Enhet 12 / 12

Etikk, uavhengighet, personvern og ende-til-ende revisjon AI arbeidsflyt

Gevinster:

  • Evne til å forstå prinsippene om uavhengighet og konfidensialitet i sammenheng med bruk av kunstig intelligens og velge et sikkert, kontraktsmessig og revisjonssporet kjøretøy
  • Evne til å etablere en ende-til-ende arbeidsflyt som posisjonerer kunstig intelligens med verifikasjonsporter gjennom hele revisjonssyklusen, fra planlegging til rapport
  • Forståelse av at revisjonskvalitet og -ansvar forblir hos den uavhengige revisoren i alle ledd, og at kunstig intelligens aldri kan ta over dette ansvaret

I denne siste enheten skal vi gjøre to ting. Først vil vi samle de tre kjerneprinsippene som vi har berørt sporadisk gjennom hele modulen – etikk, uavhengighet og personvern – i et enkelt rammeverk i sammenheng med AI-bruk. Deretter kombinerer vi alt vi har lært i en enkelt ende-til-ende arbeidsflyt fra planlegging til rapport, og ser hvor AI passer inn i hvert trinn og valideringsportene ved hvert trinn. Målet er at når du lukker denne modulen, vil du ha en anvendelig, helhetlig og ansvarlig revisjon-AI arbeidsmodell.

Tre prinsipper gjennom linsen til AI

Etikk. Revisors prinsipper for profesjonell atferd (integritet, objektivitet, faglig kompetanse og tilbørlig aktsomhet, konfidensialitet, profesjonell atferd) elimineres ikke ved bruk av AI; Tvert imot er et nytt testområde født. Det er uetisk å presentere AI-output som eget arbeid (problematisk med tanke på faglig kompetanse og due diligence), å stole på uverifisert output (brudd på due diligence), å gjøre AI til et ansvarsskjold ("AI sa det"). AI er et verktøy; Ansvaret for å bruke den ligger i sin helhet hos revisor.

Uavhengighet. Revisor skal være uavhengig, både faktisk og tilsynelatende, fra virksomheten han reviderer. I sammenheng med AI dukker det opp nye spørsmål: Hvem leverer verktøyet du bruker? Undergraver uavhengigheten å stole på et verktøy innebygd i det reviderte selskapets eget system, hvis produksjon du ikke kan kontrollere uavhengig? Er dataene dine lagret et sted og brukt til andre formål? Uavhengighet er en del av verktøyvalg og dataflyt.

Sikkerhet. Revisjonsdata (kunderegister, personopplysninger, forretningshemmeligheter) er beskyttet innenfor rammen av personvernreglene og KVKK. Å laste opp ekte, identifiserbare data til et offentlig tilgjengelig AI-verktøy er et brudd. Regel: anonymiser, del minimum, bruk sikre og kontraktsmessige verktøy.

Følgende tabell oppsummerer spørsmålene inspektøren bør stille når de velger et trygt kjøretøy:

Spørsmål

Hvorfor er det viktig?

Hvor blir dataene av, hvor lagres de?

Personvern og KVKK

Brukes effektivitet i modelltrening?

Konfidensialitet, forretningshemmelighet

Er det en databehandleravtale og konfidensialitetsforsikring?

Lovlig/etisk overholdelse

Holdes et revisjonsspor (hvem gjorde hva, når)?

Dokumentasjon, ansvar

Kan jeg uavhengig bekrefte utdataene?

Uavhengighet, pålitelighet

Er det bedrifts-/kontraktsfestet eller åpent for alle?

Generelt sikkerhetsnivå

Forsiktig: Du jobber i et "sikkerhets- og compliance-kritisk" felt. Revisjonsresultater påvirker investorer, långivere og offentlige beslutninger. AI-utgang er IKKE en erstatning for godkjenning av en kompetent, uavhengig revisor. Avgjørelsen er opp til personen; AI er et beslutningsstøtte- og akselerasjonsverktøy.

End-to-end revisjon-AI arbeidsflyt

La oss kombinere alle delene av modulen til en enkelt sløyfe. Ved hvert trinn vil du se rollen til AI og verifikasjonsporten som følger umiddelbart. Verifikasjonsporten er kontrollen som revisor må bestå før utgangen fra det trinnet flyttes til neste trinn.

