
Auditoria
Avaliação de riscos: o que a NBC TA 315 exige
28 de setembro de 2026
A NBC TA 315 (R2) define como o auditor identifica e avalia os riscos de distorção relevante, separando risco inerente de risco de controle.
Toda auditoria começa por uma pergunta: onde as demonstrações têm mais chance de estar erradas. A resposta a essa pergunta é o que a NBC TA 315 rege, e é dela que sai o desenho de todo o trabalho. Se o auditor erra na identificação dos riscos, testa o lugar errado com a intensidade errada, e nenhuma quantidade de procedimento posterior corrige essa falha de origem. A versão em vigor, a NBC TA 315 (R2), reescreveu essa etapa para torná-la mais rigorosa e mais rastreável, e entender o que ela pede é entender por que a fase de planejamento passou a pesar tanto no custo e na qualidade de uma auditoria.
Para instituições reguladas que precisam transformar essa avaliação de risco em um plano de auditoria defensável, a auditoria independente da MERC aplica a NBC TA 315 (R2) desde o entendimento da entidade até o procedimento de recuo.
Resumo
A NBC TA 315 (R2) exige que o auditor identifique e avalie os riscos de distorção relevante nas demonstrações por meio do entendimento da entidade, do seu ambiente, da estrutura de relatório aplicável e do sistema de controle interno. É a norma que fundamenta a auditoria baseada em risco.
A revisão separou de forma explícita a avaliação do risco inerente da avaliação do risco de controle. O auditor precisa avaliar cada um em separado, e não combinar os dois num julgamento único, o que aumenta a disciplina sobre onde o risco realmente está.
A norma introduziu os fatores de risco inerente, como complexidade, subjetividade, mudança, incerteza e suscetibilidade a fraude ou viés, e o conceito de espectro de risco inerente, que gradua o risco em vez de tratá-lo como alto ou baixo.
O procedimento de recuo, conhecido como stand-back, obriga o auditor a rever, ao final da avaliação, se classes de transação e saldos relevantes deixaram de ser cobertos, evitando que o foco no risco alto deixe lacunas no restante.
O que a norma pede que o auditor entenda
O ponto de partida da NBC TA 315 é o entendimento, e não o teste. Antes de examinar qualquer número, o auditor precisa compreender a entidade e o ambiente em que ela opera: o setor, a regulação a que se submete, o modelo de negócio, a forma como gera receita e como se financia. Uma instituição regulada pelo Banco Central ou pela CVM traz um ambiente de risco distinto do de uma empresa comercial, porque a norma prudencial, os limites de capital e a supervisão criam pressões e julgamentos próprios que o auditor tem de mapear.
Esse entendimento se estende à estrutura de relatório financeiro aplicável e às políticas contábeis da entidade. O auditor avalia se as escolhas contábeis são apropriadas ao negócio e consistentes com a estrutura aplicável, porque uma política inadequada é, por si, uma fonte de distorção. E se estende ao sistema de controle interno, que a norma trata em componentes: o ambiente de controle, o processo de avaliação de risco da própria entidade, o monitoramento dos controles, o sistema de informação relevante para o relatório financeiro e as atividades de controle que endereçam os riscos.
Entender o sistema de controle não é o mesmo que confiar nele. A NBC TA 315 pede que o auditor avalie o desenho dos controles relevantes e determine se eles foram implementados, para então decidir se pretende testar sua efetividade operacional. Esse entendimento alimenta a estratégia: onde há controle confjC�vel, o auditor pode reduzir os testes substantivos; onde não há, precisa compensar com procedimentos mais extensos.
Risco inerente e risco de controle, avaliados em separado
A mudança mais relevante da revisão está aqui. A NBC TA 315 (R2) exige que o auditor avalie separadamente o risco inerente e o risco de controle, em vez de fundir os dois num único juízo de risco combinado. Risco inerente é a suscetibilidade de uma afirmação a distorção antes de considerar qualquer controle. Risco de controle é a possibilidade de que uma distorção não seja evitada ou detectada tempestivamente pelos controles da entidade.
Separar os dois força uma disciplina. O auditor precisa primeiro perguntar quão sujeita a erro é aquela conta pela sua própria natureza, independentemente dos controles, e só depois perguntar se os controles reduziriam esse risco. Uma provisão apoiada em estimativa complexa tem risco inerente alto pela natureza, mesmo que a entidade tenha bons controles. Um saldo de caixa tem risco inerente baixo, ainda que os controles sejam fracos. Tratar as duas dimensões em conjunto, como se fazia antes, escondia essa diferença e levava a respostas mal calibradas.
Dimensão | O que mede | Como o auditor responde |
|---|---|---|
Risco inerente | Suscetibilidade da afirmação a distorção, antes de qualquer controle | Avaliação pelos fatores de risco inerente e posição no espectro de risco |
Risco de controle | Chance de os controles não evitarem ou detectarem a distorção | Entendimento do desenho, teste da efetividade quando o auditor pretende confiar |
Risco combinado | Resultado dos dois, que orienta a extensão do trabalho | Definição da natureza, época e extensão dos procedimentos posteriores |
Os fatores de risco inerente e o espectro
Para avaliar o risco inerente com método, a norma nomeou os fatores que o elevam. Complexidade, quando o cálculo ou a transação envolve muitas etapas ou regras. Subjetividade, quando há julgamento e mais de um resultado defensável, como em estimativas de valor justo. Mudança, quando o negócio, a regulação ou o ambiente se alteram e criam situações novas. Incerteza, quando o resultado depende de eventos futuros. E a suscetibilidade a distorção por fraude ou por viés da administração, que puxa a atenção para as contas em que existe motivo e oportunidade de manipular.
