इकाई 9 / 11

ऑडिट, आंतरिक नियंत्रण और विसंगति का पता लगाना

लाभ:

  • एआई के साथ पूरी आबादी को स्कैन करने और विसंगति नियमों के अनुसार संदिग्ध रिकॉर्ड को प्राथमिकता देने की क्षमता
  • Ability to conduct audits with the discipline of 'mark and justify' without passing judgment on the model
  • प्रत्येक एआई आउटपुट के लिए ऑडिट ट्रेल (डेटा, प्रॉम्प्ट, दिनांक, सत्यापनकर्ता) रखने की क्षमता

शायद लेखांकन और वित्त का सबसे संवेदनशील क्षेत्र ऑडिटिंग है: स्वतंत्र रूप से यह सत्यापित करना कि रिकॉर्ड सटीक, पूर्ण और अनुपालनशील हैं। आर्टिफिशियल इंटेलिजेंस (एआई) यहां एक दोतरफा उपकरण है। एक ओर, यह विसंगतियों (अपेक्षाओं से भटकने वाले संदिग्ध रिकॉर्ड) के लिए बड़े डेटा स्टैक को स्कैन करने और आंतरिक नियंत्रण कमजोरियों का पता लगाने में बहुत शक्तिशाली है। दूसरी ओर, ऑडिट की प्रकृति के कारण, एआई के स्वयं के आउटपुट का भी ऑडिट किया जाना चाहिए। In this unit, we will learn how to use AI as an "audit assistant" and maintain an audit trail.

आंतरिक नियंत्रण और लेखापरीक्षा में एआई की भूमिका

आंतरिक नियंत्रण त्रुटियों और दुरुपयोग (जैसे कर्तव्यों का पृथक्करण, अनुमोदन सीमाएँ, सामंजस्य) को रोकने के लिए स्थापित नियमों और प्रक्रियाओं का समूह है। ऑडिटिंग यह जाँचती है कि ये काम कर रहे हैं या नहीं। एआई सबसे प्रभावी तब होता है जब यह पूरी आबादी को स्कैन कर सकता है जहां पारंपरिक ऑडिटिंग में नमूनाकरण (सैकड़ों में से कुछ रिकॉर्ड की जांच करना) शामिल होता है। सभी 10,000 रिकॉर्ड्स को देखना एक इंसान के लिए मुश्किल है, लेकिन एक मॉडल के लिए संभव है।

लेकिन महत्वपूर्ण अंतर यह है: एआई संदेह उत्पन्न करता है, निर्णय नहीं। "यह रिकॉर्ड असामान्य दिखता है" एक प्रारंभिक बिंदु है; वास्तविक लेखापरीक्षा निर्णय और साक्ष्य संग्रह मानव का है।

युक्ति: ऑडिट संकेतों पर, कहें "केवल इंगित करें और औचित्य दें, निष्कर्ष न निकालें/निर्णय न करें"। मॉडल के लिए "यह एक अनियमितता है" जैसे निश्चित बयान देना गलत और जोखिम भरा दोनों होगा; आपकी समीक्षा पर मामला तय होता है.

चरण दर चरण: एआई के साथ विसंगति स्कैनिंग

  1. अपने नियम सेट को परिभाषित करें. आप किसे असामान्य मानते हैं? दहलीज, पुनरावृत्ति, समय.
  2. पूरी आबादी को स्कैन करें. सिर्फ एक नमूना नहीं, बल्कि सभी।
  3. चिन्हित करें और औचित्य सिद्ध करें। प्रत्येक खोज के लिए "यह संदिग्ध क्यों है" स्पष्टीकरण।
  4. प्राथमिकता दें. जोखिम/प्रभाव परिमाण के आधार पर क्रमबद्ध करें।
  5. मानव समीक्षा का संदर्भ लें. Gather evidence, make a decision, document.

