ユニット 12 / 12

倫理、独立性、プライバシー、エンドツーエンドの監査 AI ワークフロー

利益:

  • 人工知能の使用に関連した独立性と機密性の原則を理解し、安全で契約に基づく監査証跡のある手段を選択する能力
  • 計画から報告までの監査サイクル全体を通じて検証ゲートを備えた人工知能を位置づけるエンドツーエンドのワークフローを確立する能力
  • 監査の品質と責任はあらゆる段階で独立監査人にあり、人工知能がこの責任を引き継ぐことは決してできないことを理解する

この最後の単元では、2 つのことを行います。まず、モジュール全体で散発的に触れてきた 3 つの中心原則 (倫理、独立性、プライバシー) を、AI の使用という文脈で 1 つのフレームワークにまとめます。次に、学んだことすべてを計画からレポートまでの単一のエンドツーエンドのワークフローに結合し、各ステップで AI がどこに適合するか、各ステップの検証ゲートを確認します。目的は、このモジュールを閉じると、適用可能で総合的かつ責任ある監査 AI 作業モデルが得られることです。

AI の視点から見た 3 つの原則

倫理。監査人の職業的行動原則(誠実さ、客観性、職業的能力と適正な注意、機密保持、職業的行動)は、AI の使用によって排除されるものではありません。それどころか、新たな実験領域が生まれます。 AI の出力を自分の作品として提示すること (専門的能力とデュー デリジェンスの点で問題がある)、検証されていない出力に依存すること (デュー デリジェンスの違反)、AI を責任の盾にすること (「AI がそう言った」) は非倫理的です。 AI はツールです。それを使用する責任は完全に監査人にあります。

独立。監査人は、事実上も外見上も、監査する事業から独立していなければなりません。 AI の文脈では、使用するツールは誰が提供しているのかという新たな疑問が生じます。監査対象企業自身のシステムに組み込まれたツール(その出力を独自に制御できない)に依存することは、独立性を損なうことになりませんか?データはどこかに保存され、他の目的に使用されていますか?独立性はツールの選択とデータ フローの一部です。

安全。監査データ (顧客記録、個人データ、企業秘密) は、プライバシー ポリシーおよび KVKK の範囲内で保護されます。公的に利用可能な AI ツールに実際の識別可能なデータをアップロードすることは違反です。ルール: 匿名化、最小限の共有、安全な契約上のツールの使用。

次の表は、安全な車両を選択する際に検査官が尋ねるべき質問をまとめたものです。

質問

なぜ重要なのでしょうか?

データはどこへ行き、どこに保存されるのでしょうか?

プライバシーとKVKK

効率はモデルのトレーニングに使用されますか?

機密保持、企業秘密

データ処理契約と機密保持の保証はありますか?

法令・倫理遵守

監査証跡 (誰が、いつ、何をしたか) は保存されていますか?

文書化、責任

出力を個別に検証できますか?

独立性、信頼性

それは法人向け/契約向けですか、それとも誰でも参加できますか?

一般的なセキュリティレベル

注意: あなたは「セキュリティとコンプライアンスが重要」な分野で働いています。財務監査の結果は、投資家、貸し手、および公的決定に影響を与えます。 AI の出力は、有能な独立監査人による承認に代わるものではありません。決定はその人次第です。 AI は意思決定支援および加速ツールです。

エンドツーエンドの監査 AI ワークフロー

モジュールのすべての部分を 1 つのループに結合しましょう。各ステップで、AI の役割とすぐに続く検証ゲートがわかります。検証ゲートは、そのステップの出力を次のステップに移す前に監査人が通過する必要があるチェックです。