  1. Planlegging og risiko (Enhet 2). AI: brainstorming av sektoriell risiko, vesentlighetsscenario. → Gate: filtrer risikolisten som er spesifikk for virksomheten, beregn hver vesentlighetsmultiplikasjon på nytt.
  2. Dataforberedelse og full populasjonstesting (enhet 3). AI: datarensing, regelhåndhevelse, unntaksgenerering. → Gate: bekrefte datafullstendighet ved konsensus; Betrakt unntak som begynnelsen på en undersøkelse, ikke som funn.
  3. Anomali og journaltesting (enhet 4). AI: flerdimensjonal oppmerksomhetsscore. → Gate: håndtere falske positiver; Undersøk hver rekord med høy poengsum med dokumentasjon.
  4. Analytiske prosedyrer (enhet 8). AI: horisontal/vertikal/forholdsanalyse, divergenshypotese. → Dør: sikre uavhengighet av forventninger; test hver hypotese med bevis; dypere i den uventede omveien.
  5. Avstemming og matching (enhet 7). AI: strøm/bankavstemming, treveis matching. → Dør: bekreft årsaken til at varen ikke samsvarer med dokumentet; Juster toleransen i henhold til virksomhetens virkelighet.
  6. Standard undersøkelse (enhet 6). YZ: forenkle emnet, rett det til den relevante standarden. → Gate: verifiser hvert element/sitering/dato fra den offisielle teksten; Ta kun sitatet fra den offisielle kilden.
  7. Svindelrisikoscreening (enhet 9). AI: Benford, duplikat, underterskel, tekstanalyse. → Dør: Vurder Benfords egnethet; snu det røde flagget til skyld; forskning med dokumentasjon.
  8. Dokumentasjon (enhet 5). AI: arbeidspapirskjelett, redigering av rå notater. → Dør: du gir innholdet; du kobler bevisreferanser; Skriv resultatet og signer det.
  9. Skeptisk anmeldelse (enhet 11). AI: motbevisende avhørspartner. → Door : "Hvilke bevis ville han vise hvis dette var usant?"; Bryt bekreftelsesskjevheten.
  10. Rapportering (enhet 10). YZ: DKNEÖ funnstruktur, lederbrev, utkast til meningsparagraf. → Dør: du bestemmer hvilken type utsikt og dens betydning; Undersøk hver setning med bevis; Stå bak signaturen din.

Denne syklusen har en enkelt ryggrad: AI genererer hastighet og dypgående; Ved hvert trinn introduserer en verifikasjonsport revisors skjønn. Uten porter er arbeidsflyten rask, men upålitelig; Det er både raskt og holdbart med dører.

tre minisaker

Tilfelle 1 – Riktig ende-til-ende-bruk. Et revisjonsteam brukte denne syklusen i en revisjon av en mellomstor produksjonsbedrift. I planleggingen ga AI et risikoutkast, teamet filtrerte det; full populasjonstesting screenet 180 000 poster, fullstendighet bekreftet ved konsensus; Hypotesen om en periodisitetsfeil i analytiske prosedyrer ble bekreftet av bevisene; standardreferanse bekreftet fra offisiell tekst; dokumentasjon skrevet og signert av teamet; Ansvarlig revisor tok stilling til rapporten. AI har forkortet den totale tiden betydelig; Ansvar og dømmekraft forble hos mennesket ved hver dør.

Tilfelle 2 — Dørløs hastighetskatastrofe. Et annet team brukte de samme verktøyene, men omgikk verifikasjonsportene: kalt "full testing" uten å verifisere fullstendigheten av data, unntak lukket uten gjennomgang, standardattribusjon brukt uten verifisering, rapportuttalelse hentet fra det optimistiske utkastet til AI. Kvalitetsgjennomgangen fant mange feil; Jobben ble gjort fra bunnen av. Den tapte tiden var mer enn den vunne tiden. Leksjon: hastighet uten porter er falsk hastighet.

