Tutoriais de IA

Como transformar achados em plano de ação com ChatGPT

Use o ChatGPT para transformar achados de auditoria em ações verificáveis, sem inventar responsáveis, prazos, causas ou evidências de conclusão.

Um plano pode parecer completo e continuar impossível de encerrar

O relatório diz que cinco acessos pertencem a pessoas desligadas. A resposta da área promete “reforçar o processo”. A planilha recebe prazo e responsável, mas ninguém define qual mudança remove a causa nem qual evidência provará a correção.

O ChatGPT pode decompor achados, separar fatos de hipóteses e preparar ações para decisão. Donos, prazos, causa confirmada, risco aceito e encerramento pertencem às pessoas autorizadas.

Este tutorial usa quatro achados inteiramente sintéticos, colados numa conversa comum. A Júpiter não executou a interface para alegar desempenho observado. O gabarito foi conferido diretamente contra as entradas e regras publicadas.

O artigo sobre agente de IA para auditoria interna trata de coleta, testes, achados e acompanhamento dentro de um sistema conectado. Aqui, uma pessoa prepara um plano pontual para revisão. O tutorial de política para checklist com IA converte regras vigentes em verificações; esta página parte de desvios já observados e termina em compromissos propostos.

O que você vai produzir

A saída terá:

  • inventário fiel de cada achado;
  • separação entre fato, causa informada, causa hipotética e risco;
  • ações corretivas e preventivas em estado PROPOSTA;
  • campos NÃO DEFINIDO para dono e prazo ausentes;
  • evidência esperada para implementação e eficácia;
  • perguntas que precisam de decisão humana;
  • critérios de encerramento para aprovação do revisor.

A conversa não atribui trabalho, aceita risco, altera política ou encerra achado.

Ferramenta, acesso e requisitos

Use o ChatGPT na web em uma conversa comum. O exercício funciona com texto colado e não depende de upload, Projects, app conectado ou plano empresarial específico.

A OpenAI documenta que o ChatGPT pode resumir, reescrever e organizar conteúdo. Ferramentas, limites, modelos e controles variam por plano e configuração. As fontes oficiais foram verificadas em 28 de setembro de 2026.

Você precisa de:

  • acesso a uma conversa no ChatGPT;
  • achados aprovados ou os exemplos sintéticos abaixo;
  • metodologia da empresa para classificar risco;
  • donos dos processos envolvidos;
  • pessoa com autoridade para aprovar e encerrar ações;
  • sistema oficial onde o plano aprovado será registrado.

Relatórios reais podem conter falhas, nomes, dados pessoais, contratos e vulnerabilidades. Use somente conta, workspace e conteúdo autorizados.

Copie os quatro achados sintéticos

AUDITORIA FICTÍCIA: controles operacionais da Empresa Aurora
Período revisado: agosto de 2026
Estado: achados aprovados para discussão com as áreas

ACHADO A1 | Acessos de pessoas desligadas
Critério: acessos devem ser removidos até 24 horas após o desligamento.
Condição observada: 5 de 42 desligamentos da amostra mantiveram acesso ativo por 3 a 11 dias.
Evidência: relatório IAM-08 e lista RH-08.
Causa informada pela área: o RH envia uma planilha semanal; não existe evento automático nem confirmação de remoção.
Risco descrito: uso indevido de contas após o vínculo.
Resposta atual: “reforçar o processo de comunicação”.
Dono da ação: não definido.
Prazo: não definido.

ACHADO A2 | Aprovação posterior à compra
Critério: compras acima de R$ 20.000 exigem aprovação prévia da diretoria.
Condição observada: 3 de 25 compras da amostra receberam aprovação entre 2 e 4 dias depois do pedido.
Evidência: pedidos PC-103, PC-117 e PC-121; logs de aprovação.
Causa informada: nenhuma.
Hipótese levantada na reunião: urgência operacional.
Risco descrito: compromisso financeiro sem alçada prévia.
Resposta atual: “orientar os compradores”.
Dono da ação: Carla Mendes, gerente de Compras.
Prazo: 30/11/2026.

