Jednotka 12 / 12

Etika, nezávislost, soukromí a end-to-end audit AI Workflow

zisky:

  • Schopnost porozumět principům nezávislosti a důvěrnosti v kontextu používání umělé inteligence a vybrat si bezpečné, smluvní a auditované tažené vozidlo
  • Schopnost vytvořit komplexní pracovní postup, který umístí umělou inteligenci s ověřovacími bránami během celého cyklu auditu, od plánování až po reportování
  • Pochopení, že kvalita a odpovědnost auditu zůstává v každé fázi na nezávislém auditorovi a že umělá inteligence nemůže tuto odpovědnost nikdy převzít

V této poslední jednotce uděláme dvě věci. Nejprve spojíme tři základní principy, kterých jsme se v rámci modulu sporadicky dotkli – etiku, nezávislost a soukromí – do jediného rámce v kontextu používání AI. Poté zkombinujeme vše, co jsme se naučili, do jediného komplexního pracovního postupu od plánování až po sestavování, přičemž uvidíme, kam v každém kroku zapadá umělá inteligence, a ověřovací brány v každém kroku. Cílem je, že když tento modul zavřete, budete mít použitelný, holistický a odpovědný pracovní model audit-AI.

Tři principy optikou AI

Etika. Zásady profesionálního chování auditora (bezúhonnost, objektivita, odborná způsobilost a náležitá péče, důvěrnost, profesionální jednání) nejsou použitím AI eliminovány; Naopak se rodí nová testovací oblast. Je neetické prezentovat výstupy AI jako vlastní práci (problematické z hlediska odborné způsobilosti a due diligence), spoléhat na neověřený výstup (porušení due diligence), dělat z AI štít odpovědnosti („AI to řekla“). AI je nástroj; Odpovědnost za jeho použití nese výhradně auditor.

Nezávislost. Auditor musí být fakticky i zdánlivě nezávislý na činnosti, kterou kontroluje. V souvislosti s AI vyvstávají nové otázky: Kdo poskytuje nástroj, který používáte? Spoléhání se na nástroj zabudovaný do vlastního systému auditované společnosti, jehož výstup nemůžete nezávisle kontrolovat, ohrožuje nezávislost? Jsou vaše údaje někde uloženy a používány pro jiné účely? Nezávislost je součástí výběru nástroje a toku dat.

Zabezpečení. Údaje o auditu (záznamy zákazníků, osobní údaje, obchodní tajemství) jsou chráněny v rámci zásad ochrany osobních údajů a KVKK. Nahrávání skutečných, identifikovatelných dat do veřejně dostupného nástroje umělé inteligence je porušením pravidel. Pravidlo: anonymizovat, sdílet minimum, používat bezpečné a smluvní nástroje.

Následující tabulka shrnuje otázky, které by si měl inspektor položit při výběru bezpečného vozidla:

Otázka

Proč je to důležité?

Kam data jdou, kde jsou uložena?

Soukromí a KVKK

Využívá se v modelovém tréninku efektivita?

Důvěrnost, obchodní tajemství

Existuje smlouva o zpracování údajů a záruka důvěrnosti?

Právní/etické dodržování

Je uchovávána auditní stopa (kdo co udělal, kdy)?

Dokumentace, zodpovědnost

Mohu nezávisle ověřit výstup?

Samostatnost, spolehlivost

Je to firemní/smluvní nebo otevřené pro všechny?

Obecná úroveň zabezpečení

Upozornění: Pracujete v oblasti „kritické pro zabezpečení a dodržování předpisů“. Výstupy finančního auditu ovlivňují rozhodování investorů, věřitelů a veřejnosti. Výstup AI NENÍ náhradou za schválení kompetentním nezávislým auditorem. Rozhodnutí je na člověku; AI je nástroj pro podporu rozhodování a akceleraci.

End-to-end audit-AI workflow

Spojme všechny části modulu do jediné smyčky. V každém kroku uvidíte roli AI a ověřovací bránu, která bezprostředně následuje. Ověřovací brána je kontrola, kterou musí auditor projít, než přesune výstup tohoto kroku do dalšího kroku.

