Considerando que as atividades de controle podem ser direcionadas à prevenção ou à detecção dos riscos, assinale a opção que apresenta exemplos de atividades voltadas exclusivamente à prevenção.
- A)controle de acessos, de entrada e saída de funcionários e materiais, senhas, call-back, criptografia, inventário de estoques e controles similares
Errada, porque mistura controles preventivos, como senhas e controle de acesso, com inventário de estoques, que costuma ter função de verificação e detecção.
- B)organização e manutenção de arquivos de backup e de log do sistema, plano de contingência e checagem de informações com os registros em banco de dados
Errada, porque backup, log, plano de contingência e checagem com banco de dados são mecanismos tipicamente detectivos ou de resposta, não exclusivamente preventivos.
- C)segregação de funções entre registro e conciliação, informação e autorização, custódia e inventário, contratação e pagamento, gestão de recursos próprios e de terceiros
Certa, porque a segregação de funções é um controle interno clássico de prevenção, ao reduzir a possibilidade de erro e fraude antes de sua ocorrência.
- D)confrontação da mesma informação com dados de bases diferentes, monitoração e questionamento de flutuações abruptas nos resultados e monitoração de valores realizados e orçados
Errada, porque confrontação de informações, monitoração de flutuações e comparação entre realizado e orçado servem para detectar desvios já existentes.
Gabarito: C
Em auditoria, as atividades de controle podem ser classificadas, de forma bem prática, em preventivas e detectivas. As preventivas tentam impedir que o erro ou a fraude aconteça; as detectivas procuram identificar o problema depois que ele já ocorreu. É aquela lógica: uma barreira antes, um alarme depois. Na literatura de controle interno, isso aparece com frequência em exemplos como segregação de funções, autorização prévia, controle de acesso e restrição de responsabilidades. Já reconciliações, logs, inventários conferidos e comparações entre bases costumam funcionar como ferramentas de detecção, porque servem para achar inconsistências já produzidas. A alternativa C está correta porque a segregação de funções é um exemplo clássico de controle exclusivamente preventivo. Quando você separa quem registra de quem concilia, quem autoriza de quem executa, ou quem custodia de quem inventaria, você reduz a chance de erro e fraude antes que eles ocorram. Esse raciocínio é compatível com a abordagem de controle interno difundida pelo COSO e cobrada pela CESPE/CEBRASPE: controles preventivos atuam na origem do risco, enquanto os detectivos entram depois para acusar a falha. Em prova, se aparecer separação de tarefas e limitações de acesso, desconfie de prevenção.