158 serviços

Auditoria interna e controles

Plano anual de auditoria baseado em risco

Plano construído sobre o universo auditável e a avaliação de risco, com escopo, horas, calendário e cobertura justificada.

O plano anual baseado em risco decide o que será auditado no ano, com qual profundidade e em que ordem. Parte do universo auditável, a relação de processos, unidades, sistemas, produtos e obrigações regulatórias passíveis de avaliação, e prioriza por risco avaliado, não por rodízio de assunto. Resolve o problema da auditoria interna que gasta horas onde a exposição é baixa e deixa descoberta a área que concentra risco. O documento define horas, equipe, necessidade de especialista de tecnologia e o que ficará de fora, com justificativa escrita. Também organiza o diálogo com o comitê de auditoria, que aprova o plano e passa a cobrar execução ao longo do ano.

As normas do IIA exigem plano fundamentado em avaliação de risco, aprovado pela instância de governança e revisto quando a exposição muda. O COSO Internal Control trata a avaliação de riscos como componente próprio, com objetivos definidos e identificação de mudanças relevantes. A implantação erra quando o universo auditável não acompanha novo produto, nova aquisição ou troca de sistema, quando a pontuação de risco é subjetiva e não documentada, e quando o plano permanece intocado após incidente relevante. Cobertura de tecnologia e de terceiros costuma ficar de fora sem que ninguém registre a decisão. Em instituição regulada, plano e relatórios da auditoria interna integram a documentação exigida pelo supervisor, e as NBC TI orientam a atividade.

A MERC começa entrevistando donos de processo e lendo o que já existe: matriz de riscos corporativos, relatórios de reguladores, apontamentos do auditor independente, incidentes e denúncias. Constrói o universo auditável ligado a processo, sistema e conta contábil. Pontua por impacto, probabilidade, exposição regulatória, histórico de deficiência e mudança recente, com critério escrito e reaplicável no ano seguinte. Entrega o plano com escopo por trabalho, horas, calendário e cobertura plurianual do universo, mais o registro do que ficou fora e por quê. A firma não entrega plano que apenas formaliza decisão já tomada, nem aceita escopo que exclua tecnologia quando o processo depende de sistema para existir.

O que examinamos

  • Universo auditável completo e atualizado por mudança
  • Critério de pontuação de risco escrito e reaplicável
  • Aprovação formal pelo comitê ou pelo conselho
  • Alocação de horas e de especialista de tecnologia
  • Cobertura plurianual e registro do que ficou fora
  • Revisão do plano após incidente ou mudança relevante
Norma aplicável
Normas Internacionais para a Prática Profissional de Auditoria Interna, do IIA, que exigem planejamento baseado em risco aprovado pela instância de governança, e o COSO Internal Control no componente de avaliação de riscos. As NBC TI do Conselho Federal de Contabilidade e a norma setorial aplicável à auditoria interna de instituições reguladas completam a base, com numeração a conferir.
Entregável
Plano anual aprovado, com universo auditável pontuado, escopo por trabalho, horas, calendário e mapa de cobertura plurianual.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.