Enhet 9 / 11

Revisjon, internkontroll og avviksdeteksjon

Gevinster:

  • Evne til å skanne hele befolkningen med AI og prioritere mistenkelige poster i henhold til anomaliregler
  • Evne til å gjennomføre revisjoner med disiplinen "merk og begrunn" uten å dømme modellen
  • Evne til å holde et revisjonsspor (data, forespørsel, dato, verifikator) for hver AI-utgang

Det kanskje mest sensitive området innen regnskap og økonomi er revisjon: uavhengig verifisere at arkivene er nøyaktige, fullstendige og samsvarende. Kunstig intelligens (AI) er et todelt verktøy her. På den ene siden er den svært kraftig til å skanne store datastabler for anomalier (mistenkelige poster som avviker fra forventningene) og oppdage internkontrollsårbarheter. På den annen side, på grunn av revisjonens art, må AIs egen produksjon også revideres. I denne enheten skal vi lære å bruke AI som en «revisjonsassistent» og vedlikeholde et revisjonsspor.

Rollen til AI i internkontroll og revisjon

Internkontroll er settet med regler og prosesser som er etablert for å forhindre feil og misbruk (som arbeidsdeling, godkjenningsterskler, avstemming). Revisjon sjekker om disse fungerer eller ikke. Der AI er mest effektivt er når den kan skanne hele populasjoner der tradisjonell revisjon involverer prøvetaking (undersøker noen få poster av hundrevis). Å se på alle 10 000 postene er vanskelig for et menneske, men mulig for en modell.

Men det kritiske skillet er dette: AI genererer tvil, ikke dømmekraft. «Denne plata ser unormal ut» er et utgangspunkt; Selve revisjonsbeslutningen og bevisinnsamlingen tilhører mennesket.

Tips: Ved revisjonsoppfordringer, si "bare pek og begrunn, ikke konkluder/bedøm". Det ville være både feil og risikabelt for modellen å komme med definitive utsagn som «dette er en uregelmessighet»; Saken avgjøres etter din vurdering.

Trinn for trinn: Anomaliskanning med AI

  1. Definer regelsettet ditt. Hva anser du som unormalt? Terskel, repetisjon, timing.
  2. Skann hele befolkningen. Ikke bare et utvalg, men alle sammen.
  3. Marker og begrunn. En "hvorfor det er mistenkelig"-forklaring for hvert funn.
  4. Prioriter. Sorter etter risiko/påvirkningsstørrelse.
  5. Se menneskelig vurdering. Samle bevis, ta en avgjørelse, dokumenter.

Svak forespørsel / sterk forespørsel

Svak melding: Er det noen uregelmessigheter i disse utgiftene? [data]

Dette gir et svar som enten er «ingen» eller gir ubegrunnede anklager som ikke kan brukes i tilsynet.

Sterk oppfordring:Din rolle: en internrevisjonsassistent.Oppgave: Skann følgende utgiftsposter mot risikoregelen.Regler:1) Beløp rett under godkjenningsgrensen (50 000) (delt mistanke)2) Oppføringer lagt inn i helger eller etter arbeidstid3) Lignende beløp gjentas med korte intervaller til samme beløpsfrekvens med uvanlig antall rekorder leverandør4) utløst regel | hvorfor er det mistenkelig (1 setning) |prioritet (høy/middels/lav) Begrensning: Bare marker og begrunn. Å gjøre en dom som "det er en uregelmessighet"; disse er kandidater for menneskelig undersøkelse. Bruk kun informasjonen i dataene.<records> ... </records>

Denne ledeteksten; Den prioriterer beløp som sitter fast like under godkjenningsterskelen («splitt-off»-tegnet) eller poster som legges inn etter arbeidstid og gir revisor en oversiktlig gjennomgangsliste.

AIs største bidrag til revisjon er fordelen med skala. I en tradisjonell revisjon gjøres prøvetaking fordi det ikke er fysisk mulig å se på alle poster: kanskje hundretusenvis av fakturaer undersøkes og resultatet generaliseres til hele befolkningen. Dette betyr at en uregelmessighet som ligger utenfor prøven unnslippes. AI, på den annen side, kan bruke reglene du definerer på alle titusenvis av poster på sekunder. Dermed utvikler revisjon seg fra å "se på noen få eksempler og håpe" til å "skanne hver post og trekke ut unntak." Men alt som er funnet er kandidater for etterforskning, ikke konklusjoner.

Avviksregler ofte brukt i revisjon

regel

Hva indikerer det

eksempel

subterskelakkumulering

Del opp for å unngå godkjenning

Beløp som 49 500, 49 800

registrering utenom åpningstid

Ukontrollert inntreden

Lørdag 23:40 bill

duplikatbetaling

Risiko for dobbeltbetaling

Samme faktura, to bilagsnummer

Rundtallsfrekvens

Estimert/oppgjort beløp

Mye på nøyaktig 10.000

Ny leverandør + høyere beløp

Spøkelsesleverandørrisiko

200 000 i første transaksjon

Skille av oppgaver og myndighetskontroll

En av hjørnesteinene i internkontroll er oppgavedeling: personene som initierer, godkjenner og betaler for en transaksjon er forskjellige. Dersom samme person går inn, godkjenner og betaler fakturaen, står døren åpen for misbruk. AI kan finne tilfeller der denne policyen brytes ved å skanne brukerinformasjon i transaksjonsposter.

