Controles Internos, Conformidade e SOX
Como as organizações estruturam controles para garantir a integridade de suas operações — e como a lei Sarbanes-Oxley tornou esses controles uma obrigação legal auditável.
O que são controles internos
Controles internos são políticas, procedimentos, mecanismos e atividades que uma organização implementa para assegurar que seus objetivos sejam atingidos de maneira confiável, os riscos sejam gerenciados e as leis sejam cumpridas.
A definição mais aceita academicamente é a do COSO: "Um processo, conduzido pelo conselho de administração, gestão e demais colaboradores, projetado para oferecer segurança razoável quanto ao atingimento de objetivos relacionados a operações, relato e conformidade."
Objetivos Operacionais
Eficiência e eficácia das operações, proteção de ativos contra perdas e uso não autorizado.
Objetivos de Relato
Confiabilidade das informações financeiras e não-financeiras reportadas interna e externamente.
Objetivos de Conformidade
Aderência às leis, regulamentos e políticas internas aplicáveis à organização.
Framework COSO
O COSO (Committee of Sponsoring Organizations of the Treadway Commission) publicou em 1992 — e atualizou em 2013 — o framework de referência para controles internos mais amplamente adotado no mundo. Ele estrutura os controles em 5 componentes interdependentes:
| Componente | O que representa | Exemplo prático |
|---|---|---|
| 1. Ambiente de Controle | Tom definido pela liderança — ética, valores e comprometimento com controles | Código de ética assinado por todos; comitê de auditoria ativo |
| 2. Avaliação de Risco | Identificação e análise de riscos que ameaçam os objetivos | Matriz de risco atualizada anualmente; análise de fraudes |
| 3. Atividades de Controle | Políticas e procedimentos que mitigam os riscos identificados | Aprovação dupla para pagamentos acima de R$10 mil |
| 4. Informação e Comunicação | Fluxo de informações relevantes para suportar os controles | Relatórios gerenciais mensais; canal de denúncias anônimo |
| 5. Atividades de Monitoramento | Avaliação contínua da eficácia dos controles ao longo do tempo | Revisões periódicas de auditoria interna; KPIs de controle |
🧩 O "cubo COSO"
O COSO é frequentemente representado como um cubo tridimensional: os 5 componentes (linhas), os 3 objetivos (colunas) e os níveis organizacionais (profundidade — entidade, divisão, unidade operacional, função). Qualquer avaliação de controles deve considerar as três dimensões simultaneamente.
Tipos de controles
Os controles internos podem ser classificados de múltiplas formas. As classificações mais relevantes para auditoria de TI são por objetivo e por natureza de execução:
Por objetivo (timing em relação ao risco)
Preventivos
Evitam que o erro ou fraude ocorra. Exemplos: aprovação prévia, senhas, criptografia, segregação de funções.
Detectivos
Identificam erros ou fraudes após a ocorrência. Exemplos: conciliação bancária, revisão de logs, auditoria periódica.
Corretivos
Corrigem o problema identificado. Exemplos: backup e restore, plano de continuidade, ação disciplinar pós-fraude.
Por natureza de execução
- Executados pelo sistema sem intervenção humana
- Consistentes — sempre aplicados da mesma forma
- Ex: validação de campo obrigatório, limite de crédito em ERP
- Necessitam de 1 teste para eficácia operacional
- Dependem de controles gerais de TI funcionando
- Dependem de julgamento e ação humana
- Sujeitos a erro, omissão e fadiga
- Ex: revisão gerencial, aprovação de pagamento, reconciliação
- Necessitam de amostra maior de testes
- Mais flexíveis para lidar com exceções
Segregação de funções (SoD)
A Segregação de Funções (Segregation of Duties — SoD) é um dos controles internos mais importantes e mais frequentemente violados em ambientes de TI. O princípio é simples: nenhuma pessoa deve ter controle total sobre um processo crítico do início ao fim.
A lógica por trás é que uma fraude ou erro grave geralmente requer cumplicidade de pelo menos duas pessoas quando as funções estão separadas — o que aumenta dramaticamente o risco para o fraudador e reduz a probabilidade de ocorrência.
As quatro funções a separar
Autorização
Aprovar uma transação ou decisão. Quem autoriza não deve executar.
Custódia
Ter posse ou acesso a ativos. Quem custodia não deve registrar.
Registro
Lançar transações nos sistemas. Quem registra não deve autorizar.
Reconciliação
Comparar registros com realidade. Deve ser feita por quem não executou.
