Os controles ITGC são os mesmos em todos os sistemas, mas a forma de evidenciar e implementar varia muito por plataforma. Este guia traduz os requisitos SOX para a realidade de cada tipo de sistema.
Por Anderson Chipak · ALC · Atualizado abr/2026
O ERP é o coração da auditoria SOX em TI — é onde vivem os lançamentos contábeis, contas a pagar/receber, consolidação financeira. O auditor vai direto para o ERP.
Acesso lógico no ERP
Mudanças no ERP
Logs no ERP
Case ALC — Oracle ERP na educação
Empresa de educação com Oracle Cloud: estruturação completa de ITGC com 100% de rastreabilidade SOX e R$ 127k/ano de economia. Auditoria aprovada sem ressalvas.
Sistemas legados são o maior desafio SOX em TI: muitos não têm log de auditoria nativo, controle de acesso limitado, e documentação inexistente.
Abordagem para legado sem log nativo
Quando o sistema não tem log de auditoria configurável:
Atenção: legado é "scope in" se processa dados financeiros
Muitas empresas tentam excluir sistemas legados do escopo SOX por serem difíceis de auditar. Se o sistema gera ou processa dados que alimentam o relatório financeiro, ele está no escopo — independente da idade ou tecnologia.
Em cloud, o modelo de responsabilidade compartilhada divide os controles entre a empresa e o provedor. A auditoria SOX vai verificar o que é responsabilidade da empresa.
O que a empresa deve demonstrar em cloud
IAM e controle de acesso
Logs e auditoria
Mudanças
SOC 2 do provedor
Para SaaS financeiro no escopo SOX, a empresa precisa demonstrar controles sobre o que ela controla — e apresentar evidências do que o fornecedor controla.
Checklist ITGC gratuito com 15 controles SOX — score por domínio em minutos.
Sites relacionados
Por Anderson Chipak — auditor de sistemas críticos · ALC