Insights

O desafio inesperado da IA em SOX e Auditoria Interna

Overview

A IA pode ajudar equipes de SOX e auditoria interna a testar populações maiores e aumentar a eficiência. No entanto, ela também pode expor um desalinhamento entre os controles documentados e a forma como a organização realmente opera. As organizações obtêm mais valor da IA quando investigam resultados inesperados e suas causas-raiz, utilizando esses aprendizados para fortalecer controles e aprimorar testes futuros. 

índice

Por décadas, as equipes de auditoria interna e compliance SOX têm se apoiado em processos rigorosos de verificação para avaliar controles. Porém, também dependem de lógica implícita e conhecimento institucional que muitas vezes nunca foram formalmente documentados. 

À medida que as organizações ampliam o uso de IA e automação em funções de governança, elas estão descobrindo que muitos processos antigos dependem de conhecimentos que existem fora dos dados e controles formalmente registrados. 

“Isso cria o que eu chamo de ‘lacuna de inferência. Ferramentas automatizadas só conseguem avaliar as informações disponíveis nos dados de origem e na lógica configurada. Se a automação for aplicada a processos históricos que dependiam de conhecimento não documentado, ela pode gerar resultados que entram em conflito com práticas consolidadas do negócio.”, afirma Greg Haberer, Associate Partner de Risk Advisory da Grant Thornton. 

Os auditores precisam prestar atenção a essas divergências. Quando a IA sinaliza uma anomalia ou reprova um teste de controle, isso frequentemente indica um desalinhamento entre os controles documentados e a forma como a organização realmente funciona. 

Para extrair mais valor da IA, os auditores precisam deixar de apenas validar exceções e passar a entender por que elas ocorreram.

Da anomalia à causa-raiz 

Resultados inesperados podem gerar atritos entre as equipes de auditoria e outras áreas de negócio. 

Por exemplo, um teste pode identificar transações aparentemente sem as aprovações exigidas, mesmo que essas aprovações estejam presentes nas evidências apresentadas. Na prática, os procedimentos de teste podem ter sido escritos de forma imprecisa ou conter inconsistências técnicas que precisam ser corrigidas para eliminar ambiguidades. 

Embora os testes automatizados possam revelar problemas em dados, processos e controles, isso não significa que a remediação de dados seja responsabilidade da auditoria interna. Essa responsabilidade deve permanecer com a área de negócio proprietária dos dados. 

“A primeira linha é responsável por seus próprios dados”, afirma Haberer. “No entanto, os modelos tradicionais de auditoria tendem a mascarar deficiências nesses dados ao acomodar ‘exceções’ que são facilmente compreendidas por profissionais experientes, mas que não são capturadas ou interpretadas da mesma forma pelos sistemas de inteligência artificial.” 

Quando a IA produz um resultado inesperado, o papel do auditor moderno é investigar a sequência de eventos que levou a esse resultado, utilizando uma abordagem investigativa orientada à causa-raiz. 

As equipes de auditoria devem questionar 

  • Quais pressupostos humanos não estão refletidos nos dados ou na lógica de teste? 
  • Os dados de origem são completos e precisos? 
  • Essa anomalia representa uma falha real de controle ou evidencia que as Informações Produzidas pela Entidade (IPE) não possuem a precisão necessária para uma governança automatizada? 
  • Quais evidências devem ser preservadas para apoiar revisões regulatórias e requisitos de auditoria externa? 

Resultado inesperado da IA → Validar parâmetros do modelo → Identificar falha sistêmica de entrada ou processo → Reportar a causa-raiz à área de negócio. 

Quando a auditoria interna identifica e comunica adequadamente as causas-raiz de um resultado inesperado, a área responsável pelos dados pode corrigir problemas recorrentes e aumentar a confiabilidade dos testes futuros.

Construindo governança baseada em IA que seja defensável e repetível 

Quando as equipes utilizam testes habilitados por IA para fortalecer processos e controles, elas também fortalecem a auditoria interna como impulsionadora da maturidade organizacional. 

Isso gera benefícios como: 

  • Repetibilidade defensável 

Os processos tornam-se mais padronizados quando reduzem a dependência de interpretações individuais e conhecimento institucional não documentado. 

  • Eficiência pronta para auditoria 

Uma vez que dados, controles e configurações de sistemas estejam alinhados, a IA pode executar testes contínuos em toda a população, mantendo uma trilha de auditoria transparente que atende aos requisitos dos auditores externos. 

  • Melhor identificação de riscos 

Os testes habilitados por IA ajudam as equipes a direcionar esforços para padrões incomuns, exceções e áreas que merecem investigação adicional. 

Com o tempo, esses avanços permitem que as organizações desenvolvam uma abordagem mais escalável e consistente para gestão de riscos e compliance.

Sumário

As equipes de SOX e auditoria interna já estão utilizando IA para aumentar produtividade e reduzir custos. Ao mesmo tempo, estão descobrindo que resultados inesperados frequentemente revelam lacunas entre os controles documentados e a forma como o negócio realmente opera. Mas esses resultados não explicam a si mesmos. Os auditores ainda precisam seguir as evidências para compreender o que eles revelam sobre os processos subjacentes. 

“As funções de auditoria mais eficazes serão aquelas que utilizarem a IA como ferramenta de geração de insights, e não apenas como ferramenta de automação. Ao analisar o que os resultados inesperados revelam sobre o estado real de seus dados e operações, as organizações conseguem identificar condições que geram exceções recorrentes de controle e, ao mesmo tempo, aumentar a confiança nos testes automatizados ao longo do tempo.” finaliza Haberer.