Autoria editorial: Vinícius Costa
Terceirizar folha, ERP, data center, cobrança, pagamentos ou processamento não transfere à prestadora a responsabilidade da administração pelas demonstrações. O auditor precisa compreender como o serviço afeta transações, controles, dados e evidências da entidade usuária.
Quais serviços podem ser relevantes?
- folha de pagamento;
- ERP e hospedagem em nuvem;
- processamento de cartões;
- custódia de ativos;
- administrador de fundos;
- contas a pagar;
- faturamento e cobrança;
- data center e backup;
- marketplaces e gateways;
- contabilidade terceirizada;
- gestão de benefícios;
- plataformas de investimento.
Compreensão do arranjo
O auditor avalia natureza, materialidade, grau de interação, dados enviados e recebidos, controles da usuária, subprestadores, localização, contrato, relatórios disponíveis e incidentes.
Relatórios sobre controles
Relatórios de asseguração do auditor da prestadora podem descrever controles e testes. É necessário avaliar período, escopo, objetivos de controle, opinião, exceções, competência do auditor e cobertura dos serviços efetivamente usados.
| Questão | Verificação |
|---|---|
| Período | Cobre a data da auditoria? |
| Serviço | Inclui o produto e local utilizados? |
| Exceções | Afetam transações da usuária? |
| Subprestador | Está incluído ou excluído? |
| Controles complementares | A empresa os executa? |
Controles complementares da entidade usuária
O relatório do prestador normalmente pressupõe controles da cliente: autorizar usuários, revisar relatórios, conferir interfaces, aprovar alterações e reconciliar saídas. Se a empresa não executa esses controles, a cobertura do prestador pode ser insuficiente.
Subprestadores e cadeia
Cloud, suporte, processamento e backup podem ser subcontratados. O auditor precisa compreender se o método do relatório inclui ou exclui esses controles e como obter evidência sobre lacunas.
Ausência de relatório
Alternativas incluem procedimentos na prestadora, obtenção de evidências específicas, testes na entidade usuária, confirmação e avaliação de controles adicionais. A viabilidade depende de contrato e acesso.
Interfaces e reconciliações
Mesmo com controles fortes na nuvem, erros podem ocorrer na entrada e saída. A empresa deve reconciliar:
- arquivos enviados e processados;
- quantidade e total;
- rejeições;
- duplicidades;
- retornos e baixas;
- mudanças de cadastro;
- dados contábeis e operacionais.
Segurança e disponibilidade
A auditoria financeira considera segurança quando afeta integridade, disponibilidade e confidencialidade das informações. Incidentes, acesso privilegiado, mudança de programas e backup podem gerar distorções.
Contrato e direito de auditoria
Cláusulas devem prever acesso a relatórios, notificação de incidentes, retenção de dados, subcontratação, portabilidade e cooperação com auditores. Ausência dessas previsões aumenta risco de evidência.
Erros recorrentes
- presumir que certificação cobre tudo;
- não ler exceções;
- ignorar controles complementares;
- usar relatório de período diferente;
- não avaliar subprestadores;
- ignorar interfaces;
- confundir SLA com controle financeiro;
- não planejar acesso contratual.
Perguntas frequentes
Certificação de segurança substitui relatório de controles?
Não necessariamente. Objetivo, escopo e nível de asseguração podem ser diferentes.
O auditor precisa visitar a prestadora?
Depende da evidência disponível e do risco. Relatório apropriado pode reduzir essa necessidade.
Cloud elimina responsabilidade da empresa?
Não. A administração continua responsável pelos dados, controles e demonstrações.
Fonte técnica
Conteúdo informativo. A abordagem depende do serviço, do relatório disponível e dos controles da entidade usuária.
