w
Gestão de Riscos em
Pr
ev
ie
Organizações Públicas
w
de Riscos em Organizações Públicas – Normas e padrões internacionais utilizados para a gestão de riscos, etapas do processo e análise da base normativa de Portugal e do Brasil autor: Renor Ribeiro edição: Edições ExLibris ® (Chancela Sítio do Livro) idioma: Português do Brasil capa:
Ângela Espinha Paulo Resende
paginação:
ev
1.ª edição Lisboa, setembro 2020
ie
título: Gestão
isbn:
978‑989-8867-89-6 469144/20
depósito legal:
© Renor Ribeiro
Todos os direitos de propriedade reservados, em conformidade com a legislação vigente. A reprodução, a digitalização ou a divulgação, por qualquer meio, não autorizadas, de partes do conteúdo desta obra ou do seu todo constituem delito penal e estão sujeitas às sanções previstas na Lei.
Pr
Declinação de Responsabilidade: a titularidade plena dos Direitos Autorais desta obra pertence apenas ao(s) seu(s) autor(es), a quem incumbe exclusivamente toda a responsabilidade pelo seu conteúdo substantivo, textual ou gráfico, não podendo ser imputada, a qualquer título, ao Sítio do Livro, a sua autoria parcial ou total.
publicação e comercialização:
www.sitiodolivro.pt publicar@sitiodolivro.pt (+351) 211 932 500
w
Gestão de Riscos em
ie
Organizações Públicas
ev
Normas e padrões internacionais utilizados para a gestão de riscos, etapas do processo e análise da base normativa de Portugal e do Brasil
Pr
Renor Ribeiro
ev
Pr w
ie
Rir é arriscado
Pr
ev
ie
w
Rir é correr o risco de parecer tolo Chorar é arriscar parecer sentimental Expor sentimentos é arriscar expor o seu verdadeiro eu Encontrar o outro é arriscar o envolvimento Para colocar suas idéias, seus sonhos diante de uma multidão é arriscar-se a perdê-los Amar é arriscar não ser amado em troca Viver é arriscar morrer Esperar é arriscar o desespero Tentar é arriscar falhar. Mas os riscos devem ser tomados Porque o maior risco na vida é não arriscar nada A pessoa que não arrisca nada, não faz nada, não tem nada e é nada. Eles podem evitar o sofrimento e a tristeza, mas eles não podem aprender, sentir, mudar, crescer, amar, viver. Acorrentados por suas atitudes, são escravos, eles perderam sua liberdade Somente a pessoa que corre riscos é livre.
(Anônimo)
ev
Pr w
ie
w
Agradecimentos
Pr
ev
ie
Agradeço em primeiro lugar a Deus, por me dado essa oportunidade de concluir mais uma etapa, me aperfeiçoando como servidor público e como cidadão, de modo a atender, da melhor forma possível, aos novos desafios do serviço público. À Professora Doutora Lúcia Lima Rodrigues, pelo incentivo e auxílio, além da presteza sempre demonstrada, o que muito auxiliou no desenvolvimento deste livro e na pesquisa acadêmica na área de auditoria interna e gestão de riscos. À Renata, minha esposa; à Maria, minha mãe e à minha família, pelo apoio, carinho e compreensão em todos os momentos. Aos meus professores, em especial ao Professor Dr. Pedro Camões, pela partilha de conhecimentos e por serem exemplos de vida para o desenvolvimento do ensino e da pesquisa, com profundidade, método e responsabilidade. Meus sinceros agradecimentos: à Controladoria Geral da União – CGU; ao Ministro da Controladoria Geral da União, Wagner Rosário; aos servidores da Coordenação de Capacitação; aos Membros do Comitê de Capacitação; aos colegas da Diretoria de Auditoria de Estatais – DAE/SFC/ CGU; e ao Diretor da DAE, Tiago Lucas, pela oportunidade e no suporte para a superação dos obstáculos ao longo da realização deste trabalho, bem como a todos aqueles que, de uma forma direta ou indireta, ajudaram-me a ser um melhor profissional, dando-me condições de contribuir para o aperfeiçoamento da gestão pública.
