ToepassingenGIDS

AI bij het testen van SOX-controles

AI bij het testen van SOX-controles betekent het gebruik van machine learning, documentextractie en taalmodellen om drie delen van de Sarbanes-Oxley-compliance te versnellen: het documenteren van walkthroughs, het beoordelen van het bewijs dat controles werkten en het analyseren van gebruikerstoegang op conflicten over de scheiding van taken.

  • 4 minuten lezen
  • Laatst bijgewerkt
Op deze pagina4 minuten lezen
  1. Overzicht
  2. Diepe duik
  3. Strategische impact
  4. De toekomst van AI bij het testen van SOX-controles
  5. Implementatie in de echte wereld
  6. Risico's en vangrails
  7. Implementatie routekaart
  8. Blijf verkennen
  9. Veelgestelde vragen

Overzicht

Overheidsbedrijven besteden elk jaar veel geld aan herhaalde tests. De praktische waarde is een bredere dekking en het sneller vinden van uitzonderingen, op voorwaarde dat er op de automatisering zelf kan worden vertrouwd.

Diepe duik

Sectie 404 van de Sarbanes-Oxley Act vereist dat het management de interne controle over de financiële verslaggeving (ICFR) beoordeelt, doorgaans aan de hand van het COSO 2013-raamwerk. Voor grotere indieners is tevens vereist dat de externe accountant deze beoordeling bevestigt. Auditors doen dit werk onder PCAOB AS 2201. Bij het testen van een controle gaat het meestal om het begrijpen van het proces via een walkthrough, het evalueren of de controle goed is ontworpen en het testen of deze gedurende de hele periode effectief heeft gewerkt. AI is op drie plaatsen nuttig. Eerst de walkthrough-documentatie. Spraak-naar-tekst- en taalmodellen kunnen procesverhalen, stroomdiagrammen en risicobeheersingsmatrixen opstellen op basis van interviews en systeemdocumenten. Een concept is echter geen walkthrough. Onder AS 2201 volgt een walkthrough een transactie door het proces, waarbij onderzoek wordt gebruikt in combinatie met observatie, inspectie en heruitvoering. Ten tweede: bewijsbeoordeling. Documentextractie kan goedkeuringen, datums, ticketvelden en afstemmingen lezen, en regels kunnen attributen voor een hele populatie controleren in plaats van voor een steekproef van 25. Ten derde: scheiding van taken. Tools analyseren ERP-beveiligingsgegevens om gebruikers te vinden met conflicterende mogelijkheden, zoals het aanmaken van leveranciers en het goedkeuren van betalingen. Gespecialiseerde producten voor toegangsbeheer doen dit voor SAP en andere ERP's, en AI helpt bij het interpreteren van aangepaste transacties en groepsrollen. Er zijn verschillende waarschuwingen van toepassing. Door het systeem gegenereerde rapporten die elke test voeden, zijn informatie die door de entiteit wordt geproduceerd en de volledigheid en nauwkeurigheid ervan moet worden getest. Als het management AI gebruikt om een ​​controle uit te voeren, heeft de AI zelf algemene IT-controles en verandermanagement nodig. Wanneer de auditor gebruik maakt van testbeheer dat is uitgevoerd met AI, is het raamwerk van AS 2201 voor het gebruik van het werk van anderen van toepassing, inclusief de competentie en objectiviteit van anderen. Een veel voorkomende misvatting is dat automatisering controles effectief maakt. Het test ze alleen sneller. Een tweede is dat tests op de volledige bevolking de noodzaak wegnemen om te beoordelen of uitzonderingen tekortkomingen in de controle zijn, en zo ja, hoe ernstig.

Strategische impact

Bouwkeuzes

Ontwerp op applicatieniveau bepaalt of AI de werkelijke resultaten verbetert.

Team en workflow

Een goede workflowintegratie zorgt voor productiviteitswinst waar gebruikers op kunnen vertrouwen.

Risico en veiligheid

Goed gedefinieerde gebruiksscenario's verminderen de veranderingsmoeheid en het implementatierisico.

De toekomst van AI bij het testen van SOX-controles

Continue monitoring van controles, waarbij regels gelden tegen live transactie- en toegangsgegevens in plaats van tegen het einde van het kwartaal, verschuift van pilots naar routinematig gebruik bij sommige bedrijven. Taalmodellen zullen waarschijnlijk meer het opstellen van verhalen en het schrijven van tekortkomingen op zich nemen. De open vragen gaan over bestuur, niet over mogelijkheden. Voorbeelden zijn onder meer hoe het management de beoordeling van door AI gegenereerde conclusies bewijst, en hoe auditors controles evalueren die afhankelijk zijn van een model waarvan het gedrag kan veranderen als er een update van de leverancier komt. Bedrijven die hun AI-tools behandelen als systemen die onder de algemene IT-controles vallen, zullen in een sterkere positie verkeren als auditors daarom vragen.

