Programa de auditoria é o roteiro operacional que transforma objetivos, riscos e critérios em testes verificáveis. Ele registra o que será examinado, como o teste será feito, qual evidência será obtida, quem executará cada tarefa e como o resultado será documentado.
Plano de auditoria pode ter sentido mais amplo: o portfólio anual ou plurianual de trabalhos, ou o planejamento geral de uma auditoria específica. Por isso, programa e plano são tratados como sinônimos em alguns contextos, mas não em todos. A definição da Computer Weekly é útil como introdução, porém simplifica uma distinção que varia conforme a norma, o setor e a política interna (Computer Weekly).
O que é um programa de auditoria?
É um documento de execução para uma auditoria determinada. Sua função é ligar a cadeia objetivo → risco → controle → critério → teste → evidência → exceção → conclusão. Assim, a equipe consegue trabalhar de forma consistente, o supervisor pode revisar o raciocínio e as conclusões ficam sustentadas por papéis de trabalho.
Um programa útil não é uma lista genérica de tarefas. Cada procedimento deve indicar a população examinada, a amostra, a fonte dos dados, o resultado esperado, o responsável e a referência da evidência.
Do these 3 things before closing this tab:
1Scan for outdated or missing drivers - takes under a minute2Clear out junk files and repair common Windows errors3Fix the driver behind crashes, sound loss and screen glitches#1 Best Overall
O que é um plano de auditoria?
Plano anual ou plurianual
É o portfólio priorizado de auditorias para um período. Normalmente considera estratégia e objetivos da organização, riscos atuais e emergentes, mudanças regulatórias, incidentes, deficiências anteriores, pedidos do conselho e da administração, dependência de terceiros e recursos disponíveis.
Plano de uma auditoria específica
É a visão geral de um trabalho individual: objetivo, escopo, cronograma, equipe, abordagem, recursos e forma de comunicação. O programa detalhado de testes costuma ser elaborado a partir desse plano.
Para auditoria interna, o Global Internal Audit Standards, lançado em 9 de janeiro de 2024 e aplicável às funções a partir de 9 de janeiro de 2025, exige planejamento baseado em avaliação documentada das estratégias, objetivos e riscos. O plano deve ser aprovado pelas instâncias apropriadas e atualizado quando houver mudanças relevantes (texto dos padrões).
Programa, plano, checklist e matriz de riscos: qual é a diferença?
| Documento | Abrangência | Pergunta principal | Exemplo |
|---|---|---|---|
| Plano anual | Portfólio de trabalhos | O que será auditado e com qual prioridade? | Auditar compras, acessos privilegiados e continuidade em 2027 |
| Plano da auditoria | Um trabalho | Qual será a abordagem, o prazo e o recurso? | Auditoria dos acessos ao ERP entre março e abril |
| Programa de auditoria | Procedimentos e testes | Como os objetivos serão testados? | Comparar usuários ativos com desligamentos e revisar logs |
| Checklist | Verificação operacional | Quais itens precisam ser confirmados? | Confirmar proprietário e revisão trimestral de cada conta |
| Matriz de riscos e controles | Relação entre riscos e controles | Que risco cada controle trata? | Acesso indevido → revisão periódica de privilégios |
Não existe uma nomenclatura universal. A ISO 19011 usa “programa de auditoria” em sentido amplo, como os arranjos para uma ou mais auditorias em determinado período e finalidade. Manuais de auditoria interna e pública frequentemente usam “programa” para o conjunto detalhado de procedimentos (manual do Distrito Federal; manual do Ministério Público da Bahia).
Quick wins for a faster PC:
Clear out junk files and repair common Windows errorsFree Scan →Scan for outdated or missing drivers - takes under a minuteDriver Scan →Para que serve?
- Manter os testes alinhados ao objetivo e aos riscos relevantes.
- Reduzir omissões e distribuir tarefas, prazos e recursos.
- Orientar profissionais menos experientes e permitir revisão independente.
- Definir a evidência necessária para fundamentar uma conclusão.
- Facilitar auditorias recorrentes e a comparação entre períodos.
- Documentar conformidade com norma, contrato ou requisito regulatório.
- Acompanhar achados, recomendações e ações corretivas.
