Você está na página 1de 16

COORDENANDO O

GERENCIAMENTO E A
AVALIAÇÃO DE RISCOS
IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

Índice
Sumário Executivo .......................................................................................................................................... 1
Introdução ...................................................................................................................................................... 1
Gerenciamento de Riscos e Avaliação (Serviços de Avaliação) .................................................................... 2
Estrutura de Avaliação .................................................................................................................................. 2
Os Papéis Respectivos do Gerenciamento de Riscos, Auditoria Interna, Compliance e Outros Prestadores
de Avaliação ................................................................................................................................................... 4
O Papel de Coordenação do DEA .................................................................................................................... 5
Usando o Processo de Gerenciamento de Riscos no Planejamento de Auditoria Interna ............................. 7
Preparação de Mapas de Avaliação ............................................................................................................... 9
Feedback sobre Áreas de Risco Significantes em Relatórios de Auditoria Interna ..................................... 10
Avaliação da Adequação do Gerenciamento de Riscos por Parte da Auditoria Interna .............................. 10
A Promoção do Gerenciamento de Riscos por Parte da Auditoria Interna ................................................... 11
Como a Auditoria Interna Facilita o Gerenciamento de Riscos ................................................................... 11
Impacto sobre a Auditoria Interna quando não há uma Função Formal de Gerenciamento de Riscos ...... 12

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / B


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

ela seja responsável. Outras partes adequadamente


Sumário Executivo qualificadas devem prestar tal avaliação.

O gerenciamento de riscos é fundamental para o


controle organizacional e uma parte crítica para a Introdução
condução de uma boa governança corporativa. Ele
impacta todas as atividades da organização. O A Norma 2050: Coordenação declara que “o Diretor
estabelecimento de um sistema de gerenciamento de Executivo de Auditoria (DEA) deve compartilhar
riscos eficaz em toda a organização é uma informações e coordenar atividades com outros
responsabilidade chave da gerência e do conselho, prestadores internos e externos de serviços de
que são responsáveis pela adoção de uma abordagem avaliação e consultoria, para assegurar a cobertura
holística em relação à identificação de riscos apropriada e a minimização da duplicação de
organizacionais, criação de controles para mitigar esforços”. Esta responsabilidade requer a inclusão e
esses riscos e monitorar e revisar os riscos e a participação do DEA na estrutura do fornecedor de
controles identificados. Eles devem garantir que o avaliação da organização. Esta estrutura consiste da
gerenciamento de riscos esteja integrado à auditoria interna, auditoria externa, governança,
organização, tanto no nível estratégico quanto gerenciamento de riscos ou outras funções/
operacional. divulgações de controle do negócio conduzidas pela
equipe de gestão da organização. A inclusão e
Com a responsabilidade por atividades de avaliação participação nesta estrutura ajudam a garantir que o
tradicionalmente compartilhada entre a gerência, a DEA esteja ciente dos riscos e controles da
auditoria interna, o gerenciamento de riscos e o setor organização com relação às metas e objetivos
de compliance, é importante que as atividades de organizacionais.
avaliação sejam coordenadas, para garantir que os
recursos sejam usados de forma eficaz e eficiente. Os conselhos contam com diversas fontes para obter
Muitas organizações operam com atividades avaliações confiáveis, incluindo a gerência, a
tradicionais (e separadas) de auditoria interna, riscos auditoria interna e terceiros. Conforme discutido na
e conformidade. É comum que as organizações Prática Recomendada 2050-2: Mapas de Avaliação,
tenham um certo número de grupos separados, um mapa de avaliação é uma ferramenta valiosa para
conduzindo funções diferentes de gerenciamento de a coordenação das atividades de gerenciamento de
riscos, conformidade e avaliação, e independemente riscos e avaliação, para aumentar a eficácia e a
umas das outras. Sem coordenação e reporte eficiência dos investimentos da organização na
eficazes, o trabalho pode ser duplicado ou riscos avaliação do gerenciamento de riscos.
importantes podem passar despercebidos ou ser mal
avaliados.

Muitas funções de auditoria interna trabalham em


cooperação com o gerenciamento de riscos. Algumas
organizações não têm uma função formal de
gerenciamento de riscos e, nesse caso, a atividade de
auditoria interna frequentemente presta serviços de
consultoria em gerenciamento de riscos para a
organização. A auditoria interna não deve dar sua
avaliação independente com relação a qualquer parte
da estrutura de gerenciamento de riscos pela qual

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 1


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

Geralmente, há três partes envolvidas nos serviços


Gerenciamento de Riscos e de avaliação:

