Resumo
- A ata de 8 de dezembro de 2025 registra que uma minuta da carta do Comitê de Riscos trocou a frequência “de cinco anos” por “simplesmente periódica”; a carta aprovada em julho de 2026 contém essa nova formulação.
- Isso não demonstra que o limite desapareceu. A ICANN havia adotado os Global Internal Audit Standards, e a Norma 8.4 exige avaliação externa de qualidade pelo menos uma vez a cada cinco anos.
- A aprovação da Carta da Função de Auditoria Interna em 25 de agosto de 2025 é o melhor candidato público para o início da contagem. Se esse foi o ato formal e nenhum evento posterior reiniciou o ciclo, 25 de agosto de 2030 seria o limite externo — uma inferência, não uma data anunciada pela ICANN.
- Um registro enxuto de normas e asseguração tornaria visíveis versão, ato de adoção, vencimento calculado, modalidade de avaliação, independência, resultado e correção sem abrir papéis de trabalho confidenciais.
O prazo mudou de endereço
Há uma diferença entre retirar uma obrigação e retirar sua repetição textual. A primeira reduz o controle. A segunda pode apenas transferir a fonte do controle para outro documento.
Essa distinção é decisiva para ler a evolução da auditoria interna na ICANN. A ata do Comitê de Riscos do Conselho de 8 de dezembro de 2025 resume uma revisão proposta para a carta do próprio comitê. Entre as alterações, registra a mudança da exigência temporal para avaliação das atividades de auditoria interna de “cinco anos” para “simplesmente periódica”. Também diz que o texto seria alinhado às normas profissionais e ao processo efetivamente praticado.
O Conselho aprovou depois a carta de 20 de julho de 2026. Nela, o Comitê de Riscos deve assegurar que avaliações externas das atividades de auditoria interna sejam realizadas periodicamente, de acordo com normas profissionais.
O contraste parece ruim à primeira vista. Cinco anos permitem uma conta. “Periodicamente” parece permitir uma justificativa. Mas a frase aprovada não termina no advérbio: ela incorpora outra fonte normativa. Para saber se houve enfraquecimento, é preciso identificar a norma profissional, a edição adotada e o que essa norma determina.
Quando essa cadeia é recomposta, o prazo reaparece. O problema real não é uma prova de que a ICANN aboliu o relógio. É que o relógio passou a depender de metadados dispersos que a instituição ainda não reuniu em um recibo público.
Duas cartas com funções constitucionais distintas
O primeiro cuidado é não confundir a carta do Comitê de Riscos com a Carta da Função de Auditoria Interna.
A primeira delimita aquilo que um comitê do Conselho supervisiona, aprova, recebe ou recomenda. A segunda define mandato, autoridade, independência, linha de reporte e base profissional da função que executa a auditoria interna. Os títulos se parecem; os efeitos não.
Na resolução de 13 de março de 2025, o Conselho explicou por que acrescentava auditoria interna ao mandato do Comitê de Riscos. O crescimento e a complexidade da ICANN justificavam uma função própria, com alcance potencialmente mais amplo do que demonstrações e controles financeiros.
A carta do comitê aprovada naquele mês mandava revisar a independência e a autoridade da função, seu escopo, planos e orçamentos; receber achados e relatórios sobre o andamento do plano; e promover melhoria contínua. Para auditoria terceirizada, o comitê examinaria desempenho, qualificação e independência do prestador e recomendaria ao Conselho decisões sobre sua manutenção ou dispensa.
Essa carta adotada em março de 2025 não continha cláusula de avaliação externa quinquenal. Portanto, a ata de dezembro não documenta a revogação de uma regra que já estivesse naquela versão em vigor. Ela descreve uma alteração numa proposta posterior, cujo redline não aparece no conjunto público examinado.
O que se pode afirmar é mais limitado e mais sólido: uma minuta posterior continha ou carregava a referência a cinco anos; o comitê optou por uma formulação periódica vinculada a normas profissionais; e o Conselho aprovou essa formulação em 2026.
A norma externa conserva o limite
A própria documentação da ICANN identifica a família normativa por trás da referência.
Em 30 de junho de 2025, o comitê examinou uma proposta de Carta da Função de Auditoria Interna. A ata diz que o documento tratava de propósito, autoridade, responsabilidade, independência, reporte, escopo e conformidade com os Global Audit Standards. Diz ainda que o manual e a metodologia usavam os Global Internal Audit Standards e outros referenciais relevantes.
