Ganhos:
- Capacidade de compreender os princípios de independência e confidencialidade no contexto da utilização de inteligência artificial e escolher um veículo seguro, contratual e com acompanhamento de auditoria
- Capacidade de estabelecer um fluxo de trabalho de ponta a ponta que posicione a inteligência artificial com portas de verificação durante todo o ciclo de auditoria, do planejamento ao relatório
- Compreender que a qualidade e a responsabilidade da auditoria permanecem com o auditor independente em todas as fases e que a inteligência artificial nunca poderá assumir essa responsabilidade
Nesta última unidade faremos duas coisas. Primeiro, reuniremos os três princípios fundamentais que abordamos esporadicamente ao longo do módulo – ética, independência e privacidade – em uma única estrutura no contexto do uso da IA. Em seguida, combinaremos tudo o que aprendemos em um único fluxo de trabalho completo, do planejamento ao relatório, vendo onde a IA se encaixa em cada etapa e as portas de validação em cada etapa. O objetivo é que, ao fechar este módulo, você tenha um modelo de trabalho de IA de auditoria aplicável, holístico e responsável.
Três princípios através das lentes da IA
Ética. Os princípios de conduta profissional do auditor (integridade, objetividade, competência profissional e devido zelo, confidencialidade, conduta profissional) não são eliminados pela utilização da IA; Pelo contrário, nasce uma nova área de testes. Não é ético apresentar os resultados da IA como trabalho próprio (problemático em termos de competência profissional e devida diligência), confiar em resultados não verificados (violação da devida diligência), fazer da IA um escudo de responsabilidade ("AI disse isso"). IA é uma ferramenta; A responsabilidade pela sua utilização é inteiramente do auditor.
Independência. O auditor deve ser independente, tanto de facto como de aparência, da empresa que audita. No contexto da IA, surgem novas questões: Quem fornece a ferramenta que você utiliza? Depender de uma ferramenta incorporada no próprio sistema da empresa auditada, cuja produção você não pode controlar de forma independente, prejudica a independência? Seus dados são armazenados em algum lugar e usados para outros fins? A independência faz parte da seleção da ferramenta e do fluxo de dados.
Segurança. Os dados de auditoria (registros de clientes, dados pessoais, segredos comerciais) são protegidos no âmbito da política de privacidade e KVKK. Carregar dados reais e identificáveis em uma ferramenta de IA disponível publicamente é uma violação. Regra: anonimizar, compartilhar o mínimo, usar ferramentas seguras e contratuais.
A tabela a seguir resume as perguntas que o inspetor deve fazer ao escolher um veículo seguro:
Pergunta
Por que isso é importante?
Para onde vão os dados, onde são armazenados?
Privacidade e KVKK
A eficiência é usada no treinamento de modelos?
Confidencialidade, segredo comercial
Existe um acordo de processamento de dados e garantia de confidencialidade?
Conformidade legal/ética
É mantida uma trilha de auditoria (quem fez o quê, quando)?
Documentação, responsabilidade
Posso verificar a saída de forma independente?
Independência, confiabilidade
É corporativo/contratual ou aberto a todos?
Nível de segurança geral
Cuidado: você trabalha em uma área "crítica para segurança e conformidade". Os resultados da auditoria financeira influenciam as decisões dos investidores, dos credores e do público. Os resultados da IA NÃO substituem a aprovação de um auditor competente e independente. A decisão cabe à pessoa; AI é uma ferramenta de apoio à decisão e aceleração.
Fluxo de trabalho de auditoria de IA de ponta a ponta
Vamos combinar todas as partes do módulo em um único loop. Em cada etapa, você verá o papel da IA e a porta de verificação que se segue imediatamente. A porta de verificação é a verificação pela qual o auditor deve passar antes de passar a saída dessa etapa para a próxima.
- Planejamento e risco (Unidade 2). IA: brainstorming de risco setorial, cenário de materialidade. → Gate: filtre a lista de riscos específica do negócio, recalcule cada multiplicação de materialidade.
- Preparação de dados e testes populacionais completos (Unidade 3). IA: limpeza de dados, aplicação de regras, geração de exceções. → Gate: confirma a completude dos dados por consenso; Considere as exceções como o início de uma investigação, não como conclusões.
- Teste de anomalias e diários (Unidade 4). IA: pontuação de atenção multidimensional. → Gate: trata falsos positivos; Investigue cada registro de pontuação alta com documentação.
- Procedimentos analíticos (Unidade 8). IA: análise horizontal/vertical/razão, hipótese de divergência. → Porta: garante independência de expectativa; testar cada hipótese com evidências; aprofundar-se no desvio inesperado.
