158 serviços

Auditoria interna e controles

Mapeamento de processos e riscos

Fluxo real do processo, pontos de risco por asserção e matriz de risco e controle que sustenta teste e plano.

Mapear processos e riscos é descrever o caminho real da transação, do evento que a origina até a conta contábil e a obrigação regulatória. Identifica sistema, campo, aprovação, interface, relatório e responsável em cada etapa. Sobre esse fluxo, marca os pontos onde algo pode dar errado e associa a cada ponto o risco e o controle existente. O resultado é a matriz de risco e controle, documento que sustenta teste, plano de auditoria, programa de certificação e conversa com regulador. A frente atende quem nunca formalizou o processo e quem tem documentação antiga, escrita antes de uma troca de sistema, de uma aquisição ou de uma mudança regulatória.

O COSO Internal Control organiza o controle interno em cinco componentes e dezessete princípios, e a ISO 31000 oferece o vocabulário de gestão de riscos. O problema prático não está na escolha do modelo, está no nível de detalhe. Mapa em nível alto, que para no nome do departamento, não permite testar nada. O mapa útil chega à transação, ao perfil que a executa e ao relatório que alimenta a decisão. Outro ponto crítico é a taxonomia única de risco. Quando risco operacional, conformidade e auditoria interna usam nomes distintos para o mesmo evento, a companhia perde a capacidade de somar exposição e o comitê recebe versões que não conversam entre si. Controle sem dono, frequência e evidência definida não é controle.

A MERC começa com walkthrough conduzido por quem executa, não por quem coordena, e registra o que acontece de fato, inclusive o desvio informal que virou rotina. Constrói o fluxo com sistema, transação e responsável, e liga cada etapa ao risco e ao controle, indicando a asserção contábil ou o requisito regulatório afetado. Marca o controle chave e separa o que é procedimento de apoio. Entrega narrativa, fluxograma, matriz de risco e controle e lista de lacunas priorizada. A firma não entrega mapa decorativo que não sobrevive ao primeiro teste, e avisa quando a documentação existente foi escrita para atender pedido externo, sem correspondência com a operação atual.

O que examinamos

  • Fluxo do evento até a conta contábil e a obrigação
  • Sistema, transação e perfil que executa cada etapa
  • Pontos de risco associados à asserção ou ao requisito
  • Marcação de controle chave e de procedimento de apoio
  • Taxonomia de risco única entre as áreas envolvidas
  • Lacunas priorizadas por exposição e por esforço de correção
Norma aplicável
COSO Internal Control, com seus cinco componentes e dezessete princípios, como base para posicionar risco e controle dentro do processo, e ISO 31000 como referência de vocabulário e método de gestão de riscos. A NBC TA 315 orienta a identificação dos riscos e dos controles relevantes nos processos que alimentam a informação contábil.
Entregável
Narrativas, fluxogramas e matriz de risco e controle por processo, com controles chave marcados e lacunas priorizadas para tratamento.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.