Implementação de um programa SOX 404

A conformidade Sarbanes-Oxley (SOX) pode ser uma sobrecarga para os diversos envolvidos, departamentos, processos e sistemas. A criação de um programa SOX 404 adequadamente estruturado permite que as alterações de controles e processos corretas sejam muito mais automatizadas no momento de propagar os relatórios. Neste artigo, discutimos como implementar um programa SOX 404 usando os aplicativos Projetos, Estruturas e Relatórios.

Este artigo ilustra como gerenciar um programa de conformidade com SOX usando a Estrutura de Controle Interno COSO® 2013, uma estrutura integrada que permite que as organizações desenvolvam sistemas de controle interno com eficiência e eficácia.

No entanto, o mesmo fluxo de trabalho também pode ser aplicado a outras estruturas compatíveis com os requisitos de conformidade com SOX, como:

  • a Estrutura COBIT® 5
  • estruturas de segurança publicadas pelo Information Technology Governance Institute (ITGI)
  • normas de auditoria desenvolvidas pelo Public Company Accounting Oversight Board (PCAOB)
  • Os regulamentos aplicáveis ao governo ou ao ensino superior, incluindo OMB Circular A-123, Uniform Grant Guidance ou GreenBook

O que é a conformidade com SOX?

Em 2002, a lei SOX introduziu um foco renovado na conformidade corporativa exigindo que as organizações fornecessem relatórios trimestrais e anuais certificando a exatidão de suas demonstrações financeiras. A Lei SOX foi criada para aumentar a transparência nos relatórios financeiros e padronizar um sistema de verificações e balanços internos.

A Seção 404 da SOX exige que as organizações realizem uma auditoria externa para avaliar e relatar a eficácia dos controles internos.

Onde eu implemento um programa SOX 404?

É possível implementar um programa SOX 404 usando os aplicativos Projetos e Relatórios.

O panorama mais amplo

  • Estruturas são usadas para capturar centralmente o relacionamento principal entre requisitos e controles, gerenciar alterações em um ambiente de negócios e regulatório em evolução e criar projetos individuais.
  • Projetos são usados para testar o design e a eficácia operacional do controle e capturar problemas. Se você criou o controle em uma estrutura, pode sincronizar as alterações de volta para essa estrutura a partir de um projeto para usar também em outros projetos.
  • Os modelos de relatório podem ser copiados e modificados para gerar relatórios facilmente com base nos dados dos aplicativos do Diligent One, e os relatórios podem ser transmitidos para os destinatários em um agendamento recorrente.

Em uma estrutura, você pode rastrear a garantia e os resultados de teste associados aos riscos e controles operacionais em vários projetos para desenvolver um painel de resultados do projeto e risco. Ao testar controles, o Projetos agrega automaticamente os resultados dos testes dos projetos associados com a estrutura e calcula a garantia em tempo real. A qualquer momento, você pode gerar relatórios para enviar aos destinatários apropriados.

Etapas

Pronto para uma demonstração?

Vamos dar uma olhada mais de perto nesses recursos no contexto.

1. Configurar o programa

A primeira etapa é compreender o melhor método de configurar dados no sistema, para que você possa gerar relatórios de forma adequada.

Você pode criar estruturas para gerenciar um conjunto estruturado de informações e usar estruturas para criar vários projetos. Você também pode personalizar os termos e os rótulos nos projetos de acordo com as normas da sua organização. Estruturas de marcação também podem ser configuradas para mapear objetivos, riscos e controles para pontos de dados contextuais relevantes (ativos, proprietários, entidades, etc.) e permitir relatórios de risco e controle sobre essas dimensões.

Dica

O aplicativo Projetos oferece várias bibliotecas de risco e controle (modelos de projeto) com conteúdo preenchido previamente para fluxos de trabalho específicos, como conformidade com SOX. Há dois modelos de projeto que se alinham aos requisitos da SOX 404 e são normalmente usados para iniciar projetos de conformidade com SOX e criar modelos reutilizáveis:

  • Modelo de Auditoria de Sarbanes-Oxley (SOX) (Estrutura COSO 2013)
  • Revisão de Controles Gerais de TI (Conteúdo de SOX)

Configurar a terminologia do projeto

A terminologia pode variar muito entre diferentes tipos de projetos e entre organizações que executam os mesmos tipos de projetos. As organizações podem configurar diferentes tipos de projetos para que a terminologia usada por cada equipe seja refletida nos projetos relevantes.

Configurar projetos e estruturas

Estruturas são úteis para reduzir os esforços manuais envolvidos na configuração de projetos e podem ser usadas para gerenciar de forma centralizada as informações em ambientes regulatórios e de negócios em evolução. Uma prática comum para muitas organizações é segmentar os requisitos SOX 404 por processo e subprocesso em seus projetos e estruturas.

Modele a estrutura da sua entidade organizacional

As organizações são formadas por diferentes unidades de negócio, departamentos, locais, regiões e pessoas jurídicas, todas com controles que afetam a geração de relatórios financeiros. Você pode modelar sua empresa e estrutura de pessoa jurídica em seu processo de gerenciamento de SOX para ativar a geração de relatório sobre status de testes e gerenciamento de problemas para os executivos.

2. Documentar objetivos, riscos e controles

Usando estruturas como um repositório centralizado de informações, você pode trabalhar com proprietários de processo e controle para elaborar narrativas de processo, capturar riscos e atributos de controle em diferentes projetos de certificação e solicitar mais documentação, conforme necessário. Funções de usuário específicas podem ser aproveitadas para prescrever o acesso correto e a responsabilidade correta aos proprietários do processo e do controle.

