Metodologia · Referencial público

Como a Calculadora de Escopo SOx pondera o risco

Este documento expõe o referencial normativo, o critério de calibração de pesos, a lógica dos vereditos e as limitações conhecidas da ferramenta. Use como base para discutir scoping com sua auditoria externa e para defender as decisões tomadas a partir do resultado.

1 · Referencial normativo 2 · Filosofia top-down 3 · Anatomia dos blocos 4 · Critério de calibração 5 · Sublabels Borderline 6 · Proxy de materialidade 7 · Limitações conhecidas 8 · Disclaimer
1 · Referencial normativo

Em que metodologia a calculadora se apoia

Os pesos e a lógica refletem práticas Big4 públicas calibradas pelos seguintes referenciais. A calculadora não inventa critérios — ela operacionaliza a leitura comum dessas normas para o caso de scoping de aplicações.

PCAOB AS 2201

Public Company Accounting Oversight Board · 2007 (rev. 2024)

An Audit of Internal Control Over Financial Reporting That Is Integrated with An Audit of Financial Statements. Define a abordagem top-down risk-based: começar pelas DFs, identificar significant accounts, percorrer processos significativos e chegar às aplicações que os suportam.

COSO ICIF (Internal Control — Integrated Framework)

Committee of Sponsoring Organizations · 2013

Estrutura conceitual de controles internos em 5 componentes (Control Environment, Risk Assessment, Control Activities, Information & Communication, Monitoring) e 17 princípios. Base da avaliação qualitativa de RMM e de design effectiveness dos controles.

SEC Rule 13a-15 · Section 404

Securities and Exchange Commission · Sarbanes-Oxley Act 2002

Obrigação dos emissores listados nos EUA (incluindo dual listing) de avaliar e reportar a eficácia dos controles internos sobre relatórios financeiros (ICFR), com atestado da auditoria externa para emissores acelerados.

COBIT 2019

ISACA · 2018 / atualizações

Framework de governança e gestão de TI. Mapeia objetivos de governança em 40 processos. Usado para escopar ITGC: Access Management, Change Management, IT Operations, SDLC, terceiros.

SOC 1 / ISAE 3402

AICPA · IAASB

Relatórios de auditoria sobre os controles internos de fornecedores de serviço (SaaS, BPO). SOC 1 Type II cobre design e operação em um período. Sem SOC 1, o cliente precisa de complementary user entity controls (CUEC) fortes.

Práticas Big4 consolidadas

PwC · Deloitte · EY · KPMG · 2018–2024

Publicações públicas dos quatro principais auditores sobre ICFR scoping, RMM thresholds, materiality benchmarks, ITGC reliance. A calculadora reflete a interseção dessas práticas com calibração conservadora.

2 · Filosofia top-down

Por que começamos pelas DFs e não pelo inventário de aplicações

O auditor externo não testa todas as aplicações da empresa. Ele parte do que é material nas demonstrações financeiras e desce até os sistemas que sustentam aquele número. Esse é o approach top-down risk-based do PCAOB AS 2201.

A calculadora segue esse caminho:

O total consolidado e os gates determinam o veredito final: Out / Dependency / Limited / Borderline / Key.

3 · Anatomia dos blocos

O que cada bloco mede e por quê

Bloco 1 · Gate de relevância (0 a 13 pontos)

Q1 — Nexo com DFs. Direto (gera lançamentos) = +10; Indireto (alimenta sistema em escopo) = +5; Sem impacto = 0. Q2 — Processos significativos. Receita / Tesouraria / Crédito / Fechamento = +2 cada; Compras / Folha / Estoques / Impostos = +1 cada. Cap em 5 pontos. Sem nexo com nenhum processo significativo e Q1 = "não" dispara veredito Out direto.

Bloco 2 · Materialidade quantitativa (0 a 14 pontos)

Q3 — Volume vs materialidade. Acima de 100% = +10; 50-100% = +7; 25-50% = +4; abaixo de 25% = +1; "não sei" = +3 (e dispara borderline). Quando o respondente não conhece a materialidade definida pela auditoria, a calculadora bifurca: pede volume absoluto da aplicação em R$ e a receita líquida da empresa, calcula proxy de ~1% da receita e mapeia a razão volume/materialidade-estimada nas mesmas faixas. Q4 — Volume transacional. Alto = +4; Médio = +2; Baixo = 0.

Bloco 3 · Risco de distorção material (0 a 22 pontos)

Q5 — Complexidade dos cálculos. Alto/Médio/Baixo = +4/+2/0. Q6 — Julgamento contábil. Mesmo padrão. Q7 — Histórico recente de incidentes ou ajustes. Sim = +4; Não sei = +1. Q8 — Tipo de aplicação. Custom/in-house = +4; COTS+custom = +2; COTS padrão = 0. Q9 — Hospedagem. SaaS sem SOC 1 = +3; On-prem / IaaS = +1; SaaS com SOC 1 = 0. Q15 — First-year SOx. Primeira avaliação = +2; já passou em ciclos = 0. Q16 — Fechamento crítico. Uso predominante em hard close = +1.