Avaliação (Serviços de  A pessoa ou grupo diretamente envolvido


com a entidade, operação, função, processo,
Avaliação) sistema ou outros; e as funções de
supervisão como gerenciamento de riscos,
compliance e financeiro.
O Glossário das Normas Internacionais para a Prática
Profissional de Auditoria Interna (Normas) define o
 A pessoa ou grupo conduzindo a avaliação (o
gerenciamento de riscos como um “processo para
prestador da avaliação).
identificar, avaliar, administrar e controlar potenciais
eventos ou situações, para fornecer uma razoável  O usuário da avaliação, como o gerente
certeza em relação ao cumprimento dos objetivos da
executivo e o conselho.
organização”. Isso é consistente com a definição de
gerenciamento de riscos da International Stardards
Organization: “atividades coordenadas para dirigir e Estrutura de Avaliação
controlar uma organização com relação a riscos”.
A necessidade de uma avaliação surge dos processos
O gerenciamento de riscos corporativos (enterprise de governança de uma organização. Sua origem é a
risk management – ERM), também conhecido como relação de administração entre o conselho de uma
gerenciamento de riscos da organização – é um organização e seus acionistas. Este relacionamento
termo comumente usado. O Committee of exige que os conselhos estabeleçam processos para
Sponsoring Organizations of the Treadway delegar e limitar o poder de buscar a estratégia e a
Commission o define como “um processo, aplicado direção da organização, de forma a melhorar suas
pelo conselho de administração, gerência ou outro possibilidades de sucesso a longo prazo.
pessoal de uma organização, desenvolvido para
identificar eventos potenciais que possam afetar a O gerenciamento de riscos é um processo de gestão
entidade e para gerenciar os riscos, de modo que que promove o atingimento eficiente e eficaz dos
fiquem dentro de seu apetite ao risco, para fornecer objetivos organizacionais. Avaliação e gerenciamento
uma avaliação razoável com relação ao atingimento de riscos são processos complementares. Em apoio
dos objetivos da entidade”. ao processo de gerenciamento de riscos, o papel
principal da auditoria interna e outros prestadores
Serviços de avaliação devem ser objetivos e independentes de avaliação é de avaliar que:
profissionais e podem ser obtidos de uma gama de  O processo de gerenciamento de riscos foi
prestadores de avaliação. Tais prestadores podem ser aplicado apropriadamente e que os
internos – tais como a auditoria interna, segurança elementos do processo são adequados e
do trabalho, compliance e segurança -, assim como suficientes.
externos, como a auditoria estatutária.
 O processo de gerenciamento de riscos está
O Glossário das Normas define serviços de avaliação de acordo com as necessidades estratégicas
como um “exame objetivo da evidência, com o e com as intenções da organização.
propósito de fornecer para a organização uma
 Há processos e sistemas em prática, para
avaliação independente dos processos de
garantir que todos os riscos materiais
governança, gerenciamento de riscos e controles”.
tenham sido identificados e estejam sendo
tratados.

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 2


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

 Todos os riscos intoleráveis priorizados têm organização. Os ambientes jurídico, legislativo,


planos de tratamento rentáveis em prática. cultural e econômico nos quais a organização opera,
assim como a natureza das atividades da organização
 Os controles estão sendo desenvolvidos
e seus planos de longo prazo, guiam as necessidades
corretamente, de acordo com os destinos do
de avaliação.
processo de gerenciamento de riscos.
Identificar quem serão os usuários da avaliação
 Os controles principais são adequados e organizacional é um primeiro passo importante.
eficazes. Claramente, o conselho e a gerência são os usuários
 Os riscos não são supercontrolados ou primários. Outros usuários podem incluir
controlados ineficazmente. proprietários, reguladores, o governo ou
consumidores para os quais a organização seja um
 A revisão da gerência de linha e outras componente crítico de fornecimento. Na economia
atividades de avaliação de não-auditoria são atual, altamente interconectada, entidades externas
eficazes para a manutenção e melhoria dos podem precisar de avaliações da organização como
controles. parte de seu próprio processo de gerenciamento de
 Os planos de tratamento de riscos estão riscos.
sendo executados. A avaliação necessária pode variar entre dar conforto
 Há progresso apropriado e conforme ao conselho quando precisarem aprovar as
reportado no plano de gerenciamento de demonstrações financeiras formais ou conteúdos do
riscos. relatório anual, e a provisão de uma declaração
formal de conformidade ou conforto para um órgão
Em apoio ao processo de avaliação, o processo de externo.
gerenciamento de riscos deve:
Os objetivos de avaliação ditarão a estratégia de
 Estabelecer uma política e estrutura avaliação e o nível de rigor aplicado, mas os
documentada de gerenciamento de riscos. requisitos básicos incluem avaliar que:
 Atribuir responsabilidade pela identificação  Todos os riscos materiais tenham sido
e gerenciamento eficazes dos riscos identificados.
significantes.
 Os riscos tenham sido analisados e avaliados
 Fazer uma análise estruturada dos riscos à precisamente.
organização, registrando:
 Os principais controles sejam adequados e
o Riscos, suas exposições associadas e eficazes.
classificações atuais de riscos.
 A gerência está abordando apropriadamente
o O(s) objetivo(s) organizacional(is) a
os riscos intoleráveis.
que o risco se aplica.
Há três classes fundamentais de prestadores de
o O cargo organizacional responsável
avaliação, diferenciadas pelas partes interessadas
pela identificação e gestão de cada
que atendem, seu nível de independência das
risco.
atividades às quais prestam avaliação e a robustez
o Os sistemas principais de controle dessa avaliação. Elas são:
estabelecidos para identificar e gerir
 Aqueles que reportam à gerência ou que
cada risco.
fazem parte da gerência (avaliação da
A estratégia de avaliação é alinhada diretamente ao gerência), incluindo indivíduos que
plano corporativo ou outros planos estratégicos da conduzem autoavaliações de controle,

