Consultoria de controles internos e auditoria interna
Consultoria de controles internos
Também procurado como: Controles internos · controle interno · consultoria em controles internos · COSO · matriz de riscos e controles · RCM
Controles desenhados, documentados e testados com base no COSO 2013, para a empresa chegar à auditoria, ao investidor ou ao banco com evidência, e não com promessa.
A consultoria de controles internos ajuda a empresa a desenhar, documentar e testar os controles que protegem seus processos e suas demonstrações financeiras. O serviço costuma ser procurado em três situações. A primeira é a chegada de uma auditoria independente, por exigência de sócio, de banco ou de regulador. A segunda é a entrada de um investidor ou a contratação de um financiamento, quando a outra parte pede governança e informação confiável antes de assinar. A terceira é a recorrência de fraude, erro ou perda que ninguém consegue explicar até o fim. Nos três casos, o problema é o mesmo: a empresa funciona com base em pessoas, e não em controles. O trabalho transforma conhecimento informal em processos descritos, controles identificados, responsáveis definidos e evidências que um terceiro consegue verificar.
O COSO 2013 organiza o controle interno em cinco componentes e dezessete princípios, e a avaliação começa por saber se cada componente está presente e funcionando. Na prática, o peso fica na matriz de riscos e controles, a RCM, que liga cada risco relevante ao controle que o mitiga, com frequência, responsável, natureza manual ou automática e evidência gerada. Narrativas e fluxogramas descrevem o processo do início ao lançamento contábil. Os erros mais comuns são descrever atividade como se fosse controle, depender de uma única pessoa para executar e revisar, ignorar os controles gerais de tecnologia e não guardar evidência. Outro erro é tratar toda falha da mesma forma. As deficiências precisam de classificação por gravidade, para que a administração saiba o que corrigir primeiro.
A MERC começa pelo escopo: processos e contas relevantes, definidos a partir do risco e da materialidade. Faz entrevistas e walkthroughs, elabora narrativas e fluxogramas e monta a RCM com cada controle descrito de forma testável. Em seguida, testa o desenho e, quando o cliente pede, a efetividade operacional, com amostras e evidências documentadas. As deficiências encontradas recebem classificação, causa e recomendação, e o plano de correção ganha dono e data definidos pela administração. Por conhecer o padrão de evidência que o auditor exige, a firma documenta cada controle de modo que ele possa ser testado depois por terceiros. A MERC não presta consultoria de controles internos para empresa que ela audita e verifica impedimento antes de aceitar o trabalho.
O que examinamos
- Escopo de processos e contas por risco e materialidade
- Narrativas e fluxogramas dos processos relevantes
- Matriz de riscos e controles com evidência definida
- Segregação de funções e controles gerais de tecnologia
- Testes de desenho e de efetividade operacional
- Classificação das deficiências e plano de correção
- Norma aplicável
- COSO Internal Control, Integrated Framework (2013), com seus cinco componentes e dezessete princípios. Em instituições autorizadas pelo Banco Central, aplica-se também a Resolução CMN 4.968/2021, que trata dos sistemas de controles internos.
- Entregável
- Narrativas, fluxogramas, matriz de riscos e controles, resultado dos testes e relatório de deficiências com plano de correção.
