IA na auditoria interna: preparação, evidência e o limite da máquina
A IA devolve tempo na preparação, na triagem documental e na redação. O julgamento da conformidade e a coleta da evidência continuam sendo do auditor, e é isso que o auditor externo vai cobrar.
A pergunta sobre ia na auditoria interna costuma chegar invertida. Perguntam se a IA consegue auditar, quando a pergunta útil é outra: das 17 horas que uma auditoria de um dia consome, quais são de texto e quais são de julgamento? As de texto podem ser aceleradas. As de julgamento não.
Auditoria é um dos poucos lugares da gestão da qualidade onde errar tem consequência formal. Achado com cláusula errada é contestado pelo auditado e reaberto. Conclusão sem evidência vira pergunta do auditor externo. Relatório que ninguém consegue rastrear derruba a credibilidade do programa inteiro.
Por isso o corte aqui é mais rígido do que em outras aplicações. A IA entra na preparação do roteiro, na comparação entre procedimento e requisito, na triagem de documento em volume, na padronização da redação e no resumo do relatório. Não entra na coleta da evidência nem na decisão de conformidade.
Este artigo percorre cada um desses usos e mostra o erro mais grave que se comete com modelo de linguagem em auditoria, com um exemplo completo: requisito, evidência coletada, a não conformidade que o modelo redigiu e a versão que o auditor publicou.
O caso do paquímetro PQ-014, os códigos de documento, as datas e a distribuição de horas por etapa foram montados para este artigo, no formato dos kits de metodologia da Voitto. São ilustrativos: mostram a mecânica e a ordem de grandeza, não uma empresa real. A soma das horas por etapa e as contagens do exemplo foram conferidas em Python.
Onde o tempo da auditoria interna realmente vai
Antes de decidir o que automatizar, vale medir o que consome hora. Numa auditoria interna de um processo, a conversa com o auditado raramente passa de meio período. O resto é preparação e escrita, e é esse resto que atrasa relatório e faz auditoria de março ser fechada em maio.
A distribuição abaixo é a de uma auditoria de compras de um dia, com três auditados.
| Etapa | Horas típicas | Natureza do trabalho |
|---|---|---|
| Ler procedimentos e relatório anterior | 3,0 | Leitura e comparação |
| Montar roteiro e checklist | 2,0 | Redação a partir do requisito |
| Conduzir a auditoria | 5,0 | Conversa e coleta de evidência |
| Organizar evidências e notas | 1,5 | Organização |
| Redigir não conformidades | 2,5 | Redação técnica |
| Escrever e revisar o relatório | 3,0 | Redação e sumarização |
| Total | 17,0 | - |
Das 17 horas, 5 são insubstituíveis: alguém precisa estar na área, olhar o registro e perguntar. As outras 12 são leitura, comparação e redação. É nessa faixa que a ia na auditoria interna pode devolver tempo sem estragar o resultado.
O que a IA faz bem numa auditoria interna
A lista útil de usos da ia na auditoria interna é curta. Não é auditar com IA, é usar modelo de linguagem em cinco tarefas de texto, não de julgamento.
- Gerar roteiro de perguntas a partir do requisito. Dado o texto da cláusula e o processo, o modelo produz de 10 a 20 perguntas abertas em poucos minutos.
- Comparar procedimento escrito contra requisito. Aponta o que a norma exige e o documento interno não menciona.
- Achar documento vencido ou sem revisão. Sobre uma lista mestra exportada, localiza datas fora do intervalo e campos vazios.
- Padronizar a redação de não conformidade. Reescreve o achado já constatado pelo auditor no formato requisito, constatação, evidência.
- Resumir o relatório. Condensa achados já validados em um sumário executivo para a análise crítica.
Repare no verbo de cada item. Gerar, comparar, localizar, reescrever, resumir. Nenhum deles é decidir. A separação entre operação de texto e decisão de conformidade vale tanto aqui quanto no uso mais amplo de IA na gestão da qualidade.
