Auditoria interna e controles
Plano anual de auditoria baseado em risco
Plano construído sobre o universo auditável e a avaliação de risco, com escopo, horas, calendário e cobertura justificada.
O plano anual baseado em risco decide o que será auditado no ano, com qual profundidade e em que ordem. Parte do universo auditável, a relação de processos, unidades, sistemas, produtos e obrigações regulatórias passíveis de avaliação, e prioriza por risco avaliado, não por rodízio de assunto. Resolve o problema da auditoria interna que gasta horas onde a exposição é baixa e deixa descoberta a área que concentra risco. O documento define horas, equipe, necessidade de especialista de tecnologia e o que ficará de fora, com justificativa escrita. Também organiza o diálogo com o comitê de auditoria, que aprova o plano e passa a cobrar execução ao longo do ano.
As normas do IIA exigem plano fundamentado em avaliação de risco, aprovado pela instância de governança e revisto quando a exposição muda. O COSO Internal Control trata a avaliação de riscos como componente próprio, com objetivos definidos e identificação de mudanças relevantes. A implantação erra quando o universo auditável não acompanha novo produto, nova aquisição ou troca de sistema, quando a pontuação de risco é subjetiva e não documentada, e quando o plano permanece intocado após incidente relevante. Cobertura de tecnologia e de terceiros costuma ficar de fora sem que ninguém registre a decisão. Em instituição regulada, plano e relatórios da auditoria interna integram a documentação exigida pelo supervisor, e as NBC TI orientam a atividade.
A MERC começa entrevistando donos de processo e lendo o que já existe: matriz de riscos corporativos, relatórios de reguladores, apontamentos do auditor independente, incidentes e denúncias. Constrói o universo auditável ligado a processo, sistema e conta contábil. Pontua por impacto, probabilidade, exposição regulatória, histórico de deficiência e mudança recente, com critério escrito e reaplicável no ano seguinte. Entrega o plano com escopo por trabalho, horas, calendário e cobertura plurianual do universo, mais o registro do que ficou fora e por quê. A firma não entrega plano que apenas formaliza decisão já tomada, nem aceita escopo que exclua tecnologia quando o processo depende de sistema para existir.
O que examinamos
- Universo auditável completo e atualizado por mudança
- Critério de pontuação de risco escrito e reaplicável
- Aprovação formal pelo comitê ou pelo conselho
- Alocação de horas e de especialista de tecnologia
- Cobertura plurianual e registro do que ficou fora
- Revisão do plano após incidente ou mudança relevante
- Norma aplicável
- Normas Internacionais para a Prática Profissional de Auditoria Interna, do IIA, que exigem planejamento baseado em risco aprovado pela instância de governança, e o COSO Internal Control no componente de avaliação de riscos. As NBC TI do Conselho Federal de Contabilidade e a norma setorial aplicável à auditoria interna de instituições reguladas completam a base, com numeração a conferir.
- Entregável
- Plano anual aprovado, com universo auditável pontuado, escopo por trabalho, horas, calendário e mapa de cobertura plurianual.