कमजोर संकेत/मजबूत संकेत

कमजोर संकेत: क्या इन खर्चों में कोई अनियमितता है? [डेटा]

इससे ऐसा उत्तर मिलता है जो या तो "कोई नहीं" होता है या निराधार आरोप उत्पन्न करता है जिसका उपयोग ऑडिट में नहीं किया जा सकता है।

सशक्त संकेत: आपकी भूमिका: एक आंतरिक लेखापरीक्षा सहायक। कार्य: जोखिम नियम के विरुद्ध निम्नलिखित व्यय रिकॉर्ड को स्कैन करें। नियम: 1) अनुमोदन सीमा (50,000) के ठीक नीचे की राशि (विभाजित संदेह)2) सप्ताहांत पर या घंटों के बाद दर्ज किए गए रिकॉर्ड3) एक ही आपूर्तिकर्ता को छोटे अंतराल पर समान मात्रा दोहराई जाती है4) राउंड राशि की असामान्य आवृत्ति आउटपुट: रिकॉर्ड संख्या | ट्रिगर नियम | यह संदिग्ध क्यों है (1 वाक्य) |प्राथमिकता (उच्च/मध्यम/निम्न)बाधा: बस चिह्नित करें और उचित ठहराएं। "यह एक अनियमितता है" जैसा निर्णय देना; ये मानव परीक्षण के लिए उम्मीदवार हैं। डेटा में केवल जानकारी का उपयोग करें।<रिकॉर्ड> ... </रिकॉर्ड>

यह संकेत; यह अनुमोदन सीमा ("स्प्लिट-ऑफ" चिह्न) के ठीक नीचे अटकी हुई रकम या घंटों के बाद दर्ज किए गए रिकॉर्ड को प्राथमिकता देता है और ऑडिटर को एक स्पष्ट समीक्षा सूची देता है।

ऑडिटिंग में एआई का सबसे बड़ा योगदान इसके पैमाने का लाभ है। पारंपरिक ऑडिट में, नमूनाकरण किया जाता है क्योंकि सभी रिकॉर्डों को देखना भौतिक रूप से संभव नहीं है: शायद सैकड़ों हजारों चालानों की जांच की जाती है और परिणाम पूरी आबादी के लिए सामान्यीकृत किया जाता है। इसका मतलब यह है कि नमूने के बाहर की अनियमितता बच जाती है। दूसरी ओर, AI आपके द्वारा परिभाषित नियमों को सेकंडों में सभी दसियों हज़ार रिकॉर्डों पर लागू कर सकता है। Thus, auditing evolves from “looking at a few examples and hoping” to “scanning every record and pulling out exceptions.” हालाँकि, जो कुछ भी पाया गया है वह जांच के लिए उम्मीदवार हैं, निष्कर्ष नहीं।

ऑडिट में अक्सर उपयोग किए जाने वाले विसंगति नियम

नियम

यह क्या दर्शाता है

उदाहरण

उपसीमा संचय

अनुमोदन से बचने के लिए विभाजित करें

Amounts like 49,500, 49,800

घंटों से बाहर पंजीकरण

अनियंत्रित प्रवेश

शनिवार 23:40 बिल

डुप्लिकेट भुगतान

दोहरे भुगतान का जोखिम

एक ही चालान, दो दस्तावेज़ संख्याएँ

गोल-संख्या आवृत्ति

अनुमानित/बनाई गई राशि

बिल्कुल 10,000 के बहुत सारे

नया आपूर्तिकर्ता + अधिक राशि

भूत आपूर्तिकर्ता जोखिम

200,000 in first transaction

कर्तव्यों और प्राधिकरण नियंत्रण का पृथक्करण

आंतरिक नियंत्रण की आधारशिलाओं में से एक कर्तव्यों का पृथक्करण है: लेन-देन शुरू करने, अनुमोदन करने और भुगतान करने वाले व्यक्ति अलग-अलग होते हैं। यदि वही व्यक्ति प्रवेश करता है, अनुमोदन करता है और चालान का भुगतान करता है, तो दुरुपयोग के लिए दरवाजा खुला है। लेन-देन रिकॉर्ड में उपयोगकर्ता की जानकारी को स्कैन करके एआई ऐसे उदाहरण ढूंढ सकता है जहां इस नीति का उल्लंघन किया गया है।

निम्नलिखित लेन-देन रिकॉर्ड में कर्तव्यों के उल्लंघन को अलग करने के लिए स्कैन करें: - ऐसे लेन-देन जिनमें एक ही उपयोगकर्ता प्रवेश करता है और अनुमोदन करता है - ऐसे लेन-देन जिनमें एक ही उपयोगकर्ता स्वीकृत करता है और भुगतान शुरू करता है - प्राधिकरण सीमा से ऊपर एक ही व्यक्ति द्वारा अनुमोदित राशियाँ आउटपुट: लेन-देन संख्या | उल्लंघन प्रकार | प्रासंगिक उपयोगकर्ता | priorityJust point and justify; सजा, समीक्षा के लिए उम्मीदवार के रूप में सूची बनाएं।