  1. 計画とリスク (ユニット 2)。 AI: セクター別リスクのブレーンストーミング、重要性シナリオ。 → ゲート: ビジネス固有のリスクリストをフィルタリングし、各重要性の乗算を再計算します。
  2. データの準備と全集団テスト (ユニット 3)。 AI: データ クリーニング、ルールの適用、例外の生成。 → ゲート: コンセンサスによってデータの完全性を確認します。例外は発見としてではなく、調査の始まりとして考えてください。
  3. 異常とジャーナルのテスト (ユニット 4)。 AI: 多次元の注意スコア。 → ゲート: 誤検知を処理します。各高得点記録を文書で調査します。
  4. 分析手順 (ユニット 8)。 AI: 水平/垂直/比率分析、発散仮説。 → ドア: 期待の独立性を確保します。各仮説を証拠に基づいてテストします。思わぬ回り道に深みが増す。
  5. 調整とマッチング (ユニット 7)。 AI: 現在/銀行調整、3者間マッチング。 → ドア: 書類と項目が一致しない理由を確認します。ビジネスの現実に応じて許容範囲を調整します。
  6. 標準調査(ユニット6)。 YZ: 主題を単純化し、関連する標準に向けます。 → ゲート: 公式テキストからの各項目/引用/日付を確認します。公式情報源からのみ引用してください。
  7. 不正リスクのスクリーニング (ユニット 9)。 AI: ベンフォード、重複、閾値未満、テキスト分析。 → ドア: ベンフォードの適合性を評価します。赤信号を非難すること。資料を使って調査します。
  8. ドキュメント (ユニット 5)。 AI: ワーキングペーパーのスケルトン、生のメモ編集。 → ドア: コンテンツを提供するのはあなたです。証拠の参照をリンクします。結果を書いて署名します。
  9. 懐疑的なレビュー (ユニット 11)。 AI:反論尋問パートナー。 → ドア : 「これが虚偽だった場合、彼はどのような証拠を示すでしょうか?」確証バイアスを打ち破る。
  10. レポート (ユニット 10)。 YZ: DKNEÖ の調査結果の構造、管理レター、意見パラグラフの草案。 → ドア: ビューの種類とその重要性を決定します。各文を証拠とともに調べてください。署名の後ろに立ってください。

このサイクルには単一のバックボーンがあります。AI が速度とドラフトを生成します。各ステップで、検証ゲートにより監査人の判断が導入されます。ゲートがないと、ワークフローは高速になりますが、信頼性が低くなります。ドア付きなので高速かつ耐久性があります。

ミニケース3個

ケース 1 — エンドツーエンドの適切な使用法。監査チームは、中規模の製造会社の監査にこのサイクルを適用しました。計画の際、AI がリスクの草案を提示し、チームがそれをフィルタリングしました。全人口検査により18万件の記録がスクリーニングされ、完全性はコンセンサスによって確認されました。分析手順における周期性エラーの仮説は証拠によって確認されました。公式テキストから確認された標準参照。チームが作成および署名した文書。担当監査人は報告書の意見を決定しました。 AI により合計時間が大幅に短縮されました。責任と判断はどこにいても人間にありました。

ケース 2 — ドアレスのスピード災害。別のチームも同じツールを使用しましたが、データの完全性を検証せずに「完全テスト」と呼ばれる検証ゲートを回避し、例外はレビューなしでクローズされ、標準帰属は検証なしで使用され、AI の楽観的な草案から取られたレポートの意見が含まれていました。品質レビューでは多数のエラーが見つかりました。仕事は一から行われました。得られた時間よりも失われた時間の方が大きかった。教訓: ゲートのない速度は偽りの速度です。

ケース 3 — 機密性と独立性の無視。ある監査人は、監査対象の会社のサーバー上で実行されている AI ツールを使用しましたが、その出力は独自に検証することができず、顧客データを実際の形式で処理しました。どちらのデータも会社管理のシステムで処理され(独立性の問題)、実際の個人データは保護されないままでした(機密保持)。品質管理部門がプロセスを停止しました。正しい方法は、監査証跡と匿名化されたデータを備えた独立した契約ツールを使用することでした。教訓: ツールとデータ フローは独立性とプライバシーの一部です。

弱いプロンプト / 強いプロンプト

弱いプロンプト:

すべてのデータをアップロードしますので、最初から最後まで監査を行って結果を教えてください。

問題点:実データ・機密データをそのままアップロード(プライバシー侵害)、AIに判断を委任(倫理・独立性侵害)、検証ゲートを破壊。それはコントロールの本質を取り除きます。

強力なプロンプト (ワークフロー フレームワーク):

あなたの役割: あなたは独立監査人のエンドツーエンドのアシスタントです。各ステップで草案と分析を作成します。各ステップの最後に、私が行う必要がある「検証の扉」を思い出させてくれます。判断、意見、結論は私自身のものです。ルール (すべてのステップに適用されます): - 私は匿名化されたデータのみを提供します。実名/TIN/個人データはありません。 - 数値、標準条項、日付、出典の捏造を禁止します。よくわからない場合は、「確認」と言ってください。 - アウトプットを「発見/結論」ではなく「草案/例外/仮説」として位置づけます。ここではステップ 1 (計画 - リスク) から始めます。このステップの概要を作成し、最後に通過する必要がある検証ゲートを項目ごとに書き出します。私が確認して確認するまで、ステップ 2 に進まないでください。

