РЪКОВОДСТВО за приложения

AI в тестването на контролите на SOX

AI в SOX контролира тестването означава използване на машинно обучение, извличане на документи и езикови модели за ускоряване на три части от съответствието на Sarbanes-Oxley: документиране на ръководствата, преглед на доказателствата, че контролите са действали, и анализиране на потребителския достъп за конфликти при разделяне на задълженията.

  • 4 минути четене
  • Последна актуализация
На тази страница4 минути четене
  1. Преглед
  2. Дълбоко гмуркане
  3. Стратегическо въздействие
  4. Бъдещето на AI в тестването на контролите на SOX
  5. Внедряване в реалния свят
  6. Рискове и предпазни огради
  7. Пътна карта за изпълнение
  8. Продължете да изследвате
  9. Често задавани въпроси

Преглед

Публичните компании харчат много за повтарящи се тестове всяка година. Практическата стойност е по-широко покритие и по-бързо намиране на изключения, при условие че може да се разчита на самата автоматизация.

Дълбоко гмуркане

Раздел 404 от Закона Sarbanes-Oxley изисква ръководството да оцени вътрешния контрол върху финансовото отчитане (ICFR), обикновено спрямо рамката COSO 2013. За по-големите досиета също така се изисква външният одитор да удостовери тази оценка. Одиторите извършват тази работа съгласно PCAOB AS 2201. Тестването на контрола обикновено включва разбиране на процеса чрез преглед, оценка дали контролът е проектиран правилно и тестване дали е работил ефективно през периода. AI е полезен на три места. Първо, документация за преглед. Моделите за преобразуване на реч в текст и на езика могат да съставят наративи на процеси, блок-схеми и матрици за контрол на риска от интервюта и системни документи. Черновата обаче не е стъпка по стъпка. Съгласно AS 2201 преминаването следва транзакция през процеса, като се използва запитване заедно с наблюдение, проверка и повторно изпълнение. Второ, преглед на доказателствата. Извличането на документи може да чете одобрения, дати, полета за билети и съпоставяне, а правилата могат да проверяват атрибути в цялата популация, а не в извадка от 25. Трето, разделяне на задълженията. Инструментите анализират данните за сигурността на ERP, за да намерят потребители с противоречиви възможности, като например създаване на доставчици и одобряване на плащания. Специализирани продукти за управление на достъпа правят това за SAP и други ERP, а AI помага за интерпретирането на персонализирани транзакции и групови роли. Има няколко предупреждения. Генерираните от системата отчети, които захранват всеки тест, са информация, произведена от обекта, и тяхната пълнота и точност трябва да бъдат тествани. Ако ръководството използва AI за извършване на контрол, самият AI се нуждае от общи ИТ контроли и управление на промените. Когато одиторът използва управление на тестове, извършено с AI, се прилага рамката на AS 2201 за използване на работата на други, включително компетентността и обективността на другите. Често срещано погрешно схващане е, че автоматизацията прави контролите ефективни. Само ги тества по-бързо. Второто е, че тестването на пълната популация премахва необходимостта да се прецени дали изключенията са контролни недостатъци и ако е така, колко сериозни.

Стратегическо въздействие

Избор на билдове

Дизайнът на ниво приложение определя дали AI подобрява реалните резултати.

Екип и работен процес

Добрата интеграция на работния процес създава печалби в производителността, на които потребителите могат да се доверят.

Риск и безопасност

Добре обхванатите случаи на употреба намаляват умората от промяна и риска от внедряване.

Бъдещето на AI в тестването на контролите на SOX

Непрекъснатото наблюдение на контролите, при което правилата работят спрямо реални транзакции и данни за достъп, а не в края на тримесечието, преминава от пилотни към рутинна употреба в някои компании. Езиковите модели вероятно ще поемат повече изготвяне на разкази и описване на недостатъци. Отворените въпроси са относно управлението, а не способностите. Примерите включват как ръководството доказва прегледа на генерираните от AI заключения и как одиторите оценяват контролите, които зависят от модел, чието поведение може да се промени с актуализация на доставчика. Компаниите, които третират своите AI инструменти като системи в обхвата на ИТ общия контрол, ще бъдат в по-силна позиция, когато одиторите поискат.