O que não pode ser delegado: a evidência e o julgamento
Duas coisas ficam com o auditor, e não por conservadorismo: a norma atribui as duas a ele, e o auditor externo vai cobrar dele.
A primeira é a coleta da evidência. Modelo de linguagem não vê a bancada de inspeção nem abre a gaveta do arquivo morto. O que ele recebe é a descrição que alguém digitou, e descrição não é evidência.
A segunda é o julgamento da conformidade. Decidir que uma prática atende ou não atende a um requisito é ato do auditor, apoiado na evidência que ele mesmo coletou. O modelo pode organizar o raciocínio e sugerir onde procurar. Declarar conformidade, não.
| Tarefa | Quem executa | Por quê |
|---|---|---|
| Selecionar a amostra | Auditor | Depende de risco e histórico do processo |
| Coletar a evidência | Auditor | Exige presença física ou acesso ao sistema |
| Julgar conformidade | Auditor | Decisão atribuída a quem audita |
| Classificar a gravidade | Auditor | Depende de impacto e extensão observados |
| Redigir o roteiro | IA com revisão | Texto derivado do requisito |
| Comparar documento e norma | IA com revisão | Comparação textual |
| Padronizar a redação do achado | IA com revisão | Formatação do que já foi constatado |
Gerar o roteiro de perguntas a partir do requisito da norma
É o uso de melhor relação entre esforço e retorno. Cole o texto da cláusula, descreva o processo em três linhas e peça perguntas abertas, que comecem por como, quando, quem e mostre-me. O modelo entrega um roteiro em dois minutos, e o auditor gasta vinte revisando em vez de duas horas escrevendo.
O ganho não é só de tempo. Auditor experiente tende a repetir o roteiro do ciclo anterior, e roteiro repetido encontra os mesmos achados. O modelo não tem esse vício e costuma levantar ângulos que a checklist antiga não cobria.
O cuidado é não confundir roteiro com checklist de conformidade. O roteiro existe para abrir conversa: se ele já vier com a resposta esperada ao lado, o auditor confirma o procedimento em vez de descobrir o que acontece na prática. Quem monta o roteiro a partir de um plano de auditoria em Excel já tem o escopo e o critério prontos, e é deles que o prompt precisa partir.
Comparar o procedimento escrito contra o requisito
O auditor cola o requisito e o procedimento interno e pede a lista do que a norma exige e o documento não menciona. O resultado é uma lista de lacunas documentais, pronta para virar pergunta.
O que sai dessa comparação é lacuna no documento, não não conformidade. O procedimento pode estar incompleto e a prática correta, com a evidência registrada em outro lugar. O inverso é mais comum: procedimento impecável, prática que ninguém segue.
Por isso a saída da comparação vai para a coluna de perguntas, nunca para a coluna de achados. Quando o documento comparado é um procedimento operacional padrão, a lacuna costuma estar no registro que o POP não exige e a norma sim, ou na revisão que ficou parada enquanto o processo mudou.
Nota sobre versão: se o modelo foi treinado com material antigo, ele mistura estrutura de edições diferentes. Vale conferir contra a atualização da ISO 9001:2015 antes de aceitar a numeração que ele produza.
Triagem de documentos em volume: o melhor uso que existe
Se houvesse um único lugar para começar, seria este. Auditar informação documentada em empresa com algumas centenas de documentos controlados é conferência mecânica, e aí a máquina ganha do humano com folga. Sobre uma lista mestra exportada em planilha, com código, revisão, data de aprovação e responsável, o modelo identifica em segundos o que um auditor levaria meio dia para varrer.
- Documentos com data de aprovação fora do intervalo de revisão definido.
- Registros sem número de revisão ou com o campo de aprovação vazio.
- Documentos que citam outro por código inexistente na lista, ou formulários referenciados em POP e ausentes dela.
- Documentos aprovados por quem não consta como autoridade no fluxo.
O resultado é uma lista de suspeitas priorizadas. O auditor abre os dez ou quinze casos que sobraram e confirma um a um. A triagem reduz o universo, não substitui a verificação, e essa distinção é o que mantém o achado defensável.