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 3


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

auditores de qualidade, auditores ambientais  Gerenciamento de Riscos.


e outros gerentes (designados como pessoal
 Auditores ambientais.
de avaliação).
 Auditores de saúde e segurança do trabalho.
 Aqueles que reportam ao conselho,
incluindo a auditoria interna.  Auditores de desempenho governamental.
 Aqueles que reportam às partes interessadas  Equipes de revisão de reporte financeiro.
externas (avaliação de demonstrações
 Subcomitês do conselho (como de auditoria,
financeiras), um papel tradicionalmente
atuarial, crédito, governança).
desempenhado pelo auditor independente/
estatutário.  Prestadores externos de avaliação, incluindo
O nível de avaliação desejado varia de acordo com o de pesquisas, revisões especializadas (saúde
risco e outros fatores, tais como regulamentos. e segurança), etc.
Quem deverá prestar a avaliação varia de acordo com Consulte o Guia Prático do IIA, Reliance on Internal
a habilidade do prestador da avaliação de entregar o Audit by Other Assurance Providers (Dezembro de
nível necessário de independência e objetividade, 2011), para mais informações sobre a variedade de
assim como a estrutura organizacional histórica da prestadores internos e externos de avaliação. Além
entidade e conjuntos de habilidades disponíveis disso, consulte a Declaração de Posicionamento do
dentro do grupo de avaliação. IIA, The Role of Internal Auditing in Enterprise-wide
Risk Management (Janeiro de 2009), com relação aos
papéis apropriados para a auditoria interna no

Os Papéis Respectivos do gerenciamento de riscos.


A atividade de auditoria interna normalmente
Gerenciamento de Riscos, proverá a cobertura de avaliação sobre partes da
organização aprovadas no estatuto de auditoria

Auditoria Interna, interna ou no termo de compromisso. Esta cobertura


deve incluir os processos de gerenciamento de riscos
(tanto seu desenvolvimento quanto eficácia
Compliance e Outros operacional), o gerenciamento dos riscos
classificados como altos (incluindo a eficácia dos
Prestadores de Avaliação controles e outras respostas a eles), verificação da
confiabilidade e adequação da avaliação de riscos e o
Os prestadores de avaliação de uma organização reporte do status do risco e controle.
podem incluir: Com a responsabilidade por atividades de avaliação
 A gerência de linha e funcionários (a tradicionalmente compartilhada entre a gerência, a
gerência presta avaliação como a primeira auditoria interna, o gerenciamento de riscos e o setor
linha de defesa dos riscos e controles pelos de compliance, é importante que as atividades de
quais são responsáveis). avaliação sejam coordenadas, para garantir que os
recursos sejam usados de forma eficaz e eficiente.
 A alta administração. Muitas organizações operam com atividades
 Auditores internos e externos. separadas de auditoria interna, riscos e
conformidade. A conformidade é definida no
 Compliance. Glossário das Normas como a “aderência aos
 Certificação de Qualidade. requisitos da lei, indústria e normas e códigos

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 4


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

organizacionais, princípios de boa governança e plano de auditoria para apresentar ao conselho. No


normas éticas e aceitas pela comunidade”. Um nível micro, essas atividades ajudam a priorizar o
programa de conformidade é uma série de atividades escopo do trabalho de auditoria e avaliação
que, quando combinadas, têm o propósito de atingir produzido pelas atividades de auditoria interna.
a conformidade. Sem coordenação e reporte
É importante que o trabalho desenvolvido pelos
eficazes, o trabalho pode ser duplicado ou riscos
prestadores de avaliação seja compreendido e
principais podem passar despercebidos ou ser mal
avaliado pelo DEA de forma contínua. Isso ajuda a
avaliados.
garantir que o zelo profissional devido apropriado
O gerenciamento de riscos é fundamental para o seja dedicado ao desempenho do trabalho de
controle organizacional e uma parte crítica do auditoria interna, incluindo as atividades de
desempenho de uma boa governança corporativa. avaliação de riscos conduzidas para produzir as
Ele envolve todas as atividades da organização. Por propostas de planos de auditoria apresentadas ao
esse motivo, muitas organizações estão se conselho. Isso também ajuda o conselho a entender
mobilizando para adotar um processo mais formal de a cobertura oferecida pelos prestadores de avaliação
ERM. da organização, para melhor avaliar a distribuição
apropriada dos recursos e exposições potenciais
devidas à não-cobertura.

