одиниця 9 / 11

Аудит, внутрішній контроль і виявлення аномалій

Прибуток:

  • Можливість сканувати всю популяцію за допомогою штучного інтелекту та визначати пріоритетність підозрілих записів відповідно до правил аномалії
  • Здатність проводити аудити з дисципліною «відмітити та обґрунтувати», не виносячи судження щодо моделі
  • Можливість вести контрольний слід (дані, підказка, дата, верифікатор) для кожного результату AI

Можливо, найбільш чутливою сферою бухгалтерського обліку та фінансів є аудит: незалежна перевірка того, що записи точні, повні та відповідають вимогам. Штучний інтелект (AI) тут є двостороннім інструментом. З одного боку, він дуже потужний у скануванні великих стеків даних на наявність аномалій (підозрілих записів, які відхиляються від очікувань) і виявленні вразливостей внутрішнього контролю. З іншого боку, через характер аудиту, власний результат ШІ також повинен бути перевірений. У цьому розділі ми навчимося використовувати штучний інтелект як «асистента аудиту» та підтримувати контрольний слід.

Роль ШІ у внутрішньому контролі та аудиті

Внутрішній контроль – це набір правил і процесів, встановлених для запобігання помилкам і зловживанням (таким як розподіл обов’язків, порогові значення затвердження, узгодження). Аудит перевіряє, чи працюють вони чи ні. Штучний інтелект є найефективнішим, коли він може сканувати цілі сукупності, де традиційний аудит передбачає вибірку (вивчення кількох записів із сотень). Переглядати всі 10 000 записів важко для людини, але можливо для моделі.

Але головна відмінність полягає в наступному: ШІ породжує сумніви, а не судження. «Цей запис виглядає ненормально» — це відправна точка; Фактичне рішення щодо аудиту та збір доказів належить людині.

Порада: підказуючи підказки аудиту, скажіть «просто вкажіть і обґрунтуйте, не робіть висновків/судіть». Для моделі було б неправильно та ризиковано робити остаточні заяви на кшталт «це порушення»; Питання вирішується за вашим розглядом.

Крок за кроком: сканування аномалій за допомогою ШІ

  1. Визначте свій набір правил. Що ви вважаєте ненормальним? Поріг, повторення, час.
  2. Сканувати всю популяцію. Не лише зразок, а всі разом.
  3. Позначте та обґрунтуйте. Пояснення «чому це підозріло» для кожної знахідки.
  4. Розставте пріоритети. Сортувати за величиною ризику/впливу.
  5. Зверніться до перевірки людьми. Зібрати докази, прийняти рішення, документувати.

Слабка підказка / Сильна підказка

Слабка підказка: чи є якісь порушення у цих витратах? [дані]

Це дає відповідь, яка є або "жодною", або породжує необґрунтовані звинувачення, які не можуть бути використані в аудиті.

Суттєва підказка: Ваша роль: помічник внутрішнього аудиту. Завдання: перевірте наступні записи про витрати на відповідність правилу ризику. Правила: 1) Суми трохи нижче порогу схвалення (50 000) (розділена підозра) 2) Записи, введені у вихідні або в неробочий час 3) Подібні суми повторюються через короткі проміжки часу тому самому постачальнику 4) Незвичайна частота круглих сум Вихід: номер запису | спрацьовує правило | чому це підозріло (1 речення) |пріоритет (високий/середній/низький)Обмеження: просто позначте та обґрунтуйте. Винесення судження на кшталт «це неправильно»; це кандидати на людське обстеження. Використовуйте лише інформацію в даних.<records> ... </records>

Ця підказка; Він визначає пріоритетність сум, які застрягли трохи нижче порогу схвалення (знак «відокремлення»), або записів, введених у неробочий час, і надає аудитору чіткий список перевірки.

Найбільший внесок штучного інтелекту в аудит полягає в його перевагах масштабу. Під час традиційного аудиту проводиться вибірка, оскільки фізично неможливо переглянути всі записи: можливо, перевіряються сотні тисяч рахунків-фактур, і результат узагальнюється для всієї сукупності. Це означає, що нерегулярність, яка знаходиться за межами зразка, уникає. ШІ, з іншого боку, може за секунди застосувати визначені вами правила до всіх десятків тисяч записів. Таким чином, аудит еволюціонує від «перегляду кількох прикладів і надії» до «сканування кожного запису та вилучення винятків». Проте все, що знайдено, є кандидатами на дослідження, а не висновки.

Правила аномалій, які часто використовуються в аудиті

правило

Про що це свідчить

приклад

підпорогове накопичення

Розділити, щоб уникнути схвалення

Такі суми, як 49 500, 49 800

реєстрація в неробочий час

Неконтрольоване проникнення

Субота 23:40 рахунок

повторний платіж

Ризик подвійної оплати

Та сама накладна, два номери документів

Частота круглого числа

Орієнтовна/нарахована сума

Партії рівно 10 тис

Новий постачальник + більша сума

Ризик постачальника-привида

200 000 у першій транзакції

Розподіл обов'язків і контроль повноважень

Одним із наріжних каменів внутрішнього контролю є розподіл обов’язків: особи, які ініціюють, затверджують і оплачують транзакцію, різні. Якщо та сама особа входить, затверджує та оплачує рахунок, двері відкриті для зловживань. AI може виявити випадки порушення цієї політики, скануючи інформацію про користувача в записах транзакцій.