Внедряване в реалния свят

След запознаване с процеса на покупка за плащане, инструмент превръща записаното интервю в чернова на разказ и списък с контроли. След това тестерът потвърждава всяка стъпка, като проверява реална поръчка за покупка, разписка и фактура.

За общ ИТ контрол за управление на промените, скрипт проверява всеки билет за производствена промяна за годината. Той потвърждава, че одобрението е дошло преди внедряването и че одобряващият не е разработчикът, и изпраща несъответствия на проверяващ човек.

Анализът на разделяне на задълженията съпоставя ERP разрешенията, а не само имената на ролите, спрямо набор от правила. Той намира 12 потребители, които могат както да създават доставчици, така и да освобождават плащания, и всеки конфликт след това се съпоставя с документиран смекчаващ контрол.

Модел чете прикачените файлове от тримесечен преглед на потребителския достъп и маркира прегледи, които са подписани без доказателства, че премахванията, поискани в тях, действително са направени.

Рискове и предпазни огради

  • Автоматизирането на счупен процес може да засили съществуващите проблеми.

  • Екипите могат да автоматизират прекалено и да премахнат необходимата човешка преценка.

  • Качеството може да се промени, ако резултатите не се оценяват непрекъснато.

Пътна карта за изпълнение

  1. Картирайте текущия работен процес и идентифицирайте стъпката с най-голямо триене.

  2. Определете човешки контролни точки преди пълна автоматизация.

  3. Обучете потребителите на подкани, пътища за ескалация и стандарти за качество.

  4. Проследявайте резултатите на ниво задача, за да потвърдите устойчива стойност.

Продължете да изследвате

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the AI in SOX Controls Testing quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Стартирай теста

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Често задавани въпроси

Какво е AI в тестването на контролите на SOX?

AI в SOX контролира тестването означава използване на машинно обучение, извличане на документи и езикови модели за ускоряване на три части от съответствието на Sarbanes-Oxley: документиране на ръководствата, преглед на доказателствата, че контролите са действали, и анализиране на потребителския достъп за конфликти при разделяне на задълженията. Публичните компании харчат много за повтарящи се тестове всяка година. Практическата стойност е по-широко покритие и по-бързо намиране на изключения, при условие че може да се разчита на самата автоматизация.

Инструмент създава изчистен разказ от покупка до плащане от записано интервю. Защо това не е завършено ръководство под AS 2201?

Инструкцията проследява действителна транзакция през процеса. Самото запитване, дори когато е уловено перфектно, не потвърждава, че процесът работи, както е описано.

Каква роля трябва да играе езиковият модел в добре проектиран канал за преглед на доказателства?

Разделянето на извличането от преценката прави резултатите повторими. Правилата прилагат критериите за преминаване или неуспех, а несигурните елементи отиват при хората.

Защо анализът на разделяне на задълженията в SAP трябва да разглежда обекти за оторизация, а не имена на роли?

Роля с безобидно име все още може да предостави противоречиви възможности. Само данните на ниво разрешение показват какво действително може да направи потребителят.

Ръководството използва AI модел за извършване на месечен контрол за преглед на съгласуване. От какво се нуждае този модел сега?

Ако управлението зависи от система, надеждността на тази система има значение. AI компонент, който изпълнява контрол, се нуждае от същия вид ИТ общи контроли като всяко друго приложение.

Тестът използва генериран от системата списък на всички основни промени на доставчика. Какво трябва да се установи за този списък?

Докладите, които подават контролен тест, са информация, произведена от предприятието. Ако списъкът е непълен, тестът за пълна популация може да пропусне точно промените, които имат значение.