IIA Principios
IIA Principios
IIA Principios
Regras de Conduta
Os auditores Internos:
Começando
As Normas Internacionais para a Prática Profissional de Auditoria Interna exigem a conformidade
com o Código de Ética, que engloba quatro princípios. Cada princípio é acompanhado por regras
de conduta que os auditores internos devem implantar para demonstrar adequadamente aquele
princípio. Este guia de implantação destina-se a demonstrar como atingir a conformidade com o
princípio da competência.
O IPPF fornece orientações mandatórias e recomendadas para apoiar ainda mais a implantação
do Código de Ética. A importância do princípio da competência é evidenciada por sua inclusão,
não apenas no Código de Ética, mas também nos Princípios Fundamentais para a Prática
Profissional de Auditoria Interna e em todas as Normas.
O Código de Ética aplica-se tanto a indivíduos quanto a entidades que prestem serviços de
auditoria interna. Essa afirmação é particularmente válida para o princípio da competência e suas
regras de conduta. Por exemplo, a Regra 4.2 declara que os serviços de auditoria interna devem
ser prestados de acordo com as Normas. Várias normas aplicam-se especificamente a auditores
internos individuais. Outras aplicam-se à atividade de auditoria interna como um todo ou
descrevem as responsabilidades do chief audit executive (CAE). Os auditores internos individuais
são responsáveis por sua própria conformidade com o princípio de competência, com as regras de
conduta e com as normas relevantes, e pela obtenção dos conhecimentos, habilidades e
experiência necessários para cumprir com suas responsabilidades e para melhorar continuamente
sua proficiência e qualidade do serviço. No entanto, o CAE é responsável por garantir a
competência da atividade de auditoria interna como um todo.
Para apoiar os auditores internos no cumprimento da Regra 4.3 – melhoria contínua de sua
proficiência e da eficácia e qualidade de seus serviços –, o CAE deve desenvolver políticas e
procedimentos que incluam a revisão periódica do desempenho individual (ex., anual ou
semestralmente), que podem incluir o benchmarking e/ou a análise dos principais indicadores de
desempenho. O CAE também deve incentivar oportunidades educacionais e de treinamento
quando possível (ex., participação de conferências e seminários profissionais e a busca por
certificações profissionais relevantes).
Para promover a melhoria contínua da atividade de auditoria interna como um todo, o CAE deve
implantar um programa de garantia de qualidade e melhoria, o que é abordado pela série de
normas 1300. Além disso, o CAE pode usar o Framework de Competências do The IIA como
referência, para avaliar a maturidade da atividade de auditoria interna e para buscar seu
progresso ao longo do tempo. Juntos, esses elementos podem atuar em sinergia para apoiar a
atividade de auditoria interna na aplicação e manutenção do Código de Ética e das Normas do
The IIA.
Implantar a Regra 4.1 exige que os auditores internos se envolvam apenas nos serviços para os
quais possuam o conhecimento, habilidades e experiência necessários. A Norma 1210 –
Proficiência e seu guia de implantação explicam essas qualidades e como os auditores internos
podem construí-las e mantê-las. A Norma 1210.A2 qualifica a proficiência em auditoria interna no
que se refere à fraude, e a Norma 1210.A3 destaca a proficiência em auditoria interna relacionada
aos principais riscos e controles de TI e às técnicas disponíveis de auditoria baseadas em
tecnologia.
Para entender seu nível de competência, proficiência e eficácia, e para encontrar áreas de
crescimento potencial, os auditores internos devem se avaliar regularmente. O Framework de
Competências do The IIA pode ser uma ferramenta útil de benchmarking para este fim. Além
disso, os auditores internos devem buscar feedback construtivo dos colegas, supervisores e CAE.
O feedback pode ser dado ao longo dos trabalhos, durante revisões supervisórias dos papéis de
trabalho e/ou após o encerramento dos trabalhos, e pode envolver uma combinação de
comunicação informal e processos formais estabelecidos pelo CAE. O desempenho geral do
trabalho dos auditores internos individuais pode ser revisado em intervalos regulares, como anual
ou semestralmente.