このプロンプトは、検証ゲートを使用してワークフロー全体を設定し、匿名化と捏造の禁止を修正し、出力を正しく配置し、進行状況を監査人の承認に結び付けるため、強力です。

よくある間違い

  • 本物/機密データをアップロードします。匿名化せずに共有することにより、プライバシーと KVKK を侵害します。
  • 検証ゲートをバイパスします。スピードを求めて確認・検討・判断を省略する。
  • AI を責任の盾にする。 「AIがこう言った」と判断を委ねる。倫理違反。
  • ツールやデータフローについては問題ありません。独立性と安全性を脅かすツールを盲目的に信頼します。
  • エンドツーエンドの自動化をセキュリティと誤解しています。 AI に最初から最後まで監査を実行させ、出力に署名します。
ヒント: このモジュールを 1 つの文で説明します。「AI はあらゆるステップでペースとドラフトを与えます。あらゆるステップで検証ゲートが私の判断に関与します。署名、責任、意見は私に残ります。」この一文は、責任ある監査 - AI 活用の本質です。

要約すれば

倫理、独立性、機密保持は、AI においても監査に不可欠な原則です。出力は監査人の仕事 (倫理)、ツールとデータ フローは独立性の一部であり (独立性)、データは匿名化され、安全なツールで処理されます (機密性)。モジュールのすべての部分が単一のエンドツーエンド ループに結合されます。このループのバックボーンは、監査人の判断を通じて各ステップで AI ドラフトをフィルタリングする検証ゲートです。ドアなし速度は偽速度です。 AI は意思決定支援および加速ツールです。監査意見、重大な虚偽表示の判断および結論は、有能な独立監査人に帰属し、譲渡することはできません。

アプリケーションタスク

独自の制御環境のための上記の 10 ステップのエンドツーエンドのワークフローを 1 ページにまとめます。各ステップに対して、(1) AI の役割、(2) 検証ゲート、(3) 使用する安全なツールを書きます。次に、現在使用している(または使用を検討している)車両の安全車両選択表の 6 つの質問に答え、その車両が車検に適しているかどうかを合理的に判断してください。

チェックリスト

  • [ ] 倫理: 私は AI の出力を検証し、所有します。 AIに責任を押し付けたわけではない。
  • [ ] 独立性: ツールのソースとデータ フローを評価しました。出力を独立して検証できます。
  • [ ] プライバシー: データを匿名化しました。私は契約済みの、監査証跡付きの安全な車両を運転しました。
  • [ ] エンドツーエンドのワークフローのすべてのステップに認証ゲートを配置しました。
  • [ ] 私は一歩も踏み外しませんでした。ドアなしのスピードは偽りのスピードだということに私は同意した。
  • [ ] 私自身が意見、重大な虚偽表示の判断、結論を下しました。
  • [ ] 安全車両選定表の6つの質問に答えて車両の適合性を評価しました。

モジュール試験

1. 監査チームのメンバーは AI に 180,000 件の仕訳入力をスキャンさせ、「異常な」仕訳入力を見つけ、340 件のレコードの例外リストを取得します。このリストは、BDS と職業上の責任に関して何を意味しますか?

  • A) 例外は疑問符であり、監査人が 1 つずつ調査します。証拠を伴う評価と結論は監査人に帰属する ✔
  • B) 340 件のレコードすべてが確認されたエラーとみなされ、結果としてレポートに直接書き込まれます。
  • C) 人工知能がスキャンするため、これらの記録を個別に調べる必要はありません。
  • D) リストには 340 件以下が含まれるため、重大な虚偽表示のリスクは自動的に排除されます。

説明: 人工知能によってマークされたレコードは監査結果ではなく、監査人が調査するための出発点です。それぞれの例外を証拠に基づいて調査し、誤検知を排除し、実際の発見を正当化する必要があります。ご意見・ご感想は監査役に帰属します。

2. 監査人は人工知能に会計事項がどの基準に該当するかを尋ねます。人工知能は、「TMS 37 条 14/b は 2022 年に変更されました」として明確な参照を提供します。正しいアプローチとは何でしょうか?

