---
title: "Auditoria interna em gestoras de fundos: o que faz e como planejar"
description: "Auditoria interna em gestoras de fundos de investimento: diferença para compliance e auditoria independente, plano anual baseado em risco, ciclo do trabalho, follow-up de achados e como viabilizar a função em estruturas enxutas."
url: "https://fundsys.com.br/blog/auditoria-interna-importancia"
site: "Fundsys, plataforma de controle, inteligência e automação para a operação de fundos"
category: "Compliance & PLD"
tags: "auditoria interna fundos de investimento, três linhas de defesa, plano de auditoria baseado em risco, compliance gestora, controles internos, achados e follow-up"
authors: "Bruno Haas e Pablo Brenner"
published: "2026-08-26"
language: "pt-BR"
reading_minutes: 8
---

[Blog Fundsys](https://fundsys.com.br/blog) · Compliance & PLD · Leitura de 10 min

# Auditoria interna em gestoras de fundos: o que faz e como planejar

Ela não opera controles — verifica quem opera. Veja o que separa auditoria interna de compliance e de auditoria independente, como montar o plano anual por criticidade e por que o follow-up é a etapa que decide tudo.

Por Bruno Haas e Pablo Brenner · 26 de agosto de 2026 · 8 min de leitura

> **Resposta rápida**
>
> **Auditoria interna avalia, de forma independente, se os controles da gestora existem e funcionam.** Ela não opera controles — verifica quem opera. É a terceira linha de defesa, distinta do compliance, que é segunda linha e monitora a operação continuamente.
>
> O **plano anual deve ser baseado em risco**: prioriza por impacto de uma falha, frequência do processo e histórico de incidentes. Áreas críticas entram mais de uma vez no ano; o que fica de fora precisa de justificativa registrada no plano.
>
> A etapa que separa auditoria útil de relatório arquivado é o **follow-up**. Achado sem verificação de correção é diagnóstico sem tratamento — e achados recorrentes sinalizam que o processo de correção da gestora não funciona.

**Neste guia**

1. [O que a auditoria interna é — e o que não é](https://fundsys.com.br/blog/auditoria-interna-importancia#o-que-e)
2. [Por que ela importa em uma gestora](https://fundsys.com.br/blog/auditoria-interna-importancia#por-que)
3. [O plano anual baseado em risco](https://fundsys.com.br/blog/auditoria-interna-importancia#plano)
4. [O ciclo de um trabalho de auditoria](https://fundsys.com.br/blog/auditoria-interna-importancia#ciclo)
5. [Como viabilizar em uma gestora enxuta](https://fundsys.com.br/blog/auditoria-interna-importancia#gestora-pequena)
6. [Checklist do programa de auditoria interna](https://fundsys.com.br/blog/auditoria-interna-importancia#checklist)
7. [Perguntas frequentes](https://fundsys.com.br/blog/auditoria-interna-importancia#faq)

## O que a auditoria interna é — e o que ela não é

> **Definição**
>
> **Auditoria interna** é a função que avalia, de forma independente, se os controles da gestora existem, são adequados e estão funcionando. Ela não opera controles: ela verifica quem opera.

A confusão mais comum é tratar auditoria interna como uma extensão do compliance. São funções diferentes e, no modelo de três linhas de defesa, ocupam camadas distintas: compliance é segunda linha e monitora a operação; auditoria interna é terceira linha e avalia se a primeira e a segunda estão cumprindo o seu papel.

**Figura 1 · Auditoria interna, auditoria independente e compliance**

_\[Figura: Três colunas comparando auditoria interna, auditoria independente e compliance quanto a periodicidade, foco e linha de reporte\]_

_Compliance opera os controles no dia a dia; a auditoria interna avalia se esses controles existem e funcionam; a auditoria independente atesta as demonstrações contábeis. Quando a mesma pessoa faz o primeiro e o segundo papel, a terceira linha de defesa deixa de existir._

A distinção tem consequência prática. Se quem escreveu o procedimento é quem audita o procedimento, o resultado é previsível — e a terceira linha, na prática, não existe. É por isso que a linha de reporte da auditoria interna precisa alcançar a alta administração sem passar pelas áreas auditadas.

## Por que ela importa em uma gestora

- **Conformidade regulatória** — verifica se as obrigações perante CVM e ANBIMA estão sendo cumpridas na prática, e não apenas descritas em política.
- **Integridade operacional** — testa se os controles de fechamento de cota, enquadramento e liquidez funcionam quando submetidos a verificação independente.
- **Proteção do investidor** — identifica fragilidades antes que virem perda ou sanção.
- **Credibilidade em diligência** — alocadores institucionais perguntam pelo plano de auditoria e pelos achados. A ausência de programa é, em si, um achado.

## O plano anual baseado em risco

Auditar tudo com a mesma frequência é a forma mais eficiente de gastar orçamento nas áreas erradas. O plano anual deve partir de uma avaliação de criticidade: onde uma falha teria maior impacto e maior probabilidade de ocorrer.

**Figura 2 · Plano anual baseado em risco: cobertura por criticidade**

_\[Figura: Tabela visual com áreas auditáveis, sua criticidade e em quais trimestres serão auditadas\]_

_Auditar tudo com a mesma frequência consome o orçamento nas áreas erradas. O plano baseado em risco concentra esforço onde a falha teria maior impacto, e a justificativa do que ficou de fora é parte do plano — não uma omissão._

Três critérios ajudam a montar a priorização:

1. **Impacto de uma falha** — erro no cálculo da cota atinge todos os cotistas; falha no controle de investimentos pessoais tem alcance menor.
2. **Frequência do processo** — o que roda diariamente acumula mais oportunidades de erro do que o que roda uma vez por ano.
3. **Histórico de incidentes** — área que já falhou antes merece verificação mais próxima, e é aqui que o registro de incidentes operacionais paga o esforço de mantê-lo.