Projetos de plano

Todo projeto começa com uma fase de planejamento. O planejamento de um projeto envolve preparar e consolidar informações de planejamento em um projeto, incluindo a breve descrição do projeto, propósito, escopo e arquivos de planejamento relevantes. Os arquivos de planejamento podem incluir uma variedade de documentos diferentes, como informações de escopo, cartas de compromisso, documentação da metodologia de amostragem SOX e até detalhes sobre as estruturas da equipe do projeto.

Documentar narrativas

Narrativas são uma estrutura para entender como os controles internos de sua organização se encaixam em um processo de negócios. Muitas organizações confiam nos fluxogramas como um método principal para visualizar e mostrar o fluxo de trabalho detalhado dentro de determinada área. Qualquer conteúdo de áudio ou visual pode ser anexado para apoiar a documentação narrativa, e você pode associar controles para usar como referência.

Definir riscos e controles

Definir riscos e controles resulta na produção de uma matriz de controle de riscos (RCM). Uma RCM é uma combinação de riscos identificados e controles correspondentes (as medidas ou cursos de ação para como o risco será mitigado).

Dica

Depois que os riscos e controles forem definidos, os proprietários do processo podem configurar um agendamento no Projetos para assegurar que as atividades de controle estejam sendo executadas de forma consistente.

Gerenciar solicitações

Você pode solicitar documentação de proprietários e partes interessadas do negócio e armazene discussões relevantes no Projetos. Você também pode enviar lembretes recorrentes às pessoas responsáveis por cumprir solicitações e consolidar várias solicitações em um único e-mail.

3. Avalie o design e a eficácia do controle

Muitas funções de conformidade com SOX procuram fazer com que as empresas assumam algumas das responsabilidades da avaliação do design de controle e da eficácia. Tarefas simples como atualizar uma orientação de controle e documentar passos de teste da eficácia de controles podem ser acessadas pelos proprietários. Isso permite que a avaliação desses controles realmente pertença à empresa. Avaliar o design e a efetividade do controle permite comparar o desempenho da sua organização no gerenciamento de riscos e requisitos de conformidade.

Dica

O IdeasHub é um catálogo de cenários e testes de riscos coletados das iniciativas da Diligent em todo o mundo, oferece uma série de ideias de testes de análise por processo abrangendo todas as operações financeiras entre outras categorias. Para obter mais informações, consulte o Portal de Desenvolvedores da Diligent.

Avaliar o design de controle

Você pode realizar uma orientação para avaliar o design do controle. Os proprietários de controle também podem ajudar a avaliar o design de um controle por meio de certificação ou anexo de evidência, definir planos de ação para implementar controles faltantes para abordar instâncias de não conformidade ou explicar por que um controle não é necessário.

Dica

A equipe de linha de frente em uma organização pode usar o aplicativo Controle da Missão para gerenciar controles aos quais tem acesso fora do aplicativo Projetos. Controle da Missão é um aplicativo que apresenta informações de controle do Projetos em uma exibição simplificada e centralizada.

Definir planos de teste

Planos de teste identificam como você testará o controle. Você pode define planos de teste para especificar o método de teste, o tamanho total da amostra (dividido entre rodadas de testes) e as etapas de teste que precisa realizar para testar o controle.

Avaliar a efetividade do controle

A avaliação da efetividade do controle envolve a documentação de resultados de testes detalhados e a especificação de se o controle é aprovado ou reprovado. Depois de concluir a avaliação da efetividade do controle, você pode marcar partes do texto e vincular a evidências, como política ou manuais de procedimento, regulamentos, SLAs/SLSs e contratos.

Dica

Para evitar a pontuação manual da efetividade do controle, você pode usar Drivers de Avaliação para automatizar diferentes avaliações de controle. Você pode vincular uma métrica criada no aplicativo Resultados a uma avaliação de controle no Projetos para informar a avaliação e preencher automaticamente as pontuações de risco inerente com base em intervalos de métrica predefinidos.

Capture deficiências e ações

Você pode capturar e atribuir deficiências sinalizadas para correção em todo o processo de análise de conformidade e delegar deficiências a proprietários de controle ou de problema para atualizar o status e os planos de ação relacionados. Você também pode atribuir ações a qualquer parte interessada para facilitar o rastreamento, a captura de evidências e a resolução.

4. Gere relatórios sobre controles internos

É importante relatar os controles internos para os executivos da empresa e frequentemente resultam em demandas críticas de controladores, vice-presidentes e até mesmo o diretor financeiro. A qualquer momento durante o ciclo do projeto, você pode gerar relatórios para fornecer informações aos executivos e ao conselho para fins de relatórios normativos. Você também pode transmitir relatórios personalizados de forma agendada para rastrear indicadores de remediação e atraso.

Dica

Há diversos relatórios padrão de um clique disponíveis para download no aplicativo Projetos que evoluem automaticamente durante o andamento do projeto. Por exemplo, o relatório Plano de Teste pode ser baixado para determinar se um projeto é compatível com metodologia de amostragem válida, identificar testes manuais pesados e criar oportunidades de ganho de eficiência. Para obter opções de relatórios mais personalizados, as organizações podem usar o aplicativo Relatórios.

O que fazer em seguida?

Saiba como automatizar um programa de certificação SOX 302

Os aplicativos Projetos e Resultados podem ser usados para conduzir eficientemente autoavaliações, implantar solicitações de certificação 302 e garantir a distribuição justa de responsabilidades entre os interessados no controle interno.

Para saber mais, consulte Automatização de um programa de certificação SOX 302.