इस प्रकार की स्कैनिंग उन पैटर्न को सेकंडों में निकाल लेती है जिन्हें मानव आंख कभी भी हजारों लाइनों में कैद नहीं कर सकती। लेकिन वही सिद्धांत लागू होता है: पैटर्न "नियम उल्लंघन का पैटर्न" दिखाता है; यह तय करना प्रत्येक व्यक्ति पर निर्भर करता है कि यह एक वास्तविक समस्या है या एक वैध अपवाद (उदाहरण के लिए छोटी टीम में जबरन दोहरी भूमिका)।

ऑडिट ट्रेल दायित्व

यदि ऑडिट में एआई आउटपुट का उपयोग किया जाना है, तो इसका पता लगाया जाना चाहिए: कौन सा डेटा, कौन सा प्रॉम्प्ट, कौन सा मॉडल, कौन सी तारीख, इसे किसने सत्यापित किया? इस रिकॉर्ड के बिना, प्रिंटआउट का ऑडिट में कोई साक्ष्य मूल्य नहीं है।

इस विश्लेषण के लिए एक ऑडिट ट्रेल रिकॉर्ड तैयार करें: - डेटा स्रोत और उपयोग की गई अवधि - लागू संकेतों/नियमों का सारांश - मॉडल आउटपुट की तिथि - मानव सत्यापन चरणों के लिए रिक्त फ़ील्ड (कौन, कब, परिणाम) इसे पुन: प्रयोज्य टेम्पलेट के रूप में निर्यात करें।

सावधानी: सिर्फ इसलिए कि एआई कहता है "यह रिकॉर्ड ठीक है" यह साबित नहीं करता है कि वहां कोई समस्या नहीं है। हो सकता है कि मॉडल में कोई पैटर्न छूट गया हो. ऑडिट में "एआई ने कहा साफ़" कोई आश्वासन नहीं है; हमेशा दायरे और पद्धति की सीमाओं का दस्तावेजीकरण करें।

मिनी मामले

केस 1 - सबथ्रेशोल्ड कम्पार्टमेंट। एक आंतरिक लेखा परीक्षक को 50,000 टीएल की अनुमोदन सीमा वाली कंपनी में एआई स्कैनिंग के माध्यम से एक ही विभाग से 49,200, 49,700, 49,500 टीएल के लगातार तीन चालान मिले। जांच से पता चला कि अनुमोदन से बचने के लिए £145,000 की एक खरीद को तीन भागों में विभाजित किया गया था। नियंत्रण अंतर को बंद कर दिया गया है.

केस 2 - भूत आपूर्तिकर्ता संकेत। एआई ने उच्च प्राथमिकता दी कि पहले लेनदेन में सिस्टम में नए जोड़े गए आपूर्तिकर्ता को 200,000 टीएल का भुगतान किया गया था। समीक्षा से पता चला कि आपूर्तिकर्ता वास्तविक और अनुबंध के तहत है; अलार्म ग़लत था लेकिन नियंत्रण सही ढंग से काम कर रहा था। सीख: हर संकेत अपराध नहीं है, लेकिन हर संकेत की जांच होनी चाहिए।

केस 3 - अप्रलेखित आउटपुट का पतन। एक टीम ने ऑडिट के लिए एआई विसंगति सूची प्रस्तुत की, लेकिन उस संकेत और डेटा को रिकॉर्ड नहीं किया जिसके साथ इसे तैयार किया गया था। बाहरी ऑडिटर ने प्रिंटआउट को साक्ष्य के रूप में स्वीकार नहीं किया। ऑडिट ट्रेल के साथ विश्लेषण पुनः चलाएँ। पाठ: ऐसा कोई आउटपुट नहीं है जिसकी ऑडिट में निगरानी न की जा सके।

