A auditoria em Organizações do terceiro setor com foco em controles internos e acessos examina se os registros, controles e decisões refletem a operação real. Nesse segmento, o trabalho precisa considerar recursos vinculados, doações, projetos, contrapartidas e prestação de contas. O objetivo é avaliar desenho e funcionamento de aprovações, segregação de funções e acessos sistêmicos, com evidências suficientes para distinguir falhas pontuais de problemas recorrentes.
O que esta auditoria procura responder
- Os saldos e indicadores podem ser rastreados até documentos e sistemas de origem?
- As regras aprovadas são aplicadas de forma consistente em todo o período?
- As exceções relevantes são identificadas, justificadas e corrigidas em prazo adequado?
- As responsabilidades estão separadas entre execução, aprovação, registro e revisão?
- Os efeitos financeiros, contábeis, fiscais e administrativos estão quantificados?
Escopo recomendado para Organizações do terceiro setor
O escopo começa pelo entendimento do fluxo, dos sistemas e dos responsáveis. Para este setor, merecem atenção especial execução física-financeira, saldo por projeto e despesa elegível. A seleção de unidades, contratos, clientes, fornecedores ou transações deve combinar materialidade, frequência, complexidade, alterações recentes e sinais de exceção.
Documentos e dados normalmente solicitados
A base documental costuma reunir termos, planos de trabalho, extratos, comprovantes, folhas e relatórios. Para o foco específico, também são necessários matrizes de acesso, perfis, logs, políticas, fluxos e evidências de aprovação. Arquivos devem preservar identificadores, datas, responsáveis e histórico de alterações para permitir conciliações e reexecução dos testes.
Procedimentos de auditoria
- Mapear o processo de ponta a ponta e identificar sistemas, interfaces e controles-chave.
- Conciliar bases operacionais com registros contábeis, fiscais, financeiros e gerenciais.
- mapear riscos, testar controles-chave, revisar acessos críticos e reproduzir trilhas de aprovação.
- Investigar divergências com documentação de suporte e manifestação dos responsáveis.
- Quantificar impactos, separar causas e avaliar se a falha alcança outros períodos ou unidades.
- Classificar recomendações por risco, esforço, responsável e prazo de implementação.
Sinais de alerta
Entre os sinais que justificam aprofundamento estão usuário genérico, acesso incompatível, aprovação posterior e controle sem evidência. Um indício isolado não confirma erro ou fraude; ele orienta testes adicionais, preservação de evidências e análise do contexto.
Entregáveis esperados
O resultado deve incluir matriz risco-controle, falhas classificadas e plano de remediação por responsável. Cada achado precisa apresentar critério, condição observada, causa provável, efeito, evidências, risco, recomendação e responsável pela resposta. Quando houver valores, a memória de cálculo deve ser reproduzível.
Quando contratar
O trabalho é especialmente útil antes de fechamento anual, captação, aquisição, troca de sistema, expansão, reorganização ou resposta a divergências recorrentes. Também pode apoiar conselho, diretoria, investidores, jurídico e responsáveis por controles internos.
Como a Costa Nova pode apoiar
A Costa Nova Associados estrutura o escopo, trata bases de dados, executa conciliações e testes, documenta achados e apresenta recomendações objetivas. O trabalho pode ser completo ou concentrado em uma unidade, período, contrato ou risco específico.
