PROGRAMA DE CURSO APOSTILA · Função do Auditor e Técnicas
← Início
01

Papel e responsabilidades do auditor

O auditor é o profissional responsável por examinar, de forma objetiva e independente, se os processos, controles e sistemas de uma organização estão funcionando conforme as regras, normas e objetivos estabelecidos. No contexto de software, ele combina conhecimento de tecnologia da informação com metodologia de auditoria e controles.

🔎

Examinar

Analisar processos, artefatos, logs e evidências para verificar conformidade com políticas e normas.

⚖️

Avaliar

Julgar a adequação e eficácia dos controles internos com base em critérios predefinidos.

📋

Reportar

Comunicar achados, riscos e recomendações de forma clara e objetiva à gestão e partes interessadas.

🔄

Acompanhar

Monitorar a implementação das ações corretivas acordadas após a emissão do relatório.

Competências essenciais

  • Ceticismo profissional: questionar evidências, não aceitar afirmações sem comprovação
  • Julgamento técnico: avaliar a relevância e suficiência das provas coletadas
  • Comunicação: traduzir achados técnicos em linguagem compreensível para a gestão
  • Confidencialidade: proteger informações sensíveis acessadas durante a auditoria
  • Conhecimento de TI: entender arquitetura de sistemas, bancos de dados e controles técnicos
ℹ️
Ceticismo profissional não é desconfiança pessoal — é a postura técnica de não aceitar evidências sem avaliação crítica, independentemente da reputação da fonte.
02

Auditor interno vs. auditor externo

Existem dois tipos fundamentais de auditoria, definidos pela relação do auditor com a organização auditada. Cada tipo tem propósitos, vinculações e produtos diferentes.

🏢 Auditor Interno
  • Funcionário ou contratado fixo da organização
  • Reporta ao Conselho ou Comitê de Auditoria
  • Foco em eficiência, gestão de riscos e governança
  • Trabalho contínuo ao longo do ano
  • Produto: relatório interno, sem divulgação pública
  • Referência: IIA (Institute of Internal Auditors)
🌐 Auditor Externo
  • Empresa ou profissional independente e terceirizado
  • Contratado pelo Conselho, não pela gestão executiva
  • Foco em conformidade regulatória e confiabilidade das demonstrações
  • Trabalho periódico e pontual (anual, semestral)
  • Produto: parecer ou certificado público
  • Referência: CFC, CVM, PCAOB (empresas abertas)
CritérioInternoExterno
VínculoEmpregado / terceirizado fixoIndependente, sem vínculo
MandatoConselho / Comitê de AuditoriaAcionistas / Órgão regulador
Objetivo primárioAgregar valor à gestão de riscosOpinar sobre conformidade
PeriodicidadeContínuaPeriódica (geralmente anual)
RelatórioUso internoPúblico (parecer formal)
03

Independência e ética profissional

A independência é o alicerce da credibilidade da auditoria. Sem ela, qualquer conclusão pode ser questionada como parcial. Existem duas dimensões de independência:

🧠

Independência de Mente

Estado mental que permite formar uma opinião sem ser influenciado por pressões. O auditor chega às conclusões pelos dados, não pelo que a gestão quer ouvir.

👁️

Independência em Aparência

Ausência de fatos ou circunstâncias que um terceiro razoável avaliaria como comprometedores da objetividade. Evitar conflitos de interesse visíveis.

Principais ameaças à independência

  • Interesse próprio: ter participação financeira na entidade auditada
  • Autorrevisão: auditar seu próprio trabalho anterior
  • Familiaridade: relacionamento pessoal próximo com o auditado
  • Intimidação: pressão da gestão para alterar conclusões
  • Advocacia: promover os interesses do cliente de forma incompatível com objetividade
⚠️
Um auditor de TI que desenvolveu o sistema que está auditando viola o princípio de independência por autorrevisão. Nesse caso, ele deve ser substituído por outro profissional sem envolvimento no desenvolvimento.
04

