Enhet 9 / 11

Revision, intern kontroll och anomalidetektering

Vinster:

  • Möjlighet att skanna hela befolkningen med AI och prioritera misstänkta poster enligt anomaliregler
  • Förmåga att genomföra revisioner med disciplinen "markera och motivera" utan att döma modellen
  • Möjlighet att hålla ett revisionsspår (data, prompt, datum, verifierare) för varje AI-utgång

Det kanske mest känsliga området inom redovisning och ekonomi är revision: självständigt verifiera att dokumenten är korrekta, fullständiga och överensstämmer. Artificiell intelligens (AI) är ett tvådelat verktyg här. Å ena sidan är den mycket kraftfull för att skanna stora datastackar efter anomalier (misstänkta poster som avviker från förväntningarna) och upptäcka sårbarheter i intern kontroll. Å andra sidan, på grund av granskningens karaktär, måste AI:s egen produktion också granskas. I den här enheten kommer vi att lära oss hur man använder AI som en "revisionsassistent" och underhåller ett revisionsspår.

AI:s roll i intern kontroll och revision

Intern kontroll är den uppsättning regler och processer som upprättats för att förhindra fel och missbruk (såsom åtskillnad av arbetsuppgifter, trösklar för godkännande, avstämning). Revision kontrollerar om dessa fungerar eller inte. Där AI är mest effektivt är när det kan skanna hela populationer där traditionell revision involverar provtagning (undersöker några få poster av hundratals). Att titta på alla 10 000 poster är svårt för en människa, men möjligt för en modell.

Men den kritiska skillnaden är denna: AI genererar tvivel, inte bedömning. "Den här skivan ser onormal ut" är en utgångspunkt; Själva revisionsbeslutet och bevisinsamlingen tillhör människan.

Tips: Vid revisionsuppmaningar, säg "bara peka och motivera, sluta/döm inte". Det skulle vara både fel och riskabelt av modellen att göra definitiva uttalanden som "det här är en oegentlighet"; Ärendet avgörs efter din granskning.

Steg för steg: Anomaliskanning med AI

  1. Definiera din regeluppsättning. Vad anser du vara onormalt? Tröskel, upprepning, timing.
  2. Skanna hela befolkningen. Inte bara ett prov, utan alla.
  3. Markera och motivera. En "varför det är misstänkt" förklaring för varje fynd.
  4. Prioritera. Sortera efter risk/påverkansstorlek.
  5. Se mänsklig granskning. Samla bevis, fatta beslut, dokumentera.

Svag prompt / Stark prompt

Svag uppmaning: Finns det några oegentligheter i dessa utgifter? [data]

Detta ger ett svar som antingen är "inget" eller ger ogrundade anklagelser som inte kan användas i revisionen.

Stark uppmaning:Din roll: en internrevisionsassistent.Uppgift: Skanna följande utgiftsposter mot riskregeln.Regler:1) Belopp strax under godkännandetröskeln (50 000) (delad misstanke)2) Register inlagda på helger eller efter arbetstid3) Liknande belopp som upprepas med korta intervaller till samma antal leverantörer med ovanligt antal rekord4) triggered rule | varför är det misstänkt (1 mening) |prioritet (hög/medel/låg) Begränsning: Markera bara och motivera. Att göra en bedömning som "det är en oegentlighet"; dessa är kandidater för mänsklig undersökning. Använd endast informationen i datan.<records> ... </records>

Denna uppmaning; Den prioriterar belopp som har fastnat strax under godkännandetröskeln ("avskiljningsskylten") eller poster som läggs in efter arbetstid och ger revisorn en tydlig granskningslista.

AI:s största bidrag till revision är dess skalfördel. I en traditionell revision görs provtagning eftersom det inte är fysiskt möjligt att titta på alla register: kanske hundratusentals fakturor granskas och resultatet generaliseras till hela befolkningen. Detta innebär att en oegentlighet som ligger utanför provet undviks. AI, å andra sidan, kan tillämpa de regler du definierar på alla tiotusentals poster på några sekunder. Sålunda utvecklas revision från att "titta på några exempel och hoppas" till att "skanna varje post och ta bort undantag." Men allt som hittas är kandidater för utredning, inte slutsatser.

Avvikelseregler som ofta används vid revision

regel

Vad indikerar det

exempel

subtröskelackumulering

Dela för att undvika godkännande

Belopp som 49 500, 49 800

registrering utanför öppettider

Okontrollerat inträde

Lördag 23:40 bill

dubblettbetalning

Risk för dubbelbetalning

Samma faktura, två dokumentnummer

Runttalsfrekvens

Beräknat/uppgjort belopp

Massor av exakt 10 000

Ny leverantör + högre belopp

Spökleverantörsrisk

200 000 i första transaktionen

Uppdelning av arbetsuppgifter och myndighetskontroll

En av hörnstenarna i intern kontroll är åtskillnad av arbetsuppgifter: de personer som initierar, godkänner och betalar för en transaktion är olika. Om samma person går in, godkänner och betalar fakturan står dörren öppen för missbruk. AI kan hitta tillfällen där denna policy bryts genom att skanna användarinformation i transaktionsposter.

