EconPapers    
Economics at your fingertips  
 

Cybersecurity Disclosure by the Companies on the S&P/TSX 60 Index

Sylvie Héroux and Anne Fortin

Accounting Perspectives, 2020, vol. 19, issue 2, 73-100

Abstract: Cybersecurity has become a topic of great interest since 2010. Accounting issues surrounding cybersecurity governance, management, and disclosure have gained attention from accounting standard setters, large accounting firms, and professional associations, but only a limited number of studies have looked at cybersecurity disclosure. In this study, we examine whether the content of cybersecurity disclosures of Canadian firms comprising the S&P/TSX 60 index is aligned with best practices—that is, financial regulators' guidelines in that matter. A content analysis was performed of documents issued between January 2017 and mid‐2018, consisting of recent annual information forms (AIFs), annual and quarterly management's discussion and analysis (MD&As), proxy circulars, material change reports, and news releases. To assess the nature and extent of cybersecurity disclosure, we developed a scoring grid featuring 40 items based on financial regulators' guidelines. Results show that cybersecurity disclosure levels are low. Companies vary widely in the amount of detail they provide, and the information is often not company‐specific. The variations among industrial sectors involve the categories related to cybersecurity risk, cybersecurity risk mitigation, and other items. Most of the companies provided cybersecurity disclosures in the annual MD&A, and several reiterated some disclosure items in the AIF and proxy circular. The results of this study highlight some areas where cybersecurity disclosures have evolved and others where they could be improved. They suggest that some firms strive to avoid boilerplate language and be more company‐specific. The findings also suggest that financial regulators could issue more stringent requirements. Informations fournies par les sociétés de l'indice S&P/TSX 60 en matière de cybersécurité La cybersécurité suscite un grand intérêt depuis 2010. Les enjeux comptables afférents à la gouvernance et à la gestion de la cybersécurité, de même qu'à la communication d'informations en matière de cybersécurité, retiennent l'attention des normalisateurs comptables, des grands cabinets d'expertise comptable et des associations professionnelles, alors que les études sur la communication d'informations relatives à la cybersécurité demeurent peu nombreuses. Les auteures se demandent si le contenu des informations relatives à la cybersécurité fournies par les sociétés canadiennes qui composent l'indice S&P/TSX 60 est conforme aux pratiques d'excellence, plus précisément aux lignes directrices des autorités de réglementation en la matière. Elles procèdent à une analyse de contenu de documents publiés entre janvier 2017 et le milieu de 2018, regroupant les versions récentes de notices annuelles, de rapports de gestion annuels et trimestriels, de circulaires de sollicitation de procurations, de déclarations de changements importants et de communiqués de presse. Pour évaluer la nature et l'étendue des informations communiquées à l'égard de la cybersécurité, les auteures élaborent une grille d'évaluation comportant 40 éléments, basée sur les lignes directrices des autorités de réglementation financière. Les résultats révèlent que le degré d'exhaustivité des informations fournies en matière de cybersécurité est faible. La quantité de détails donnés varie largement selon les sociétés et, souvent, les informations communiquées ne sont pas spécifiques à la société. Des écarts entre les secteurs d'activité sont observés dans le cas des éléments classés dans les catégories du risque lié à la cybersécurité, de l'atténuation du risque lié à la cybersécurité ainsi que de divers autres éléments. La plupart des sociétés fournissent des informations en matière de cybersécurité dans le rapport de gestion annuel, et beaucoup reprennent certaines de ces informations dans la notice annuelle et la circulaire de sollicitation de procurations. Les résultats de l'étude mettent en relief certains domaines dans lesquels les informations fournies en matière de cybersécurité ont évolué et d'autres domaines dans lesquels ces informations sont susceptibles d'amélioration. Ces résultats semblent indiquer que certaines sociétés s'efforcent d'éviter les formulations stéréotypées et de rendre davantage l'information spécifique à leur réalité. Les observations des auteures donnent aussi à penser que les autorités de réglementation financière pourraient faire preuve d'une plus grande sévérité dans leurs exigences.

Date: 2020
References: View references in EconPapers View complete reference list from CitEc
Citations: View citations in EconPapers (2)

Downloads: (external link)
https://doi.org/10.1111/1911-3838.12220

Related works:
This item may be available elsewhere in EconPapers: Search for items with the same title.

Export reference: BibTeX RIS (EndNote, ProCite, RefMan) HTML/Text

Persistent link: https://EconPapers.repec.org/RePEc:wly:accper:v:19:y:2020:i:2:p:73-100

Access Statistics for this article

More articles in Accounting Perspectives from John Wiley & Sons
Bibliographic data for series maintained by Wiley Content Delivery ().

 
Page updated 2025-03-20
Handle: RePEc:wly:accper:v:19:y:2020:i:2:p:73-100