O Programa de Compliance da Apex-Brasil foi desenvolvido a partir do modelo de três linhas de defesa, em que se definem os papéis de cada um na gestão de riscos e nos controles internos. Nesse contexto, faz parte da terceira linha de defesa a atividade de
- A)gerenciamento de risco.
Errada, porque gerenciamento de risco é atividade típica da gestão e do monitoramento, não da terceira linha de defesa.
- B)gestão.
Errada, porque a gestão está ligada à condução da atividade e aos controles do próprio processo, o que não caracteriza a terceira linha.
- C)auditoria interna.
Certa, porque a auditoria interna integra a terceira linha de defesa e faz avaliação independente dos riscos e controles internos.
- D)monitoramento.
Errada, porque monitoramento é função de acompanhamento contínuo, normalmente associada à segunda linha de defesa.
Gabarito: C
O modelo de três linhas de defesa é uma forma simples de organizar quem faz o quê na gestão de riscos e nos controles internos. A primeira linha é quem executa a atividade no dia a dia e controla o próprio processo; a segunda linha acompanha, orienta e monitora os riscos e controles; e a terceira linha vem para dar uma visão independente sobre tudo isso. Na prática, a terceira linha de defesa é a auditoria interna. Ela não fica gerenciando o risco nem tocando a operação, porque sua função é avaliar, de forma autônoma, se o sistema de governança, os controles internos e a gestão de riscos estão funcionando como deveriam. É por isso que o gabarito é a letra C. No modelo consagrado pelo IIA e adotado em programas de compliance e governança, a auditoria interna ocupa justamente essa posição de verificação independente, funcionando como uma espécie de "olho de fora" dentro da própria organização. Então, se a questão falar em terceira linha, pense em auditoria interna. Se falar em gestão direta do risco, monitoramento contínuo ou execução da rotina, você já está em outras linhas do modelo.