Você está na página 1de 1

subitem 1.7.3, TC-TC-027.

516/2015-6,
Acórdão nº 6.836/2019-TCU-1ª Câmara
atividades de controle (estabelecidas por políticas e COSO IC-IF 2013, p. 93
procedimentos) ajudam a assegurar que as diretrizes da "elas não existem por si próprias ou
administração para mitigar riscos (à realização dos porque tê-las é a coisa certa ou
objetivos) sejam cumpridas apropriada a ser feita"

em todos os níveis da entidade


COSO IC-IF 2013, p. 92
atividades de controle são realizadas ... em vários estágios dos
processos internos

no ambiente de tecnologia

de natureza preventiva
podem ser ...
de detecção

ABNT NBR ISO/IEC 31010


de atenuação/recuperação
atividades manuais e automatizadas, como podem apoiar um ou mais objetivos
autorizações e aprovações, verificações, reconciliações, operacionais, de divulgação e de
Exemplos segregação de funções e revisões de desempenho dos negócios conformidade da entidade
atividades de controle ajudam a além de avaliar riscos, a administração
assegurar que as respostas que identifica e executa as ações necessárias para além de estabelecer normas de
mitigam riscos são executadas dar respostas específicas a eles conduta no ambiente de controle
subitem 1.8.3, TC-027.715/2015-9,
Acórdão nº 3.953/2017-TCU-2ª Câmara
COSO IC-IF 2013, p. 94 as 5 dimensões (componentes)
na mitigação, a
integrar-se com a a resposta ao risco depende do nível administração
avaliação de riscos os processos de negócios relevantes
desejado de mitigação do risco avaliado considera ...
a tecnologia da informação centros de dados
fora da unidade
exemplo de controle gestão de riscos adequada (P) os locais onde as atividades de operacional
controle são necessárias (eventualmente) serviços compartilhados
controles sobre a completude das informações
há pessoas diferentes, com diferentes processos/funções realizados por enviadas e recebidas entre a entidade e os
habilidades e com julgamentos pessoais na julgamentos estão sempre prestadores de serviços terceirizados prestadores de serviços terceirizados
condução do controle interno sujeitos a erro humano
COSO IC-IF 2013, p. 95 as atividades de controle diferem subitem 9.3.1, TC-031.124/2015-1, entidades altamente reguladas e entidades multinacionais
considerar fatores entre as entidades (ainda que com Acórdão nº 2.941/2017-TCU-2ª Câmara tendem a apresentar atividades de controle mais complexas
específicos à entidade estruturas e objetivos idênticos) o ambiente e o setor ao qual o
os controles refletem ... órgão/entidade público(a) opera subitem 1.7.1, TC-025.404/2016-4,
Acórdão nº 1.807/2017-TCU-Plenário
a complexidade da organização
exemplo de controle pesquisa de clima organizacional (P) entidades com sofisticados sistemas de
a história corporativa gestão empresarial (ERP) terão atividades
de controle diferenciadas
são atividades mais básicas de subitem 9.1.3, TC-035.093/2020-0,
para realizar os objetivos (e controle (respostas ao risco nos subitem 1.7.1, TC-029.479/2017-7, Acórdão nº 1.784/2021-TCU-Plenário.
subobjetivos) da administração processos de negócios) Acórdão nº 325/2018-TCU-Plenário a cultura
manuais (mais vulneráveis)
processos financeiros a natureza e o escopo
transações (na "controles de subitem 1.7.2, TC-026.335/2015-8, das operações em termos físicos como lógicos (inovação, p.e.)
estrutura COSO) transação" Acórdão nº 648/2017-TCU-1ª Câmara
processos operacionais os níveis de centralização
devem ser claros quanto às automatizados (eletrônicos)
ou autonomia local
responsabilidades da equipe que os procedimentos consistem em ações processos de conformidade
comuns a todas as subitem 1.8.10, TC-029.002/2016-8,
realiza a atividade de controle que implementam a política