Os auditores internos designados para planejar trabalhos individuais devem determinar as
competências necessárias para atingir os objetivos do trabalho (Norma 2230 – Alocação de
Recursos para o Trabalho de Auditoria). Nos papéis de trabalho, os auditores internos que estão
executando um trabalho podem documentar suas justificativas para a alocação dos recursos. Se
não houver recursos apropriados e suficientes disponíveis, os auditores internos devem consultar
o CAE e documentar os resultados da discussão. Pode ser necessário buscar recursos adicionais
fora da atividade de auditoria interna. O guia de implantação 1210 – Proficiência fornece mais
recomendações.
Os auditores internos podem desenvolver suas competências, buscando oportunidades
educacionais e de mentoria, além de experiências de trabalho supervisionadas, que lhes permitam
expandir suas habilidades. Os trabalhos de auditoria interna adequadamente supervisionados
desempenham um papel importante na facilitação do desenvolvimento dos auditores internos,
porque a maioria das atividades de auditoria interna possui recursos limitados.
Por exemplo, um auditor interno pode ter um entendimento preciso dos riscos, avaliações de
riscos, controles e metodologias de auditoria interna, mas pode não ter experiência em áreas de
especialização ou nos processos a serem avaliados. Nesse caso, o auditor interno pode trabalhar
com o especialista apropriado, para entender melhor a área ou processo e para desenvolver um
tino comercial relevante.
Em outras circunstâncias, profissionais especialmente contratados por sua profunda experiência
em determinadas áreas ou processos podem não ter habilidades proficientes de auditoria interna.
Nesse caso, um auditor interno experiente (ex., o supervisor do trabalho) deve trabalhar em
conjunto com a equipe especial, para garantir que o trabalho seja executado com competência
suficiente de auditoria interna. Ambas as abordagens ajudarão a aumentar o conhecimento
comercial e organizacional entre os auditores internos e contribuirão para ampliar o tino comercial
e os insights estratégicos da atividade de auditoria interna.
A Regra 4.3 exige que os auditores internos melhorem continuamente sua proficiência, e a
eficácia e a qualidade de seus serviços. Esse requisito é reiterado na Norma 1230 –
Desenvolvimento Profissional Contínuo, com opções para cumprir com esse requisito descritas no
guia de implantação associado. Os auditores internos individuais têm a responsabilidade de tomar
as medidas necessárias para obter as horas de educação e desenvolvimento profissional contínuo
(CPE/CPD) que forem necessárias. Para acompanhar seu progresso, os auditores internos podem
criar e manter planos para seu desenvolvimento profissional.
Os profissionais devem estar cientes dos requisitos atualizados para manter o status ativo de
quaisquer credenciais que possam ter, porque não cumprir com tais requisitos pode colocar em
risco a permissão para usar as credenciais até que a deficiência seja corrigida. A maioria das
certificações e qualificações, como as do The IIA, exige a conclusão de treinamentos de ética e de
educação/desenvolvimento profissional contínuo.
O CAE pode demonstrar a conformidade com o princípio da competência por meio de uma
avaliação documentada das competências dos auditores internos e de outros prestadores de
serviços de avaliação e consultoria nos quais a atividade de auditoria interna se baseie. A
conformidade também pode ser evidenciada por meio de um plano de auditoria interna
documentado, um inventário das competências necessárias para cumprir com o plano e uma
análise das lacunas relacionadas. O CAE pode demonstrar uma cultura que apoia a competência
e a melhoria contínua da proficiência, da eficácia e da qualidade através de evidências de que:
• Os trabalhos foram devidamente abastecidos de recursos e supervisionados.
• Foi solicitado feedback aos stakeholders da auditoria interna e tal feedback foi
suficientemente considerado.
• As revisões de desempenho dos auditores internos foram realizadas regularmente.
• Foram oferecidas oportunidades de treinamento, orientação e educação profissional.
• Um programa de garantia de qualidade e melhoria está em prática.
• Os serviços de auditoria interna são prestados em conformidade com as Orientações
Mandatórias do IPPF.
Os auditores internos também podem fornecer evidências das experiências vivenciadas - como
atribuições específicas de trabalho (isto é, treinamentos práticos) ou voluntariado em
organizações profissionais - para expandir suas competências. Buscar e concluir a educação
Este Código de Ética aplica-se a entidades e indivíduos que prestem serviços de auditoria interna.
