SelanjutnyaPanduan berikutnya
Pengujian Masuk Jurnal AI
Aplikasi
PANDUAN Aplikasi
AI dalam pengujian pengendalian SOX berarti menggunakan pembelajaran mesin, ekstraksi dokumen, dan model bahasa untuk mempercepat tiga bagian kepatuhan Sarbanes-Oxley: mendokumentasikan penelusuran, meninjau bukti bahwa pengendalian telah dijalankan, dan menganalisis akses pengguna untuk konflik pemisahan tugas.
Perusahaan publik menghabiskan banyak uang untuk pengujian berulang setiap tahunnya. Nilai praktisnya adalah cakupan yang lebih luas dan penemuan pengecualian yang lebih cepat, asalkan otomatisasi itu sendiri dapat diandalkan.
Pasal 404 UU Sarbanes-Oxley mewajibkan manajemen untuk menilai pengendalian internal atas pelaporan keuangan (ICFR), biasanya berdasarkan kerangka COSO 2013. Untuk pelapor yang lebih besar, auditor eksternal juga diharuskan untuk membuktikan penilaian tersebut. Auditor melakukan pekerjaan ini berdasarkan PCAOB AS 2201. Pengujian suatu pengendalian biasanya melibatkan pemahaman proses melalui penelusuran, mengevaluasi apakah pengendalian tersebut dirancang dengan benar, dan menguji apakah pengendalian tersebut beroperasi secara efektif sepanjang periode. AI berguna dalam tiga hal. Pertama, dokumentasi panduan. Model ucapan-ke-teks dan bahasa dapat menyusun narasi proses, diagram alur, dan matriks pengendalian risiko dari wawancara dan dokumen sistem. Namun, draf bukanlah panduan. Berdasarkan AS 2201, penelusuran mengikuti transaksi melalui proses, menggunakan penyelidikan bersama dengan observasi, inspeksi, dan kinerja ulang. Kedua, tinjauan bukti. Ekstraksi dokumen dapat membaca persetujuan, tanggal, bidang tiket dan rekonsiliasi, dan aturan dapat memeriksa atribut di seluruh populasi dibandingkan sampel yang berjumlah 25 orang. Ketiga, pemisahan tugas. Alat menganalisis data keamanan ERP untuk menemukan pengguna dengan kemampuan yang bertentangan, seperti membuat vendor dan menyetujui pembayaran. Produk tata kelola akses khusus melakukan hal ini untuk SAP dan ERP lainnya, dan AI membantu menafsirkan transaksi khusus dan peran grup. Beberapa peringatan berlaku. Laporan yang dihasilkan sistem yang digunakan untuk pengujian apa pun adalah informasi yang dihasilkan oleh entitas, dan kelengkapan serta keakuratannya harus diuji. Jika manajemen menggunakan AI untuk melakukan suatu pengendalian, AI itu sendiri memerlukan pengendalian umum TI dan manajemen perubahan. Ketika auditor menggunakan manajemen pengujian yang dilakukan dengan AI, berlaku kerangka SA 2201 untuk menggunakan pekerjaan pihak lain, termasuk kompetensi dan objektivitas pihak lain. Kesalahpahaman yang umum terjadi adalah bahwa otomatisasi membuat pengendalian menjadi efektif. Itu hanya mengujinya lebih cepat. Kedua, pengujian seluruh populasi menghilangkan kebutuhan untuk menilai apakah pengecualian merupakan defisiensi pengendalian, dan jika demikian, seberapa parahnya.
Desain tingkat aplikasi menentukan apakah AI meningkatkan hasil nyata.
Integrasi alur kerja yang baik menciptakan peningkatan produktivitas yang dapat dipercaya oleh pengguna.
Kasus penggunaan yang tercakup dengan baik mengurangi kelelahan perubahan dan risiko implementasi.