na realização dos objetivos organizações (compras, Acórdão nº 7.868/2017-TCU-2ª Câmara
COSO IC-IF 2013, p. 96 organizacionais são estabelecidos podem contas a pagar ou vendas) todas as transações
subitem 1.7.3, TC-027.516/2015-6, completude devem ser registradas
enfrentar os riscos Acódão nº 6.836/2019-TCU-1ª Câmara determinar os processos de processos de negócios (transações), ser ... específicos a uma
a política sinaliza o que a administração espera para COSO IC-IF 2013, ps. 94 a 102 negócios relevantes por toda a entidade determinada organização subitem 1.7.1, TC-031.095/2019-4,
política e procedimentos contribuem para ...
que se realize o controle interno (nos processos de negócios Acórdão nº 1.926/2020-TCU-Plenário
realizar os objetivos, a níveis aceitáveis COSO IC-IF 2013, p. 107 organização seleciona e desenvolve atividades de as transações devem ser registradas pelo seu valor
e nas atividades cotidianas dos funcionários) rotinas/procedimentos de
controle que contribuem na redução, a níveis aceitáveis, correto na conta contábil (e em tempo hábil), em
estabelecer políticas e procedimentos verificação da completude
dos riscos à realização dos objetivos com os objetivos exatidão cada estágio do processamento
estar implícitos nas ações e para apoiar a implementação das dos registros contábeis (D)
política deve ser implementada de a estrutura COSO se refere ao processamento das transações de garantir (por
decisões da administração diretrizes da administração subitens 9.1.1.3 a 9.1.1.5, TC-011.609/2016-8,
forma planejada e consciente (preocupando-se em reduzir equívocos em processos financeiros) verificações) ...
esses posicionamentos devem ...
Acórdão nº 484/2017-TCU-Plenário
tempestivos exemplos de controles as transações registradas devem representar
de forma verbal, inclusive ser comunicados autorização segregada de transações (P) eventos econômicos que realmente ocorreram
procedimentos devem ser ... e que foram realizadas de acordo com os
políticas e procedimentos não realizados de forma validade procedimentos definidos (política da entidade)
por pessoal competente segregação de COSO IC-IF 2013, p. 97
escritos podem ser diligente e consistente funções (P) "sem a restrição adequada de acesso às
contornados mais facilmente ser documentados subitem 1.7.3.5, TC-030.921/2015-5,
transações em um processo de negócios
alta rotatividade de pessoal (formalmente) as atividades de controle na empresa Acórdão nº 9.943/2017-TCU-2ª Câmara
COSO IC-IF 2013, p. 107 restrição de acesso (P) o processamento das transações deve
facilita em caso de ... podem ser burladas" tempestividade dar-se dentro do prazo adequado
prestação de contas estabelecer responsabilidade e
responsabilidade especialmente importante quando a tecnologia
uma política estabelece, prestação de contas pela execução COSO IC-IF 2013, p. 97
computadorizada está integrada aos processos de negócios
com clareza ... das políticas e procedimentos "quando existem atividades de controle adequadas e as
administração pretação de informações que a administração utiliza são, segundo seu
contas da ... critério, exatas, completas e válidas, a probabilidade de se
subunidade onde existe o risco representa um evento
tomar uma decisão melhor aumenta"
subitem 1.8.2, TC-029.787/2016-5, subitem 1.7, TC-000.785/2017-2, econômico real
Acórdão nº 9.810/2017-TCU-2ª Câmara Acórdão nº 7.090/2017-TCU-1ª Câmara uma autorização afirma que uma
transação é válida, ou seja ... está dentro da política
e das ações corretivas procedimentos contemplam o da entidade
decorrentes de "follow-up" momento da atividade de controle é importante entender o subitem 9.2.3.4, TC-030.171/2014-8,
COSO IC-IF 2013, p. 108 propósito de cada controle subitem 9.2.5.2, TC-017.107/2017-2, Acórdão nº 605/2017-TCU-Plenário.