Sak 3 – Forsømmelse av konfidensialitet og uavhengighet. En revisor brukte et AI-verktøy som kjørte på serveren til selskapet han reviderte, hvis utdata han ikke kunne bekrefte uavhengig, og behandlet kundedata i sin virkelige form. Både dataene ble behandlet i et selskapskontrollert system (spørsmål om uavhengighet) og faktiske personopplysninger forble ubeskyttet (konfidensialitet). Kvalitetsenheten stoppet prosessen. Den riktige måten var å jobbe med et uavhengig, kontraktsfestet verktøy med revisjonsspor og anonymiserte data. Leksjon: verktøy og dataflyt er en del av uavhengighet og personvern.

Svak forespørsel / Sterk forespørsel

Svak melding:

Jeg laster opp all data slik at du kan gjøre revisjonen fra start til slutt, gi meg resultatet.

Problem: laster opp ekte/hemmelige data som de er (personvernbrudd), delegerer dømmekraft til AI (brudd på etikk/uavhengighet), ødelegger verifikasjonsporter. Det fjerner essensen av kontroll.

Kraftig ledetekst (arbeidsflytrammeverk):

Din rolle: du er ende-til-ende-assistent for en uavhengig revisor. Du vil produsere UTKAST og ANALYSE på hvert trinn; På slutten av hvert trinn vil du også minne meg på DØREN TIL VERIFIKASJON som jeg må gjøre. Bedømmelse, mening og konklusjon er mine egne.Regler (gjelder på hvert trinn):- Jeg gir deg kun anonymiserte data; Ingen ekte navn/TIN/personlige data. - Ingen fabrikasjon av tall, standardklausuler, datoer eller kilder; Hvis du ikke er sikker, si «bekreft». - Plasser resultatene dine som "utkast/unntak/hypotese" ikke "funn/konklusjon". Nå starter vi fra trinn 1 (planleggingsrisiko). Lag en disposisjon for dette trinnet, og skriv ut bekreftelsesporten jeg må passere på slutten, element for element. Ikke fortsett til trinn 2 før jeg har bekreftet og bekreftet.

Denne meldingen er kraftig fordi den setter opp hele arbeidsflyten med verifikasjonsporter, fikser anonymisering og fabrikasjonsforbud, plasserer utdataene riktig og knytter fremdriften til revisors godkjenning.

Vanlige feil

  • Laster opp ekte/hemmelige data. Krenker personvernet og KVKK ved å dele uten anonymisering.
  • Omgå verifikasjonsporter. Hopp over bekreftelse, anmeldelse og dom for fartens skyld.
  • Gjør AI til et ansvarsskjold. Delegere dømmekraft med "AI sa det"; etisk brudd.
  • Stiller ikke spørsmål ved verktøyet og dataflyten. Blind tillit til verktøy som truer uavhengighet og sikkerhet.
  • Ta feil av ende-til-ende-automatisering for sikkerhet. Å la AI utføre revisjonen fra start til slutt og signere utdataene.
Tips: Bær denne modulen i én setning: "AI gir tempo og utkast ved hvert trinn; ved hvert trinn engasjerer en verifikasjonsport min dømmekraft; signatur, ansvar og mening forblir hos meg." Denne setningen er essensen av ansvarlig revisjon-AI-bruk.

Oppsummert

Etikk, uavhengighet og konfidensialitet er uunnværlige prinsipper for revisjon også med AI: resultatet er revisors jobb (etikk), verktøyet og dataflyten er en del av uavhengigheten (uavhengigheten), dataene anonymiseres og behandles med et sikkert verktøy (konfidensialitet). Alle delene av modulen kombineres til en enkelt ende-til-ende-løkke; Ryggraden i denne sløyfen er verifikasjonsporter som filtrerer AI-utkastet ved hvert trinn gjennom revisors vurdering. Dørløs hastighet er falsk hastighet. AI er et beslutningsstøtte- og akselerasjonsverktøy; Revisjonsuttalelsen, vurderingen av vesentlig feilinformasjon og konklusjonen tilhører den kompetente og uavhengige revisor og kan ikke overføres.

