PROGRAMA DE CURSO APOSTILA · Controles Internos, Conformidade e SOX
← Início
01

O que são controles internos

Controles internos são políticas, procedimentos, mecanismos e atividades que uma organização implementa para assegurar que seus objetivos sejam atingidos de maneira confiável, os riscos sejam gerenciados e as leis sejam cumpridas.

A definição mais aceita academicamente é a do COSO: "Um processo, conduzido pelo conselho de administração, gestão e demais colaboradores, projetado para oferecer segurança razoável quanto ao atingimento de objetivos relacionados a operações, relato e conformidade."

🎯

Objetivos Operacionais

Eficiência e eficácia das operações, proteção de ativos contra perdas e uso não autorizado.

📊

Objetivos de Relato

Confiabilidade das informações financeiras e não-financeiras reportadas interna e externamente.

⚖️

Objetivos de Conformidade

Aderência às leis, regulamentos e políticas internas aplicáveis à organização.

ℹ️
Controles internos oferecem "segurança razoável" — não segurança absoluta. Nenhum sistema de controles elimina 100% dos riscos. O objetivo é reduzir a probabilidade e o impacto de falhas a um nível aceitável pelo apetite de risco da organização.
02

Framework COSO

O COSO (Committee of Sponsoring Organizations of the Treadway Commission) publicou em 1992 — e atualizou em 2013 — o framework de referência para controles internos mais amplamente adotado no mundo. Ele estrutura os controles em 5 componentes interdependentes:

ComponenteO que representaExemplo prático
1. Ambiente de ControleTom definido pela liderança — ética, valores e comprometimento com controlesCódigo de ética assinado por todos; comitê de auditoria ativo
2. Avaliação de RiscoIdentificação e análise de riscos que ameaçam os objetivosMatriz de risco atualizada anualmente; análise de fraudes
3. Atividades de ControlePolíticas e procedimentos que mitigam os riscos identificadosAprovação dupla para pagamentos acima de R$10 mil
4. Informação e ComunicaçãoFluxo de informações relevantes para suportar os controlesRelatórios gerenciais mensais; canal de denúncias anônimo
5. Atividades de MonitoramentoAvaliação contínua da eficácia dos controles ao longo do tempoRevisões periódicas de auditoria interna; KPIs de controle

🧩 O "cubo COSO"

O COSO é frequentemente representado como um cubo tridimensional: os 5 componentes (linhas), os 3 objetivos (colunas) e os níveis organizacionais (profundidade — entidade, divisão, unidade operacional, função). Qualquer avaliação de controles deve considerar as três dimensões simultaneamente.

03

Tipos de controles

Os controles internos podem ser classificados de múltiplas formas. As classificações mais relevantes para auditoria de TI são por objetivo e por natureza de execução:

Por objetivo (timing em relação ao risco)

🛡️

Preventivos

Evitam que o erro ou fraude ocorra. Exemplos: aprovação prévia, senhas, criptografia, segregação de funções.

🔎

Detectivos

Identificam erros ou fraudes após a ocorrência. Exemplos: conciliação bancária, revisão de logs, auditoria periódica.

🔧

Corretivos

Corrigem o problema identificado. Exemplos: backup e restore, plano de continuidade, ação disciplinar pós-fraude.

Por natureza de execução

🤖 Controles Automatizados
  • Executados pelo sistema sem intervenção humana
  • Consistentes — sempre aplicados da mesma forma
  • Ex: validação de campo obrigatório, limite de crédito em ERP
  • Necessitam de 1 teste para eficácia operacional
  • Dependem de controles gerais de TI funcionando
👤 Controles Manuais
  • Dependem de julgamento e ação humana
  • Sujeitos a erro, omissão e fadiga
  • Ex: revisão gerencial, aprovação de pagamento, reconciliação
  • Necessitam de amostra maior de testes
  • Mais flexíveis para lidar com exceções
✅
Controles automatizados são mais eficientes e menos custosos de testar — uma vez que o sistema está configurado corretamente, ele aplica o controle 100% das vezes. Auditorias SOX incentivam a migração de controles manuais para automatizados.
04

Segregação de funções (SoD)

A Segregação de Funções (Segregation of Duties — SoD) é um dos controles internos mais importantes e mais frequentemente violados em ambientes de TI. O princípio é simples: nenhuma pessoa deve ter controle total sobre um processo crítico do início ao fim.

A lógica por trás é que uma fraude ou erro grave geralmente requer cumplicidade de pelo menos duas pessoas quando as funções estão separadas — o que aumenta dramaticamente o risco para o fraudador e reduz a probabilidade de ocorrência.

As quatro funções a separar

✍️

Autorização

Aprovar uma transação ou decisão. Quem autoriza não deve executar.

📦

Custódia

Ter posse ou acesso a ativos. Quem custodia não deve registrar.

📝

Registro

Lançar transações nos sistemas. Quem registra não deve autorizar.

🔍

Reconciliação

Comparar registros com realidade. Deve ser feita por quem não executou.

