Cumplimiento SOX: todo lo que debe saber

Cumplimiento SOX: todo lo que debe saber

La Ley Sarbanes - Oxley (SOX) tiene como propósito prevenir el fraude corporativo mediante la aplicación de marcos regulatorios estrictos que buscan garantizar la integridad de la información financiera en las empresas de Estados Unidos.

Todo empezó a finales de los años 90. Varias de las compañías más grandes del mundo presentes en la bolsa de valores de Wall Street caen en quiebra y cierran operaciones. Millones de inversionistas pierden su dinero.

Esta crisis dio inicio a la ley que hoy conocemos como SOX. Gracias a esta iniciativa hay una mayor transparencia sobre la información pública y auditable de las empresas más importantes de los Estados Unidos.

Su impacto ha sido tal que hoy en día se usa como un punto de partida para medir la capacidad de las organizaciones para mantener la integridad de sus datos.

Una norma contra el fraude corporativo 

La Ley Sarbanes-Oxley nació en 2002 como una respuesta a la crisis de las quiebras de empresas como Enron, WorldCom y Tyco. En estos casos y muchos otros, las empresas caían en prácticas de fraude para ‘inflar’ el valor de sus acciones.

La promulgación de esta ley federal de los Estados Unidos llevó a muchas organizaciones a priorizar el desarrollo de sistemas y procedimientos capaces de proteger la integridad de la información financiera.

¿Quién debe cumplir con esta legislación? 

Aunque surgió como una norma pensada para las empresas que cotizan en la bolsa de valores de los Estados Unidos, contiene un carácter de cumplimiento penal universal. Es decir, aplica a personas y empresas de todo el mundo. No importa si están o no presentes en el mercado bursátil.

En todo caso, muchos auditores pueden solicitar a las organizaciones información relacionada con sus proveedores y la forma en la que alcanzan la conformidad con esta norma.

Por tal razón se recomienda verificar cuáles son los puntos críticos que cada organización debe cumplir según su industria, el alcance de sus operaciones en Estados Unidos, si cumple rol de proveedor para alguna empresa de ese país, o incluso desde la perspectiva de TI.

Contenido relacionado: ¿Qué es la Ley Sarbanes-Oxley (SOX) y cuál es su importancia? 

Esta ley se divide en 11 títulos subdivididos en más de 60 secciones que contienen una serie de requisitos relacionados con buenas prácticas para la gestión financiera, la administración de esa información e incluso el trato de posibles conflictos de interés.

I. Junta de supervisión de contabilidad de empresas públicas

II. Independencia del auditor

III. Responsabilidad corporativa

IV. Mejoras en las divulgaciones financieras

V. Conflictos de interés de los analistas

VI. Autoridad y recursos de la Comisión

VII. Estudios e informes

VIII. Responsabilidad por fraude corporativo y penal

IX. Aumento de las penas por delitos de cuello blanco

X. Declaraciones de impuestos corporativos

XI. Responsabilidad por el fraude corporativo

¿Qué tiene que ver con TI? 

La ley busca prevenir actividades de fraude corporativo, promueve buenas prácticas para la gestión financiera y busca garantizar la integridad y protección de la información en aras de la transparencia. ¿Qué tiene que ver todo esto con la gestión de TI?

De las más de 60 secciones que contiene la ley, hay 10 que resultan críticas para los equipos de TI, pues configuran elementos esenciales los CISO y los encargados de compliance.

El decálogo de la ley SOX para gestión de TI 

Título III | Sección 301: establece la independencia del comité de auditoría. El equipo de TI debe proveer canales seguros de comunicación, herramientas de denuncia anónima y evidencia digital para los auditores.

Título III | Sección 302: define el rol del CEO y el CFO quienes deben certificar que la información de los reportes trimestrales y anuales es correcta. Es obligación de TI garantizar que los sistemas que originan los datos sean confiables, mantengan la integridad de los datos y generen elementos para la auditoría.

Título IV | Sección 401: explica cómo las divulgaciones periódicas de información deben ser fidedignas frente a los movimientos financieros. TI debe asegurar la captura de los datos desde su origen y velar por su integridad.

Título IV | Sección 404: obliga a la gerencia a documentar y certificar la eficacia del control interno al reporte financiero. Las labores de gestión de cambios de TI, la segregación de funciones y los controles de acceso son auditables y pueden ser considerados evidencia objetiva.

Título IV | Sección 406: presenta el código de ética para los analistas. Es tarea de TI generar políticas de uso, así como implementar herramientas de gestión de accesos privilegiados (PAM) y monitoreo de insiders.

Título IV | Sección 409: exige la presentación de divulgaciones casi instantáneas ante cambios sustanciales. La labor de TI es ofrecer esa posibilidad de divulgar la información casi al instante sin sacrificar la integridad de los datos.

Título VIII | Sección 802: promulga una pena criminal de hasta 20 años por alteración, destrucción o manipulación de documentos relacionados con una investigación federal. TI debe asegurar que la información esté disponible hasta por 7 años, además de bitácoras inmutables y respaldo offline.

Título IX | Sección 906: estructura una pena de 10 años si los estados financieros resultan falsificados, por ejemplo. Es un compromiso del área de TI ser capaz de demostrar que sus controles operaron efectivamente.

Título XI | Sección 1102: configura una pena por obstaculizar un procedimiento oficial. Para TI significa contar con herramientas para asegurar la integridad de la información y contar con registros que puedan ser auditables.

Título XI | Sección 1107: expone mecanismos de protección a denunciantes y prohíbe las represalias. La función de TI es ofrecer canales de reporte anónimo para que se puedan hacer las denuncias y garantizar la confidencialidad de esa información.

Una oportunidad de conformidad o benchmark 

El cumplimiento de esta normativa genera muchos beneficios para las empresas. Desde operaciones más fluidas hasta el mejoramiento de los controles internos, la conformidad de SOX aporta al objetivo de mejora continua.

Algunas soluciones de ManageEngine como Network Configuration Manager, ADAudit Plus, ADManager Plus y DataSecurity Plus pueden ser de ayuda si quiere conocer su nivel de conformidad frente a esta norma.

Contenido relacionado: IA: ¿una nueva burbuja? 

Sin embargo, concebir este compliance como un aspecto de benchmark también puede traer impactos positivos. Si no es obligatorio para su organización, podría revisar en qué nivel de cumplimiento se encuentra.

De esta manera, la aplicación de una serie de buenas prácticas deja de convertirse en un elemento cosmético para hacer parte de la estrategia. Manterse a la vanguardia es lo que diferencia a las empresas líderes de las seguidoras.

Conviértase en una empresa líder de la mano de ManageEngine.