Blog Fundsys · Compliance & PLD · Leitura de 10 min

Auditoria interna em gestoras de fundos: o que faz e como planejar

Ela não opera controles — verifica quem opera. Veja o que separa auditoria interna de compliance e de auditoria independente, como montar o plano anual por criticidade e por que o follow-up é a etapa que decide tudo.

Bruno Haas

CEO · Fundsys

Pablo Brenner

CTO · Fundsys

· 8 min de leitura

Resposta rápida

Auditoria interna avalia, de forma independente, se os controles da gestora existem e funcionam. Ela não opera controles — verifica quem opera. É a terceira linha de defesa, distinta do compliance, que é segunda linha e monitora a operação continuamente.

O plano anual deve ser baseado em risco: prioriza por impacto de uma falha, frequência do processo e histórico de incidentes. Áreas críticas entram mais de uma vez no ano; o que fica de fora precisa de justificativa registrada no plano.

A etapa que separa auditoria útil de relatório arquivado é o follow-up. Achado sem verificação de correção é diagnóstico sem tratamento — e achados recorrentes sinalizam que o processo de correção da gestora não funciona.

O que a auditoria interna é — e o que ela não é

Definição

Auditoria interna é a função que avalia, de forma independente, se os controles da gestora existem, são adequados e estão funcionando. Ela não opera controles: ela verifica quem opera.

A confusão mais comum é tratar auditoria interna como uma extensão do compliance. São funções diferentes e, no modelo de três linhas de defesa, ocupam camadas distintas: compliance é segunda linha e monitora a operação; auditoria interna é terceira linha e avalia se a primeira e a segunda estão cumprindo o seu papel.

Figura 1

Auditoria interna, auditoria independente e compliance

Três funções que costumam ser confundidas AUDITORIA INTERNAquandociclo anual planejadofocose os controlesfuncionamreporta aalta administração AUDITORIA INDEPENDENTEquandoanual, obrigatóriafocodemonstraçõescontábeis do fundoreporta acotistas e mercado COMPLIANCEquandocontínuofococumprimento denormas e políticasreporta adiretoria responsável
Compliance opera os controles no dia a dia; a auditoria interna avalia se esses controles existem e funcionam; a auditoria independente atesta as demonstrações contábeis. Quando a mesma pessoa faz o primeiro e o segundo papel, a terceira linha de defesa deixa de existir.

A distinção tem consequência prática. Se quem escreveu o procedimento é quem audita o procedimento, o resultado é previsível — e a terceira linha, na prática, não existe. É por isso que a linha de reporte da auditoria interna precisa alcançar a alta administração sem passar pelas áreas auditadas.

Por que ela importa em uma gestora

  • Conformidade regulatória — verifica se as obrigações perante CVM e ANBIMA estão sendo cumpridas na prática, e não apenas descritas em política.
  • Integridade operacional — testa se os controles de fechamento de cota, enquadramento e liquidez funcionam quando submetidos a verificação independente.
  • Proteção do investidor — identifica fragilidades antes que virem perda ou sanção.
  • Credibilidade em diligência — alocadores institucionais perguntam pelo plano de auditoria e pelos achados. A ausência de programa é, em si, um achado.

O plano anual baseado em risco

Auditar tudo com a mesma frequência é a forma mais eficiente de gastar orçamento nas áreas erradas. O plano anual deve partir de uma avaliação de criticidade: onde uma falha teria maior impacto e maior probabilidade de ocorrer.

Figura 2

Plano anual baseado em risco: cobertura por criticidade

O que auditar, com que frequência e por quê Enquadramento e limitesFechamento de cota e PLGestão de liquidezPLD/FTP e cadastroContratação de prestadoresSegurança de acesso e dadosInvestimentos pessoaisT1T2T3T4criticidade Área crítica entra duas vezes no ano; o que fica de fora precisa de justificativa.
Auditar tudo com a mesma frequência consome o orçamento nas áreas erradas. O plano baseado em risco concentra esforço onde a falha teria maior impacto, e a justificativa do que ficou de fora é parte do plano — não uma omissão.

Três critérios ajudam a montar a priorização:

  1. Impacto de uma falha — erro no cálculo da cota atinge todos os cotistas; falha no controle de investimentos pessoais tem alcance menor.
  2. Frequência do processo — o que roda diariamente acumula mais oportunidades de erro do que o que roda uma vez por ano.
  3. Histórico de incidentes — área que já falhou antes merece verificação mais próxima, e é aqui que o registro de incidentes operacionais paga o esforço de mantê-lo.
O que ficou de fora também é decisão

Um plano baseado em risco necessariamente deixa áreas sem cobertura no ano. Isso é legítimo. O que não pode acontecer é a exclusão ser implícita: a justificativa de por que determinada área não foi auditada precisa constar do plano aprovado.

