Unité 9 / 11

Audit, Contrôle Interne et Détection des Anomalies

Gains :

  • Possibilité d'analyser l'ensemble de la population avec l'IA et de prioriser les enregistrements suspects selon des règles d'anomalie
  • Capacité à mener des audits avec la discipline de « marquer et justifier » sans porter de jugement sur le modèle
  • Possibilité de conserver une piste d'audit (données, invite, date, vérificateur) pour chaque sortie de l'IA

Le domaine le plus sensible de la comptabilité et de la finance est peut-être l’audit : vérifier de manière indépendante que les registres sont exacts, complets et conformes. L’intelligence artificielle (IA) est ici un outil à deux volets. D’une part, il est très puissant pour analyser de grandes piles de données à la recherche d’anomalies (enregistrements suspects qui s’écartent des attentes) et détecter les vulnérabilités du contrôle interne. D’un autre côté, en raison de la nature de l’audit, les propres résultats de l’IA doivent également être audités. Dans cette unité, nous apprendrons à utiliser l'IA comme « assistant d'audit » et à maintenir une piste d'audit.

Le rôle de l’IA dans le contrôle interne et l’audit

Le contrôle interne est l'ensemble des règles et processus établis pour prévenir les erreurs et les abus (tels que la séparation des tâches, les seuils d'approbation, le rapprochement). L'audit vérifie si ceux-ci fonctionnent ou non. Là où l’IA est la plus efficace, c’est lorsqu’elle peut analyser des populations entières là où l’audit traditionnel implique un échantillonnage (examen de quelques enregistrements sur des centaines). Examiner les 10 000 enregistrements est difficile pour un humain, mais possible pour un modèle.

Mais la distinction essentielle est la suivante : l’IA génère le doute, pas le jugement. « Ce record semble anormal » est un point de départ ; La décision d’audit proprement dite et la collecte des preuves appartiennent à l’humain.

Conseil : Aux invites d'audit, dites « il suffit de pointer et de justifier, de ne pas conclure/juger ». Il serait à la fois erroné et risqué que le modèle fasse des déclarations définitives telles que « il s’agit d’une irrégularité » ; La question est tranchée après votre examen.

Étape par étape : analyse des anomalies avec l'IA

  1. Définissez votre ensemble de règles. Que considérez-vous comme anormal ? Seuil, répétition, timing.
  2. Scannez l’ensemble de la population. Pas seulement un échantillon, mais tous.
  3. Marquez et justifiez. Une explication « pourquoi c'est suspect » pour chaque découverte.
  4. Priorisez. Trier par ampleur du risque/impact.
  5. Reportez-vous à l'examen humain. Rassemblez des preuves, prenez une décision, documentez.

Invite faible/Invite forte

Question faible : y a-t-il des irrégularités dans ces dépenses ? [données]

Cela donne une réponse « aucune » ou produit des accusations infondées qui ne peuvent pas être utilisées dans l'audit.

Invite forte : Votre rôle : un assistant d'audit interne. Tâche : Analyser les enregistrements de dépenses suivants par rapport à la règle de risque. règle déclenchée | pourquoi est-ce suspect (1 phrase) |priorité (élevée/moyenne/faible)Contrainte : il suffit de marquer et de justifier. Porter un jugement du type « c'est une irrégularité » ; ce sont des candidats à l’examen humain. Utilisez uniquement les informations contenues dans les données.<records> ... </records>

Cette invite ; Il donne la priorité aux montants bloqués juste en dessous du seuil d'approbation (le signe « split-off ») ou aux enregistrements saisis en dehors des heures d'ouverture et donne à l'auditeur une liste de révision claire.

La plus grande contribution de l’IA à l’audit réside dans son avantage d’échelle. Dans un audit traditionnel, l'échantillonnage est effectué parce qu'il n'est pas physiquement possible d'examiner tous les enregistrements : peut-être des centaines de milliers de factures sont examinées et le résultat est généralisé à l'ensemble de la population. Cela signifie qu'une irrégularité située en dehors de l'échantillon est évitée. L’IA, quant à elle, peut appliquer les règles que vous définissez à des dizaines de milliers d’enregistrements en quelques secondes. Ainsi, l’audit évolue de « l’examen de quelques exemples et de l’espoir » à « l’analyse de chaque enregistrement et l’extraction des exceptions ». Cependant, on ne trouve que des sujets d’investigation et non des conclusions.

Règles d'anomalie fréquemment utilisées en audit

règle

Qu'est-ce que cela indique

exemple

accumulation sous le seuil

Diviser pour éviter l'approbation

Des montants comme 49 500, 49 800

inscription en dehors des heures d'ouverture

Entrée incontrôlée

Facture samedi 23h40

paiement en double

Risque de double paiement

Même facture, deux numéros de documents

Fréquence des nombres ronds

Montant estimé/composé

Beaucoup d'exactement 10 000

Nouveau fournisseur + montant plus élevé

Risque de fournisseur fantôme

200 000 en première transaction

Séparation des tâches et contrôle d'autorité

L'une des pierres angulaires du contrôle interne est la séparation des tâches : les personnes qui initient, approuvent et payent une transaction sont différentes. Si la même personne entre, approuve et paie la facture, la porte est ouverte aux abus. L'IA peut trouver les cas où cette politique n'est pas respectée en analysant les informations utilisateur dans les enregistrements de transactions.

Rechercher les violations de séparation des tâches dans les enregistrements de transactions suivants : - Transactions que le même utilisateur saisit et approuve - Transactions que le même utilisateur approuve et initie le paiement - Montants approuvés par une seule personne au-dessus de la limite d'autorisation Sortie : numéro de transaction | type d'infraction | utilisateur concerné | prioritéIl suffit de pointer et de justifier ; liste comme candidat à la détermination de la peine, révision.