Para os membros do The IIA e detentores ou candidatos às certificações profissionais do The IIA,
as violações ao Código de Ética serão avaliadas e administradas de acordo com o Estatuto do
The IIA, com o Processo de Disposição para Violações do Código de Ética e com o Processo de
Disposição para Violações de Certificação. O fato de uma determinada conduta não ser
mencionada nas Regras de Conduta não a impede de ser inaceitável ou difamatória e, portanto, o
membro, detentor da certificação ou candidato à certificação pode ser responsabilizado com
medidas disciplinares.
Os Guias de Implantação descrevem considerações que podem ser aplicadas e ações que podem ser
executadas para implantar as Orientações Mandatórias do The IIA. Os Guias de Implantação não detalham
programas, processos, procedimentos ou ferramentas.
Para outros materiais de orientação fidedignos oferecidos pelo The IIA, por favor, visite nosso site, em
https://globaliia.org/standards-guidance.
O propósito do Código de Ética do The IIA é promover uma cultura ética na profissão de auditoria interna.
Isenção de Responsabilidade
O The IIA publica este documento para fins informativos e educacionais. Este material de orientação não tem
como objetivo fornecer respostas definitivas a específicas circunstâncias individuais. O The IIA recomenda
buscar sempre conselhos especializados independentes relacionados a situações específicas. O The IIA não
assume qualquer responsabilidade pela confiança depositada unicamente neste guia.
Copyrights
Copyright ® 2019 The Institute of Internal Auditors, Inc. Todos os direitos reservados. Para permissão para
reproduzir, favor contatar copyright@theiia.org.
Fevereiro de 2019
Regras de Conduta
Os auditores internos:
Começando
As Normas Internacionais para a Prática Profissional de Auditoria Interna exigem a conformidade
com o Código de Ética, que engloba quatro princípios. Cada princípio é acompanhado por regras
de conduta que os auditores internos devem implantar para demonstrar adequadamente o
princípio. Este guia de implantação destina-se a demonstrar como alcançar a conformidade com o
princípio da integridade.
A integridade é a base dos outros três princípios do Código de Ética do The IIA; objetividade,
confidencialidade e competência dependem da integridade. A integridade também é a base das
Normas. As regras de conduta relacionadas a cada princípio do Código de Ética ajudam os
auditores internos a traduzir o princípio em padrões comportamentais práticos.
Os auditores internos, inclusive o chief audit executive (CAE), podem achar útil revisar
regularmente o IPPF, para entender as expectativas relacionadas à “diligência” e à
“responsabilidade”, conforme descritas na Regra 1.1. Várias normas e guias de implantação
descrevem os conceitos e requisitos relacionados.
Para implantar as Regras 1.2 e 1.3, os auditores internos devem se familiarizar com as leis e
regulamentos relevantes para a indústria e para as jurisdições em que a organização opera. Para
implantar a Regra 1.4, os auditores internos começam identificando a missão, os objetivos e os
valores éticos da organização, geralmente encontrados em planos estratégicos anuais, manuais
do funcionário e/ou manuais de políticas.
De acordo com a Norma 2000 - Gerenciamento da Atividade de Auditoria Interna, o CAE deve
garantir que a atividade de auditoria interna cumpra com o propósito e com a responsabilidade
incluídos no estatuto de auditoria interna, e que seus membros individuais estejam em
conformidade com o Código de Ética e com as Normas. Como líder da atividade de auditoria
interna, o CAE deve cultivar uma cultura de integridade, agindo com integridade e aderindo ao
Código de Ética.
1 Para mais informações, consulte o Guia de Implantação 1321 – Uso de “Em conformidade com as Normas
Internacionais para a Prática Profissional de Auditoria Interna”.
Espera-se que os auditores internos agreguem valor à organização e essa expectativa está
codificada na Regra 1.4 do Código de Ética, que diz que os auditores internos devem respeitar e
contribuir para os objetivos legítimos e éticos da organização. Esse aspecto da integridade é
enfatizado na Missão de Auditoria Interna e em todo o IPPF. Por exemplo, os auditores internos
devem considerar como as estratégias e os objetivos se alinham com a missão e os valores da
organização e devem identificar oportunidades para fazer melhorias significantes em seus
processos de governança, gerenciamento de riscos e controle.