  • A) 物質と日付は公式の標準テキストからの確認なしに使用することはできません。幻覚の可能性があります✔
  • B) 参考文献が明確であるため、ワーキングペーパーに直接記載されています。
  • C) 人工知能が日付を指定した場合、法改正は確実です。
  • D) 標準的な解釈は完全に人工知能に任せることができる

説明: 人工知能は、標準的な数字、項目、日付を流暢に作り上げることができます (幻覚)。各参考文献は、一次公式情報源 (KGK、関連する標準テキスト) からの確認なしに使用することはできません。人工知能は情報源ではなく、道案内者です。

3. 顧客名、税番号、金額が記載された監査対象企業の経常収支報告書を、公開されている人工知能ツールに貼り付けることが有害なのはなぜですか?

  • A) 人工知能はどうせデータを忘れてしまうので問題ありません
  • B) 金額が 100 万を超える場合のみ問題となります
  • C) これは機密保持と KVKK の違反です。データは匿名化され安全である必要があり、契約ツールを使用する必要があります ✔
  • D) 顧客が承認した場合は、どの車両にも自由にデータをアップロードできます。

説明: 監査データはプライバシー ポリシーと KVKK の範囲内で保護されます。外部サーバーにデータを転送することは、職業倫理と機密保持の両方に違反します。正しい方法は、データを匿名化し、契約された安全なツールを使用することです。

4. 専門的な懐疑論の観点から AI の出力を評価するときの最大の落とし穴の 1 つは何ですか?

  • A) 出力が短すぎます
  • B) トルコ語での人工知能の記述
  • C) 自動化/確証バイアス: スムーズで自信に満ちているように見える出力を疑問を持たずに真実として受け入れる ✔
  • D) 出力内のテーブルの存在

説明: 自動化バイアスと確証バイアスにより、監査人はスムーズで自信を持って見える出力を疑問を持たずに受け入れるようになります。懐疑的な監査人は出力に反論し、反対の意見を求めようとします。流暢さは正確さではありません。

5. サンプリングと比較した全母集団テスト (データの 100% をテスト) の最も重要な利点は何ですか。しかし、それはどのような新たな責任をもたらすのでしょうか?

  • A) サンプリングのリスクを排除します。ただし、データの完全性を確認し、例外を評価する責任があります ✔
  • B) 監査を完全に自動化し、監査人の判断を不要にする
  • C) 例外が生成されないため、ワークロードがリセットされます。
  • D) データの品質に関係なく、常に正確な結果が得られます。

説明: 全母集団検査では、サンプリングのリスクが排除されます (サンプルが母集団を代表していない)。ただし、データの完全性と正確性の検証で生じる多数の例外を評価することは、監査人に新たな負担を課します。

6. BDS 320に従って人工知能を使用して重要性の量を計算するときの正しいアプローチは何ですか?

  • A) 人工知能によって与えられた最初の金額が直接使用されます
  • B) 重要性は常に売上高の 5% であり、判断は必要ありません
  • C) 監査においてマテリアリティの計算が不要
  • D) 人工知能がシナリオを計算します。指標、パーセンテージ、および最終的な重要性は監査人の判断であり、アカウントは検証されます ✔

説明: 重要性は、選択された指標と割合に基づく専門的な判断の結果です。 AI はさまざまなシナリオを迅速に計算できますが、指標、割合、最終金額の選択は監査人の判断に属し、各計算は個別に検証される必要があります。

7. ベンフォードの法則は不正行為の制御においてどのような役割を果たしますか?また、人工知能と併用した場合の限界は何ですか?

  • A) これは、最初の桁の分布の逸脱を示す危険信号です。証拠だけではなく、調査が必要です ✔
  • B) 逸脱が見つかった場合、不正行為が確認されたものとみなされます。
  • C) すべてのデータセットに適用され、誤検知は決して発生しません
  • D) AIなしでのみ使用可能

説明: ベンフォードの法則は、自然データセットの最初の桁の予想される分布を与えます。逸脱は操作の可能性を示している可能性があります。しかし、これは単なる危険信号です。それ自体は詐欺の証拠ではありません。監査人の調査が必要です。

8. 人工知能を使用して監査結果を作成する場合、最も堅牢な構造は何ですか?

  • A) 「問題があります」という一文だけで十分です
  • B) 経営陣に対して非難的な言葉のみを使用する
  • C) 証拠に基づいた方法で、状況、基準、原因、結果、推奨事項の要素を含む構造 ✔
  • D) 数字を含まない一般的な式

説明: 有効な所見には、状況 (何が見つかったのか)、基準 (どのルールに違反したか)、原因 (根本原因)、影響 (結果/リスク)、推奨事項 (何をすべきか) が含まれます。 AI はこの骨格をすぐに埋めてくれますが、各要素は証拠と結び付けられていなければなりません。

9. 三者一致テストでは、人工知能が注文書、納品書、請求書を比較し、一致しない 27 個の項目を見つけます。この結果は何を意味するのでしょうか?