O conceito de conformidade (Compliance)
Conformidade é o estado de estar em acordo com as leis, regulamentos, normas e políticas internas aplicáveis à organização. Diferente de qualidade — que é uma escolha estratégica — conformidade frequentemente é uma obrigação legal com penalidades severas pelo descumprimento.
| Tipo | Origem | Consequência do não cumprimento |
|---|---|---|
| Conformidade regulatória | Leis e órgãos reguladores (CVM, BACEN, ANVISA) | Multas, suspensão de licença, processo criminal |
| Conformidade contratual | Contratos com clientes, SLAs, acordos | Penalidades contratuais, rescisão, indenização |
| Conformidade de normas | ISO, PCI-DSS, SOC 2, LGPD | Perda de certificação, danos reputacionais |
| Conformidade interna | Políticas e procedimentos da empresa | Ação disciplinar, impacto em governança |
🇧🇷 LGPD e conformidade de dados
A Lei Geral de Proteção de Dados (Lei 13.709/2018) tornou conformidade de dados pessoais uma obrigação legal no Brasil. Empresas de software que processam dados pessoais precisam demonstrar controles de privacidade auditáveis, com multas de até 2% do faturamento (limitado a R$50 milhões por infração).
Principais frameworks de conformidade
Diferentes setores e contextos exigem diferentes frameworks. Conhecer os mais relevantes para TI é essencial para o auditor moderno:
| Framework | Aplicação | Foco principal |
|---|---|---|
| SOX | Empresas abertas nos EUA (e subsidiárias) | Integridade dos relatórios financeiros |
| COBIT 2019 | Governança de TI corporativa | Alinhamento TI-negócio e gestão de riscos de TI |
| ISO/IEC 27001 | Gestão da segurança da informação | Confidencialidade, integridade e disponibilidade |
| PCI-DSS | Empresas que processam cartões de pagamento | Proteção de dados de cartão de crédito |
| SOC 2 | Provedores de serviços em nuvem e SaaS | Segurança, disponibilidade, privacidade e integridade |
| LGPD / GDPR | Empresas que tratam dados pessoais (BR/EU) | Proteção de dados e direitos do titular |
| NIST CSF | Infraestrutura crítica e TI em geral | Framework de cibersegurança em 5 funções |
Auditoria de conformidade de TI
A auditoria de conformidade de TI verifica se os sistemas, processos e controles de tecnologia atendem aos requisitos dos frameworks e regulamentações aplicáveis. Ela responde: "nossos sistemas e processos de TI estão em conformidade com o que é exigido por lei, contrato ou norma?"
Controles Gerais de TI (ITGCs)
Os ITGCs (IT General Controls) são a base de qualquer auditoria de conformidade de TI. Eles cobrem a infraestrutura que suporta todos os controles de aplicação:
- Gestão de Acesso Lógico: controle de quem acessa o quê — provisionamento, revisão periódica, revogação, contas privilegiadas
- Gestão de Mudanças: processo formal de aprovação, teste e implantação de alterações em sistemas produtivos
- Operações de TI: monitoramento, gestão de incidentes, backups e procedimentos de job scheduling
- Continuidade de Negócios / DR: planos documentados e testados de recuperação de desastres
- Desenvolvimento de Sistemas (SDLC): controles no ciclo de vida do software para garantir segurança e integridade
Origem e contexto histórico da SOX
A Lei Sarbanes-Oxley (SOX) foi promulgada nos EUA em julho de 2002 como resposta direta aos maiores escândalos financeiros corporativos da história americana: Enron, WorldCom, Tyco e Arthur Andersen. Nesses casos, executivos manipularam demonstrações financeiras com conivência das auditorias externas, lesando bilhões de investidores.
Enron (2001)
A 7ª maior empresa dos EUA declarou falência após esconder US$1,2 bilhão em dívidas fora do balanço. Auditoria Arthur Andersen destruiu documentos.
WorldCom (2002)
US$11 bilhões em despesas fraudulentamente classificadas como investimentos para inflar lucros. Maior fraude contábil da história até então.
Resposta: SOX
Congresso americano reagiu com a lei mais rigorosa de governança corporativa em 70 anos — criminalizando certificações falsas de executivos.