Indício e evidência objetiva não são a mesma coisa
A norma trabalha com evidência objetiva: dados que suportam a existência ou a veracidade de algo, verificáveis por outra pessoa. O que um modelo produz a partir de uma lista exportada é indício. Sinaliza onde olhar, não prova o que aconteceu.
A diferença aparece no caso mais comum. O modelo aponta que o POP-QUA-07 consta com aprovação em data anterior ao intervalo de revisão. Isso é indício. A evidência objetiva é o auditor abrir o documento controlado, ver a data na capa, confirmar que a lista mestra reflete o que está publicado e registrar o código, a revisão e a data que ele leu.
| Aspecto | Indício gerado por IA | Evidência objetiva |
|---|---|---|
| Origem | Texto ou planilha fornecidos ao modelo | Documento, registro ou observação direta |
| Quem constatou | Ninguém ainda | O auditor, com data e local |
| Verificável por terceiro | Só se o terceiro repetir a consulta | Sim, pelo mesmo registro |
| Serve no relatório | Não | Sim |
| Uso correto | Priorizar onde olhar | Sustentar o achado |
Quem já estudou o que são auditorias reconhece a definição. O novo é que a IA multiplica a produção de indícios, e um volume grande de indício bem escrito passa facilmente por evidência para quem está com pressa de fechar o relatório.
O erro mais grave: a IA declarar conformidade
Entre os usos ruins, um é pior: pedir ao modelo que diga se o processo está conforme, e registrar a resposta.
Três coisas quebram ao mesmo tempo. O julgamento sai de quem tem competência e responsabilidade formal. A conclusão passa a repousar sobre texto digitado, não sobre evidência coletada. E o relatório perde rastreabilidade diante da pergunta do auditor externo.
Modelo de linguagem escreve conclusão em tom afirmativo e vocabulário correto da norma. "O processo atende ao requisito 8.4.1, evidenciado pelo procedimento de qualificação de fornecedores" é uma frase que parece um parecer de auditor e não é. Não houve amostra, não houve registro lido nem constatação.
A regra prática cabe em uma linha: o modelo nunca escreve a palavra conforme nem a palavra não conforme. Ele descreve, compara e pergunta. Quem conclui assina.
Padronizar a redação sem terceirizar o achado
Redigir não conformidade é lento porque exige três elementos amarrados: requisito, constatação e evidência. Auditor cansado escreve os três embolados, e o achado volta com pedido de esclarecimento. A IA ajuda, desde que a ordem esteja certa: o auditor escreve o rascunho bruto com o que viu, o modelo reorganiza no formato padrão. A constatação já existe antes do prompt.
A inversão é o problema. Quando o auditor descreve a situação de forma vaga e pede ao modelo que "identifique a não conformidade", o texto que volta é uma construção plausível.
O teste é simples: se o auditor não consegue apontar, no rascunho que ele mesmo escreveu, qual registro sustenta cada afirmação do texto final, então o modelo não padronizou, ele inventou. A checklist de campo descrita em como aplicar uma auditoria interna na empresa existe para que esse rascunho bruto saia da área já utilizável.
Por que o modelo cita a cláusula errada com tanta frequência
É o erro mais comum e o mais caro, porque passa despercebido. O texto está bem escrito, a evidência está correta, e a numeração do requisito está errada por um nível.
A causa é a forma como o modelo escolhe a cláusula: por proximidade de vocabulário. Achado de calibração puxa 7.1.5, de treinamento puxa 7.2, de fornecedor puxa 8.4. A cláusula certa costuma ser um subitem específico, com uma exigência que o item pai não faz.
- 7.1.5 contra 7.1.5.2. O item geral trata de recursos de monitoramento; o subitem é que exige calibração rastreável e identificação do status.
- 8.4.1 contra 8.4.2. O primeiro trata de critérios de seleção e avaliação; o segundo, do tipo e extensão do controle sobre o provedor.