- Reconciliação e correspondência (Unidade 7). AI: reconciliação corrente/bancária, correspondência tripartida. → Porta: verifique o motivo do item desencontrado com o documento; Ajustar a tolerância de acordo com a realidade do negócio.
- Pesquisa padrão (Unidade 6). YZ: simplifique o assunto, direcione-o para a norma pertinente. → Gate: verificar cada item/citação/data do texto oficial; Faça a citação apenas da fonte oficial.
- Triagem de risco de fraude (Unidade 9). AI: Benford, duplicado, sublimiar, análise de texto. → Porta: Avaliar a adequação do Benford; transformar a bandeira vermelha em culpa; pesquisa com documentação.
- Documentação (Unidade 5). IA: esqueleto do papel de trabalho, edição de notas brutas. → Porta: você fornece o conteúdo; você vincula referências de evidências; Escreva o resultado e assine.
- Revisão cética (Unidade 11). AI: parceiro de interrogatório de refutação. → Porta: “Que provas ele apresentaria se isso fosse falso?”; Quebre o viés de confirmação.
- Relatórios (Unidade 10). YZ: Estrutura das conclusões do DKNEÖ, carta de gestão, minuta de parágrafo de opinião. → Porta: você decide o tipo de vista e sua importância; Examine cada frase com evidências; Fique atrás de sua assinatura.
Este ciclo tem uma única espinha dorsal: IA gera velocidade e tração; Em cada etapa, uma porta de verificação introduz o julgamento do auditor. Sem portas, o fluxo de trabalho é rápido, mas não confiável; É rápido e durável com portas.
três mini cases
Caso 1 — Uso adequado de ponta a ponta. Uma equipe de auditoria aplicou esse ciclo em uma auditoria em uma empresa manufatureira de médio porte. No planejamento, a IA deu um rascunho de risco, a equipe o filtrou; testes populacionais completos examinaram 180.000 registros, completude confirmada por consenso; A hipótese de erro de periodicidade nos procedimentos analíticos foi confirmada pelas evidências; referência padrão confirmada a partir do texto oficial; documentação escrita e assinada pela equipe; O auditor responsável decidiu sobre o parecer do relatório. A IA encurtou significativamente o tempo total; A responsabilidade e o julgamento permaneceram com o homem em todas as portas.
Caso 2 — Desastre na velocidade sem porta. Outra equipe usou as mesmas ferramentas, mas contornou as portas de verificação: chamados de “testes completos” sem verificar a integridade dos dados, exceções fechadas sem revisão, atribuição padrão usada sem verificação, opinião de relatório retirada do rascunho otimista da IA. A revisão da qualidade encontrou numerosos erros; O trabalho foi feito do zero. O tempo perdido foi maior do que o tempo ganho. Lição: velocidade sem portões é velocidade falsa.
Caso 3 — Negligência de confidencialidade e independência. Um auditor utilizou uma ferramenta de IA executada no servidor da empresa que auditou, cujo resultado ele não pôde verificar de forma independente, e processou os dados do cliente em sua forma real. Tanto os dados foram processados num sistema controlado pela empresa (questão de independência) como os dados pessoais reais permaneceram desprotegidos (confidencialidade). A unidade de qualidade interrompeu o processo. O caminho certo foi trabalhar com uma ferramenta independente e contratada, com trilha de auditoria e dados anonimizados. Lição: ferramentas e fluxo de dados fazem parte da independência e da privacidade.
Alerta fraco / Alerta forte
Alerta fraco:
Eu carrego todos os dados para que você possa fazer a auditoria do início ao fim, me dê o resultado.
Problema: carrega dados reais/secretos como estão (violação de privacidade), delega julgamento à IA (violação de ética/independência), destrói portas de verificação. Remove a essência do controle.
Prompt poderoso (estrutura de fluxo de trabalho):
Sua função: você é o assistente completo de um auditor independente. Você produzirá ESBOÇO e ANÁLISE em cada etapa; Ao final de cada etapa, você também vai me lembrar da PORTA DE VERIFICAÇÃO que preciso fazer. Julgamento, opinião e conclusão são de minha autoria.Regras (aplicáveis em cada etapa):- Forneço apenas dados anonimizados; Nenhum nome real/TIN/dados pessoais. - Nenhuma fabricação de números, cláusulas padrão, datas ou fontes; Se não tiver certeza, diga "verificar". - Posicione seus resultados como "rascunho/exceção/hipótese" e não como "descoberta/conclusão". Agora partimos do passo 1 (risco de planejamento). Produza seu esboço para esta etapa, escrevendo o portão de verificação que preciso passar no final, item por item. Não prossiga para a etapa 2 até que eu verifique e confirme.