ev
Pr w
ie
w
Prefácio
Pr
ev
ie
Os novos desafios enfrentados por um mundo em constante evolução impuseram a necessidade de mudanças de paradigma da auditoria interna, acarretando mudanças do perfil do auditor interno em várias partes do mundo, notadamente nos Estados Unidos da América - EUA e União Européia - UE. No Brasil, os ventos das mudanças aqui chegaram décadas depois de sua implantação no âmbito dos EUA e da UE, trazendo desafios urgentes, que os profissionais dos órgãos de controle interno do Brasil precisarão enfrentar de forma efetiva e aprofundada, para recuperar o “tempo perdido” em relação aos países mais desenvolvidos na área. Esses novos desafios, que exigem novas competências do auditor, precisarão ser enfrentados com profundidade e responsabilidade, por meio da educação especializada. Como ferramenta de auxílio à gestão do conhecimento dos órgãos de auditoria interna, os auditores podem adquirir conhecimentos por meio da experiência de outras instituições nacionais e extrangeiras que já utilizam o modelo, constituindo-se em um aprofundamento na prática do que foi estudado na teoria. Mesmo exigindo mais tempo e esforço, esses investimentos poderão identificar as melhores práticas, resultando em ganhos de tempo e de qualidade, na formação e aperfeiçoamento de profissionais de excelência. Assim, o chamado Benchmarking é extremamente válido, pela oportunidade de e aprender, observar e melhorar o que já se utiliza em outras organizações. O que se espera também com essa apropriação de experiências práticas é evitar cometer os mesmos erros (e em muitos casos erros primários) que outras organizações já incorreram, de modo a não desperdiçar tempo
11
GESTÃO DE RISCOS EM ORGANIZAÇÕES PÚBLICAS
Pr
ev
ie
w
e esforço. É com base na experiência de outras organizações que entidades com pouca ou nenhuma experiência em determinada área de conhecimento podem, de forma mais rápida e efetiva, adotar práticas, métodos, experiências e modelos já consagrados em instituições mais experientadas. Entendemos que o melhor caminho para o enfrentamento dos novos desafios que se impõem aos auditores governamentais dar-se-á por intermédio de intenso e aprofundado processo de formação dos quadros dos órgãos de controle interno. Cabe aqui ressaltar que as novas atribuições dos Auditores Internos (notadamente os Auditores Federais da Controladoria Geral da União – CGU) exigem dos profissionais da área alto nível de excelência, para que esses possam bem exercer seus novos papéis de auditores, consultores e especialistas em gestão de riscos, dominando temas como gestão de riscos, auditoria interna com base em riscos, governança, compilance e controles internos, dentre outras competências. Diante das recentes inovações normativas e legais na área de gestão de riscos, os Auditores do CGU serão constantemente demandados por órgãos e entidades da administração pública para orientar os demais órgãos e entidades por meio de reuniões, encontros, cursos, seminários, oficinas e workshops nas áreas relacionadas a essas novas exigências. E para que a CGU possa cumprir seu papel de órgão de auditoria interna – papel reconhecido nacional e internacionalmente - essas demandas deverão ser atendidas por profissionais altamente qualificados, com sólidos conhecimentos nos temas em questão, tanto na parte teórica quanto na parte prática. Cabe ressaltar que a adoção de práticas de gestão de riscos no âmbito dos órgãos e entidades da administração pública federal brasileira está ocorrendo por meio de leis, normas internacionais de auditoria e outros normativos legais, conforme veremos ao longo deste trabalho. Podemos citar como exemplos as recentes publicações do Tribunal de Contas da União TCU, além das normas e relatórios da Organização para a Cooperação e Desenvolvimento Econômico - OCDE, do Instituto dos Auditores Internos - IIA, do COSO (Committee of Sponsoring Organizations of the Treadway Commission), dentre outros.
12
PREFÁCIO
Pr
ev
ie
w
Em virtude do exposto, este é o momento em que uma janela de oportunidade se abre para o fortalecimento institucional da CGU, de maneira que este órgão efetivamente exerça seu papel de protagonismo nos temas de auditoria e gestão de riscos junto aos órgãos da administração pública e aos demais órgãos do Sistema de Controle Interno do Poder Executivo Federal. Esse papel de liderança será exercido tanto diretamente, a nível federal quanto de forma indireta, junto aos demais poderes e esferas da adminsitração pública brasileira, podendo influenciar, inclusive, governos e instituições de outros países. Portanto, para que esse papel possa ser exercido de forma efetiva, as ações de controle deverão ter suporte na qualificação dos seus servidores, sendo de fundamental importância a formação dos auditores internos no tema de auditoria e gestão com base em riscos, e em outros relacionados, em base teórico-prática, possibilitando assim a posterior tranmissão dos conhecimentos adquiridos, a consultoria e a orientação aos gestores e às auditorias internas, que são os objetivos deste trabalho.
