Enhed 12 / 12

Etik, uafhængighed, privatliv og end-to-end revision AI Workflow

Gevinster:

  • Evne til at forstå principperne om uafhængighed og fortrolighed i forbindelse med brugen af kunstig intelligens og vælge et sikkert, kontraktmæssigt og revisionssporet køretøj
  • Evne til at etablere et end-to-end workflow, der placerer kunstig intelligens med verifikationsporte gennem hele revisionscyklussen, fra planlægning til rapport
  • Forståelse af, at revisionskvalitet og -ansvar forbliver hos den uafhængige revisor på alle trin, og at kunstig intelligens aldrig kan overtage dette ansvar

I denne sidste enhed vil vi gøre to ting. Først vil vi samle de tre kerneprincipper, som vi har berørt sporadisk gennem modulet – etik, uafhængighed og privatliv – i en enkelt ramme i forbindelse med brug af kunstig intelligens. Derefter kombinerer vi alt, hvad vi har lært i et enkelt end-to-end workflow fra planlægning til rapport, og ser, hvor AI passer ind på hvert trin og valideringsportene ved hvert trin. Målet er, at når du lukker dette modul, vil du have en anvendelig, holistisk og ansvarlig revision-AI arbejdsmodel.

Tre principper gennem linsen af ​​AI

Etik. Revisorens principper for professionel adfærd (integritet, objektivitet, faglig kompetence og omhu, fortrolighed, professionel adfærd) elimineres ikke ved brug af AI; Tværtimod er et nyt testområde født. Det er uetisk at præsentere AI-output som sit eget arbejde (problematisk i forhold til faglig kompetence og due diligence), at stole på uverificeret output (brud på due diligence), at gøre AI til et ansvarsskjold ("AI sagde det"). AI er et værktøj; Ansvaret for at bruge det ligger udelukkende hos revisor.

Uafhængighed. Revisor skal være uafhængig, både faktisk og tilsyneladende, af den virksomhed, han reviderer. I forbindelse med kunstig intelligens opstår der nye spørgsmål: Hvem leverer det værktøj, du bruger? Underminerer det uafhængigheden at stole på et værktøj, der er indlejret i den reviderede virksomheds eget system, hvis output du ikke kan kontrollere uafhængigt? Er dine data gemt et sted og brugt til andre formål? Uafhængighed er en del af værktøjsvalg og dataflow.

Sikkerhed. Revisionsdata (kunderegistre, persondata, forretningshemmeligheder) er beskyttet inden for rammerne af privatlivspolitikken og KVKK. At uploade ægte, identificerbare data til et offentligt tilgængeligt AI-værktøj er en overtrædelse. Regel: anonymiser, del minimum, brug sikre og kontraktmæssige værktøjer.

Følgende tabel opsummerer de spørgsmål, som inspektøren bør stille, når han vælger et sikkert køretøj:

Spørgsmål

Hvorfor er det vigtigt?

Hvor bliver dataene hen, hvor opbevares de?

Privatliv og KVKK

Anvendes effektivitet i modeltræning?

Fortrolighed, forretningshemmelighed

Er der en databehandleraftale og fortrolighedsgaranti?

Lovlig/etisk overholdelse

Holdes et revisionsspor (hvem gjorde hvad, hvornår)?

Dokumentation, ansvar

Kan jeg uafhængigt verificere outputtet?

Uafhængighed, pålidelighed

Er det firma/kontraktligt eller åbent for alle?

Generelt sikkerhedsniveau

Forsigtig: Du arbejder i et "sikkerheds- og compliance-kritisk" felt. Finansielle revisionsresultater påvirker investorer, långivere og offentlige beslutninger. AI-output er IKKE en erstatning for godkendelse af en kompetent, uafhængig revisor. Beslutningen er op til personen; AI er et beslutningsstøtte- og accelerationsværktøj.

End-to-end audit-AI workflow

Lad os kombinere alle dele af modulet i en enkelt sløjfe. Ved hvert trin vil du se rollen som AI og verifikationsporten, der følger med det samme. Verifikationsporten er den kontrol, som revisor skal bestå, før outputtet fra dette trin flyttes til næste trin.