O Papel de Coordenação do A coordenação entre os prestadores de avaliação


inclui o compartilhamento regular de relatórios e
DEA resultados das atividades de avaliação. Esta
coordenação formal deve ocorrer regularmente e
deve incluir tempo para discussão e revisão de
A Norma do IIA 2050: Coordenação declara que o
técnicas e métodos usados para chegar às
DEA deve compartilhar informações e coordenar
conclusões. Isso inclui as respostas da gerência e um
atividades com outros prestadores internos e
entendimento das atividades conduzidas para mitigar
externos de serviços de avaliação e consultoria, para
quaisquer riscos ou deficiências de controle
garantir a cobertura apropriada e minimizar a
identificadas.
duplicação de esforços. Essa responsabilidade requer
a inclusão e participação do DEA na estrutura de O DEA pode desenvolver um relatório anual para
prestação de avaliação da organização. Esta estrutura compartilhar com o conselho e com a gerência
pode consistir da auditoria interna, auditoria externa, executiva da organização. Este relatório deve
governança, gerenciamento de riscos e outras delinear a estrutura de prestação de avaliação da
funções/divulgações de controle do negócio, organização, a cobertura da avaliação prestada, áreas
conduzidas pela equipe de gestão da organização. A de alto risco e áreas de risco residual/não-mitigado
inclusão e participação nesta estrutura ajuda a dentro da organização. Outra alternativa seria que o
garantir que o DEA esteja ciente dos riscos e DEA coordenasse o desenvolvimento e a distribuição
controles da organização com relação às metas e desse relatório na função de governança ou
objetivos. gerenciamento de riscos. Independentemente da
origem do relatório, é importante que o DEA possa
A maioria das funções de auditoria interna
confiar nas técnicas e métodos usados pelos
conduzem atividades de avaliação de riscos anuais e
prestadores de avaliação.
com base nos trabalhos, para ajudar a priorizar os
riscos de acordo com seu impacto potencial sobre o Um processo contínuo, minucioso e documentado
atingimento das metas e objetivos da organização. de gerenciamento de riscos faz parte da boa
No nível macro, essas atividades ajudam a atividade governança e é uma ferramenta importante de
de auditoria interna a desenvolver uma proposta de gestão, para avaliar que os controles apropriados

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 5


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

estejam em prática para alcançar os objetivos de uma


organização.
O estabelecimento de um sistema de gerenciamento
dos riscos de toda a empresa é uma responsabilidade
chave da gerência. Os conselhos e a gerência são
responsáveis pela adoção de uma abordagem
holística à identificação dos riscos organizacionais,
pela criação de controles para mitigar esses riscos,
pelo monitoramento e revisão dos riscos e controles
identificados e pela garantia de que o gerenciamento
de riscos esteja integrado à organização – nos níveis
estratégico e operacional. Algumas organizações
delegam funções independentes de gerenciamento
de riscos, mas outras não têm uma função
independente de gerenciamento de riscos e precisam
da auditoria interna para prestar serviços de
consultoria nessa área. A auditoria interna pode
auxiliar na identificação, avaliação e facilitação das
metodologias de gerenciamento de riscos. A
auditoria interna também é responsável por avaliar a
eficácia e contribuir para a melhoria do processo de
gerenciamento de riscos.
A identificação de riscos de forma sistemática atua
em favor da tomada de decisões. Ela gira em torno
da realização de uma análise minuciosa da
organização em diversos níveis, descrevendo eventos
que podem ocorrer, decidindo a importância desses
riscos e desenvolvendo as medidas adequadas para
lidar com eles.

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 6


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

Frequentemente, pede-se à auditoria interna que


Usando o Processo de entregue resultados melhores com recursos já
“esticados”. Isso pode ser feito por meio da
Gerenciamento de Riscos no colocação estratégica do trabalho de auditoria
interna onde ele possa ser mais eficaz na entrega dos
Planejamento de Auditoria melhores resultados e onde terá o melhor efeito
sobre os resultados das metas operacionais e

Interna estratégicas da entidade de negócios. Uma das


ferramentas para alcançar isso é basear os planos de
auditoria interna e trabalhos individuais de auditoria
A documentação do gerenciamento de riscos em
nos principais riscos identificados e controles.
uma organização pode ser feita muitos níveis abaixo
do processo estratégico de gerenciamento de riscos. A auditoria interna deve preparar planos de auditoria
Muitas organizações desenvolveram registros de de curto e longo prazo, para garantir que suas
riscos que documentam os riscos abaixo do nível atividades estejam cobrindo as principais áreas de
estratégico, fornecendo documentação dos riscos risco e os controles internos da organização.
significantes para uma área e as classificações de Conforme as circunstâncias de negócio mudarem
riscos inerentes e residuais relacionadas, principais substancialmente, o monitoramento contínuo e a
controles e fatores mitigantes. Um exercício de revisão periódica dos planos anuais – com, pelo
alinhamento pode, então, ser realizado para menos, revisões anuais dos planos de longo prazo –
identificar ligações entre os itens incluídos no são necessários para garantir que os planos de
universo de auditoria, documentado pela atividade auditoria sejam flexíveis, com base em informações
de auditoria interna, e as categorias de riscos e atualizadas e que cubram as novas prioridades e
aspectos descritos nos registros de riscos. áreas de risco.

