Conforme a Norma 2200 do IPPF, os auditores internos que identificarem riscos significativos durante o planejamento deverão
- A)garantir que todos os riscos sejam eliminados.
Errada, porque auditoria interna nao tem como garantir a eliminacao de todos os riscos, apenas avaliá-los e contribuir para seu tratamento.
- B)validar exclusivamente riscos financeiros e estatísticos.
Errada, porque a avaliacao de riscos na auditoria interna nao se restringe a riscos financeiros e estatisticos; ela abrange riscos relevantes ao objetivo da organizacao.
- C)priorizar ações de auditoria com base em impacto e probabilidade.
Certa, porque a abordagem baseada em riscos exige priorizar os trabalhos conforme impacto e probabilidade dos riscos identificados.
- D)delegar a avaliação de riscos para a gestão operacional.
Errada, porque o auditor interno nao delega sua avaliacao de riscos a gestao operacional; ele pode considerar informacoes da gestao, mas mantem seu julgamento independente.
Gabarito: C
Na auditoria interna baseada em riscos, a ideia central nao eh sair “caçando problema” por atalho, e sim entender onde estao os riscos mais relevantes para decidir onde o trabalho de auditoria vai gerar mais valor. Quando o auditor identifica riscos significativos no planejamento, ele precisa ajustar a prioridade e o foco do exame. Em outras palavras: primeiro olha o que pode machucar mais a organizacao, depois define a trilha de auditoria. No IPPF, especialmente nas normas de planejamento da atividade de auditoria interna, o planejamento deve considerar os riscos relevantes para a organizacao. Isso significa usar critérios como impacto e probabilidade, porque risco nao eh so “algo ruim”, mas algo ruim com chance de acontecer e tamanho do estrago que pode causar. Por isso, a alternativa C esta correta: diante de riscos significativos, o auditor deve priorizar as ações de auditoria com base em impacto e probabilidade. Esse raciocinio eh o coração da auditoria baseada em riscos, muito cobrado pela CEBRASPE: o trabalho nao fica no achismo, nem no “pulo do gato”, e sim na matriz de riscos. As demais alternativas tentam desviar voce para ideias absolutas ou indevidas. Auditoria nao promete eliminar todos os riscos, nem se limita a riscos financeiros, nem transfere a avaliação de riscos para a gestao operacional. O auditor interno avalia e responde aos riscos dentro do seu papel, sem abrir mao da sua independencia e do seu julgamento profissional.