Søknadsoppgave

Sett ovennevnte 10-trinns ende-til-ende arbeidsflyt for ditt eget kontrollmiljø på én side; På hvert trinn skriver du (1) rollen til AI, (2) verifikasjonsporten, (3) det sikre verktøyet du skal bruke. Svar deretter på de seks spørsmålene i tabellen for sikker kjøretøyvalg for et kjøretøy du bruker (eller vurderer å bruke) og ta en begrunnet avgjørelse om kjøretøyet er egnet for inspeksjon.

sjekkliste

  • [ ] Etikk: Jeg validerer og eier AI-utgangen; Jeg la ikke ansvaret på AI.
  • [ ] Uavhengighet: Jeg evaluerte kilden og dataflyten til verktøyet; Jeg kan uavhengig bekrefte utgangen.
  • [ ] Personvern: Jeg anonymiserte dataene; Jeg kjørte et trygt, kontraktsfestet kjøretøy.
  • [ ] Jeg plasserte en autentiseringsport ved hvert trinn i ende-til-ende arbeidsflyten.
  • [ ] Jeg gikk ikke glipp av noe trinn; Jeg var enig i at dørløs hastighet er falsk hastighet.
  • [ ] Jeg gjorde selv vurderingen, vurderingen av vesentlig feilinformasjon og konklusjonen.
  • [ ] Jeg svarte på de seks spørsmålene i tabellen for valg av sikre kjøretøy og evaluerte kjøretøyets egnethet.

Moduleksamen

1. Et medlem av revisjonsteamet har AI-skanning av 180 000 journaloppføringer for "uvanlige" og får en unntaksliste med 340 poster. Hva betyr denne listen når det gjelder BDS og faglig ansvar?

  • A) Unntak er spørsmålstegn som revisor vil undersøke ett etter ett; Evaluering med bevis og konklusjon tilhører revisor ✔
  • B) Alle 340 poster anses som bekreftede feil og skrives direkte inn i rapporten som et funn.
  • C) Siden kunstig intelligens skanner, trenger ikke disse postene å undersøkes separat.
  • D) Risikoen for vesentlig feilinformasjon elimineres automatisk ettersom listen ikke inneholder mer enn 340

Forklaring: Postene preget av kunstig intelligens er ikke et revisjonsresultat, men utgangspunkt for revisor å undersøke. Hvert unntak må undersøkes med bevis, falske positive må elimineres, og faktiske funn må begrunnes. Meninger og meninger tilhører revisor.

2. En revisor spør den kunstige intelligensen hvilken standard en regnskapssak faller inn under; kunstig intelligens gir en klar referanse som 'TMS 37 artikkel 14/b endret i 2022'. Hva er riktig tilnærming?

  • A) Stoffet og datoen kan ikke brukes uten bekreftelse fra den offisielle standardteksten; Det er mulighet for hallusinasjoner ✔
  • B) Siden referansen er tydelig, skrives den direkte på arbeidspapiret
  • C) Dersom kunstig intelligens har gitt en dato, er lovendringen sikker.
  • D) Standardtolkning kan overlates helt til kunstig intelligens

Beskrivelse: Kunstig intelligens kan flytende utgjøre standardtall, gjenstander og datoer (hallusinasjon). Hver referanse kan ikke brukes uten bekreftelse fra den primære offisielle kilden (KGK, relevant standardtekst). Kunstig intelligens er en veisøker, ikke en kilde.

3. Hvorfor er det skadelig å lime inn det reviderte selskapets brukskontoutskrift med kundenavn, skattenummer og beløp inn i et offentlig tilgjengelig kunstig intelligensverktøy?

  • A) Det er ikke noe problem, fordi kunstig intelligens glemmer dataene uansett
  • B) Det er kun kritikkverdig dersom beløpene overstiger 1 million
  • C) Det er brudd på konfidensialitet og KVKK; data skal anonymiseres og sikres, kontraktsfestede verktøy skal brukes ✔
  • D) Hvis kunden har gitt godkjenning, er det gratis å laste opp data til ethvert kjøretøy.

Beskrivelse: Revisjonsdata er beskyttet innenfor rammen av personvernerklæringen og KVKK; Overføring av data til en ekstern server bryter med både yrkesetikk og konfidensialitet. Den riktige måten er å anonymisere data og bruke avtalte, sikre verktøy.

