

Lorem ipsum dolor sit amet, consectetur adipiscing elit
Acompanhe
Em organizações cada vez mais complexas, governança, gestão de riscos, compliance e controles internos deixaram de ser temas restritos a áreas especializadas. Eles estão diretamente relacionados à capacidade de uma empresa para tomar decisões melhores, se proteger e alcançar seus objetivos. É nesse contexto que a auditoria interna ganha relevância.
Mais do que identificar falhas, a atividade oferece avaliações independentes, aconselhamento e uma visão estruturada sobre riscos, controles e processos.
Neste artigo, você entenderá o que é e como fazer auditoria interna, sua relação com GRC (governança, riscos e compliance), diferença entre auditoria interna e auditoria externa, principais frameworks, modelos e normas utilizados, e quais os caminhos para desenvolver uma carreira em auditoria interna.
Conformidade regulatória. Corpo docente reconhecido. E a autoridade FDC.
A auditoria interna é uma atividade independente e objetiva que oferece avaliação e aconselhamento para ajudar a organização a criar, proteger e sustentar valor. Por meio de uma abordagem sistemática, examina processos de governança, gestão de riscos e controles e apresenta conclusões que apoiam o conselho e a administração.
Sua atuação profissional é orientada pelas Normas Globais de Auditoria Interna do IIA, em vigor desde 9 de janeiro de 2025.
Na prática, a auditoria interna pode contribuir para:
Entenda como agir diante de crises organizacionais, a fortalecer a comunicação interna e a tomar decisões mais estratégicas em momentos de alta pressão.
Baixe o e-book →O trabalho começa com um planejamento baseado em riscos. A equipe considera os objetivos da organização, os processos envolvidos e os riscos mais relevantes para definir o que será examinado. Em seguida, estabelece o escopo, os objetivos e os critérios da auditoria: quais unidades, atividades ou períodos serão analisados e quais políticas, requisitos ou parâmetros servirão de referência.
Na etapa de execução, os auditores obtêm e analisam evidências por meios adequados ao trabalho, como entrevistas, exame de documentos, observação de processos e testes de controles. As conclusões precisam estar sustentadas por essas evidências.
Essas etapas descrevem o fluxo geral. Os procedimentos e a profundidade da análise variam conforme o risco, o objetivo e o escopo de cada auditoria.
Governança, riscos e compliance não são áreas isoladas. Elas fazem parte de um sistema que precisa funcionar de maneira coordenada para que a organização tenha condições de alcançar seus objetivos, responder a mudanças e lidar com incertezas.
A auditoria interna ocupa uma posição específica nesse sistema: sua função é oferecer uma avaliação independente e objetiva sobre a eficácia dos processos internos. Seu papel é avaliar e fornecer informações que ajudem o conselho e a administração a compreender se os mecanismos existentes são adequados e se estão funcionando como deveriam.
Se você quer ampliar essa visão, vale consultar este artigo sobre governança, riscos e compliance, que funciona como referência para compreender o contexto mais amplo em que a auditoria interna está inserida.
A principal diferença está no objetivo e no mandato de cada trabalho. O vínculo empregatício de quem o executa, por si só, não define se uma auditoria é interna ou externa.
A auditoria interna atua conforme um mandato estabelecido para avaliar e aconselhar a organização sobre governança, riscos e controles. Seu escopo pode abranger diversos processos e precisa preservar a independência e a objetividade da função. O trabalho pode ser realizado por profissionais empregados pela organização ou por prestadores de serviços contratados para exercer essa função.
A auditoria externa é conduzida por uma parte independente da organização auditada, de acordo com o objetivo e os critérios do trabalho contratado ou exigido. No caso de uma auditoria independente das demonstrações financeiras, por exemplo, seu propósito é emitir uma opinião sobre essas demonstrações conforme as normas aplicáveis.
As duas atividades podem utilizar técnicas semelhantes e compartilhar informações, mas têm mandatos, destinatários e objetivos que devem ser examinados em cada caso.
A atuação em auditoria interna exige familiaridade com alguns frameworks, modelos e normas de referência que ajudam a avaliar riscos, governança e a efetividade dos controles dentro das organizações.