Sök efter överträdelser av pliktuppdelning i följande transaktionsposter: - Transaktioner som samma användare både anger och godkänner - Transaktioner som samma användare både godkänner och initierar betalning - Belopp som godkänts av en enskild person över behörighetsgränsen Utdata: transaktionsnummer | violation type | relevant user | prioritetBara peka och motivera; lista som kandidat för straffmätning, granskning.

Denna typ av skanning extraherar mönster på några sekunder som det mänskliga ögat aldrig kunde fånga i tusentals linjer. Men samma princip gäller: mönstret visar ett "mönster av regelöverträdelser"; Det är upp till en själv att avgöra om detta är ett verkligt problem eller ett legitimt undantag (t.ex. påtvingad dubbelroll i ett litet team).

Audit Trail Obligation

Om en AI-utgång ska användas i en revision måste den vara spårbar: vilken data, vilken prompt, vilken modell, vilket datum, vem har verifierat det? Utan denna journal har utskriften inget bevisvärde i revisionen.

Förbered en revisionsspårpost för denna analys:- Datakälla och använd period- Sammanfattning av uppmaningar/regler som tillämpats- Datum för modellutdata- Tomma fält för mänskliga verifieringssteg (vem, när, resultat) Exportera detta som en återanvändbar mall.

Varning: Bara för att AI:n säger "den här skivan är okej" bevisar inte att det inte finns några problem där. Modellen kan ha missat ett mönster. "AI sa ren" är inte en garanti i en revision; Dokumentera alltid gränserna för omfattning och metod.

Minifodral

Fall 1 — Undertröskelfack. En internrevisor hittade tre på varandra följande fakturor på 49 200, 49 700, 49 500 TL från samma avdelning genom AI-skanning i ett företag med en godkännandetröskel på 50 000 TL. Undersökningen visade att ett enda köp på 145 000 pund delades upp i tre för att undvika godkännande. Kontrollgapet har stängts.

Fall 2 — Spökleverantörsskylt. AI markerade hög prioritet att 200 000 TL betalades till en nytillkommen leverantör i systemet i den första transaktionen. Granskningen visade att leverantören är äkta och under kontrakt; Larmet var falskt men kontrollen fungerade korrekt. Lärdom: inte varje tecken är ett brott, men varje tecken bör undersökas.

Fall 3 — Kollaps av odokumenterad utdata. Ett team lämnade in AI-anomalilistan till revisionen, men registrerade inte uppmaningen och data som den genererades med. Den externa revisorn godtog inte utskriften som bevis. Analys återupptas med revisionsspår. Lärdom: Det finns ingen utdata som inte kan övervakas i revisionen.

Fall 4 — Överträdelse av arbetsuppdelning. En intern kontrollskanning fann 37 transaktioner på en liten filial där samma anställd skrev in, godkände och initierade betalning för fakturan. Utredningen visade att medarbetaren inte hade uppsåt utan tog på sig dessa roller på grund av underbemanning. Ändå var risken reell; Företaget täppte till luckan genom att flytta betalningsgodkännandet till centrum. Lektion: kontrollunderskott är farligt även utan illvilja; AI hittar mönstret, människor designar lösningen.

Vanliga misstag

  • För att bedöma modellen. Att säga "det är en oegentlighet" är både fel och riskabelt; Markera det bara.
  • "AI sa att det är rent" försäkran. Det kan vara så att modellen missade; Ett rent resultat är inget bevis.
  • Att inte hålla ett revisionsspår. Om data, uppmaning, datum och verifierare inte registreras kommer utdata inte att vara bevis.
  • Att tro att varje tecken är ett brott. Anomali är en kandidat för utredning; Bevis avgör beslutet.
  • Dokumenterar inte omfattningen. Vilka poster som skannades och gränsen för metoden ska skrivas.

Sammanfattningsvis

  • AI är kraftfull när det gäller att hitta anomalier genom att skanna hela populationen i en revision; går utöver provtagning.
  • Modellen producerar tvivel, inte bedömning; Använd den med regeln "bara peka och motivera".
  • Avvikelseregler (under tröskeln eftersläpning, registrering utanför arbetstid, dubblettbetalning) bör definieras i förväg.
  • Det är obligatoriskt att ha ett revisionsspår (data, prompt, datum, validator) för varje AI-utgång; Ospårbar utdata är inte bevis.
  • "AI sa ren" är inte en garanti; Dokumentera alltid gränserna för omfattning och metod.

Applikationsuppgift

Förbered ett utgiftsregister på 30-50 rader; medvetet dela upp i och placera en dubblettbetalning. Få en avvikelseskanning med den kraftfulla promptmallen och kontrollera att modellen fångar och prioriterar dina fällor. Fyll sedan i mallen för revisionsspår och ange resultaten som "kandidater för granskning" (utan att fälla dom).

checklista

  • [ ] Jag har fördefinierat anomalireglerna (tröskelvärde, timing, upprepning).
  • [ ] Jag skannade hela populationen, jag slutade inte med provtagning.
  • [ ] Jag hindrade modellen från att fälla dom; Jag fick det bara markerat och motiverat.
  • [ ] Jag spelade in ett revisionsspår (data, prompt, datum) för varje fynd.
  • [ ] Jag lämnade de markerade som "recensionskandidater" till mänsklig bedömning.
  • [ ] Jag dokumenterade skanningens omfattning och metodens begränsningar.