केस 4 - कर्तव्यों का पृथक्करण उल्लंघन। एक आंतरिक नियंत्रण स्कैन में एक छोटी शाखा में 37 लेनदेन पाए गए जहां एक ही कर्मचारी ने प्रवेश किया, अनुमोदन किया और चालान के लिए भुगतान शुरू किया। जांच से पता चला कि कर्मचारी का कोई दुर्भावनापूर्ण इरादा नहीं था, लेकिन कर्मचारियों की कमी के कारण उसने ये भूमिकाएँ निभाईं। फिर भी, जोखिम वास्तविक था; कंपनी ने भुगतान मंजूरी को केंद्र के पास भेजकर अंतर को पाट दिया। सबक: द्वेष के बिना भी नियंत्रण की कमी खतरनाक है; एआई पैटर्न ढूंढता है, मनुष्य समाधान डिजाइन करता है।

सामान्य गलतियां

  • मॉडल का मूल्यांकन करने के लिए. यह कहना कि "यह एक अनियमितता है" गलत भी है और जोखिम भरा भी; बस इसे चिह्नित करें.
  • "एआई ने कहा कि यह साफ़ है" आश्वासन। हो सकता है कि मॉडल छूट गया हो; एक साफ़ परिणाम प्रमाण नहीं है.
  • ऑडिट ट्रेल नहीं रखना. यदि डेटा, प्रॉम्प्ट, दिनांक और सत्यापनकर्ता रिकॉर्ड नहीं किए गए हैं, तो आउटपुट साक्ष्य नहीं होगा।
  • हर संकेत को सोचना गुनाह है. विसंगति जांच के लिए एक उम्मीदवार है; साक्ष्य निर्णय निर्धारित करता है.
  • दायरे का दस्तावेजीकरण नहीं किया जा रहा है. कौन-कौन से रिकार्ड स्कैन किये गये तथा विधि की सीमा लिखी जाये।

संक्षेप में

  • ऑडिट में पूरी आबादी को स्कैन करके विसंगतियों का पता लगाने में एआई शक्तिशाली है; नमूनाकरण से परे चला जाता है।
  • मॉडल संदेह पैदा करता है, निर्णय नहीं; इसे "सिर्फ इंगित करें और उचित ठहराएं" नियम के साथ प्रयोग करें।
  • विसंगति नियम (सीमा से नीचे बैकलॉग, समय से पहले पंजीकरण, डुप्लिकेट भुगतान) को पहले से परिभाषित किया जाना चाहिए।
  • प्रत्येक एआई आउटपुट के लिए ऑडिट ट्रेल (डेटा, प्रॉम्प्ट, दिनांक, सत्यापनकर्ता) रखना अनिवार्य है; अप्राप्य आउटपुट साक्ष्य नहीं है.
  • "एआई ने कहा साफ़" कोई आश्वासन नहीं है; हमेशा दायरे और पद्धति की सीमाओं का दस्तावेजीकरण करें।

आवेदन कार्य

30-50 पंक्तियों का व्यय रिकॉर्ड तैयार करें; जानबूझकर उप-विभाजित करें और डुप्लिकेट भुगतान करें। शक्तिशाली प्रॉम्प्ट टेम्पलेट के साथ एक विसंगति स्कैन प्राप्त करें और जांचें कि मॉडल आपके जाल को पकड़ता है और प्राथमिकता देता है। फिर ऑडिट ट्रेल टेम्पलेट भरें और निष्कर्षों को "समीक्षा के लिए उम्मीदवार" (बिना निर्णय पारित किए) के रूप में सूचीबद्ध करें।

चेकलिस्ट

  • [ ] मैंने विसंगति नियमों (सीमा, समय, पुनरावृत्ति) को पूर्वनिर्धारित किया है।
  • [ ] मैंने पूरी आबादी को स्कैन किया, मैं नमूना लेने तक नहीं रुका।
  • [ ] मैंने मॉडल को निर्णय देने से रोका; मैंने अभी इसे चिह्नित किया था और उचित ठहराया था।
  • [ ] मैंने प्रत्येक खोज के लिए एक ऑडिट ट्रेल (डेटा, प्रॉम्प्ट, दिनांक) दर्ज किया।
  • [ ] मैंने "समीक्षा उम्मीदवार" के रूप में चिह्नित लोगों को मानवीय निर्णय पर छोड़ दिया।
  • [ ] मैंने स्कैन के दायरे और विधि की सीमाओं का दस्तावेजीकरण किया।