Einstieg in SOX-Compliance-Projekte und zum Erstellen wiederverwendbarer Vorlagen verwendet werden:

  • Sarbanes-Oxley (SOX) Audit-Vorlage (COSO 2013 Framework)
  • Genereller IT-Kontroll-Review (SOX-Inhalte)

Projektterminologie konfigurieren

Die Terminologie kann sich zwischen verschiedenen Projekttypen und auch zwischen Organisationen, die dieselben Projekttypen ausführen, stark unterscheiden. Organisationen können verschiedene Projekttypen konfigurieren, sodass die von jedem Team verwendete Terminologie in den relevanten Projekten widergespiegelt wird.

Projekte und Frameworks einrichten

Frameworks sind hilfreich für die Reduzierung des manuellen Aufwands beim Einrichten von Projekten, und können verwendet werden, um zentral Informationen verwalten, indem Sie regulatorische oder geschäftliche Umgebungen einbeziehen. Für viele Organisationen ist es eine gängige Praxis, die SOX-404-Anforderungen nach Prozess und Unterprozess in ihren Projekten und Frameworks zu segmentieren.

Organisatorische Entitätsstruktur modellieren

Organisationen bestehen aus verschiedenen Geschäftseinheiten, Abteilungen, Standorten, Regionen und Rechtspersonen, die alle über Kontrollen verfügen, die sich auf die Finanzberichterstellung auswirken. Sie können die Struktur ihres Geschäft s und Rechtspersonen in Ihrem SOX-Management-Prozess modellieren, um die Berichterstattung in Bezug auf den Teststatus und die Issue-Management für Führungskräfte zu ermöglichen.

2. Ziele, Risiken und Kontrollen dokumentieren

Wenn Sie Frameworks als zentrales Repository für Informationen verwenden, können Sie mit den Eigentümern von Prozessen und Kontrollen arbeiten, um Schilderungen zu entwerfen, Risiko- und Kontrollattribute in verschiedenen Attestierungsprojekten erfassen und ggf. weitere Dokumentation anfordern. Bestimmte Benutzerrollen können genutzt werden, um den Prozess- und Kontrolleigentümern den richtigen Zugriff und die richtige Verantwortlichkeit zuzuteilen.

Planprojekte

Jedes Projekt beginnt mit einer Planungsphase. Die Planung eines Projekts umfasst die Vorbereitung und Konsolidierung der Planungsinformationen in einem Projekt. Dazu gehören Projekthintergrund, Zweck, Umfang und die relevanten Planungsdateien. Planungsdateien können eine Vielzahl von verschiedenen Dokumenten umfassen, wie z.B. Informationen zum Projektrahmen, Auftragsbestätigungen, Dokumentation zur SOX-Stichprobenmethodik und sogar Details über die Strukturen der Projektteams.

Schilderungen dokumentieren

Schilderungen sind ein Framework und vermitteln ein Verständnis darüber wie die internen Kontrollen in einen Geschäftsprozess passen. In vielen Organisationen werden Flussdiagramme als primäre Methode zur Darstellung eines detaillierten Workflows innerhalb eines bestimmten Bereichs verwendet. Inhalte, sowohl Audio als auch visuelle Inhalte, können als Unterstützung einer Schilderung angehängt werden, und Sie können Kontrollen als Referenz verbinden.

Risiken und Kontrollen definieren

Das Ergebnis der Definition von Risiken und Kontrollen führt zur Produktion der Risikokontrollmatrix (RCM). Eine RCM ist eine Kombination aus identifizierten Risiken und dazugehörigen Kontrollen (die Aktionen oder Handlungsoptionen, wie das Risiko beigelegt wird).

Tipp

Nachdem Risiken und Kontrollen definiert wurden, können Eigentümer von Prozessen in der Projekte-App einen Ablaufplan einrichten, um sicherzustellen, dass Kontrollaktivitäten einheitlich durchgeführt werden.

Anfragen verwalten

Sie können von Geschäftsinhabern und Interessengruppen Dokumente anfordern und relevante Diskussionen in der Projekte-App speichern. Sie können auch wiederkehrende Erinnerungen an Personen senden, die für das Ausfüllen von Anfragen verantwortlich sind, und mehrere Anfragen in einer E-Mail konsolidieren.

3. Konzept und Wirksamkeit der Kontrolle bewerten

Viele der SOX-Compliance-Funktionen verlangen von dem Unternehmen, Verantwortlichkeiten in Bezug auf die Bewertung des Konzepts und der Wirksamkeit der Kontrollen zu übernehmen. Einfache Aufgaben wie zum Beispiel die Aktualisierung einer exemplarischen Vorgehensweise für eine Kontrolle und die Wirksamkeit der Kontrollen dokumentieren, lassen sich direkt von den Verantwortlichen durchführen. Somit liegt die Verantwortung der Beurteilung dieser Kontrollen tatsächlich im Unternehmen. Die Bewertung des Konzepts und der Wirksamkeit der Kontrollen ermöglicht Ihnen, mit Hilfe von Benchmarks zu messen, wie Ihre Organisation bei der Verwaltung des Compliance-Risikos und der Anforderungen abschneidet.