- 7.5.2 contra 7.5.3. Criação e atualização é uma coisa; controle da informação documentada, incluindo distribuição e versão vigente, é outra.
- 10.2.1 contra 10.2.2. O primeiro trata do tratamento da não conformidade; o segundo, da informação documentada que precisa ser retida sobre ela.
Por isso nenhum texto gerado por modelo vai para o relatório sem quatro conferências, de dois a três minutos por achado.
- Abrir a norma no item citado. Não o resumo nem a apostila: o texto da cláusula. Confirmar que a exigência descrita está ali e não em um subitem diferente.
- Conferir a edição. Numeração de edições anteriores ainda circula em material de treinamento e o modelo mistura as duas.
- Amarrar cada afirmação a um registro. Toda frase da constatação precisa apontar para documento, data ou observação com local.
- Remover adjetivo e inferência. Adequado, insuficiente, frágil, potencial. Nenhuma dessas palavras é verificável, e todas aparecem sozinhas no texto gerado.
Quem conduz a auditoria pelo roteiro de como fazer uma auditoria interna da qualidade já tem esse hábito. A diferença é que no texto manual o erro é de distração, e no texto gerado ele é sistemático.
Exemplo: o requisito, a evidência e as duas redações
O caso abaixo é ilustrativo, montado no formato dos kits de auditoria da Voitto. O padrão de erro do modelo e a correção são os que aparecem na prática.
Requisito. ISO 9001:2015, item 7.1.5.2 a): os recursos de monitoramento e medição devem ser calibrados ou verificados, ou ambos, em intervalos especificados ou antes do uso, contra padrões rastreáveis a padrões internacionais ou nacionais.
Evidência coletada pelo auditor. Paquímetro PQ-014, em uso na bancada de inspeção final. Etiqueta de calibração com validade em 12/03. Certificado 4712 do laboratório, com calibração realizada em 12/03 do ano anterior. O POP-QUA-07 revisão 6 define intervalo de 12 meses. O formulário FR-105 revisão 4 registra medições feitas com o PQ-014 em 15/09 e 17/09, ambas posteriores ao vencimento.
Não conformidade redigida pelo modelo. "Não conformidade maior. A organização não atende ao requisito 7.1.5 da ISO 9001:2015, pois não mantém controle adequado de seus instrumentos de medição, evidenciando fragilidade no sistema de gestão da qualidade e risco potencial à conformidade do produto."
| Problema no texto do modelo | Por que é problema |
|---|---|
| Cita 7.1.5 e não 7.1.5.2 a) | O item pai não traz a exigência de intervalo especificado |
| Classifica como maior | Gravidade é decisão do auditor, por extensão e impacto |
| Usa a expressao controle adequado | Não é texto da norma e não é verificável |
| Generaliza para o sistema | O constatado foi um instrumento, não o sistema |
| Não cita instrumento, datas nem documentos | Sem evidência objetiva o achado não se sustenta |
| Afirma risco potencial ao produto | Inferência não constatada em campo |
Versão corrigida pelo auditor. "Requisito: ISO 9001:2015, 7.1.5.2 a). Constatação: o paquímetro PQ-014 foi utilizado na inspeção final em 15/09 e 17/09 com a calibração vencida desde 12/03. Evidência: etiqueta de calibração do instrumento com validade 12/03; certificado 4712, com calibração em 12/03 do ano anterior; POP-QUA-07 revisão 6, que define intervalo de 12 meses; formulário FR-105 revisão 4, com as medições de 15/09 e 17/09."
Repare no que mudou. Sumiu o adjetivo, sumiu a gravidade, sumiu a inferência sobre o produto, e entrou a numeração exata com quatro elementos verificáveis. A versão corrigida é mais curta e mais difícil de contestar.
Análise de causa e o risco da causa plausível
Pedir a um modelo a causa raiz de uma não conformidade produz, quase sempre, uma resposta boa. Boa no sentido de bem escrita, coerente e verossímil. Esse é exatamente o problema.
