No contexto de Sistemas de Controle Interno em Sistemas de Informação, é fundamental alinhar a implementação de controles automatizados (logs de auditoria, permissões, autenticação entre outros) às normas reconhecidas, como COSO (Committee of Sponsoring Organizations of the Treadway Commission) e COBIT (Control Objectives for Information and Related Technologies), para garantir a eficácia e a conformidade das operações. Assinale a afirmativa correta acerca da aplicação desses controles segundo as normas mencionadas.
- A)COSO enfatiza exclusivamente controles financeiros, não abordando aspectos relacionados à tecnologia da informação, o que torna desnecessária a integração com COBIT para sistemas de informação
Errada, porque o COSO não se limita a controles financeiros e também é aplicável ao ambiente de TI e aos controles internos de sistemas de informação.
- B)Permissões baseadas em função (RBAC), conforme recomendado pelo COBIT, permitem que usuários tenham acesso apenas aos recursos necessários para suas funções, reforçando a segurança e facilitando a conformidade com os princípios de segregação de tarefas do COSO.
Certa, porque RBAC aplica o princípio do menor privilégio e apoia a segregação de funções, alinhando segurança de TI com controle interno.
- C)Logs de auditoria são considerados desnecessários segundo as diretrizes do COSO, uma vez que a confiabilidade dos dados é garantida apenas por meio de validações automatizadas.
Errada, porque logs de auditoria são importantes para rastreabilidade, monitoramento e detecção de falhas ou fraudes, inclusive no contexto do COSO.
- D)A autenticação multifator é uma prática recomendada pelo COBIT para aumentar a segurança, porém, não possui relação com os componentes de controle interno definidos pelo COSO.
Errada, porque a autenticação multifator se relaciona sim com controles internos, especialmente com segurança, confiabilidade e redução de risco no ambiente de TI.
- E)Validações de dados automatizadas são recomendadas tanto pelo COSO quanto pelo COBIT, mas são apenas relevantes para a prevenção de fraudes financeiras, não impactando a segurança geral dos sistemas de informação.
Errada, porque validações automatizadas não servem apenas para fraudes financeiras; elas também melhoram integridade, confiabilidade e segurança geral dos sistemas.
Gabarito: B
Quando a prova fala em controles internos em sistemas de informação, pense em duas camadas que se conversam: o COSO, que trata do sistema de controle interno de forma ampla, e o COBIT, que traduz isso para governança e gestão de TI. Na prática, isso aparece em controles como logs de auditoria, permissões, autenticação, validações automáticas e segregação de funções. A ideia é simples: evitar que uma pessoa faça tudo sozinha, garantir rastreabilidade e reduzir risco de erro ou fraude. O COBIT é bem direto ao recomendar controles de acesso e mecanismos que protejam a informação, como concessão de privilégios mínimos, rastreabilidade e autenticação adequada. Já o COSO trabalha com os componentes de controle interno, especialmente atividades de controle, informação e comunicação, além de monitoramento. Ou seja, ele não é “só financeiro” nem ignora TI. Pelo contrário: controles de TI ajudam a dar sustentação ao ambiente de controle. Por isso, a alternativa B está correta. As permissões baseadas em função, conhecidas como RBAC, dão ao usuário apenas o acesso necessário ao seu trabalho, o que reforça segurança e ajuda na segregação de tarefas. Isso conversa muito bem com o COSO, porque reduz a chance de conflito de funções e fortalece as atividades de controle. Em prova, a banca costuma testar justamente essa integração entre governança e controle interno: COSO como estrutura de controle e COBIT como referência de boas práticas de TI. Se aparecer uma afirmação dizendo que um deles ignora tecnologia ou que controles como logs e autenticação são dispensáveis, desconfie. A lógica é quase sempre a oposta.