As Normas Globais do IIA orientam a prática profissional da auditoria interna. O COSO oferece estruturas para analisar controles internos e gestão de riscos. O Modelo das Três Linhas esclarece responsabilidades na governança.
Já a ISO 19011 traz diretrizes para auditorias de sistemas de gestão. Ela não substitui as normas profissionais de auditoria interna.
As Normas Globais de Auditoria Interna do Instituto dos Auditores Internos (IIA) orientam a prática profissional da atividade e servem de base para avaliar a qualidade da função de auditoria interna. Estão organizadas em cinco domínios, que abrangem seu propósito, ética e profissionalismo, governança da função, gestão da função e realização dos serviços de auditoria. Estão em vigor desde 9 de janeiro de 2025.
Por isso, são a referência central quando o assunto é como estruturar e exercer a função de auditoria interna. Os demais modelos e frameworks apresentados a seguir apoiam análises específicas ou ajudam a compreender o contexto organizacional em que a auditoria atua.
O COSO é uma das principais referências internacionais em auditoria, gestão de riscos, compliance, controles internos, governança e prevenção de fraudes. Seu framework de Enterprise Risk Management (ERM) foi atualizado em 2017 e destaca a importância de considerar riscos na definição da estratégia e na condução do desempenho organizacional.
Para quem trabalha com auditoria interna, compreender essa estrutura ajuda a analisar como a organização identifica, avalia, responde e monitora riscos. Você pode se aprofundar no tema neste artigo sobre COSO ERM.
O Modelo das Três Linhas do IIA ajuda a esclarecer papéis e responsabilidades relacionados à governança e ao gerenciamento de riscos, e é considerado um dos pilares de GRC.
Esse modelo organiza a atuação da empresa em três linhas, cada uma com atribuições próprias, para definir com clareza as responsabilidades relacionadas à governança e à gestão de riscos.
As normas ISO também podem fazer parte do repertório do profissional de auditoria, especialmente em organizações que trabalham com sistemas de gestão.
A ISO 19011:2026, por exemplo, fornece orientações para auditorias de sistemas de gestão, abordando princípios de auditoria, gestão de programas de auditoria, condução dos trabalhos e competência dos auditores.
Conhecer diferentes frameworks e normas é essencial para quem trabalha com auditoria interna e GRC. Mas o mais importante é compreender qual estrutura responde a determinado contexto e como suas referências podem apoiar uma visão integrada de riscos, controles e governança.
Entenda como as normas ISO fortalecem a governança, compliance, a segurança da informação e a gestão de riscos.
Baixe o infográfico →Não existe um único percurso profissional para entrar na área de auditoria interna. A formação pode variar conforme o setor, a organização e a posição ocupada.
Profissionais de administração, contabilidade, economia, direito, engenharia, tecnologia e outras áreas podem encontrar oportunidades em auditoria interna, especialmente quando desenvolvem conhecimentos complementares em riscos, controles, governança, processos e análise de dados, que podem ser adquiridos por meio de estudos autônomos e principalmente em pós-graduações especializadas.
Além da formação acadêmica, certificações profissionais podem contribuir para o desenvolvimento da carreira. Entre as credenciais do Instituto dos Auditores Internos (IIA) estão a Internal Audit Practitioner (IAP), indicada para estudantes e profissionais em início de carreira, e a Certified Internal Auditor (CIA), certificação reconhecida internacionalmente para profissionais de auditoria interna.
A carreira em auditoria interna pode acompanhar diferentes níveis de senioridade e especialização. Profissionais podem começar em posições mais operacionais e evoluir para funções de maior responsabilidade, incluindo coordenação, gestão de auditoria e posições estratégicas relacionadas a riscos, controles e governança.
O campo também permite transitar entre diferentes áreas de GRC. Experiência em auditoria pode ampliar a compreensão sobre processos organizacionais e abrir caminhos para atuação em gestão de riscos, controles internos, compliance e governança.
Em relação à remuneração, não há um valor único que represente o mercado. O salário varia conforme senioridade, setor, porte da organização, localização, especialização, certificações e responsabilidades da posição.