Para o caso do paquímetro, o modelo responderá algo como ausência de controle de vencimento de calibração ou falta de treinamento do inspetor. As duas são possíveis e nenhuma foi verificada. Se o controle existe e o que houve foi um instrumento que voltou de empréstimo de outra área sem conferência, a ação corretiva ataca o alvo errado.
A causa raiz precisa de dado, não de plausibilidade. Quem trabalha com análise de causa raiz sabe que a diferença entre a hipótese e a causa confirmada é a verificação. O modelo é útil para gerar o leque inicial de hipóteses, justamente porque não se apega a nenhuma. Depois disso ele sai da conversa.
O plano de ação gerado por IA vem genérico
O mesmo mecanismo explica por que o plano de ação sugerido decepciona. O modelo não conhece a estrutura da empresa, quem responde pelo quê, qual sistema está em implantação nem o que já foi tentado no ciclo anterior.
O que ele produz são ações de formato correto e conteúdo vazio. Verbos sem objeto, responsável sem nome, prazo sem data.
| Ação sugerida pelo modelo | O que falta para virar ação |
|---|---|
| Revisar o procedimento de calibração | Qual item, qual mudança, qual revisão |
| Treinar a equipe de inspeção | Quem, sobre o quê, com qual comprovação |
| Implementar controle de vencimento | Onde, com qual alerta e qual periodicidade |
| Monitorar o indicador | Qual número, medido por quem, com qual meta |
A conversão de ação genérica em ação executável é trabalho de quem conhece a operação, e o formato está descrito em plano de ação. O modelo entra depois, para revisar se cada linha tem responsável nominal, prazo com data e resultado verificável. Nesse papel ele é bom, e o mesmo vale para o uso de IA na melhoria contínua, onde a tentação de aceitar a primeira sugestão é ainda maior.
Resumir o relatório: onde o resumo ajuda e onde atrapalha
Sumário executivo é sumarização, e sumarização é das coisas que modelo de linguagem faz melhor. Pegar quinze achados validados e produzir meia página para a análise crítica da direção economiza uma hora e sai melhor escrito do que o original.
Duas condições. A primeira é que o resumo saia dos achados já fechados, nunca das notas de campo: notas de campo são fragmentos, e o modelo preenche lacuna com continuidade plausível.
A segunda é que o resumo não contenha conclusão nova. Se o sumário afirma que "o processo de compras apresenta maturidade satisfatória" e nenhum achado diz isso, apareceu conclusão do nada. Toda frase do sumário precisa ter um achado correspondente no corpo.
Vale para a consolidação do ciclo. Resumir os achados do ano inteiro para alimentar o calendário de auditorias do período seguinte é bom uso, desde que a lista de entrada seja a de achados fechados.
Confidencialidade: o documento interno no modelo externo
Procedimento, lista mestra, relatório de auditoria e não conformidade contêm informação que a empresa normalmente não publica. Nome de fornecedor, defeito de produto, falha de processo, nome de funcionário. Colar isso numa ferramenta pública é decisão que precisa ser consciente, e na maioria das empresas ainda não é.
- Verifique a política da ferramenta. Planos corporativos costumam não usar o conteúdo para treino; contas gratuitas frequentemente usam.
- Anonimize antes de colar. Fornecedor A, Cliente 3, Operador 1. O modelo trabalha igual e o vazamento perde valor.
- Não cole cláusula contratual nem dado pessoal. Contrato tem restrição própria, e dado pessoal cai na LGPD.
- Trate o texto da norma com cuidado. Norma é obra protegida; colar trechos extensos em ferramenta de terceiro é uso que a licença não prevê.
- Registre a decisão. Uma linha no procedimento dizendo o que pode e o que não pode ser enviado resolve a pergunta antes que ela vire incidente.
Em empresa que mantém um sistema de gestão da qualidade ISO 9001 estruturado, essa decisão cabe no controle de informação documentada, junto com as regras de acesso que já existem.
