SoD on SOX: auditoria com menor esforço
Segregação de funções na SOX permite aprimorar a auditoria com menor esforço
Compartilhe:

Segregação de funções na SOX permite aprimorar a auditoria com menor esforço

Publicado em: 31 de janeiro de 2023

Para os auditores independentes para certificação SOX, quanto maior a preocupação com a SoD, maior é o nível de maturidade de governança.

Erick Matheus Santos e Gustavo Ferreira*

A Lei Sarbanes-Oxley (SOX), promulgada nos Estados Unidos e voltada para a governança corporativa, traz as novas questões regulatórias sobre a privacidade de dados e os constantes processos de violações de segurança, forçando as empresas a aumentarem a conscientização e a responsabilidade sobre as ações internas de seus funcionários. 

Um dos instrumentos para tal controle é a matriz Segregation of Duties ou Segregação de Funções (SoD). Sem ela, as segregações inadequadas de funções podem dificultar a prevenção, detecção e investigação de fraudes, o que pode levar a declarações financeiras incorretas, punições regulatórias, danos à reputação da empresa e redução da confiança dos investidores. Há também o risco de apropriação indébita de ativos, que envolve terceiros ou funcionários de uma organização que abusam de sua posição para roubá-la por meio de atividade fraudulenta.

Ou seja, se os controles internos não forem confiáveis, abrem-se precedentes para aumentar os testes substantivos pela auditoria interna e pelo auditor externo, traduzindo-se em custos adicionais para a organização. E as descobertas mais sérias podem levar a uma avaliação pelo auditor externo de que a empresa possui uma deficiência significativa ou fraqueza material.

Por último, se os SoDs não estiverem presentes, levanta-se a questão sobre se as informações e provas obtidas são confiáveis, isentas de erros ou podem sugerir a existência de uma distorção material. Como resultado, o auditor pode aumentar o tamanho das amostras, diminuir o limite de testes substantivos ou aumentar os procedimentos de auditoria em geral.

Por isso, os SoDs devem ser proporcionais ao tamanho, à complexidade e ao risco geral das operações de uma empresa e do ambiente de relatórios financeiros, o que os torna importantes nos esforços para reduzir fraudes e aumentar a eficácia operacional.

Controles compensatórios podem existir para mitigar os riscos resultantes da falta de segregação adequada de funções. Entretanto, eles incluem trilhas de auditoria, reconciliação, revisões de supervisão e logs de transações que podem encarecer os custos. Portanto, recomenda-se que a SoD seja implantada por meio de um projeto e sustentada ao longo do tempo.

Prevenir resultados desastrosos

Sem a SoD, qualquer destes cenários mostra claramente a possibilidade de resultados desastrosos, exatamente o que não se tolera na Lei SOX. Como resultado, o objetivo de gerenciamento de risco dos controles SoD é evitar que ações unilaterais ocorram em processos-chave nos quais os efeitos irreversíveis estejam além da tolerância de uma organização a erros ou fraudes.

Independentemente da metodologia, ou do framework que sustenta o processo de gerenciamento de risco de uma empresa, a SoD é assunto relevante, pois a gestão de perfil de acesso é uma preocupação recorrente entre membros de comitês de auditoria, especialmente em períodos de ameaças cibernéticas cada vez mais frequentes.

Para nós, auditores independentes para certificação SOX, é evidente perceber que quanto maior a preocupação com a SoD e seus desdobramentos, de uma maneira preventiva, maior é o nível de maturidade de governança da empresa em todo o seu processo de gerenciamento de riscos. 

*Erick Matheus Santos e Gustavo Ferreira são gerentes na área de Internal Audit & Financial Advisory da Protiviti, empresa especializada em soluções para gestão de riscos, compliance, ESG, auditoria interna, investigação, proteção e privacidade de dados.

Compartilhe:

Publicações relacionadas

2027: o ano em que a velocidade da inteligência artificial pode superar nossa capacidade de adaptação

11 de agosto de 2026

Uma análise do cenário AI 2027 e das transformações que podem redefinir empresas, governos, profissões e a própria sociedade.

Leia mais

COMUNICADO Nº 05: ESCLARECIMENTOS SOBRE A REALIZAÇÃO DE AMBAS AS SESSÕES DE LANCES DO LEILÃO ABERTO EM 24/07/2026, SOBRE A ORDEM DE PRIORIDADE ENTRE OS REQUISITOS DE COMPRADOR “ORDINÁRIO” E DE COMPRADOR “ALTERNATIVO” E RETIFICAÇÃO DO COMUNICADO Nº 04

27 de julho de 2026

Referente ao EDITAL DE LEILÃO ABERTO de 18/06/2026, expedido no âmbito do Acordo em Controle de Concentrações (ACC) celebrado perante o Conselho Administrativo de Defesa Econômica (CADE), relacionado ao Ato de Concentração nº 08700.009090/2024-02, e ao DESPACHO DECISÓRIO Nº 86/2026/ASSTEC-PRES/PRES/CADE, de 01/07/2026 (SEI 1776072)

Leia mais

COMUNICADO Nº 04: ORIENTAÇÃO AOS INTERESSADOS QUANTO À DOCUMENTAÇÃO COMPROBATÓRIA DO ENQUADRAMENTO NOS REQUISITOS DE COMPRADOR ORDINÁRIO E DE COMPRADOR ALTERNATIVO, PARA APRESENTAÇÃO ATÉ 27/07/2026

23 de julho de 2026

Referente ao EDITAL DE LEILÃO ABERTO de 18/06/2026, expedido no âmbito do Acordo em Controle de Concentrações (ACC) celebrado perante o Conselho Administrativo de Defesa Econômica (CADE), relacionado ao Ato de Concentração nº 08700.009090/2024-02

Leia mais

COMUNICADO Nº 03: ALTERAÇÃO DA DATA DE REALIZAÇÃO DAS SESSÕES DE LANCES DO LEILÃO ABERTO E DA DATA LIMITE TIPIFICADA PARA APRESENTAÇÃO DA DOCUMENTAÇÃO COMPROBATÓRIA

15 de julho de 2026

Referente ao EDITAL DE LEILÃO ABERTO de 18/06/2026, expedido no âmbito do Acordo em Controle de Concentrações (ACC) celebrado perante o Conselho Administrativo de Defesa Econômica (CADE), relacionado ao Ato de Concentração nº 08700.009090/2024-02

Leia mais