Questão de TI - Gestão e Governança de TI — Geral — Quadrix 2026
TI - Gestão e Governança de TI›Geral
Código
qa436356
Banca
Quadrix
Órgão
CREFITO 17
Ano
2026
Cargo
Ana ( )
Com base nos frameworks de governança e gestão de TIC, nas normas de segurança da informação e nas melhores práticas de mercado, julgue o item a seguir.
Os controles internos de conformidade podem possuir natureza preventiva, detectiva e corretiva, razão pela qual sua atuação não se limita à resposta posterior a fraudes ou a incidentes já consumados.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles internos de conformidade: natureza preventiva, detectiva e corretiva
Gabarito: ✅ CERTO. Os controles internos de conformidade podem, de fato, possuir natureza preventiva, detectiva e corretiva, e sua atuação não se limita à resposta posterior a fraudes ou incidentes já consumados. Essa classificação é amplamente reconhecida em normas de auditoria e governança, como a NBC TA 260 (R1), que trata da supervisão dos controles internos, e a ABNT NBR ISO/IEC 27001, que estabelece requisitos para o sistema de gestão de segurança da informação, incluindo ações corretivas.
O conceito de controle interno é fundamental para a governança e gestão de TIC. Ele abrange o conjunto de políticas, procedimentos e atividades desenhados para fornecer segurança razoável quanto ao alcance dos objetivos da entidade, incluindo a conformidade com leis e regulamentos. A classificação dos controles quanto à sua natureza — preventiva, detectiva e corretiva — reflete o momento em que atuam em relação ao evento de risco. Os controles preventivos visam impedir a ocorrência de erros ou fraudes; os detectivos buscam identificar eventos indesejados que já ocorreram; e os corretivos atuam para remediar as consequências de um evento já materializado. Essa tríade demonstra que o controle interno não é apenas reativo, mas também proativo, atuando antes, durante e depois dos eventos.
A NBC TA 260 (R1) reforça a importância dos controles internos ao afirmar que a supervisão geral da administração inclui assegurar que a entidade desenhe, implemente e mantenha controles internos que proporcionem segurança razoável em relação à confiabilidade dos relatórios financeiros, efetividade e eficiência das operações e conformidade com leis e regulamentos aplicáveis. Essa norma evidencia que os controles internos são um componente essencial da governança, e sua atuação não se restringe à correção de problemas já ocorridos, mas também à prevenção e detecção de não conformidades.
A ABNT NBR ISO/IEC 27001, por sua vez, estabelece requisitos para o sistema de gestão de segurança da informação, incluindo a gestão de não conformidades e ações corretivas. O item 10.2 da norma detalha o processo de tratamento de não conformidades, que envolve reagir à não conformidade, avaliar a necessidade de ações para eliminar as causas, implementar ações corretivas e analisar criticamente sua eficácia. Esse processo demonstra que a gestão de conformidade é cíclica e não se limita à resposta posterior a incidentes, mas inclui a prevenção e a detecção de não conformidades.
A distinção entre os tipos de controle é crucial para a compreensão do tema. Enquanto os controles preventivos atuam antes do evento, os detectivos atuam durante e os corretivos após. Essa classificação é análoga à utilizada em outras áreas, como manutenção (preventiva, preditiva e corretiva) e segurança da informação. A banca explora a confusão entre a natureza dos controles e a ideia de que eles seriam apenas reativos. O candidato que associa controle interno exclusivamente à correção de fraudes ou incidentes já consumados comete um erro conceitual, pois ignora a atuação preventiva e detectiva.
A pegadinha desta questão está na palavra "não se limita". O enunciado afirma que a atuação dos controles internos não se limita à resposta posterior a fraudes ou incidentes já consumados, o que é verdadeiro, pois eles também atuam de forma preventiva e detectiva. O candidato que interpreta a frase como uma negação da natureza corretiva dos controles pode marcar errado, mas a leitura correta é que os controles possuem múltiplas naturezas, incluindo a corretiva, mas não se restringindo a ela.
Guarde a tríade preventivo-detectivo-corretivo como um dos pilares do controle interno: é exatamente essa classificação que a questão cobra, e é nela que o candidato deve se apoiar para responder corretamente.
Natureza do Controle
Momento de Atuação
Objetivo Principal
Exemplo de Aplicação
Preventivo
Antes do evento
Impedir a ocorrência de erros, fraudes ou não conformidades
Segregação de funções, políticas de acesso, treinamento
Detectivo
Durante ou após o evento
Identificar eventos indesejados que já ocorreram
Auditorias, conciliações, monitoramento de logs
Corretivo
Após o evento
Remediar as consequências e eliminar as causas
Plano de ação corretiva, restauração de sistemas, revisão de processos
A afirmação está correta. Os controles internos de conformidade podem possuir natureza preventiva, detectiva e corretiva, e sua atuação não se limita à resposta posterior a fraudes ou incidentes já consumados. Essa classificação é amplamente reconhecida em normas de auditoria e governança, como a NBC TA 260 (R1) e a ABNT NBR ISO/IEC 27001. A NBC TA 260 (R1) destaca a importância dos controles internos para a conformidade com leis e regulamentos, enquanto a ABNT NBR ISO/IEC 27001 estabelece requisitos para o sistema de gestão de segurança da informação, incluindo ações corretivas. A atuação preventiva busca impedir a ocorrência de eventos indesejados, a detectiva identifica eventos já ocorridos e a corretiva remedia as consequências. Portanto, a afirmação está correta.