Auditoria interna ISO 37001
Auditoria interna do sistema antissuborno — foco em terceiros, controles financeiros e consistência das consequências.
No antissuborno, a auditoria interna vale pelo que ela procura fora do organograma. O risco raramente mora dentro de casa: mora no intermediário que ninguém cadastrou, no pagamento sem contrapartida clara, na hospitalidade que virou rotina.
O que o auditor olha
- Base de terceiros: existe, está classificada por risco, e a diligência dos de risco maior está documentada e atualizada?
- Contratos com cláusula antissuborno e direito de auditoria — nos instrumentos vigentes, não só no modelo novo.
- Controles financeiros: alçadas respeitadas, segregação real, evidência de contrapartida nos pagamentos que a análise de risco apontou como sensíveis.
- Brindes, hospitalidades, doações e patrocínios: registro, limite e aprovação — e o que aconteceu nos casos que passaram do limite.
- Canal e apuração: casos recebidos, apurados e decididos, com consequência aplicada com o mesmo critério para todos os níveis.
- Interações com agentes públicos: como são conduzidas, registradas e supervisionadas.
O relatório
Constatação com evidência objetiva, requisito envolvido e o significado prático, separando o que é falha de controle do que é exposição estrutural — por exemplo, um modelo comercial inteiramente apoiado em intermediários numa região de risco alto. As duas coisas exigem ação, mas uma é correção e a outra é decisão de negócio.
Por que terceirizar a auditoria interna
Num sistema antissuborno a independência do auditor não é boa prática: é o que dá credibilidade ao sistema inteiro. Auditoria de compliance antissuborno conduzida por quem responde à mesma diretoria que precisa ser examinada não convence ninguém de fora — e é para fora que esse sistema fala.
O que a empresa ganha com alguém de fora:
- Independência demonstrável perante cliente, órgão regulador e, se o dia chegar, autoridade investigando.
- Exame de due diligence de terceiros por quem não participou de nenhuma contratação.
- Leitura do canal de denúncia sem o constrangimento de auditar colegas que tratam denúncias.
- Teste de controles onde o risco é maior: brindes, hospitalidade, doações, patrocínios, contratação de agentes e intermediários — onde a prática costuma divergir da política.
A norma cobra independência com todas as letras, e ela não se declara: se demonstra. Auditor interno que reporta a quem aprova o pagamento não está em condição de apertar.
Terceirizar não tira da alta direção a responsabilidade pelo programa. Separa quem opera os controles de quem verifica se eles resistem a exame externo.
Quem conduz a sua auditoria
Os auditores da Target-Q auditam programas de compliance antissuborno e entendem a diferença entre a ISO 37001 e a ISO 37301: a primeira é específica de suborno, a segunda é o sistema de compliance da organização inteira. Empresa que confunde as duas implanta uma e é cobrada pela outra.
A régua de evidência é a da casa: constatação sem evidência objetiva não vira achado, e achado sem requisito não vira não conformidade — o que importa mais ainda aqui, onde achado mal fundamentado vira acusação. O nome de quem conduz vai na proposta, antes de você decidir.