Sarbanes-Oxley Act de 2002 (SOX)

Visão geral do SOX

A Lei Sarbanes-Oxley de 2002 (SOX) é uma lei federal dos EUA administrada pela Securities and Exchange Commission (SEC). Entre outras coisas, a SOX exige que as empresas de capital aberto tenham estruturas de controle interno adequadas para validar que suas demonstrações financeiras reflitam com precisão seus resultados financeiros. A SOX é fortemente influenciada pelos processos internos do cliente, especialmente quando se trata de controles para relatórios financeiros. Por exemplo, os requisitos da SOX envolvem controles internos do cliente para a preparação e revisão de demonstrações financeiras e, especialmente, controles que afetam a precisão, integridade, eficácia e divulgação pública de mudanças materiais relacionadas a relatórios financeiros.

A SEC não define ou impõe um processo de certificação SOX. Em vez disso, fornece diretrizes amplas para empresas de capital aberto determinarem como cumprir os requisitos de relatórios SOX.

Microsoft e SOX

Os clientes de serviços em nuvem da Microsoft sujeitos à conformidade com a Lei Sarbanes-Oxley (SOX) podem usar o atestado SOC 1 Tipo 2 que a Microsoft recebeu de uma empresa de auditoria independente ao lidar com suas próprias obrigações de conformidade SOX. Este atestado é apropriado para relatar controles internos sobre relatórios financeiros.

Embora não haja certificação ou validação SOX para provedores de serviços de nuvem, a Microsoft pode ajudar os clientes a cumprir suas obrigações SOX. Por exemplo, a SOX exige controles internos para a preparação e revisão das demonstrações financeiras, especialmente os controles que afetam a precisão, a integridade, a eficácia e a divulgação pública de alterações relevantes relacionadas aos relatórios financeiros. Para ajudar as empresas, a Microsoft mantém um atestado SOC 1 Tipo 2 apropriado para relatar esses controles em um amplo portfólio de serviços que podem ser usados para criar uma ampla variedade de aplicativos. Baseia-se na Declaração do Instituto Americano de Contadores Públicos Certificados (AICPA) sobre Padrões para Compromissos de Atestado 18 (SSAE 18) e no International Standard on Assurance Engagements No. 3402 (ISAE 3402). (Este atestado substituiu o SAS 70.)

O relatório de auditoria, produzido por uma empresa de auditoria terceirizada, atesta que os controles da Microsoft foram projetados adequadamente, em operação em uma data especificada e operando efetivamente durante um período de tempo especificado. Os clientes podem examinar os relatórios para conhecer os objetivos de controle da Microsoft e a eficácia de seus controles, além de obter acesso a controles complementares.

Na Microsoft, compartilhamos a responsabilidade de conformidade com nossos clientes. Fornecemos os detalhes sobre nossos programas de conformidade, que você pode verificar nos relatórios de auditoria do SOC. Em última análise, no entanto, cabe a você determinar se nossos serviços estão em conformidade com as leis e regulamentos específicos aplicáveis ao seu negócio. Por exemplo, existem controles de segurança relacionados ao SOX, como acesso do usuário aos recursos da nuvem, que são de sua responsabilidade: sua organização deve desenvolver auditoria apropriada desses controles como parte de sua conformidade com a SOX.

Plataformas e serviços de nuvem no escopo da Microsoft

  • Azure
  • Microsoft Dynamics 365
  • Microsoft Intune
  • Office 365
  • Serviço de nuvem do Power BI (como um serviço autônomo ou incluído em um plano ou pacote com a marca Office 365)

Azure, Dynamics 365 e SOX

À medida que a adoção da nuvem ganha força, os clientes estão explorando cada vez mais como migrar aplicativos e cargas de trabalho sujeitos a obrigações de conformidade SOX para a nuvem. Embora não haja certificação ou validação SOX para provedores de serviços de nuvem, o Azure pode ajudá-lo a cumprir suas obrigações SOX.

Se você estiver sujeito a obrigações de conformidade SOX, examine o atestado SOC 1 Tipo 2 do Azure, que é executado de acordo com:

  • SSAE No. 18, Padrões de Atestado: Esclarecimento e Recodificação, que inclui a seção 320 da AT-C, Relatório sobre um Exame de Controles em uma Organização de Serviços Relevante para o Controle Interno das Entidades Usuárias sobre Relatórios Financeiros (AICPA, Padrões Profissionais).
  • Relatório SOC 1 sobre um Exame de Controles em uma Organização de Serviço Relevante para o Controle Interno de Entidades de Usuário Sobre Relatórios Pinanceiros (Guia AICPA).

O padrão AICPA SSAE 18 substituiu o SAS 70 e é apropriado para relatar os controles em uma organização de serviços relevantes para os controles internos das entidades usuárias sobre relatórios financeiros. Essa auditoria formal fornece análises de terceiros de provedores de serviços de tecnologia ao seguir suas próprias obrigações de conformidade específicas do setor para ativos implantados no Azure. Inclui a opinião do auditor sobre a eficácia do controle para atingir os objetivos de controle relacionados durante o período de monitoramento especificado.

Office 365 e SOX

Ambientes do Office 365

O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.

Essa seção aborda os seguintes ambientes do Office 365:

  • Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
  • Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
  • Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
  • Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
  • Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.

Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.

Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.

Aplicabilidade do Office 365 e serviços no escopo

Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:

Aplicabilidade Serviços no escopo
Comercial Loop de aumento, texto alt automático, Azure Proteção de Informações, serviços de conversão binária, reservas, aprofundar, item de documento, editor, Exchange Online, formulários, inserir mídia online, insights, Microsoft Analytics, Microsoft Booking, Microsoft Graph, Microsoft Teams, MyAnalytics, Office 365 Microsoft Defender para Aplicativos de Nuvem, Office 365 Grupos, OneDrive for Business, Planner, Power Apps, Power Apps, Power Automate, Power BI, PowerPoint Designer, Documento do PowerPoint Online Serviço, SharePoint Online, Stream, Sway, To-Do, Viva Engage, Serviço de Renderização da Web

Auditorias, relatórios e certificados

Relatórios SOC 1 Tipo 2 para:

  • Azure e Power BI
  • Dynamics 365
  • Office 365

Perguntas frequentes

Como posso usar a conformidade com a SOX da Microsoft para facilitar o processo de conformidade da minha organização?

Ao migrar seus aplicativos e dados para os serviços de nuvem da Microsoft cobertos, você pode aproveitar os atestados e as certificações que a Microsoft possui. Os relatórios de auditores independentes atestam a eficácia dos controles que a Microsoft implementa para ajudar a manter a segurança e a privacidade de seus dados. No entanto, você é responsável por garantir a conformidade da sua organização com todas as leis e regulamentos aplicáveis.

Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco

O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.

Recursos