Target-QTARGET·Q

Auditoria interna ISO 37301

Auditoria interna do sistema de gestão de compliance — que entrevista pessoas, olha casos reais e testa a consistência das consequências.

Auditar compliance pelo documento é fácil e inútil: política aprovada, canal contratado, treinamento registrado. A auditoria que vale é a que pergunta o que aconteceu quando cumprir a regra custou prazo ou dinheiro.

O que o auditor olha

  • Inventário de obrigações vivo, com dono por item — e não uma lista feita uma vez.
  • Autoridade e independência da função de compliance: a quem reporta, com que frequência, com que acesso ao conselho ou à direção.
  • Canal de denúncia: existe, é conhecido, é usado? E o que acontece com quem denuncia? Canal sem uso costuma ser sintoma, não sinal de que está tudo bem.
  • Apuração e consequência: casos reais, do recebimento à decisão. E, principalmente, se a consequência foi aplicada com o mesmo critério para níveis hierárquicos diferentes.
  • Cultura: avaliada com evidência, não declarada em política.
  • Competência: formação que discute dilema real, e não vídeo assistido para gerar certificado.

Por que auditoria interna aqui é diferente

Porque grande parte da evidência está em conversa, não em registro. Auditor que só lê documento em compliance conclui que o sistema é excelente — e é justamente esse sistema que não resiste ao primeiro caso difícil.

O relatório

Cada constatação com evidência objetiva, requisito envolvido e o que significa na prática, separando falha de estrutura (a função não tem autoridade) de falha de execução (o processo existe e não foi seguido). A correção das duas é diferente, e tratá-las juntas não conserta nenhuma.

Por que terceirizar a auditoria interna

Na ISO 37301 o objeto da auditoria são as obrigações de compliance da organização — legais, regulatórias, contratuais e voluntárias. Quem mantém o levantamento dessas obrigações não pode ser quem verifica se ele está completo: obrigação esquecida não aparece para quem esqueceu.

O que a empresa ganha com alguém de fora:

  • Exame do levantamento de obrigações por quem não o construiu, que é a única forma de achar o que falta nele.
  • Independência da área jurídica e da própria função de compliance, que são parte do que se audita.
  • Leitura de cultura, não só de política. A 37301 cobra comportamento; documento em ordem com prática divergente é o achado mais comum.
  • Comparação com outros setores, que revela obrigação tratada como opcional numa empresa e como requisito em outra.

Terceirizar não transfere responsabilidade por conformidade. Separa quem gerencia as obrigações de quem verifica se elas estão sendo cumpridas.

Quem conduz a sua auditoria

Os auditores da Target-Q auditam sistemas de gestão de compliance e distinguem a ISO 37301 da ISO 37001: esta trata especificamente de suborno, aquela cobre as obrigações de compliance da organização inteira. A confusão entre as duas leva empresa a implantar uma e ser cobrada pela outra.

A régua de evidência é a da casa: constatação sem evidência objetiva não vira achado, e achado sem requisito não vira não conformidade. O nome de quem conduz, a formação e a experiência vão na proposta, antes de você decidir.