SOX en tu filial española:
ICFR sin sorpresas en la auditoría
RAG especializado en la Sarbanes-Oxley Act para filiales españolas de multinacionales cotizadas en EEUU. Sec.302, Sec.404 y Sec.906 documentados con controles reales de tu operación local.
Aplica a filiales de emisores registrados ante la SEC · Auditoría PCAOB anual · Retención documental 7 años (Sec.802)
Los retos de SOX en tu filial española
La matriz cotizada en EEUU exige que el control interno de la filial española sea tan sólido como el de la sede. La auditoría PCAOB no distingue geografías.
Certificación 302 sin soporte documental
El CEO/CFO de la matriz US-listed debe certificar trimestralmente (Sec.302) que los controles internos de TODAS las filiales, incluida la española, son efectivos. Sin evidencia local trazable, la certificación queda expuesta.
ICFR no mapeado en la filial española
El Internal Control over Financial Reporting (ICFR) exigido por la Sec.404 requiere documentar controles clave, matrices de riesgo y pruebas de diseño/efectividad en cada entidad significativa del grupo, también en España.
Segregación de funciones en ERP local
Auditores externos (PCAOB) revisan que el ERP de la filial española tenga segregación de funciones (SoD) en aprobación de pagos, conciliaciones bancarias y cierre contable. Configuraciones heredadas rara vez cumplen.
Walkthroughs y testing anual repetitivo
Cada ciclo de auditoría SOX exige walkthroughs de los procesos clave (P2P, O2C, R2R, nómina) y testing de controles con muestreo. Sin documentación estandarizada, cada año se repite el esfuerzo desde cero.
Deficiencias materiales sin plan de remediación
Una deficiencia de control detectada en la filial que escale a "material weakness" del grupo obliga a revelación pública en el 10-K/10-Q de la matriz ante la SEC. La filial debe tener planes de remediación con fecha y responsable.
Whistleblowing y retención documental
La Sec.806 (protección de denunciantes) y la Sec.802 (retención de papeles de trabajo, penas por destrucción de documentos) aplican también a la operación española del grupo cotizado en EEUU.
IgeraRegTech SOX en acción
Entrenado con el texto de la Sarbanes-Oxley Act (2002), el framework COSO 2013 y los estándares de auditoría del PCAOB.
Mapa de controles ICFR (Sec.404)
Inventario de controles clave por ciclo transaccional (P2P, O2C, R2R, Nómina, Cierre) adaptado a la operativa de la filial española, alineado con el framework COSO 2013 que exige la SEC.
Matriz de riesgos y controles listaAsistente certificación 302/906
Checklist de soporte documental para que el country manager/CFO local firme el sub-certificado que sustenta la certificación trimestral (Sec.302) y anual (Sec.906) del CEO/CFO de la matriz.
Sub-certificación trazableGenerador de walkthroughs
Plantillas de walkthrough narrativo y flowchart por proceso, con los puntos de control (control points), frecuencia y evidencia esperada que solicitará el auditor externo PCAOB.
Walkthrough listo para auditoríaVerificador de segregación de funciones
Análisis de matriz SoD sobre los roles del ERP local (SAP, Business Central, Sage) para detectar conflictos de acceso en aprobación de pagos, altas de proveedor y conciliación bancaria.
Conflictos SoD identificadosRegistro de deficiencias y remediación
Seguimiento de deficiencias de control detectadas, su clasificación (deficiencia / deficiencia significativa / debilidad material) y plan de remediación con responsable y fecha límite.
Trazabilidad para el 10-K/10-QRetención documental Sec.802
Política de retención de papeles de trabajo de auditoría (mínimo 7 años bajo Sec.802) y registro de acceso, evitando sanciones penales por destrucción o alteración de documentos.
Retención conforme Sec.802Preguntas reales, secciones exactas
Así responde IgeraRegTech SOX con la Sarbanes-Oxley Act como fuente de verdad
"Somos la filial española de un grupo cotizado en el NYSE. ¿Qué significa exactamente la Sec.404 para nuestra oficina de Madrid?"
La Sec.404 de la Sarbanes-Oxley Act (2002) obliga a la matriz a evaluar y reportar anualmente la efectividad del control interno sobre la información financiera (ICFR) de todo el grupo consolidado, incluidas las filiales significativas. Si la filial española representa un porcentaje relevante de los activos o ingresos consolidados (umbral de materialidad definido por el auditor externo), debe documentar sus controles clave, someterlos a testing y reportar cualquier deficiencia a la matriz para su evaluación consolidada bajo el framework COSO 2013.
"El CFO en EEUU tiene que firmar la certificación Sec.302 cada trimestre. ¿Qué debe entregarle nuestra filial?"
La Sec.302 exige que el CEO y el CFO certifiquen personalmente, en cada 10-Q trimestral y 10-K anual, que han revisado el informe, que no contiene declaraciones falsas materiales y que los controles y procedimientos de disclosure son efectivos. Para poder firmar con base razonable, la matriz normalmente exige una sub-certificación local: el country manager y/o el responsable financiero de la filial española confirma por escrito que no hay hechos relevantes, fraudes o deficiencias de control sin reportar en el trimestre, con la documentación de soporte (cierre contable, conciliaciones, excepciones) adjunta.
"Nuestro auditor externo (miembro PCAOB) va a hacer el walkthrough anual de nuestro proceso Purchase-to-Pay. ¿Qué nos va a pedir?"
El auditor, registrado ante el Public Company Accounting Oversight Board (PCAOB) tal y como exige la SOX, seguirá una transacción de compra de principio a fin (walkthrough): solicitud de compra, aprobación, recepción, factura de proveedor, contabilización y pago. Pedirá evidencia de cada punto de control: quién aprueba por encima de qué importe, si hay segregación entre quien da de alta un proveedor y quien aprueba el pago, y si existen conciliaciones periódicas. Después seleccionará una muestra de transacciones para testing de efectividad operativa del control, no solo de diseño.
¿Hablamos sobre SOX?
Cuéntanos qué grupo cotizado en EEUU integra tu filial y te mostramos cómo preparar el ICFR para la próxima auditoría.