Atualizado em 25 de setembro de 2026.

A auditoria aparece nos editais de concursos fiscais, de tribunais de contas, de controladorias e de auditor de órgãos públicos e estatais. Ela consiste no exame independente e sistemático de informações, processos e controles de uma organização, para emitir uma opinião ou recomendações. As questões se concentram nos tipos de auditoria, no controle interno, no risco de auditoria, na materialidade, nas evidências e procedimentos e nos tipos de opinião do auditor, conceitos presentes nas normas brasileiras de contabilidade e nas normas de auditoria do setor público.

Este guia organiza esses conceitos básicos. A base contábil está no guia de contabilidade básica, e o controle na administração pública, no de controle da administração.

Auditoria interna e externa

AspectoAuditoria internaAuditoria externa
Quem fazUnidade da própria organização, com independência em relação às áreas auditadasAuditor independente, sem vínculo com a organização, ou os tribunais de contas, no setor público
FocoAvaliar e melhorar a gestão de riscos, os controles e a governançaEmitir opinião sobre as demonstrações contábeis ou a gestão
DestinatáriosA alta administração e os conselhosAcionistas, credores, sociedade e demais usuários externos

Tipos de auditoria

  • Auditoria financeira ou contábil: verifica se as demonstrações contábeis representam adequadamente a posição patrimonial e financeira da entidade, de acordo com a estrutura de relatório aplicável.
  • Auditoria de conformidade: verifica se as atividades, as operações e as informações estão de acordo com as leis, regulamentos e normas aplicáveis.
  • Auditoria operacional ou de desempenho: avalia se programas, órgãos e atividades funcionam de acordo com os princípios de economicidade, eficiência, eficácia e efetividade, e se há espaço para aperfeiçoamento.

Os conceitos de eficiência, eficácia e efetividade estão explicados no guia de noções de administração.

Controle interno e o modelo COSO

O controle interno é o processo conduzido pela administração e pelo pessoal da organização para fornecer segurança razoável quanto ao alcance dos objetivos operacionais, de informação e de conformidade. O modelo mais difundido, conhecido como COSO, organiza o controle interno em cinco componentes:

  1. Ambiente de controle: a cultura, os valores éticos, a estrutura e o compromisso da alta administração com os controles, a base de todos os demais.
  2. Avaliação de riscos: a identificação e análise dos riscos que podem impedir o alcance dos objetivos.
  3. Atividades de controle: as políticas e os procedimentos que reduzem os riscos, como autorizações, conciliações, segregação de funções e controles de acesso.
  4. Informação e comunicação: a obtenção e a circulação de informações relevantes e de qualidade.
  5. Atividades de monitoramento: as avaliações contínuas ou pontuais que verificam se os controles funcionam.
Segregação de funções: um dos princípios mais cobrados é o de que as funções de autorizar, executar, registrar e controlar uma mesma operação devem ser atribuídas a pessoas diferentes, para reduzir o risco de erros e fraudes. A Lei 14.133 adota esse princípio nas contratações públicas, como mostra o guia da Lei de Licitações.

O modelo das três linhas

O modelo das três linhas organiza os papéis na gestão de riscos: a primeira linha é formada pelos gestores das áreas operacionais, que são donos dos riscos e executam os controles no dia a dia; a segunda linha, por funções de apoio, como gestão de riscos, conformidade e controladoria, que monitoram e orientam a primeira; e a terceira linha é a auditoria interna, que fornece avaliação independente e objetiva sobre a eficácia da governança e da gestão de riscos. A auditoria externa atua fora dessas linhas, como avaliação independente adicional.

Risco de auditoria e materialidade

O risco de auditoria é o risco de o auditor expressar uma opinião inadequada quando as demonstrações contêm distorção relevante. Ele se decompõe em:

  • Risco inerente: a suscetibilidade de uma afirmação a distorção relevante, antes de considerar os controles.
  • Risco de controle: o risco de que uma distorção não seja prevenida ou detectada pelos controles internos da entidade.
  • Risco de detecção: o risco de que os procedimentos do auditor não detectem uma distorção existente. É o único que o auditor controla diretamente, por meio da natureza, da época e da extensão dos testes.

A materialidade, ou relevância, é o limite a partir do qual uma distorção, individual ou em conjunto, poderia influenciar as decisões dos usuários das informações. Ela orienta o planejamento, a extensão dos testes e a avaliação das distorções encontradas.