Após revisões, o comitê aprovou a Carta da Função em 25 de agosto de 2025. Na mesma reunião, aprovou a recomendação da organização para prestadores principal e reserva e a estrutura geral da metodologia de auditoria.
Os Global Internal Audit Standards do Institute of Internal Auditors, emitidos em 2024 e vigentes desde 9 de janeiro de 2025, dão conteúdo preciso à referência. Pela Norma 8.4, o executivo-chefe de auditoria deve desenvolver um plano de avaliação externa de qualidade e discuti-lo com o Conselho. A avaliação deve ocorrer pelo menos uma vez a cada cinco anos.
Não basta cumprir uma data. A avaliação deve ser conduzida por avaliador ou equipe qualificada e independente. Uma autoavaliação com validação independente pode satisfazer a exigência. Ao menos um avaliador deve manter a certificação Certified Internal Auditor ativa. As condições essenciais para o Conselho incluem discutir o plano, colaborar na definição de escopo e frequência, aprová-lo, receber diretamente o resultado completo, aprovar planos corretivos e acompanhar seus prazos.
Assim, a referência dinâmica importa um sistema mais denso do que uma frase isolada de cinco anos. Ela liga frequência a independência, capacidade, recebimento do resultado e correção. A desvantagem é informacional: se o número está fora da carta, o público precisa saber exatamente qual versão entrou e por qual ato.
O cálculo de 2030 continua condicional
Um intervalo só se torna prazo quando há um evento inicial.
A orientação pública de asseguração de qualidade do IIA diz que o ciclo de cinco anos começa quando a função de auditoria interna adota formalmente as Normas. Atas do comitê, atualização da carta e declaração de conformidade podem servir como evidência.
No registro público da ICANN, 25 de agosto de 2025 é o candidato mais forte. Em junho, a Carta da Função ainda era uma proposta e o comitê pediu alterações. Em agosto, aprovou o documento que, segundo a ata anterior, incluía conformidade com as normas globais. Se essa aprovação foi o ato formal de adoção para fins da Norma 8.4, e se nenhuma avaliação concluída depois reiniciou o ciclo, o limite externo seria 25 de agosto de 2030.
Cada condição é importante. O conjunto examinado não contém o texto integral da Carta da Função aprovada. Não contém um registro de adoção das Normas, um plano público de avaliação externa ou uma resolução que declare a próxima data. Outro instrumento de adoção, uma avaliação anterior aplicável ou um reinício posterior podem alterar o cálculo.
Por isso, 2030 não é uma acusação nem um prazo oficial divulgado pela ICANN. É uma reconstrução que mostra quais campos faltam ao registro público. A organização pode confirmar, corrigir ou substituir o cálculo publicando os insumos autorizados.
A nova carta também redistribui verbos de decisão
A troca de frequência ocorreu dentro de uma revisão mais ampla.
Na versão de 2025, o Comitê de Riscos recomendava ao Conselho a escolha do auditor interno e decisões sobre retenção ou dispensa de prestadores terceirizados. A carta de 2026 diz que o comitê revisa e aprova a seleção ou retenção desses prestadores com base em recomendação do Head of Internal Audit. Também revisa e aprova escopo, planos e orçamentos associados, com abordagem baseada em riscos e conforme normas profissionais.
O fluxo de informação foi ampliado. O comitê recebe achados de auditorias concluídas, progresso do plano e explicações para desvios significativos. Recebe também informação sobre exposições relevantes a risco, problemas de controle, preocupações de governança e situação das ações corretivas da administração.
Na reunião de dezembro, houve discussão para esclarecer que o Conselho mantinha autoridade final sobre matérias que dependiam de sua aprovação. Na carta adotada, esse limite aparece expressamente no apetite e tolerância ao risco, para os quais o comitê recomenda aprovação ao Conselho. Já as cláusulas de prestadores e planos usam verbos de aprovação direta pelo comitê.
Isso não autoriza concluir que o Conselho perdeu autoridade societária residual. Autoriza uma pergunta mais útil: qual ator produz cada mudança de estado? Um registro sério deve identificar se o ato foi do Conselho, do comitê, do Head of Internal Audit ou da administração. A agência só é verificável quando decisão e responsável permanecem ligados.
A melhor defesa da palavra “periodicamente”
Há uma defesa forte para não copiar um intervalo profissional em toda carta interna.