Elementos que o documento deve conter
Os campos exatos variam por norma e finalidade, mas um programa ou plano completo normalmente inclui:
Rank #2
- Identificação: nome da auditoria, unidade ou processo, período, versão e data de aprovação.
- Objetivo: a conclusão que se pretende alcançar e as perguntas a responder.
- Escopo: processos, sistemas, locais, períodos e unidades incluídos, além das exclusões.
- Critérios: leis, regulamentos, contratos, políticas, normas técnicas, requisitos de segurança ou indicadores usados para julgar a situação.
- Riscos e controles: risco inerente, probabilidade, impacto, controles existentes e risco residual.
- Procedimentos: inspeção, entrevista, observação, confirmação, reperformance, análise de dados e testes de desenho e de efetividade operacional.
- Amostragem: população, método, tamanho, justificativa e limitações.
- Evidências: documentos, logs, relatórios, aprovações, registros de execução, localização e retenção.
- Responsabilidades: auditor, revisor, especialista e contato da área auditada.
- Cronograma: reunião inicial, dados, campo, revisão, discussão, relatório e acompanhamento.
- Conclusão: regra para classificar exceções, materialidade, severidade, causa, efeito e recomendação.
- Controle de alterações: mudança, motivo, impacto e aprovação.
Como elaborar um programa baseado em riscos
1. Defina o objeto
Especifique o processo, sistema, unidade, contrato ou obrigação. Exemplo: controles de acesso privilegiado ao ambiente de produção do ERP.
2. Escreva um objetivo verificável
Em vez de “avaliar a segurança do sistema”, use: “Determinar se os acessos privilegiados ao ERP foram concedidos, revisados, registrados e revogados conforme a política entre 1º de janeiro e 31 de março de 2027”.
3. Liste os critérios
Relacione políticas de acesso, procedimentos de desligamento, matriz de funções, cláusulas contratuais, requisitos legais e frameworks aplicáveis.
Free tools Windows power users keep installed
One-click scans. No signup required.
4. Relacione riscos, controles e evidências
| Risco | Controle esperado | Evidência |
|---|---|---|
| Desligado mantém acesso | Integração entre RH e IAM e revisão de contas | Lista de desligamentos, tickets e logs |
| Privilégio excessivo | Aprovação do proprietário do sistema | Solicitação aprovada e matriz de acesso |
| Atividade não rastreável | Logs protegidos e revisados | Logs, alertas e registros de revisão |
5. Converta controles em testes
Indique a ação, população, amostra, fonte, resultado esperado e tratamento das exceções. Exemplo: selecionar contas privilegiadas ativas em 31 de março de 2027, compará-las à matriz aprovada e verificar aprovação, proprietário, última revisão e justificativa.
6. Planeje evidência suficiente e adequada
Defina previamente o que comprovará a execução. Uma captura de tela sem data, origem ou contexto pode não demonstrar que o controle funcionou durante todo o período.
Rank #3
7. Aprove antes do campo
O responsável deve confirmar que o escopo é viável, o objetivo mensurável, os testes cobrem os riscos, a amostra é justificável, os especialistas estão disponíveis e os prazos são realistas.
8. Atualize com rastreabilidade
Mudanças de sistema, dados indisponíveis, novos riscos ou achados preliminares podem exigir novos procedimentos. Registre o que mudou, por quê, o impacto e quem aprovou.
Modelo preenchível
AUDITORIA: Unidade/processo: Período: Responsável: Revisor: Versão/data: 1. Objetivo 2. Escopo (incluído e excluído) 3. Critérios 4. Riscos prioritários, impacto, probabilidade e controle esperado 5. Procedimentos ID | risco | controle | procedimento | população | amostra evidência | responsável | prazo | resultado | exceção conclusão | referência do papel de trabalho 6. Cronograma 7. Aprovações 8. Histórico de alterações
Tipos de programa
Padronizado
Modelo reutilizável para trabalhos semelhantes. Aumenta velocidade, treinamento e comparabilidade, mas pode preservar testes obsoletos ou ignorar riscos específicos.
Personalizado
Adaptado ao processo, sistema, contrato ou risco. Tende a ser mais relevante, porém exige mais preparação e experiência.
De conformidade
Concentra-se em leis, regulamentos, contratos, políticas ou frameworks. Deve verificar não apenas se a regra existe, mas se foi implementada, funcionou no período, gerou evidência confiável e teve as exceções tratadas.
