Três linhas de defesa
O que é
As três linhas de defesa são um modelo de controle interno e gestão de riscos que divide a responsabilidade em três camadas: quem executa a operação e aplica os controles no dia a dia, a área que verifica o cumprimento das obrigações e a gestão de riscos, e a auditoria interna.
A Lei das Estatais (Lei 13.303/2016, art. 9º, incisos I a III) não usa o nome "três linhas de defesa", mas exige de empresas públicas e sociedades de economia mista uma estrutura com esses três papéis: a ação cotidiana de administradores e empregados, a área que verifica obrigações e gestão de riscos, e a auditoria interna com o Comitê de Auditoria Estatutário. Nada impede a empresa privada de usar a mesma divisão para separar quem faz, quem confere e quem audita. Ele organiza o controle interno, o conjunto de medidas que protege os ativos e a exatidão dos dados contábeis em papéis distintos.
Como funciona
- Primeira linha. Administradores e empregados executam a operação e aplicam os controles no dia a dia, como a separação de funções entre quem cuida do contas a receber e quem cuida do contas a pagar.
- Segunda linha. A área responsável por verificar o cumprimento das obrigações e a gestão de riscos acompanha se os controles estão sendo seguidos.
- Terceira linha. A auditoria interna, que examina processos, procedimentos e controles e aponta falhas, avalia o conjunto.
Exemplo prático
Vale uma hipótese: numa indústria de embalagens, a analista de contas a pagar lança e programa um pagamento de R$ 442.100 a um fornecedor, e a regra de alçada exige a aprovação de um gerente. A controladoria, na segunda linha, confere no fim do mês se todos os pagamentos acima do limite tiveram essa aprovação.
A auditoria interna, na terceira, avalia de forma independente se esses controles funcionam. Cada camada olha o mesmo pagamento de um lugar diferente, e nenhuma confere o próprio trabalho. O caso é inventado para ilustrar.
Como interpretar e erros comuns
Ao desenhar as camadas, vale conferir estes pontos:
- Confundir linha com cargo. A divisão é de papéis (executar, verificar, auditar), e não de cargos ou de departamentos: a lei descreve a ação dos administradores e empregados, a área de verificação e a auditoria interna como funções distintas.
- Concentrar tudo numa pessoa. Ninguém faz tudo sozinho: a segregação de funções, a alçada e a trilha de auditoria são controles simples, que também cabem na empresa pequena.
- Abrir mão da independência da auditoria. Para fazer o trabalho, o auditor interno precisa ser independente das pessoas cujo trabalho examina, ainda que atenda à administração.
Para ir além
- Artigo: como integrar governança, risco e conformidade numa proposta única: explica que GRC não são três áreas separadas e lista os ganhos de integrá-las.
- Artigo: como definir, avaliar e tratar os eventos de risco num plano de gerenciamento: passa pela classificação dos eventos e pelas opções de tratamento de cada ocorrência.
- Artigo: as funções do conselho fiscal e do comitê de auditoria: explica para que serve cada um e como implantá-los na empresa.
Leve Três linhas de defesa para dentro da rotina financeira da sua empresa.
Experimentar grátis