  1. Plánování a riziko (Unit 2). AI: brainstorming pro sektorová rizika, scénář významnosti. → Brána: filtrujte seznam rizik specifický pro podnikání, přepočítejte každé násobení významnosti.
  2. Příprava dat a testování úplné populace (Unit 3). AI: čištění dat, vynucování pravidel, generování výjimek. → Brána: potvrzení úplnosti dat konsensem; Výjimky považujte za začátek vyšetřování, nikoli za zjištění.
  3. Testování anomálií a deníků (jednotka 4). AI: vícerozměrné skóre pozornosti. → Brána: zpracování falešných poplachů; Prozkoumejte každý záznam s vysokým skóre s dokumentací.
  4. Analytické postupy (Unit 8). AI: horizontální/vertikální/poměrová analýza, hypotéza divergence. → Dveře: zajištění nezávislosti očekávání; otestujte každou hypotézu důkazy; prohloubit v nečekané objížďce.
  5. Odsouhlasení a párování (jednotka 7). AI: odsouhlasení proudu/banky, třícestné párování. → Dveře: ověřte důvod neshodné položky s dokumentem; Upravte toleranci podle obchodní reality.
  6. Standardní průzkum (Unit 6). YZ: předmět zjednodušit, nasměrovat na příslušnou normu. → Brána: ověřte každou položku/citaci/datum z oficiálního textu; Citaci berte pouze z oficiálního zdroje.
  7. Screening rizika podvodů (oddíl 9). AI: Benford, duplikát, podprahová, textová analýza. → Dveře: Posouzení vhodnosti pro Benford; obracet rudou vlajku na vinu; výzkum s dokumentací.
  8. Dokumentace (Jednotka 5). AI: pracovní papírová kostra, úprava nezpracovaných poznámek. → Dveře: poskytujete obsah; propojíte důkazní reference; Napište výsledek a podepište.
  9. Skeptický přehled (jednotka 11). AI: partner pro vyvracení výslechu. → Door: „Jaké důkazy by ukázal, kdyby to bylo nepravdivé?“; Prolomit zkreslení potvrzení.
  10. Vykazování (jednotka 10). YZ: Struktura zjištění DKNEÖ, dopis vedení, návrh odstavce stanoviska. → Dveře: rozhodujete o typu pohledu a jeho důležitosti; Prozkoumejte každou větu s důkazy; Stůjte si za svým podpisem.

Tento cyklus má jedinou páteř: AI generuje rychlost a ponor; V každém kroku ověřovací brána zavádí úsudek auditora. Bez bran je pracovní postup rychlý, ale nespolehlivý; S dveřmi je rychlý a odolný.

tři mini pouzdra

Případ 1 – Správné použití typu end-to-end. Auditorský tým aplikoval tento cyklus při auditu středně velké výrobní společnosti. Při plánování dala AI návrh rizika, tým ho filtroval; plné populační testování prověřilo 180 000 záznamů, úplnost potvrzena konsensem; Důkazy potvrdily hypotézu chyby periodicity v analytických postupech; standardní reference potvrzená z oficiálního textu; dokumentace napsaná a podepsaná týmem; O vyjádření ke zprávě rozhodl odpovědný auditor. AI výrazně zkrátila celkový čas; Odpovědnost a soudnost zůstala na člověku u každých dveří.

Případ 2 – katastrofa rychlosti bez dveří. Jiný tým použil stejné nástroje, ale obešel ověřovací brány: tzv. „úplné testování“ bez ověření úplnosti dat, výjimky uzavřené bez kontroly, standardní atribuce použitá bez ověření, názor zprávy převzatý z optimistického návrhu AI. Kontrola kvality našla četné chyby; Práce byla provedena od nuly. Ztracený čas byl více než čas získaný. Ponaučení: rychlost bez bran je falešná rychlost.

Případ 3 – Zanedbání důvěrnosti a nezávislosti. Auditor použil nástroj AI běžící na serveru jím auditované společnosti, jehož výstup si nemohl nezávisle ověřit, a zpracoval zákaznická data v reálné podobě. Oba údaje byly zpracovány v systému kontrolovaném společností (otázka nezávislosti) a skutečné osobní údaje zůstaly nechráněné (důvěrnost). Jednotka kvality proces zastavila. Správnou cestou byla práce s nezávislým, nasmlouvaným nástrojem s audit trailem a anonymizovanými daty. Poučení: nástroje a datový tok jsou součástí nezávislosti a soukromí.