13
ev
Pr w
ie
SUMÁRIO 23
w
INTRODUÇÃO CAPÍTULO 1 – CONCEITUANDO OS RISCOS E SUAS IMPLICAÇÕES
27
AS CRISES FINANCEIRAS DE 2002 E DE 2008 NOS EUA E AS FALHAS NOS
30
INCERTEZA E RISCO
35
ie
CONTROLES INTERNOS E NO GERENCIAMENTO DE RISCOS
41
O CONCEITO DE RISCO
41
OS RISCOS DE CORRUPÇÃO E DE FRAUDE
43
O TRIÂNGULO DA FRAUDE
47
ev
CAPÍTULO 2 – O GERENCIAMENTO DOS RISCOS
CAPÍTULO 3 – OS MODELOS DE GESTÃO DE RISCOS APLICÁVEIS AO SETOR PÚBLICO
53
COMPONENTES DO GERENCIAMENTO DE RISCOS CORPORATIVOS 55
A GESTÃO DE RISCOS CONFORME A ISO 31000
58
Pr
SEGUNDO O COSO
COMPONENTES DO GERENCIAMENTO DE RISCOS CORPORATIVOS SEGUNDO A FERMA
61
O MODELO DE GESTÃO DE RISCOS DO REINO UNIDO
63
CAPÍTULO 4 – ESTABELECIMENTO DO CONTEXTO E IDENTIFICAÇÃO DOS RISCOS
67
CONHECIMENTO DO CONTEXTO ORGANIZACIONAL
68
MAPEAMENTO DOS PROCESSOS DA ORGANIZAÇÃO
70
70
ESTUDO DOS OBJETIVOS INSTITUCIONAIS (FIXAÇÃO DOS OBJETIVOS)
79
IDENTIFICAÇÃO DOS EVENTOS E DOS RISCOS
80
TÉCNICAS PARA IDENTIFICAÇÃO DE RISCOS
82
TÉCNICAS QUE PODEM AUXILIAR NA IDENTIFICAÇÃO DE RISCOS
83
CAPÍTULO 5 – O PROCESSO DE ANÁLISE DOS RISCOS
89
TÉCNICAS DE ANÁLISE DE RISCOS
90
w
ETAPAS DO MAPEAMENTO DOS PROCESSOS
103
AVALIAÇÃO QUALITATIVA DO NÍVEL DE RISCO
104
PERCEPÇÃO DO RISCO
106
ie
CAPÍTULO 6 – AVALIAÇÃO E RESPOSTA AOS RISCOS
AVALIAÇÃO QUANTITATIVA DO NÍVEL DE RISCO
108
APETITE AO RISCO
109 111
AVALIAÇÃO DOS CONTROLES INTERNOS
115
RISCO DE CONTROLE
117
RISCO INERENTE E RESIDUAL
118
TRATAMENTO DO RISCO RESIDUAL
121
REGISTRANDO E CATEGORIZANDO OS RISCOS RESIDUAIS
123
DECISÕES QUANTO AO RISCO
126
INFORMAÇÃO E COMUNICAÇÃO
127
MONITORAMENTO DOS RISCOS
128
CAPÍTULO 7 – CONTROLES DA ADMINISTRAÇÃO PÚBLICA
131
CONTROLES INTERNOS
131
AVALIAÇÃO DO CUSTO X BENEFÍCIO DOS CONTROLES INTERNOS
137
O MODELO DAS TRÊS LINHAS DE DEFESA
140
O CONTROLE NO ÂMBITO DO SETOR PÚBLICO BRASILEIRO
144
A QUEM CABE O CONTROLE DA GESTÃO PÚBLICA
145
FORMAS DE CONTROLE
146
Pr
ev
CATEGORIZAÇÃO DOS RISCOS
CONTROLE QUANTO AO POSICIONAMENTO DO ÓRGÃO CONTROLADOR EM RELAÇÃO AO ÓRGÃO CONTROLADO
146
O CONTROLE QUANTO AO MOMENTO DE SUA REALIZAÇÃO
147
CONTROLE QUANTO À SUA NATUREZA
148
CONTROLE QUANTO AO SEU OBJETO
148
BASE NORMATIVA DO SETOR PÚBLICO
150
FEDERAL BRASILEIRO
w
O SISTEMA DE CONTROLE INTERNO NO PODER EXECUTIVO
150
O SISTEMA DE CONTROLE INTERNO DA ADMINISTRAÇÃO PÚBLICA EM PORTUGAL
157 159
CONTROLE EXTERNO DA ADMINISTRAÇÃO PÚBLICA PORTUGUESA
161
AUDITORIA INTERNA X AUDITORIA EXTERNA
163
ie
CONTROLE EXTERNO DA ADMINISTRAÇÃO PÚBLICA BRASILEIRA
AS AUDITORIAS INTERNAS GOVERNAMENTAIS NOS SETORES PÚBLICOS DO BRASIL E DE PORTUGAL
166
A CONTROLADORIA-GERAL DA UNIÃO – CGU E AS SECRETARIAS DE
166
A INSPEÇÃO-GERAL DE FINANÇAS – IGF
169
ev
CONTROLE INTERNO - CISETs
CAPÍTULO 8 - EVOLUÇÃO DO PARADIGMA DA AUDITORIA INTERNA NO CONTEXTO DA GESTÃO DE RISCOS
171
EVOLUÇÃO DO PARADIMA DA AUDITORIA INTERNA
171
Pr
RELAÇÃO ENTRE AUDITORIA COM BASE EM RISCOS E O GERENCIAMENTO DE RISCOS
177
ATRIBUIÇÕES DO AUDITOR INTERNO NO CONTEXTO DA AUDITORIA COM BASE EM RISCOS
181
ENFIM, QUAL É O PAPEL DO AUDITOR INTERNO? POLÍCIAL, AVALIADOR DE RISCO OU CONSULTOR
189
BIBLIOGRAFIA 191
ev
Pr w
ie
Índice de Ilustrações
Pr
ev
ie
w
