Controles Internos: Componentes do COSO – Informação e Comunicação
Gabarito: letra E. O enunciado descreve a revisão periódica de registros de tentativas de acesso não autorizado e a comunicação dos resultados ao gestor competente. Embora a revisão em si seja uma atividade de monitoramento, a ênfase do texto está na comunicação desses resultados, que é o cerne do componente Informação e Comunicação do COSO (COSO 2013, Princípio 13: “A entidade obtém, gera e usa informações relevantes e de qualidade para apoiar o funcionamento do controle interno”). A comunicação dos resultados ao gestor garante que a informação sobre deficiências seja transmitida a quem pode tomar ações corretivas, caracterizando esse componente.
A banca testa o conhecimento dos cinco componentes do controle interno segundo o COSO: Ambiente de Controle, Avaliação de Risco, Atividades de Controle, Informação e Comunicação, e Monitoramento. A pegadinha está em distinguir Atividades de Monitoramento (que focam na avaliação dos controles) de Informação e Comunicação (que focam no fluxo de informações). Aqui, a ação descrita combina revisão (monitoramento) com comunicação, mas o termo decisivo é “comunicação dos resultados”, que direciona para Informação e Comunicação.
Componente do COSO | Foco Principal | Ação Descrita no Enunciado | Relação com o Enunciado |
|---|
Ambiente de Controle | Cultura organizacional, ética, estrutura | Revisão de logs e comunicação | ❌ Não se enquadra; é mais abrangente |
Avaliação de Risco | Identificação e análise de riscos | Revisão de logs e comunicação | ❌ Ação posterior (detecção), não avaliação |
Atividades de Controle | Políticas e procedimentos de mitigação | Revisão de logs e comunicação | ❌ Ênfase na comunicação, não no controle em si |
Atividades de Monitoramento | Avaliação contínua dos controles | Revisão de logs e comunicação | ❌ A revisão é monitoramento, mas o destaque é a comunicação |
Informação e Comunicação | Fluxo de informações relevantes | Revisão de logs e comunicação | ✅ Ênfase na comunicação dos resultados ao gestor |
Alternativa A — ❌ Incorreta
O ambiente de controle refere-se à postura ética, estrutura organizacional e políticas de gestão que fundamentam todo o sistema de controle. Revisar logs e comunicar resultados não se enquadra nesse componente, que é mais abrangente e voltado à cultura organizacional.
Alternativa B — ❌ Incorreta
A avaliação de risco é o processo de identificar e analisar riscos que ameaçam os objetivos da entidade. A revisão periódica de acessos não autorizados é uma ação posterior, de detecção, e não de avaliação de riscos. O risco já foi avaliado quando se definiram os controles de acesso; a revisão monitora se esses controles falharam.
Alternativa C — ❌ Incorreta
Atividades de controle são políticas e procedimentos (autorizações, segregação de funções, conciliações) que mitigam riscos. A revisão periódica de logs é um controle detectivo, mas o enunciado enfatiza a comunicação dos resultados, o que aproxima mais do componente de Informação e Comunicação. A banca considera que a essência está na comunicação, não na atividade de controle em si.
Alternativa D — ❌ Incorreta
Atividades de monitoramento envolvem avaliações contínuas ou periódicas para verificar se os controles estão operando como planejado. A revisão de logs é tipicamente um monitoramento, mas a comunicação dos resultados ao gestor é o diferencial que a banca interpreta como parte do fluxo de informação. Muitos candidatos marcam esta alternativa, mas o gabarito oficial aponta para Informação e Comunicação.
Alternativa E — ✅ Correta ⟵ GABARITO
O componente Informação e Comunicação abrange a coleta, o processamento e a disseminação de informações internas e externas relevantes. A revisão de registros de tentativas de acesso não autorizado gera informação sobre possíveis falhas ou ataques; a comunicação desses resultados ao gestor competente permite que ele tome decisões. Assim, a atividade descrita está diretamente ligada a esse componente, conforme o COSO.
Gabarito: letra E.