이득:
- 전체 인구를 AI로 스캔하고 이상 징후 규칙에 따라 의심 기록의 우선순위를 지정하는 기능
- 모델에 대한 판단을 내리지 않고 '표시 및 정당화' 원칙을 바탕으로 감사를 수행할 수 있는 능력
- 각 AI 출력에 대한 감사 추적(데이터, 프롬프트, 날짜, 검증자)을 유지하는 기능
아마도 회계 및 재무에서 가장 민감한 영역은 감사일 것입니다. 즉, 기록이 정확하고 완전하며 규정을 준수하는지 독립적으로 확인하는 것입니다. 여기서 인공지능(AI)은 두 가지 도구입니다. 한편으로는 대규모 데이터 스택에서 이상 징후(예상에서 벗어난 의심스러운 기록)를 검색하고 내부 제어 취약점을 탐지하는 데 매우 강력합니다. 한편, 감사의 특성상 AI가 자체적으로 산출한 결과물도 감사해야 합니다. 이번 단원에서는 AI를 "감사 보조원"으로 사용하고 감사 추적을 유지하는 방법을 알아봅니다.
내부 통제 및 감사에서 AI의 역할
내부 통제는 오류와 남용(예: 업무 분리, 승인 기준, 조정)을 방지하기 위해 설정된 일련의 규칙과 프로세스입니다. 감사는 이것이 작동하는지 여부를 확인합니다. AI가 가장 효과적인 곳은 전통적인 감사에 샘플링(수백 개 중 몇 개의 레코드 검사)이 포함되는 전체 인구를 스캔할 수 있는 경우입니다. 10,000개의 레코드를 모두 보는 것은 인간에게는 어렵지만 모델에게는 가능합니다.
그러나 중요한 차이점은 AI가 판단이 아니라 의심을 낳는다는 것입니다. “이 기록은 이상해 보인다”가 출발점이다. 실제 감사 결정과 증거 수집은 사람의 몫입니다.
팁: 감사 메시지가 나타나면 "그냥 지적하고 정당화하고 결론/판단하지 마세요"라고 말합니다. 모델이 "이것은 불규칙합니다"와 같은 결정적인 진술을 하는 것은 잘못되고 위험할 수 있습니다. 해당 문제는 귀하의 검토에 따라 결정됩니다.
단계별: AI를 사용한 이상 징후 검색
- 규칙 세트를 정의하십시오. 무엇을 비정상이라고 생각하시나요? 임계값, 반복, 타이밍.
- 전체 인구를 스캔합니다. 샘플이 아니라 전부 다요.
- 표시하고 정당화하십시오. 각 결과에 대한 "의심스러운 이유"에 대한 설명입니다.
- 우선순위를 정하세요. 위험/영향 규모별로 정렬합니다.
- 인적 검토를 참조하세요. 증거를 수집하고, 결정을 내리고, 문서화하세요.
약한 프롬프트 / 강한 프롬프트
약한 프롬프트: 이러한 비용에 불규칙성이 있습니까? [데이터]
이로 인해 "없음"이라는 답변이 나오거나 감사에 사용할 수 없는 근거 없는 비난이 생성됩니다.
강력한 프롬프트:귀하의 역할: 내부 감사 보조자.작업: 위험 규칙에 따라 다음 비용 기록을 스캔합니다.규칙:1) 승인 임계값(50,000) 바로 아래에 있는 금액(분할 의심)2) 주말이나 근무 시간 이후에 입력된 기록3) 동일한 공급업체에 짧은 간격으로 유사한 금액이 반복됨4) 라운드 금액의 비정상적인 빈도출력: 기록 번호 | 트리거된 규칙 | 왜 의심스러운가요?(1문장) |우선순위(높음/중간/낮음)제약: 표시하고 정당화하면 됩니다. "변칙이다"라고 판단하는 경우 이들은 인간 시험의 후보자입니다. 데이터에 있는 정보만 사용하세요.<records> ... </records>
이 프롬프트는; 이는 승인 임계값("분할" 표시) 바로 아래에 있는 금액이나 근무 시간 이후에 입력된 기록의 우선순위를 정하고 감사자에게 명확한 검토 목록을 제공합니다.