Slabá výzva / Silná výzva

Slabá výzva:

Nahrávám všechna data, abyste mohli udělat audit od začátku do konce, dejte mi výsledek.

Problém: nahrává skutečná/tajná data tak, jak jsou (porušení soukromí), deleguje rozsudek na AI (porušení etiky/nezávislosti), ničí ověřovací brány. Odstraňuje podstatu kontroly.

Výkonná výzva (rámec pracovního postupu):

Vaše role: jste komplexním asistentem nezávislého auditora. V každém kroku vytvoříte NÁVRH a ANALÝZU; Na konci každého kroku mi také připomenete DVEŘE OVĚŘENÍ, které musím udělat. Úsudek, názor a závěr jsou mé vlastní. Pravidla (platná na každém kroku):- Dám vám pouze anonymizovaná data; Žádné skutečné jméno/DIČ/osobní údaje. - Žádné vymýšlení čísel, standardních doložek, dat nebo zdrojů; Pokud si nejste jisti, řekněte „ověřit“. - Umístěte své výstupy jako „návrh/výjimka/hypotéza“, nikoli jako „zjištění/závěr“. Nyní začneme od kroku 1 (plánování-riziko). Vytvořte si osnovu pro tento krok a na konci napište ověřovací bránu, kterou musím projít, položku po položce. Nepokračujte ke kroku 2, dokud neověřím a nepotvrdím.

Tato výzva je účinná, protože nastavuje celý pracovní postup s ověřovacími branami, opravuje zákaz anonymizace a výroby, umísťuje výstupy správně a spojuje postup se schválením auditora.

Časté chyby

  • Nahrávání skutečných/tajných dat. Narušení soukromí a KVKK sdílením bez anonymizace.
  • Obcházení ověřovacích bran. Vynechání potvrzení, kontroly a posouzení kvůli rychlosti.
  • Udělat z AI štít odpovědnosti. Delegování rozsudku pomocí „AI to řekla“; etické porušení.
  • Nezpochybňovat nástroj a tok dat. Slepá důvěra v nástroje, které ohrožují nezávislost a bezpečnost.
  • Záměna end-to-end automatizace za bezpečnost. Nechat AI provést audit od začátku do konce a podepsat výstup.
Tip: Noste tento modul jednou větou: "AI udává tempo a návrh na každém kroku; na každém kroku ověřovací brána zapojuje můj úsudek; podpis, odpovědnost a názor zůstávají na mně." Tato věta je podstatou zodpovědného používání auditu-AI.

V souhrnu

Etika, nezávislost a důvěrnost jsou nepostradatelné zásady auditu i u AI: výstupem je práce auditora (etika), nástroj a datový tok jsou součástí nezávislosti (nezávislost), data jsou anonymizována a zpracovávána bezpečným nástrojem (důvěrnost). Všechny části modulu se spojí do jediné smyčky typu end-to-end; Páteří této smyčky jsou ověřovací brány, které filtrují návrh AI v každém kroku přes úsudek auditora. Rychlost bez dveří je falešná rychlost. AI je nástroj pro podporu rozhodování a akceleraci; Výrok auditora, úsudek o významné nesprávnosti a závěr náleží kompetentnímu a nezávislému auditorovi a jsou nepřenosné.

