À suivreGuide suivant
Tests d'entrée de journal IA
Applications
GUIDE DES APPLICATIONS
L'IA dans les tests de contrôles SOX implique l'utilisation de l'apprentissage automatique, de l'extraction de documents et de modèles linguistiques pour accélérer trois parties de la conformité Sarbanes-Oxley : documenter les procédures pas à pas, examiner les preuves du fonctionnement des contrôles et analyser l'accès des utilisateurs pour déceler les conflits de séparation des tâches.
Les entreprises publiques dépensent chaque année des sommes considérables en tests répétitifs. La valeur pratique réside dans une couverture plus large et une recherche d’exceptions plus rapide, à condition que l’on puisse compter sur l’automatisation elle-même.
L'article 404 de la loi Sarbanes-Oxley exige que la direction évalue le contrôle interne à l'égard de l'information financière (CIIF), généralement par rapport au cadre COSO 2013. Pour les déclarants plus importants, l’auditeur externe doit également attester de cette évaluation. Les auditeurs effectuent ce travail selon PCAOB AS 2201. Tester un contrôle implique généralement de comprendre le processus à travers une procédure pas à pas, d'évaluer si le contrôle est correctement conçu et de tester s'il a fonctionné efficacement tout au long de la période. L’IA est utile à trois endroits. Tout d’abord, la documentation pas à pas. Les modèles de synthèse vocale et de langage peuvent rédiger des récits de processus, des organigrammes et des matrices de contrôle des risques à partir d'entretiens et de documents système. Cependant, un brouillon n’est pas une procédure pas à pas. Selon AS 2201, une procédure pas à pas suit une transaction tout au long du processus, en utilisant l'enquête ainsi que l'observation, l'inspection et la réexécution. Deuxièmement, l’examen des preuves. L'extraction de documents peut lire les approbations, les dates, les champs de ticket et les rapprochements, et les règles peuvent vérifier les attributs sur l'ensemble d'une population plutôt que sur un échantillon de 25. Troisièmement, la séparation des tâches. Les outils analysent les données de sécurité ERP pour trouver les utilisateurs ayant des capacités conflictuelles, telles que la création de fournisseurs et l'approbation des paiements. Des produits spécialisés de gouvernance d'accès le font pour SAP et d'autres ERP, et l'IA aide à interpréter les transactions personnalisées et les rôles de groupe. Plusieurs précautions s'appliquent. Les rapports générés par le système qui alimentent tout test sont des informations produites par l'entité, et leur exhaustivité et leur exactitude doivent être testées. Si la direction utilise l’IA pour effectuer un contrôle, l’IA elle-même a besoin de contrôles informatiques généraux et d’une gestion du changement. Lorsque l'auditeur utilise la gestion de tests réalisés avec l'IA, le cadre de l'AS 2201 pour l'utilisation du travail d'autrui s'applique, y compris la compétence et l'objectivité des autres. Une idée fausse très répandue est que l’automatisation rend les contrôles efficaces. Cela ne fait que les tester plus rapidement. Deuxièmement, les tests sur l’ensemble de la population éliminent le besoin de déterminer si les exceptions constituent des déficiences de contrôle et, si oui, quelle est leur gravité.
La conception au niveau de l’application détermine si l’IA améliore les résultats réels.
Une bonne intégration des flux de travail crée des gains de productivité sur lesquels les utilisateurs peuvent compter.
Des cas d’utilisation bien ciblés réduisent la lassitude face au changement et les risques de mise en œuvre.
La surveillance continue des contrôles, où les règles s'appliquent aux données de transaction et d'accès en direct plutôt qu'à la fin du trimestre, passe du stade pilote à celui d'une utilisation courante dans certaines entreprises. Les modèles linguistiques sont susceptibles de prendre en charge davantage la rédaction de récits et de rédactions de déficiences. Les questions ouvertes concernent la gouvernance et non les capacités. Les exemples incluent la manière dont la direction prouve l'examen des conclusions générées par l'IA et la manière dont les auditeurs évaluent les contrôles qui dépendent d'un modèle dont le comportement peut changer avec une mise à jour du fournisseur. Les entreprises qui traitent leurs outils d’IA comme des systèmes relevant des contrôles généraux informatiques seront dans une position plus forte lorsque les auditeurs le demanderont.
Après une réunion pas à pas sur le processus d'achat pour payer, un outil transforme l'entretien enregistré en un brouillon de récit et une liste de contrôles. Le testeur confirme ensuite chaque étape en inspectant un bon de commande réel, un reçu et une facture.
Pour un contrôle général informatique de gestion des changements, un script vérifie chaque ticket de changement de production de l'année. Il confirme que l'approbation a eu lieu avant le déploiement et que l'approbateur n'était pas le développeur, et envoie les incohérences à un réviseur humain.
Une analyse de séparation des tâches mappe les autorisations ERP, et pas seulement les noms de rôles, à un ensemble de règles. Il trouve 12 utilisateurs qui peuvent à la fois créer des fournisseurs et débloquer des paiements, et chaque conflit est ensuite associé à un contrôle d'atténuation documenté.
Un modèle lit les pièces jointes d'un examen trimestriel des accès des utilisateurs et signale les avis qui ont été signés sans preuve que les suppressions demandées ont effectivement été effectuées.
L'automatisation d'un processus interrompu peut amplifier les problèmes existants.
Les équipes peuvent sur-automatiser et supprimer le jugement humain nécessaire.
La qualité peut dériver si les résultats ne sont pas évalués en permanence.
Cartographiez le flux de travail actuel et identifiez l’étape la plus problématique.
Définissez des points de contrôle humains avant une automatisation complète.
Formez les utilisateurs aux invites, aux voies d’escalade et aux normes de qualité.
Suivez les résultats au niveau des tâches pour confirmer la valeur durable.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
L'IA dans les tests de contrôles SOX implique l'utilisation de l'apprentissage automatique, de l'extraction de documents et de modèles linguistiques pour accélérer trois parties de la conformité Sarbanes-Oxley : documenter les procédures pas à pas, examiner les preuves du fonctionnement des contrôles et analyser l'accès des utilisateurs pour déceler les conflits de séparation des tâches. Les entreprises publiques dépensent chaque année des sommes considérables en tests répétitifs. La valeur pratique réside dans une couverture plus large et une recherche d’exceptions plus rapide, à condition que l’on puisse compter sur l’automatisation elle-même.
Une procédure pas à pas retrace une transaction réelle tout au long du processus. L’enquête à elle seule, même parfaitement capturée, ne confirme pas que le processus fonctionne comme décrit.
Séparer l’extraction du jugement rend les résultats reproductibles. Les règles appliquent les critères de réussite ou d'échec, et les éléments incertains sont attribués aux personnes.
Un rôle portant un nom inoffensif peut toujours accorder des capacités conflictuelles. Seules les données au niveau des autorisations montrent ce qu'un utilisateur peut réellement faire.
Si un contrôle dépend d'un système, la fiabilité de ce système compte. Un composant d'IA qui effectue un contrôle nécessite le même type de contrôles informatiques généraux que toute autre application.
Les rapports qui alimentent un test de contrôle sont des informations produites par l'entité. Si la liste est incomplète, un test sur l’ensemble de la population peut manquer exactement les changements importants.
Continuez à apprendre
Plus de guides sélectionnés pour ce sujet
À suivreGuide suivant
Tests d'entrée de journal IA
Applications