Implementatie in de echte wereld

Na een walkthrough-bijeenkomst over het proces van aankoop tot betaling, verandert een tool het opgenomen interview in een conceptverhaal en een lijst met controlepunten. De tester bevestigt vervolgens elke stap door een echte inkooporder, kassabon en factuur te inspecteren.

Voor een algemene IT-controle op wijzigingsbeheer controleert een script elk productiewijzigingsticket voor het jaar. Het bevestigt dat de goedkeuring vóór de implementatie heeft plaatsgevonden en dat de goedkeurder niet de ontwikkelaar was, en stuurt mismatches naar een menselijke recensent.

Bij een analyse van de functiescheiding worden ERP-machtigingen, en niet alleen rolnamen, vergeleken met een set regels. Er worden twaalf gebruikers gevonden die zowel leveranciers kunnen aanmaken als betalingen kunnen vrijgeven, en elk conflict wordt vervolgens gekoppeld aan een gedocumenteerde risicobeperkende controle.

Een model leest de bijlagen van een driemaandelijkse beoordeling van de gebruikerstoegang en markeert beoordelingen die zijn ondertekend zonder bewijs dat de daarin gevraagde verwijderingen daadwerkelijk zijn uitgevoerd.

Risico's en vangrails

  • Het automatiseren van een kapot proces kan bestaande problemen versterken.

  • Teams kunnen overautomatiseren en het benodigde menselijke oordeel wegnemen.

  • De kwaliteit kan afwijken als de resultaten niet voortdurend worden geëvalueerd.

Implementatie routekaart

  1. Breng de huidige workflow in kaart en identificeer de stap met de hoogste wrijving.

  2. Definieer menselijke controlepunten vóór volledige automatisering.

  3. Train gebruikers op het gebied van prompts, escalatiepaden en kwaliteitsnormen.

  4. Volg de resultaten op taakniveau om duurzame waarde te bevestigen.

Blijf verkennen

Free newsletter

Get the daily AI briefing

Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.

One email each weekday. Unsubscribe in one click. We never sell or share your address.

Test yourself

Take the AI in SOX Controls Testing quiz

Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.

Quiz starten

Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation

Veelgestelde vragen

Wat is AI bij het testen van SOX Controls?

AI bij het testen van SOX-controles betekent het gebruik van machine learning, documentextractie en taalmodellen om drie delen van de Sarbanes-Oxley-compliance te versnellen: het documenteren van walkthroughs, het beoordelen van het bewijs dat controles werkten en het analyseren van gebruikerstoegang op conflicten over de scheiding van taken. Overheidsbedrijven besteden elk jaar veel geld aan herhaalde tests. De praktische waarde is een bredere dekking en het sneller vinden van uitzonderingen, op voorwaarde dat er op de automatisering zelf kan worden vertrouwd.

Een tool produceert een gepolijst ‘purchase-to-pay’-verhaal op basis van een opgenomen interview. Waarom is dat geen voltooide walkthrough onder AS 2201?

Een walkthrough volgt een daadwerkelijke transactie door het proces. Onderzoek alleen, zelfs als het perfect wordt vastgelegd, bevestigt niet dat het proces werkt zoals beschreven.

Welke rol moet het taalmodel spelen in een goed ontworpen pijplijn voor bewijsbeoordeling?

Door extractie en oordeel te scheiden, zijn de resultaten herhaalbaar. Regels hanteren de criteria voor slagen of falen, en onzekere items gaan naar mensen.

Waarom zou een analyse van de functiescheiding in SAP naar autorisatieobjecten moeten kijken in plaats van naar rolnamen?

Een rol met een onschuldige naam kan nog steeds tegenstrijdige mogelijkheden bieden. Alleen de gegevens op machtigingsniveau laten zien wat een gebruiker daadwerkelijk kan doen.

Het management gebruikt een AI-model om maandelijks een afstemmingscontrole uit te voeren. Wat heeft dat model nu nodig?

Als een regeling afhankelijk is van een systeem, is de betrouwbaarheid van dat systeem van belang. Een AI-component die een controle uitvoert, heeft dezelfde soort algemene IT-controles nodig als elke andere applicatie.

Een test maakt gebruik van een door het systeem gegenereerde lijst met alle hoofdwijzigingen van de leverancier. Wat moet er over die lijst worden vastgesteld?

Rapporten die een controletest voeden, zijn informatie die door de entiteit wordt geproduceerd. Als de lijst onvolledig is, kan een volledige populatietest precies de veranderingen missen die er toe doen.