  1. Planlægning og risiko (Enhed 2). AI: brainstorming af sektorspecifik risiko, væsentlighedsscenarie. → Gate: filtrer risikolisten, der er specifik for virksomheden, genberegn hver væsentlighedsmultiplikation.
  2. Dataforberedelse og fuld populationstestning (Enhed 3). AI: datarensning, regelhåndhævelse, generering af undtagelser. → Gate: Bekræft dataens fuldstændighed ved konsensus; Betragt undtagelser som begyndelsen på en undersøgelse, ikke som resultater.
  3. Anomali og journaltestning (Enhed 4). AI: multidimensional opmærksomhedsscore. → Gate: håndtere falske positiver; Undersøg hver rekord med høj score med dokumentation.
  4. Analytiske procedurer (Enhed 8). AI: horisontal/vertikal/forholdsanalyse, divergenshypotese. → Dør: sikre uafhængighed af forventning; test hver hypotese med beviser; dybere i den uventede omvej.
  5. Afstemning og matchning (Enhed 7). AI: strøm-/bankafstemning, tre-vejs matching. → Dør: verificer årsagen til den forkerte vare med dokumentet; Juster tolerancen i overensstemmelse med virksomhedens virkelighed.
  6. Standardundersøgelse (Enhed 6). YZ: forenkle emnet, led det til den relevante standard. → Gate: verificere hvert emne/citat/dato fra den officielle tekst; Tag kun citatet fra den officielle kilde.
  7. Screening af risiko for svindel (enhed 9). AI: Benford, duplicate, subthreshold, tekstanalyse. → Dør: Vurder Benfords egnethed; at gøre det røde flag til skyld; forskning med dokumentation.
  8. Dokumentation (Enhed 5). AI: arbejdspapir skelet, rå note redigering. → Dør: du leverer indholdet; du linker bevisreferencer; Skriv resultatet og underskriv det.
  9. Skeptisk anmeldelse (Enhed 11). AI: gendrivende forhørspartner. → Dør : "Hvilke beviser ville han vise, hvis dette var falsk?"; Bryd bekræftelsesbias.
  10. Indberetning (Enhed 10). YZ: DKNEÖ fund struktur, ledelsesbrev, udtalelse paragraf udkast. → Dør: du beslutter dig for typen af ​​udsigt og dens betydning; Undersøg hver sætning med beviser; Stå bag din underskrift.

Denne cyklus har en enkelt rygrad: AI genererer hastighed og dybgang; Ved hvert trin introducerer en verifikationsport revisors dømmekraft. Uden porte er arbejdsgangen hurtig, men upålidelig; Det er både hurtigt og holdbart med døre.

tre minisager

Tilfælde 1 — Korrekt ende-til-ende brug. Et auditteam anvendte denne cyklus i en audit af en mellemstor produktionsvirksomhed. I planlægningen gav AI et risikoudkast, holdet filtrerede det; fuld befolkningstest screenede 180.000 registreringer, fuldstændighed bekræftet ved konsensus; Hypotesen om en periodicitetsfejl i analytiske procedurer blev bekræftet af beviserne; standardreference bekræftet fra officiel tekst; dokumentation skrevet og underskrevet af teamet; Den ansvarlige revisor tog stilling til erklæringen. AI har forkortet den samlede tid markant; Ansvar og dømmekraft forblev hos mennesket ved hver dør.

Tilfælde 2 — Dørløs hastighedskatastrofe. Et andet hold brugte de samme værktøjer, men omgik verifikationsportene: kaldet "fuld testning" uden at verificere dataens fuldstændighed, undtagelser lukket uden gennemgang, standardtilskrivning brugt uden verifikation, rapportudtalelse taget fra det optimistiske udkast til AI. Kvalitetsgennemgangen fandt adskillige fejl; Jobbet blev udført fra bunden. Den tabte tid var mere end den vundne tid. Lektion: hastighed uden porte er falsk hastighed.

Tilfælde 3 — Tilsidesættelse af fortrolighed og uafhængighed. En revisor brugte et AI-værktøj, der kørte på serveren for det firma, han reviderede, hvis output han ikke uafhængigt kunne verificere, og behandlede kundedata i deres rigtige form. Både data blev behandlet i et virksomhedskontrolleret system (spørgsmål om uafhængighed), og faktiske persondata forblev ubeskyttede (fortrolighed). Kvalitetsenheden stoppede processen. Den rigtige måde var at arbejde med et uafhængigt, kontraktligt værktøj med et revisionsspor og anonymiserede data. Lektion: værktøjer og dataflow er en del af uafhængighed og privatliv.