Esse prompt é poderoso porque configura todo o fluxo de trabalho com portas de verificação, corrige o anonimato e a proibição de fabricação, posiciona as saídas corretamente e vincula o progresso à aprovação do auditor.
Erros comuns
- Carregando dados reais/secretos. Violando a privacidade e o KVKK ao compartilhar sem anonimato.
- Ignorando portões de verificação. Ignorando confirmação, revisão e julgamento por uma questão de velocidade.
- Tornando a IA um escudo de responsabilidade. Delegar julgamento com “AI disse isso”; violação ética.
- Não questionar a ferramenta e o fluxo de dados. Confiança cega em ferramentas que ameaçam a independência e a segurança.
- Confundindo automação de ponta a ponta com segurança. Fazer com que a IA realize a auditoria do início ao fim e assine o resultado.
Dica: Leve este módulo em uma frase: "A IA dá ritmo e rascunho em cada etapa; em cada etapa, um portão de verificação envolve meu julgamento; assinatura, responsabilidade e opinião permanecem comigo." Esta frase é a essência do uso responsável de auditoria de IA.
Resumindo
Ética, independência e confidencialidade são princípios indispensáveis de auditoria também com IA: o resultado é o trabalho do auditor (ética), a ferramenta e o fluxo de dados fazem parte da independência (independência), os dados são anonimizados e processados com uma ferramenta segura (confidencialidade). Todas as partes do módulo são combinadas em um único loop de ponta a ponta; A espinha dorsal desse ciclo são portas de verificação que filtram o rascunho de IA em cada etapa do julgamento do auditor. A velocidade sem porta é uma velocidade falsa. A IA é uma ferramenta de apoio e aceleração à decisão; A opinião de auditoria, o julgamento de distorção relevante e a conclusão pertencem ao auditor competente e independente e não são transferíveis.
Tarefa de aplicativo
Coloque o fluxo de trabalho completo de 10 etapas acima para seu próprio ambiente de controle em uma página; Em cada etapa, escreva (1) a função da IA, (2) a porta de verificação, (3) a ferramenta segura que você usará. Em seguida, responda às seis perguntas da tabela de seleção de veículos seguros para um veículo que você usa atualmente (ou está pensando em usar) e tome uma decisão fundamentada sobre se o veículo é adequado para inspeção.
lista de verificação
- [ ] Ética: eu valido e possuo o resultado da IA; Não coloquei a responsabilidade na IA.
- [ ] Independência: avaliei a fonte e o fluxo de dados da ferramenta; Posso verificar a saída de forma independente.
- [ ] Privacidade: Anonimizei os dados; Eu dirigi um veículo seguro, contratado e com auditoria.
- [] Coloquei uma porta de autenticação em cada etapa do fluxo de trabalho de ponta a ponta.
- [ ] Não perdi nenhum passo; Concordei que a velocidade sem porta é uma velocidade falsa.
- [ ] Eu mesmo emiti a opinião, o julgamento de distorção relevante e a conclusão.
- [ ] Respondi às seis perguntas da tabela de seleção de veículos seguros e avaliei a adequação do veículo.
Exame do Módulo
1. Um membro da equipe de auditoria faz com que a IA escaneie 180.000 entradas de diário em busca de entradas “incomuns” e obtenha uma lista de exceções de 340 registros. O que esta lista significa em termos de BDS e responsabilidade profissional?
- A) As exceções são pontos de interrogação que o auditor investigará um por um; A avaliação com evidências e conclusão pertence ao auditor ✔
- B) Todos os 340 registros são considerados erros confirmados e são escritos diretamente no relatório como uma constatação.
- C) Como as varreduras de inteligência artificial, esses registros não precisam ser examinados separadamente.
- D) O risco de distorção material é automaticamente eliminado, uma vez que a lista não contém mais de 340
Explicação: Os registros marcados pela inteligência artificial não são um resultado de auditoria, mas pontos de partida para o auditor investigar. Cada exceção deve ser examinada com evidências, os falsos positivos devem ser eliminados e as descobertas reais devem ser justificadas. As opiniões e opiniões pertencem ao auditor.
2. Um auditor pergunta à inteligência artificial em que norma se enquadra um assunto contábil; a inteligência artificial fornece uma referência clara como 'artigo 14/b do TMS 37 alterado em 2022'. Qual é a abordagem correta?