Пошук порушень розподілу обов’язків у таких записах транзакцій: - Трансакції, які вводить і схвалює один і той же користувач - Трансакції, які той самий користувач схвалює та ініціює платіж - Суми, схвалені однією особою, перевищують ліміт авторизації Вихід: номер транзакції | вид порушення | відповідний користувач | пріоритетПросто вкажіть і обґрунтуйте; список в якості кандидата на засудження, перегляд.

Цей тип сканування за лічені секунди виділяє візерунки, які людське око ніколи не вловить у тисячах рядків. Але діє той самий принцип: шаблон показує «шаблон порушення правил»; Вирішувати, чи це справжня проблема чи законний виняток (наприклад, вимушена подвійна роль у невеликій команді), залежить від кожного.

Зобов'язання аудиту

Якщо результат штучного інтелекту буде використовуватися в аудиті, він повинен бути простежуваним: які дані, яка підказка, яка модель, яка дата, хто перевірив це? Без цього запису роздруківка не матиме доказової цінності в аудиті.

Підготуйте запис журналу аудиту для цього аналізу: - Джерело даних і період використання - Підсумок застосованих підказок/правил - Дата виходу моделі - Порожні поля для етапів перевірки людиною (хто, коли, результат) Експортуйте це як шаблон для повторного використання.

Застереження: те, що штучний інтелект каже, що "з цим записом все гаразд", не означає, що там немає проблем. Можливо, модель пропустила шаблон. «AI сказав чистий» не є впевненістю в аудиті; Завжди документуйте межі обсягу та методу.

Міні-чохли

Випадок 1 — Підпорогове відділення. Внутрішній аудитор виявив три послідовні рахунки-фактури на суму 49 200, 49 700, 49 500 TL від одного відділу за допомогою штучного інтелекту в компанії з порогом схвалення 50 000 TL. Розслідування показало, що одну покупку на £145 000 було розділено на три, щоб уникнути схвалення. Контрольну прогалину було ліквідовано.

Випадок 2 — знак «Привид постачальника». AI відзначив високим пріоритетом те, що 200 000 TL було сплачено новому доданому постачальнику в системі під час першої транзакції. Перевірка показала, що постачальник справжній і за договором; Тривога була помилковою, але контроль спрацював правильно. Урок: не кожна прикмета є злочином, але кожну прикмету треба досліджувати.

Випадок 3 — Згортання незадокументованого виводу. Команда подала список аномалій штучного інтелекту на перевірку, але не записала запит і дані, за допомогою яких він був згенерований. Зовнішній аудитор не прийняв роздруківку як доказ. Повторний аналіз із записом аудиту. Урок: Немає результатів, які не можна було б відстежити під час аудиту.

Випадок 4 — Порушення розподілу обов'язків. Сканування внутрішнього контролю виявило 37 транзакцій у невеликому відділенні, де один і той самий працівник вводив, затверджував та ініціював оплату за рахунком-фактурою. Розслідування показало, що працівник не мав злого наміру, а обійняв ці ролі через нестачу штату. Проте ризик був реальним; Компанія усунула прогалину, перемістивши затвердження платежів у центр. Урок: дефіцит контролю небезпечний навіть без зловмисництва; ШІ знаходить шаблон, люди розробляють рішення.

Поширені помилки

  • Судити про модель. Говорити «це порушення» неправильно і ризиковано; Просто позначте це.
  • Гарантія «ШІ сказав, що це чисто». Можливо, модель пропустила; Чистий результат не є доказом.
  • Не ведення аудиторського сліду. Якщо дані, підказка, дата та верифікатор не записані, результат не буде доказом.
  • Вважати кожен знак злочином. Аномалія є кандидатом на дослідження; Докази визначають рішення.
  • Недокументований обсяг. Необхідно вказати, які записи сканувалися та межа методу.

Підсумовуючи

  • AI є потужним у пошуку аномалій шляхом сканування всієї сукупності під час аудиту; виходить за рамки вибірки.
  • Модель породжує сумнів, а не судження; Використовуйте його за правилом «просто вкажіть і обґрунтуйте».
  • Правила аномалій (нижче порогової суми відставання, реєстрація в неробочий час, повторний платіж) слід визначити заздалегідь.
  • Обов’язковим є ведення журналу аудиту (дані, підказка, дата, валідатор) для кожного результату ШІ; Невідстежуваний результат не є доказом.
  • «ШІ сказав, що чисто» не є гарантією; Завжди документуйте межі обсягу та методу.

Аплікаційне завдання

Підготувати видатковий запис 30-50 рядків; свідомо розділяти та розміщувати дублюючий платіж. Отримайте сканування аномалій за допомогою потужного шаблону підказок і перевірте, чи модель вловлює та розставляє пріоритети для ваших пасток. Потім заповніть шаблон журналу аудиту та внесіть висновки до списку «кандидатів для перевірки» (без винесення суджень).

контрольний список

  • [ ] Я попередньо визначив правила аномалії (поріг, час, повторення).
  • [ ] Я просканував всю сукупність, я не зупинився на вибірці.
  • [ ] Я заважав моделі виносити судження; Я щойно помітив і обґрунтував.
  • [ ] Я записав контрольний слід (дані, підказка, дата) для кожного висновку.
  • [ ] Я залишив тих, хто позначив як «кандидатів для перегляду», на розсуд людей.
  • [ ] Я задокументував обсяг сканування та обмеження методу.