Svag prompt / Stærk prompt

Svag prompt:

Jeg uploader alle data, så du kan lave revisionen fra start til slut, giv mig resultatet.

Problem: uploader reelle/hemmelige data, som de er (krænkelse af privatlivets fred), delegerer dømmekraft til AI (etik/uafhængighedskrænkelse), ødelægger verifikationsporte. Det fjerner essensen af ​​kontrol.

Kraftig prompt (workflowramme):

Din rolle: du er ende-til-ende assistent for en uafhængig revisor. Du vil producere UDKAST og ANALYSE på hvert trin; I slutningen af ​​hvert trin vil du også minde mig om VERIFIKATIONSDØREN, som jeg skal gøre. Bedømmelse, mening og konklusion er mine egne.Regler (gælder ved hvert trin):- Jeg giver dig kun anonymiserede data; Intet rigtigt navn/TIN/personlige data. - Ingen fremstilling af tal, standardklausuler, datoer eller kilder; Hvis du ikke er sikker, så sig "bekræft". - Placer dine output som "udkast/undtagelse/hypotese" ikke "fund/konklusion". Nu starter vi fra trin 1 (planlægningsrisiko). Lav din disposition for dette trin ved at skrive den verifikationsport, jeg skal passere, til sidst, punkt for punkt. Fortsæt ikke til trin 2, før jeg har bekræftet og bekræftet.

Denne prompt er kraftfuld, fordi den opsætter hele arbejdsgangen med verifikationsporte, retter anonymisering og fabrikationsforbud, placerer outputs korrekt og knytter fremskridt til revisors godkendelse.

Almindelige fejl

  • Upload af ægte/hemmelige data. Krænkelse af privatlivets fred og KVKK ved at dele uden anonymisering.
  • Omgå verifikationsporte. Springer bekræftelse, anmeldelse og dom over for hurtighedens skyld.
  • Gør AI til et ansvarsskjold. Uddelegere dom med "AI sagde det"; etisk brud.
  • Ikke at sætte spørgsmålstegn ved værktøjet og dataflowet. Blind tillid til værktøjer, der truer uafhængighed og sikkerhed.
  • Fejlagtig ende-til-ende-automatisering for sikkerhed. At lade AI udføre revisionen fra start til slut og underskrive output.
Tip: Bær dette modul i én sætning: "AI giver tempo og udkast ved hvert trin; ved hvert trin engagerer en verifikationsport min dømmekraft; underskrift, ansvar og mening forbliver hos mig." Denne sætning er essensen af ​​ansvarlig revision-AI-brug.

Sammenfattende

Etik, uafhængighed og fortrolighed er uundværlige principper for revision også med AI: outputtet er revisors job (etik), værktøjet og dataflowet er en del af uafhængigheden (uafhængighed), dataene anonymiseres og behandles med et sikkert værktøj (fortrolighed). Alle dele af modulet kombineres i en enkelt ende-til-ende-løkke; Rygraden i denne sløjfe er verifikationsporte, der filtrerer AI-udkastet ved hvert trin gennem revisors vurdering. Dørløs hastighed er falsk hastighed. AI er et beslutningsstøtte- og accelerationsværktøj; Revisionspåtegningen, vurderingen af ​​væsentlig fejlinformation og konklusion tilhører den kompetente og uafhængige revisor og kan ikke overføres.

