ユニット 9 / 11

監査、内部統制、異常検出

利益:

  • AI で人口全体をスキャンし、異常ルールに従って疑わしい記録に優先順位を付ける機能
  • モデルについて判断を下すことなく、「マークと正当化」の規律に従って監査を実施する能力
  • 各 AI 出力の監査証跡 (データ、プロンプト、日付、検証者) を保持する機能

おそらく会計と財務の最も機密性の高い領域は監査です。つまり、記録が正確で、完全で、準拠していることを独立して検証することです。ここでは人工知能 (AI) は 2 つの側面を持つツールです。一方で、大規模なデータスタックをスキャンして異常 (期待から逸脱した不審な記録) を検出したり、内部統制の脆弱性を検出したりするのに非常に強力です。一方で、監査の性質上、AI 自体の出力も監査する必要があります。この単元では、AI を「監査アシスタント」として使用し、監査証跡を維持する方法を学びます。

内部統制と監査における AI の役割

内部統制は、エラーや乱用を防ぐために確立された一連のルールとプロセスです (職務の分離、承認基準、調整など)。監査では、これらが機能しているかどうかをチェックします。 AI が最も効果を発揮するのは、従来の監査ではサンプリング (数百件の中から数件のレコードを検査) が必要であったのに対し、AI が母集団全体をスキャンできる場合です。 10,000 件のレコードをすべて見ることは人間にとっては困難ですが、モデルであれば可能です。

しかし、決定的な違いは、AI は判断ではなく疑念を生み出すということです。 「この記録は異常に見える」が出発点です。実際の監査の決定と証拠の収集は人間に属します。

ヒント: 監査のプロンプトでは、「指摘して正当化するだけで、結論付けたり判断したりしないでください」と言います。モデルが「これは異常だ」などと断定的な発言をするのは間違いであり、危険です。この問題はあなたのレビューに基づいて決定されます。

ステップバイステップ: AI を使用した異常スキャン

  1. ルールセットを定義します。何が異常だと思いますか?閾値、繰り返し、タイミング。
  2. 人口全体をスキャンします。サンプルだけではなく、すべてです。
  3. マークを付けて正当化します。各調査結果に対する「なぜ疑わしいのか」の説明。
  4. 優先順位を付けます。リスク/影響の大きさで並べ替えます。
  5. 人間によるレビューを参照してください。証拠を集め、決定を下し、文書化します。

弱いプロンプト / 強いプロンプト

弱いプロンプト: これらの経費に異常はありますか? [データ]

これにより、「なし」という回答が得られるか、監査で使用できない根拠のない非難が生成されます。

強力なプロンプト: あなたの役割: 内部監査アシスタント。タスク: リスク ルールに照らして次の経費記録をスキャンします。ルール: 1) 承認しきい値 (50,000) をわずかに下回る金額 (分割疑惑)2) 週末または営業時間外に入力されたレコード 3) 同じサプライヤーに対して短い間隔で繰り返される同様の金額4) ラウンド金額の異常な頻度出力: レコード番号 |トリガーされたルール |なぜ疑わしいのか (1 文) |優先順位 (高/中/低)制約: マークを付けて正当化するだけです。 「異常だ」という判断をすること。これらは人体検査の対象者です。データ内の情報のみを使用してください。<レコード> ... </レコード>

このプロンプトは、承認基準値をわずかに下回る金額(「分割」サイン)や時間外に入力された記録に優先順位を付け、監査人に明確なレビューリストを提供します。

監査に対する AI の最大の貢献は、その規模の利点です。従来の監査では、すべての記録を調べることが物理的に不可能であるため、サンプリングが行われます。おそらく、数十万の請求書が検査され、その結果が母集団全体に一般化されます。これは、サンプルの外側の異常が回避されることを意味します。一方、AI は、定義したルールを数万件のレコードすべてに数秒で適用できます。したがって、監査は「いくつかの例を見て期待する」ことから「すべての記録をスキャンして例外を抽出する」へと進化します。ただし、見つかったものはすべて調査の候補であり、結論ではありません。

監査でよく使用される異常ルール

ルール

それは何を示していますか

閾値以下の累積

承認を避けるために分割する

49,500、49,800 のような金額

時間外登録

無制限の侵入

土曜 23:40請求

二重支払い

二重支払いのリスク

同じ請求書、2 つの文書番号

丸め頻度

推定/補填金額

ちょうど10,000個くらい

新しいサプライヤー + より高い金額

ゴーストサプライヤーのリスク

最初の取引で 200,000

職務の分離と権限管理

内部統制の基礎の 1 つは職務の分離です。つまり、取引を開始、承認、支払いを行う担当者が異なります。同じ人物が入力し、承認し、請求書を支払う場合、悪用の扉が開かれます。 AI は、取引記録内のユーザー情報をスキャンすることで、このポリシーに違反しているインスタンスを見つけることができます。

次のトランザクション レコードで職務分掌違反をスキャンします。 - 同じユーザーが入力と承認の両方を行うトランザクション - 同じユーザーが承認と支払いの開始の両方を行うトランザクション - 承認制限を超える 1 人のユーザーによって承認された金額 出力: トランザクション番号 |違反の種類 |関連ユーザー |優先順位を指定して正当化するだけです。量刑の候補者としてリストアップされ、検討される。