Algumas organizações podem identificar diversas A Norma 2010: Planejamento declara que “o DEA
áreas de (exposição potencial a) riscos inerentes deve estabelecer um plano baseado em riscos para
altos (ou mais altos). Embora esses riscos possam determinar as prioridades da atividade de auditoria
certamente atrair a atenção da auditoria interna, não interna, de forma consistente com as metas da
é sempre possível revisar todos eles. Nos casos em organização”. Além disso, a Norma 2010.A1 declara
que o registro de riscos mostrar uma classificação que “o planejamento dos trabalhos da atividade de
alta, ou mais alta, para um risco inerente (ou para auditoria interna deve ser baseado em uma avaliação
uma exposição potencial de grande importância) em de riscos documentada, realizada pelo menos
uma área específica, e se o risco atual permanecer anualmente. As informações fornecidas pela alta
igualmente alto sem atitudes da gerência ou da administração e pelo conselho devem ser
auditoria interna planejada, o DEA deve reportar consideradas nesse processo”.
essas áreas ao conselho, com detalhes sobre a análise
A Norma 2120: Gerenciamento de Riscos declara
de riscos e motivos para a falta, ou ineficácia, dos
que “a atividade de auditoria interna deve avaliar a
controles internos.
eficácia e contribuir para a melhoria dos processos
Além de avaliar a eficácia do processo de de gerenciamento de riscos”.
gerenciamento de riscos da organização e de
Os itens a seguir são passos a considerar na
contribuir para sua melhoria, a auditoria interna
preparação dos planos de auditoria interna, para
também usa os resultados do processo de
determinar os riscos e exposições que possam afetar
gerenciamento de riscos para desenvolver planos de
o atingimento das metas e objetivos da organização:
auditoria anuais e trabalhos individuais de auditoria.

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 7


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

 Pesquisa e revisão dos documentos • Os riscos significantes para a atividade, seus


corporativos, tais como planos de negócios objetivos, recursos e operações e os meios
da organização, planos estratégicos, pelos quais o impacto potencial dos riscos é
avaliações de riscos corporativos, relatórios mantido em um nível aceitável.
anuais, minutas das reuniões do conselho,
 A adequação e a eficácia dos sistemas de
minutas das reuniões da gerência, relatórios
gerenciamento de riscos e controle da
externos, relatórios de auditoria externa e
atividade, em comparação com uma
outras fontes apropriadas.
estrutura ou modelo de controle compatível.
 Revisão de planos anteriores de auditoria • As oportunidades para melhorias
interna, dos relatórios de progresso e dos significantes nos processos de
trabalhos em andamento. gerenciamento de riscos e controle da
 Consultar a alta administração da atividade.
organização e solicitar informações com Além disso, a Norma 2210: Objetivos do Trabalho
relação às preocupações ou áreas de risco. de Auditoria declara que “os auditores internos
 Conduzir uma avaliação de riscos dos devem conduzir uma avaliação preliminar dos riscos
problemas e determinar as prioridades para o relevantes para a atividade sob revisão. Os objetivos
plano anual de auditoria. do trabalho de auditoria devem refletir os resultados
desta avaliação”. Com relação aos trabalhos de
 Preparar um rascunho do plano de auditoria.
consultoria, a Norma 2120.C1 declara que, “durante
 Comunicar a proposta do plano de auditoria os trabalhos de consultoria, os auditores internos
para as partes interessadas. devem abordar os riscos de forma consistente com os
objetivos do trabalho e estar alertas à existência de
 Enviar feedback e validação das principais
outros riscos significantes”.
áreas de risco a revisar.
O planejamento minucioso de uma auditoria interna
 Finalizar os planos de auditoria. é crucial para seu sucesso. Ele traz uma
 Apresentar à gerência e ao conselho para oportunidade de se familiarizar com a entidade
aprovação. sendo auditada; de coletar questões, preocupações e
riscos relevantes; de completar uma avaliação de
 Monitorar, revisar e reavaliar regularmente riscos; e determinar os objetivos e escopo da
os planos, em relação às novas auditoria.
circunstâncias.
No desenvolvimento de um plano de trabalho de
Embora o raciocínio mais amplo e o objetivo de uma auditoria, a equipe de auditoria interna conduz uma
auditoria interna sejam desenvolvidos na fase de avaliação de riscos formal, abrangente e
planejamento anual, é necessário realizar uma documentada, para identificar os problemas de
pesquisa e trabalho detalhados no início da auditoria e eventos de risco. Isso envolve uma
auditoria, para definir o objetivo e escopo detalhados pesquisa significante, consultas junto à gerência da
e desenvolver critérios e metodologia. entidade ou da área sob revisão e a familiarização
A Norma 2201: Considerações sobre o com a entidade ou área.
Planejamento declara que, “no planejamento dos Os métodos de avaliação de riscos podem variar; no
trabalhos de auditoria, os auditores internos devem entanto, todas as avaliações de riscos devem cobrir
considerar: os seguintes pontos:
 Descrição do evento de risco (ocorrência
negativa, evento indesejável).