4. Hva er en av de største fallgruvene når man vurderer AI-utgang når det gjelder profesjonell skepsis?

  • A) Utgangen er for kort
  • B) Kunstig intelligensskriving på tyrkisk
  • C) Automatisering/bekreftelsesskjevhet: akseptere utdata som virker jevne og trygge som sanne uten å stille spørsmål ✔
  • D) Tilstedeværelse av en tabell i utgangen

Forklaring: Automatiseringsskjevhet og bekreftelsesskjevhet fører til at revisor aksepterer uten å stille spørsmål ved en utgang som virker jevn og selvsikker. Den skeptiske revisoren prøver å tilbakevise resultatet og søker det motsatte. Flytende er ikke nøyaktighet.

5. Hva er den viktigste fordelen med full populasjonstesting (testing av 100 % av dataene) fremfor prøvetaking; Men hvilket nytt ansvar fører det med seg?

  • A) Eliminerer risikoen for prøvetaking; Det er imidlertid et ansvar for å bekrefte dataenes fullstendighet og vurdere unntak ✔
  • B) Automatiserer revisjonen fullstendig og gjør revisors skjønn unødvendig
  • C) Den tilbakestiller arbeidsbelastningen fordi den ikke gir noen unntak
  • D) Gir alltid nøyaktige resultater uavhengig av datakvalitet

Forklaring: Full populasjonstesting eliminerer risikoen for prøvetaking (utvalget er ikke representativt for populasjonen). Evaluering av det store antallet unntak som oppstår ved verifisering av datafullstendighet og nøyaktighet legger imidlertid en ny byrde på revisor.

6. Hva er riktig tilnærming ved beregning av vesentlighetsbeløp med kunstig intelligens i henhold til BDS 320?

  • A) Den første mengden gitt av kunstig intelligens brukes direkte
  • B) Vesentlighet er alltid 5 % av omsetningen og krever ikke skjønn
  • C) Vesentlighetsberegning er unødvendig ved revisjon
  • D) Kunstig intelligens beregner scenarier; indikator, prosent og endelig vesentlighet er revisors vurdering og regnskapet er verifisert ✔

Forklaring: Vesentlighet er et resultat av faglig vurdering basert på indikatoren og prosenten som er valgt. AI kan raskt beregne ulike scenarier, men valg av indikator, prosent og sluttbeløp tilhører revisors vurdering og hver beregning bør verifiseres uavhengig.

7. Hvilken rolle spiller Benfords lov i svindelkontroll og hva er grensen når den brukes med kunstig intelligens?

  • A) Det er et rødt flagg som indikerer avvik i den første sifferfordelingen; Det er ikke bevis alene, det krever forskning ✔
  • B) Hvis et avvik blir funnet, anses svindelen som bekreftet.
  • C) Gjelder hvert datasett og gir aldri falske positiver
  • D) Kan kun brukes uten AI

Forklaring: Benfords lov gir forventet distribusjon av første sifre i naturlige datasett; avvik kan indikere mulig manipulasjon. Men dette er bare et rødt flagg; Det er ikke bevis på svindel i seg selv; det krever revisorundersøkelse.

8. Hva er den mest robuste strukturen når man skriver et revisjonsfunn med kunstig intelligens?

  • A) Bare setningen "det er et problem" er tilstrekkelig
  • B) Bruk kun anklagende språk overfor ledelsen
  • C) Struktur som inkluderer elementene situasjon, kriterium, årsak, virkning og anbefaling på en evidensbasert måte ✔
  • D) Generelle uttrykk som ikke inneholder tall

Forklaring: Et effektivt funn inkluderer situasjonen (hva som ble funnet), kriterium (hvilken regel ble brutt), årsak (rotårsak), påvirkning (konsekvens/risiko) og anbefaling (hva bør gjøres). AI fyller ut dette skjelettet raskt, men hvert element må være knyttet til bevis.

9. I treveis matchtesten sammenligner kunstig intelligens ordre, følgeseddel og faktura og finner 27 varer som ikke stemmer. Hva betyr dette resultatet?

  • A) 27 blyanter er definitivt bevis på svindel
  • B) Siden kunstig intelligens fant det, er det ikke behov for ytterligere undersøkelse
  • C) 27 elementer er uviktige fordi antallet er lavt
  • D) Mismatchede elementer er forskjeller som må undersøkes; Det kan være timing, delvis levering eller feil, evalueringen er opp til revisor ✔

Forklaring: Mismatchede poster er ikke automatiske feil, men forskjeller som revisor vil undersøke; Det kan være tidsforskjell, delvis levering eller faktisk feil. Kunstig intelligens viser forskjellen, forklaringen og konklusjonen tilhører revisor.