> **O que ficou de fora também é decisão**
>
> Um plano baseado em risco necessariamente deixa áreas sem cobertura no ano. Isso é legítimo. O que não pode acontecer é a exclusão ser implícita: a justificativa de por que determinada área não foi auditada precisa constar do plano aprovado.

## O ciclo de um trabalho de auditoria

| Etapa         | O que acontece                                                                                    |
| ------------- | ------------------------------------------------------------------------------------------------- |
| Planejamento  | Definição de escopo, período coberto, critérios de avaliação e amostragem.                        |
| Execução      | Testes sobre a amostra, entrevistas e verificação de evidências — não apenas leitura de política. |
| Achados       | Registro do que foi encontrado, com criticidade atribuída e evidência anexada.                    |
| Plano de ação | Medida corretiva, responsável nomeado e prazo acordado com a área.                                |
| Follow-up     | Verificação posterior de que a medida foi efetivamente implementada.                              |

A etapa que separa uma auditoria útil de um relatório arquivado é a última. Achado sem follow-up é diagnóstico sem tratamento — e, em diligência, um histórico de achados recorrentes sem correção sinaliza algo pior do que a falha original: sinaliza que o processo de correção não funciona.

## Como viabilizar em uma gestora enxuta

Manter uma área dedicada de auditoria interna não é realista para boa parte das gestoras brasileiras. Existem arranjos legítimos:

- **Terceirização** do trabalho de auditoria interna para prestador especializado, mantendo na casa a responsabilidade pela aprovação do plano e pelo acompanhamento dos achados.
- **Auditoria cruzada** entre áreas que não se auditam mutuamente, com supervisão de alguém sem envolvimento operacional nos processos avaliados.
- **Escopo reduzido e recorrente** — cobrir menos áreas por ano, com profundidade, em vez de uma varredura superficial de tudo.

O que não é negociável, em qualquer arranjo: independência de quem avalia em relação ao que é avaliado, e registro do plano, dos achados e do follow-up.

> Controles que produzem a evidência que a auditoria pede
>
> [Conhecer o Fundsys](https://fundsys.com.br/#demo)

## Checklist do programa de auditoria interna

- Existe plano anual formalizado, com escopo e justificativa das áreas incluídas e excluídas?
- A priorização parte de criticidade — impacto, frequência e histórico de incidentes?
- Quem audita é independente de quem opera e de quem monitora?
- A linha de reporte alcança a alta administração sem passar pelas áreas auditadas?
- Os achados têm criticidade atribuída, responsável nomeado e prazo acordado?
- Existe follow-up documentado verificando a implementação das correções?
- Achados recorrentes são tratados como falha do processo de correção, e não repetidos ano a ano?

## Perguntas frequentes

#### Qual a diferença entre auditoria interna e compliance?

Compliance é segunda linha de defesa: monitora continuamente se a operação cumpre normas e políticas. Auditoria interna é terceira linha: avalia periodicamente se a primeira e a segunda linha estão funcionando, incluindo o próprio compliance. Quando a mesma pessoa exerce as duas funções, a terceira linha deixa de existir na prática.

#### Auditoria interna é a mesma coisa que auditoria independente?

Não. A auditoria independente é externa, tem periodicidade anual e foca as demonstrações contábeis do fundo, reportando a cotistas e ao mercado. A auditoria interna é uma função da própria gestora, segue um plano baseado em risco, avalia a efetividade dos controles internos e reporta à alta administração.

#### Como montar um plano anual de auditoria interna?

Parta de uma avaliação de criticidade das áreas auditáveis, combinando o impacto de uma eventual falha, a frequência com que o processo roda e o histórico de incidentes. Áreas críticas entram mais de uma vez no ano; áreas de baixa criticidade podem ficar de fora, desde que a exclusão esteja justificada no plano aprovado.

#### Uma gestora pequena precisa de auditoria interna?

A função precisa existir, mas não necessariamente como área dedicada. Arranjos viáveis incluem terceirização para prestador especializado, auditoria cruzada entre áreas que não se auditam mutuamente e escopo reduzido com maior profundidade. O inegociável é a independência entre quem avalia e quem opera, além do registro de plano, achados e follow-up.

#### Qual a etapa mais importante de um trabalho de auditoria?

O follow-up. Um achado sem verificação posterior de que a correção foi implementada é diagnóstico sem tratamento. Em diligência, um histórico de achados recorrentes sem correção sinaliza um problema mais grave que a falha original: indica que o processo de correção da gestora não funciona.

_Publicado em 26 de agosto de 2026. Conteúdo revisado trimestralmente. Material informativo; não substitui a leitura das normas da CVM e dos códigos da ANBIMA aplicáveis à sua atividade._

**Continue lendo**

[Gestão de riscos e compliance: como estruturar: As três linhas de defesa, a política e a matriz de risco na prática.](https://fundsys.com.br/blog/boas-praticas-gestao-riscos-compliance)

[O que a CVM 175 exige em gestão de risco: Política, procedimento, registro e evidência — a sequência que a fiscalização percorre.](https://fundsys.com.br/blog/gestao-riscos-cvm-175)

[Gestor x administrador fiduciário na CVM 175: A divisão de responsabilidades e o ciclo do desenquadramento.](https://fundsys.com.br/blog/papel-gestor-cvm-175)

> ### A trilha pronta antes de a auditoria pedir
>
> Apresente seus controles e processos. Montamos uma demonstração do Fundsys mostrando como a apuração diária com histórico datado encurta o trabalho de auditoria e de diligência.
>
> [Conhecer o Fundsys](https://fundsys.com.br/#demo)

[← Voltar para o blog](https://fundsys.com.br/blog)