ACHADO A3 | Backup sem teste de restauração
Critério: sistemas críticos devem ter restauração testada a cada trimestre.
Condição observada: existem backups diários, mas não foi localizada evidência de teste nos dois últimos trimestres.
Evidência: console de backup e calendário de testes vazio.
Causa informada: mudança de fornecedor em maio; responsabilidades não foram atualizadas.
Risco descrito: indisponibilidade prolongada ou perda não detectada na recuperação.
Resposta atual: executar um teste de restauração.
Dono da ação: Renato Lima, infraestrutura.
Prazo: 15/10/2026.

ACHADO A4 | Cadastro de fornecedor incompleto
Critério: fornecedor novo precisa de documento fiscal, dados bancários confirmados e aprovação de cadastro.
Condição observada: 7 de 60 cadastros não possuíam evidência de confirmação bancária independente.
Evidência: fichas FOR-201 a FOR-207.
Causa informada: o formulário atual não possui campo obrigatório para registrar a confirmação.
Risco descrito: pagamento direcionado a conta não validada.
Resposta atual: adicionar campo ao formulário.
Dono da ação: área Financeira, sem pessoa nomeada.
Prazo: “próximo ciclo”.

As entradas misturam causa confirmada, hipótese, resposta vaga, ação estreita demais, área genérica e prazo sem data.

Primeiro, preserve o achado antes de sugerir ação

Envie o material com esta instrução:

Leia cada ACHADO como uma unidade independente.

Crie uma tabela com:
- ID;
- critério;
- condição observada;
- tamanho e resultado da amostra;
- evidência;
- causa informada;
- hipótese ainda não confirmada;
- risco descrito;
- resposta atual;
- dono confirmado ou NÃO DEFINIDO;
- prazo confirmado ou NÃO DEFINIDO;
- lacuna que impede um plano verificável.

Regras:
- Use somente o texto fornecido.
- Não converta hipótese em causa.
- Não transforme área em pessoa responsável.
- Não interprete “próximo ciclo” como data.
- Não altere classificação de risco.
- Não proponha ações ainda.

Essa passagem expõe perdas de informação antes da redação do plano.

Confira os quatro pontos que o inventário precisa preservar

A1

A causa foi informada: comunicação semanal, sem evento e sem confirmação. Dono e prazo continuam ausentes. “Reforçar comunicação” não define mudança nem evidência.

A2

A urgência operacional é hipótese. Carla e 30/11/2026 estão confirmados. Orientar compradores pode apoiar adoção, mas não impede tecnicamente que o pedido avance sem aprovação.

A3

Existe backup diário e falta prova de restauração. O teste pontual trata a evidência atrasada; a atualização de responsabilidade depois da troca de fornecedor também precisa entrar no plano.

A4

A causa informada está no formulário. “Área Financeira” não é pessoa. “Próximo ciclo” não é prazo verificável. Adicionar campo sem definir validação, obrigatoriedade e evidência pode produzir um novo campo vazio.

Separe ação corretiva, prevenção e sustentação

Use:

Para cada achado, prepare ações em três classes quando aplicáveis:
1. correção imediata do estado encontrado;
2. prevenção da recorrência;
3. sustentação e monitoramento.

Para cada ação, informe:
- classe;
- resultado esperado;
- ação proposta;
- relação com a causa confirmada;
- dono confirmado ou NÃO DEFINIDO;
- prazo confirmado ou NÃO DEFINIDO;
- dependência;
- evidência de implementação;
- teste de eficácia;
- autoridade que deve aprovar;
- estado PROPOSTA.

Se a causa for hipótese, crie primeiro uma ação de investigação.
Não invente pessoa, data, orçamento, sistema ou tolerância.
Não chame atividade de resultado.

A separação evita planos formados por uma única tarefa cosmética.

Use resultados verificáveis em vez de verbos vagos

“Reforçar”, “melhorar”, “acompanhar” e “orientar” podem descrever intenção. O plano precisa dizer o que mudará e como alguém verificará.

Para A1, uma formulação revisável seria:

Resultado esperado: todo desligamento gera solicitação identificada de revogação,
com prazo controlado e confirmação do diretório.

Ação proposta: definir evento de desligamento, responsável pela emissão,
responsável pela revogação, registro da confirmação e rota de exceção.

Evidência de implementação: procedimento aprovado, fluxo configurado e logs de teste.
Teste de eficácia: amostra de desligamentos posteriores com horário do evento,
revogação e confirmação dentro do critério vigente.
Dono: NÃO DEFINIDO.
Prazo: NÃO DEFINIDO.