10. Hva er det kritiske prinsippet når man utarbeider arbeidspapiret med kunstig intelligens under BDS 230?

  • A) Teksten produsert av kunstig intelligens er direkte det endelige arbeidspapiret
  • B) Utkastet er ikke gyldig dokumentasjon før det er vedlagt bevis og gjennomgått og vedtatt av revisor ✔
  • C) Det er unødvendig å inkludere bevisreferanser i arbeidspapiret.
  • D) Det er ikke viktig at dokumentasjonen er sporbar

Beskrivelse: Arbeidspapiret skal gjøre det mulig å spore arbeidet som er utført, bevisene som er innhentet og konklusjonen som er oppnådd. AI effektiviserer rammeverket og språket, men resultatet er ikke gyldig dokumentasjon før det er knyttet til bevis og gjennomgått og eid av revisor.

11. I analytiske prosedyrer (BDS 520) oppdager kunstig intelligens en økning på 40 % i en utgiftspost og forklarer at det "sannsynligvis skyldes inflasjon". Hva skal revisor gjøre?

  • A) Godtar uttalelsen som den er og avslutter den.
  • B) Forslaget er en hypotese; Kommer ikke til konklusjoner uten å undersøke og verifisere avvik med uavhengig bevis ✔
  • C) 40 % økning er alltid normalt
  • D) Hvis kunstig intelligens forklarte det, er ytterligere bevis unødvendig

Forklaring: Forklaringen foreslått av kunstig intelligens er en hypotese, ikke bevis. Revisor kan ikke trekke konklusjoner uten å undersøke avviket med uavhengige bevis (kontrakter, fakturaer, ledelsesinformasjon og bekreftelse). Uventet avvik krever dypere undersøkelser.

12. Når det gjelder uavhengighetsprinsippet, hva bør revisor være oppmerksom på ved valg av kunstig intelligensverktøy?

  • A) Kun kjøretøyet er gratis
  • B) Hvor dataene går, bruk i modellopplæring, kontrakt, revisjonsspor og konfidensialitetsforsikringer ✔
  • C) Kjøretøyet er mest populært
  • D) Fargerikt grensesnitt

Forklaring: Revisor bør vurdere hvor dataene går, om de brukes i modellopplæring, kontrakten og revisjonssporet. Et verktøy som er innebygd i det reviderte selskapets system, hvis produksjon ikke kan kontrolleres av revisor, kan true uavhengighet og konfidensialitet.

13. Revisor vurderer et utkast til avviksforklaring utarbeidet av kunstig intelligens. Hvilken teknikk er mest effektiv for å unngå bekreftelsesskjevhet?

  • A) Finn og lukk en enkelt forekomst som validerer utdataene
  • B) Godta utdata uten å lese det i det hele tatt
  • C) Prøver å tilbakevise konklusjonen: 'Hvis dette er usant, hvilke bevis vil vise det?' ✔ å se etter motsatte bevis
  • D) Leter bare etter stavefeil

Forklaring: Den skeptiske revisoren prøver å tilbakevise snarere enn å bekrefte resultatet: 'Hvis denne påstanden er usann, hvilke bevis vil vise den?' spør han og ser etter bevis på det motsatte. Dette er motgiften mot bekreftelsesskjevhet.

14. Hvordan oppsummere rollen til AI-utgang innen feltet sikkerhet og compliance-kritisk revisjon?

  • A) Utdata av kunstig intelligens erstatter revisorgodkjenning og bestemmer den endelige konklusjonen
  • B) Menneskelig godkjenning er ikke lenger nødvendig i revisjon
  • C) Kunstig intelligens er mer nøyaktig enn mennesker under alle forhold
  • D) AI gir utkast/analyse/tempo; Mening og vurdering er den uavhengige revisoren, ubekreftet resultat er ikke gyldig ✔

Avsløring: Utdata av kunstig intelligens erstatter ikke godkjenning av en kompetent og uavhengig revisor; Utkastet gir analyse og hastighet, men revisjonsuttalelsen, vurderingen av vesentlig feilinformasjon og konklusjonen er menneskelige. Ubekreftet utgang er som et usignert arbeidspapir.