单位 12 / 12

道德、独立、隐私和端到端审计人工智能工作流程

收益:

  • 能够理解人工智能使用背景下的独立性和保密性原则,并选择安全、合同和审计追踪的工具
  • 能够建立端到端的工作流程,在从计划到报告的整个审计周期中将人工智能与验证门结合起来
  • 了解审计质量和责任在每个阶段都由独立审计师承担,人工智能永远无法接管这一责任

在最后一个单元中,我们将做两件事。首先,我们将在人工智能使用的背景下,将我们在整个模块中偶尔触及的三个核心原则——道德、独立性和隐私——整合到一个框架中。然后,我们将把我们学到的所有东西结合到一个从计划到报告的端到端工作流程中,看看人工智能在每个步骤中的适用范围以及每个步骤的验证门。目的是,当您关闭此模块时,您将拥有一个适用的、全面的、负责任的审计人工智能工作模型。

人工智能视角下的三个原则

伦理。审计师的职业行为原则(诚信、客观、专业能力和应有的谨慎、保密、职业行为)不会因人工智能的使用而消除;相反,一个新的测试领域诞生了。将人工智能输出呈现为自己的作品(在专业能力和尽职调查方面存在问题)、依赖未经验证的输出(违反尽职调查)、使人工智能成为责任盾牌(“人工智能是这么说的”)都是不道德的。人工智能是一种工具;使用它的责任完全由审核员承担。

独立。审计师必须在事实上和表面上独立于他所审计的业务。在人工智能的背景下,出现了新的问题:谁提供你使用的工具?依赖被审计公司自身系统中嵌入的工具(您无法独立控制其输出)是否会损害独立性?您的数据是否存储在某处并用于其他目的?独立性是工具选择和数据流的一部分。

安全。审计数据(客户记录、个人数据、商业秘密)在隐私政策和 KVKK 的范围内受到保护。将真实的、可识别的数据上传到公开可用的人工智能工具是一种违规行为。规则:匿名、最少共享、使用安全和契约工具。

下表总结了检查员在选择安全车辆时应提出的问题:

问题

为什么它很重要?

数据去哪里、存储在哪里?

隐私和 KVKK

模型训练中是否使用了效率?

保密、商业秘密

是否有数据处理协议和保密保证?

法律/道德合规性

是否保留审计线索(谁在何时做了什么)?

文件、责任

我可以独立验证输出吗?

独立性、可靠性

是公司/合同还是向所有人开放?

一般安全等级

注意:您在“安全和合规性关键”领域工作。财务审计的结果影响投资者、贷款人和公共决策。人工智能输出不能替代有能力的独立审计员的批准。决定权在于人;人工智能是一种决策支持和加速工具。

端到端审计 AI 工作流程

让我们将模块的所有部分组合成一个循环。在每一步中,您都会看到人工智能的作用以及紧随其后的验证门。验证门是审核员在将该步骤的输出移至下一步之前必须通过的检查。

  1. 规划和风险(第 2 单元)。 AI:部门风险头脑风暴、重要性场景。 → 门:过滤特定于业务的风险列表,重新计算每个重要性乘数。
  2. 数据准备和全面人群测试(第 3 单元)。人工智能:数据清理、规则执行、异常生成。 → Gate:通过共识确认数据完整性;将异常视为调查的开始,而不是结果。
  3. 异常和日志测试(第 4 单元)。 AI:多维注意力评分。 → Gate:处理误报;用文档调查每条高分记录。
  4. 分析程序(第 8 单元)。 AI:水平/垂直/比率分析,散度假设。 → 门:确保期望的独立性;用证据检验每个假设;在意想不到的弯路中加深。
  5. 调节和匹配(第 7 单元)。 AI:活期/银行对账,三向匹配。 → 门:核实单项与单据不符的原因;根据业务实际情况调整容差。
  6. 标准调查(第 6 单元)。 YZ:简化主题,直接针对相关标准。 → 门:验证官方文本中的每个项目/引文/日期;仅引用官方来源的报价。
  7. 欺诈风险筛查(第 9 单元)。 AI:Benford、重复、亚阈值、文本分析。 → 门:评估本福德适合性;化红旗为罪责;通过文档进行研究。
  8. 文档(第 5 单元)。 AI:工作文件框架、原始笔记编辑。 → 门:您提供内容;您链接证据参考;写下结果并签名。
  9. 怀疑性审查(第 11 单元)。 AI:反驳审讯伙伴。 → 门:“如果这是假的,他会出示什么证据?”;打破确认偏差。
  10. 报告(第 10 单元)。 YZ:DKNEÖ 调查结果结构、管理信函、意见段落草案。 → 门:您决定视图的类型及其重要性;用证据检查每句话;站在你的签名后面。