감사에 대한 AI의 가장 큰 기여는 규모의 이점입니다. 전통적인 감사에서는 모든 기록을 물리적으로 보는 것이 불가능하기 때문에 샘플링을 수행합니다. 아마도 수십만 개의 송장을 검사하고 그 결과를 전체 모집단에 일반화할 것입니다. 이는 샘플 외부의 불규칙성이 탈출됨을 의미합니다. 반면 AI는 정의한 규칙을 수만 개의 레코드 모두에 몇 초 만에 적용할 수 있습니다. 따라서 감사는 "몇 가지 예를 보고 희망하는 것"에서 "모든 기록을 검사하고 예외를 제거하는 것"으로 발전합니다. 그러나 발견된 것은 결론이 아니라 조사 대상일 뿐입니다.
감사에 자주 사용되는 변칙 규칙
규칙
그것은 무엇을 나타냅니까?
예
역치 이하 축적
승인을 피하기 위해 분할
49,500, 49,800 같은 금액
시간외 등록
통제되지 않은 출입
토요일 23시 40분 빌
중복결제
이중 지불 위험
동일한 송장, 두 개의 문서 번호
어림수 빈도
예상/보충금액
정확히 10,000개
새로운 공급자 + 더 높은 금액
유령 공급업체 위험
첫 번째 거래에서 200,000
업무 분리 및 권한 통제
내부 통제의 초석 중 하나는 직무 분리입니다. 즉, 거래를 시작하고 승인하고 비용을 지불하는 사람이 다릅니다. 같은 사람이 들어가 송장을 승인하고 결제하면 남용의 문이 열린다. AI는 거래 기록에서 사용자 정보를 스캔하여 이 정책을 위반한 사례를 찾아낼 수 있습니다.
다음 거래 기록에서 업무 분리 위반을 검색합니다. - 동일한 사용자가 입력하고 승인한 거래 - 동일한 사용자가 승인하고 결제를 시작한 거래 - 승인 한도를 초과하여 한 사람이 승인한 금액 출력: 거래 번호 | 위반 유형 | 해당 사용자 | 우선순위그냥 가리키고 정당화하세요. 선고 후보자로 나열하고 검토하십시오.
이러한 유형의 스캐닝은 인간의 눈이 수천 줄로 포착할 수 없는 패턴을 몇 초 안에 추출합니다. 그러나 동일한 원칙이 적용됩니다. 패턴은 "규칙 위반 패턴"을 보여줍니다. 이것이 실제 문제인지 아니면 합법적인 예외(예: 소규모 팀에서 강제 이중 역할)인지 여부를 결정하는 것은 사람의 몫입니다.
감사 추적 의무
AI 출력을 감사에 사용하려면 추적이 가능해야 합니다. 즉, 어떤 데이터, 어떤 프롬프트, 어떤 모델, 어떤 날짜, 누가 검증했는지 등을 추적할 수 있어야 합니다. 이 기록이 없으면 인쇄물은 감사에서 증거 가치가 없습니다.
이 분석을 위해 감사 추적 기록을 준비합니다. - 사용된 데이터 소스 및 기간 - 적용된 프롬프트/규칙 요약 - 모델 출력 날짜 - 사람 검증 단계(누가, 언제, 결과)를 위한 빈 필드를 재사용 가능한 템플릿으로 내보냅니다.
주의: AI가 "이 기록은 괜찮습니다"라고 한다고 해서 거기에 문제가 없다는 것을 증명하는 것은 아닙니다. 모델이 패턴을 놓쳤을 수 있습니다. "AI가 깨끗하다고 말했습니다"는 감사에서 보증이 아닙니다. 항상 범위와 방법의 한계를 문서화하십시오.
미니 케이스
사례 1 — 역치 이하 구획. 내부 감사자는 승인 기준액이 50,000TL인 회사에서 AI 스캐닝을 통해 동일한 부서에서 49,200, 49,700, 49,500TL의 3개 연속 송장을 발견했습니다. 조사 결과, 승인을 피하기 위해 단일 £145,000 구매가 3개로 분할된 것으로 나타났습니다. 통제 격차가 해소되었습니다.