realizar tempestivamente
CONTROLE EM 5D 3 princípios (conceitos (associado a um risco específico) Acórdão nº 1.032/2018-TCU-Plenário há aprovações automatizadas; caso seja extrapolado
intempestividades compremetem subsunçores) uma aprovação dada por um nível o nível de tolerância preestabelecido (custo unitário
a utilidade do controle ATIVIDADES DE CONTROLE autorizações e aprovações
mais alto da administração de um item, p.e.), haverá investigação adicional à
3ª DIMENSÃO (COMPONENTE) normalmente a autorização
(estabelecimento de níveis de alçada) vista das referências (coeficientes) técnicas
assume a forma de ... uma verificação e determinação de
que a transação é válida
subitem 9.5, TC-TC 019.127/2021-9,
COSO IC-IF 2013, p. 108 Acórdão nº 2.300/2022-TCU-Plenário
questões identificadas para "follow-up" devem ser investigadas
comparam dois ou mais itens na falta de correspondência dos itens ou
e, se apropriado, ações corretivas devem ser tomadas tomar ações corretivas
entre si, ou comparam um item quando o item não é consistente com a política
COSO IC-IF 2013, p. 98 há uma variedade de com uma política são feitas checagens adicionais (dupla checagem)
competente COSO IC-IF 2013, p. 107 avaliar a combinação de tipos "atividades de controle de
a atividade de controle de atividades de controle transações", a exemplo de .... verificações em geral, as verificações costumam abordar a
por pessoal ... deve ser realizada .... organização estabelece atividades de completude, a exatidão ou a validade do
com autoridade controle por meio de políticas que
COSO IC-IF 2013, p. 109 processamento de transações
suficiente para estabelecem o que é esperado e os
e de tomar uma ação corretiva executá-la procedimentos que aplicam essas políticas
realizar recorrendo a
subitem 1.6.4, TC-025.999/2020-6,
o nível de competência exigido para executar um pessoal competente
alínea "f", subitem 1.6.4, TC-003.387/2018-6, Acórdão nº 2.355/2022-TCU-1ª Câmara
controle depende da complexidade da atividade e do acesso físico restrito a
volume das transações subjacentes Acórdão nº 914/2018-TCU-Plenário pessoas autorizadas
equipamentos, estoques, valores
subitem 9.4.2, TC-038.146/2021-5, imobiliários, numerário e outros ativos são
COSO IC-IF 2013, p. 109 atividades de subitem 1.8.2, TC-023.972/2016-5,
Acórdão nº 1.507/2022-TCU-2ª Câmara mantidos sob segurança física
"um procedimento não será útil se realizado controle físico Acórdão nº 7.973/2017-TCU-1ª Câmara
"princípio do formalismo moderado" são periodicamente contados e
de forma mecânica, sem um foco contínuo e
art. 14 do Decreto-lei nº aguçado sobre os riscos aos quais a política comparados com os registros de controle
200, de 25/02/1967 é direcionada" subitem 9.6.1, TC-009.798/2019-6,
controles que se evidenciam Acórdão nº 1.497/2020-TCU-Plenário
como puramente formais dados permanentes para apoiar o arquivo mestre de preços, p.e.
p/ eficácia controles sobre processamento de transações em um (banco de preços oficiais)
permanente assim como as dados permanentes processo de negócios
imobilismo controle sobre os processos para incluir,
atividades de controle periodicamente alínea "b.8", TC-033.860/2019-0,
Acórdão nº 4.676/2022-TCU-1ª Câmara atualizar e manter a completude, a
COSO IC-IF 2013, p. 109
ainda que os riscos e objetivos da comparação de 2 ou mais elementos de exatidão e a validade dos dados
reavaliar políticas e
entidade não tenham mudado dados e, em caso de diferença, adoção de
procedimentos
medidas para fazer os acertos
COSO IC-IF 2013, p. 109 reconciliações
"mudanças de pessoas, processos e tecnologia podem (conciliações) as reconciliações abordam a
reduzir a eficácia das atividades de controle ou tornar completude e a exatidão do
processamento das transações verificações
algumas delas redundantes"
reconciliações
COSO IC-IF 2013, p. 98 * estão sendo realizadas de forma
avaliam se as "atividades de autorizações e completa, exata e conforme
controle de transações" ... aprovações políticas e procedimentos (válida)
controles de
supervisão controles sobre
utilizados sobre as transações
tecnologia desenvolvida dados permanentes
de risco mais elevado
interna ou externamente
característicos das estruturas e funcionalidades atividades de
mitigação de riscos específicos dos de 2ª linha (supervisão e monitoramento) controle físico
dependendo da complexidade da processos de tecnologia
segurança física e ambiental tecnologia e do risco do processo de
negócio apoiado por ela desenhadas para evitar um
segurança lógica evento não intencional, quando
relacionam-se à infraestrutura de TI da organização (políticas, preventivas ele começa a ocorrer
gestão de mudanças procedimentos e práticas de trabalho relacionados à TI) e se
os ITGC contemplam ... aplicam a todos os sistemas, componentes, processos e dados as atividades de desenhadas para descobrir um evento não
cópia e recuperação de dados controle podem ser ... intencional após o processamento inicial ter ocorrido,
COSO IC-IF 2013, p. 104 * a confiança da tecnologia dentro dos processos de de detecção antes da conclusão do objetivo final software imita ações
gestão de incidentes
ajudam a assegurar o funcionamento dos controles esses controles negócios, e quanto aos controles automatizados, humanas repetitivas
e na operação contínua automatizados (quando implementados pela 1ª vez) gerais de TI ... depende de "controles gerais de tecnologia" (ITGC) ABNT NBR ISO IEC 31010 subitem 9.2.7, TC-031.563/2016-3,
segurança da informação COSO IC-IF 2013, p. 104 subitem 9.1.1, TC-022.781/2018-8,
(ref. análise bow tie) Acórdão nº 2.153/2018-TCU-Plenário.
determinar a dependência entre o uso da de atenuação/recuperação plano de contingência, p.e. Acórdão nº 2.914/2020-TCU-Plenário
colaboram para que os sistemas de informação continuem tecnologia nos processos de negócio e os de processos lida com mais dados do que um
a funcionar adequadamente após sua implementação gerenciamento de humano conseguiria fazê-lo
controles gerais de tecnologia a diferença é o momento
incidentes à distância (P)
em que elas ocorrem depende de regras claras
atendimento na configuração e COSO IC-IF 2013, p. 99
instalação de softwares (P) entende formas de expressão humana,
"quanto menor a tolerância ao risco, mais precisas automação como sentenças de texto, p.e.
conexão segura-VPN (P) devem ser as ações para mitigar o risco e as
atividades de controle relacionadas" quanto mais trabalha, melhor
fica eu desempenho
configuração de permissões de
armazenamento em nuvem (google exemplos de controles cognitiva subitem 9.3.4, TC-024.000/2018-3,
drive, dropbox, one drive ...) (P) Acórdão nº 1.032/2019-TCU-Plenário
robô captura dados em
plano de continuidade de vários sistemas, depois faz
negócios-PCN (P) cruzamentos e gera informações
subitem 1.7.1, TC-025.709/2017-8,
Acórdão nº 2.108/2018-TCU-Plenário baseada em probabilidades
data center com
tecnologia está inserida e sustenta predição (I.A. capacidade (modelos preditivos matemáticos)
espelhamento ou site
backup (P) os processos de negócios da entidade básica de aprendizagem)
aumenta a inteligência humana ao oferecer
COSO IC-IF 2013, p. 103 informações e análises preditivas