O ciclo de um trabalho de auditoria

EtapaO que acontece
PlanejamentoDefinição de escopo, período coberto, critérios de avaliação e amostragem.
ExecuçãoTestes sobre a amostra, entrevistas e verificação de evidências — não apenas leitura de política.
AchadosRegistro do que foi encontrado, com criticidade atribuída e evidência anexada.
Plano de açãoMedida corretiva, responsável nomeado e prazo acordado com a área.
Follow-upVerificação posterior de que a medida foi efetivamente implementada.

A etapa que separa uma auditoria útil de um relatório arquivado é a última. Achado sem follow-up é diagnóstico sem tratamento — e, em diligência, um histórico de achados recorrentes sem correção sinaliza algo pior do que a falha original: sinaliza que o processo de correção não funciona.

Como viabilizar em uma gestora enxuta

Manter uma área dedicada de auditoria interna não é realista para boa parte das gestoras brasileiras. Existem arranjos legítimos:

  • Terceirização do trabalho de auditoria interna para prestador especializado, mantendo na casa a responsabilidade pela aprovação do plano e pelo acompanhamento dos achados.
  • Auditoria cruzada entre áreas que não se auditam mutuamente, com supervisão de alguém sem envolvimento operacional nos processos avaliados.
  • Escopo reduzido e recorrente — cobrir menos áreas por ano, com profundidade, em vez de uma varredura superficial de tudo.

O que não é negociável, em qualquer arranjo: independência de quem avalia em relação ao que é avaliado, e registro do plano, dos achados e do follow-up.

Checklist do programa de auditoria interna

  • Existe plano anual formalizado, com escopo e justificativa das áreas incluídas e excluídas?
  • A priorização parte de criticidade — impacto, frequência e histórico de incidentes?
  • Quem audita é independente de quem opera e de quem monitora?
  • A linha de reporte alcança a alta administração sem passar pelas áreas auditadas?
  • Os achados têm criticidade atribuída, responsável nomeado e prazo acordado?
  • Existe follow-up documentado verificando a implementação das correções?
  • Achados recorrentes são tratados como falha do processo de correção, e não repetidos ano a ano?

Perguntas frequentes

Qual a diferença entre auditoria interna e compliance?

Compliance é segunda linha de defesa: monitora continuamente se a operação cumpre normas e políticas. Auditoria interna é terceira linha: avalia periodicamente se a primeira e a segunda linha estão funcionando, incluindo o próprio compliance. Quando a mesma pessoa exerce as duas funções, a terceira linha deixa de existir na prática.

Auditoria interna é a mesma coisa que auditoria independente?

Não. A auditoria independente é externa, tem periodicidade anual e foca as demonstrações contábeis do fundo, reportando a cotistas e ao mercado. A auditoria interna é uma função da própria gestora, segue um plano baseado em risco, avalia a efetividade dos controles internos e reporta à alta administração.

Como montar um plano anual de auditoria interna?

Parta de uma avaliação de criticidade das áreas auditáveis, combinando o impacto de uma eventual falha, a frequência com que o processo roda e o histórico de incidentes. Áreas críticas entram mais de uma vez no ano; áreas de baixa criticidade podem ficar de fora, desde que a exclusão esteja justificada no plano aprovado.

Uma gestora pequena precisa de auditoria interna?

A função precisa existir, mas não necessariamente como área dedicada. Arranjos viáveis incluem terceirização para prestador especializado, auditoria cruzada entre áreas que não se auditam mutuamente e escopo reduzido com maior profundidade. O inegociável é a independência entre quem avalia e quem opera, além do registro de plano, achados e follow-up.

Qual a etapa mais importante de um trabalho de auditoria?

O follow-up. Um achado sem verificação posterior de que a correção foi implementada é diagnóstico sem tratamento. Em diligência, um histórico de achados recorrentes sem correção sinaliza um problema mais grave que a falha original: indica que o processo de correção da gestora não funciona.

Publicado em 26 de agosto de 2026. Conteúdo revisado trimestralmente. Material informativo; não substitui a leitura das normas da CVM e dos códigos da ANBIMA aplicáveis à sua atividade.

A trilha pronta antes de a auditoria pedir

Apresente seus controles e processos. Montamos uma demonstração do Fundsys mostrando como a apuração diária com histórico datado encurta o trabalho de auditoria e de diligência.

Conhecer o Fundsys
← Voltar para o blog