  • A) 27 本の鉛筆は詐欺の決定的な証拠です
  • B) 人工知能が発見したため追加検査の必要がない
  • C) 27 項目は数が少ないため重要ではありません
  • D) 不一致項目は、調査する必要がある相違点です。タイミング、部分的な納品、またはエラーが発生する可能性があります。評価は監査人次第です ✔

説明: 不一致項目は自動エラーではなく、監査人が調査する相違点です。タイミングの違い、部分的な配信、または実際の誤差が発生する可能性があります。人工知能は違いを示し、説明と結論は監査人に属します。

10. BDS 230 に基づいて人工知能を使用して作業文書を起草する際の重要な原則は何ですか?

  • A) 人工知能によって生成されたテキストは、そのまま最終的な作業報告書となります。
  • B) 草案は、証拠に添付され、監査人によって検討および採用されるまで有効な文書ではありません ✔
  • C) ワーキングペーパーに証拠の参照を含める必要はありません。
  • D) 文書が追跡可能であることは重要ではない

説明: 作業文書は、行われた作業、得られた証拠、および到達した結論を追跡可能にする必要があります。 AI はフレームワークと言語を合理化しますが、出力は証拠と結び付けられ、監査人がレビューして所有するまでは有効な文書とは言えません。

11. 分析手順 (BDS 520) では、人工知能が経費項目の 40% 増加を検出し、それが「おそらくインフレによるもの」であると説明します。監査人は何をすべきでしょうか?

  • A) ステートメントをそのまま受け入れて閉じます。
  • B) この提案は仮説です。独立した証拠による逸脱を調査および検証することなく結論に達しない ✔
  • C) 40% 増加は常に正常です
  • D) 人工知能が説明したのであれば、追加の証拠は不要

説明: 人工知能が示唆する説明は仮説であり、証拠ではありません。監査人は、独立した証拠(契約書、請求書、経営陣の開示および確認)を用いて逸脱を調査することなしに結論に達することはできません。予期しない逸脱がある場合は、より詳細な調査が必要です。

12. 独立性の原則の観点から、監査人は人工知能ツールを選択する際に何に注意を払う必要がありますか?

  • A) 車両のみ無料です
  • B) データの送信先、モデルのトレーニング、契約、監査証跡、機密性の保証に使用 ✔
  • C) その車両は最も人気があります
  • D) カラフルなインターフェース

説明: 監査人は、データがどこに行くのか、モデルのトレーニング、契約、監査証跡で使用されるかどうかを考慮する必要があります。監査対象企業のシステムにツールが組み込まれており、その出力を監査人が制御できない場合、独立性と機密性が脅かされる可能性があります。

13. 監査人は、人工知能によって作成された逸脱説明草案を評価しています。確証バイアスを回避するにはどの手法が最も効果的ですか?

  • A) 出力を検証する単一のインスタンスを見つけて閉じます。
  • B) 出力をまったく読まずに受け入れる
  • C) 結論に反論しようとする: 「もしこれが偽りであるなら、どのような証拠がそれを示すでしょうか?」 ✔ 反対の証拠を探す
  • D) スペルミスを探しているだけ

説明: 懐疑的な監査人は、出力を確認するのではなく、反論しようとします: 「このステートメントが偽である場合、どのような証拠がそれを示しますか?」彼は尋ね、反対の証拠を探します。これが確証バイアスに対する解毒剤です。

14. セキュリティおよびコンプライアンスが重要な監査の分野における AI 出力の役割をどのように要約しますか?

  • A) 人工知能の出力が監査人の承認に代わるものであり、最終的な意見を決定します
  • B) 監査において人間の承認は不要になりました
  • C) 人工知能は、あらゆる状況において人間よりも正確です
  • D) AI がドラフト/分析/ペーシングを提供します。意見と判断は独立監査人のものであり、検証されていない出力は有効ではありません ✔

開示: 人工知能の出力は、有能な独立監査人の承認に代わるものではありません。この草案は分析とスピードを提供しますが、監査意見、重大な虚偽表示の判断、結論は人間によるものです。未検証の出力は、署名されていない作業書類のようなものです。