사례 2 — 유령 공급업체 서명. AI는 첫 번째 거래에서 시스템에 새로 추가된 공급자에게 200,000 TL을 지급하는 것을 최우선 순위로 표시했습니다. 검토 결과 공급업체는 정품이며 계약을 맺은 것으로 나타났습니다. 경보는 거짓이었지만 제어장치는 올바르게 작동했습니다. 교훈: 모든 표지판이 범죄는 아니지만 모든 표지판을 조사해야 합니다.
사례 3 — 문서화되지 않은 출력의 붕괴. 한 팀은 AI 이상 징후 목록을 감사에 제출했지만 생성된 프롬프트와 데이터를 기록하지 않았습니다. 외부감사인은 해당 인쇄물을 증거로 인정하지 않았습니다. 감사 추적을 통해 분석을 다시 실행합니다. 교훈: 감사에서 모니터링할 수 없는 결과는 없습니다.
사례 4 — 직무 분리 위반. 내부 통제 검사를 통해 동일한 직원이 송장에 대한 지불을 입력, 승인 및 시작한 소규모 지점에서 37개의 거래를 발견했습니다. 조사 결과 해당 직원은 악의적인 의도는 없었지만 인력 부족으로 인해 해당 역할을 맡은 것으로 드러났다. 그럼에도 불구하고 위험은 현실이었습니다. 회사는 결제 승인을 센터로 옮겨 격차를 해소했습니다. 교훈: 통제력 부족은 악의가 없더라도 위험합니다. AI는 패턴을 찾고, 인간은 솔루션을 설계합니다.
일반적인 실수
- 모델을 판단합니다. "그것은 불규칙하다"고 말하는 것은 잘못되고 위험합니다. 표시하면 됩니다.
- "AI가 깨끗하다고 말했다"는 확신. 모델이 놓친 것일 수도 있습니다. 깨끗한 결과는 증거가 아닙니다.
- 감사 추적을 유지하지 않습니다. 데이터, 프롬프트, 날짜 및 검증자가 기록되지 않으면 출력은 증거가 되지 않습니다.
- 모든 징후가 범죄라고 생각합니다. 변칙성은 조사 대상입니다. 증거가 결정을 결정합니다.
- 범위를 문서화하지 않았습니다. 어떤 기록을 스캔했는지, 방법의 한계는 무엇인지 적어야 합니다.
요약하면
- AI는 감사에서 전체 인구를 스캔하여 이상 징후를 찾는 데 강력합니다. 샘플링을 넘어선다.
- 모델은 판단이 아니라 의심을 낳는다. "그냥 가리키고 정당화" 규칙과 함께 사용하세요.
- 이상 규칙(백로그 기준 미만, 시간 외 등록, 중복 결제)을 미리 정의해야 합니다.
- 각 AI 출력에 대해 감사 추적(데이터, 프롬프트, 날짜, 유효성 검사기)을 유지하는 것이 필수입니다. 추적할 수 없는 출력은 증거가 아닙니다.
- "AI가 깨끗하다고 말했다"는 보장은 없습니다. 항상 범위와 방법의 한계를 문서화하십시오.
응용과제
30~50줄의 지출 기록을 준비합니다. 고의로 분할하여 중복 지불을 하는 행위. 강력한 프롬프트 템플릿으로 이상 징후를 검사하고 모델이 트랩을 포착하고 우선순위를 지정하는지 확인하세요. 그런 다음 감사 추적 템플릿을 작성하고 결과를 "검토 후보"로 나열합니다(판단 통과 없음).
체크리스트
- [ ] 이상 규칙(임계값, 타이밍, 반복)을 미리 정의했습니다.
- [ ] 전체 모집단을 스캔했으며 샘플링에 그치지 않았습니다.
- [ ] 나는 모델이 판단을 내리는 것을 막았습니다. 방금 표시하고 정당화했습니다.
- [ ] 각 결과에 대한 감사 추적(데이터, 프롬프트, 날짜)을 기록했습니다.
- [ ] "검토 후보"로 표시된 것은 인간의 판단에 맡겼습니다.
- [ ] 스캔 범위와 방법의 한계를 문서화했습니다.