Planejamento da auditoria

O planejamento é a fase mais crítica da auditoria. Um plano bem elaborado evita desperdício de tempo, direciona recursos para riscos reais e garante que a conclusão final seja fundamentada. O planejamento envolve quatro etapas principais:

  1. 1Definição do escopo e objetivos: o que será auditado, por que, e quais critérios de avaliação serão usados (norma, política interna, contrato).
  2. 2Avaliação de risco: identificar os processos e controles com maior probabilidade de falha e maior impacto — priorizando o esforço de auditoria onde ele mais importa.
  3. 3Programa de auditoria: documento detalhando quais testes serão executados, quando, por quem e quais evidências serão coletadas.
  4. 4Comunicação inicial (kickoff): reunião de abertura com os auditados para esclarecer objetivos, cronograma e o que será solicitado.

📐 Materialidade

Na fase de planejamento, o auditor define um limiar de materialidade: o valor ou nível de erro abaixo do qual uma falha não será relatada formalmente. Isso evita que o relatório seja poluído por achados triviais que não impactam as decisões dos usuários do relatório.

05

Coleta de evidências

Evidência de auditoria é qualquer informação usada pelo auditor para sustentar suas conclusões. Para ser válida, a evidência deve ter quatro características fundamentais:

🎯

Suficiência

Quantidade adequada de evidências para suportar a conclusão. Não é necessária a exaustão — mas não pode ser apenas uma amostra isolada.

✅

Adequação

A evidência é relevante para o que está sendo verificado e é confiável em termos de origem (evidência documental > verbal).

🔗

Relevância

A evidência está diretamente relacionada ao objetivo do teste de auditoria, não é tangencial ou genérica.

🛡️

Confiabilidade

Evidências externas são mais confiáveis que internas. Documentos originais valem mais que cópias. Observação direta supera descrições verbais.

Hierarquia de confiabilidade

Tipo de evidênciaExemploConfiabilidade
Evidência físicaObservação direta de um controle em operação⭐⭐⭐⭐⭐ Mais alta
Documental externaContrato, nota fiscal, extrato bancário⭐⭐⭐⭐
Documental internaLogs de sistema, relatórios internos⭐⭐⭐
AnalíticaComparação de dados, tendências, benchmarks⭐⭐
Verbal / depoimentoEntrevista, declaração de funcionário⭐ Mais baixa
06

Avaliação e achados

Após coletar as evidências, o auditor avalia se os critérios foram atendidos. Os desvios encontrados são chamados de achados de auditoria. Um achado formal tem cinco componentes obrigatórios:

  1. CCondição (o que é): descrição factual da situação encontrada — "o processo X não possui aprovação formal documentada".
  2. CCritério (o que deveria ser): a norma, política ou requisito que está sendo violado — "a Política de Segurança §3.2 exige aprovação formal de dois níveis".
  3. CCausa (por que aconteceu): análise da raiz do problema — "ausência de procedimento operacional documentado para o processo de aprovação".
  4. EEfeito (qual o impacto): consequência real ou potencial da condição — "risco de acesso não autorizado a dados de clientes".
  5. RRecomendação (como corrigir): ação corretiva proposta — "criar e implementar SOP de aprovação de acesso até [data]".
✅
Sem os 5 componentes (CCCER), um achado não é completo. Um auditor que aponta um problema sem identificar a causa e propor recomendação entrega um relatório incompleto.
07

Relatório de auditoria e follow-up

O relatório é o produto final e o principal entregável de uma auditoria. Deve ser claro, objetivo e baseado exclusivamente em evidências. Opiniões sem suporte factual não têm lugar no relatório.

Estrutura típica do relatório

  • Sumário executivo: visão geral para a alta gestão — sem jargões técnicos, destacando os achados críticos
  • Objetivo e escopo: o que foi auditado, o período coberto e as limitações do trabalho
  • Metodologia: técnicas usadas, amostras selecionadas, critérios de avaliação
  • Achados e recomendações: cada achado com seus 5 componentes (CCCER)
  • Classificação de risco: cada achado classificado como Crítico, Alto, Médio ou Baixo
  • Resposta da gestão: plano de ação acordado com o auditado e prazo de implementação

Follow-up

A auditoria não termina com a emissão do relatório. O auditor deve acompanhar a implementação das ações corretivas e verificar, em auditoria subsequente, se as falhas foram efetivamente corrigidas — e não apenas documentadas como corrigidas.