このタイプのスキャンでは、人間の目では決して数千行では捉えることのできないパターンが数秒で抽出されます。しかし、同じ原則が当てはまります。パターンは「ルール違反のパターン」を示しています。これが本当の問題なのか、それとも正当な例外なのか (例: 小規模チームでの兼務の強制) を決めるのは人です。

監査証跡の義務

AI 出力を監査で使用する場合は、どのデータ、どのプロンプト、どのモデル、どの日付、誰が検証したかなど、追跡可能でなければなりません。この記録がなければ、印刷出力には監査における証拠価値がありません。

この分析用に監査証跡レコードを準備します。 - 使用したデータ ソースと期間 - 適用されたプロンプト/ルールの概要 - モデル出力の日付 - 人間による検証手順の空白フィールド (誰が、いつ、結果) これを再利用可能なテンプレートとしてエクスポートします。

注意: AI が「この記録は問題ありません」と言ったからといって、そこに問題がないことを証明するわけではありません。モデルがパターンを見逃している可能性があります。 「AI はクリーンであると述べた」ということは、監査における保証ではありません。範囲と方法の制限を必ず文書化してください。

ミニケース

ケース 1 — 閾値下のコンパートメント。内部監査人は、承認基準が 50,000 TL の企業で AI スキャンを通じて、同じ部門から 49,200、49,700、49,500 TL の 3 つの連続した請求書を発見しました。調査の結果、承認を避けるために、14万5,000ポンドの1回の購入が3回に分割されていたことが明らかになった。コントロールギャップは埋まりました。

ケース 2 — 幽霊サプライヤーのサイン。 AI は、最初のトランザクションでシステムに新しく追加されたサプライヤーに 200,000 TL が支払われることを高優先としてマークしました。レビューの結果、サプライヤーが本物であり、契約を結んでいることがわかりました。警報は誤報だったが、制御は正しく作動した。教訓: すべての兆候が犯罪というわけではありませんが、すべての兆候は検査されるべきです。

ケース 3 — 文書化されていない出力の崩壊。チームはAI異常リストを監査に提出しましたが、それが生成されたプロンプトとデータを記録していませんでした。外部監査人はその印刷物を証拠として認めなかった。監査証跡を使用して分析を再実行します。教訓: 監査で監視できない出力はありません。

ケース 4 — 職務分離違反。内部統制スキャンの結果、小規模支店で同じ従業員が請求書を入力、承認、支払いを開始した 37 件の取引が見つかりました。調査の結果、従業員には悪意はなかったが、人員不足のためこれらの役割を引き受けていたことが判明した。それでも、リスクは現実のものでした。同社は支払い承認をセンターに移すことでギャップを埋めた。教訓: たとえ悪意がなくても、コントロールの欠陥は危険です。 AI がパターンを見つけ、人間がソリューションを設計します。

よくある間違い

  • モデルを判断するため。 「それは不正だ」と言うのは間違いであり、危険です。マークを付けてください。
  • 「AIはクリーンだと言いました」という保証。モデルがミスした可能性があります。きれいな結果は証拠ではありません。
  • 監査証跡を残さない。データ、プロンプト、日付、検証者が記録されていない場合、出力は証拠になりません。
  • すべての兆候が犯罪であると考えています。異常は調査の対象です。証拠が決定を決定します。
  • 範囲を文書化していない。どのレコードがスキャンされたか、およびメソッドの制限が書き込まれる必要があります。

要約すると

  • AI は、監査で母集団全体をスキャンすることで異常を発見するのに強力です。サンプリングを超えたものです。
  • モデルは判断ではなく疑いを生み出します。 「ポイントして両端揃えするだけ」ルールで使用してください。
  • 異常ルール (バックログのしきい値未満、時間外の登録、重複支払い) を事前に定義する必要があります。
  • 各 AI 出力の監査証跡 (データ、プロンプト、日付、バリデータ) を保持することが必須です。追跡できない出力は証拠になりません。
  • 「AI はクリーンだと言いました」は保証ではありません。範囲と方法の制限を必ず文書化してください。

アプリケーションタスク

30 ~ 50 行の経費記録を準備します。意図的に分割して二重に支払いを行う。強力なプロンプト テンプレートを使用して異常スキャンを実行し、モデルがトラップを捕捉して優先順位を付けていることを確認します。次に、監査証跡テンプレートに記入し、結果を「レビューの候補」としてリストします (判断は下しません)。

チェックリスト

  • [ ] 異常ルール (しきい値、タイミング、繰り返し) を事前定義しました。
  • [ ] 私は母集団全体をスキャンしましたが、サンプリングだけでは終わりませんでした。
  • [ ] モデルが判断を下すのを防ぎました。私はそれをマークして正当化しただけです。
  • [ ] 各調査結果の監査証跡 (データ、プロンプト、日付) を記録しました。
  • [ ] 「検討候補」とマークされたものは人間の判断に任せました。
  • [ ] スキャンの範囲と方法の制限について文書化しました。