← Retour aux guides
Conformité à la loi SOX
15 août 2026

SOX et contrôles informatiques : ce que votre filiale au Mexique doit prouver aux États-Unis.

Si votre société mère est cotée aux États-Unis, votre filiale mexicaine est également soumise à la loi SOX. Les 5 contrôles informatiques (ITGC) qu'un auditeur va vous demander et les constatations les plus courantes.

Pourquoi votre usine au Mexique est-elle également soumise à la loi SOX ?

Si votre société mère est cotée sur une bourse américaine, la loi Sarbanes-Oxley (SOX) ne s'arrête pas à la frontière. La section 404 exige que la direction certifie l'efficacité du contrôle interne des informations financières — et si les résultats de votre usine ou de votre filiale mexicaine sont consolidés dans les états financiers du groupe, ses contrôles internes, y compris ceux liés aux technologies de l'information, relèvent directement du champ d'application de cette certification.

Concrètement, cela signifie qu’un auditeur externe (généralement l’un des grands cabinets d’audit) vous demandera des preuves concrètes attestant que les systèmes qui sous-tendent les opérations financières de votre site au Mexique sont contrôlés avec la même rigueur que ceux de la maison mère — même si l’équipe informatique locale ne compte que trois personnes et celle de la maison mère trois cents.

Les 5 contrôles généraux informatiques (ITGC) qu'un auditeur va demander

Les ITGC (IT General Controls) constituent le cœur des exigences de la loi SOX en matière de technologie. Elles se répartissent en cinq domaines :

  • Gestion des comptes administrateur. Qui dispose de privilèges élevés, qui les a autorisés et comment sont-ils contrôlés régulièrement ?
  • Gestion du cycle de vie des logiciels. Veiller à ce que chaque modification — qu'il s'agisse d'une mise à jour de l'ERP u d'un ajustement de configuration — soit planifiée, autorisée, testée et documentée avant sa mise en œuvre.
  • Gestion des correctifs. Identification, acquisition et déploiement vérifiable des mises à jour de sécurité sur les serveurs, les systèmes d'exploitation et les applications.
  • Contrôles d'accès. Politiques relatives aux mots de passe et à l'authentification de l'identité visant à restreindre l'accès non autorisé à chaque application traitant des informations financières.
  • Journal d'audit. Toutes les transactions et modifications apportées aux systèmes doivent être consignées et rester disponibles pour un contrôle ultérieur.

Cadre de référence couramment utilisé : COSO ou COBIT — non pas parce que l'auditeur exige leur adoption formelle, mais parce qu'il s'agit du langage commun qu'il utilisera pour évaluer vos contrôles.

Les constatations les plus courantes dans les filiales mexicaines

Lors de nos audits informatiques menés auprès de filiales de groupes internationaux au Mexique, les cinq mêmes points reviennent sans cesse :

  • Comptes d'administrateur partagés ou génériques (« admin », « support ») sans possibilité de savoir qui les a utilisés.
  • Il n'existe aucun processus formel de gestion des changements: les modifications apportées à l'ERP ou au système comptable sont effectuées « parce qu'il le fallait », sans ticket ni autorisation documentée.
  • Les droits d'accès àl' ERP , qui ne sont jamais vérifiés après la configuration initiale : les employés ayant changé de poste ou ayant quitté l'entreprise conservent des autorisations qui ne leur sont plus attribuées.
  • Absence de journaux vérifiables au-delà de quelques semaines, alors que l'auditeur demandera des justificatifs pour l'ensemble de l'exercice fiscal.
  • Les politiques relatives aux mots de passe sont documentées dans la matrice, mais ne sont pas mises en œuvre techniquement dans les systèmes locaux.

Aucune de ces constatations n’a rien d’exceptionnel : il s’agit, presque mot pour mot, de ce que nous avons constaté lors d’un audit réel mené auprès d’un groupe comptant sept filiales mexicaines (vous pouvez consulter le compte rendu anonymisé ici). La différence par rapport à un contexte SOX réside dans le fait que ces constatations ne constituent plus seulement une recommandation d’amélioration : il s’agit d’une défaillance de contrôle que l’auditeur externe est tenu de signaler.

Ce que les auditeurs vont littéralement vous demander

Au-delà de la théorie, la liste des pièces justificatives qu’un auditeur du Big Four demande généralement à une filiale mexicaine comprend : une matrice de contrôle dans laquelle chaque ITGC est mis en correspondance avec sa pièce justificative, les tickets de modification pour chaque modification pertinente de la période, les pièces justificatives des revues trimestrielles des accès, la politique en matière de mots de passe telle qu’elle est configurée dans le système (et pas seulement le document), ainsi que les journaux exportables couvrant l’ensemble de l’exercice fiscal, et pas seulement le trimestre en cours.

Liste de contrôle avant le prochain audit

  • Existe-t-il des comptes administrateur partagés dans vos systèmes financiers ? Supprimez-les avant que l'auditeur ne les découvre.
  • Existe-t-il un registre (même sommaire) de toutes les modifications apportées au site ERP au cours des 12 derniers mois ?
  • À quand remonte la dernière vérification des droits d'accès des utilisateurs qui ne font plus partie de l'entreprise ?
  • Vos journaux système couvrent-ils l'ensemble de l'exercice fiscal, ou sont-ils écrasés toutes les quelques semaines ?
  • La politique relative aux mots de passe définie dans le document d'entreprise correspond-elle à ce que le système autorise réellement ?

Se préparer avant l'arrivée de l'auditeur

Une usine ou une filiale mexicaine d’une entreprise publique américaine n’a pas besoin de reproduire l’équipe de conformité de la maison mère — elle a besoin d’un partenaire informatique qui maîtrise le langage de la loi SOX et sache le traduire en contrôles concrets, documentés et durables avec une petite équipe locale. C’est exactement le domaine dans lequel nous intervenons auprès de nos clients en nearshoring dans les usines et filiales américaines implantées au Mexique.

Découvrez notre audit informatique, conçu pour que votre filiale soit prête avant l'arrivée de l'auditeur externe, ou consultez les 15 constatations types que nous relevons le plus souvent lors des audits de filiales au Mexique.

Avez-vous besoin d'une aide concrète sur ce sujet ?

30 minutes avec l'un de nos directeurs. Pas de présentation commerciale — on va droit au but.

Diagnostic gratuit · 30 minDevis sous 24 h