🚨
Achados "fechados" sem verificação real são um risco grave. Um controle "corrigido" apenas no papel — sem evidência de que a nova prática está sendo seguida — não elimina o risco original.
08

Técnica: Entrevista e questionários

A entrevista é a técnica de coleta de informação por excelência. Permite entender rapidamente como um processo funciona na prática, identificar variações em relação ao procedimento formal e detectar riscos não documentados. Seu principal limite: evidência verbal é a menos confiável — toda informação obtida deve ser corroborada por documentação ou observação.

Boas práticas na condução de entrevistas

  • Preparar roteiro estruturado com perguntas abertas ("como você faz X?") e fechadas ("você aprova isso antes de enviar?")
  • Entrevistar diferentes níveis hierárquicos — a descrição do processo pelo gerente pode diferir da prática real do operador
  • Evitar perguntas indutivas ("você faz isso da forma correta, certo?")
  • Documentar respostas imediatamente — com hora, nome e cargo do entrevistado
  • Sempre buscar a evidência corroborante ("você pode me mostrar o documento/log disso?")

📝 Questionários (Checklist de Auditoria)

Quando o escopo envolve múltiplas unidades ou locais, questionários padronizados garantem consistência. Cada questão deve mapear para um critério de auditoria específico e prever o tipo de evidência que validará a resposta.

09

Técnica: Observação e walkthrough

A observação direta gera a evidência física mais confiável disponível ao auditor — ver o controle funcionando em tempo real elimina a possibilidade de que o processo foi preparado apenas para a entrevista.

👁️ Observação
  • Auditor assiste ao processo sendo executado
  • Ideal para controles físicos (acesso a datacenter)
  • Válida apenas no momento observado
  • Pode criar o "efeito auditoria" — comportamento atípico
🔄 Walkthrough
  • Rastreamento de uma transação do início ao fim
  • Valida se o fluxo documentado reflete a realidade
  • Identifica controles ausentes no fluxo
  • Gera evidência do caminho completo do processo
ℹ️
O walkthrough é obrigatório nas avaliações SOX (Sarbanes-Oxley) para entender o design dos controles antes de testá-los. Ele responde "o controle está desenhado corretamente?" antes de testar "ele está funcionando?".
10

Técnica: Análise documental

A análise documental é a técnica mais usada em auditorias de TI e conformidade. Envolve examinar registros, logs, relatórios, contratos e políticas para verificar se há evidência de que os controles operaram conforme projetado durante o período auditado.

Tipos de documentos analisados em auditoria de TI

Tipo de documentoO que evidencia
Logs de acesso ao sistemaQuem acessou o quê, quando — controle de autenticação
Tickets de mudança (ITSM)Processo de gestão de mudanças — aprovação e segregação de funções
Relatórios de teste e QAProcesso de garantia de qualidade antes da implantação
Atas de revisão de projetoSupervisão gerencial e rastreabilidade de decisões
Contratos de SLA com fornecedoresControles sobre terceiros e gestão de riscos de fornecedores
Políticas e procedimentos (SOPs)Design do controle — o que deveria estar sendo feito
⚠️
Políticas existentes não provam que os controles estão sendo seguidos. O auditor verifica tanto o design (a política é adequada?) quanto a operação (a política está sendo seguida de fato?).
11

Técnica: Testes de controle

Os testes de controle verificam se um controle específico operou eficazmente durante todo o período auditado — não apenas em um momento isolado. São a espinha dorsal de auditorias de conformidade como a SOX.

Design do teste vs. Eficácia operacional

📐 Teste de Design
  • O controle está adequadamente projetado?
  • Se operasse perfeito, preveniria ou detectaria o risco?
  • Executado via walkthrough e revisão documental
  • Responde: "o controle seria eficaz, em teoria?"
⚙️ Teste de Eficácia Operacional
  • O controle operou conforme projetado no período?
  • Evidência de que foi aplicado consistentemente
  • Executado por amostragem de transações/eventos
  • Responde: "o controle funcionou, na prática?"