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 8


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

 Probabilidade de ocorrência do evento (forte, ferramenta valiosa para coordenar essas atividades
moderada, fraca). de gerenciamento e avaliação de riscos, de modo a
aumentar a eficiência e eficácia dos investimentos
 O impacto da ocorrência negativa sobre o
feitos por uma organização em avaliações. Mapas de
atingimento das metas e objetivos (alto,
avaliação podem ajudar a:
moderado, baixo).
 Identificar duplicação e sobreposição na
 Os controles atuais (sistemas, políticas,
cobertura da avaliação, permitindo que o
procedimentos, etc) em prática e sua
conselho e a alta administração decidam se a
eficácia (eficaz/ineficaz).
sobreposição é necessária, intencional ou se
 Classificação dos eventos de risco. deve ser eliminada.
Toda auditoria potencial enfatiza uma grande  Definir limites de escopo, papéis e
variedade de problemas a examinar. No entanto, não responsabilidades dos diversos prestadores
é necessário, razoável ou rentável examinar todos de avaliação, para garantir que os recursos
eles. A equipe de auditoria precisa estar ciente disso certos sejam concentrados nos riscos certos.
e concentrar seus esforços nos problemas mais Isso pode aprimorar a eficácia dos
importantes e de maior risco. prestadores de avaliação, garantindo que eles
se concentrem nas áreas que demandam sua
Ao classificar possíveis eventos de risco, este
atenção, articulando claramente as
processo identificará os problemas de maior
expectativas do conselho e da alta
importância e classificação. Neste ponto, pode ser
administração.
tomada uma decisão com relação aos problemas que
são materiais e aos que serão auditados,  Auxiliar na identificação de quaisquer
considerando o objetivo da auditoria e levando em lacunas, na cobertura da avaliação, que
conta outros fatores, tais como auditabilidade, precisem ser abordadas.
recursos e timelines. Os resultados da avaliação de
São responsabilidades do DEA entender os
riscos devem ser apresentados e discutidos com a
requisitos de avaliação do conselho e da organização,
gerência da entidade sob revisão, para garantir sua
esclarecer o papel que a atividade de auditoria
concordância e validação.
interna desempenha e o nível de avaliação que ela
fornece. No entanto, considerando seu ponto de
vantagem único para atividades de avaliação na
Preparação de Mapas de organização, o DEA pode ir além e ajudar na criação
do mapa de avaliação para a organização. Isso não
Avaliação ajudará o conselho apenas a supervisionar a
governança, mas também auxiliará o DEA a garantir
que a atividade de auditoria esteja otimizando seus
Os conselhos usarão diversas fontes para obter uma
recursos para o máximo valor de avaliação, além de
avaliação confiável, incluindo a gerência, a auditoria
criar uma comunidade de avaliação mais conectada,
interna e terceiros. Muitas organizações operam com
por meio da coordenação eficaz.
funções separadas de auditoria interna, riscos e
conformidade. Não é incomum que as organizações
tenham um certo número de grupos separados,
conduzindo funções diferentes de gerenciamento de
riscos, conformidade e avaliação, e independemente
umas das outras. Conforme discutido na Prática
Recomendada 2050-2, um mapa de avaliação é uma

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 9


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

2120: Gerenciamento de Riscos e 2400:


Feedback sobre Áreas de Comunicação dos Resultados à alta administração e,
finalmente, ao conselho, de que a organização está
Risco Significantes em gerenciando seus riscos com eficácia. Conforme a
auditoria interna precisar incluir a adequação do
Relatórios de Auditoria gerenciamento de riscos dentro desse escopo, há
duas dimensões a considerar:

