Mineração de processos para equipas de auditoria interna

Da amostragem à certeza

A amostragem indica o que aconteceu nos casos que selecionou. A mineração de processos mostra todos os casos. O mindzie proporciona à auditoria interna uma visão completa de como cada processo decorreu na realidade, onde os controlos foram contornados e qual foi o custo associado.

Ilustração da mineração de processos para a auditoria interna

O problema

Por que razão os métodos tradicionais de auditoria deixam lacunas

Pede-se às equipas de auditoria que abranjam mais processos com o mesmo número de colaboradores, enquanto as evidências em que se baseiam demoram mais tempo a recolher e têm um âmbito mais restrito do que o risco que se pretende cobrir.

A amostragem não detecta as exceções que realmente importam

Uma amostra de quarenta faturas pode ser aprovada sem problemas, enquanto centenas de ordens de compra fraccionadas, aprovações retroactivas e pagamentos duplicados ficam de fora dessa amostra. As excepções que os auditores mais precisam de detectar são precisamente aquelas que uma amostra tem menos probabilidades de incluir.

A recolha de provas consome a auditoria

Os guias passo a passo, as entrevistas, as capturas de ecrã e as reconciliações em folhas de cálculo demoram semanas a serem concluídas antes de se iniciar qualquer teste. Quando o trabalho de campo está concluído, os resultados descrevem um processo que já mudou.

Os controlos são testados anualmente, mas o risco varia diariamente

Um controlo de separação de funções aprovado no primeiro trimestre pode ser anulado por uma alteração de função no segundo trimestre. Os testes pontuais só conseguem detetar a derrogação no ciclo seguinte e, nessa altura, a exposição já se terá agravado.

A abordagem Mindzie

Como as equipas de auditoria interna utilizam o Mindzie

Com o Mindzie, a auditoria baseia-se nas próprias transações. Cada caso é reconstruído a partir dos registos de data e hora do sistema, verificado em relação ao desenho de controlos documentado e monitorizado após o encerramento da auditoria.

Compreender

Veja como o processo decorreu realmente

Ligue o sistema de ERP, de compras, de RH ou de emissão de bilhetes em análise e o mindzie reconstrói cada caso a partir dos registos de data e hora que o sistema já mantém.

  • Os auditores observam o processo real e todas as suas variantes, e não apenas o processo documentado.
  • É possível ver todos os pontos em que uma etapa de controlo foi ignorada, repetida ou executada fora de ordem.
  • A separação de funções é verificada na sequência em que ocorreu efetivamente.
  • As perspetivas centradas em objetos relacionam as ordens de compra, as faturas e os pagamentos.

Melhorar

Testar toda a população

Verifique todas as transações em relação ao desenho de controlo documentado, em vez de recorrer a uma amostra, e apresente provas que o comité de auditoria possa associar à transação em questão.

  • A verificação de conformidade assinala cada caso em que se verificou um desvio em relação ao fluxo de controlo.
  • Os desvios são classificados por frequência e exposição financeira.
  • A análise da causa raiz revela se uma medida de controlo falhou devido a uma lacuna no sistema, a uma solução alternativa ou à formação.
  • Os resultados estão associados à transação, ao utilizador e ao registo temporal correspondente.

Transformar

Passar para a auditoria contínua

A monitorização em tempo real acompanha as novas transações à medida que estas ocorrem, alerta os responsáveis pela auditoria e pelo controlo quando uma regra é infringida e proporciona à gestão uma visão partilhada, para que as medidas corretivas sejam tomadas antes do próximo ciclo.

  • Qualquer teste que seja aprovado passa a monitorizar de forma permanente as novas transações.
  • Os alertas no Microsoft Teams, no Slack ou por e-mail chegam imediatamente ao responsável pelo controlo.
  • O controlo da saúde deve ser visível entre os ciclos de auditoria, e não apenas uma vez por ano.
  • A gestão e a auditoria baseiam-se nos mesmos elementos de prova.

Casos de utilização

Casos de utilização da auditoria interna para mineração de processos

Os mesmos dados relativos aos eventos servem de base à maioria dos testes já previstos num plano de auditoria interna. É por aí que as equipas de auditoria começam.

Controlos do processo «da aquisição ao pagamento»

Detete ordens de compra criadas após a fatura, encomendas fraccionadas que contornam os limites de aprovação, casos de derrogação da verificação tripla e pagamentos a fornecedores duplicados ou invulgares em toda a base de dados.

Encomendas, recebimentos e receitas

Verificar as verificações de crédito, as alterações de preços, as notas de crédito e as remessas autorizadas antes da aprovação, para confirmar que os controlos de receitas funcionaram conforme previsto.

Separação de funções

Identifique os casos em que o mesmo utilizador criou, aprovou e pagou uma transação, na sequência em que isso realmente aconteceu, em vez de numa matriz estática de funções.

Lançamentos contabilísticos e encerramento financeiro

Verifique os lançamentos manuais, os lançamentos em atraso e os estornos em relação ao calendário de encerramento e à política de aprovação.

SOX e testes de controlo interno

Substituir os testes baseados em amostras dos controlos-chave por dados relativos à totalidade da população e repetir o teste em cada período, sem qualquer esforço adicional.

Controlos gerais de TI e gestão da mudança

Confirme se as alterações foram aprovadas antes da implementação e se as alterações de emergência foram analisadas posteriormente, recorrendo aos registos de tickets e de implementação.

Recursos Humanos e folha de pagamentos

Verifique os processos de integração, as mudanças de função e as cessações de contrato para detetar aprovações em falta e acessos que tenham permanecido ativos após a saída de um colaborador.

Auditoria contínua

Transforme qualquer teste aprovado numa regra permanente que monitorize novas transações e alerte o responsável pelo controlo quando esta regra for violada.

