A continuaciónSiguiente guía
Prueba de entrada de diario de IA
Aplicaciones
GUÍA de aplicaciones
La IA en las pruebas de controles SOX significa utilizar aprendizaje automático, extracción de documentos y modelos de lenguaje para acelerar tres partes del cumplimiento de Sarbanes-Oxley: documentar los recorridos, revisar la evidencia de que los controles operaron y analizar el acceso de los usuarios para detectar conflictos de segregación de funciones.
Las empresas públicas gastan mucho en pruebas repetitivas cada año. El valor práctico es una cobertura más amplia y una búsqueda de excepciones más rápida, siempre que se pueda confiar en la automatización en sí.
La sección 404 de la Ley Sarbanes-Oxley exige que la administración evalúe el control interno sobre la información financiera (CIIF), generalmente en comparación con el marco COSO 2013. Para los declarantes más grandes, también requiere que el auditor externo dé fe de esa evaluación. Los auditores realizan este trabajo según PCAOB AS 2201. Probar un control generalmente implica comprender el proceso a través de un recorrido, evaluar si el control está diseñado adecuadamente y probar si funcionó de manera efectiva durante todo el período. La IA es útil en tres lugares. Primero, documentación paso a paso. Los modelos de voz a texto y de lenguaje pueden redactar narrativas de procesos, diagramas de flujo y matrices de control de riesgos a partir de entrevistas y documentos del sistema. Sin embargo, un borrador no es un tutorial. Según AS 2201, un recorrido sigue una transacción a lo largo del proceso, utilizando la consulta junto con la observación, la inspección y la repetición. En segundo lugar, revisión de la evidencia. La extracción de documentos puede leer aprobaciones, fechas, campos de tickets y conciliaciones, y las reglas pueden verificar atributos en toda una población en lugar de en una muestra de 25. En tercer lugar, segregación de funciones. Las herramientas analizan los datos de seguridad de ERP para encontrar usuarios con capacidades conflictivas, como crear proveedores y aprobar pagos. Los productos especializados de gobernanza de acceso hacen esto para SAP y otros ERP, y la IA ayuda a interpretar transacciones personalizadas y roles grupales. Se aplican varias precauciones. Los informes generados por el sistema que alimentan cualquier prueba son información producida por la entidad y se debe probar su integridad y precisión. Si la dirección utiliza la IA para realizar un control, la propia IA necesita controles generales de TI y gestión de cambios. Cuando el auditor utiliza la gestión de pruebas realizadas con IA, se aplica el marco de la AS 2201 para utilizar el trabajo de otros, incluida la competencia y objetividad de los demás. Un error común es creer que la automatización hace que los controles sean efectivos. Sólo los prueba más rápido. La segunda es que las pruebas a toda la población eliminan la necesidad de juzgar si las excepciones son deficiencias de control y, de ser así, cuán graves son.
El diseño a nivel de aplicación determina si la IA mejora los resultados reales.
Una buena integración del flujo de trabajo genera ganancias de productividad en las que los usuarios pueden confiar.
Los casos de uso bien definidos reducen la fatiga del cambio y el riesgo de implementación.
El monitoreo continuo de los controles, donde las reglas se aplican a las transacciones en vivo y a los datos de acceso en lugar de al final del trimestre, está pasando de ser un programa piloto a un uso rutinario en algunas empresas. Es probable que los modelos lingüísticos requieran más redacción de narrativas y reseñas de deficiencias. Las preguntas abiertas son sobre gobernanza, no sobre capacidad. Los ejemplos incluyen cómo la administración evidencia la revisión de las conclusiones generadas por la IA y cómo los auditores evalúan los controles que dependen de un modelo cuyo comportamiento puede cambiar con una actualización del proveedor. Las empresas que tratan sus herramientas de IA como sistemas sujetos a controles generales de TI estarán en una posición más sólida cuando los auditores lo soliciten.
Después de una reunión instructiva sobre el proceso de compra a pago, una herramienta convierte la entrevista grabada en un borrador narrativo y una lista de controles. Luego, el evaluador confirma cada paso inspeccionando una orden de compra, un recibo y una factura reales.
Para un control general de TI de gestión de cambios, un script verifica cada ticket de cambio de producción del año. Confirma que la aprobación se produjo antes de la implementación y que el aprobador no fue el desarrollador, y envía las discrepancias a un revisor humano.
Un análisis de segregación de funciones asigna los permisos de ERP, no sólo los nombres de funciones, a un conjunto de reglas. Encuentra 12 usuarios que pueden crear proveedores y liberar pagos, y luego cada conflicto se relaciona con un control de mitigación documentado.
Un modelo lee los archivos adjuntos de una revisión trimestral de acceso de usuarios y marca las revisiones que fueron aprobadas sin evidencia de que las eliminaciones solicitadas en ellas realmente se realizaron.
Automatizar un proceso roto puede amplificar los problemas existentes.
Los equipos pueden automatizar demasiado y eliminar el juicio humano necesario.
La calidad puede variar si los resultados no se evalúan continuamente.
Mapee el flujo de trabajo actual e identifique el paso de mayor fricción.
Defina puntos de control humanos antes de la automatización total.
Capacite a los usuarios sobre indicaciones, rutas de escalada y estándares de calidad.
Realice un seguimiento de los resultados a nivel de tarea para confirmar el valor sostenido.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
La IA en las pruebas de controles SOX significa utilizar aprendizaje automático, extracción de documentos y modelos de lenguaje para acelerar tres partes del cumplimiento de Sarbanes-Oxley: documentar los recorridos, revisar la evidencia de que los controles operaron y analizar el acceso de los usuarios para detectar conflictos de segregación de funciones. Las empresas públicas gastan mucho en pruebas repetitivas cada año. El valor práctico es una cobertura más amplia y una búsqueda de excepciones más rápida, siempre que se pueda confiar en la automatización en sí.
Un tutorial rastrea una transacción real a lo largo del proceso. La investigación por sí sola, incluso cuando se captura perfectamente, no confirma que el proceso funcione como se describe.
Separar la extracción del juicio hace que los resultados sean repetibles. Las reglas aplican el criterio de aprobar o reprobar, y los elementos inciertos van a parar a las personas.
Un rol con un nombre inofensivo aún puede otorgar capacidades conflictivas. Sólo los datos de nivel de permiso muestran lo que un usuario realmente puede hacer.
Si un control depende de un sistema, la confiabilidad de ese sistema es importante. Un componente de IA que realiza un control necesita el mismo tipo de controles generales de TI que cualquier otra aplicación.
Los informes que alimentan una prueba de control son información elaborada por la entidad. Si la lista está incompleta, una prueba completa puede pasar por alto exactamente los cambios importantes.
sigue aprendiendo
Más guías seleccionadas para este tema.
A continuaciónSiguiente guía
Prueba de entrada de diario de IA
Aplicaciones