Os auditores internos podem apoiar seu entendimento sobre o Código de Ética e sua capacidade
de estar em conformidade com seus princípios participando de iniciativas de
educação/desenvolvimento profissional continuado (CPE/CPD) com foco em ética. O The IIA
exige que os profissionais que têm suas certificações e qualificações concluam o treinamento de
ética e atestem sua conformidade com o Código de Ética do The IIA a cada período de reporte.
Os profissionais devem manter uma conscientização atualizada dos requisitos relevantes para
suas credenciais, pois não cumprir com eles pode comprometer sua permissão para usar as
credenciais até que a deficiência seja corrigida.
A atividade de auditoria interna como um todo demonstra integridade por meio da supervisão
diligente dos trabalhos e por meio da realização das autoavaliações exigidas pelas Normas.
Planos de trabalho documentados, papéis de trabalho e os resultados de pesquisas posteriores ao
trabalho que solicitem as opiniões da administração e do conselho podem indicar se as
informações fornecidas pelos auditores internos são úteis e ajudam a organização a alcançar seus
objetivos, e se as comunicações são construtivas. Métricas adicionais de desempenho podem
indicar que o trabalho foi realizado com diligência e responsabilidade.
Este Código de Ética aplica-se a entidades e indivíduos que prestem serviços de auditoria interna.
Para os membros do The IIA e detentores ou candidatos às certificações profissionais do The IIA,
as violações ao Código de Ética serão avaliadas e administradas de acordo com o Estatuto do
The IIA, com o Processo de Disposição para Violações do Código de Ética e com o Processo de
Disposição para Violações de Certificação. O fato de uma determinada conduta não ser
mencionada nas Regras de Conduta não a impede de ser inaceitável ou difamatória e, portanto, o
membro, detentor da certificação ou candidato à certificação pode ser responsabilizado com
medidas disciplinares.
Os Guias de Implantação descrevem considerações que podem ser aplicadas e ações que podem ser
executadas para implantar as Orientações Mandatórias do The IIA. Os Guias de Implantação não detalham
programas, processos, procedimentos ou ferramentas.
Para outros materiais de orientação fidedignos oferecidos pelo The IIA, por favor, visite nosso site, em
https://globaliia.org/standards-guidance.
O propósito do Código de Ética do The IIA é promover uma cultura ética na profissão de auditoria interna.
Isenção de Responsabilidade
O The IIA publica este documento para fins informativos e educacionais. Este material de orientação não tem
como objetivo fornecer respostas definitivas a específicas circunstâncias individuais. O The IIA recomenda
buscar sempre conselhos especializados independentes relacionados a situações específicas. O The IIA não
assume qualquer responsabilidade pela confiança depositada unicamente neste guia.
Copyrights
Copyright ® 2019 The Institute of Internal Auditors, Inc. Todos os direitos reservados. Para permissão para
reproduzir, favor contatar copyright@theiia.org.
Fevereiro de 2019
Regras de Conduta
Os auditores internos:
Começando
As Normas Internacionais para a Prática Profissional de Auditoria Interna exigem a conformidade
com o Código de Ética, que engloba quatro princípios. Cada princípio é acompanhado por regras
de conduta que os auditores internos devem implantar para demonstrar adequadamente aquele
princípio. Este guia de implantação destina-se a demonstrar como atingir a conformidade com o
princípio da objetividade.
“Atitude mental imparcial, que permite aos auditores internos executar os trabalhos de
auditoria de maneira a terem confiança no resultado de seu trabalho e que não haja qualquer
comprometimento da qualidade. A objetividade requer que os auditores internos não
subordinem a outras pessoas o seu julgamento em assuntos de auditoria.”
Embora os auditores internos sejam responsáveis por sua conformidade pessoal com o Código de
Ética, é talvez especialmente vital que o chief audit executive (CAE), como líder da atividade de
auditoria interna, defenda os princípios e regras de conduta do Código de Ética, estabelecendo
assim o tom para o valor da ética na equipe.