Ansøgningsopgave

Sæt ovenstående 10-trins end-to-end workflow til dit eget kontrolmiljø på én side; Skriv (1) AI'ens rolle, (2) verifikationsporten, (3) det sikre værktøj, du vil bruge, på hvert trin. Besvar derefter de seks spørgsmål i tabellen med sikker køretøjsvalg for et køretøj, du i øjeblikket bruger (eller overvejer at bruge), og tag en begrundet beslutning om, hvorvidt køretøjet er egnet til inspektion.

tjekliste

  • [ ] Etik: Jeg validerer og ejer AI-outputtet; Jeg lagde ikke ansvaret på AI'en.
  • [ ] Uafhængighed: Jeg evaluerede værktøjets kilde og dataflow; Jeg kan uafhængigt verificere outputtet.
  • [ ] Fortrolighed: Jeg anonymiserede dataene; Jeg kørte et sikkert, kontraheret, revisionssporet køretøj.
  • [ ] Jeg placerede en godkendelsesport ved hvert trin af ende-til-ende-arbejdsgangen.
  • [ ] Jeg savnede ikke noget skridt; Jeg var enig i, at dørløs hastighed er falsk hastighed.
  • [ ] Jeg har selv lavet udtalelsen, bedømmelsen af ​​væsentlig fejlinformation og konklusion.
  • [ ] Jeg besvarede de seks spørgsmål i tabellen med valg af sikker køretøj og vurderede køretøjets egnethed.

Modul eksamen

1. Et medlem af auditteamet har AI-scanning af 180.000 journalposter for 'usædvanlige' og får en undtagelsesliste på 340 poster. Hvad betyder denne liste med hensyn til BDS og professionelt ansvar?

  • A) Undtagelser er spørgsmålstegn, som revisor vil undersøge et efter et; Evaluering med bevis og konklusion tilhører revisor ✔
  • B) Alle 340 poster betragtes som bekræftede fejl og skrives direkte ind i rapporten som en konstatering.
  • C) Siden kunstig intelligens scanninger behøver disse optegnelser ikke at blive undersøgt separat.
  • D) Risikoen for væsentlig fejlinformation elimineres automatisk, da listen ikke indeholder mere end 340

Forklaring: Optegnelserne præget af kunstig intelligens er ikke et revisionsresultat, men udgangspunkter for revisor at undersøge. Hver undtagelse skal undersøges med beviser, falske positive skal elimineres, og faktiske fund skal begrundes. Udtalelser og udtalelser tilhører revisor.

2. En revisor spørger den kunstige intelligens, hvilken standard et regnskabsspørgsmål falder ind under; kunstig intelligens giver en klar reference som 'TMS 37 artikel 14/b ændret i 2022'. Hvad er den rigtige tilgang?

  • A) Stoffet og datoen kan ikke bruges uden bekræftelse fra den officielle standardtekst; Der er mulighed for hallucinationer ✔
  • B) Da referencen er klar, skrives den direkte på arbejdspapiret
  • C) Hvis kunstig intelligens har givet en dato, er lovændringen sikker.
  • D) Standardfortolkning kan overlades udelukkende til kunstig intelligens

Beskrivelse: Kunstig intelligens kan flydende udgøre standardtal, emner og datoer (hallucination). Hver reference kan ikke bruges uden bekræftelse fra den primære officielle kilde (KGK, relevant standardtekst). Kunstig intelligens er en vejfinder, ikke en kilde.

3. Hvorfor er det skadeligt at indsætte den reviderede virksomheds løbende kontoudtog med kundenavne, skattenumre og beløb i et offentligt tilgængeligt kunstig intelligensværktøj?

  • A) Der er ikke noget problem, for kunstig intelligens glemmer dataene alligevel
  • B) Det er kun kritisabelt, hvis beløbene overstiger 1 mio
  • C) Det er en krænkelse af fortroligheden og KVKK; data skal anonymiseres og sikres, kontrakterede værktøjer skal bruges ✔
  • D) Hvis kunden har givet godkendelse, er det gratis at uploade data til ethvert køretøj.

Beskrivelse: Revisionsdata er beskyttet inden for rammerne af privatlivspolitikken og KVKK; Overførsel af data til en ekstern server krænker både professionel etik og fortrolighed. Den rigtige måde er at anonymisere data og bruge aftalte, sikre værktøjer.

4. Hvad er en af ​​de største faldgruber, når man vurderer AI-output i form af professionel skepsis?

  • A) Udgangen er for kort
  • B) Kunstig intelligens skrivning på tyrkisk
  • C) Automatiserings-/bekræftelsesbias: accept af output, der virker jævnt og sikkert som sandt uden at stille spørgsmålstegn ✔
  • D) Tilstedeværelse af en tabel i outputtet

Forklaring: Automatiseringsbias og bekræftelsesbias får revisoren til at acceptere uden at stille spørgsmålstegn ved et output, der virker glat og tillidsfuldt. Den skeptiske revisor forsøger at tilbagevise outputtet og søge det modsatte. Flydende er ikke nøjagtighed.