- A) A substância e a data não podem ser utilizadas sem a confirmação do texto padrão oficial; Existe a possibilidade de alucinações ✔
- B) Como a referência é clara, está escrita diretamente no documento de trabalho
- C) Se a inteligência artificial deu uma data, a mudança legislativa é certa.
- D) A interpretação padrão pode ser deixada inteiramente para a inteligência artificial
Descrição: A inteligência artificial pode criar números, itens e datas padrão com fluência (alucinação). Cada referência não pode ser usada sem confirmação da fonte oficial primária (KGK, texto padrão relevante). A inteligência artificial é um localizador, não uma fonte.
3. Por que é prejudicial colar o extrato da conta corrente da empresa auditada com nomes de clientes, números fiscais e valores em uma ferramenta de inteligência artificial disponível publicamente?
- A) Não há problema, porque a inteligência artificial esquece os dados de qualquer maneira
- B) Só é questionável se os valores excederem 1 milhão
- C) É uma violação de confidencialidade e KVKK; os dados devem ser anonimizados e seguros, devem ser utilizadas ferramentas contratadas ✔
- D) Se o cliente tiver dado aprovação, é livre fazer upload de quaisquer dados para qualquer veículo.
Descrição: Os dados de auditoria são protegidos no âmbito da política de privacidade e KVKK; A transferência de dados para um servidor externo viola a ética profissional e a confidencialidade. O caminho certo é anonimizar os dados e usar ferramentas contratadas e seguras.
4. Qual é uma das maiores armadilhas ao avaliar os resultados da IA em termos de ceticismo profissional?
- A) A saída é muito curta
- B) Escrita de inteligência artificial em turco
- C) Viés de automação/confirmação: aceitar resultados que parecem suaves e confiantes como verdadeiros, sem questionamento ✔
- D) Presença de tabela na saída
Explicação: O viés de automação e o viés de confirmação levam o auditor a aceitar sem questionar um resultado que parece suave e confiante. O auditor cético tenta refutar o resultado e buscar o oposto. Fluência não é precisão.
5. Qual é a vantagem mais importante da testagem populacional completa (testagem de 100% dos dados) em relação à amostragem; Mas que nova responsabilidade isso traz?
- A) Elimina o risco de amostragem; no entanto, existe a responsabilidade de confirmar a integridade dos dados e avaliar as exceções ✔
- B) Automatiza completamente a auditoria e torna desnecessário o julgamento do auditor
- C) Redefine a carga de trabalho porque não produz exceções
- D) Sempre fornece resultados precisos, independentemente da qualidade dos dados
Explicação: Os testes populacionais completos eliminam o risco de amostragem (a amostra não é representativa da população). Contudo, avaliar o grande número de exceções que surgem com a verificação da integralidade e exatidão dos dados impõe um novo fardo ao auditor.
6. Qual a abordagem correta no cálculo do valor de materialidade com inteligência artificial de acordo com BDS 320?
- A) O primeiro valor dado pela inteligência artificial é usado diretamente
- B) A materialidade é sempre 5% do faturamento e não requer julgamento
- C) Cálculo de materialidade é desnecessário em auditoria
- D) A inteligência artificial calcula cenários; indicador, percentual e materialidade final são do julgamento do auditor e a conta é verificada ✔
Explicação: A materialidade é resultado do julgamento profissional baseado no indicador e percentual selecionado. A IA pode calcular rapidamente diferentes cenários, mas a escolha do indicador, percentagem e valor final depende do julgamento do auditor e cada cálculo deve ser verificado de forma independente.
7. Qual o papel da lei de Benford no controle da fraude e qual o seu limite quando utilizada com inteligência artificial?
- A) É uma bandeira vermelha que indica desvios na distribuição do primeiro dígito; Não é apenas evidência, requer pesquisa ✔
- B) Caso seja constatado desvio, a fraude é considerada confirmada.
- C) Aplica-se a todos os conjuntos de dados e nunca produz falsos positivos
- D) Só pode ser usado sem IA
Explicação: A lei de Benford fornece a distribuição esperada dos primeiros dígitos em conjuntos de dados naturais; desvios podem indicar possível manipulação. Mas isto é apenas uma bandeira vermelha; Não é, por si só, prova de fraude; requer investigação do auditor.
8. Qual é a estrutura mais robusta ao redigir uma constatação de auditoria com inteligência artificial?
- A) Apenas a frase 'há um problema' é suficiente
- B) Use apenas linguagem acusatória em relação à gestão
- C) Estrutura que inclui os elementos de situação, critério, causa, efeito e recomendação de forma baseada em evidências ✔
- D) Expressões gerais que não contêm números
Explicação: Uma descoberta eficaz inclui a situação (o que foi encontrado), critério (que regra foi quebrada), causa (causa raiz), impacto (consequência/risco) e recomendação (o que deve ser feito). A IA preenche esse esqueleto rapidamente, mas cada elemento deve estar vinculado a evidências.