Ce type de numérisation extrait en quelques secondes des motifs que l’œil humain ne pourrait jamais capturer en milliers de lignes. Mais le même principe s’applique : le modèle montre un « modèle de violations des règles » ; C'est à chacun de décider s'il s'agit d'un problème réel ou d'une exception légitime (par exemple, double rôle forcé dans une petite équipe).

Obligation de piste d’audit

Si un résultat de l’IA doit être utilisé dans un audit, il doit être traçable : quelles données, quelle invite, quel modèle, quelle date, qui l’a vérifié ? Sans cet enregistrement, l’imprimé n’a aucune valeur probante lors de l’audit.

Préparez un enregistrement de piste d'audit pour cette analyse : - Source de données et période utilisée - Résumé des invites/règles appliquées - Date de sortie du modèle - Champs vides pour les étapes de vérification humaine (qui, quand, résultat) Exportez-le en tant que modèle réutilisable.

Attention : ce n'est pas parce que l'IA dit "cet enregistrement est correct" qu'il n'y a aucun problème. Le modèle a peut-être manqué un motif. « L'IA a dit propre » n'est pas une assurance dans un audit ; Documentez toujours les limites de la portée et de la méthode.

Mini-étuis

Cas 1 — Compartiment sous-seuil. Un auditeur interne a trouvé trois factures consécutives de 49 200, 49 700, 49 500 TL du même service grâce à l'analyse IA dans une entreprise avec un seuil d'approbation de 50 000 TL. L'enquête a révélé qu'un seul achat de 145 000 £ avait été divisé en trois pour éviter l'approbation. L’écart de contrôle a été comblé.

Cas 2 — Enseigne du fournisseur fantôme. AI a souligné qu'il était hautement prioritaire que 200 000 TL soient payés à un fournisseur nouvellement ajouté dans le système lors de la première transaction. L'examen a montré que le fournisseur est authentique et sous contrat ; L'alarme était fausse mais le contrôle a fonctionné correctement. Leçon : tous les signes ne constituent pas un crime, mais tous les signes doivent être examinés.

Cas 3 — Effondrement d’une sortie non documentée. Une équipe a soumis la liste des anomalies de l'IA à l'audit, mais n'a pas enregistré l'invite ni les données avec lesquelles elle a été générée. L'auditeur externe n'a pas accepté les documents imprimés comme preuve. Analyse réexécutée avec piste d'audit. Leçon : Il n'y a aucun résultat qui ne puisse être surveillé lors de l'audit.

Cas 4 — Violation de la séparation des tâches. Une analyse des contrôles internes a révélé 37 transactions dans une petite succursale où le même employé a saisi, approuvé et initié le paiement de la facture. L'enquête a montré que l'employé n'avait pas d'intention malveillante mais qu'il avait assumé ces fonctions en raison d'un manque de personnel. Pourtant, le risque était réel ; L’entreprise a comblé l’écart en déplaçant l’approbation des paiements vers le centre. Leçon : le déficit de contrôle est dangereux même sans malveillance ; L’IA trouve le modèle, les humains conçoivent la solution.

Erreurs courantes

  • Pour juger le modèle. Dire « c’est une irrégularité » est à la fois erroné et risqué ; Marquez-le simplement.
  • "AI a dit que c'était propre" assurance. Il se peut que le modèle ait manqué ; Un résultat propre n’est pas une preuve.
  • Ne pas conserver de piste d'audit. Si les données, l'invite, la date et le vérificateur ne sont pas enregistrés, le résultat ne constituera pas une preuve.
  • Penser que chaque signe est un crime. L'anomalie est candidate à une enquête ; Les preuves déterminent la décision.
  • Ne pas documenter la portée. Quels enregistrements ont été analysés et les limites de la méthode doivent être écrites.

En résumé

  • L’IA est puissante pour trouver des anomalies en analysant l’ensemble de la population lors d’un audit ; va au-delà de l’échantillonnage.
  • Le modèle produit le doute, pas le jugement ; Utilisez-le avec la règle « il suffit de pointer et de justifier ».
  • Les règles d'anomalie (arriérés inférieurs au seuil, inscription en dehors des heures d'ouverture, paiement en double) doivent être définies à l'avance.
  • Il est obligatoire de conserver une piste d'audit (données, invite, date, validateur) pour chaque sortie de l'IA ; Les résultats intraçables ne constituent pas une preuve.
  • « AI a dit propre » n'est pas une assurance ; Documentez toujours les limites de la portée et de la méthode.

Tâche de candidature

Préparer un relevé de dépenses de 30 à 50 lignes ; sciemment subdiviser et effectuer un paiement en double. Obtenez une analyse des anomalies avec le puissant modèle d'invite et vérifiez que le modèle détecte et priorise vos pièges. Remplissez ensuite le modèle de piste d'audit et répertoriez les conclusions comme « candidats à examiner » (sans porter de jugement).

liste de contrôle

  • [ ] J'ai prédéfini les règles d'anomalie (seuil, timing, répétition).
  • [ ] J'ai scanné toute la population, je ne me suis pas arrêté au prélèvement.
  • [ ] J'ai empêché le modèle de porter un jugement ; Je viens de le faire marquer et justifier.
  • [ ] J'ai enregistré une piste d'audit (données, invite, date) pour chaque constatation.
  • [ ] J'ai laissé ceux marqués comme « candidats à l'examen » au jugement humain.
  • [ ] J'ai documenté la portée de l'analyse et les limites de la méthode.