Pular para o conteúdo principal

Questão de Auditoria Governamental — Governança e Análise de Risco — FGV 2021

Auditoria GovernamentalGovernança e Análise de Risco
Código
fg045130
Banca
FGV
Órgão
TCE-AM
Ano
2021
Nível
Superior
Cargo
Auditor Técnico de Controle Externo - Área de Auditoria Governamental
A Secretaria de Fazenda de um Estado da Federação mantém um volume significativo de informações sensíveis armazenado em seus sistemas informatizados. Porém, há indícios de que os controles de tecnologia da informação (TI) têm sido negligenciados, resultando em diversas deficiências no controle de TI.Tendo em vista a salvaguarda dos ativos do ente, procedimentos de revisão periódica dos registros de tentativas de acessos e comandos (não autorizados), com comunicação dos resultados ao gestor competente, podem ser associados ao seguinte componente do controle interno:
  1. Aambiente de controle;
  2. Bavaliação de risco;
  3. Catividades de controle;
  4. Datividades de monitoramento;
  5. Einformação e comunicação.
Revelar gabarito e comentário

GabaritoE — informação e comunicação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles Internos: Componentes do COSO – Informação e Comunicação

Gabarito: letra E. O enunciado descreve a revisão periódica de registros de tentativas de acesso não autorizado e a comunicação dos resultados ao gestor competente. Embora a revisão em si seja uma atividade de monitoramento, a ênfase do texto está na comunicação desses resultados, que é o cerne do componente Informação e Comunicação do COSO (COSO 2013, Princípio 13: “A entidade obtém, gera e usa informações relevantes e de qualidade para apoiar o funcionamento do controle interno”). A comunicação dos resultados ao gestor garante que a informação sobre deficiências seja transmitida a quem pode tomar ações corretivas, caracterizando esse componente.

A banca testa o conhecimento dos cinco componentes do controle interno segundo o COSO: Ambiente de Controle, Avaliação de Risco, Atividades de Controle, Informação e Comunicação, e Monitoramento. A pegadinha está em distinguir Atividades de Monitoramento (que focam na avaliação dos controles) de Informação e Comunicação (que focam no fluxo de informações). Aqui, a ação descrita combina revisão (monitoramento) com comunicação, mas o termo decisivo é “comunicação dos resultados”, que direciona para Informação e Comunicação.

Componente do COSO

Foco Principal

Ação Descrita no Enunciado

Relação com o Enunciado

Ambiente de Controle

Cultura organizacional, ética, estrutura

Revisão de logs e comunicação

❌ Não se enquadra; é mais abrangente

Avaliação de Risco

Identificação e análise de riscos

Revisão de logs e comunicação

❌ Ação posterior (detecção), não avaliação

Atividades de Controle

Políticas e procedimentos de mitigação

Revisão de logs e comunicação

❌ Ênfase na comunicação, não no controle em si

Atividades de Monitoramento

Avaliação contínua dos controles

Revisão de logs e comunicação

❌ A revisão é monitoramento, mas o destaque é a comunicação

Informação e Comunicação

Fluxo de informações relevantes

Revisão de logs e comunicação

✅ Ênfase na comunicação dos resultados ao gestor

Alternativa A — ❌ Incorreta

O ambiente de controle refere-se à postura ética, estrutura organizacional e políticas de gestão que fundamentam todo o sistema de controle. Revisar logs e comunicar resultados não se enquadra nesse componente, que é mais abrangente e voltado à cultura organizacional.

Alternativa B — ❌ Incorreta

A avaliação de risco é o processo de identificar e analisar riscos que ameaçam os objetivos da entidade. A revisão periódica de acessos não autorizados é uma ação posterior, de detecção, e não de avaliação de riscos. O risco já foi avaliado quando se definiram os controles de acesso; a revisão monitora se esses controles falharam.

Alternativa C — ❌ Incorreta

Atividades de controle são políticas e procedimentos (autorizações, segregação de funções, conciliações) que mitigam riscos. A revisão periódica de logs é um controle detectivo, mas o enunciado enfatiza a comunicação dos resultados, o que aproxima mais do componente de Informação e Comunicação. A banca considera que a essência está na comunicação, não na atividade de controle em si.

Alternativa D — ❌ Incorreta

Atividades de monitoramento envolvem avaliações contínuas ou periódicas para verificar se os controles estão operando como planejado. A revisão de logs é tipicamente um monitoramento, mas a comunicação dos resultados ao gestor é o diferencial que a banca interpreta como parte do fluxo de informação. Muitos candidatos marcam esta alternativa, mas o gabarito oficial aponta para Informação e Comunicação.

Alternativa E — ✅ Correta ⟵ GABARITO

O componente Informação e Comunicação abrange a coleta, o processamento e a disseminação de informações internas e externas relevantes. A revisão de registros de tentativas de acesso não autorizado gera informação sobre possíveis falhas ou ataques; a comunicação desses resultados ao gestor competente permite que ele tome decisões. Assim, a atividade descrita está diretamente ligada a esse componente, conforme o COSO.


Gabarito: letra E.

Link permanente: /questoes/fg045130