Passo 1 de 2 · Pré-triagem

3 perguntas rápidas pra confirmar se vale preencher o form

Se as três respostas forem "Não", esta aplicação já está fora de escopo SOx — sem precisar preencher as 14 perguntas. Em qualquer outro caso, seguimos pra escolha de persona e o form completo.

Identificação

Aplicação avaliada

Apenas para o resultado ficar contextualizado. Nada é enviado para fora do seu navegador.

Bloco 1 · Gate eliminatório

Relevância para Demonstrações Financeiras

Se a aplicação não tem nexo com nenhum , ela está fora de escopo SOx — independentemente de tudo o mais.

Inclui qualquer impacto direto: lançamento contábil, geração de fatura, cálculo de provisão, processamento de pagamento, etc.

Selecione todos que se aplicam. Processos significativos são os que originam .

Bloco 2 · Materialidade

Materialidade quantitativa

Compare o volume processado pela aplicação com a definida pela auditoria externa (overall materiality / ).

Geralmente Controller/CFO sabe. Se desconhecida (ex.: primeiro ano SOx, pre-IPO), vamos estimar via proxy de ~1% da receita líquida.

Bloco 3 · Risco

Risco de Distorção Material ()

Probabilidade × magnitude. O auditor olha complexidade, , histórico e nível de customização.

Alta = múltiplas regras, integrações complexas, múltiplas moedas, parâmetros externos. Baixa = fluxo direto, sem cálculos relevantes.

Premissas variáveis = taxas, probabilidades, projeções, parâmetros macroeconômicos. Ex.: , fair value, impairment, modelos estatísticos. Cálculo determinístico = regra fixa, sem premissas.

= software comprado pronto. Customização relevante muda o tipo de teste necessário.

são relatórios de auditoria do fornecedor SaaS. Sem eles, o cliente precisa controles compensatórios fortes.

Primeira avaliação SOx = controles ainda não calibrados, baseline incompleto. O RMM tende a ser maior (+2) no first-year.

Uso predominante em hard close = janela curta + pressão de prazo + menor chance de detecção de erro em tempo. +1 ao RMM nesse caso. Pergunta opcional.

Bloco 4 · ITGC e dependências

Dependência de controles automatizados e integrações

Se a aplicação suporta , ou de controles-chave, ela tende a precisar de formal.

Ex.: matching 3-vias, limites de aprovação, validação de duplicidade, tolerâncias automáticas, cálculo de provisão. A classificação como "chave" para a auditoria vem depois — aqui o foco é a existência da lógica.

Inclui dashboards exportáveis e queries recorrentes — qualquer output da aplicação que vire insumo de uma decisão ou registro financeiro.

Não é se a política existe — é se o sistema bloqueia. "Enforce" técnico = roles/perfis fazem o bloqueio dentro da aplicação.

Quanto mais rápida e documentada a detecção, maior o "redutor". Ex.: reconciliação automatizada com evidência, fechamento contábil revisado por humano com trilha.

Resultado

Justificativa

Pontuação por bloco

BlocoCritérioPontuação

Por que esse veredito · Show your work

Controles esperados

Próximos passos sugeridos

Importante. Esta calculadora aplica heurísticas baseadas em metodologias públicas (PCAOB, COSO, SOC 1/ISAE 3402) e nas práticas Big4 consolidadas. O escopo final SOx é determinação conjunta da empresa, comitê de auditoria e auditoria externa. Use o resultado como insumo estruturado, não como decisão.