Aplikační úkol

Umístěte výše uvedený 10-krokový end-to-end pracovní postup pro své vlastní řídicí prostředí na jednu stránku; Ke každému kroku napište (1) roli AI, (2) ověřovací bránu, (3) bezpečný nástroj, který budete používat. Poté odpovězte na šest otázek v tabulce pro výběr bezpečného vozidla pro vozidlo, které aktuálně používáte (nebo o jeho použití uvažujete), a udělejte odůvodněné rozhodnutí, zda je vozidlo vhodné ke kontrole.

kontrolní seznam

  • [ ] Etika: Ověřuji a vlastním výstup AI; Nedal jsem zodpovědnost na AI.
  • [ ] Nezávislost: Vyhodnotil jsem zdroj a datový tok nástroje; Výstup mohu nezávisle ověřit.
  • [ ] Ochrana osobních údajů: Anonymizoval jsem data; Řídil jsem bezpečné, smluvní a auditované tažené vozidlo.
  • [ ] Umístil jsem autentizační bránu na každý krok end-to-end workflow.
  • [ ] Nevynechal jsem žádný krok; Souhlasil jsem s tím, že rychlost bez dveří je falešná rychlost.
  • [ ] Stanovisko, úsudek o podstatné nesprávnosti a závěr jsem učinil sám.
  • [ ] Odpověděl jsem na šest otázek v tabulce výběru bezpečného vozidla a vyhodnotil jsem vhodnost vozidla.

Modulová zkouška

1. Člen auditorského týmu může AI naskenovat 180 000 záznamů v deníku a najít „neobvyklé“ záznamy a získá seznam výjimek 340 záznamů. Co tento seznam znamená z hlediska BDS a profesní odpovědnosti?

  • A) Výjimkou jsou otazníky, které bude auditor zkoumat jeden po druhém; Hodnocení s důkazy a závěr náleží auditorovi ✔
  • B) Všech 340 záznamů je považováno za potvrzené chyby a jsou zapsány přímo do protokolu jako nález.
  • C) Vzhledem k tomu, že umělá inteligence skenuje, není třeba tyto záznamy zkoumat samostatně.
  • D) Riziko významné nesprávnosti je automaticky eliminováno, protože seznam neobsahuje více než 340

Vysvětlení: Záznamy označené umělou inteligencí nejsou výsledkem auditu, ale výchozími body, které má auditor prošetřit. Každá výjimka musí být prozkoumána s důkazy, falešně pozitivní musí být odstraněny a skutečná zjištění musí být zdůvodněna. Posudky a názory patří auditorovi.

2. Auditor se ptá umělé inteligence, do jakého standardu účetní záležitost spadá; umělá inteligence uvádí jasný odkaz jako „TMS 37 článek 14/b změněn v roce 2022“. Jaký je správný přístup?

  • A) Látka a datum nelze použít bez potvrzení z oficiálního standardního textu; Existuje možnost halucinací ✔
  • B) Protože je odkaz jasný, je napsán přímo na pracovním listu
  • C) Pokud umělá inteligence udala datum, legislativní změna je jistá.
  • D) Standardní výklad lze zcela ponechat na umělé inteligenci

Popis: Umělá inteligence dokáže plynule tvořit standardní čísla, položky a data (halucinace). Každou referenci nelze použít bez potvrzení z primárního oficiálního zdroje (KGK, příslušný standardní text). Umělá inteligence je hledač cesty, nikoli zdroj.

3. Proč je škodlivé vkládat výpis z běžného účtu kontrolované společnosti se jmény zákazníků, daňovými čísly a částkami do veřejně dostupného nástroje umělé inteligence?

  • A) Není problém, protože umělá inteligence data stejně zapomene
  • B) Je nežádoucí pouze v případě, že částky přesahují 1 milion
  • C) Jedná se o porušení mlčenlivosti a KVKK; data by měla být anonymizovaná a bezpečná, měly by se používat smluvní nástroje ✔
  • D) Pokud zákazník dal souhlas, je možné nahrát jakákoli data do jakéhokoli vozidla.

Popis: Údaje auditu jsou chráněny v rámci zásad ochrany osobních údajů a KVKK; Přenos dat na externí server porušuje profesionální etiku i důvěrnost. Správná cesta je anonymizovat data a používat nasmlouvané bezpečné nástroje.

4. Co je jedním z největších úskalí při hodnocení výstupu AI z hlediska profesionální skepse?

  • A) Výstup je příliš krátký
  • B) Umělá inteligence psaní v turečtině
  • C) Předpojatost automatizace/potvrzení: přijímání výstupu, který vypadá hladce a sebejistě jako pravdivý, bez dotazů ✔
  • D) Přítomnost tabulky ve výstupu

Vysvětlení: Automatizační zkreslení a konfirmační zkreslení vedou auditora k tomu, že bez zpochybňování přijímá výstup, který vypadá hladce a sebejistě. Skeptický auditor se snaží výstup vyvrátit a hledat opak. Plynulost není přesnost.

