Implémenter un programme SOX 404

La conformité Sarbanes-Oxley (SOX) peut représenter une lourde charge pour de nombreux acteurs, départements, procédures et systèmes. En créant un programme SOX 404 correctement structuré, les bonnes modifications des contrôles et des procédures peuvent être automatisées bien davantage au moment de la création du rapport. Cet article présente comment implémenter un programme SOX 404 à l'aide des applications Projets, Cadres et Rapports.

Cet article explique comment gérer le programme de conformité SOX via le cadre de contrôle interne COSO 2013, un cadre intégré qui permet aux organisations de mettre au point efficacement des systèmes de contrôle interne

Toutefois, il est possible d'appliquer le même flux d'activés à d'autres cadres qui prennent en charge les exigences de conformité SOX, tels que :

  • le cadre COBIT® 5 ;
  • les cadres de sécurité publiés par le Information Technology Governance Institute (ITGI) (institut de la gouvernance des systèmes d'information) ;
  • les normes d'audit développées par le Public Company Accounting Oversight Board (PCAOB) (comité de supervision comptable des entreprises) ;
  • les réglementations qui s'appliquent au gouvernement ou au système d'éducation supérieure, dont OMB Circular A-123 (circulaire PMB A-123), Uniform Grant Guidance (directives d'attribution d'aide uniforme), ou GreenBook.

Présentation de la conformité SOX

En 2002, la législation SOX Act a marqué le début d'un nouvel intérêt pour la conformité au sein de l'entreprise ; elle a imposé aux organisations de fournir des rapports annuels et trimestriels qui certifient l'exactitude de leurs rapports financiers. La SOX Act a été conçue pour renforcer la transparence du reporting financier et normaliser un système de contrôles internes et de soldes.

La Section 404 de la SOX impose aux organisations de faire procéder à un audit externe afin d'évaluer et de déclarer l'efficacité des contrôles internes.

Où implémenter un programme SOX 404 ?

Vous pouvez implémenter un programme SOX 404 à l'aide des applications Projets et Rapports.

Une image étendue

  • Les cadres s'utilisent pour capturer de manière centralisée la relation de base entre les exigences et les contrôles, gérer les modifications dans un environnement commercial et réglementaire en évolution, et créer des projets individuels.
  • Les projets permettent de tester la conception et l'efficacité opérationnelle du contrôler, et de capturer les problèmes. Si vous avez créé le contrôle dans un cadre, vous pouvez resynchroniser les modifications avec ce cadre à partir d'un projet pour l'utiliser également dans d'autres projets.
  • Il est possible de copier et de modifier facilement des modèles de rapport en fonction des données disponibles dans les applications Diligent One. Les rapports peuvent alors être diffusés aux destinataires selon un planning récurrent.

Dans un cadre, vous pouvez suivre l'assurance et les résultats du test associés aux risques et contrôles opérationnels dans plusieurs projets afin de développer un tableau de bord des résultats du projet et du risque. Lorsque vous testez des contrôles, Projets agrège automatiquement les résultats de test provenant des projets associés au cadre et calcule l'assurance en temps réel. À tout moment, vous pouvez générer des rapports à envoyer aux destinataires appropriés.

Étapes

Prêt pour un tour ?

Étudions plus précisément ces fonctions dans leur contexte.

1. Configurer le programme

La première étape consiste à comprendre la meilleure méthode pour configurer les données dans le système afin que vous puissiez les rapporter de manière appropriée.

Vous pouvez créer des cadres afin de gérer un ensemble structuré d'informations et utiliser des cadres pour créer plusieurs projets. Vous pouvez également personnaliser les termes et les libellés dans les projets en fonction des normes de votre organisation. Les structures d'étiquetage peuvent également être configurées pour mapper les objectifs, les risques et les contrôles aux points de données contextuelles pertinentes (actifs, propriétaires, entités, etc.) et permettre le reporting de risque et de contrôle dans ces dimensions.

