СледваСледващо ръководство
Тестване за въвеждане на AI Journal
Приложения
РЪКОВОДСТВО за приложения
AI в SOX контролира тестването означава използване на машинно обучение, извличане на документи и езикови модели за ускоряване на три части от съответствието на Sarbanes-Oxley: документиране на ръководствата, преглед на доказателствата, че контролите са действали, и анализиране на потребителския достъп за конфликти при разделяне на задълженията.
Публичните компании харчат много за повтарящи се тестове всяка година. Практическата стойност е по-широко покритие и по-бързо намиране на изключения, при условие че може да се разчита на самата автоматизация.
Раздел 404 от Закона Sarbanes-Oxley изисква ръководството да оцени вътрешния контрол върху финансовото отчитане (ICFR), обикновено спрямо рамката COSO 2013. За по-големите досиета също така се изисква външният одитор да удостовери тази оценка. Одиторите извършват тази работа съгласно PCAOB AS 2201. Тестването на контрола обикновено включва разбиране на процеса чрез преглед, оценка дали контролът е проектиран правилно и тестване дали е работил ефективно през периода. AI е полезен на три места. Първо, документация за преглед. Моделите за преобразуване на реч в текст и на езика могат да съставят наративи на процеси, блок-схеми и матрици за контрол на риска от интервюта и системни документи. Черновата обаче не е стъпка по стъпка. Съгласно AS 2201 преминаването следва транзакция през процеса, като се използва запитване заедно с наблюдение, проверка и повторно изпълнение. Второ, преглед на доказателствата. Извличането на документи може да чете одобрения, дати, полета за билети и съпоставяне, а правилата могат да проверяват атрибути в цялата популация, а не в извадка от 25. Трето, разделяне на задълженията. Инструментите анализират данните за сигурността на ERP, за да намерят потребители с противоречиви възможности, като например създаване на доставчици и одобряване на плащания. Специализирани продукти за управление на достъпа правят това за SAP и други ERP, а AI помага за интерпретирането на персонализирани транзакции и групови роли. Има няколко предупреждения. Генерираните от системата отчети, които захранват всеки тест, са информация, произведена от обекта, и тяхната пълнота и точност трябва да бъдат тествани. Ако ръководството използва AI за извършване на контрол, самият AI се нуждае от общи ИТ контроли и управление на промените. Когато одиторът използва управление на тестове, извършено с AI, се прилага рамката на AS 2201 за използване на работата на други, включително компетентността и обективността на другите. Често срещано погрешно схващане е, че автоматизацията прави контролите ефективни. Само ги тества по-бързо. Второто е, че тестването на пълната популация премахва необходимостта да се прецени дали изключенията са контролни недостатъци и ако е така, колко сериозни.
Дизайнът на ниво приложение определя дали AI подобрява реалните резултати.
Добрата интеграция на работния процес създава печалби в производителността, на които потребителите могат да се доверят.
Добре обхванатите случаи на употреба намаляват умората от промяна и риска от внедряване.
Непрекъснатото наблюдение на контролите, при което правилата работят спрямо реални транзакции и данни за достъп, а не в края на тримесечието, преминава от пилотни към рутинна употреба в някои компании. Езиковите модели вероятно ще поемат повече изготвяне на разкази и описване на недостатъци. Отворените въпроси са относно управлението, а не способностите. Примерите включват как ръководството доказва прегледа на генерираните от AI заключения и как одиторите оценяват контролите, които зависят от модел, чието поведение може да се промени с актуализация на доставчика. Компаниите, които третират своите AI инструменти като системи в обхвата на ИТ общия контрол, ще бъдат в по-силна позиция, когато одиторите поискат.
След запознаване с процеса на покупка за плащане, инструмент превръща записаното интервю в чернова на разказ и списък с контроли. След това тестерът потвърждава всяка стъпка, като проверява реална поръчка за покупка, разписка и фактура.
За общ ИТ контрол за управление на промените, скрипт проверява всеки билет за производствена промяна за годината. Той потвърждава, че одобрението е дошло преди внедряването и че одобряващият не е разработчикът, и изпраща несъответствия на проверяващ човек.
Анализът на разделяне на задълженията съпоставя ERP разрешенията, а не само имената на ролите, спрямо набор от правила. Той намира 12 потребители, които могат както да създават доставчици, така и да освобождават плащания, и всеки конфликт след това се съпоставя с документиран смекчаващ контрол.
Модел чете прикачените файлове от тримесечен преглед на потребителския достъп и маркира прегледи, които са подписани без доказателства, че премахванията, поискани в тях, действително са направени.
Автоматизирането на счупен процес може да засили съществуващите проблеми.
Екипите могат да автоматизират прекалено и да премахнат необходимата човешка преценка.
Качеството може да се промени, ако резултатите не се оценяват непрекъснато.
Картирайте текущия работен процес и идентифицирайте стъпката с най-голямо триене.
Определете човешки контролни точки преди пълна автоматизация.
Обучете потребителите на подкани, пътища за ескалация и стандарти за качество.
Проследявайте резултатите на ниво задача, за да потвърдите устойчива стойност.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
AI в SOX контролира тестването означава използване на машинно обучение, извличане на документи и езикови модели за ускоряване на три части от съответствието на Sarbanes-Oxley: документиране на ръководствата, преглед на доказателствата, че контролите са действали, и анализиране на потребителския достъп за конфликти при разделяне на задълженията. Публичните компании харчат много за повтарящи се тестове всяка година. Практическата стойност е по-широко покритие и по-бързо намиране на изключения, при условие че може да се разчита на самата автоматизация.
Инструкцията проследява действителна транзакция през процеса. Самото запитване, дори когато е уловено перфектно, не потвърждава, че процесът работи, както е описано.
Разделянето на извличането от преценката прави резултатите повторими. Правилата прилагат критериите за преминаване или неуспех, а несигурните елементи отиват при хората.
Роля с безобидно име все още може да предостави противоречиви възможности. Само данните на ниво разрешение показват какво действително може да направи потребителят.
Ако управлението зависи от система, надеждността на тази система има значение. AI компонент, който изпълнява контрол, се нуждае от същия вид ИТ общи контроли като всяко друго приложение.
Докладите, които подават контролен тест, са информация, произведена от предприятието. Ако списъкът е непълен, тестът за пълна популация може да пропусне точно промените, които имат значение.
Продължавай да учиш
Още ръководства, избрани за тази тема
СледваСледващо ръководство
Тестване за въвеждане на AI Journal
Приложения