Pular para o conteúdo

Organizações prestadoras de serviços e cloud: como auditar processos terceirizados

Autoria editorial: Vinícius Costa

Terceirizar folha, ERP, data center, cobrança, pagamentos ou processamento não transfere à prestadora a responsabilidade da administração pelas demonstrações. O auditor precisa compreender como o serviço afeta transações, controles, dados e evidências da entidade usuária.

Princípio

O processo terceirizado continua dentro do risco de reporte quando produz ou controla informação relevante. Contrato e SLA não substituem evidência sobre o desenho e a operação dos controles.

Quais serviços podem ser relevantes?

  • folha de pagamento;
  • ERP e hospedagem em nuvem;
  • processamento de cartões;
  • custódia de ativos;
  • administrador de fundos;
  • contas a pagar;
  • faturamento e cobrança;
  • data center e backup;
  • marketplaces e gateways;
  • contabilidade terceirizada;
  • gestão de benefícios;
  • plataformas de investimento.

Compreensão do arranjo

O auditor avalia natureza, materialidade, grau de interação, dados enviados e recebidos, controles da usuária, subprestadores, localização, contrato, relatórios disponíveis e incidentes.

Relatórios sobre controles

Relatórios de asseguração do auditor da prestadora podem descrever controles e testes. É necessário avaliar período, escopo, objetivos de controle, opinião, exceções, competência do auditor e cobertura dos serviços efetivamente usados.

Questão Verificação
Período Cobre a data da auditoria?
Serviço Inclui o produto e local utilizados?
Exceções Afetam transações da usuária?
Subprestador Está incluído ou excluído?
Controles complementares A empresa os executa?

Controles complementares da entidade usuária

O relatório do prestador normalmente pressupõe controles da cliente: autorizar usuários, revisar relatórios, conferir interfaces, aprovar alterações e reconciliar saídas. Se a empresa não executa esses controles, a cobertura do prestador pode ser insuficiente.

Subprestadores e cadeia

Cloud, suporte, processamento e backup podem ser subcontratados. O auditor precisa compreender se o método do relatório inclui ou exclui esses controles e como obter evidência sobre lacunas.

Ausência de relatório

Alternativas incluem procedimentos na prestadora, obtenção de evidências específicas, testes na entidade usuária, confirmação e avaliação de controles adicionais. A viabilidade depende de contrato e acesso.

Interfaces e reconciliações

Mesmo com controles fortes na nuvem, erros podem ocorrer na entrada e saída. A empresa deve reconciliar:

  • arquivos enviados e processados;
  • quantidade e total;
  • rejeições;
  • duplicidades;
  • retornos e baixas;
  • mudanças de cadastro;
  • dados contábeis e operacionais.

Segurança e disponibilidade

A auditoria financeira considera segurança quando afeta integridade, disponibilidade e confidencialidade das informações. Incidentes, acesso privilegiado, mudança de programas e backup podem gerar distorções.

Contrato e direito de auditoria

Cláusulas devem prever acesso a relatórios, notificação de incidentes, retenção de dados, subcontratação, portabilidade e cooperação com auditores. Ausência dessas previsões aumenta risco de evidência.

Erros recorrentes

  • presumir que certificação cobre tudo;
  • não ler exceções;
  • ignorar controles complementares;
  • usar relatório de período diferente;
  • não avaliar subprestadores;
  • ignorar interfaces;
  • confundir SLA com controle financeiro;
  • não planejar acesso contratual.

Perguntas frequentes

Certificação de segurança substitui relatório de controles?

Não necessariamente. Objetivo, escopo e nível de asseguração podem ser diferentes.

O auditor precisa visitar a prestadora?

Depende da evidência disponível e do risco. Relatório apropriado pode reduzir essa necessidade.

Cloud elimina responsabilidade da empresa?

Não. A administração continua responsável pelos dados, controles e demonstrações.

Fonte técnica

Conteúdo informativo. A abordagem depende do serviço, do relatório disponível e dos controles da entidade usuária.

Este conteúdo se relaciona ao seu processo?

Uma análise técnica precisa considerar as decisões, datas, documentos e particularidades do caso concreto.

Falar pelo WhatsApp

Descubra mais sobre Costa Nova Associados

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo