Atualizado em 25 de setembro de 2026.
A auditoria aparece nos editais de concursos fiscais, de tribunais de contas, de controladorias e de auditor de órgãos públicos e estatais. Ela consiste no exame independente e sistemático de informações, processos e controles de uma organização, para emitir uma opinião ou recomendações. As questões se concentram nos tipos de auditoria, no controle interno, no risco de auditoria, na materialidade, nas evidências e procedimentos e nos tipos de opinião do auditor, conceitos presentes nas normas brasileiras de contabilidade e nas normas de auditoria do setor público.
Este guia organiza esses conceitos básicos. A base contábil está no guia de contabilidade básica, e o controle na administração pública, no de controle da administração.
Auditoria interna e externa
| Aspecto | Auditoria interna | Auditoria externa |
|---|---|---|
| Quem faz | Unidade da própria organização, com independência em relação às áreas auditadas | Auditor independente, sem vínculo com a organização, ou os tribunais de contas, no setor público |
| Foco | Avaliar e melhorar a gestão de riscos, os controles e a governança | Emitir opinião sobre as demonstrações contábeis ou a gestão |
| Destinatários | A alta administração e os conselhos | Acionistas, credores, sociedade e demais usuários externos |
Tipos de auditoria
- Auditoria financeira ou contábil: verifica se as demonstrações contábeis representam adequadamente a posição patrimonial e financeira da entidade, de acordo com a estrutura de relatório aplicável.
- Auditoria de conformidade: verifica se as atividades, as operações e as informações estão de acordo com as leis, regulamentos e normas aplicáveis.
- Auditoria operacional ou de desempenho: avalia se programas, órgãos e atividades funcionam de acordo com os princípios de economicidade, eficiência, eficácia e efetividade, e se há espaço para aperfeiçoamento.
Os conceitos de eficiência, eficácia e efetividade estão explicados no guia de noções de administração.
Controle interno e o modelo COSO
O controle interno é o processo conduzido pela administração e pelo pessoal da organização para fornecer segurança razoável quanto ao alcance dos objetivos operacionais, de informação e de conformidade. O modelo mais difundido, conhecido como COSO, organiza o controle interno em cinco componentes:
- Ambiente de controle: a cultura, os valores éticos, a estrutura e o compromisso da alta administração com os controles, a base de todos os demais.
- Avaliação de riscos: a identificação e análise dos riscos que podem impedir o alcance dos objetivos.
- Atividades de controle: as políticas e os procedimentos que reduzem os riscos, como autorizações, conciliações, segregação de funções e controles de acesso.
- Informação e comunicação: a obtenção e a circulação de informações relevantes e de qualidade.
- Atividades de monitoramento: as avaliações contínuas ou pontuais que verificam se os controles funcionam.
O modelo das três linhas
O modelo das três linhas organiza os papéis na gestão de riscos: a primeira linha é formada pelos gestores das áreas operacionais, que são donos dos riscos e executam os controles no dia a dia; a segunda linha, por funções de apoio, como gestão de riscos, conformidade e controladoria, que monitoram e orientam a primeira; e a terceira linha é a auditoria interna, que fornece avaliação independente e objetiva sobre a eficácia da governança e da gestão de riscos. A auditoria externa atua fora dessas linhas, como avaliação independente adicional.
Risco de auditoria e materialidade
O risco de auditoria é o risco de o auditor expressar uma opinião inadequada quando as demonstrações contêm distorção relevante. Ele se decompõe em:
- Risco inerente: a suscetibilidade de uma afirmação a distorção relevante, antes de considerar os controles.
- Risco de controle: o risco de que uma distorção não seja prevenida ou detectada pelos controles internos da entidade.
- Risco de detecção: o risco de que os procedimentos do auditor não detectem uma distorção existente. É o único que o auditor controla diretamente, por meio da natureza, da época e da extensão dos testes.
A materialidade, ou relevância, é o limite a partir do qual uma distorção, individual ou em conjunto, poderia influenciar as decisões dos usuários das informações. Ela orienta o planejamento, a extensão dos testes e a avaliação das distorções encontradas.