Figura 1. Relação entre incerteza e risco Figura 2. O triângulo da fraude Figura 3. Estrutura conceitual do COSO Figura 4. Componente do gerenciamento de riscos, segundo o COSO 2017 Figura 5. Relacionamento entre os princípios de gestão de riscos Figura 6. Processo de gerenciamento de riscos da ISO 31000 e do COSO Figura 7. Processos de gestão de riscos segunda FERMA Figura 8. Modelo de gerenciamento de Riscos do HM Treasury Figura 9. Modelo do EFQM Figura 10. Exemplo de um processo AS IS (atendimento telefônico) Figura 11. Exemplo de um processo AS IS (atendimento médico) Figura 12. Processo TO BE (atendimento telefônico e atendimento médico) Figura 13. Análise SWOT Figura 14. Diagrama de Pareto Figura 15. Técnica 5W2H Figura 16. Exemplo do diagrama espinha do peixe. Figura 17. Exemplo da AAF Figura 18 Esquema de uma análise MORT Figura 19. Técnica “BOW TIE” (gravada borboleta) Figura 20. Percepções quanto ao risco Figura 21. O lado positivo e negativo dos riscos Figura 22. Nível de retorno / perda em relação ao apetite ao risco Figura 23. Matriz de categorização do risco Figura 24. Diagrama de calor para os riscos inerentes
19
Pr
ev
ie
w
Figura 25. Risco inerente e risco residual Figura 26. Matriz de riscos residuais Figura 27. Risco residual e risco tolerável Figura 28. Processo de gestão de riscos e controles internos Figura 29. O valor dos controles internos no alcance dos objetivos Figura 30. A intensidade dos controles em relação aos riscos Figura 31. Modelo das três linhas de defesa Figura 32. Quem pode exercer o controle na administração pública Figura 33. Conceito de eficiência. Efetividade e economicidade, segundo o TCU Figura 34. Sistema de controle interno no setor público brasileiro Figura 35. Evolução da auditoria interna Figura 36. As funções de auditoria e gestão de risco Figura 37. As funções de auditoria e gestão do risco Figura 38. Defasagem de “especialização” entre auditoria interna e gestão da entidade Figura 39. Essência de auditoria e da gestão de riscos
Índice de Quadros
Pr
ev
ie
w
Quadro 1. Exemplo de consequências que representam risco Quadro 2. Inventário de atividades Quadro 3. Técnica para documentar o processo atual Quadro 4. Formulário AS IS Quadro 5. Elementos do mapeamento de processos Quadro 6. Exemplo de planilhas de identificação de riscos Quadro 7. Diagrama de Pareto Quadro 8. Matriz GUT Quadro 9. Aplicação do método 5W2H Quadro 10. Formulário APR Quadro 11. Modelo de aplicação da AFME Quadro 12. Desvios associados com as palavras guias Quadro 13. Exemplo da técnica Hazop na etapa de aprovação do convenete Quadro 14. Exemplo de detalhamento usando a técnica Hazop Quadro 15. (Provável) visão da “velha” e “nova” gerações Quadro 16 Escala de probabilidade de riscos inerentes Quadro 17. Escala de consquencias dos riscos inerentes Quadro 18 Escala para classificação de níveis de risco Quadro 19. Escala para avaliação dos controles internos Quadro 20. Cálculo do risco residual Quadro 21. Critérios para priorização e tratamento dos riscos residuais Quadro 22 Registro dos riscos Quadro 23. Comprando um carro Quadro 24. Auditoria interna x Auditoria Externa Quadro 25. Mudanças de paradigma da auditoria interna
21
Lista de Abreviaturas
Pr
ev
ie
w
ALARM – The National Forum for Risk Management in the Public Sector AIRMIC – The Association of Insurance and Risk Managers COSO – Committee of Sponsoring Organizations of the Treadway Commission CGU – Controladoria-Geral da União CPC – Conselho de Preven ção da Corrupção ERM – Enterprise Risk Management FERMA – Federation of European Risk Management Associations IGF – Inspeção-Geral de Finanças IIA - Instituto de Auditores Internos IN – Instrução Normativa INTOSAI – International Organization of Supreme Audit Institutions IRM – Institute of Risk Management IPPF – Estrutura Internacional de Práticas Profissionais ISO – International Organization for Standardization LCPA – Lei de Compromissos e Pagamentos em Atraso PAEL – Programa de apoio à economia local SCI – Sistema de Controle Interno TCU – Tribunal de Contas da União