Tipp

IdeasHub, ein Katalog aus Risikoszenarien und Tests, die von Diligent-Initiativen weltweit gesammelt werden, bietet eine Reihe von Ideen für analytische Tests nach Prozess, die unter anderem alle Finanzoperationen abdecken. Weitere Informationen finden Sie im Diligent Developer Portal.

Kontrollkonzept bewerten

Sie können eine exemplarische Vorgehensweise durchführen, um das Design der Kontrolle zu bewerten. Eigentümer von Kontrollen können dazu beitragen, das Design einer Kontrolle über die Attestierung oder das Beifügen von Beweisen zu bewerten. Sie definieren Aktionspläne, um die fehlenden Kontrollen zu implementieren und Lösungen für die Fälle von fehlender Compliance zu finden oder um zu erklären, warum eine Kontrolle nicht erforderlich ist.

Tipp

Mitarbeiter im Kundenverkehr können außerhalb der Projekte-App über die App „Kontrollzentrum” die Kontrollen, auf die sie Zugriff haben, verwalten. Kontrollzentrum ist eine App, die Kontrollinformationen aus der Projekte-App auf einer vereinfachten und zentralisierten Ansicht darstellt.

Testpläne definieren

Testpläne identifizieren wie Sie die Kontrolle testen werden. Sie können Testpläne definieren, um die Testmethode, die Gesamtstichprobengröße (aufgeteilt auf die Anzahl der Testrunden) und die Testschritte, die durchgeführt werden müssen, um die Kontrolle zu testen, anzugeben.

Wirksamkeit der Kontrolle bewerten

Die Bewertung der Wirksamkeit der Kontrolle umfasst die Dokumentation der detaillierten Testergebnisse und die Angabe, ob die Kontrolle bestanden hat oder durchgefallen ist. Nachdem Sie die Bewertung der Wirksamkeit der Kontrolle abgeschlossen haben, können Sie Textstellen markieren und Belege verknüpfen, wie z. B. Richtlinien- oder Verfahrenshandbücher, Bestimmungen, SLAs/SLSs und Verträge.

Tipp

Um die manuell Einstufung der Wirksamkeit von Kontrollen zu vermeiden, können Sie Bewertungsfaktoren einsetzen, um verschiedene Kontrollbewertungen zu automatisieren. Sie können eine in der Ergebnisse-App erstellte Metrik mit einer Kontrollbewertung in der Projekte-App verknüpfen und die inhärenten Risikoeinstufungen auf Grundlage von vordefinierten Metrikbereichen automatisch ausfüllen.

Mängel und Aktionen erfassen

Während des gesamten Compliance-Prozesses können Sie markierte Mängel erfassen und für eine Beilegung zuweisen und Mängel an die Eigentümer der Kontrolle oder des Problems delegieren, um den Status und damit in Zusammenhang stehende Aktionspläne zu delegieren. Sie können außerdem Aktionen beliebigen Interessenvertretern zuweisen, um sie einfach zu überwachen, Beweise zu erfassen und eine Lösung zu finden.

4. Bericht zu internen Kontrollen

Berichte zu internen Kontrollen sind für die Geschäftsleitung eines Unternehmens von hoher Bedeutung, was häufig zu kritischem Bedarf für Controller, VPs oder den CFO führt. Sie können zu einem beliebigen Zeitpunkt während des Projektzyklus Berichte generieren, um der Geschäftsleitung und dem Aufsichtsrat Informationen zu aufsichtsrechtlichen Meldezwecke zur Verfügung zu stellen. Sie können ebenfalls benutzerdefinierte Berichte auf einer geplanten Basis übertragen, um Beilegungen und spätzyklischen Indikatoren zu überwachen.

Tipp

In der Projekte-App gibt es eine Vielzahl von standardmäßigen Ein-Klick-Berichten, die heruntergeladen werden können und die sich automatisch im Projektverlauf entwickeln. Der Bericht Testplan kann heruntergeladen werden, um festzustellen, ob ein Projekt durch eine gültige Stichprobenmethode unterstützt wird, umfangreiche manuelle Tests zu identifizieren und Chancen zur Erhöhung der Wirksamkeit zu schaffen. Die Berichte-App stellt weitere Berichtsoptionen bereit, die für Organisationen ein höheres Maß an Anpassungen bieten.

Wie geht's weiter?

Sie lernen, wie man ein SOX-302-Zertifizierungsprogramm automatisiert

Die Projekte- und Ergebnisse-Apps eignen sich, um wirksam Self-Assessments durchzuführen, 302-Zertifizierungsanfragen bereitzustellen und eine faire Verteilung der Verantwortung über Beteiligte der internen Kontrolle sicherzustellen.

Weitere Informationen finden Sie unter SOX-302-Zertifizierungsprogramm automatisieren.