Seções-chave da SOX
A SOX tem 11 títulos e dezenas de seções. Para a auditoria, as mais relevantes são:
| Seção | Tema | Exigência principal |
|---|---|---|
| § 302 | Responsabilidade corporativa pelos relatórios financeiros | CEO e CFO devem assinar pessoalmente certificando a precisão dos relatórios financeiros trimestrais e anuais |
| § 404 | Avaliação da gestão sobre controles internos | A gestão deve avaliar anualmente a eficácia dos controles internos sobre relatórios financeiros — e o auditor externo deve atestar essa avaliação |
| § 906 | Certificações criminais | Certificar relatórios falsos conscientemente: pena de até 10 anos. Intencionalmente: até 20 anos de prisão. |
| § 301 | Comitê de auditoria | Comitê de auditoria deve ser independente e ter pelo menos um especialista financeiro |
| § 802 | Penalidades por destruição de registros | Destruir ou falsificar documentos relevantes para investigação federal: até 20 anos de prisão |
⭐ Seção 404 — O coração da SOX
A Seção 404 é a mais impactante para TI. Ela exige que a gestão avalie os controles internos e que o auditor externo ateste essa avaliação. Na prática, isso cria uma enorme demanda por documentação, testes e evidências de controles — incluindo todos os controles de TI que suportam os relatórios financeiros.
SOX e controles de TI
A SOX não é explicitamente uma lei de TI — mas TI se tornou central para sua conformidade. Isso porque praticamente todos os processos financeiros relevantes são executados por sistemas de informação. Se os sistemas não são confiáveis, as demonstrações financeiras não são confiáveis.
Impacto da SOX nas equipes de TI
- Gestão de acesso: logs detalhados de quem acessou dados financeiros, com revisão periódica obrigatória
- Gestão de mudanças: nenhuma alteração em sistemas financeiros sem aprovação formal, testes documentados e trilha auditável
- Segregação de ambientes: ambientes de desenvolvimento, homologação e produção devem ser rigidamente separados
- Controle de dados: integridade dos dados dos sistemas financeiros deve ser verificável e protegida
- Retenção de logs: logs de sistemas relevantes para relatórios financeiros devem ser retidos por no mínimo 7 anos
Testes de controles SOX na prática
A metodologia de testes SOX segue um ciclo anual com quatro fases:
- 1Escoping (Definição do Escopo): identificar processos e sistemas "in-scope" — aqueles que têm impacto relevante nos relatórios financeiros. Processos imateriais ficam fora do escopo.
- 2Risk & Control Matrix (RCM): documentar, para cada processo, os riscos identificados e os controles que mitigam cada risco. Este documento é o coração da auditoria SOX.
- 3Walkthrough: rastrear uma transação do início ao fim para entender o design do controle e confirmar que a RCM reflete a realidade.
- 4Teste de eficácia operacional: selecionar amostra de transações e verificar se o controle foi aplicado consistentemente durante todo o ano. Fraquezas são classificadas como Controle Deficiente, Deficiência Significativa ou Deficiência Material.
| Classificação | Definição | Consequência |
|---|---|---|
| Controle Deficiente | O controle existe mas não opera perfeitamente | Ação corretiva interna, sem divulgação obrigatória |
| Deficiência Significativa | Falha importante, mas sem impacto material nos relatórios | Reportada ao Comitê de Auditoria |
| Deficiência Material | Probabilidade razoável de erro material nos relatórios financeiros | Divulgação pública obrigatória no relatório anual (20-F/10-K) |
Estudo de caso — Falha de SoD em sistema ERP
Cenário: durante a auditoria SOX de uma filial brasileira de empresa americana, o auditor identifica que o mesmo usuário de TI no ERP tem acesso para criar fornecedores e para aprovar pagamentos a fornecedores.
- 1Identificação: relatório de Revisão de Acesso (extrato do ERP) mostra que o usuário "admin_financeiro" tem os perfis "Cadastro de Fornecedores" e "Aprovação de Pagamentos" ativos simultaneamente.
- 2Risco: o mesmo usuário pode criar um fornecedor fictício e aprovar um pagamento para ele — fraude de pagamento fantasma, sem necessidade de cumplicidade.
- 3Teste de extensão: o auditor verifica todos os pagamentos aprovados por este usuário no período e cruza com a lista de fornecedores criados por ele. Encontra 2 fornecedores criados e pagamentos aprovados pelo mesmo usuário para ambos.
- 4Classificação: o achado é classificado como Deficiência Significativa (neste caso) pois os fornecedores são empresas reais e os pagamentos são legítimos — mas o conflito de acesso representa risco inaceitável.
- 5Remediação: remoção imediata do perfil de aprovação do usuário, implementação de revisão semestral de SoD e implementação de alerta automático para conflitos de perfil no ERP.