Para ajudar a gerenciar as ameaças à objetividade, conforme exigido pela Norma 1100 –
Independência e Objetividade,1 o CAE pode criar políticas e procedimentos relevantes, como uma
política sobre o recebimento de presentes, favores e recompensas por parte dos auditores
internos. Além disso, o CAE pode exigir que os auditores internos preencham um formulário de
divulgação de possíveis conflitos de interesse e prejuízos à objetividade e deve considerar essas
divulgações ao designar auditores internos para os trabalhos. Além disso, ao desenvolver políticas
e procedimentos, o CAE deve considerar cuidadosamente como as métricas de desempenho e o
sistema de compensação podem influenciar a objetividade dos auditores internos no reporte de
observações e conclusões. Treinamentos sobre como os auditores internos devem abordar as
deficiências de objetividade também podem ser úteis.
Se o CAE for responsável por quaisquer outras funções além da atividade de auditoria interna, os
trabalhos de avaliação relacionados a essas funções devem ser supervisionados por uma parte
externa à atividade de auditoria interna (Norma 1130.A2). Se qualquer trabalho de auditoria e
consultoria da atividade de auditoria interna for terceirizado ou co-sourced, o CAE ainda é o
responsável por aplicar a orientação mandatória do IPPF, que inclui que os auditores devem ser
objetivos e que possíveis prejuízos à objetividade devem ser declarados. O CAE pode incluir tais
requisitos em contratos com fornecedores terceirizados e deve pesquisar os relacionamentos
comerciais dos prestadores e determinar se existem conflitos de interesse.
1 A Norma 1100 destaca que as ameaças à objetividade devem ser gerenciadas nos níveis do auditor
individual, do trabalho, da função e da organização. O Guia de Implantação 1100 e o Guia Prático
“Independence and Objectivity” oferecem dicas específicas para a gestão de ameaças à objetividade em
cada um desses níveis.
A Regra 2.1 especifica que os auditores internos não devem participar de qualquer atividade ou
relacionamento que possa prejudicar ou que presumidamente prejudicaria sua avaliação
imparcial, incluindo atividades ou relacionamentos que possam estar em conflito com os
interesses da organização. A Norma 1120 define “conflito de interesses” como “uma situação na
qual um auditor interno, que esteja em uma posição de confiança, tenha um interesse profissional
ou pessoal conflitante que pode tornar difícil exercer suas funções com imparcialidade”. Exemplos
incluem a fraternização excessiva do indivíduo fora do ambiente de trabalho com os funcionários
da organização, com a administração, com fornecedores terceirizados e vendedores.
Relacionamentos próximos e que envolvam laços financeiros, como investimentos, que poderiam
representar conflitos de interesse, de fato ou percebidos, devem ser evitados. Se inevitáveis, tais
prejuízos potenciais à objetividade devem ser divulgados.
A Regra 2.2 acrescenta que os auditores internos não devem aceitar qualquer circunstância que
possa prejudicar ou que presumidamente prejudicaria seu julgamento profissional. Exemplos
incluem aceitar presentes, refeições, viagens e tratamento especial que excedam os limites
definidos pela política ou que não sejam divulgados e aprovados.
A Norma 1130 aprofunda o conceito de prejuízo, reiterando que podem existir prejuízos de fato ou
percebidos, e adicionando detalhes sobre a determinação das partes apropriadas para as quais os
prejuízos devem ser divulgados. Por exemplo, os auditores internos não devem prestar avaliação
sobre uma área ou processo pelo qual tiveram responsabilidade nos últimos 12 meses, porque
presume-se que sua objetividade esteja prejudicada (Norma 1130.A1). Nessa circunstância, os
trabalhos de consultoria são aceitáveis; no entanto, antes de aceitar o trabalho, os auditores
internos devem divulgar ao cliente do trabalho de consultoria quaisquer prejuízos em potencial.
