Auditoria interna ISO 37301
Auditoria interna do sistema de gestão de compliance — que entrevista pessoas, olha casos reais e testa a consistência das consequências.
Auditar compliance pelo documento é fácil e inútil: política aprovada, canal contratado, treinamento registrado. A auditoria que vale é a que pergunta o que aconteceu quando cumprir a regra custou prazo ou dinheiro.
O que o auditor olha
- Inventário de obrigações vivo, com dono por item — e não uma lista feita uma vez.
- Autoridade e independência da função de compliance: a quem reporta, com que frequência, com que acesso ao conselho ou à direção.
- Canal de denúncia: existe, é conhecido, é usado? E o que acontece com quem denuncia? Canal sem uso costuma ser sintoma, não sinal de que está tudo bem.
- Apuração e consequência: casos reais, do recebimento à decisão. E, principalmente, se a consequência foi aplicada com o mesmo critério para níveis hierárquicos diferentes.
- Cultura: avaliada com evidência, não declarada em política.
- Competência: formação que discute dilema real, e não vídeo assistido para gerar certificado.
Por que auditoria interna aqui é diferente
Porque grande parte da evidência está em conversa, não em registro. Auditor que só lê documento em compliance conclui que o sistema é excelente — e é justamente esse sistema que não resiste ao primeiro caso difícil.
O relatório
Cada constatação com evidência objetiva, requisito envolvido e o que significa na prática, separando falha de estrutura (a função não tem autoridade) de falha de execução (o processo existe e não foi seguido). A correção das duas é diferente, e tratá-las juntas não conserta nenhuma.
Por que terceirizar a auditoria interna
Na ISO 37301 o objeto da auditoria são as obrigações de compliance da organização — legais, regulatórias, contratuais e voluntárias. Quem mantém o levantamento dessas obrigações não pode ser quem verifica se ele está completo: obrigação esquecida não aparece para quem esqueceu.
O que a empresa ganha com alguém de fora:
- Exame do levantamento de obrigações por quem não o construiu, que é a única forma de achar o que falta nele.
- Independência da área jurídica e da própria função de compliance, que são parte do que se audita.
- Leitura de cultura, não só de política. A 37301 cobra comportamento; documento em ordem com prática divergente é o achado mais comum.
- Comparação com outros setores, que revela obrigação tratada como opcional numa empresa e como requisito em outra.
Terceirizar não transfere responsabilidade por conformidade. Separa quem gerencia as obrigações de quem verifica se elas estão sendo cumpridas.
Quem conduz a sua auditoria
Os auditores da Target-Q auditam sistemas de gestão de compliance e distinguem a ISO 37301 da ISO 37001: esta trata especificamente de suborno, aquela cobre as obrigações de compliance da organização inteira. A confusão entre as duas leva empresa a implantar uma e ser cobrada pela outra.
A régua de evidência é a da casa: constatação sem evidência objetiva não vira achado, e achado sem requisito não vira não conformidade. O nome de quem conduz, a formação e a experiência vão na proposta, antes de você decidir.