Gestão empresarial · Auditoria Interna e GRC

Governança, risco e conformidade com evidência, não com apresentação

A camada de GRC sobre o Compliance Control: universo auditável priorizado por risco, plano anual aprovado pelo comitê, trabalhos com programa e papéis de trabalho revisados, achados com plano do gestor e follow-up, três linhas de defesa declaradas, indicadores de risco com limite de apetite lidos dos módulos reais e as bibliotecas de ISO 27001, COSO e SOX mapeadas nos controles que a empresa já tem.

O problema e a saída

As dores que Auditoria Interna e GRC resolve todos os dias

Se alguma dessas situações parece familiar, é porque elas se repetem em quase toda empresa de formatura, até o sistema certo entrar em cena.

A dor

A auditoria interna é uma planilha com achados soltos, e ninguém sabe se o plano anual foi cumprido.

Com o Partiu Formatura

Universo auditável com risco por processo, plano anual versionado e aprovado, trabalhos com status e execução do plano medida no painel.

A dor

O achado é anotado, o gestor concorda na reunião e seis meses depois nada mudou.

Com o Partiu Formatura

Achado com recomendação, plano do gestor, prazo e dono, virando ação no mesmo fluxo de remediação que o Compliance já usa, com follow-up automático e alerta de vencido.

A dor

Quem testa o controle é da mesma área que executa o controle.

Com o Partiu Formatura

Independência checada pela segregação de funções que já existe: o auditor não executa procedimento sobre controle da própria área, e a exceção precisa ser registrada.

A dor

O conselho pede indicadores de risco e recebe opinião com cor de semáforo.

Com o Partiu Formatura

Indicadores calculados por fórmula nomeada em código, lendo inadimplência, chargeback, incidentes graves, rotatividade, acidentes e não conformidades críticas, com apetite e tolerância declarados.

A dor

A certificação pede a Declaração de Aplicabilidade, e ela é montada à mão toda vez.

Com o Partiu Formatura

Bibliotecas de ISO 27001, COSO e SOX carregadas por empresa e mapeadas para os controles internos, com a declaração gerada da matriz e a pendência explícita do item excluído sem justificativa.

Na prática

Exemplos reais de como Auditoria Interna e GRC trabalha por você

Situações do dia a dia de empresas de formatura, do problema ao resultado, usando os módulos que você vê nesta página.

01

Plano anual baseado em risco

O cenário

A empresa precisa decidir o que auditar no ano com o time que tem.

Com o sistema

O universo auditável recebe risco inerente por processo e unidade. O plano é montado a partir dessa priorização, versionado e aprovado na pauta do comitê.

O resultado

A escolha do que auditar fica explicada, e a execução do plano vira indicador do período.

02

Trabalho de auditoria em contas a pagar

O cenário

O auditor precisa provar o que testou, com amostra e evidência.

Com o sistema

O trabalho tem programa com procedimentos, papéis de trabalho com amostra, evidência anexada, conclusão e revisão por outra pessoa. Achado vira ação com dono e prazo.

O resultado

O relatório sai com rastro completo, e o follow-up cobra sozinho quando o prazo vence.

03

Indicador de risco estourando o apetite

O cenário

A inadimplência passa do limite que o conselho aceitou.

Com o sistema

A medição diária compara o valor com o apetite e a tolerância. Fora da faixa, o monitoramento contínuo abre alerta e o painel do conselho mostra a tendência.

O resultado

A conversa na reunião começa pelo número e pela série histórica, não pela impressão do mês.

Como funciona

O caminho que a informação faz em Auditoria Interna e GRC

Cada etapa é um módulo de verdade, e o que sai de uma entra na outra sem ninguém digitar de novo.

  1. 1UniversoProcessos e unidades recebem risco, e o plano anual sai dessa priorização.
  2. 2AprovaçãoO comitê aprova o plano, e a aprovação fica registrada na pauta.
  3. 3ExecuçãoO trabalho roda com programa, papéis de trabalho e revisão independente.
  4. 4RemediaçãoO achado vira ação com dono e prazo, cobrada pelo follow-up.
  5. 5Prestação de contasIndicadores, execução do plano e achados abertos vão para o painel do conselho.

Módulo por módulo

Tudo o que existe em Auditoria Interna e GRC

7 módulos e 35 recursos nesta página, o mesmo cadastro de turma, formando e evento sustentando todos eles.

Universo Auditável e Plano Anual

O que pode ser auditado, e o que será auditado este ano.

  • Processos e unidades com risco inerente e última auditoria
  • Priorização por risco alimentando o plano anual
  • Plano versionado, aprovado e acompanhado por execução
  • Auditoria da qualidade aparecendo no universo, sem ser movida de módulo
  • Cadastro de auditores com área de origem e impedimentos

Trabalhos e Papéis de Trabalho

O teste que aconteceu, com a prova de que aconteceu.

  • Trabalho com escopo, período, equipe e status
  • Programa com procedimentos por objetivo de controle
  • Papel de trabalho com amostra, evidência, conclusão e revisor
  • Revisor diferente de quem preparou, checado pelo sistema
  • Conclusão do trabalho bloqueada com papel sem revisão ou achado sem plano

Achados e Follow-up

O que foi encontrado vira mudança, com prazo.

  • Achado com criticidade, recomendação e plano do gestor
  • Ação criada no mesmo fluxo de remediação do Compliance
  • Status lido da ação, sem controle paralelo
  • Alerta de achado vencido no monitoramento contínuo
  • Relatório e parecer entrando na pauta do comitê

Três Linhas de Defesa

Quem executa, quem monitora e quem audita, declarados.

  • Linha de defesa declarada em controle, risco e teste
  • Área de quem testou registrada no teste de efetividade
  • Auditor impedido de testar controle da própria área
  • Exceção possível, porém registrada com justificativa
  • Independência visível no relatório, sem depender de confiança

Indicadores de Risco

Risco medido com dado do próprio sistema.

  • Fórmulas nomeadas em código, lendo parcelas, chargeback, incidentes, RH, SST e qualidade
  • Apetite e tolerância por indicador, definidos pela empresa
  • Medição diária com série histórica e tendência calculada
  • Alerta automático quando o indicador sai da faixa
  • Módulo ausente devolve indicador sem base, em vez de zero enganoso

Frameworks e Declaração de Aplicabilidade

A norma ligada ao controle que você já tem.

  • Bibliotecas de ISO 27001, COSO e SOX carregadas por empresa
  • Mapeamento de vários requisitos para o mesmo controle interno
  • Cobertura por framework calculada da matriz
  • Declaração de Aplicabilidade gerada, com pendência de exclusão sem justificativa
  • Convive com as bibliotecas que já existem de LGPD, trabalhista, SST, fiscal e integridade

Painel do Conselho

O retrato que vai para a reunião, com data e origem.

  • Mapa de calor de risco residual, com o efeito dos controles
  • Tendência dos indicadores de risco no período
  • Execução do plano de auditoria e achados vencidos
  • Maturidade da continuidade e nota do programa de integridade
  • Exportação em PDF guardada com o retrato do período

Encontre o plano ideal para Auditoria Interna e GRC

Compare os módulos e escolha a configuração que acompanha sua operação.