organização seleciona e desenvolve atividades sistemas simulam o comportamento


de controle gerais sobre a tecnologia para apoiar humano, emoções e interações
subitem 1.7.2.7, TC-032.568/2017-7, COSO IC-IF 2013, p. 105 a realização dos objetivos
redes de comunicação sistemas têm capacidade de
Acórdão nº 6.318/2018-TCU-1ª Câmara estabelecer atividades de engajamento cognitivo (I.A.)
para operar, a tecnologia aprender sozinhos
recursos computadorizados controle sobre a infraestrutura
para operar aplicativos necessita de uma infraestrutura de tecnologia relevante tecnologia e 4ª revolução industrial (I.A.,
atividades de Big Data e Analytics)
subitem 9.3.2, TC-031.044/2019-0,
eletricidade controle
Acórdão nº 1.613/2020-TCU-Plenário
a organização precisa as complexidades da infraestrutura de atividades de controle são necessárias para
acompanhá-las e avaliar e em face de acelerada mudança tecnologia apresentam riscos que precisam mitigar o risco de que a tecnologia deixe de
responder aos novos riscos no uso da tecnologia ser entendidos e enfrentados operar adequadamente no apoio à realização
dos objetivos da organização
aos dados
ex-funcionários ou ameaças à segurança surgem de subitem 1.7.2.8, TC-030.889/2015-4,
ao sistema operacional Acórdão nº 2.313/2017-TCU-2ª Câmara controles computadorizados
funcionários insatisfeitos, p.e. fontes internas e externas
tecnologia é usada para automatizar em processos operacionais ou
à rede acesso as atividades de controle de conformidade
ambiente físico onde o (controles automatizados) controles automatizados de
COSO IC-IF 2013, p. 105
hardware (computadores e a aplicativos subprocessos e atividades de controle sobre transação relacionados ao
servidores, p.e.) fica instalado quem, e o que, tem acesso à tecnologia de estabelecer atividades de controle relatório processo financeiro, p.e.
às camadas físicas uma entidade, inclusive sobre quem pode sobre os processos relevantes de automatizado de
dificuldade do acesso de pessoas parte dos processos de
executar as transações gerenciamento de segurança variações (D)
que não são autorizadas, p.e. negócios combina controles
autorização de usuários às funções dupla checagem (D) manuais e automatizados
fraudes exemplos de controles
atualizações de acesso quando condizentes com suas
vandalismo funcionários mudam de função responsabilidades (segregação de checagem tripla dentro
proteção da completude dos dados ou deixam a entidade funções) do sistema ERP (D)
terrorismo contra intenções maliciosas
ambientes de negócios interconectados (internet) controle de autenticação
ataques cibernéticos controles que operam no nível de
subitem 9.1.2, TC-035.093/2020-0, (token) (P) processamento de transações
(por criminosos virtuais) COSO IC-IF 2013, p. 100 podem ser atividades de controle (D) e atividades de monitoramento
Acórdão nº 1.784/2021-TCU-Plenário exemplos de resultados inesperados
erro autenticação de considerar em quais níveis as abordagem "análises de desempenho de negócio" (a partir de séries
por meio de vírus, malwares, arquivos maliciosos, entre outros controles atividades são realizadas em camadas
dois fatores (P) atividades de controle que operam de de dados operacionais ou financeiros), em busca de ...
executáveis (danos a sistemas, roubos ou sequestro de dados)
forma mais ampla (conduzidas nos níveis tendências não usuais
limitação de acesso remoto em configuração de permissões de
subitem 9.1.1.1.1.2, TC-030.236/2016-9, mais altos da organização)
atividades essenciais (P) uso de mídias removíveis alta administração conduz análises de desempenho p/ avaliar até que ponto as metas
Acórdão nº 2.569/2018-TCU-Plenário
(pen drive e HD externo) (P) real versus orçamentos, previsões, períodos anteriores estão sendo realizadas abordando vários riscos
adquisição do quantitativo de licenças estritamente necessário,
troca periódica de senha de acesso (P) e resultados de concorrentes, p.e.
vedando-se o pagamento antecipado por licenças de software, essas análises da administração (e
vinculando o pagamento dos serviços agregados às licenças uma alternativa ao decorrente "follow-up") fazem parte continuidade
efetivamente utilizadas, principalmente em projetos considerados desenvolvimento interno é o metodologia de desenvolvimento de tecnologia, subitem 9.6, TC-034.380/2011-6, das atividades de controle dos negócios
de alto risco ou de longo prazo uso de pacotes de software detalhando requisitos de documentação, aprovações e subitem 1.8.2.2, TC-033.871/2018-3, Acórdão nº 686/2017-TCU-1ª Câmara
alínea "c.3", TC-009.405/2021-6, pontos de verificação sobre a aquisição, o Acórdão nº 10.253/2019-TCU-2ª Câmara dividir as responsabilidades de registro,
Acórdão nº 6.777/2022-TCU-1ª Câmara desenvolvimento e a manutenção da tecnologia a administração deve considerar se autorização e aprovação de transações, bem como
COSO IC-IF 2013, p. 106 de manuseio dos ativos relacionados
alinhamento com o planejamento as funções estão segregadas entre
estratégico da organização estabelecer atividades de controle sobre os pessoas diferentes COSO IC-IF 2013, p. 102 *
controles adicionais sobre a completude, a processos relevantes de aquisição, ambiente legal a fim de reduzir o risco de erros ou ações
exatidão e a validade das informações enviadas e outra auternativa é a terceirização, desenvolvimento e manutenção de tecnologia inadequadas ou fraudulentas
recebidas do prestador terceirizado com seus riscos próprios deve-se
requisitos regulatórios
considerar ...
de um problema na tecnologia controles adequados sobre expectativas das
mudanças surgem ... mudanças na tecnologia partes interessadas
por solicitação dos usuários mais de uma pessoa
COSO IC-IF 2013, p. 102 aumenta a chance de um erro ser realizando ou analisando as
autorização prévia para a solicitação abordar a segregação de funções percebido e reduz a sua ocorrência transações de um processo
de mudança tecnológica (P)
COSO IC-IF 2013, p. 102
verificação do direito legal de "a segregação de funções pode tratar riscos
uso da tecnologia (P) exemplos de controles importantes relacionados à possibilidade de a
administração burlar controles, um recurso usado
revisão, teste e homologação quando com frequência para cometer fraudes" COSO IC-IF 2013, p. 102
de mudanças em produção (P) "quando as principais responsabilidades pelos
subitem 1.8.1, TC-031.030/2015-7, processos estão divididas entre, pelo menos, dois
Acórdão nº 1.092/2017-TCU-1ª Câmara funcionários, é preciso haver conluio entre as partes
fraudador(a) pode atuar sozinho(a) para realizar atividades fraudulentas"

nessa situação, utilizam-se


organizações de pequeno porte têm "atividades de controle alternativas",
dificuldade em adotá-la (custo) para mitigar o impacto dessa deficiência

estudo com vistas a quantificar as


exemplos de controles necessidades de pessoal (P)

segregação de funções (P)

segregação de ambientes e redes (P)

Você também pode gostar