Pemantauan kontrol yang berkelanjutan, dimana aturan dijalankan berdasarkan transaksi langsung dan akses data dibandingkan pada akhir kuartal, mulai beralih dari uji coba ke penggunaan rutin di beberapa perusahaan. Model bahasa cenderung menggunakan lebih banyak penyusunan narasi dan kekurangan penulisan. Pertanyaan terbukanya adalah mengenai tata kelola, bukan kemampuan. Contohnya termasuk bagaimana bukti manajemen meninjau kesimpulan yang dihasilkan AI, dan bagaimana auditor mengevaluasi pengendalian yang bergantung pada model yang perilakunya dapat berubah seiring dengan pembaruan vendor. Perusahaan yang memperlakukan alat AI mereka sebagai sistem yang mencakup pengendalian umum TI akan berada dalam posisi yang lebih kuat ketika auditor memintanya.
Setelah pertemuan panduan mengenai proses pembelian hingga pembayaran, sebuah alat mengubah rekaman wawancara menjadi draf narasi dan daftar kontrol. Penguji kemudian mengkonfirmasi setiap langkah dengan memeriksa pesanan pembelian, tanda terima, dan faktur yang sebenarnya.
Untuk kontrol umum TI manajemen perubahan, skrip memeriksa setiap tiket perubahan produksi untuk tahun tersebut. Hal ini mengonfirmasi bahwa persetujuan diberikan sebelum penerapan dan pemberi persetujuan bukanlah pengembang, serta mengirimkan ketidakcocokan ke peninjau manusia.
Analisis pemisahan tugas memetakan izin ERP, bukan hanya nama peran, terhadap seperangkat aturan. Ia menemukan 12 pengguna yang dapat membuat vendor dan mengeluarkan pembayaran, dan setiap konflik kemudian dicocokkan dengan kontrol mitigasi yang terdokumentasi.
Sebuah model membaca lampiran dari tinjauan akses pengguna triwulanan dan menandai tinjauan yang ditandatangani tanpa bukti bahwa penghapusan yang diminta di dalamnya benar-benar dilakukan.
Mengotomatiskan proses yang rusak dapat memperburuk masalah yang ada.
Tim mungkin terlalu mengotomatiskan dan menghilangkan penilaian manusia yang diperlukan.
Kualitas dapat menurun jika keluaran tidak dievaluasi secara terus menerus.
Petakan alur kerja saat ini dan identifikasi langkah dengan gesekan tertinggi.
Tentukan pos pemeriksaan manusia sebelum otomatisasi penuh.
Latih pengguna tentang petunjuk, jalur eskalasi, dan standar kualitas.
Lacak hasil tingkat tugas untuk memastikan nilai berkelanjutan.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
AI dalam pengujian pengendalian SOX berarti menggunakan pembelajaran mesin, ekstraksi dokumen, dan model bahasa untuk mempercepat tiga bagian kepatuhan Sarbanes-Oxley: mendokumentasikan penelusuran, meninjau bukti bahwa pengendalian telah dijalankan, dan menganalisis akses pengguna untuk konflik pemisahan tugas. Perusahaan publik menghabiskan banyak uang untuk pengujian berulang setiap tahunnya. Nilai praktisnya adalah cakupan yang lebih luas dan penemuan pengecualian yang lebih cepat, asalkan otomatisasi itu sendiri dapat diandalkan.
Panduan menelusuri transaksi aktual melalui proses tersebut. Penyelidikan saja, meskipun ditangkap dengan sempurna, tidak memastikan bahwa proses tersebut berjalan seperti yang dijelaskan.
Memisahkan ekstraksi dari penilaian membuat hasil dapat diulang. Aturan menerapkan kriteria lulus atau gagal, dan item yang tidak pasti diberikan kepada orang-orang.
Peran dengan nama yang tidak berbahaya masih dapat memberikan kemampuan yang bertentangan. Hanya data tingkat izin yang menunjukkan apa yang sebenarnya dapat dilakukan pengguna.
Jika suatu pengendalian bergantung pada suatu sistem, maka keandalan sistem itu penting. Komponen AI yang melakukan suatu kontrol memerlukan jenis kontrol umum TI yang sama seperti aplikasi lainnya.
Laporan yang memberikan uji pengendalian adalah informasi yang dihasilkan oleh entitas. Jika daftarnya tidak lengkap, tes populasi penuh bisa saja melewatkan perubahan yang penting.
Teruslah belajar
Panduan lainnya dipilih untuk topik ini
SelanjutnyaPanduan berikutnya
Pengujian Masuk Jurnal AI
Aplikasi