logo
Published on Isacaroma Newsletter (http://www.isacaroma.it/html/newsletter)

SOX, COSO e COBIT – parte terza

By Agatino Grillo
Creato 2006-10-25 19:40
061025-sox-coso-cobit3.doc Questa serie di articoli si basa sulla seconda edizione di "IT Control Objectives for Sarbanes-Oxley" (pdf [1], 890K) di ISACA. Nella prima puntata [2] abbiamo visto cos’è la Sarbanes-Oxley e quali adempimenti comporta per il management e gli auditor. Nella seconda puntata [3] abbiamo analizzare COSO dal punto di vista del sistema di controllo IT.In questa puntata vedremo che rapporti ci sono tra  COSO e COBIT. Nella prossima (ed ultima) puntata vedremo come  COBIT possa essere utilizzato per la conformità ai requisiti SOX.

Il cubo

Nella scorsa puntata abbiamo detto che COSO divide il sistema di controlli interni in cinque componenti:
  1. Control environment
  2. Risk assessment
  3. Control activities
  4. Information and communication
  5. Monitoring
Queste componenti possono essere visualizzati come layer orizzontale di un cubo tridimensionale; i domini di COBIT - Plan &Organize, Acquire & Implement, Deliver & SupportMonitor & Evaluate – sono un'altra dimensione del cubo. È possibile mappare i processi di COBIT con le componenti di COSO: si noti che più processi COBIT  sono in relazione con una o più componenti COSO. Vediamo in dettaglio uno dei domini (per la mappatura completa si faccia riferimento all’appendice B del documento di ISACA.)

Plan &Organize

I processo COBIT di questo dominio sono:
Di questi solo alcuni sono interessati al sistema di controllo COSO, ed in particolare alle componenti di seguito indicate:
ove le componenti di COSO sono codificate come segue:

Da COSO a COBIT e viceversa

Ovviamente è possibile raggruppare anche i processi COBIT per componente di controllo di interesse. Per esempio per “IC - Information and communication” abbiamo:
Fine terza parte
Leggi la
prima parte [4]
Leggi la
seconda parte [5]

IsacaRoma link

COSO Enterprise Risk Management Framework [6]

Chi è Agatino Grillo?

Agatino Grillo, CISA, CISM, CISSP, fa parte del comitato direttivo di IsacaRoma. Precedentemente è stato nel comitato direttivo di AIEA.
Altri articoli pubblicati per IsacaRoma Newsletter

Source URL:
http://www.isacaroma.it/html/newsletter/node/339