A auditoria baseada em riscos tem sido reconhecida como um pilar fundamental na profissão de auditoria, propondo uma abordagem direcionada e estratégica para identificar e avaliar riscos potenciais. Pessoalmente não consigo ver isto sendo de outra forma que não com esta abordagem, pois alinha a auditoria aos objetivos estratégicos da empresa, otimizando os processos de controle e de gestão de riscos.
A ABR começa com a identificação dos objetivos corporativos e dos riscos que podem afetar a capacidade da empresa de alcançá-los. Avalia-se então o apetite da empresa por riscos e a eficácia dos processos de gestão de riscos em identificar, analisar, tratar e comunicar os riscos.
Uma questão fundamental é se a visão da empresa sobre os riscos pode ser utilizada para determinar o escopo da auditoria ou se é necessária uma facilitação adicional da identificação de riscos pela alta direção.
O processo inclui a determinação do universo de riscos e a priorização das tarefas de auditoria, selecionando as áreas a serem auditadas e avaliando a adequação do processo de gestão de riscos em relação à normas como a ISO 31000:2018.
Nos casos em que a gestão de riscos é eficaz e está bem estruturada, o auditor interno pode se apoiar nas avaliações de riscos realizadas. Em ambientes menos maduros, a auditoria interna deve realizar sua própria avaliação crítica dos processos de gestão de riscos. Gosto mais da primeira opção e desta parceria entre a segunda e terceira linha de defesa. Riscos pode ajudar bastante a auditoria.
O papel da auditoria interna na ABR não se limita apenas a fornecer garantias sobre os controles existentes, mas também pode oferecer aconselhamento sobre os aspectos de resposta aos riscos, como decidir tratar, terminar, transferir ou tolerar os riscos (os chamados “4Ts”).
A auditoria baseada em riscos permite uma sinergia direta entre a auditoria interna e a gestão de riscos da empresa, fornecendo garantias em relação à estrutura de gerenciamento de riscos e possibilitando um foco nas questões que são verdadeiramente relevantes para a organização em todas as suas áreas.
A aplicabilidade e a eficácia da ABR são influenciadas pelo grau de maturidade da gestão de riscos na empresa, assim variam em seu estágio de implementação, e a abordagem da auditoria interna deve ser adaptada de acordo com este estágio de maturidade.
Mas como qualquer metodologia, a auditoria baseada em riscos não está isenta de seus próprios desafios e limitações, especialmente no que tange aos riscos não financeiros, incluindo a crescente importância das considerações de Governança Ambiental, Social e Corporativa (ESG).
Queria detalhar alguns pontos que acho importante sobre este tema:
Desconsideração de Riscos Não Financeiros:
Um dos riscos intrínsecos da auditoria baseada em riscos reside na sua tendência a focar primariamente em riscos financeiros, deixando riscos não financeiros, como operacionais, de reputação, estratégicos e, de forma crescente, os riscos ESG, sem o mesmo nível de fiscalização.
Assim essa limitação pode resultar em lacunas na avaliação de riscos, fornecendo uma visão incompleta da matriz de riscos da empresa.
Qualidade e Disponibilidade de Dados:
A eficácia da auditoria baseada em riscos depende muito da precisão e tempestividade dos dados. Assim problemas e inconsistências ou falta na disponibilidade destes dados podem comprometer a efetividade do processo de avaliação de riscos, levando a possíveis supervisões ou julgamentos equivocados.
A qualidade dos dados, particularmente no que diz respeito à coleta de dados, impacta diretamente a confiabilidade dos resultados da auditoria baseada em riscos.
Viés Inerente na Avaliação de Riscos:
O processo de avaliação de riscos envolve um certo grau de subjetividade. Auditores diferentes podem perceber riscos de maneira diversa, o que leva a variações na priorização de riscos.
Então esse viés subjetivo pode introduzir o risco de que as decisões de auditoria sejam influenciadas por percepções individuais, potencialmente negligenciando certos riscos, ou exagerando outros com base em perspectivas individuais.
Ambientes de Negócios Dinâmicos:
A auditoria baseada em riscos se baseia em uma fotografia do ambiente de negócios em um dado momento. Então sem segmentos dinâmicos ou mercados em rápida evolução, essa abordagem estática pode ter dificuldades em acompanhar novos riscos emergentes, incluindo por exemplo aqueles relacionados risco cibernético, de IA e até de ESG.
A incapacidade de adaptar os planos de auditoria rapidamente pode resultar em auditorias que falham em abordar ameaças recém-identificadas, especialmente no contexto em evolução da sustentabilidade e responsabilidade corporativa.
Requisitos de Habilidade e Recursos:
A implementação da auditoria baseada em riscos requer uma força de trabalho qualificada. Auditores precisam de expertise em avaliação de riscos, análise de dados e pensamento estratégico.
As empresas podem enfrentar desafios ao recrutar ou desenvolver auditores com essas habilidades especializadas, o que pode impedir a efetiva implementação da auditoria baseada em riscos no contexto de riscos não financeiros.
Práticas Inadequadas de Documentação:
Uma auditoria baseada em riscos eficaz exige uma documentação abrangente do processo de avaliação de riscos, então práticas inadequadas de documentação podem levar a uma falta de transparência, dificultando para os stakeholders externos, incluindo reguladores e investidores, compreenderem a lógica por trás das decisões de auditoria relacionadas a riscos não financeiros. Esta falta de transparência pode erodir a confiança no processo de auditoria.
Riscos de Conformidade Regulatória:
A auditoria baseada em riscos deve estar alinhada com padrões do segmento e requisitos regulatórios, então a falha em atender a esses padrões pode apresentar riscos de conformidade e resultar em danos à reputação.
Embora a auditoria baseada em riscos ofereça uma abordagem estratégica e direcionada à auditoria, é fundamental reconhecer e abordar seus riscos inerentes, especialmente aqueles associados a riscos não financeiros.
Conteúdo regulatório disponibilizado pela Okai.