这个循环有一个主干:人工智能产生速度和草稿;在每个步骤中,验证门都会引入审计员的判断。没有门,工作流程虽然快但不可靠;它与门一起既快速又耐用。

三个迷你箱子

案例 1 — 正确的端到端使用。审计小组在对一家中型制造公司的审计中应用了该周期。在规划时,AI给出风险草案,团队对其进行过滤;全人群检测筛选了18万条记录,完整性得到共识确认;分析程序中存在周期性误差的假设得到了证据的证实;官方文本确认的标准参考;团队编写并签署的文件;负责审计师对报告意见作出决定。 AI显着缩短了总时间;责任和判断力仍然存在于每一个人身上。

案例 2 — 无门超速灾难。另一个团队使用相同的工具,但绕过了验证门:在没有验证数据完整性的情况下称为“全面测试”,在没有审查的情况下关闭异常,在没有验证的情况下使用标准归因,从人工智能的乐观草案中获取报告意见。质量审查发现大量错误;这项工作是从头开始完成的。失去的时间多于获得的时间。教训:没有门的速度是假速度。

案例 3 — 忽视保密性和独立性。一名审计员使用在他审计的公司的服务器上运行的人工智能工具(他无法独立验证其输出)并以真实形式处理客户数据。这两个数据都是在公司控制的系统中处理的(独立性问题),而实际的个人数据仍然不受保护(保密性)。质量部门停止了该过程。正确的方法是使用具有审计跟踪和匿名数据的独立的合同工具。教训:工具和数据流是独立性和隐私的一部分。

弱提示/强提示

弱提示:

我上传所有数据,以便您从头到尾审核,给我结果。

问题:按原样上传真实/秘密数据(侵犯隐私),将判断委托给人工智能(违反道德/独立性),破坏验证门。它消除了控制的本质。

强大的提示(工作流程框架):

您的角色:您是独立审计师的端到端助理。您将在每个步骤中生成草稿和分析;在每个步骤结束时,您还会提醒我需要执行的验证门。判断、意见和结论都是我自己的。 规则(适用于每一步):- 我只给你匿名数据;没有真实姓名/纳税人识别号/个人数据。 - 不得捏造数字、标准条款、日期或来源;如果您不确定,请说“验证”。 - 将你的输出定位为“草案/例外/假设”而不是“发现/结论”。现在我们从第一步(规划-风险)开始。制定此步骤的大纲,逐项写出最后需要通过的验证门。在我验证并确认之前,请勿继续执行步骤 2。

该提示非常强大,因为它设置了带有验证门的整个工作流程,修复了匿名和伪造禁止,正确定位输出,并将进度与审计员的批准联系起来。

常见错误

  • 上传真实/秘密数据。未经匿名分享,侵犯隐私和 KVKK。
  • 绕过验证门。为了速度而跳过确认、审查和判断。
  • 让人工智能成为责任盾牌。用“人工智能这么说”来委托判断;违反道德规范。
  • 不质疑工具和数据流。对威胁独立和安全的工具的盲目信任。
  • 将端到端自动化误认为安全。让人工智能从头到尾执行审核并签署输出。
提示:用一句话来承载这个模块:“人工智能在每一步给出节奏和草案;每一步都有验证门参与我的判断;签名、责任和意见由我承担。”这句话就是负责任审计的精髓——AI运用。

总之

道德、独立性和保密性是人工智能审计不可或缺的原则:输出是审计员的工作(道德),工具和数据流是独立性的一部分(独立性),数据是匿名的并使用安全工具进行处理(保密性)。模块的所有部分组合成一个端到端循环;这个循环的主干是验证门,它通过审计员的判断在每一步过滤人工智能草案。无门速度是虚假速度。 AI是决策支持和加速工具;审计意见、重大错报判断和结论属于有能力的独立审计师,不可转让。

应用任务

将上述适合您自己的控制环境的 10 步端到端工作流程放在一页上;针对每个步骤,写下 (1) 人工智能的角色,(2) 验证门,(3) 您将使用的安全工具。然后针对您当前使用(或正在考虑使用)的车辆回答安全车辆选择表中的六个问题,并就该车辆是否适合检查做出合理的决定。

