Anwendungsleitfaden

KI beim Testen von SOX-Kontrollen

KI beim Testen von SOX-Kontrollen bedeutet den Einsatz von maschinellem Lernen, Dokumentenextraktion und Sprachmodellen, um drei Teile der Sarbanes-Oxley-Compliance zu beschleunigen: Dokumentation von exemplarischen Vorgehensweisen, Überprüfung der Nachweise, dass die Kontrollen betrieben wurden, und Analyse des Benutzerzugriffs auf Konflikte bei der Funktionstrennung.

  • 4 Minuten gelesen
  • Zuletzt aktualisiert
Auf dieser Seite4 Minuten gelesen
  1. Übersicht
  2. Tiefer Einblick
  3. Strategische Auswirkungen
  4. Die Zukunft der KI beim Testen von SOX-Kontrollen
  5. Reale Umsetzung
  6. Risiken und Leitplanken
  7. Implementierungs-Roadmap
  8. Entdecken Sie weiter
  9. Häufig gestellte Fragen

Übersicht

Öffentliche Unternehmen geben jedes Jahr viel Geld für wiederkehrende Tests aus. Der praktische Nutzen besteht in einer breiteren Abdeckung und einer schnelleren Ausnahmeerkennung, sofern man sich auf die Automatisierung selbst verlassen kann.

Tiefer Einblick

Gemäß Abschnitt 404 des Sarbanes-Oxley Act muss das Management die interne Kontrolle über die Finanzberichterstattung (ICFR) bewerten, in der Regel anhand des COSO 2013-Rahmenwerks. Bei größeren Antragstellern ist außerdem eine Bescheinigung des externen Prüfers über diese Beurteilung erforderlich. Prüfer erledigen diese Arbeit gemäß PCAOB AS 2201. Das Testen einer Kontrolle umfasst in der Regel das Verständnis des Prozesses anhand einer exemplarischen Vorgehensweise, die Bewertung, ob die Kontrolle ordnungsgemäß konzipiert ist, und die Prüfung, ob sie über den gesamten Zeitraum effektiv funktioniert hat. KI ist an drei Stellen nützlich. Zuerst die exemplarische Dokumentation. Speech-to-Text- und Sprachmodelle können Prozessnarrative, Flussdiagramme und Risikokontrollmatrizen aus Interviews und Systemdokumenten entwerfen. Ein Entwurf ist jedoch keine Komplettlösung. Gemäß AS 2201 folgt eine Komplettlösung einer Transaktion durch den Prozess, wobei eine Untersuchung zusammen mit Beobachtung, Inspektion und erneuter Durchführung zum Einsatz kommt. Zweitens: Überprüfung der Beweise. Bei der Dokumentenextraktion können Genehmigungen, Daten, Ticketfelder und Abstimmungen gelesen werden, und mit Regeln können Attribute einer gesamten Population statt einer Stichprobe von 25 überprüft werden. Drittens: Aufgabentrennung. Tools analysieren ERP-Sicherheitsdaten, um Benutzer mit widersprüchlichen Fähigkeiten zu finden, z. B. beim Erstellen von Lieferanten und beim Genehmigen von Zahlungen. Spezialisierte Access-Governance-Produkte erledigen dies für SAP und andere ERPs, und KI hilft bei der Interpretation benutzerdefinierter Transaktionen und Gruppenrollen. Es gelten mehrere Vorsichtsmaßnahmen. Systemgenerierte Berichte, die in jeden Test einfließen, sind von der Entität erstellte Informationen, deren Vollständigkeit und Genauigkeit überprüft werden müssen. Wenn das Management KI zur Durchführung einer Kontrolle einsetzt, benötigt die KI selbst allgemeine IT-Kontrollen und ein Änderungsmanagement. Wenn der Prüfer ein mit KI durchgeführtes Testmanagement nutzt, gilt der AS 2201-Rahmen für die Nutzung der Arbeit anderer, einschließlich der Kompetenz und Objektivität der anderen. Ein weit verbreitetes Missverständnis ist, dass Automatisierung Kontrollen effektiver macht. Es testet sie nur schneller. Ein zweiter Grund besteht darin, dass durch Tests der Gesamtpopulation nicht mehr beurteilt werden muss, ob es sich bei Ausnahmen um Kontrollmängel handelt, und wenn ja, wie schwerwiegend sie sind.

Strategische Auswirkungen

Bauen Sie Entscheidungen auf

Das Design auf Anwendungsebene bestimmt, ob KI tatsächliche Ergebnisse verbessert.

Team und Arbeitsablauf

Eine gute Workflow-Integration führt zu Produktivitätssteigerungen, denen Benutzer vertrauen können.

Risiko und Sicherheit

Gut abgegrenzte Anwendungsfälle reduzieren die Änderungsmüdigkeit und das Implementierungsrisiko.

Die Zukunft der KI beim Testen von SOX-Kontrollen

Die kontinuierliche Kontrollüberwachung, bei der die Regeln anhand von Live-Transaktions- und Zugriffsdaten und nicht erst am Quartalsende gelten, entwickelt sich in einigen Unternehmen von Pilotprojekten zum routinemäßigen Einsatz. Sprachmodelle werden wahrscheinlich mehr die Ausarbeitung von Erzählungen und Mängelbeschreibungen übernehmen. Bei den offenen Fragen geht es um Governance, nicht um Fähigkeiten. Beispiele hierfür sind, wie das Management die Überprüfung von KI-generierten Schlussfolgerungen beweist und wie Prüfer Kontrollen bewerten, die von einem Modell abhängen, dessen Verhalten sich mit einer Aktualisierung des Anbieters ändern kann. Unternehmen, die ihre KI-Tools als Systeme im Rahmen allgemeiner IT-Kontrollen behandeln, werden auf Nachfrage der Prüfer in einer stärkeren Position sein.