5. Jaká je nejdůležitější výhoda testování plné populace (testování 100 % dat) oproti vzorkování; Ale jakou novou odpovědnost to přináší?

  • A) Eliminuje riziko odběru vzorků; existuje však odpovědnost za potvrzení úplnosti údajů a vyhodnocení výjimek ✔
  • B) Zcela automatizuje audit a činí úsudek auditora zbytečným
  • C) Resetuje pracovní zátěž, protože nevytváří žádné výjimky
  • D) Vždy poskytuje přesné výsledky bez ohledu na kvalitu dat

Vysvětlení: Testování úplné populace eliminuje riziko odběru vzorků (vzorek není reprezentativní pro populaci). Vyhodnocování velkého počtu výjimek, které při ověřování úplnosti a správnosti údajů vznikají, však pro auditora představuje novou zátěž.

6. Jaký je správný postup při výpočtu množství významnosti s umělou inteligencí podle BDS 320?

  • A) První částka daná umělou inteligencí je použita přímo
  • B) Významnost je vždy 5 % z obratu a nevyžaduje úsudek
  • C) Výpočet významnosti je při auditu zbytečný
  • D) Umělá inteligence vypočítává scénáře; ukazatel, procento a konečná významnost jsou úsudkem auditora a účet je ověřen ✔

Vysvětlení: Významnost je výsledkem odborného úsudku na základě zvoleného ukazatele a procenta. Umělá inteligence dokáže rychle vypočítat různé scénáře, ale výběr ukazatele, procenta a konečné částky patří na úsudek auditora a každý výpočet by měl být nezávisle ověřen.

7. Jakou roli hraje Benfordův zákon při kontrole podvodů a jaký je jeho limit při použití s ​​umělou inteligencí?

  • A) Je to červený praporek označující odchylky v rozdělení první číslice; Nejde jen o důkazy, vyžaduje to výzkum ✔
  • B) Pokud je zjištěna odchylka, podvod se považuje za potvrzený.
  • C) Platí pro každou datovou sadu a nikdy nevytváří falešně pozitivní výsledky
  • D) Lze použít pouze bez AI

Vysvětlení: Benfordův zákon udává očekávané rozložení prvních číslic v přirozených souborech dat; odchylky mohou naznačovat možnou manipulaci. Ale to je jen červená vlajka; Samo o sobě to není důkaz podvodu; vyžaduje to auditorské šetření.

8. Jaká je nejrobustnější struktura při psaní nálezu auditu pomocí umělé inteligence?

  • A) Stačí věta „existuje problém“.
  • B) Používejte pouze obviňující jazyk vůči vedení
  • C) Struktura, která zahrnuje prvky situace, kritéria, příčiny, účinku a doporučení způsobem založeným na důkazech ✔
  • D) Obecné výrazy, které neobsahují čísla

Vysvětlení: Efektivní zjištění zahrnuje situaci (co bylo zjištěno), kritérium (jaké pravidlo bylo porušeno), příčinu (hlavní příčinu), dopad (důsledek/riziko) a doporučení (co je třeba udělat). AI vyplní tuto kostru rychle, ale každý prvek musí být svázán s důkazy.

9. Umělá inteligence v testu třístranné shody porovná objednávku, dodací list a fakturu a najde 27 položek, které se neshodují. Co tento výsledek znamená?

  • A) 27 tužek je definitivním důkazem podvodu
  • B) Jelikož to umělá inteligence našla, není potřeba další zkoumání
  • C) 27 položek je nedůležitých, protože počet je nízký
  • D) Neshodné položky jsou rozdíly, které je třeba prozkoumat; Může dojít k načasování, částečnému dodání nebo chybě, hodnocení je na auditorovi ✔

Vysvětlení: Neshodné položky nejsou automatické chyby, ale rozdíly, které bude auditor zkoumat; Může dojít k časovému rozdílu, částečné dodávce nebo skutečné chybě. Umělá inteligence ukazuje rozdíl, vysvětlení a závěr patří auditorovi.