Para controles automatizados (ex: validação de campo obrigatório em sistema), um único teste pode ser suficiente — o sistema aplica o controle de forma idêntica todas as vezes. Para controles manuais (ex: aprovação de acesso por gerente), é necessária uma amostra representativa porque cada execução envolve julgamento humano.

12

Amostragem estatística em auditoria

Quando o universo de transações é grande demais para testar 100%, o auditor usa amostragem para inferir sobre o todo. A amostragem estatística garante que a amostra é representativa e que as conclusões podem ser extrapoladas com um grau de confiança calculado.

Principais métodos de amostragem

MétodoDescriçãoQuando usar
Aleatória simplesCada item tem igual chance de ser selecionadoUniverso homogêneo e bem definido
SistemáticaSelecionar a cada N itens (ex: todo 10º registro)Grande volume com risco uniforme
EstratificadaDividir em grupos e amostrar cada grupoUniverso heterogêneo (ex: por valor)
Por julgamentoAuditor seleciona com base em risco percebidoComplemento à estatística; alta materialidade
Monetária por unidade (MUS)Probabilidade proporcional ao valorFoco em itens de alto valor monetário

📊 Tamanho da amostra

O tamanho mínimo depende do nível de confiança desejado e da taxa de exceção tolerável. Em auditorias SOX para controles de baixo risco, amostras de 25 itens são comuns. Para controles críticos ou de alta frequência, 60 ou mais itens são exigidos pelos guias PCAOB.

13

Auditoria de sistemas de TI

A auditoria de sistemas de TI vai além da conformidade de processos — ela examina a integridade, disponibilidade e confidencialidade dos sistemas que suportam o negócio. O framework mais utilizado é o COBIT, que alinha governança de TI com objetivos de negócio.

Áreas-chave da auditoria de TI

  • Controles gerais de TI (ITGCs): gestão de acesso, gestão de mudanças, operações de TI e continuidade de negócios
  • Controles de aplicação: validações de entrada/saída, integridade de dados, trilhas de auditoria em sistemas
  • Segurança da informação: políticas de senha, criptografia, gestão de incidentes, acesso privilegiado
  • Continuidade: planos de disaster recovery, backups e testes de restauração
  • Desenvolvimento e aquisição: processos de SDLC, testes antes da implantação, controle de mudanças
COBIT ISO/IEC 27001 ITIL NIST SP 800-53 SOC 2
14

Estudo de caso — Auditoria de Gestão de Acesso

Cenário: você é auditor interno de uma empresa de software SaaS. Durante a auditoria anual de ITGCs, seu escopo inclui o processo de gestão de acesso ao ambiente de produção. O risco: acesso não autorizado a dados de clientes por ex-funcionários ou usuários com privilégios excessivos.

  1. 1Planejamento: você define o critério (Política de Acesso §4.1: acesso deve ser revogado em 24h após desligamento) e o universo (85 desligamentos no último ano).
  2. 2Walkthrough: você observa o processo de offboarding e descobre que o RH envia e-mail ao TI — sem ticket formal de revogação no sistema ITSM.
  3. 3Amostragem: você seleciona 25 desligamentos aleatoriamente e extrai do AD a data de desativação da conta de cada um.
  4. 4Achado: em 6 dos 25 casos (24%), a conta foi desativada após 48h do desligamento. Em 2 casos, a conta ainda estava ativa após 7 dias.
  5. 5Relatório: você documenta o achado com CCCER, classifica como risco Alto e recomenda implementar ticket automático de revogação no sistema de RH integrado ao AD.
✅
Conclusão do estudo de caso: a entrevista revelou o problema de design (sem ticket formal). A análise documental (log do AD vs. data de desligamento) revelou a falha operacional (24% de exceção). Juntas, as técnicas fundamentaram um achado robusto e incontestável.