Reale Umsetzung

Nach einem Walkthrough-Meeting zum Purchase-to-Pay-Prozess wandelt ein Tool das aufgezeichnete Interview in einen Entwurf einer Erzählung und eine Liste von Kontrollen um. Anschließend bestätigt der Tester jeden Schritt durch Prüfung einer echten Bestellung, Quittung und Rechnung.

Für eine allgemeine IT-Kontrolle des Änderungsmanagements prüft ein Skript jedes Produktionsänderungsticket für das Jahr. Es bestätigt, dass die Genehmigung vor der Bereitstellung erfolgte und dass der Genehmiger nicht der Entwickler war, und sendet Nichtübereinstimmungen an einen menschlichen Prüfer.

Eine Funktionstrennungsanalyse ordnet ERP-Berechtigungen, nicht nur Rollennamen, einem Regelsatz zu. Es findet 12 Benutzer, die sowohl Lieferanten erstellen als auch Zahlungen freigeben können, und jeder Konflikt wird dann einer dokumentierten mildernden Kontrolle zugeordnet.

Ein Modell liest die Anhänge einer vierteljährlichen Benutzerzugriffsüberprüfung und markiert Überprüfungen, die ohne Beweise dafür unterzeichnet wurden, dass die darin geforderten Entfernungen tatsächlich vorgenommen wurden.

Risiken und Leitplanken

  • Die Automatisierung eines fehlerhaften Prozesses kann bestehende Probleme verstärken.

  • Teams können zu stark automatisieren und das notwendige menschliche Urteilsvermögen verlieren.

  • Die Qualität kann schwanken, wenn die Ergebnisse nicht kontinuierlich bewertet werden.

Implementierungs-Roadmap

  1. Ordnen Sie den aktuellen Arbeitsablauf zu und identifizieren Sie den Schritt mit der höchsten Reibung.

  2. Definieren Sie menschliche Kontrollpunkte vor der vollständigen Automatisierung.

  3. Schulen Sie Benutzer in Bezug auf Eingabeaufforderungen, Eskalationspfade und Qualitätsstandards.

  4. Verfolgen Sie Ergebnisse auf Aufgabenebene, um den nachhaltigen Wert zu bestätigen.

Entdecken Sie weiter

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the AI in SOX Controls Testing quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Quiz starten

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Häufig gestellte Fragen

Was ist KI bei SOX-Kontrolltests?

KI beim Testen von SOX-Kontrollen bedeutet den Einsatz von maschinellem Lernen, Dokumentenextraktion und Sprachmodellen, um drei Teile der Sarbanes-Oxley-Compliance zu beschleunigen: Dokumentation von exemplarischen Vorgehensweisen, Überprüfung der Nachweise, dass die Kontrollen betrieben wurden, und Analyse des Benutzerzugriffs auf Konflikte bei der Funktionstrennung. Öffentliche Unternehmen geben jedes Jahr viel Geld für wiederkehrende Tests aus. Der praktische Nutzen besteht in einer breiteren Abdeckung und einer schnelleren Ausnahmeerkennung, sofern man sich auf die Automatisierung selbst verlassen kann.

Ein Tool erstellt aus einem aufgezeichneten Interview eine ausgefeilte Purchase-to-Pay-Erzählung. Warum ist das keine vollständige Komplettlösung gemäß AS 2201?

Eine exemplarische Vorgehensweise verfolgt eine tatsächliche Transaktion durch den Prozess. Eine alleinige Anfrage, auch wenn sie perfekt erfasst wurde, bestätigt nicht, dass der Prozess wie beschrieben funktioniert.

Welche Rolle sollte das Sprachmodell in einer gut konzipierten Evidenz-Review-Pipeline spielen?

Durch die Trennung von Extraktion und Beurteilung werden Ergebnisse wiederholbar. Regeln wenden die Kriterien „Bestanden“ oder „Nicht bestanden“ an, und unsichere Elemente gehen an Personen.

Warum sollte eine Funktionstrennungsanalyse in SAP auf Berechtigungsobjekten und nicht auf Rollennamen basieren?

Eine Rolle mit einem harmlosen Namen kann dennoch widersprüchliche Fähigkeiten gewähren. Nur die Daten zur Berechtigungsebene zeigen, was ein Benutzer tatsächlich tun kann.

Das Management verwendet ein KI-Modell, um eine monatliche Abstimmungsüberprüfungskontrolle durchzuführen. Was braucht dieses Modell jetzt?

Wenn eine Steuerung von einem System abhängt, ist die Zuverlässigkeit dieses Systems von Bedeutung. Eine KI-Komponente, die eine Steuerung durchführt, benötigt die gleichen allgemeinen IT-Steuerungen wie jede andere Anwendung.

Ein Test verwendet eine vom System generierte Liste aller Lieferantenstammänderungen. Was muss über diese Liste festgestellt werden?

Berichte, die in einen Kontrolltest einfließen, sind von der Entität erstellte Informationen. Wenn die Liste unvollständig ist, können bei einem Vollpopulationstest genau die Änderungen übersehen werden, die wichtig sind.