5. Hvad er den vigtigste fordel ved fuld populationstestning (testning af 100 % af dataene) i forhold til prøveudtagning; Men hvilket nyt ansvar bringer det med sig?

  • A) Eliminerer risikoen for prøveudtagning; der er dog et ansvar for at bekræfte dataens fuldstændighed og vurdere undtagelser ✔
  • B) Fuldstændig automatiserer revisionen og gør revisors skøn unødvendig
  • C) Den nulstiller arbejdsbyrden, fordi den ikke giver nogen undtagelser
  • D) Giver altid nøjagtige resultater uanset datakvalitet

Forklaring: Fuld populationstestning eliminerer risikoen for prøveudtagning (prøven er ikke repræsentativ for populationen). Evalueringen af ​​det store antal undtagelser, der opstår i forbindelse med verifikationen af ​​dataens fuldstændighed og nøjagtighed, pålægger revisoren en ny byrde.

6. Hvad er den korrekte tilgang ved beregning af væsentlighedsbeløb med kunstig intelligens i henhold til BDS 320?

  • A) Den første mængde givet af kunstig intelligens bruges direkte
  • B) Væsentlighed er altid 5 % af omsætningen og kræver ikke bedømmelse
  • C) Væsentlighedsberegning er unødvendig ved revision
  • D) Kunstig intelligens beregner scenarier; indikator, procent og endelig væsentlighed er revisors vurdering, og kontoen er verificeret ✔

Forklaring: Væsentlighed er et resultat af professionel bedømmelse baseret på den valgte indikator og procent. AI kan hurtigt beregne forskellige scenarier, men valget af indikator, procent og slutbeløb hører til revisors vurdering, og hver beregning bør verificeres uafhængigt.

7. Hvilken rolle spiller Benfords lov i svigkontrol, og hvad er dens grænse, når den bruges sammen med kunstig intelligens?

  • A) Det er et rødt flag, der indikerer afvigelser i den første cifferfordeling; Det er ikke bevis alene, det kræver forskning ✔
  • B) Hvis der konstateres en afvigelse, anses svindlen for bekræftet.
  • C) Gælder for hvert datasæt og producerer aldrig falske positiver
  • D) Kan kun bruges uden AI

Forklaring: Benfords lov giver den forventede fordeling af første cifre i naturlige datasæt; afvigelser kan indikere mulig manipulation. Men dette er bare et rødt flag; Det er ikke bevis for bedrageri i sig selv; det kræver revisorundersøgelse.

8. Hvad er den mest robuste struktur, når man skriver et revisionsfund med kunstig intelligens?

  • A) Bare sætningen 'der er et problem' er tilstrækkelig
  • B) Brug kun anklagende sprogbrug over for ledelsen
  • C) Struktur, der inkluderer elementerne situation, kriterium, årsag, virkning og anbefaling på en evidensbaseret måde ✔
  • D) Generelle udtryk, der ikke indeholder tal

Forklaring: Et effektivt fund omfatter situationen (hvad der blev fundet), kriterium (hvilken regel blev brudt), årsag (grundårsag), påvirkning (konsekvens/risiko) og anbefaling (hvad der bør gøres). AI udfylder hurtigt dette skelet, men hvert element skal være bundet til beviser.

9. I tre-vejs match-testen sammenligner kunstig intelligens ordre, følgeseddel og faktura og finder 27 varer, der ikke matcher. Hvad betyder dette resultat?

  • A) 27 blyanter er et endegyldigt bevis på svindel
  • B) Da kunstig intelligens fandt det, er der ikke behov for yderligere undersøgelse
  • C) 27 genstande er uvæsentlige, fordi antallet er lavt
  • D) Umatchede elementer er forskelle, der skal undersøges; Der kan være timing, delvis levering eller fejl, evalueringen er op til revisor ✔

Forklaring: Umatchede poster er ikke automatiske fejl, men forskelle, som revisor vil undersøge; Der kan være tidsforskel, delvis levering eller faktisk fejl. Kunstig intelligens viser forskellen, forklaringen og konklusionen tilhører revisor.