O Guia Salarial 2025 da Michael Page apresenta uma diferença significativa de remuneração conforme o porte da empresa e o nível do cargo. Para o cargo de auditor interno, os salários variam de R$3.500,00 a R$12.000,00 em empresas pequenas; de R$4.000,00 a R$13.000,00 em empresas médias; e de R$5.500,00 a 14.000,00 em empresas grandes.
Para gerente de auditoria interna, o mesmo levantamento apresenta faixas de R$13.000,00 a R$16.000,00 em empresas pequenas; de R$15.000,00 a R$20.000,00 em médias; e de R$19.000,00 a R$30.000,00 em grandes empresas.
Lembrando que esses valores podem variar entre empresas e com o passar do tempo, com as mudanças do mercado.
Se você deseja ampliar a visão sobre possibilidades profissionais, confira este artigo sobre carreira em GRC.
Embora tenham características e responsabilidades diferentes, as áreas de auditoria interna e compliance caminham juntas. O compliance atua na estruturação e no acompanhamento de mecanismos destinados a promover conformidade com leis, regulamentos, políticas e padrões aplicáveis. A auditoria interna, por sua vez, avalia de forma independente e objetiva a eficácia dos processos de governança, riscos e controles.
Como apresentado anteriormente, no Modelo das Três Linhas, funções de compliance normalmente estão associadas à segunda linha, enquanto a auditoria interna ocupa a terceira linha. Isso mostra que, embora não desempenhem o mesmo papel, governança, riscos, compliance e auditoria trabalham de forma integrada.
Atuar com auditoria interna exige mais do que apenas dominar procedimentos de auditoria. O profissional precisa compreender como as diferentes áreas da organização se conectam, quais riscos podem comprometer os objetivos estratégicos e como controles e mecanismos de governança contribuem para a geração e proteção de valor.
Para isso, é importante desenvolver uma visão sistêmica que a formação em GRC (governança, risco e compliance) pode trazer. Dessa forma, além de adquirir um conhecimento muito mais amplo de auditoria interna e do contexto em que ela se insere, é possível assumir posições com maior responsabilidade estratégica.
Se você quer aprofundar conhecimentos em governança, riscos e compliance, conheça a Pós em Governança Corporativa, Gestão de Riscos e Compliance da FDC Pós Online. Este pode ser o próximo passo que você precisa para ampliar repertório, visão de negócios e capacidade de atuação.
É uma atividade independente e objetiva que avalia processos de governança, gestão de riscos e controles. Também pode oferecer aconselhamento para ajudar a organização a melhorar suas operações e alcançar seus objetivos.
O trabalho costuma seguir cinco etapas: planejamento com base em riscos, definição de escopo e critérios, obtenção e análise de evidências, comunicação dos achados e acompanhamento dos planos de ação. Os procedimentos variam conforme o objetivo de cada auditoria.
A distinção está principalmente no mandato e no objetivo do trabalho. A auditoria interna avalia e aconselha a organização sobre seus processos de governança, riscos e controles. A auditoria externa atua de forma independente para cumprir um objetivo específico, como emitir uma opinião sobre demonstrações financeiras. Um auditor interno não precisa ser empregado da organização.
A auditoria interna oferece ao conselho e à administração uma avaliação independente sobre a eficácia da governança, da gestão de riscos e dos controles. No Modelo das Três Linhas do IIA, ela exerce o papel de terceira linha.
As Normas Globais de Auditoria Interna do IIA orientam a prática profissional da atividade. Outras referências têm aplicações próprias: o COSO apoia análises de riscos e controles, o Modelo das Três Linhas esclarece responsabilidades e a ISO 19011 orienta auditorias de sistemas de gestão.
Há diferentes caminhos de entrada na área. Além de conhecimentos em processos, riscos, controles e governança, o profissional precisa desenvolver capacidade de analisar evidências e comunicar conclusões. Formação especializada, experiência prática e certificações profissionais podem contribuir para essa trajetória.
Por Olivia Baldissera
Gostou deste conteúdo? Compartilhe com seus amigos!
Assine a News da FDC Pós Online para alçar voos ainda mais altos
Receba conteúdos sobre:
Formulário enviado com sucesso!


Copyright © 2025 FDC
Direitos reservados
Privacidade e Proteção de Dados
*FT Executive Education 2024 Ranking Financial Times.
**https://www.fdc.org.br/sobreafdc