Evidências e procedimentos
O auditor deve obter evidência de auditoria apropriada e suficiente. A suficiência é a medida da quantidade, e a adequação é a medida da qualidade, que envolve relevância e confiabilidade. Em geral, a evidência obtida de fonte externa independente e diretamente pelo auditor é mais confiável que a obtida internamente ou de forma indireta, e a documental é mais confiável que a oral. Os principais procedimentos são:
- Inspeção de registros, documentos e ativos físicos;
- Observação de processos executados por outras pessoas, como a contagem de estoque;
- Confirmação externa, como a circularização de saldos com bancos, clientes e fornecedores;
- Recálculo e reexecução, que conferem a exatidão de cálculos e controles;
- Procedimentos analíticos, que avaliam relações plausíveis entre dados financeiros e não financeiros;
- Indagação, que busca informações junto a pessoas de dentro ou de fora da entidade.
Todo o trabalho é registrado em papéis de trabalho, a documentação de auditoria, que comprova os procedimentos executados, as evidências obtidas e as conclusões alcançadas. Quando não é possível examinar todos os itens, o auditor usa amostragem, estatística ou não estatística.
Tipos de opinião do auditor
| Opinião | Quando é emitida |
|---|---|
| Não modificada, ou sem ressalva | As demonstrações estão apresentadas adequadamente, em todos os aspectos relevantes |
| Com ressalva | Há distorções relevantes, ou falta de evidência, mas os efeitos não são generalizados |
| Adversa | As distorções são relevantes e generalizadas |
| Abstenção de opinião | O auditor não conseguiu obter evidência apropriada e suficiente, e os possíveis efeitos são relevantes e generalizados |
O relatório também pode conter parágrafos de ênfase, que destacam assuntos já apresentados nas demonstrações, e de outros assuntos, sem modificar a opinião.
Auditoria no setor público
No setor público, a auditoria é feita pelos órgãos de controle interno de cada Poder, como a Controladoria-Geral da União no Executivo federal, e pelo controle externo, a cargo do Poder Legislativo com o auxílio dos tribunais de contas. As normas de auditoria do setor público seguem padrões internacionais e distinguem as auditorias financeira, de conformidade e operacional, com os mesmos conceitos básicos explicados neste guia.
Exemplos práticos para fixar
- O auditor envia cartas aos bancos para confirmar os saldos das contas da empresa: confirmação externa, ou circularização.
- O auditor acompanha a contagem física do estoque ao final do exercício: observação.
- Um mesmo servidor autoriza, executa e registra os pagamentos: falha de segregação de funções, uma deficiência de controle interno.
- O tribunal de contas avalia se um programa de vacinação atingiu seus objetivos com bom uso dos recursos: auditoria operacional.
- O auditor não consegue acessar os registros de quase todas as contas: abstenção de opinião.
Revisão rápida dos conceitos
Antes da prova, confira: auditoria interna avalia riscos e controles, e a externa emite opinião; tipos financeira, de conformidade e operacional; cinco componentes do COSO; segregação de funções; auditoria interna é a terceira linha; risco de auditoria é inerente, de controle e de detecção, e só o de detecção é controlado pelo auditor; evidência apropriada e suficiente; e opiniões sem ressalva, com ressalva, adversa e abstenção, conforme a relevância e a generalização.
A avaliação de processos judiciais e outras incertezas, tema frequente em auditoria, segue as regras do guia de provisões e contingências.
As normas NBASP, os tipos de auditoria do setor público e a estrutura dos achados estão no guia de auditoria governamental.
Como o tema cai em prova
As pegadinhas mais comuns trocam os componentes do COSO, afirmam que o auditor controla o risco inerente, confundem opinião adversa e abstenção, dizem que evidência oral é mais confiável que a documental ou que a auditoria interna é a primeira linha. Monte um quadro com os conceitos deste guia e registre as confusões no caderno de erros.
Perguntas frequentes
Qual a diferença entre auditoria interna e externa?
A auditoria interna é feita por equipe da própria organização, com foco em avaliar e melhorar a gestão de riscos, os controles e a governança. A externa é feita por auditor independente ou, no setor público, pelos tribunais de contas, e emite opinião sobre as demonstrações ou a gestão.
Quais são os componentes do controle interno segundo o COSO?
Ambiente de controle, avaliação de riscos, atividades de controle, informação e comunicação, e atividades de monitoramento.
Quais são os tipos de opinião do auditor?
Opinião não modificada, ou sem ressalva, e opiniões modificadas: com ressalva, adversa e abstenção de opinião. A adversa é emitida quando as distorções são relevantes e generalizadas; a abstenção, quando o auditor não obtém evidência suficiente.