Nem toda situação é coberta explicitamente nas Normas; portanto, o discernimento cuidadoso é
importante. Por exemplo, um auditor interno que deseje aceitar uma oportunidade de trocar para
um determinado departamento pode optar por não participar de um trabalho de avaliação nessa
área, porque uma avaliação favorável poderia parecer imparcial, por conta do desejo do auditor de
conseguir o cargo vago. No mínimo, o auditor interno deve divulgar o possível prejuízo ao CAE e
discutir as consequências.
A Regra de Conduta 2.3 exige que os auditores internos divulguem quaisquer fatos “materiais”
sobre as atividades sob revisão; mais especificamente aqueles fatos que, se não forem
divulgados, podem distorcer o reporte dos auditores internos. Os auditores internos não devem se
impedir de reportar todos os fatos conhecidos que sejam pertinentes aos resultados e conclusões
do trabalho, mesmo que esses fatos, resultados ou conclusões sejam desagradáveis para a alta
administração e para o conselho.
As comunicações de auditoria interna devem ser claras, factuais e objetivas, evitando qualquer
linguagem que possa minimizar, ocultar ou exagerar os resultados. Por exemplo, se os controles
de contas a pagar foram insatisfatórios na última avaliação, afirmar que os controles são tão
eficazes quanto os que foram avaliados pela última vez (ou que não houve mudança na eficácia
dos controles) seria inadequado. Em vez disso, os auditores internos devem mencionar se as
recomendações e melhorias foram implantadas desde a última avaliação e se essas mudanças
trouxeram a condição insatisfatória para um status satisfatório.
Para demonstrar apoio às regras relacionadas ao princípio de objetividade, o CAE pode fornecer
evidências de políticas e procedimentos relevantes da atividade de auditoria interna, pode exigir a
participação dos auditores internos nas reuniões ou treinamentos sobre objetividade e oferecer
documentação da justificativa para alocar recursos ao plano de auditoria interna, incluindo a
consideração de possíveis prejuízos. Para evitar violações do princípio da objetividade e das
regras de conduta, os CAEs normalmente guardam formulários assinados pelos auditores internos
e prestadores terceirizados e contratados, para documentar sua consideração e divulgação de
quaisquer possíveis conflitos de interesses ou prejuízos à objetividade. Evidências adicionais
podem incluir a documentação de pesquisas sobre possíveis conflitos de interesses relacionados
a atividades terceirizadas e co-sourced pelos quais o CAE seja responsável, bem como contratos
assinados e registros de serviços prestados, com suas justificativas e com as evidências que
apoiam seus resultados, observações e conclusões.
Este Código de Ética aplica-se a entidades e indivíduos que prestem serviços de auditoria interna.
Para os membros do The IIA e detentores ou candidatos às certificações profissionais do The IIA,
as violações ao Código de Ética serão avaliadas e administradas de acordo com o Estatuto do
The IIA, com o Processo de Disposição para Violações do Código de Ética e com o Processo de
Disposição para Violações de Certificação. O fato de uma determinada conduta não ser
mencionada nas Regras de Conduta não a impede de ser inaceitável ou difamatória e, portanto, o
membro, detentor da certificação ou candidato à certificação pode ser responsabilizado com
medidas disciplinares.
Os Guias de Implantação descrevem considerações que podem ser aplicadas e ações que podem ser
executadas para implantar as Orientações Mandatórias do The IIA. Os Guias de Implantação não detalham
programas, processos, procedimentos ou ferramentas.
Para outros materiais de orientação fidedignos oferecidos pelo The IIA, por favor, visite nosso site, em
https://globaliia.org/standards-guidance.
O propósito do Código de Ética do The IIA é promover uma cultura ética na profissão de auditoria interna.
Isenção de Responsabilidade
O The IIA publica este documento para fins informativos e educacionais. Este material de orientação não tem
como objetivo fornecer respostas definitivas a específicas circunstâncias individuais. O The IIA recomenda
buscar sempre conselhos especializados independentes relacionados a situações específicas. O The IIA não
assume qualquer responsabilidade pela confiança depositada unicamente neste guia.
Copyrights
Copyright ® 2019 The Institute of Internal Auditors, Inc. Todos os direitos reservados. Para permissão para
reproduzir, favor contatar copyright@theiia.org.
Fevereiro de 2019
Regras de Conduta
Os auditores internos:
3.1. Devem ser prudentes no uso e proteção das informações obtidas no curso de
suas funções.