9. No teste de correspondência tripla, a inteligência artificial compara o pedido, a guia de remessa e a fatura e encontra 27 itens que não coincidem. O que esse resultado significa?
- A) 27 lápis são prova definitiva de fraude
- B) Como a inteligência artificial o encontrou, não há necessidade de exames adicionais
- C) 27 itens não são importantes porque o número é baixo
- D) Itens incompatíveis são diferenças que precisam ser investigadas; Pode haver prazo, entrega parcial ou erro, a avaliação fica por conta do auditor ✔
Explicação: Itens incompatíveis não são erros automáticos, mas diferenças que o auditor investigará; Pode haver diferença de tempo, entrega parcial ou erro real. A inteligência artificial mostra a diferença, a explicação e a conclusão cabem ao auditor.
10. Qual é o princípio crítico ao redigir o documento de trabalho com inteligência artificial no âmbito do BDS 230?
- A) O texto produzido pela inteligência artificial é diretamente o documento de trabalho final
- B) A minuta não é documentação válida até que seja anexada às evidências e revisada e adotada pelo auditor ✔
- C) Não é necessário incluir referências de evidências no documento de trabalho.
- D) Não é importante que a documentação seja rastreável
Descrição: O documento de trabalho deve tornar rastreável o trabalho realizado, as evidências obtidas e a conclusão alcançada. A IA simplifica a estrutura e a linguagem, mas o resultado não é uma documentação válida até que seja vinculado a evidências, revisado e de propriedade do auditor.
11. Nos procedimentos analíticos (BDS 520), a inteligência artificial detecta um aumento de 40% numa rubrica de despesa e explica que é “provavelmente devido à inflação”. O que o auditor deve fazer?
- A) Aceita a instrução como está e a fecha.
- B) A proposta é uma hipótese; Não chega a conclusões sem investigar e verificar o desvio com evidências independentes ✔
- C) Aumento de 40% é sempre normal
- D) Se a inteligência artificial explicou isso, evidências adicionais são desnecessárias
Explicação: A explicação sugerida pela inteligência artificial é uma hipótese, não uma evidência. O auditor não pode chegar a conclusões sem investigar o desvio com provas independentes (contratos, faturas, divulgação e confirmação da gestão). O desvio inesperado requer uma investigação mais profunda.
12. Em termos do princípio da independência, a que deve prestar atenção o auditor ao escolher uma ferramenta de inteligência artificial?
- A) Somente o veículo é gratuito
- B) Para onde vão os dados, uso em treinamento de modelo, contrato, trilha de auditoria e garantias de confidencialidade ✔
- C) O veículo é mais popular
- D) Interface colorida
Explicação: O auditor deve considerar para onde vão os dados, se são usados no treinamento do modelo, no contrato e na trilha de auditoria. Uma ferramenta incorporada no sistema da empresa auditada, cujos resultados não podem ser controlados pelo auditor, pode ameaçar a independência e a confidencialidade.
13. O auditor está avaliando um projeto de explicação do desvio preparado pela inteligência artificial. Qual técnica é mais eficaz para evitar viés de confirmação?
- A) Encontre e feche uma única instância que valide a saída
- B) Aceitar a saída sem lê-la
- C) Tentar refutar a conclusão: 'Se isto for falso, que provas o demonstrariam?' ✔ procurar evidências contrárias
- D) Apenas procurando erros de ortografia
Explicação: O auditor cético tenta refutar em vez de confirmar o resultado: 'Se esta afirmação for falsa, que provas o demonstrariam?' ele pergunta e procura evidências em contrário. Este é o antídoto para o viés de confirmação.
14. Como resumir o papel dos resultados da IA no domínio da segurança e da auditoria crítica de conformidade?
- A) O resultado da inteligência artificial substitui a aprovação do auditor e determina o parecer final
- B) A aprovação humana não é mais necessária na auditoria
- C) A inteligência artificial é mais precisa que os humanos em todas as condições
- D) A IA fornece elaboração/análise/ritmo; A opinião e o julgamento são do auditor independente, os resultados não verificados não são válidos ✔
Divulgação: Os resultados da inteligência artificial não substituem a aprovação de um auditor competente e independente; A minuta fornece análise e rapidez, mas a opinião de auditoria, o julgamento de distorções relevantes e a conclusão são humanos. A saída não verificada é como um documento de trabalho não assinado.