Interna 1. Se a função de gerenciamento de riscos


inclui todas as áreas de risco apropriadas em
Durante todos os trabalhos de avaliação, seu escopo.
principalmente nos casos em que o escopo se
2. Se a função de gerenciamento de riscos está
relacione às exposições potenciais identificadas no
operando com eficácia.
processo de gerenciamento de riscos de uma
organização, a abordagem, procedimentos e Os principais elementos da avaliação que a auditoria
comunicações de auditoria devem ser desenvolvidas interna precisará englobar são cobertos, em grande
para avaliar as afirmações da gerência sobre a extensão, pela Prática Recomendada 2120-1:
eficácia dos controles em trazer o risco para dentro Avaliando a Adequação dos Processos de
da faixa de tolerância de riscos da organização. Gerenciamento de Riscos. As principais
características são:
Os relatórios para a gerência e o conselho podem
descrever a exposição potencial e a avaliação dos  Conselhos de gestão, como parte de seu
riscos atuais da gerência (com o valor implícito dos papel de supervisão, podem orientar a
controles em prática), em conjunto com a avaliação auditoria interna a ajudar na revisão e
de auditoria das classificações dos riscos. Quaisquer reporte da adequação do gerenciamento de
diferenças devem ser incluídas no processo de riscos.
gerenciamento de riscos da gerência, para
 A gerência e o conselho são responsáveis
consideração.
pelo gerenciamento de riscos; no entanto, os
O efeito cumulativo, ao longo do tempo, de tais auditores internos que atuam em um papel
atividades de avaliação sobre as áreas de risco, de consultoria podem auxiliar a gerência
usando um plano de auditoria com base em riscos, com essa responsabilidade.
prestará uma avaliação não apenas dessas áreas, mas
 Nos casos em que a organização não tiver
também da eficácia do processo geral de
gerenciamento de riscos. um processo formal de gerenciamento de
riscos, o DEA deve discutir a situação
formalmente com a gerência e o conselho.

Avaliação da Adequação do O DEA deve estabelecer que:


 Haja uma cultura de gerenciamento de
Gerenciamento de Riscos riscos eficaz.

por Parte da Auditoria  Haja um entendimento claro, em todos os


níveis, das exposições potenciais ou riscos
inerentes que a organização enfrenta (ex: um
Interna registro de riscos).

A auditoria interna deve prestar avaliação conforme  Haja um entendimento claro do nível de
exigido pela Norma 2100: Natureza do Trabalho, risco atual dentro da organização.

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 10


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

 A quantidade de riscos aceitos em todos os organizacionais. Por meio da revisão independente


níveis da organização seja claramente do processo de gerenciamento de riscos de uma
definida e entendida. organização, a auditoria interna pode promover o
gerenciamento de riscos por toda a empresa e o
 Haja controles adequados e eficazes em
processo de auditoria pode ser alinhado às estruturas
prática, para mitigar os riscos.
de gerenciamento de riscos. O uso de uma
 Haja um método apropriado de comunicação linguagem consistente de riscos por toda a
à alta administração e ao conselho do status organização pode ser adotado pela auditoria interna.
da eficácia do sistema de gerenciamento de A revisão, por parte da auditoria interna, da
riscos. identificação de riscos, avaliação de riscos,
O DEA tem três funções importantes na revisão do identificação e avaliação de controle e tratamentos
gerenciamento de riscos e em qualquer outro apropriados de riscos desafia e aprimora os registros
trabalho de auditoria: de riscos e a estrutura de gerenciamento de riscos.

 Testar os controles.
 Reportar quaisquer controles faltosos ou
ineficazes. Como a Auditoria Interna
 Recomendar melhorias.
Facilita o Gerenciamento de
Riscos
A Promoção do
Algumas organizações não têm uma função formal
Gerenciamento de Riscos de gerenciamento de riscos e, nesse caso, a atividade
de auditoria interna pode prestar serviços de

por Parte da Auditoria consultoria em gerenciamento de riscos para a


organização. A auditoria interna pode prestar

Interna consultoria em gerenciamento de riscos, desde que


certas condições sejam aplicáveis:

A Norma 2100 declara que “a atividade de auditoria  Deve estar claro que a gerência continua
interna deve avaliar e contribuir para a melhoria dos responsável pelo gerenciamento de riscos,
processos de governança, gerenciamento de riscos e mesmo nas organizações em que a auditoria
controles, utilizando uma abordagem sistemática e interna tenha sido chamada para facilitar o
disciplinada”. A atividade de auditoria interna tem, programa de gerenciamento de riscos. A
frequentemente, um papel de fornecer avaliações auditoria interna não deve gerenciar
independentes e objetivas para o conselho da quaisquer riscos em nome da gerência,
organização, com relação à eficácia das atividades de tampouco tomar decisões finais com relação
ERM da organização. Isso ajuda a garantir que os ao apetite de riscos da organização ou ao
principais riscos de negócio estejam sendo nível de alocação de recursos para controlar
gerenciados apropriadamente e que o sistema de ou mitigar riscos. Em qualquer situação em
controles internos da organização esteja operando que a auditoria interna atuar em apoio à
com eficácia e eficiência. equipe de gestão, para implementar ou
melhorar processos de gerenciamento de
O gerenciamento de riscos é um processo de gestão riscos, o comitê de auditoria deve aprovar
que promove o atingimento rentável dos objetivos seu plano de trabalho.