O texto não presume que a empresa já possui integração automática. A decisão pode resultar em automação, rotina manual mais frequente ou outro controle aprovado.

Trate causa hipotética como trabalho de investigação

A2 traz “urgência operacional” como hipótese. Não use essa frase como causa raiz.

Peça:

Para A2, crie uma etapa de investigação antes da ação preventiva.
Liste perguntas e evidências capazes de distinguir:
- urgência real;
- pedido criado antes da aprovação;
- falha de bloqueio no sistema;
- aprovação indisponível;
- uso de canal paralelo;
- erro de data ou log.

Depois apresente opções condicionais, sem escolher uma causa.

A ação pode mudar conforme o resultado. Se o sistema permite avanço sem aprovação, um bloqueio pode ser necessário. Se a compra foi criada retroativamente, o problema de registro é outro. Se aprovadores estavam indisponíveis, a empresa precisa revisar substituição e escalonamento.

Não confunda implementação com eficácia

Uma ação pode estar entregue e o risco continuar igual.

Evidência de implementação

Prova que a mudança existe: campo criado, procedimento aprovado, workflow configurado, responsável nomeado ou teste executado.

Evidência de eficácia

Prova que a mudança funciona sobre casos posteriores: cadastros sem confirmação são bloqueados, desligamentos terminam em revogação dentro do critério ou compras acima da alçada não avançam sem aprovação.

Para A4, uma captura do novo campo comprova implementação parcial. Uma amostra posterior, mostrando confirmação independente registrada e bloqueio quando ausente, testa eficácia.

Prepare critérios de encerramento

Use:

Escreva critérios de encerramento para cada achado.

Separe:
- entregas obrigatórias;
- evidência de implementação;
- período ou amostra de eficácia, somente se informado;
- pendências;
- pessoa autorizada a revisar;
- decisão possível: encerrar, manter aberto, devolver ou aceitar risco.

Quando período, amostra, revisor ou regra de aceite não estiverem informados,
escreva NÃO DEFINIDO e formule a pergunta necessária.
Não encerre nenhum achado.

A entrada não informa amostra de eficácia, revisor ou política de aceitação de risco. Esses campos precisam continuar abertos.

Gabarito mínimo de ações por achado

A1: acessos

  • correção: revisar e revogar, após validação, os acessos ainda ativos encontrados;
  • prevenção: desenhar emissão, revogação, confirmação e exceção para cada desligamento;
  • sustentação: acompanhar atraso e casos sem confirmação;
  • dono e prazo: não definidos;
  • eficácia: casos posteriores cumprem o critério e deixam evidência.

A2: aprovação de compra

  • correção: revisar os três casos e registrar tratamento conforme a autoridade competente;
  • investigação: confirmar por que o compromisso ocorreu antes da aprovação;
  • prevenção: depender da causa confirmada, podendo envolver bloqueio, substituto, alçada ou fluxo de urgência;
  • dona e prazo: Carla Mendes, 30/11/2026;
  • cuidado: a hipótese de urgência não pode orientar sozinha a solução.

A3: restauração

  • correção: planejar e executar teste controlado de restauração;
  • prevenção: atualizar responsabilidades, calendário, escopo e evidência depois da troca de fornecedor;
  • sustentação: acompanhar testes trimestrais e falhas abertas;
  • dono e prazo: Renato Lima, 15/10/2026;
  • cuidado: backup existente não prova recuperação.

A4: fornecedor

  • correção: revisar os sete cadastros e obter confirmação conforme procedimento aprovado;
  • prevenção: tornar o registro de confirmação parte obrigatória do fluxo e definir bloqueio;
  • sustentação: amostrar novos cadastros e tratar exceções;
  • dono: não definido, pois área não substitui pessoa;
  • prazo: não definido, pois “próximo ciclo” não é data.

Monte a pauta de aprovação do plano

Depois da revisão, peça:

Crie uma pauta de 45 minutos para aprovar ou devolver o plano.

Organize por decisões necessárias. Para cada item, mostre:
- achado;
- decisão;
- fato confirmado;
- hipótese aberta;
- ação proposta;
- dono e prazo confirmados;
- campos ainda não definidos;
- evidência que será exigida;
- saída esperada da discussão.