Astuce

L'application Projets propose plusieurs bibliothèques de risque et de contrôle (modèles de projet ACL) qui contiennent du contenu pré-renseigné pour des flux de travail spécifiques, tel que la conformité SOX). Il existe deux modèles de projet qui correspondent aux exigences SOX 404 et qui permettent généralement de lancer rapidement les projets de conformité SOX et de créer des modèles réutilisables :

  • Modèle d'audit Sarbanes-Oxley (SOX) (Cadre COSO 2013)
  • Examen des contrôles généraux informatiques (contexte SOX)

Configurer la terminologie du projet

La terminologie peut varier grandement entre les différents types de projets mais aussi entre les organisations qui effectuent les mêmes types de projets. Les organisations peuvent configurer différents types de projets afin que la terminologie utilisée par chaque équipe soit reprise dans les projets pertinents.

Configurer des projets et des cadres

Les cadres contribuent à réduire les efforts manuels nécessaires pour définir des projets et ils permettent de gérer de manière centralisée les informations dans des environnements réglementaires et commerciaux en constante évolution. Il est courant que certaines organisations segmentent les exigences SOX 404 par processus et sous-processus dans leurs projets et cadres.

Modéliser votre structure d'entité organisationnelle

Les organisations sont composées de différentes unités professionnelles, départements, emplacements, régions et entités juridiques, qui toutes ont des contrôles clés impactant le reporting des états financiers. Vous pouvez modéliser votre structure d'entité juridique et commerciale dans votre processus de gestion SOX afin de permettre la déclaration du statut de test et de la gestion des problèmes à la direction.

2. Documenter des objectifs, des risques et des contrôles

L'utilisation des cadres comme un référentiel centralisé des informations vous permet de travailler avec les propriétaires de processus et de contrôle pour élaborer une version préliminaire des descriptions de processus, d'enregistrer les attributs de risque et de contrôle dans différents projets d'attestation et de demander de la documentation supplémentaire, si nécessaire. Des rôles utilisateurs spécifiques peuvent être exploités pour prescrire l'accès et la responsabilité appropriés aux propriétaires des contrôles et processus.

Planifier des projets

Tout projet commence par une phase de planification. La planification d'un projet implique de préparer et de consolider des informations sur la planification dans un projet dont le contexte, l'objectif et l'étendue du projet ainsi que les fichiers de planification correspondants. Les fichiers de planification peuvent inclure une diversité de documents, comme des informations sur le champ d'application, des lettres d'engagement, de la documentation sur la méthodologie d'échantillonnage SOX et même des détails sur les structures des équipes de projet.

Descriptions de document

Les descriptions constituent un cadre qui permet de comprendre de quelle manière les contrôles internes de votre organisation s'intègrent à un processus opérationnel. De nombreuses organisations s'appuient d'abord sur des diagrammes pour visualiser et afficher le flux de travail détaillé dans un domaine donné. Il est possible d'attacher un contenu audio ou visuel pour supporter la documentation de description et vous pouvez associer les contrôles à des fins de référencement.

Définir des risques et des contrôles

La définition des risques et des contrôles entraîne la production d'une matrice de contrôle du risque (MCR). UN MCR est une combinaison des risques identifiés et des contrôles correspondants (les mesures ou les cours de l'action pour la manière d'atténuation du risque).

Astuce

Une fois que les risques et les contrôles sont définis, les propriétaires de processus peuvent définir un calendrier dans Projets pour garantir une exécution cohérente des activités de contrôle.

Gérer les requêtes

Vous pouvez demander de la documentation auprès des responsables d'entreprise et d'autres intervenants et stockez les discussions pertinentes dans Projets. Vous pouvez également envoyer des rappels récurrents aux personnes en charge remplir les requêtes et de consolider plusieurs requêtes dans un seul e-mail.

3. Évaluer la conception et l'efficacité du contrôle

De nombreuses fonctions de conformité SOX souhaitent que l'entreprise assume certaines des responsabilités quant à l'évaluation de la conception et de l'efficacité du contrôle. Les propriétaires eux-mêmes peuvent accéder à des tâches simples, comme la mise à jour d'une revue générale de contrôle et la documentation des étapes de test d'efficacité du contrôle. Ceci permet à l'activité de véritablement être propriétaire de l'évaluation de ces contrôles. L'évaluation de la conception et de l'efficacité du contrôle vous permet de déterminer à quel niveau votre organisation gère le risque et les exigences de conformité.