Søk etter brudd på plikter i følgende transaksjonsposter: - Transaksjoner som samme bruker både legger inn og godkjenner - Transaksjoner som samme bruker både godkjenner og starter betaling - Beløp godkjent av en enkelt person over autorisasjonsgrensen Utdata: transaksjonsnummer | type brudd | relevant bruker | prioritet Bare pek og begrunn; liste som kandidat til soning, gjennomgang.

Denne typen skanning trekker ut mønstre på sekunder som det menneskelige øyet aldri kunne fange i tusenvis av linjer. Men det samme prinsippet gjelder: mønsteret viser et "mønster av regelbrudd"; Det er opp til en å avgjøre om dette er et reelt problem eller et legitimt unntak (f.eks. tvungen dobbeltrolle i smålag).

Revisjonssporplikt

Hvis en AI-utgang skal brukes i en revisjon, må den være sporbar: hvilke data, hvilken prompt, hvilken modell, hvilken dato, hvem verifiserte den? Uten denne journalen har utskriften ingen bevisverdi i tilsynet.

Forbered en revisjonssporpost for denne analysen:- Datakilde og periode brukt- Sammendrag av forespørsler/regler brukt- Dato for modellutdata- Tomme felt for menneskelige verifikasjonstrinn (hvem, når, resultat) Eksporter dette som en gjenbrukbar mal.

Forsiktig: Bare fordi AI sier "denne posten er i orden", beviser ikke at det ikke er noen problemer der. Modellen kan ha savnet et mønster. "AI sa rent" er ikke en forsikring i en revisjon; Dokumenter alltid grensene for omfang og metode.

Minivesker

Tilfelle 1 — Underterskelrom. En internrevisor fant tre påfølgende fakturaer på 49 200, 49 700, 49 500 TL fra samme avdeling gjennom AI-skanning i et selskap med en godkjenningsterskel på 50 000 TL. Undersøkelsen avslørte at et enkelt kjøp på 145 000 pund ble delt i tre for å unngå godkjenning. Kontrollgapet er lukket.

Tilfelle 2 — Spøkelsesleverandørskilt. AI markerte høy prioritet at 200 000 TL ble betalt til en nylig lagt til leverandør i systemet i den første transaksjonen. Gjennomgangen viste at leverandøren er ekte og under kontrakt; Alarmen var falsk, men kontrollen fungerte som den skal. Leksjon: Ikke alle tegn er en forbrytelse, men hvert tegn bør undersøkes.

Tilfelle 3 — Kollaps av udokumenterte utdata. Et team sendte inn AI-anomalilisten til tilsynet, men registrerte ikke forespørselen og dataene som den ble generert med. Ekstern revisor godtok ikke utskriften som bevis. Analyse på nytt med revisjonsspor. Leksjon: Det er ingen utgang som ikke kan overvåkes i tilsynet.

Sak 4 — Brudd på tjenesteskille. En internkontrollskanning fant 37 transaksjoner i en liten filial der samme ansatte skrev inn, godkjente og igangsatte betaling for fakturaen. Undersøkelsen viste at den ansatte ikke hadde ondsinnet hensikt, men tok på seg disse rollene på grunn av underbemanning. Likevel var risikoen reell; Selskapet tettet gapet ved å flytte betalingsgodkjenning til senteret. Leksjon: kontrollunderskudd er farlig selv uten ondskap; AI finner mønsteret, mennesker designer løsningen.

Vanlige feil

  • For å bedømme modellen. Å si «det er en uregelmessighet» er både feil og risikabelt; Bare merk det.
  • "AI sa at det er rent" forsikring. Det kan være at modellen bommet; Et rent resultat er ikke bevis.
  • Holder ikke et revisjonsspor. Hvis data, melding, dato og verifikator ikke registreres, vil ikke utdata være bevis.
  • Å tro at hvert tegn er en forbrytelse. Anomalien er en kandidat for etterforskning; Bevis avgjør avgjørelsen.
  • Dokumenterer ikke omfanget. Hvilke poster som ble skannet og grensen for metoden skal skrives.

Oppsummert

  • AI er kraftig til å finne anomalier ved å skanne hele populasjonen i en revisjon; går utover prøvetaking.
  • Modellen produserer tvil, ikke dømmekraft; Bruk den med "bare pek og begrunn"-regelen.
  • Avviksregler (under terskeletterslep, registrering utenom åpningstid, duplikatbetaling) bør defineres på forhånd.
  • Det er obligatorisk å ha et revisjonsspor (data, forespørsel, dato, validator) for hver AI-utgang; Usporbare utdata er ikke bevis.
  • "AI sa ren" er ikke en forsikring; Dokumenter alltid grensene for omfang og metode.

Søknadsoppgave

Forbered en utgiftspost på 30-50 linjer; bevisst dele inn i og plassere en duplikatbetaling. Få en anomaliskanning med den kraftige ledetekstmalen og sjekk at modellen fanger og prioriterer fellene dine. Fyll deretter ut revisjonsspormalen og skriv opp funnene som "kandidater for vurdering" (uten å dømme).

sjekkliste

  • [ ] Jeg har forhåndsdefinert anomalireglene (terskel, timing, repetisjon).
  • [ ] Jeg skannet hele populasjonen, jeg sluttet ikke med prøvetaking.
  • [ ] Jeg forhindret modellen i å dømme; Jeg fikk det bare merket og begrunnet.
  • [ ] Jeg registrerte et revisjonsspor (data, forespørsel, dato) for hvert funn.
  • [ ] Jeg overlot de som er merket som "anmeldelseskandidater" til menneskelig vurdering.
  • [ ] Jeg dokumenterte omfanget av skanningen og begrensningene ved metoden.