w
Introdução
Pr
ev
ie
A crescente internacionalização das empresas e globalização dos mercados expôs as organizações, sejam elas públicas ou privadas a novos riscos, em um ambiente competitivo e dinâmico. Em decorrência disso, controles, paradigmas e processos, antes considerados eficazes se tornaram obsoletos, na medida em que escandalos, catastrofes e crises globais se sucederam. A crise financeira mundial provocada pelos escândalos envolvendo a Eron, a Wold.com e a conceituada empresa de auditoria Arthur Andersen, o que levou o Congresso e o Governo estadunidense, em 2002, a editar a lei Sarbanes-Oxley (SOX), além da crise de crédito de 2008 a 2009 (cujos efeitos se fazem sentir até hoje), em conjunto com as recentes transformaçoes no âmbiente corporativo impostas pela internacionalização das empresas e do aumento da competitividade, geraram a necessidade de se aumentar a transparência e de se criar mecanismos para melhorar a gestão, de modo a salvagardar seus bens e investimentos, diminuindo a possibilidade de perda de competitividade, desvalorização e deterioração de ativos, falências, endividadementos, fugas de capitais, perdas financeiras, materiais e humanas. Por isso, o enfoque dado ao estudo dos riscos que podem afetar organizações de quaquer ramo ou natureza passou a ter um papel fundamental. Com efeito, tornou-se necessário antecipar-se aos prováveis acontecimentos que podem afetar ou até mesmo inviabilizar o alcance dos objetivos organizacionais. Nesse sentido, as organizações públicas de todos os poderes e esferas do setor público prestam uma infinidade de serviços, tais como saúde, segurança, educação, regulação dos mercados, da indústria e dos serviços, de
23
GESTÃO DE RISCOS EM ORGANIZAÇÕES PÚBLICAS
Pr
ev
ie
w
forma que todos esses serviços envolvem certo grau de risco (NAO, 2000), tais como riscos financeiros, riscos de corrupção, de desperdício e de malversação dos recursos públicos. Em caso de não serem tratados, esses riscos podem se materializar resultando em prejuízos para os contribuintes e população em geral. Conforme o Ministério Público Orçamento e Gestão MPOG (BRASIL , 2017a, p. 5), “as responsabilidades e deveres do governo em relação ao bem público exigem a adoção de práticas e estratégias eficazes de gestão”, tendo em vista que nem sempre é possível recuperar todos os recursos desviados ou reverter os prejuízos sociais e vidas humanas decorrentes de desvios e má palicação dos recursos públicos. Assim, no âmbito das organizações públicas, tonou-se fundamental o papel dos controles internos, do gerenciamento dos riscos corporativos e da auditoria com base em riscos, como instrumentos que mitigem a possibilidade de que a entidade pública não alcance seus objetivos institucionais. Como parte das ferramentas de gestão, a auditoria interna deve estar integrada na estrutura da gestão de riscos, atuando de forma a agregar valor à organização, fornecendo insumos à tomada de decisão pelo gestor e alta administração da entidade, pois de acordo com o Insttituto dos Auditores