Não atribua trabalho durante a redação.
Ao final, liste quais ações não podem ser registradas como compromisso.

O encontro precisa resolver dono, prazo, causa, autoridade e critério. Uma pauta que apenas lê o relatório devolve o problema para a próxima reunião.

Erros que devem bloquear o uso do plano

Inventar dono

“Financeiro” vira nome de uma pessoa, ou o auditor vira responsável pela correção. Mantenha NÃO DEFINIDO até a área competente nomear alguém.

Converter frase relativa em prazo

“Próximo ciclo” recebe uma data arbitrária. Registre a pendência e peça um compromisso explícito.

Promover hipótese a causa

A urgência aparece como causa comprovada de A2. A evidência ainda precisa ser coletada.

Aceitar treinamento como controle suficiente

“Orientar compradores” encerra A2 sem alterar a possibilidade de pedido acima da alçada avançar. Treinamento pode apoiar uma mudança, mas a eficácia precisa ser testada.

Confundir entrega com eficácia

Campo criado, reunião feita ou teste agendado aparece como risco tratado. Exija evidência do comportamento posterior.

Apagar a população e a amostra

A saída diz “houve falhas” e perde os números observados. Preserve 5 de 42, 3 de 25 e 7 de 60 como escopo da evidência, sem generalizar para toda a operação.

Encerrar pela própria conversa

O modelo marca achado como concluído ou risco aceito. A decisão pertence ao revisor autorizado e ao sistema oficial.

Limites e cuidados com dados empresariais

Antes de usar relatório real:

  1. confirme conta, workspace e política permitidos;
  2. remova nomes e dados pessoais desnecessários;
  3. não exponha vulnerabilidades além do grupo autorizado;
  4. preserve relatório e evidências no repositório oficial;
  5. identifique versão e estado do achado;
  6. mantenha classificação de risco da metodologia aprovada;
  7. revise recomendações jurídicas, contábeis, trabalhistas ou de segurança com especialistas;
  8. registre compromissos somente depois da aprovação;
  9. restrinja acesso ao plano e às evidências;
  10. não envie mensagens nem atualize sistemas a partir da conversa.

Nos serviços individuais, a OpenAI informa que conversas podem ser usadas para melhorar modelos conforme os controles da conta, com opção de desativar esse uso para novas conversas. Produtos empresariais possuem controles adicionais. A autorização interna continua necessária.

Checklist antes de registrar o plano

  • [ ] Critério, condição e evidência foram preservados?
  • [ ] Amostra observada continua visível?
  • [ ] Fato, causa informada e hipótese estão separados?
  • [ ] Cada ação responde à causa confirmada ou investiga a hipótese?
  • [ ] Correção, prevenção e sustentação foram avaliadas?
  • [ ] Resultado esperado pode ser verificado?
  • [ ] Dono é uma pessoa confirmada?
  • [ ] Prazo é uma data ou condição aprovada?
  • [ ] Evidência de implementação foi definida?
  • [ ] Teste de eficácia foi separado da entrega?
  • [ ] Revisor e autoridade de encerramento estão claros?
  • [ ] A conversa evitou aceitar risco ou encerrar achado?
  • [ ] O material pode ser usado na conta escolhida?
  • [ ] O plano aprovado será gravado na fonte oficial?

Fontes oficiais verificadas em 28 de setembro de 2026

  • ChatGPT Capabilities Overview, OpenAI Help Center. A página descreve tarefas de redação, resumo e organização, além de ferramentas condicionadas ao plano.
  • Data Controls FAQ, OpenAI Help Center. A página explica os controles da conta sobre uso de conversas e diferenças de opções conforme o produto.
  • How your data is used to improve model performance, OpenAI Help Center. A página distingue serviços individuais e produtos empresariais no tratamento padrão de conteúdo.

Recursos, modelos e políticas podem mudar. Confira as páginas oficiais e as configurações da conta no dia do uso.

O plano precisa mostrar quem decide o que ainda falta

Use o ChatGPT para preservar o achado, expor lacunas e preparar ações que possam ser revisadas. Depois, leve causas incertas, donos, prazos e critérios de encerramento às pessoas com autoridade.

Um bom plano permite conferir implementação e eficácia. Quando o texto ainda depende de hipótese, área genérica ou prazo vago, o resultado correto é manter a pendência visível.