Alkalmazási ÚTMUTATÓ

AI a SOX Controls Testingben

A SOX-ban a mesterséges intelligencia ellenőrzi a tesztelést, ami azt jelenti, hogy gépi tanulást, dokumentumkinyerést és nyelvi modelleket használnak a Sarbanes-Oxley-megfelelőség három részének felgyorsítására: az áttekintések dokumentálása, a vezérlőelemek működésére vonatkozó bizonyítékok áttekintése és a felhasználói hozzáférés elemzése a feladatok szétválasztásával kapcsolatos konfliktusok szempontjából.

  • 4 perc olvasás
  • Utoljára frissítve
Ezen az oldalon4 perc olvasás
  1. Áttekintés
  2. Mély merülés
  3. Stratégiai hatás
  4. A mesterséges intelligencia jövője a SOX-vezérlők tesztelésében
  5. Valós megvalósítás
  6. Kockázatok és védőkorlátok
  7. Végrehajtási ütemterv
  8. Folytassa a felfedezést
  9. Gyakran ismételt kérdések

Áttekintés

Az állami vállalatok évente sokat költenek ismétlődő tesztelésre. A gyakorlati érték a szélesebb lefedettség és a gyorsabb kivételkeresés, feltéve, hogy magára az automatizálásra lehet támaszkodni.

Mély merülés

A Sarbanes-Oxley törvény 404. szakasza előírja a vezetésnek, hogy értékelje a pénzügyi jelentéstétel (ICFR) belső ellenőrzését, általában a COSO 2013 keretrendszerrel összhangban. Nagyobb bejelentők esetében a külső ellenőrnek is igazolnia kell az értékelést. Az auditorok ezt a munkát a PCAOB AS 2201 szerint végzik. A vezérlőelemek tesztelése általában magában foglalja a folyamat megértését egy áttekintésen keresztül, annak értékelését, hogy a kontroll megfelelően van-e megtervezve, és annak tesztelését, hogy az adott időszakban hatékonyan működött-e. Az AI három helyen hasznos. Először is, áttekintő dokumentáció. A beszéd-szöveg és a nyelvi modellek interjúkból és rendszerdokumentumokból folyamatnarratívákat, folyamatábrákat és kockázatkezelési mátrixokat készíthetnek. A piszkozat azonban nem áttekintés. Az AS 2201 szerint egy áttekintés követi végig a tranzakciót a folyamaton, lekérdezést, megfigyelést, ellenőrzést és újbóli végrehajtást használva. Másodszor a bizonyítékok áttekintése. A dokumentumkinyerés képes olvasni a jóváhagyásokat, a dátumokat, a jegymezőket és az egyeztetéseket, a szabályok pedig a teljes sokaság attribútumait ellenőrizhetik, nem pedig egy 25 fős mintát. Harmadszor, a feladatok elkülönítése. Az eszközök elemzik az ERP biztonsági adatait, hogy megtalálják az ütköző képességekkel rendelkező felhasználókat, mint például a szállítók létrehozása és a kifizetések jóváhagyása. A speciális hozzáférés-irányítási termékek ezt teszik meg az SAP és más ERP-k számára, az AI pedig segít értelmezni az egyéni tranzakciókat és a csoportszerepeket. Számos óvintézkedés érvényesül. A rendszer által generált jelentések, amelyek bármilyen tesztet táplálnak, az entitás által készített információk, és ezek teljességét és pontosságát tesztelni kell. Ha a menedzsment mesterséges intelligenciát használ az ellenőrzés végrehajtására, akkor magának az AI-nak is szüksége van általános informatikai ellenőrzésekre és változáskezelésre. Amikor az auditor MI-vel végzett tesztkezelést alkalmaz, az AS 2201 mások munkájának felhasználására vonatkozó keretrendszer érvényes, beleértve a mások kompetenciáját és objektivitását. Általános tévhit, hogy az automatizálás hatékonysá teszi a vezérlést. Csak gyorsabban teszteli őket. A második az, hogy a teljes populációra kiterjedő tesztelés megszünteti annak megítélését, hogy a kivételek ellenőrzési hiányosságok-e, és ha igen, milyen súlyosak.

Stratégiai hatás

Építési lehetőségek

Az alkalmazásszintű tervezés határozza meg, hogy az AI javítja-e a valós eredményeket.

Csapat és munkafolyamat

A jó munkafolyamat-integráció olyan termelékenységnövekedést eredményez, amelyben a felhasználók megbízhatnak.

Kockázat és biztonság

A jól körülhatárolt felhasználási esetek csökkentik a változtatások fáradtságát és a végrehajtás kockázatát.

A mesterséges intelligencia jövője a SOX-vezérlők tesztelésében

A folyamatos ellenőrzések monitorozása, ahol a szabályok az élő tranzakciós és hozzáférési adatok ellen irányulnak, nem pedig a negyedév végén, egyes vállalatoknál a kísérleti verzióktól a rutinszerű használat felé mozdul el. A nyelvi modellek valószínűleg több narratívát és hiányosságokat írnak le. A nyitott kérdések a kormányzásra vonatkoznak, nem a képességekre. Példák arra, hogy a vezetőség hogyan bizonyítja át az MI által generált következtetéseket, és hogyan értékelik az auditorok az olyan modelltől függő kontrollokat, amelyek viselkedése megváltozhat a szállító frissítésével. Azok a vállalatok, amelyek mesterséges intelligencia eszközeiket általános IT-ellenőrzési rendszerként kezelik, erősebb pozícióba kerülnek, ha az auditorok ezt kérik.