3.2. Não devem utilizar informações para qualquer vantagem pessoal ou de
qualquer outra maneira fosse contrária à lei ou em detrimento dos objetivos
legítimos e éticos da organização.
Começando
As Normas Internacionais para a Prática Profissional de Auditoria Interna exigem a conformidade
com o Código de Ética, que engloba quatro princípios. Cada princípio é acompanhado por regras
de conduta que os auditores internos devem implantar para demonstrar adequadamente aquele
princípio. Este guia de implantação destina-se a demonstrar como atingir a conformidade com o
princípio da confidencialidade.
Os auditores internos devem começar com uma boa compreensão de suas obrigações
profissionais, conforme expressas no IPPF e em quaisquer normas e orientações profissionais
adicionais relevantes para a organização e para a indústria em que trabalham. Ser membro de
organizações profissionais pode ajudar os auditores internos a se manterem atualizados em
relação às obrigações profissionais relevantes.
Embora a confidencialidade não seja explicitamente citada nas Normas, os requisitos relacionados
à limitação da disseminação dos resultados dos trabalhos são discutidos nas normas de
implantação 2201.A1, 2330.A1, 2330.C1, 2410.A3 e 2440.A2. Os auditores internos devem
analisar essas normas, seus guias de implantação e as orientações suplementares relevantes do
The IIA.
Políticas e Procedimentos
Para entender melhor o impacto dos requisitos e proteções legais e regulatórios (ex., sigilo legal
ou sigilo advogado-cliente), o chief audit executive (CAE) deve consultar o departamento jurídico.
As políticas e procedimentos da organização podem exigir que autoridades específicas revisem e
aprovem informações comerciais antes da divulgação externa.
O CAE pode implantar políticas, processos e/ou procedimentos adicionais que a atividade de
auditoria interna e consultores externos devam seguir; normalmente, estão intimamente alinhados
com as Orientações Mandatórias do IPPF. Os auditores internos devem seguir as políticas e os
procedimentos estabelecidos pela organização e pelo CAE, bem como cumprir com todas as leis
e regulamentos relevantes.
• Coletar apenas os dados necessários para realizar o trabalho atribuído e usar essas
informações apenas para as finalidades definidas para o trabalho.
Além disso, a Norma 2440.A2 exige que o CAE avalie o risco potencial de divulgar os resultados
do trabalho de avaliação e que restrinja o uso dos resultados do trabalho de avaliação, exceto
para os usos exigidos por leis, estatutos ou regulamentos. Geralmente, os relatórios de trabalho
contêm listas de distribuição aprovada em conjunto pelo CAE, pela alta administração e pelo
conselho. A acomodação da norma para requisitos legais, estatutários e regulatórios garante que
o CAE e os auditores internos sejam capazes de atingir conformidade com as solicitações dos
reguladores e com as leis de transparência em organizações do setor público.
Treinamento
Os auditores internos são os responsáveis finais por sua conformidade pessoal com o Código de
Ética. Isso talvez fique mais evidente em relação à realização de trabalhos de auditoria interna,
durante os quais os auditores internos podem receber informações confidenciais, proprietárias
e/ou pessoalmente identificáveis. Os auditores internos podem lidar com essas informações
durante todo o trabalho (ex., ao coletar informações sobre uma atividade sob revisão e durante
testes).
De acordo com a Norma 2330 - Documentação das Informações, os auditores internos devem
documentar informações suficientes, confiáveis, relevantes e úteis para apoiar os resultados e as
conclusões do trabalho. Os auditores internos devem considerar a confidencialidade dessas
informações ao documentar o trabalho e as observações de auditoria interna nos papéis de
trabalho e nos relatórios. O programa de trabalho ou modelos de papéis de trabalho podem incluir
lembretes sobre confidencialidade; os formatos eletrônicos podem conter controles automatizados
que exijam que os auditores internos visualizem tais lembretes, antes que possam acessar e
concluir sua documentação de trabalho.
