Proteção das Informações na Auditoria Interna (IIA Standard 5.2)
Gabarito: letra D. A conduta do auditor – manter cópias de informações confidenciais em dispositivo pessoal após a realocação, sem adoção de medidas para o descarte ou proteção adequada – configura falha na custódia, na retenção e no descarte dos registros de auditoria, violando diretamente o requisito de proteção das informações conforme as Normas Globais de Auditoria Interna (IIA, 2024), item 5.2.
A questão descreve uma situação em que o auditor, após concluir o trabalho e ser realocado para outra área, conservou em seu laptop pessoal relatórios e planilhas com dados sensíveis e estratégicos, sem a devida proteção. O subsequente dano ao dispositivo tornou os dados potencialmente acessíveis a terceiros. Esse comportamento evidencia que o auditor não cumpriu com suas responsabilidades de custodiar adequadamente os registros de auditoria, nem de realizar a retenção e o descarte conforme as políticas da instituição e as normas profissionais.
Alternativa A — ❌ Incorreta
A falta de controle de acesso digital não é o problema central, pois o auditor tinha acesso legítimo às informações durante o trabalho. A violação está no fato de ele ter mantido os dados após o término da necessidade e não ter garantido sua proteção.
Alternativa B — ❌ Incorreta
Não há evidência de uso da informação para benefício pessoal. A ação do auditor foi armazenar para "consulta futura", o que indica intenção de uso profissional, não pessoal ou indevido.
Alternativa C — ❌ Incorreta
Não houve liberação formal da informação a partes internas ou externas; o problema foi a falha em proteger os dados mantidos em dispositivo pessoal, não a autorização para compartilhamento.
Alternativa D — ✅ Correta ⟵ GABARITO
A conduta do auditor representa uma falha na custódia, na retenção e no descarte adequado dos registros de auditoria. As Normas Globais de Auditoria Interna (IIA, 2024), item 5.2, exigem que os auditores protejam as informações, incluindo o estabelecimento de políticas para retenção e descarte seguro. Manter cópias em dispositivo pessoal após a realocação, sem os devidos controles de segurança, e não as destruir ou transferir para a custódia da instituição, viola esse requisito.
Alternativa E — ❌ Incorreta
Embora o auditor possa ter falhado no entendimento das leis e regulamentos aplicáveis, a violação direta apontada pelo enunciado é a falha na custódia e descarte dos registros, conforme o item específico das normas do IIA.
Gabarito: letra D