Due diligence
Due diligence de controles e governança
Controle fraco não aparece como ajuste único: aparece como desconto no preço por risco de informação.
A diligência de controles avalia se o alvo consegue produzir informação confiável de forma repetível. Olha ambiente de controle, avaliação de risco, atividades de controle, informação e comunicação e monitoramento, na estrutura do COSO 2013. Interessa ao comprador que vai depender desses números para reportar resultado logo depois do fechamento.
O que se mede aqui é processo, não saldo. Segregação de funções entre quem aprova, quem paga e quem registra; trilha de auditoria completa e inalterável; controle com dono identificado; controle geral de tecnologia em operação. Controle documentado mas nunca testado é o achado mais comum, e é o que derruba a confiança na informação.
A MERC testa eficácia operacional, não apenas desenho. Selecionamos processos críticos, verificamos se o controle existe, se opera e se deixa evidência, examinamos a trilha de auditoria dos sistemas e classificamos as deficiências por severidade, com plano de remediação priorizado. É a mesma lente da auditoria, aplicada à decisão de comprar.
O que examinamos
- Desenho e eficácia operacional dos controles críticos testados
- Segregação entre quem aprova, quem paga e quem registra
- Trilha de auditoria dos sistemas: completude e imutabilidade
- Controles gerais de tecnologia e gestão de acessos
- Deficiências classificadas por severidade, com plano de remediação
- Dependência de pessoas-chave e de planilhas paralelas
- Norma aplicável
- COSO 2013, com seus cinco componentes e dezessete princípios, como referência de avaliação de controles internos.
- Entregável
- Um diagnóstico de controles internos do alvo, com deficiências classificadas e plano de remediação priorizado.