Bloco 4 · ITGC, ITAC, IPE e dependências (−4 a +15 pontos)

Q10 — ITAC. Sim = +4. Q11 — IPE / Key Reports. Sim = +3. Q12 — SoD com enforce técnico. Sim = +3. Q13 — Integração com sistema em escopo. Sim = +3. Q14 — Redutor de escopo (controle compensatório). Forte = −4; Frágil = −1; Não há = +2. Aplicações com redutor forte e documentado podem ter ITGC reduzido — daí a única pontuação negativa do modelo.

"Não sei" em qualquer pergunta crítica vale +1 (incerteza vira risco) e reduz a confiança do veredito final.

4 · Critério de calibração de pesos

De onde vêm os números

Os pesos foram calibrados a partir de três fontes triangulares:

Thresholds (cutoffs) consolidados

ThresholdCritérioValor
OutTotal < 18 e sem gate intermediário ativado< 18
LimitedTotal entre 18 e 3118–31
Key (a)Total ≥ 32 (regra principal)≥ 32
Key (b)Bypass: B2 ≥ 8 ∧ ITAC + IPE ≥ 4bypass
BorderlineQ3 = "não sei" OU (B2 < 4 com histórico ou customização ≥ 2)gate
DependencyQ1 = "indireto" ∧ Q13 = "sim"gate
Pendente para evolução futura. Um estudo de validação contra ground truth (20–30 aplicações já classificadas por auditoria Big4) está previsto, mas ainda não foi realizado. Quando disponível, o estudo será publicado e os thresholds poderão ser ajustados com base em taxa de concordância.
5 · Sublabels Borderline

Por que o Borderline tem três variantes

"Borderline" é um veredito intencionalmente ambíguo — sinaliza que o gate de incerteza disparou e a discussão com auditoria é mandatória. Mas o quanto a aplicação está perto de cada destino possível varia. Por isso, três sublabels:

Em todos os três casos, o memorando exportado pela calculadora documenta o gate disparado e oferece um template de email para iniciar a conversa com a auditoria.

6 · Proxy de materialidade

Como estimamos materialidade quando ela não foi formalizada

Em empresas pre-IPO, dual listing em primeiro ano, ou cenários onde a materialidade ainda não foi calculada pela auditoria, a calculadora oferece um caminho alternativo: proxy de ~1% da receita líquida. Esta é uma rule of thumb historicamente usada em prática Big4 como ponto de partida conservador.

O fluxo:

Limitação do proxy. 1% da receita líquida é uma heurística, não regra. Auditorias reais usam fórmulas mais sofisticadas (faixa típica 0.5% a 5%, ajustada por estabilidade do lucro, alavancagem, julgamento contábil concentrado). O proxy serve para dar ordem de grandeza enquanto a materialidade definitiva é negociada com a auditoria. Documentar no memorando que foi proxy e refazer o scoping quando a materialidade for confirmada.
7 · Limitações conhecidas

O que a calculadora não captura

Pra preservar honestidade epistêmica, listamos o que a ferramenta não faz — situações em que ela deve ser complementada por análise qualitativa adicional ou conversa direta com a auditoria.

Quando qualquer um desses fatores estiver presente, recomendamos levar o veredito da calculadora como input para a discussão com auditoria, não como output da decisão final. O botão "📧 Preparar conversa com auditoria" no memorando ajuda a operacionalizar isso.

8 · Disclaimer

O que esta calculadora é e o que não é

Esta ferramenta aplica heurísticas baseadas em metodologias públicas e práticas Big4 consolidadas. Não substitui o julgamento profissional da auditoria externa, do Comitê de Auditoria, do CFO ou de profissionais qualificados em ICFR e SOx.

O escopo final SOx de uma aplicação é determinação conjunta da empresa, comitê de auditoria e auditoria externa. Use o resultado da calculadora como insumo estruturado, defensável e auditável, mas não como decisão isolada.

Os autores da ferramenta não assumem responsabilidade por decisões de scoping tomadas exclusivamente com base no resultado da calculadora. Recomenda-se sempre validar com auditoria externa qualificada antes de fechar escopo ou excluir aplicações do programa SOx.

Última atualização desta página: versão V2 (16 de maio de 2026). Conforme a ferramenta evolui, esta metodologia pode ser revisada. Acompanhe o changelog em Tier 1 · Tier 2 · Tier 3.

Pronto pra aplicar a metodologia?

Abra a calculadora e rode sua aplicação. O memorando exportado fundamenta as decisões com base nesta metodologia.