Internos (IIA, 2009, p. 1), o papel fundamental do novo conceito de auditoria interna é agregar valor e melhorar as operações de uma organização. Portanto, esses instrumentos de controle devem fornecer subsídios para a tomada de decisão dos gestores, tanto para mitigar os fatores que impedem ou dificultam o alcance da missão institucional, quanto para o aproveitamento de oportunidades e concretização de ganhos, de modo que as organizações possam sobreviver e prosperar num ambiente de incertezas. Desse modo, diante de ambientes instáveis e competitivos, com o uso de tecnologias extremamente sofisticadas e com inovações de ciclos de vida cada vez mais breves, o risco nas organizações públicas tende a crescer. Nesse contexto, a auditoria interna deverá assumir um papel de protagonismo para auxiliar as organizações no sentido de que possam dispor de mecanismos de gestão de risco confiáveis capazes de detetar, mensurar, tratar e monitorar os riscos. Dependendo do grau de maturidade da organização, a auditoria
24
INTRODUÇÃO
Pr
ev
ie
w
interna poderá assumir diversos papéis, dentre eles a função de consultoria, em caso de baixa maturidade; ou sua função tradicional de “assecuração”, na medida em que a organização amplia seu nível de maturidade e consolida seus controles internos para lidar com o risco (IIA, 2009). De acordo com Castanheira (2007), a tendência, tanto para empresas quanto para instituições públicas, é adotar uma abordagem integrada para agupar os diferentes riscos da organização, de forma se obter uma estratégia comum para os riscos, numa estrutura integrada. Mesmo que todas as organizações lidem de uma forma ou de outra com os riscos, sendoq que todas as atividades de qualquer organização envolvem risco conforme a ABNT NBR ISO 31000 (2018), a abordagem de risco feita informalmente e de forma fragmentada, onde cada setor fica responsável pela gestão dos próprios riscos, torna-se cada vez menos adequada. Ainda segundo a ISO 31000/2018, a adoção de processos consistentes em uma estrutura que abranja toda a organização pode auxiliar na gestão de riscos eficaz, eficiente e coerentemente ao longo de uma organização (ABNT NBR ISO 31000: 2018). A estrutura para a gestão de riscos de uma organização deverá levar em conta todos os departamentos, para administrar eficazmente todos os riscos significativos e prováveis. Conforme Rudd (2003), o risco pode ser considerado tanto no nível macro, envolvendo gerenciamento de risco em todos os setores da organização, como em relação aos diversos níveis hieráquicos, abrangendo o nível micro ou departamental, do topo à base da hierarquia. Contudo, embora os riscos possam ser assumidos diretamente pelos responsáveis em cada setor ou departamento, a responsabilidade final para a gestão de riscos permanece com a alta administração e com o conselho. Para subsidiar a organização no alcance de seus objetivos, a auditoria interna emerge como atividade estratégica para o estabelecimento e aperfeiçoamento da gestão de riscos. FÜLÖP (2017) preleciona que a auditoria interna possui importância estratégica nos processos de controle e gerenciamento das organizações. Por meio da aplicação dos seus procedimentos e técnicas de trabalho, a auditoria interna oferece diagnóstico completo da perseguição das metas da organização e de como os métodos de trabalho e controles internos estão sendo adequados e suficientes para a boa e regular 25