A respeito do gerenciamento de riscos em auditoria aplicável à ApexBrasil, assinale a opção correta.
- A)No plano anual de auditoria, é necessário considerar as estratégias, os objetivos, as prioridades, as metas da unidade auditada, assim como os riscos a que seus processos estão sujeitos.
Certa, porque o planejamento anual de auditoria deve ser baseado em riscos e considerar estrategia, objetivos, prioridades, metas e processos da unidade auditada.
- B)Abordagem de auditoria com foco em risco significa compreender as diretrizes organizacionais em seus vários níveis e verificar a conformidade das ações executadas.
Errada, porque isso descreve uma abordagem de conformidade e entendimento organizacional, mas nao define corretamente a auditoria com foco em risco.
- C)As funções que gerenciam e têm propriedade sobre os riscos constituem a segunda linha de defesa organizacional.
Errada, porque quem gerencia e assume a propriedade dos riscos e a administracao, nao a segunda linha de defesa como regra geral descrita dessa forma.
- D)Sob a incumbência da auditoria interna, estão a responsabilidade pelo gerenciamento de riscos e o estabelecimento de processos para sua gestão nas unidades auditadas.
Errada, porque a auditoria interna nao tem a incumbencia de gerir riscos nem de estabelecer os processos de gestao nas unidades auditadas; ela avalia e recomenda.
Gabarito: A
Em auditoria baseada em riscos, o ponto de partida nao e sair caçando falhas no escuro: voce precisa entender a estrategia da unidade, seus objetivos, suas prioridades e os processos mais expostos a risco. E exatamente por isso o plano anual de auditoria deve levar em conta esses elementos, para que o trabalho da auditoria tenha foco no que realmente pode gerar impacto. Isso esta alinhado ao raciocinio de auditoria interna orientada por riscos, adotado nas boas praticas do IIA e refletido no planejamento das atividades de auditoria interna. Na pratica, o risco nao e tratado de forma isolada. A auditoria usa essa visao para priorizar areas, escolher testes e montar uma agenda coerente com o ambiente da entidade. Se a unidade tem processos mais sensiveis, maior volume financeiro ou maior relevancia estrategica, ela tende a exigir mais atencao do auditor. Planejar sem olhar isso seria como montar um mapa e esquecer onde fica o destino. Por isso a alternativa A esta correta: o plano anual de auditoria deve considerar as estrategias, objetivos, prioridades, metas da unidade auditada e os riscos aos quais seus processos estao sujeitos. As demais alternativas tentam confundir papeis de governanca e de gestao de riscos, especialmente a separacao entre quem administra os riscos e quem audita essa administracao. Um fundamento classico aqui e a logica das tres linhas: a gestao dos riscos pertence a administracao e a auditoria interna atua como terceira linha, oferecendo avaliacao independente. A auditoria pode recomendar melhorias, mas nao assume a propriedade do risco nem desenha os processos de gestao de risco das areas auditadas.