清单

  • [ ] 道德:我验证并拥有人工智能输出;我并没有把责任归咎于人工智能。
  • [ ] 独立性:我评估了该工具的来源和数据流;我可以独立验证输出。
  • [ ] 隐私:我对数据进行了匿名处理;我驾驶的是一辆安全、签约、经过审计的车辆。
  • [ ] 我在端到端工作流程的每一步都放置了一个身份验证门。
  • [ ] 我没有错过任何一步;我同意无门速度是假速度。
  • [ ] 本人对重大错报作出的意见、判断和结论。
  • [ ] 我回答了安全选车表中的六个问题,并评估了车辆的适用性。

模块考试

1. 审计团队成员让 AI 扫描 180,000 份日记账分录,查找“异常”分录,并获得包含 340 条记录的例外列表。该列表对于 BDS 和专业责任而言意味着什么?

  • A) 异常是问号,审核员会一一调查;有证据和结论的评估属于审核员 ✔
  • B) 所有 340 条记录均被视为已确认的错误,并作为结果直接写入报告中。
  • C) 由于人工智能扫描,这些记录不需要单独检查。
  • D) 由于清单包含的内容不超过 340 个,重大错报风险自动消除

说明:人工智能标记的记录不是审计结果,而是审计人员调查的起点。每个异常都必须用证据进行检查,必须消除误报,并且必须证明实际发现的合理性。意见和意见属于审核员。

2.审计人员询问人工智能某个会计事项属于哪个标准;人工智能给出了明确的参考,“TMS 37 第 14/b 条于 2022 年更改”。什么是正确的做法?

  • a) 物质和日期未经官方标准文本确认不得使用;有产生幻觉的可能✔
  • B)由于参考文献很明确,所以直接写在工作底稿上
  • C) 如果人工智能给出了日期,那么立法变化是确定的。
  • D)标准解释可以完全留给人工智能

描述:人工智能可以流利地编出标准数字、物品和日期(幻觉)。未经主要官方来源(KGK,相关标准文本)确认,不得使用每个参考文献。人工智能是一个探路者,而不是一个来源。

3. 为什么将经过审计的公司经常账户报表(包含客户名称、税号和金额)粘贴到公开的人工智能工具中是有害的?

  • A)没有问题,因为人工智能无论如何都会忘记数据
  • B) 仅当金额超过100万时才令人反感
  • C) 违反保密和 KVKK 规定;数据应匿名且安全,应使用承包工具✔
  • D) 如果客户批准,则可以自由地将任何数据上传到任何车辆。

说明:审计数据在隐私政策和KVKK范围内受到保护;将数据传输到外部服务器违反了职业道德和保密性。正确的方法是对数据进行匿名化并使用合同化的安全工具。

4. 从专业怀疑角度评估人工智能输出时,最大的陷阱之一是什么?

  • A) 输出太短
  • B) 土耳其语人工智能写作
  • C) 自动化/确认偏差:不加质疑地接受看似平稳且自信的输出为真实 ✔
  • D)输出中存在表格

解释:自动化偏差和确认偏差导致审核员在不质疑看似平稳和自信的输出的情况下接受。持怀疑态度的审计师试图反驳输出并寻求相反的结果。流畅并不等于准确。

5. 与抽样相比,全群体测试(测试 100% 的数据)最重要的优势是什么?但它带来了什么新的责任呢?

  • A) 消除了抽样风险;但是,有责任确认数据完整性并评估异常情况✔
  • B) 审计完全自动化,审计师无需做出判断
  • C)它重置工作负载,因为它不会产生异常
  • D)无论数据质量如何,始终给出准确的结果

解释:全面的总体测试消除了抽样风险(样本不代表总体)。然而,评估在验证数据完整性和准确性时出现的大量异常情况给审计师带来了新的负担。

6. 根据BDS 320,利用人工智能计算重要性金额时,正确的做法是什么?

  • A) 直接使用人工智能给出的第一笔金额
  • B) 重要性始终是营业额的 5%,不需要判断
  • C) 审计中无需进行重要性计算
  • D) 人工智能计算场景;指标、百分比和最终重要性是审计师的判断,并且账户经过验证 ✔

说明:重要性是根据所选指标和百分比进行专业判断的结果。人工智能可以快速计算不同的场景,但指标、百分比和最终金额的选择属于审计师的判断,每次计算都应独立验证。

7. 本福德定律在欺诈控制中起什么作用?与人工智能一起使用时它的局限性是什么?