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 11


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

 A natureza das responsabilidades da objetivos e traz recomendações para o


auditoria interna deve ser documentada no estabelecimento desse processo. Caso seja
estatuto de auditoria interna e aprovada pelo solicitado, o DEA pode desempenhar um papel
conselho. Qualquer trabalho além das proativo de consultoria, no auxílio do
atividades de avaliação deve ser reconhecido estabelecimento inicial de um processo de
como um trabalho de consultoria e as gerenciamento de riscos para a organização. No
normas de implementação relacionadas a entanto, embora a função de auditoria interna possa
tais trabalhos devem ser seguidas. facilitar ou permitir a criação de processos de
gerenciamento de riscos, ela não deve ser
 A auditoria interna deve aconselhar, desafiar
responsável por processos ou pelo gerenciamento de
e atuar em apoio à tomada de decisões da
riscos identificados. Inicialmente, a função de
gerência, em vez de tomar decisões de
auditoria interna pode facilitar os processos de
gerenciamento de riscos. A auditoria interna
avaliação de riscos da gerência; no entanto, é
não pode fazer uma avaliação objetiva de
recomendável que essas atividades de facilitação
qualquer parte da estrutura de
sejam separadas das atividades de avaliação na
gerenciamento de riscos pela qual ela seja
organização do DEA.
responsável. Outras partes adequadamente
qualificadas devem prestar tal avaliação. Se o papel da auditoria interna exceder as atividades
normais de avaliação e consultoria, de modo que sua
A Declaração de Posicionamento do IIA, The Role of
independência seja prejudicada, o DEA deve seguir
Internal Auditing in Enterprise-wide Risk
os requisitos de divulgação das Normas.
Management (Janeiro de 2009), descreve os papéis
apropriados para a auditoria interna com relação ao
gerenciamento de riscos.

Impacto sobre a Auditoria


Interna quando não há uma
Função Formal de
Gerenciamento de Riscos
Quando uma organização não tem uma função de
gerenciamento de riscos, ela normalmente requer
um esforço maior por parte do DEA para comunicar
as atividades de gerenciamento de riscos e avaliação
ao conselho. Uma maior importância é dada à
qualidade da avaliação de riscos da auditoria interna,
como o único ponto de vista a que o conselho poderá
ser exposto.
O DEA deve promover a função de gerenciamento
de riscos como uma atividade importante, que
auxilia a organização no atingimento de seus

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 12


IPPF – Guia Prático
Coordenando o Gerenciamento e a Avaliação de Riscos

Autores:
Andrew MacLeod, CIA, CMIIA

Brian Foster, CIA

Patricia Macdonald

Andy Robertson

Teis Stokka, CIA

Benito Ybarra, CIA

Revisores:
Doug Anderson, CIA, CRMA

Andy Dahle, CIA

Steve Jameson, CISA, CCSA, CFSA, CRMA

David Zechnich, CIA, CPA

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 13


Sobre o Instituto Isenção de Responsabilidade
Fundado em 1941, The Institute of Internal Auditors O IIA publica este documento para fins informativos
(IIA) é uma associação profissional com sede global e educacionais. Este material de orientação não tem
em Altamonte Springs, Fla., EUA. O IIA é a voz da como objetivo fornecer respostas definitivas a
profissão de auditoria interna em todo o mundo, específicas circunstâncias individuais e, como tal,
autoridade reconhecida, líder valorizado, advogado tem o único propósito de servir de guia. O IIA
chefe e principal educador. recomenda que você sempre busque conselhos
especializados independentes, relacionados
diretamente a qualquer situação específica. O IIA
não assume responsabilidade pela confiança
Sobre os Guias Práticos depositada unicamente neste guia.
Os Guias Práticos fornecem uma orientação
detalhada para a condução de atividades de auditoria
interna. Eles incluem processos e procedimentos Copyright
detalhados, como ferramentas e técnicas, programas
e abordagens passo-a-passo, assim como exemplos Copyright ® 2011 The Institute of Internal
de deliverables. Os Guias Práticos são parte da Auditors. Os direitos deste guia prático são
Estrutura Internacional de Práticas Profissionais do reservados ao IIA. Para permissão para reprodução,
IIA. Como parte da categoria de orientação favor entrar em contato com o IIA pelo e-mail:
Fortemente Recomendada, a conformidade não é certificacao@iiabrasil.org.br
obrigatória, mas é altamente recomendada, e a
orientação é endossada pelo IIA por meio de
processos formais de revisão e aprovação. Para mais
materiais de orientação fidedignos fornecidos pelo
IIA, por favor, visite nosso website:
www.iiabrasil.org.br ou www.theiia.org

Este Guia Prático foi traduzido com o apoio de: www.iiabrasil.org.br / 14

Você também pode gostar