← Questões de Auditoria

Auditoria · CESPE/CEBRASPE · 2023

Questão comentada de Auditoria

Com relação ao sistema de controles internos de uma entidade, julgue os itens a seguir. I Em sistemas de avaliações contínuas, há aplicativos que verificam todas as contas a pagar e identificam aquelas que estão fora do padrão, de modo que, quando são detectadas anormalidades, estas são encaminhadas para a verificação de possíveis irregularidades ou pendências. II Para garantir o sigilo e a segurança da informação, as informações relevantes para fins de controle devem ser capturadas e reportadas apenas à área responsável pelo sistema de controles internos. III A fixação de limites máximos de exposição a riscos assumidos por um operador de mercado para cada horizonte de investimento é exemplo de uma atividade de prevenção, enquanto que a confrontação da mesma informação com dados vindos de bases diferentes, adotando as ações corretivas, quando necessário, constitui um tipo de atividade de detecção. Assinale a opção correta.

Gabarito: B

Em controles internos, vale pensar em três ideias-chave: prevenir, detectar e corrigir. A atividade de prevenção tenta evitar que o problema aconteça, como quando a entidade define limites de exposição a risco antes que a operação saia da rota. Já a atividade de detecção serve para achar desvios depois, como a conferência de dados de fontes diferentes e o encaminhamento de inconsistências para análise. Isso é bem cobrado pela banca, que adora misturar o nome da atividade com o momento em que ela atua. No item I, a lógica está correta: em sistemas de monitoramento contínuo, aplicativos varrem as contas e apontam o que foge do padrão, enviando o alerta para apuração. Isso é um exemplo clássico de controle automatizado e de detecção de anomalias. O item II erra feio por causa do excesso de restrição. Informação relevante para controle interno não deve ficar trancada só na área de controles internos. Ela precisa circular para quem executa, supervisiona e decide, respeitando sigilo e necessidade de conhecimento. Controle bom não é controle secreto; é controle bem comunicado. O item III também está correto. Fixar limites máximos de risco é medida preventiva, porque tenta evitar a exposição excessiva. Já confrontar informações de bases diferentes e adotar ações corretivas quando houver divergência é atividade de detecção. Então, como I e III estão certos e II está errado, o gabarito é B.

Continue treinando

Questões relacionadas