10. Hvad er det kritiske princip, når man udarbejder arbejdspapiret med kunstig intelligens under BDS 230?

  • A) Teksten produceret af kunstig intelligens er direkte det endelige arbejdspapir
  • B) Udkastet er ikke gyldig dokumentation, før det er vedhæftet bevis og gennemgået og godkendt af revisor ✔
  • C) Det er unødvendigt at medtage bevishenvisninger i arbejdspapiret.
  • D) Det er ikke vigtigt, at dokumentationen er sporbar

Beskrivelse: Arbejdspapiret skal gøre det muligt at spore det udførte arbejde, den opnåede dokumentation og den nåede konklusion. AI strømliner rammerne og sproget, men outputtet er ikke gyldig dokumentation, før det er bundet til beviser og gennemgået og ejet af revisor.

11. I analytiske procedurer (BDS 520) registrerer kunstig intelligens en stigning på 40 % i en udgiftspost og forklarer, at det "sandsynligvis skyldes inflation". Hvad skal revisor gøre?

  • A) Accepterer erklæringen, som den er, og lukker den.
  • B) Forslaget er en hypotese; Kommer ikke til konklusioner uden at undersøge og verificere afvigelse med uafhængig evidens ✔
  • C) 40 % stigning er altid normalt
  • D) Hvis kunstig intelligens forklarede det, er yderligere beviser unødvendige

Forklaring: Forklaringen foreslået af kunstig intelligens er en hypotese, ikke bevis. Revisor kan ikke nå konklusioner uden at undersøge afvigelsen med uafhængige beviser (kontrakter, fakturaer, ledelsesoplysninger og bekræftelse). Uventet afvigelse kræver dybere undersøgelse.

12. Hvad skal revisor være opmærksom på i forhold til princippet om uafhængighed, når han vælger et kunstig intelligensværktøj?

  • A) Kun køretøjet er gratis
  • B) Hvor dataene går hen, brug i modeltræning, kontrakt, revisionsspor og fortrolighedsforsikringer ✔
  • C) Køretøjet er mest populært
  • D) Farverig grænseflade

Forklaring: Revisor bør overveje, hvor dataene går hen, om de bruges i modeltræning, kontrakten og revisionssporet. Et værktøj, der er indlejret i den reviderede virksomheds system, hvis output ikke kan kontrolleres af revisor, kan true uafhængighed og fortrolighed.

13. Revisor vurderer et udkast til afvigelsesforklaring udarbejdet af kunstig intelligens. Hvilken teknik er mest effektiv til at undgå bekræftelsesbias?

  • A) Find og luk en enkelt instans, der validerer outputtet
  • B) Accept af output uden at læse det overhovedet
  • C) Forsøger at gendrive konklusionen: 'Hvis dette er falsk, hvilke beviser ville vise det?' ✔ at lede efter modsatte beviser
  • D) Leder bare efter stavefejl

Forklaring: Den skeptiske revisor forsøger at tilbagevise snarere end at bekræfte outputtet: 'Hvis denne erklæring er falsk, hvilket bevis ville vise det?' spørger han og leder efter beviser for det modsatte. Dette er modgiften mod bekræftelsesbias.

14. Hvordan opsummerer man AI-outputs rolle inden for sikkerheds- og compliance-kritisk revision?

  • A) Kunstig intelligens-output erstatter revisors godkendelse og bestemmer den endelige udtalelse
  • B) Menneskelig godkendelse er ikke længere nødvendig i auditering
  • C) Kunstig intelligens er mere nøjagtig end mennesker under alle forhold
  • D) AI giver udarbejdelse/analyse/pacing; Udtalelse og bedømmelse er den uafhængige revisors, ubekræftet output er ikke gyldigt ✔

Offentliggørelse: Kunstig intelligens-output erstatter ikke godkendelsen af en kompetent og uafhængig revisor; Udkastet giver analyse og hurtighed, men revisionspåtegningen, vurderingen af ​​væsentlig fejlinformation og konklusionen er menneskelig. Ubekræftet output er som et usigneret arbejdspapir.