10. Jaký je kritický princip při koncipování pracovního dokumentu s umělou inteligencí podle BDS 230?

  • A) Text vytvořený umělou inteligencí je přímo finálním pracovním dokumentem
  • B) Předloha není platnou dokumentací, dokud nebude připojena k důkazům a zkontrolována a přijata auditorem ✔
  • C) Do pracovního dokumentu není nutné uvádět odkazy na důkazy.
  • D) Není důležité, aby byla dokumentace dohledatelná

Popis: Pracovní dokument by měl umožnit sledovatelnost provedené práce, získaných důkazů a dosažených závěrů. AI zjednodušuje rámec a jazyk, ale výstup není platnou dokumentací, dokud není spojen s důkazy a zkontrolován a vlastněn auditorem.

11. V analytických postupech (BDS 520) umělá inteligence detekuje 40% nárůst v položce nákladů a vysvětluje, že je to „pravděpodobně kvůli inflaci“. Co by měl auditor udělat?

  • A) Přijme výpis tak, jak je, a zavře ho.
  • B) Návrh je hypotéza; Nedojde k závěrům bez prošetření a ověření odchylky nezávislými důkazy ✔
  • C) 40% nárůst je vždy normální
  • D) Pokud to umělá inteligence vysvětlila, další důkazy jsou zbytečné

Vysvětlení: Vysvětlení navržené umělou inteligencí je hypotéza, nikoli důkaz. Auditor nemůže dospět k závěrům bez prošetření odchylky pomocí nezávislých důkazů (smlouvy, faktury, informace vedení a potvrzení). Neočekávaná odchylka vyžaduje hlubší zkoumání.

12. Na co by si měl auditor z hlediska principu nezávislosti dát pozor při výběru nástroje umělé inteligence?

  • A) Volné je pouze vozidlo
  • B) Kam data jdou, použijte je v modelovém školení, smlouvě, auditní stopě a ujištění o důvěrnosti ✔
  • C) Vozidlo je nejoblíbenější
  • D) Barevné rozhraní

Vysvětlení: Auditor by měl zvážit, kam data jdou, zda jsou použita v modelovém školení, smlouvě a auditní stopě. Nástroj vestavěný do systému auditované společnosti, jehož výstupy nemůže auditor kontrolovat, může ohrozit nezávislost a důvěrnost.

13. Auditor vyhodnocuje návrh vysvětlení odchylky připravený umělou inteligencí. Která technika je nejúčinnější pro zamezení zkreslení potvrzení?

  • A) Najděte a zavřete jednu instanci, která ověřuje výstup
  • B) Přijetí výstupu bez jeho přečtení
  • C) Pokus vyvrátit závěr: 'Pokud je to nepravdivé, jaké důkazy by to ukázaly?' ✔ hledat opačné důkazy
  • D) Jen hledám pravopisné chyby

Vysvětlení: Skeptický auditor se snaží výstup spíše vyvrátit než potvrdit: 'Pokud je toto tvrzení nepravdivé, jaké důkazy by to ukázaly?' ptá se a hledá důkazy o opaku. To je protijed na potvrzovací zaujatost.

14. Jak shrnout roli výstupu AI v oblasti bezpečnosti a auditu kritického pro dodržování předpisů?

  • A) Výstup umělé inteligence nahrazuje souhlas auditora a určuje konečný názor
  • B) Při auditu již není nutný lidský souhlas
  • C) Umělá inteligence je za všech podmínek přesnější než lidé
  • D) AI zajišťuje kreslení/analýzu/směrování; Názor a úsudek jsou názory nezávislého auditora, neověřený výstup není platný ✔

Zveřejnění: Výstup umělé inteligence nenahrazuje schválení kompetentního a nezávislého auditora; Návrh poskytuje analýzu a rychlost, ale výrok auditora, úsudek o významné nesprávnosti a závěr jsou lidské. Neověřený výstup je jako nepodepsaný pracovní dokument.