No desenvolvimento de um trabalho de asseguração sobre as demonstrações contábeis de uma instituição pública, a equipe realizou o processo de identificação e avaliação dos riscos de distorção relevante do contexto auditado. Em relação ao processo de avaliação e resposta aos riscos de distorção relevante, é correto afirmar que:
- A)o risco de auditoria é estabelecido em função do risco inerente, do risco de controle e do risco de detecção;
Certa: o risco de auditoria resulta da combinação entre risco inerente, risco de controle e risco de detecção.
- B)o risco de auditoria, por guardar relação com os riscos do objeto que está sendo auditado, não está sob o controle da equipe de auditoria;
Errada: a equipe de auditoria controla, ao menos em parte, o risco de auditoria por meio da resposta aos riscos e da redução do risco de detecção.
- C)caso a equipe de auditoria, na avaliação de um risco, conclua que o controle interno é muito forte, o risco de controle poderá ser estabelecido como 100%;
Errada: controles muito fortes indicam menor risco de controle, não risco de controle de 100%.
- D)caso a equipe julgue que no contexto avaliado os controles são fortes, os procedimentos de auditoria a serem realizados devem focar na aplicação de testes de controle, em detrimento dos testes substantivos;
Errada: controles fortes podem ampliar a confiança em testes de controle, mas não dispensam nem substituem automaticamente os testes substantivos.
- E)caso a avaliação da equipe de auditoria sobre um risco específico indique baixa magnitude do risco, deve ser aumentada a extensão dos testes substantivos a serem aplicados, de forma a garantir a asseguração pretendida.
Errada: menor risco avaliado não leva a aumentar a extensão dos testes substantivos; em regra, a resposta tende a ser ajustada conforme o risco, não ampliada sem motivo.
Gabarito: A
Em auditoria, a ideia central é simples: voce avalia os riscos de distorção relevante e, depois, ajusta a resposta de auditoria para reduzir o risco de emitir uma conclusão errada. Esse risco de auditoria é o risco de a opinião estar inadequada apesar do trabalho realizado, e ele decorre da combinação entre risco inerente, risco de controle e risco de detecção. Em termos clássicos, vale a relação: risco de auditoria = risco inerente x risco de controle x risco de detecção, lógica presente nas normas de auditoria e na doutrina tradicional da área. O risco inerente é a chance de a informação estar errada por sua própria natureza, antes de considerar controles. O risco de controle é a chance de o controle interno não prevenir ou não detectar a distorção. Já o risco de detecção é a chance de os procedimentos da auditoria não encontrarem a distorção que ficou passando batida. A equipe pode influenciar o risco de detecção, porque ela escolhe a natureza, a época e a extensão dos testes. Por isso, dizer que o risco de auditoria simplesmente não está sob controle da equipe é exagero: ele é administrado por meio da resposta de auditoria. No item A, a banca cobrou exatamente essa relação entre os componentes do risco. Se voce identifica maior risco em uma das pontas, precisa compensar com mais resposta de auditoria, normalmente reduzindo o risco de detecção por meio de testes mais apropriados e mais robustos. É a matemática da prudência, sem drama, mas com consequências. Então, a alternativa correta é a A porque traz a composição clássica do risco de auditoria pelos riscos inerente, de controle e de detecção. As demais misturam conceitos ou invertem a lógica dos testes: controle forte não significa risco de controle de 100%, e controles fortes não eliminam a necessidade de testes substantivos quando a estratégia de auditoria assim exigir.