  • A) 这是一个红旗,表明第一位数字分布存在偏差;这不仅仅是证据,还需要研究✔
  • B) 如果发现偏差,则视为已确认欺诈行为。
  • C)适用于每个数据集并且不会产生误报
  • D) 只能在没有AI的情况下使用

说明:本福德定律给出了自然数据集中第一位数字的预期分布;偏差可能表明可能存在操纵行为。但这只是一个危险信号;它本身并不是欺诈的证据;它需要审计员调查。

8. 使用人工智能撰写审计结果时,最稳健的结构是什么?

  • A) 只需“有问题”这句话就足够了
  • B) 只对管理层使用指责性语言
  • C) 以基于证据的方式包括情况、标准、原因、结果和建议等要素的结构 ✔
  • D) 不包含数字的通用表达式

说明:有效的发现包括情况(发现了什么)、标准(违反了什么规则)、原因(根本原因)、影响(后果/风险)和建议(应该做什么)。人工智能可以快速填充这个骨架,但每个元素都必须与证据挂钩。

9. 在三向匹配测试中,人工智能比对订单、送货单和发票,发现 27 项不匹配。这个结果意味着什么?

  • A) 27支铅笔是欺诈的明确证据
  • B) 既然人工智能找到了,就不需要额外检查
  • C) 27 项不重要,因为数量很少
  • D) 不匹配项是需要调查的差异;可能有时间、部分交付或错误,由审核员评估✔

说明:不匹配的项目不是自动错误,而是审核员将调查的差异;可能存在时间差异、部分交付或实际错误。人工智能显示差异,解释和结论属于审核员。

10、起草BDS 230人工智能工作文件的关键原则是什么?

  • A)人工智能产生的文本直接是最终的工作论文
  • B) 草案在附有证据并由审计员审查和通过之前不是有效的文件 ✔
  • C) 工作文件中无需包含证据参考。
  • D) 文件可追溯并不重要

描述:工作底稿应可追溯所做的工作、获得的证据和得出的结论。人工智能简化了框架和语言,但输出并不是有效的文档,除非它与证据相关联并由审计员审查和拥有。

11. 在分析程序 (BDS 520) 中,人工智能检测到某项支出增加了 40%,并解释说这“可能是由于通货膨胀”。审计师应该做什么?

  • A) 按原样接受该语句并关闭它。
  • B) 该提案是一个假设;未经独立证据调查核实偏差,不得得出结论✔
  • C) 40% 的增长始终是正常的
  • D)如果人工智能能够解释这一点,则不需要额外的证据

解释:人工智能提出的解释是一种假设,而不是证据。如果不使用独立证据(合同、发票、管理层披露和确认)调查偏差,审计师无法得出结论。意外偏差需要更深入的调查。

12、从独立性原则来看,审计师在选择人工智能工具时应注意什么?

  • A) 只有车辆是免费的
  • B) 数据的去向、用于模型培训、合同、审计跟踪和保密保证 ✔
  • C) 该车辆最受欢迎
  • D) 多彩界面

说明:审核员应考虑数据的去向,是否用于模型训练、合同和审核跟踪。嵌入被审计公司系统中的工具,其输出无法由审计人员控制,可能会威胁到独立性和保密性。

13. 审核员正在评估人工智能准备的偏差解释草案。哪种技术对于避免确认偏差最有效?

  • A) 查找并关闭验证输出的单个实例
  • B)接受输出而不读取它
  • C) 试图反驳结论:“如果这是错误的,那么什么证据可以证明这一点?” ✔ 寻找相反的证据
  • D)只是寻找拼写错误

解释:持怀疑态度的审计师试图反驳而不是确认输出:“如果这个陈述是错误的,那么什么证据可以证明这一点?”他要求并寻找相反的证据。这是确认偏差的解药。

14.如何总结AI输出在安全与合规关键审计领域的作用?

  • A) 人工智能输出取代审核员审批并确定最终意见
  • B) 审计不再需要人工批准
  • C)人工智能在所有条件下都比人类更准确
  • D) AI提供起草/分析/节奏;意见和判断是独立审计师的意见和判断,未经验证的输出无效✔

披露:人工智能输出并不能取代有能力的独立审计员的批准;草案提供了分析和速度,但审计意见、重大错报判断和结论是人为的。未经验证的输出就像未经签名的工作文件。