🚨
Conflito clássico em TI: um desenvolvedor que também tem acesso ao ambiente de produção pode implantar código malicioso sem revisão. A SoD exige que desenvolvimento e implantação em produção sejam funções separadas — é o fundamento da gestão de mudanças segura.
05

O conceito de conformidade (Compliance)

Conformidade é o estado de estar em acordo com as leis, regulamentos, normas e políticas internas aplicáveis à organização. Diferente de qualidade — que é uma escolha estratégica — conformidade frequentemente é uma obrigação legal com penalidades severas pelo descumprimento.

TipoOrigemConsequência do não cumprimento
Conformidade regulatóriaLeis e órgãos reguladores (CVM, BACEN, ANVISA)Multas, suspensão de licença, processo criminal
Conformidade contratualContratos com clientes, SLAs, acordosPenalidades contratuais, rescisão, indenização
Conformidade de normasISO, PCI-DSS, SOC 2, LGPDPerda de certificação, danos reputacionais
Conformidade internaPolíticas e procedimentos da empresaAção disciplinar, impacto em governança

🇧🇷 LGPD e conformidade de dados

A Lei Geral de Proteção de Dados (Lei 13.709/2018) tornou conformidade de dados pessoais uma obrigação legal no Brasil. Empresas de software que processam dados pessoais precisam demonstrar controles de privacidade auditáveis, com multas de até 2% do faturamento (limitado a R$50 milhões por infração).

06

Principais frameworks de conformidade

Diferentes setores e contextos exigem diferentes frameworks. Conhecer os mais relevantes para TI é essencial para o auditor moderno:

FrameworkAplicaçãoFoco principal
SOXEmpresas abertas nos EUA (e subsidiárias)Integridade dos relatórios financeiros
COBIT 2019Governança de TI corporativaAlinhamento TI-negócio e gestão de riscos de TI
ISO/IEC 27001Gestão da segurança da informaçãoConfidencialidade, integridade e disponibilidade
PCI-DSSEmpresas que processam cartões de pagamentoProteção de dados de cartão de crédito
SOC 2Provedores de serviços em nuvem e SaaSSegurança, disponibilidade, privacidade e integridade
LGPD / GDPREmpresas que tratam dados pessoais (BR/EU)Proteção de dados e direitos do titular
NIST CSFInfraestrutura crítica e TI em geralFramework de cibersegurança em 5 funções
07

Auditoria de conformidade de TI

A auditoria de conformidade de TI verifica se os sistemas, processos e controles de tecnologia atendem aos requisitos dos frameworks e regulamentações aplicáveis. Ela responde: "nossos sistemas e processos de TI estão em conformidade com o que é exigido por lei, contrato ou norma?"

Controles Gerais de TI (ITGCs)

Os ITGCs (IT General Controls) são a base de qualquer auditoria de conformidade de TI. Eles cobrem a infraestrutura que suporta todos os controles de aplicação:

  • Gestão de Acesso Lógico: controle de quem acessa o quê — provisionamento, revisão periódica, revogação, contas privilegiadas
  • Gestão de Mudanças: processo formal de aprovação, teste e implantação de alterações em sistemas produtivos
  • Operações de TI: monitoramento, gestão de incidentes, backups e procedimentos de job scheduling
  • Continuidade de Negócios / DR: planos documentados e testados de recuperação de desastres
  • Desenvolvimento de Sistemas (SDLC): controles no ciclo de vida do software para garantir segurança e integridade
⚠️
ITGCs fracos invalidam controles de aplicação. Se o ambiente de TI não é confiável (ex: qualquer desenvolvedor pode alterar código em produção), as validações no sistema de ERP não são confiáveis — independentemente de quão bem desenhadas estejam.
08

Origem e contexto histórico da SOX

A Lei Sarbanes-Oxley (SOX) foi promulgada nos EUA em julho de 2002 como resposta direta aos maiores escândalos financeiros corporativos da história americana: Enron, WorldCom, Tyco e Arthur Andersen. Nesses casos, executivos manipularam demonstrações financeiras com conivência das auditorias externas, lesando bilhões de investidores.

💥

Enron (2001)

A 7ª maior empresa dos EUA declarou falência após esconder US$1,2 bilhão em dívidas fora do balanço. Auditoria Arthur Andersen destruiu documentos.

📉

WorldCom (2002)

US$11 bilhões em despesas fraudulentamente classificadas como investimentos para inflar lucros. Maior fraude contábil da história até então.

⚖️

Resposta: SOX

Congresso americano reagiu com a lei mais rigorosa de governança corporativa em 70 anos — criminalizando certificações falsas de executivos.