A plataforma

O conjunto de ferramentas de auditoria no Mindzie

Mineração de Processos

Reconstruir todas as transações

Reconstrua o processo de ponta a ponta a partir dos dados do sistema e analise cada caso, cada variante e cada desvio em relação ao fluxo esperado. A verificação de conformidade quantifica onde, com que frequência e por quem os controlos foram contornados.

Modelação de Processos Empresariais

Mantenha o projeto do sistema de controlo sob controlo

Manter o fluxo de controlo aprovado como um modelo BPMN 2.0 regulamentado, com versões e aprovações, para que a própria norma em que se baseiam os testes de auditoria esteja sob controlo.

Monitorização de processos e previsões com IA

Esteja atento às falhas de controlo à medida que estas ocorrem

Monitorize as transações ativas para detetar falhas de controlo e prever quais os casos que se encontram em risco, com alertas enviados para o Microsoft Teams, o Slack ou por e-mail.

Inteligência Operacional com IA

Relatórios de auditoria em linguagem simples

Elaborar relatórios de auditoria em linguagem simples que expliquem o que não estava em conformidade, qual foi o custo e qual é a causa principal.

Mineração de tarefas

Registar os passos manuais relacionados com um controlo

Registe os passos manuais realizados no ambiente de trabalho relacionados com um controlo, tais como aprovações em folhas de cálculo e autorizações por e-mail, que nunca chegam ao sistema de registo.

ETL e transformação de dados

Criar o registo de eventos de auditoria

Crie o registo de eventos de auditoria a partir do SAP, Oracle, Dynamics 365, NetSuite ou qualquer outro sistema utilizando ETL «low-code» no Data Designer e documente a transformação para os documentos de trabalho.

Mineração de Processos Centrada em Objetos

Siga os objetos que se encontram por trás de cada comando

Relacione as ordens de compra, as entradas de mercadorias, as faturas e os pagamentos como objetos relacionados, para que a verificação tripla e os testes de receitas tenham uma visão global de toda a cadeia.

Edição On-Premises

Mantenha os dados de auditoria no seu ambiente

Mantenha os dados de auditoria no seu próprio ambiente quando a regulamentação ou a política assim o exigirem.

Benefícios

Benefícios da mineração de processos para a auditoria interna

Os benefícios da mineração de processos para a auditoria interna manifestam-se nas provas, no trabalho de campo e no que acontece entre as auditorias.

Testagem de toda a população

Todas as transações são analisadas, pelo que a taxa de deteção reflete a realidade e não o acaso da amostra.

Trabalho de campo mais rápido

As provas provêm do registo do sistema, em vez de semanas de entrevistas, capturas de ecrã e reconciliações.

Conclusões difíceis de contestar

Cada exceção está associada à transação, ao utilizador e ao registo temporal correspondente.

Auditoria contínua

Os testes que foram aprovados uma vez são executados novamente a cada período, e as regras monitorizam os novos casos à medida que estes ocorrem.

Planeamento baseado no risco

As taxas de desvio e a exposição financeira por processo indicam ao plano de auditoria em que áreas se deve concentrar a seguir.

Causa principal objetiva

Verifique se um controlo falhou devido a uma lacuna no sistema, a uma solução alternativa ou a uma questão relacionada com a formação.

Uma visão partilhada com a direção

Os responsáveis pelo controlo têm acesso às mesmas provas, pelo que a correção baseia-se em factos e não em debates.

Independência preservada

A auditoria cria os seus próprios registos de eventos a partir dos sistemas de origem e não depende de relatórios elaborados pela entidade auditada.

Perguntas frequentes

Em que medida a mineração de processos difere das análises de auditoria que já realizamos?

A análise de auditoria tradicional avalia atributos individuais, tais como faturas que excedem um limiar ou fornecedores com contas bancárias duplicadas. A mineração de processos acrescenta a sequência e o calendário. Mostra que uma fatura foi aprovada após o pagamento, que uma ordem de compra foi criada após a chegada da mercadoria ou que um utilizador concluiu três etapas que, segundo a política, deveriam estar separadas. Muitas equipas de auditoria utilizam ambas as abordagens: a análise para os atributos e a mineração de processos para compreender como o processo decorreu na realidade.

Uma exportação ou uma ligação com três campos para cada evento: o identificador do caso, a atividade e o registo temporal. A maioria dos sistemas de ERP, aquisições, emissão de bilhetes e RH regista estes dados nos seus registos de alterações ou nas tabelas de fluxo de documentos. O Data Designer trata da extração e transformação com ferramentas de «low code», e a própria transformação pode ser documentada para os documentos de trabalho.

Sim. A Desktop Edition gratuita funciona no próprio computador do auditor e permite analisar exportações de qualquer sistema, sendo esta a forma como muitas equipas de auditoria começam. Quando o trabalho passa para um ambiente partilhado, o Data Designer permite que a equipa de auditoria mantenha o controlo dos seus próprios registos de eventos e horários de atualização.

Sim. Qualquer regra de conformidade ou teste de controlo pode ser transformado num monitor que verifica as novas transações à medida que estas chegam e alerta a equipa de auditoria ou o responsável pelo controlo através do Microsoft Teams, do Slack ou por e-mail. O resultado é uma visão contínua do estado dos controlos entre ciclos de auditoria, em vez de um teste realizado num único momento.

O mindzie pode ser implementado nas instalações, numa nuvem privada ou como SaaS, com acesso baseado em funções, de modo a que os dados de auditoria sejam visíveis apenas para as pessoas que devem ter acesso aos mesmos. Os campos que não são necessários para a análise podem ser excluídos durante a transformação no Data Designer.