Rastreabilidade: o que o auditor externo vai perguntar
A pergunta chega em algum momento, e não é hostil. É a de sempre: como você chegou a esta conclusão?
Se a resposta envolver modelo de linguagem, o programa precisa ter três coisas prontas. Onde a IA foi usada e para quê. Quem revisou a saída e com base em qual evidência. Que a conclusão de conformidade é do auditor competente, não da ferramenta.
| Pergunta do auditor externo | Resposta que sustenta | Resposta que não sustenta |
|---|---|---|
| Como o roteiro foi elaborado? | Gerado com apoio de IA a partir da cláusula, revisado pelo auditor | O sistema gerou |
| Qual evidência sustenta este achado? | Certificado 4712 e FR-105 de 15/09, lidos em campo | A análise apontou |
| Quem classificou a gravidade? | O auditor líder, pelo critério do procedimento | A ferramenta classificou |
| A ferramenta tem acesso a dado confidencial? | Uso anonimizado, regra registrada no procedimento | Não sabemos |
Duas linhas no procedimento de auditoria interna resolvem quase tudo: uma dizendo em quais etapas a IA pode ser usada, outra dizendo que toda saída passa por revisão do auditor antes de entrar no relatório. Quem está montando o programa do zero encontra o esqueleto em como se preparar para uma auditoria.
O prompt que funciona e o que não funciona
A diferença entre um prompt útil e um prompt perigoso está no verbo e no que se entrega junto. Prompt bom entrega o texto da cláusula e o contexto, e pede operação de texto. Prompt ruim pede parecer.
| Não funciona | Funciona |
|---|---|
| Esse processo está conforme a ISO 9001? | Compare este procedimento com o texto abaixo do requisito e liste o que a norma exige e o documento não menciona |
| Escreva as não conformidades desta auditoria | Reescreva este rascunho de achado no formato requisito, constatação e evidência, sem acrescentar informação |
| Qual a causa raiz desse problema? | Liste 8 hipóteses de causa e, para cada uma, qual registro eu precisaria conferir para confirmá-la |
| Faça um plano de ação para esta NC | Revise este plano e aponte as linhas sem responsável nominal, sem data ou sem resultado verificável |
| Resuma minhas anotações da auditoria | Resuma estes 15 achados já validados em meia página, sem incluir conclusão que não esteja neles |
Três instruções valem para quase todo prompt de auditoria. Peça que o modelo marque o que é inferência e o que veio do texto fornecido. Proíba a palavra conforme. Exija citação literal do trecho que sustenta cada afirmação, porque a exigência de citar reduz a fabricação.
O protocolo: como incorporar IA sem perder a auditoria
O uso de ia na auditoria interna cabe em regras operáveis, na ordem em que a auditoria acontece.
- Preparação. Gere roteiro e comparação documental com IA, revise e ajuste ao escopo do plano.
- Triagem documental. Rode a varredura sobre a lista mestra e trate o resultado como lista de suspeitas a verificar, nunca como achado.
- Campo. Sem IA. Amostra, observação, entrevista e coleta de evidência são do auditor, com registro de código, revisão, data e local.
- Redação. Escreva o rascunho bruto do achado, deixe o modelo padronizar o formato e aplique as quatro conferências antes de aceitar.
- Causa e ação. Use o modelo para abrir hipóteses e para criticar o plano pronto. A causa confirmada e a ação com responsável e prazo são humanas.
- Relatório. Resuma achados fechados. Confira que nenhuma frase do sumário existe sem achado correspondente.
- Registro. Deixe escrito no procedimento onde a IA foi usada e que a revisão é obrigatória.
A régua final é uma pergunta só: se o auditor externo pedir a evidência de qualquer afirmação do relatório, existe um registro que ele possa abrir e conferir? Enquanto a resposta for sim, a IA está no lugar certo. Quando for não, ela assumiu uma decisão que não é dela.
O ganho realista fica em cerca de um terço do tempo total, concentrado na preparação e na escrita. Não é pouco em um programa de vinte auditorias por ano, e sobrevive à conversa com o auditor externo.