Evidências e procedimentos

O auditor deve obter evidência de auditoria apropriada e suficiente. A suficiência é a medida da quantidade, e a adequação é a medida da qualidade, que envolve relevância e confiabilidade. Em geral, a evidência obtida de fonte externa independente e diretamente pelo auditor é mais confiável que a obtida internamente ou de forma indireta, e a documental é mais confiável que a oral. Os principais procedimentos são:

  • Inspeção de registros, documentos e ativos físicos;
  • Observação de processos executados por outras pessoas, como a contagem de estoque;
  • Confirmação externa, como a circularização de saldos com bancos, clientes e fornecedores;
  • Recálculo e reexecução, que conferem a exatidão de cálculos e controles;
  • Procedimentos analíticos, que avaliam relações plausíveis entre dados financeiros e não financeiros;
  • Indagação, que busca informações junto a pessoas de dentro ou de fora da entidade.

Todo o trabalho é registrado em papéis de trabalho, a documentação de auditoria, que comprova os procedimentos executados, as evidências obtidas e as conclusões alcançadas. Quando não é possível examinar todos os itens, o auditor usa amostragem, estatística ou não estatística.

Tipos de opinião do auditor

OpiniãoQuando é emitida
Não modificada, ou sem ressalvaAs demonstrações estão apresentadas adequadamente, em todos os aspectos relevantes
Com ressalvaHá distorções relevantes, ou falta de evidência, mas os efeitos não são generalizados
AdversaAs distorções são relevantes e generalizadas
Abstenção de opiniãoO auditor não conseguiu obter evidência apropriada e suficiente, e os possíveis efeitos são relevantes e generalizados

O relatório também pode conter parágrafos de ênfase, que destacam assuntos já apresentados nas demonstrações, e de outros assuntos, sem modificar a opinião.

Auditoria no setor público

No setor público, a auditoria é feita pelos órgãos de controle interno de cada Poder, como a Controladoria-Geral da União no Executivo federal, e pelo controle externo, a cargo do Poder Legislativo com o auxílio dos tribunais de contas. As normas de auditoria do setor público seguem padrões internacionais e distinguem as auditorias financeira, de conformidade e operacional, com os mesmos conceitos básicos explicados neste guia.

Exemplos práticos para fixar

  • O auditor envia cartas aos bancos para confirmar os saldos das contas da empresa: confirmação externa, ou circularização.
  • O auditor acompanha a contagem física do estoque ao final do exercício: observação.
  • Um mesmo servidor autoriza, executa e registra os pagamentos: falha de segregação de funções, uma deficiência de controle interno.
  • O tribunal de contas avalia se um programa de vacinação atingiu seus objetivos com bom uso dos recursos: auditoria operacional.
  • O auditor não consegue acessar os registros de quase todas as contas: abstenção de opinião.

Revisão rápida dos conceitos

Antes da prova, confira: auditoria interna avalia riscos e controles, e a externa emite opinião; tipos financeira, de conformidade e operacional; cinco componentes do COSO; segregação de funções; auditoria interna é a terceira linha; risco de auditoria é inerente, de controle e de detecção, e só o de detecção é controlado pelo auditor; evidência apropriada e suficiente; e opiniões sem ressalva, com ressalva, adversa e abstenção, conforme a relevância e a generalização.

A avaliação de processos judiciais e outras incertezas, tema frequente em auditoria, segue as regras do guia de provisões e contingências.

As normas NBASP, os tipos de auditoria do setor público e a estrutura dos achados estão no guia de auditoria governamental.

Como o tema cai em prova

As pegadinhas mais comuns trocam os componentes do COSO, afirmam que o auditor controla o risco inerente, confundem opinião adversa e abstenção, dizem que evidência oral é mais confiável que a documental ou que a auditoria interna é a primeira linha. Monte um quadro com os conceitos deste guia e registre as confusões no caderno de erros.

Perguntas frequentes

Qual a diferença entre auditoria interna e externa?

A auditoria interna é feita por equipe da própria organização, com foco em avaliar e melhorar a gestão de riscos, os controles e a governança. A externa é feita por auditor independente ou, no setor público, pelos tribunais de contas, e emite opinião sobre as demonstrações ou a gestão.

Quais são os componentes do controle interno segundo o COSO?

Ambiente de controle, avaliação de riscos, atividades de controle, informação e comunicação, e atividades de monitoramento.

Quais são os tipos de opinião do auditor?

Opinião não modificada, ou sem ressalva, e opiniões modificadas: com ressalva, adversa e abstenção de opinião. A adversa é emitida quando as distorções são relevantes e generalizadas; a abstenção, quando o auditor não obtém evidência suficiente.

SOS Concursos
Equipe SOS Concursos

Conteúdo produzido e revisado pela equipe editorial da SOS Concursos, que acompanha concursos públicos desde 2006. Cada dado deste artigo foi conferido nas fontes listadas acima. Conheça nossa política editorial ou envie uma correção para contato@sosconcursos.com.br.