Algumas normas relevantes ao planejamento e à execução dos trabalhos mencionam
especificamente o uso e a proteção prudentes das informações, conforme a Regra 3.1. Os
auditores internos que estiverem planejando um trabalho de avaliação que envolva terceiros
devem estabelecer um entendimento por escrito das restrições relacionadas à distribuição dos
resultados do trabalho e ao acesso aos registros de trabalho (Norma 2201.A1). Ao divulgar os
resultados de um trabalho de avaliação a partes externas à organização, os auditores internos
devem estipular limitações sobre como os resultados podem ser distribuídos e utilizados (Norma
2410.A3).
Para cumprir as regras de conduta relacionadas ao princípio de confidencialidade, os auditores
internos devem seguir os procedimentos estabelecidos para divulgação, incluindo entrar em
contato com a autoridade correta, dentro da organização, para obter permissão antes de divulgar
qualquer informação. Os auditores internos podem fazer isso obtendo permissão por escrito e
mantendo a autorização em seus papéis de trabalho.
Por fim, a Regra de Conduta 3.2 enfatiza que os auditores internos não devem usar qualquer
informação para ganho pessoal. Por exemplo, os auditores internos não devem usar
conhecimentos financeiros, estratégicos ou operacionais sobre a organização para obter ganho
financeiro pessoal, comprando ou vendendo ações da organização. Outro exemplo é divulgar
conhecimentos internos para jornalistas ou através de outras mídias sem a devida autorização.
Usar informações internas para desenvolver um produto concorrente ou para vender informações
proprietárias a um concorrente também viola essa regra de confidencialidade. Além disso, os
auditores internos não devem abusar de seu privilégio para acessar informações, como usar o
acesso a registros de clientes para buscar compras recentes de um vizinho ou para visualizar os
registros médicos de uma celebridade.
O CAE pode demonstrar apoio à confidencialidade da auditoria interna por meio de evidências de
políticas, processos, procedimentos e materiais de treinamento implantados para garantir a
confidencialidade, conforme aplicável à atividade de auditoria interna e à organização. Minutas
das reuniões e/ou treinamentos em que a confidencialidade tenha sido discutida com os membros
da atividade de auditoria interna também evidenciam o trabalho do CAE de apoio à conformidade.
Quanto à divulgação dos resultados do trabalho, relatórios ou informações relacionadas, o CAE
demonstra conformidade com o princípio de confidencialidade e com as regras de conduta através
da documentação e retenção de registros das divulgações aprovadas pelo conselheiro legal, se
aplicável, e pela alta administração e pelo conselho. O CAE evidencia o controle do acesso aos
Este Código de Ética aplica-se a entidades e indivíduos que prestem serviços de auditoria interna.
Para os membros do The IIA e detentores ou candidatos às certificações profissionais do The IIA,
as violações ao Código de Ética serão avaliadas e administradas de acordo com o Estatuto do
The IIA, com o Processo de Disposição para Violações do Código de Ética e com o Processo de
Disposição para Violações de Certificação. O fato de uma determinada conduta não ser
mencionada nas Regras de Conduta não a impede de ser inaceitável ou difamatória e, portanto, o
membro, detentor da certificação ou candidato à certificação pode ser responsabilizado com
medidas disciplinares.
Os Guias de Implantação descrevem considerações que podem ser aplicadas e ações que podem ser
executadas para implantar as Orientações Mandatórias do The IIA. Os Guias de Implantação não detalham
programas, processos, procedimentos ou ferramentas.
Para outros materiais de orientação fidedignos oferecidos pelo The IIA, por favor, visite nosso site, em
https://globaliia.org/standards-guidance.
O propósito do Código de Ética do The IIA é promover uma cultura ética na profissão de auditoria interna.
Isenção de Responsabilidade
O The IIA publica este documento para fins informativos e educacionais. Este material de orientação não tem
como objetivo fornecer respostas definitivas a específicas circunstâncias individuais. O The IIA recomenda
buscar sempre conselhos especializados independentes relacionados a situações específicas. O The IIA não
assume qualquer responsabilidade pela confiança depositada unicamente neste guia.
Copyrights
Copyright ® 2019 The Institute of Internal Auditors, Inc. Todos os direitos reservados. Para permissão para
reproduzir, favor contatar copyright@theiia.org.
Fevereiro de 2019