Astuce

Inspirations, un catalogue des scénarios de risque et de tests provenant des initiatives Diligent au niveau international, propose une diversité d'idées de test d'analyse par processus qui couvrent toutes les opérations financières Pour plus d'informations, consultez la rubrique Outils et modèles.

Évaluer la conception du contrôle

Vous pouvez effectuer une revue générale pour évaluer la conception du contrôle. Les propriétaires de contrôle peuvent contribuer à évaluer la conception d'un contrôle au moyen d'attestation et/ou de mise à disposition de preuve, définir des plans d'action pour implémenter les contrôles manquants pour répondre aux instances de non-conformité ou expliquer la raison pour laquelle un contrôle est inutile.

Astuce

L'application Suivi des contrôles permet aux personnel de première ligne dans une organisation de gérer les contrôles auxquels il a accès, en dehors de l'application Projets. Suivi des contrôles est une application qui présente les informations sur les contrôles provenant de Projets dans une vue simplifiée et centralisée.

Définissez des plans de test

Les plans de test identifient de quelle manière vous testez le contrôle. Vous pouvez définir des plans de test pour préciser la méthode de test, la taille totale de l'échantillonnage (répartie entre les sessions de test) et les étapes de test à suivre pour tester le contrôle.

Évaluer l'efficacité du contrôle

L'évaluation de l'efficacité du contrôle implique de documenter les résultats du test détaillé et de spécifier si le contrôle a réussi ou échoué. Lorsque vous avez terminé d'évaluer l'efficacité du contrôle, vous pouvez marquer des parties du texte et les lier à des justificatifs tels que des manuels de politique ou de procédure, des réglementations, des SLA/SLS et des contrats.

Astuce

Pour éviter une notation manuelle de l'efficacité du contrôle, vous pouvez utiliser des pilotes d'évaluation afin d'automatiser les différentes évaluations du contrôle. Vous pouvez lier une mesure créée dans l'application Résultats à une évaluation de contrôle dans Projets afin d'informer l'évaluation et de renseigner automatiquement les scores de risque inhérents en fonction de plages de mesures prédéfinies.

Capturer les déficiences et les actions

Vous pouvez capturer et affecter les déficiences marquées pour remédiation tout au long du processus d'examen de conformité, et déléguer des déficiences aux propriétaires de contrôle ou de problème afin de mettre à jour le statut et les plans d'action liés. Vous pouvez également affecter des actions à un intervenant afin de simplifier la surveillance, le rassemblement de preuves et la résolution.

4. Rapport sur les contrôles internes

Le reporting des contrôles internes est très important pour la branche exécutive de l'activité et résultent souvent en une exigence critique de la part des contrôleurs, des vice-présidents et même du directeur financier. À tout moment du cycle du projet, vous pouvez générer des rapports afin de fournir des informations à la direction et au conseil à des fins de reporting réglementaire. Vous pouvez également diffuser des rapports spécifiques selon un calendrier afin de suivre la remédiation et les indicateurs de retard.

Astuce

L'application Projets propose au téléchargement de nombreux rapports en un clic qui évoluent automatiquement en fonction de l'avancement du projet. Par exemple, le rapport Plan de test peut être téléchargé pour déterminer si un projet est pris en compte par une méthode d'échantillonnage valide, identifier un test manuel contraignant et créer des opportunités de gain efficaces. Pour obtenir des options de création de rapports personnalisées, les organisations peuvent utiliser l'application Rapports.

Quelles sont les prochaines étapes ?

Découvrez comment automatiser un programme de certification SOX 302

Les applications Projets et Résultats permet de conduire des auto-évaluations de manière efficace, de déployer des demandes de certification 302 et de garantir une distribution juste des responsabilités entre les intervenants du contrôle interne.

Pour en savoir plus, voir Automatiser un programme de certification SOX 302.