Sarbanes-Oxley,
Sarbox ou
SOx é uma lei americana, criada por Paul Sarbanes e Michael G Oxley, assinada pelo Presidente Bush em 30 de Julho de 2002; tem como foco principal as empresas de capital aberto, negociadas na Bolsa de valores. As empresas multinacionais, com oferta de ações, são auditadas em todas as suas unidades, independente do país que atua.
A lei foi promulgada como reação a uma série de grandes escândalos corporativos de contabilidade, envolvendo as empresas: Enron, Tyco International, Adelphia, Peregrine Systems e WorldCom. Estes escândalos, que custaram bilhões de dólares aos investidores, quando os preços das ações das empresas afetadas desabaram, abalaram a confiança do público nos Mercados de valores mobiliários.
O ato contém várias secções, dentre elas: 302 “Corporate Responsibility for Financial Reports", 404 “Management Assessment of Internal Controls”, 409 “Real-time Issuer Disclosures” e 802 “
Criminal Penalties for Altering Documents” –
compreendendo a responsabilidade civil e criminal da diretoria corporativa; adicionais às sanções penais envolvendo: SEC – “Securities and Exchange Commission”, COSO – “Committee of Sponsoring Organizations” e PCAOB – “Public Company Accounting Oversight Board”. A lei também abrange questões como a independência dos auditores, governança corporativa, avaliação de controles interno e de divulgação financeira reforçada.
Os controles de
TI – Tecnologia da Informação relacionados com a confidencialidade, integridade, disponibilidade de dados e gestão global da informação estão no escopo da lei; são descritos em duas categorias:
• Controles de TI em geral
ITGC – “
Information Technology General Controls” que abrange: operação de computadores, acesso a aplicativos e sistemas, segregação de função, segurança da informação, definição de políticas e procedimentos, backup, infra-estrutura, plano de contingência (DRP – Disaster Recovery Plan), etc.
• Gestão de mudança “
Change Management”, incluindo: desenvolvimento, manutenção e alterações de aplicativos e sistemas, segregação de ambientes – desenvolvimento, teste e produção, gerenciamento de objetos e código fonte de programas, “small applications control”, “end-user application”, “spreadsheet controls” – controle de planilhas e Banco de dados, gestão de projetos, suporte, controle de falhas, etc.
Requerimentos da Lei: Estabelecer controles que asseguram as transações financeiras de acordo com os princípios (GAAP) “Generally Accepted Accounting Principles”; estabelecer controles que asseguram que os recursos sejam protegidos
e autorizados; restaurar aos acionistas confiança e credibilidade nas informações financeiras. Aumentar o comprometimento da gerência produzindo informações financeiras exatas (accountability of management).