A partir desses fatores, a norma introduz o espectro de risco inerente. Em vez de rotular cada afirmação como de risco alto ou baixo, o auditor a posiciona ao longo de uma escala, conforme a probabilidade e a magnitude da distorção possível. Quanto mais alto no espectro, mais perto o risco chega da definição de risco significativo, categoria que exige resposta específica e maior ceticismo. Essa graduação evita a armadilha binária e permite dosar o esforço com mais precisão: uma estimativa muito sensível a premissas fica no topo do espectro e recebe procedimentos reforçados, enquanto uma conta simples e estável fica na base.
Fator de risco inerente | Exemplo típico no mercado financeiro |
|---|---|
Complexidade | Instrumentos financeiros estruturados e cálculo de perda esperada |
Subjetividade | Valor justo de ativos sem mercado ativo e provisões de estimativa |
Mudança | Nova regulação prudencial, entrada em novo produto ou reestruturação |
Incerteza | Contingências, recuperabilidade de créditos e eventos futuros |
Fraude ou viés | Reconhecimento de receita e contas próximas de metas ou covenants |
O procedimento de recuo evita lacunas
Concentrar-se no risco alto tem um efeito colateral: o auditor pode dedicar tanta energia às áreas críticas que deixa de cobrir contas relevantes de risco aparentemente baixo. A NBC TA 315 (R2) trata disso com o procedimento de recuo, o stand-back. Ao final da identificação dos riscos, o auditor dá um passo atrás e verifica se todas as classes de transação, saldos e divulgações relevantes foram consideradas, independentemente do nível de risco atribuído a cada uma.
Esse recuo é uma salvaguarda contra o ponto cego. Uma conta pode ter sido classificada como de baixo risco e, ainda assim, ser material pelo tamanho, exigindo algum procedimento. O stand-back obriga a confirmar que nada relevante ficou fora do escopo por ter sido considerado pouco arriscado cedo demais. É uma exigência simples de enunciar e frequentemente cobrada em inspeções de qualidade, porque distingue a avaliação de risco feita com rigor da feita por hábito.
Por que essa etapa decide o resto do trabalho
A avaliação de risco não é burocracia de planejamento, é o que determina onde a auditoria gasta seu esforço. Os riscos identificados aqui definem a natureza, a época e a extensão dos procedimentos posteriores regidos pela NBC TA 330, calibram a materialidade da NBC TA 320 e orientam o tamanho das amostras da NBC TA 530. Um risco mal identificado propaga o erro por todo o trabalho: leva a testar demais onde não precisa e de menos onde importa. Por isso a NBC TA 315 é a base do sistema, e não uma peça isolada.
Há também uma consequência de custo que interessa a quem contrata. Uma entidade com controles bem desenhados e documentados, informação organizada e poucas áreas de julgamento complexo reduz o risco avaliado e, com ele, a extensão dos testes. Uma entidade com controles frágeis, muitas estimativas subjetivas e mudanças recentes eleva o risco e, com ele, o esforço, o prazo e o custo. Investir em controle interno é, na prática, investir em uma auditoria mais barata e mais rápida.
Como a MERC aplica a NBC TA 315
Como auditoria especializada em mercado financeiro, a MERC constrói a avaliação de risco a partir do que é específico de instituições reguladas: capital, limites prudenciais, perda esperada, valor justo de ativos sem mercado ativo e o peso da supervisão. A auditoria independente da MERC documenta o entendimento da entidade e do sistema de controle, avalia risco inerente e risco de controle em separado, posiciona cada afirmação no espectro de risco e aplica o procedimento de recuo, de modo que a estratégia de testes seja defensável em inspeção. Para instituições que querem reduzir o risco avaliado na origem, a revisão de controles internos e governança fortalece justamente os controles que a norma manda entender. Para conversar sobre o próximo encerramento, use o nosso contato.
Perguntas frequentes
O que a NBC TA 315 exige do auditor?
Que identifique e avalie os riscos de distorção relevante nas demonstrações, por meio do entendimento da entidade, do seu ambiente, da estrutura de relatório aplicável e do sistema de controle interno. Essa avaliação fundamenta toda a estratégia de auditoria.
O que mudou na versão revisada, a NBC TA 315 (R2)?
A revisão passou a exigir a avaliação separada do risco inerente e do risco de controle, introduziu os fatores de risco inerente e o espectro de risco, e reforçou o entendimento do sistema de controle interno e o procedimento de recuo.
Qual a diferença entre risco inerente e risco de controle?
Risco inerente é a suscetibilidade de uma conta a distorção pela sua própria natureza, antes de qualquer controle. Risco de controle é a chance de os controles da entidade não evitarem ou não detectarem essa distorção a tempo. A norma manda avaliar os dois em separado.
O que é o espectro de risco inerente?
É uma escala que gradua o risco inerente de cada afirmação conforme a probabilidade e a magnitude da distorção possível, em vezd rotular apenas como alto ou baixo. Quanto mais alto no espectro, mais perto do risco significativo e mais reforçada a resposta.
O que é o procedimento de recuo, o stand-back?
É a verificação, ao final da avaliação, de que todas as classes de transação, saldos e divulgações relevantes foram consideradas, independentemente do risco atribuído. Serve para evitar que contas materiais fiquem sem procedimento por terem sido tratadas como de baixo risco.
Controles melhores reduzem o custo da auditoria?
Em geral sim. Controles bem desenhados e documentados reduzem o risco avaliado e permitem uma estratégia com menos testes substantivos. Controles frágeis e muitas áreas de julgamento elevam o risco e, com ele, a extensão, o prazo e o custo do trabalho.

Guia técnico: Avaliação de riscos na NBC TA 315
Baixe o guia técnico sobre a NBC TA 315 (R2): entendimento da entidade, risco inerente e risco de controle avaliados em separado, e o procedimento de recuo.