Valós megvalósítás

A vásárlás-fizetés folyamatról szóló átvezető megbeszélés után egy eszköz a rögzített interjút narratívavázlattá és vezérlők listájává alakítja. A tesztelő ezután minden lépést megerősít egy valódi beszerzési megrendelés, nyugta és számla ellenőrzésével.

A változáskezelési informatikai általános vezérléshez egy szkript ellenőrzi az év minden termelési változási jegyét. Megerősíti, hogy a jóváhagyás a telepítés előtt megtörtént, és hogy a jóváhagyó nem a fejlesztő volt, és elküldi az eltéréseket egy emberi ellenőrnek.

A feladatok elkülönítésének elemzése leképezi az ERP-engedélyeket, nem csak a szerepek neveit, egy szabálykészlethez. 12 felhasználót talál, akik létrehozhatnak szállítókat és kiadhatják a kifizetéseket, majd minden ütközést hozzárendel egy dokumentált enyhítő vezérlőhöz.

Egy modell beolvassa a mellékleteket egy negyedéves felhasználói hozzáférés-ellenőrzésből, és megjelöli azokat a véleményeket, amelyeket aláírtak anélkül, hogy bizonyíték lenne arra, hogy a bennük kért eltávolításokat valóban végrehajtották.

Kockázatok és védőkorlátok

  • Egy megszakadt folyamat automatizálása felerősítheti a meglévő problémákat.

  • A csapatok túlautomatizálhatják és eltávolíthatják a szükséges emberi ítélőképességet.

  • A minőség sodródhat, ha a kimeneteket nem értékelik folyamatosan.

Végrehajtási ütemterv

  1. Térképezze fel az aktuális munkafolyamatot, és határozza meg a legnagyobb súrlódású lépést.

  2. Emberi ellenőrzőpontok meghatározása a teljes automatizálás előtt.

  3. Tanítsa meg a felhasználókat az utasításokról, az eszkalációs utakról és a minőségi szabványokról.

  4. Kövesse nyomon a feladat szintű eredményeket a tartós érték megerősítéséhez.

Folytassa a felfedezést

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the AI in SOX Controls Testing quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Kezdő kvíz

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Gyakran ismételt kérdések

Mi az AI a SOX Controls Testingben?

A SOX-ban a mesterséges intelligencia ellenőrzi a tesztelést, ami azt jelenti, hogy gépi tanulást, dokumentumkinyerést és nyelvi modelleket használnak a Sarbanes-Oxley-megfelelőség három részének felgyorsítására: az áttekintések dokumentálása, a vezérlőelemek működésére vonatkozó bizonyítékok áttekintése és a felhasználói hozzáférés elemzése a feladatok szétválasztásával kapcsolatos konfliktusok szempontjából. Az állami vállalatok évente sokat költenek ismétlődő tesztelésre. A gyakorlati érték a szélesebb lefedettség és a gyorsabb kivételkeresés, feltéve, hogy magára az automatizálásra lehet támaszkodni.

Egy eszköz egy felvett interjúból csiszolt vásárlás-fizetési narratívát készít. Miért nem ez egy befejezett áttekintés az AS 2201 alatt?

Az áttekintés nyomon követi a tényleges tranzakciót a folyamaton keresztül. A lekérdezés önmagában még tökéletes rögzítés esetén sem erősíti meg, hogy a folyamat a leírtak szerint működik.

Milyen szerepet kell játszania a nyelvi modellnek egy jól megtervezett bizonyíték-áttekintési folyamatban?

A kivonás és az ítélet elkülönítése az eredményeket megismételhetővé teszi. A szabályok a megfelelési vagy sikertelenségi feltételeket alkalmazzák, és a bizonytalan tételek az emberekhez kerülnek.

Miért kell az SAP-ban a feladatok szétválasztásának elemzése során a jogosultsági objektumokat nézni a szerepek nevei helyett?

Egy ártalmatlan nevű szerepkör továbbra is biztosíthat egymásnak ellentmondó képességeket. Csak az engedélyszintű adatok mutatják meg, hogy a felhasználó valójában mire képes.

A menedzsment mesterséges intelligencia-modellt használ a havi egyeztetési ellenőrzés végrehajtásához. Mi kell most ennek a modellnek?

Ha egy vezérlés egy rendszertől függ, akkor a rendszer megbízhatósága számít. Egy vezérlőt végrehajtó AI-komponensnek ugyanolyan általános informatikai vezérlőkre van szüksége, mint bármely más alkalmazásnak.

A teszt egy rendszer által generált listát használ az összes szállítói fő módosításról. Mit kell megállapítani erről a listáról?

A kontrolltesztet tápláló jelentések az entitás által készített információk. Ha a lista nem teljes, a teljes populációt vizsgáló teszt során pontosan hiányozhatnak a lényeges változások.