Normas evoluem. Uma carta pode ficar desatualizada se repetir uma edição externa palavra por palavra. A formulação “periodicamente, de acordo com normas profissionais” pode permitir avaliações mais frequentes quando o risco muda e preservar automaticamente condições mais completas do que o simples calendário. A Norma 8.4 não oferece apenas um limite: ela define planejamento, qualificação, independência, recebimento direto e remediação.
Sob essa leitura, a redação de 2026 não é mais fraca. Pode ser uma forma mais limpa de incorporar um pacote vivo de asseguração.
Mas a defesa cria uma obrigação de versionamento. É preciso saber se uma futura edição passa a valer automaticamente ou depende de novo ato interno. É preciso preservar a data a partir da qual a edição atual opera. E, se a modalidade escolhida for autoavaliação com validação independente, a escolha deve permanecer atribuível e distinguível de uma avaliação externa integral.
Flexibilidade normativa sem linhagem documental não é adaptação; é uma memória que pode ser reescrita sem testemunha.
O que o registro existente demonstra — e o que não demonstra
A resolução do Conselho de 20 de julho de 2026 afirma que as revisões mantêm a carta alinhada a requisitos atuais de governança e às práticas reais do comitê. A ata do Board Governance Committee de 30 de junho de 2026 registra a revisão da proposta e a recomendação para aprovação. A página atual do Comitê de Riscos identifica corretamente a carta de julho como vigente e a de março de 2025 como superada.
Também existe evidência de uma função em construção. Em 29 de maio de 2026, a organização informou que o registro de riscos atualizado alimentaria o universo de auditoria interna, o plano baseado em riscos e o planejamento plurianual. As conversas finais sobre prestadores terceirizados ainda estavam em curso.
Nada disso prova atraso, omissão, incompetência ou falta de independência. O primeiro limite externo plausível ainda está anos à frente. A ausência de um plano no material público consultado não prova que não exista um internamente. Os prestadores nem sequer são nomeados nas atas examinadas, portanto não há base para avaliá-los.
A lacuna é mais estreita: o leitor não consegue transformar a palavra “periodicamente” numa data autorizada sem combinar documentos e introduzir uma inferência. Essa lacuna pode ser fechada sem revelar uma única vulnerabilidade operacional.
Um registro mínimo, não uma vitrine de papéis de trabalho
O controle adequado é um registro de normas e asseguração com escopo limitado.
Para cada obrigação incorporada, ele registraria o emissor, o título exato, a cláusula, a versão, a data de emissão e a vigência. Identificaria o instrumento de adoção na ICANN, o órgão que decidiu, a data inicial e o evento que inicia ou reinicia o intervalo. A partir daí, exibiria o limite externo calculado e qualquer meta interna mais curta.
Para a avaliação, indicaria a modalidade — avaliação externa integral ou autoavaliação com validação independente —, escopo e frequência aprovados, autoridade de seleção, qualificação requerida, revisão de independência e conflitos e órgão que aprovou o plano.
Depois da conclusão, bastaria uma disposição pública limitada: data, modalidade, órgão que recebeu o resultado, conclusão ou classificação publicável e existência, responsável, prazo e estado de fechamento das ações corretivas. Sistemas testados, falhas exploráveis, dados pessoais, aconselhamento privilegiado e papéis de trabalho continuariam protegidos.
O histórico não poderia ser sobrescrito. Nova versão da norma, nova carta, mudança de modalidade ou avaliação concluída podem alterar a contagem. O registro anterior deve sobreviver para mostrar qual regra governava cada período.
Esse é o limite do escriturário: o registro pode provar que uma decisão foi tomada e preservar sua linhagem; não pode declarar conformidade por conta própria. A contestação continua pertencendo a avaliadores independentes e a atos atribuíveis do comitê e do Conselho.
A realidade por trás de um advérbio
“Periodicamente” pertence à camada simbólica. A camada executável é uma cadeia: norma adotada, evento inicial, data derivada, plano aprovado, avaliador qualificado e independente, resultado recebido e correção encerrada.
Uma data sem norma é arbitrária. Uma norma sem data de adoção não permite cálculo. Uma avaliação sem independência é autodescrição. Um resultado sem custódia da correção é cerimônia. E uma migração de prestador ou de sistema que apague o ciclo anterior destrói a memória necessária para supervisionar o próximo.
A ICANN pode manter a palavra flexível. Deve apenas tornar portátil a evidência que a faz funcionar. O relógio não precisa voltar para a carta. Precisa continuar legível quando pessoas, fornecedores, sistemas e versões mudarem.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