Rank #4
Essas categorias são úteis para explicar escolhas, não uma taxonomia oficial válida para todos os setores.
Aplicações por tipo de auditoria
- Financeira: existência, completude, exatidão, corte, classificação, autorização e reconciliação.
- TI: identidades, privilégios, mudanças, backups, recuperação, logs, vulnerabilidades e fornecedores.
- Compliance: obrigações, responsáveis, treinamento, monitoramento, registros e violações.
- Operacional: eficiência, eficácia, produtividade, desperdício, metas e segregação de funções.
- Segurança da informação: autenticação, criptografia, monitoramento, incidentes, vulnerabilidades e recuperação.
Erros comuns e limitações
- Copiar um modelo sem adaptar o escopo, o processo e os riscos.
- Confundir objetivo com escopo ou omitir os critérios de avaliação.
- Não definir qual evidência será suficiente e adequada.
- Escolher amostra sem justificar população, risco, frequência e limitações.
- Depender apenas de documentos fornecidos pela área, sem validação independente.
- Alterar o escopo informalmente ou não acompanhar recomendações.
- Aplicar um checklist de forma mecânica. O manual do Distrito Federal alerta que isso pode ocultar omissões e impedir a identificação de riscos novos (fonte).
Em processos terceirizados, inclua direitos de auditoria no contrato, relatórios de asseguração, limites de acesso, responsabilidades compartilhadas e dependência de controles do fornecedor. Uma auditoria também fornece uma conclusão limitada ao escopo, período, critérios, amostra e limitações definidos; não garante ausência de todos os problemas.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Planilha ou software de gestão?
Uma planilha ou documento bem controlado pode bastar para uma equipe pequena, poucos trabalhos e baixo volume de evidências. Uma plataforma especializada passa a fazer sentido quando há auditorias recorrentes, muitos responsáveis, exigências regulatórias, evidência distribuída, trilha de auditoria ou acompanhamento formal de remediação.
Ao avaliar uma ferramenta, verifique plano anual e trabalhos individuais, papéis de trabalho, versionamento, acessos por função, evidências, amostragem, revisão, achados, relatórios, integrações, exportação, retenção, residência dos dados, suporte a frameworks e modelo de cobrança. Hyperproof oferece gestão de auditoria com preparação, tarefas e reutilização de evidências, sem preço público na página consultada (site oficial). A Diligent direciona para solicitação de preço e destaca plano anual, programas pré-configurados e relatórios (site oficial). O material institucional da AuditBoard/Optro também não apresenta preço público (material institucional). Nenhuma dessas ferramentas substitui julgamento profissional ou validação da evidência.
Normas e terminologia
Use a ISO 19011 quando o foco for um sistema de gestão e várias auditorias planejadas. Para auditoria interna, consulte os padrões atuais do IIA e a política da própria organização. Em todos os casos, defina no cabeçalho se “plano” significa portfólio, planejamento do trabalho ou roteiro de testes; essa simples escolha evita ambiguidade.
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
Best Value
Frequently Asked Questions
Um plano anual de auditoria é obrigatório para qualquer empresa?
Não há um formato universal. O IIA exige um plano de auditoria interna baseado em riscos para funções abrangidas por seus padrões, mas período, aprovação e nível de detalhe podem variar. Pequenas empresas podem documentar um plano proporcional aos seus riscos e recursos.
Qual deve ser o tamanho da amostra em um programa de auditoria?
Não existe tamanho universal. A justificativa deve considerar população, risco, frequência do controle, método de seleção, nível de confiança desejado e limitações do trabalho.
Uma auditoria de conformidade prova que não existem problemas?
Não. Ela produz uma conclusão dentro do escopo, período, critérios, amostra e limitações definidos. Problemas fora desses parâmetros podem não ser detectados.
The Bottom Line
Use o plano para decidir prioridades, escopo, cronograma e recursos; use o programa para especificar cada teste e sua evidência. O documento mais confiável é proporcional ao risco, reproduzível por outro auditor e atualizado quando os fatos mudam.
The Tool Desk
Outbyte PC Repair FREERepair Windows errors before they cause bigger problemsFix Now →Outbyte Driver Updater FREEFix the driver behind crashes, sound loss and screen glitchesFind Drivers →Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.