📌
A SOX se aplica a todas as empresas com ações listadas em bolsas americanas — incluindo subsidiárias brasileiras de multinacionais americanas e empresas brasileiras com ADRs na NYSE ou NASDAQ. Não cumprimento pode resultar em até 20 anos de prisão para os executivos signatários.
09

Seções-chave da SOX

A SOX tem 11 títulos e dezenas de seções. Para a auditoria, as mais relevantes são:

SeçãoTemaExigência principal
§ 302Responsabilidade corporativa pelos relatórios financeirosCEO e CFO devem assinar pessoalmente certificando a precisão dos relatórios financeiros trimestrais e anuais
§ 404Avaliação da gestão sobre controles internosA gestão deve avaliar anualmente a eficácia dos controles internos sobre relatórios financeiros — e o auditor externo deve atestar essa avaliação
§ 906Certificações criminaisCertificar relatórios falsos conscientemente: pena de até 10 anos. Intencionalmente: até 20 anos de prisão.
§ 301Comitê de auditoriaComitê de auditoria deve ser independente e ter pelo menos um especialista financeiro
§ 802Penalidades por destruição de registrosDestruir ou falsificar documentos relevantes para investigação federal: até 20 anos de prisão

⭐ Seção 404 — O coração da SOX

A Seção 404 é a mais impactante para TI. Ela exige que a gestão avalie os controles internos e que o auditor externo ateste essa avaliação. Na prática, isso cria uma enorme demanda por documentação, testes e evidências de controles — incluindo todos os controles de TI que suportam os relatórios financeiros.

10

SOX e controles de TI

A SOX não é explicitamente uma lei de TI — mas TI se tornou central para sua conformidade. Isso porque praticamente todos os processos financeiros relevantes são executados por sistemas de informação. Se os sistemas não são confiáveis, as demonstrações financeiras não são confiáveis.

Impacto da SOX nas equipes de TI

  • Gestão de acesso: logs detalhados de quem acessou dados financeiros, com revisão periódica obrigatória
  • Gestão de mudanças: nenhuma alteração em sistemas financeiros sem aprovação formal, testes documentados e trilha auditável
  • Segregação de ambientes: ambientes de desenvolvimento, homologação e produção devem ser rigidamente separados
  • Controle de dados: integridade dos dados dos sistemas financeiros deve ser verificável e protegida
  • Retenção de logs: logs de sistemas relevantes para relatórios financeiros devem ser retidos por no mínimo 7 anos
🚨
Uma fraqueza em ITGC (ex: ausência de gestão de mudanças formal) pode se propagar para uma deficiência material no relatório SOX — o que obriga divulgação pública, afeta o preço das ações e pode gerar investigação do órgão regulador (SEC).
11

Testes de controles SOX na prática

A metodologia de testes SOX segue um ciclo anual com quatro fases:

  1. 1Escoping (Definição do Escopo): identificar processos e sistemas "in-scope" — aqueles que têm impacto relevante nos relatórios financeiros. Processos imateriais ficam fora do escopo.
  2. 2Risk & Control Matrix (RCM): documentar, para cada processo, os riscos identificados e os controles que mitigam cada risco. Este documento é o coração da auditoria SOX.
  3. 3Walkthrough: rastrear uma transação do início ao fim para entender o design do controle e confirmar que a RCM reflete a realidade.
  4. 4Teste de eficácia operacional: selecionar amostra de transações e verificar se o controle foi aplicado consistentemente durante todo o ano. Fraquezas são classificadas como Controle Deficiente, Deficiência Significativa ou Deficiência Material.
ClassificaçãoDefiniçãoConsequência
Controle DeficienteO controle existe mas não opera perfeitamenteAção corretiva interna, sem divulgação obrigatória
Deficiência SignificativaFalha importante, mas sem impacto material nos relatóriosReportada ao Comitê de Auditoria
Deficiência MaterialProbabilidade razoável de erro material nos relatórios financeirosDivulgação pública obrigatória no relatório anual (20-F/10-K)
12

Estudo de caso — Falha de SoD em sistema ERP

Cenário: durante a auditoria SOX de uma filial brasileira de empresa americana, o auditor identifica que o mesmo usuário de TI no ERP tem acesso para criar fornecedores e para aprovar pagamentos a fornecedores.

  1. 1Identificação: relatório de Revisão de Acesso (extrato do ERP) mostra que o usuário "admin_financeiro" tem os perfis "Cadastro de Fornecedores" e "Aprovação de Pagamentos" ativos simultaneamente.
  2. 2Risco: o mesmo usuário pode criar um fornecedor fictício e aprovar um pagamento para ele — fraude de pagamento fantasma, sem necessidade de cumplicidade.
  3. 3Teste de extensão: o auditor verifica todos os pagamentos aprovados por este usuário no período e cruza com a lista de fornecedores criados por ele. Encontra 2 fornecedores criados e pagamentos aprovados pelo mesmo usuário para ambos.
  4. 4Classificação: o achado é classificado como Deficiência Significativa (neste caso) pois os fornecedores são empresas reais e os pagamentos são legítimos — mas o conflito de acesso representa risco inaceitável.
  5. 5Remediação: remoção imediata do perfil de aprovação do usuário, implementação de revisão semestral de SoD e implementação de alerta automático para conflitos de perfil no ERP.
✅
Lição: conflitos de SoD em sistemas de TI são frequentemente invisíveis para a gestão porque os sistemas permitem acumulação de perfis por conveniência operacional. A auditoria SOX os torna visíveis — e exige correção antes que se tornem fraudes.