NastępnyNastępny poradnik
Testowanie wpisów do dziennika AI
Aplikacje
PRZEWODNIK Aplikacji
Sztuczna inteligencja w testowaniu kontroli SOX oznacza wykorzystanie uczenia maszynowego, ekstrakcji dokumentów i modeli językowych w celu przyspieszenia trzech części procesu zapewniania zgodności z przepisami Sarbanes-Oxley: dokumentowanie instrukcji, przeglądanie dowodów kontrolujących działanie oraz analizowanie dostępu użytkowników pod kątem konfliktów podziału obowiązków.
Spółki publiczne co roku wydają duże środki na powtarzalne testy. Praktyczną wartością jest szerszy zasięg i szybsze znajdowanie wyjątków, pod warunkiem, że można polegać na samej automatyzacji.
Artykuł 404 ustawy Sarbanes-Oxley wymaga od kierownictwa oceny kontroli wewnętrznej nad sprawozdawczością finansową (ICFR), zwykle w oparciu o ramy COSO 2013. W przypadku podmiotów składających większe sprawozdania wymagane jest również potwierdzenie tej oceny przez audytora zewnętrznego. Audytorzy wykonują tę pracę zgodnie z PCAOB AS 2201. Testowanie kontroli zwykle obejmuje zrozumienie procesu poprzez szczegółowy opis procesu, ocenę, czy kontrola została odpowiednio zaprojektowana i sprawdzenie, czy działała skutecznie w całym okresie. Sztuczna inteligencja jest przydatna w trzech miejscach. Najpierw dokumentacja instruktażowa. Modele zamiany mowy na tekst i języki umożliwiają tworzenie narracji procesów, schematów blokowych i macierzy kontroli ryzyka na podstawie wywiadów i dokumentów systemowych. Szkic nie jest jednak instrukcją. Zgodnie z AS 2201 przewodnik podąża za transakcją przez cały proces, wykorzystując zapytanie w połączeniu z obserwacją, inspekcją i ponownym wykonaniem. Po drugie, przegląd dowodów. Ekstrakcja dokumentów umożliwia odczytanie zatwierdzeń, dat, pól zgłoszeń i uzgodnień, a reguły umożliwiają sprawdzanie atrybutów w całej populacji, a nie w próbie 25 osób. Po trzecie, podział obowiązków. Narzędzia analizują dane dotyczące bezpieczeństwa ERP, aby znaleźć użytkowników o sprzecznych możliwościach, takich jak tworzenie dostawców i zatwierdzanie płatności. Robią to wyspecjalizowane produkty do zarządzania dostępem dla SAP i innych systemów ERP, a sztuczna inteligencja pomaga interpretować niestandardowe transakcje i role grupowe. Obowiązuje kilka ostrzeżeń. Raporty generowane przez system, które stanowią podstawę wszelkich testów, są informacjami wytwarzanymi przez jednostkę i należy sprawdzić ich kompletność i dokładność. Jeśli kierownictwo wykorzystuje sztuczną inteligencję do wykonywania kontroli, sama sztuczna inteligencja potrzebuje ogólnych kontroli IT i zarządzania zmianami. Gdy audytor korzysta z zarządzania testami przy użyciu sztucznej inteligencji, zastosowanie mają zasady AS 2201 dotyczące korzystania z pracy innych osób, obejmujące kompetencje i obiektywizm innych. Powszechnym błędnym przekonaniem jest to, że automatyzacja zapewnia skuteczność kontroli. Tylko testuje je szybciej. Po drugie, badanie pełnej populacji eliminuje potrzebę oceny, czy wyjątki stanowią braki w kontroli, a jeśli tak, to jak poważne.
Projektowanie na poziomie aplikacji określa, czy sztuczna inteligencja poprawia rzeczywiste wyniki.
Dobra integracja przepływu pracy zapewnia wzrost produktywności, któremu użytkownicy mogą zaufać.
Dobrze określone przypadki użycia zmniejszają zmęczenie zmianami i ryzyko wdrożenia.
Ciągłe monitorowanie kontroli, w przypadku którego zasady dotyczą bieżących transakcji i danych dostępowych, a nie na koniec kwartału, w niektórych firmach odchodzi od pilotażu w kierunku rutynowego stosowania. Modele językowe prawdopodobnie będą wymagały częstszego tworzenia narracji i opisywania braków. Pytania otwarte dotyczą zarządzania, a nie możliwości. Przykłady obejmują sposób, w jaki kierownictwo dokumentuje przegląd wniosków wygenerowanych przez sztuczną inteligencję oraz sposób, w jaki audytorzy oceniają kontrole zależne od modelu, którego zachowanie może się zmienić wraz z aktualizacją dostawcy. Firmy, które traktują swoje narzędzia AI jako systemy podlegające ogólnej kontroli IT, będą na silniejszej pozycji, gdy audytorzy o to poproszą.
Po spotkaniu instruktażowym dotyczącym procesu „od zakupu do zapłaty” narzędzie przekształca nagrany wywiad w wersję roboczą narracji i listę kontroli. Następnie tester potwierdza każdy krok, sprawdzając prawdziwe zamówienie, paragon i fakturę.
W przypadku ogólnej kontroli IT związanej z zarządzaniem zmianami skrypt sprawdza każdy bilet zmiany produkcyjnej w danym roku. Potwierdza, że zatwierdzenie nastąpiło przed wdrożeniem i że osoba zatwierdzająca nie była programistą, oraz wysyła niezgodności do osoby weryfikującej.
Analiza podziału obowiązków porównuje uprawnienia ERP, a nie tylko nazwy ról, z zestawem reguł. Znajduje 12 użytkowników, którzy mogą zarówno tworzyć dostawców, jak i zwalniać płatności, a każdy konflikt jest następnie dopasowywany do udokumentowanej kontroli łagodzącej.
Modelka odczytuje załączniki z kwartalnej kontroli dostępu użytkowników i zaznacza recenzje, które zostały podpisane bez dowodu, że faktycznie dokonano żądanych w nich żądań usunięcia.
Automatyzacja uszkodzonego procesu może spotęgować istniejące problemy.
Zespoły mogą nadmiernie zautomatyzować i wyeliminować niezbędny ludzki osąd.
Jakość może się wahać, jeśli wyniki nie są stale oceniane.
Zamapuj bieżący przepływ pracy i zidentyfikuj etap o największym tarciu.
Zdefiniuj ludzkie punkty kontrolne przed pełną automatyzacją.
Szkoluj użytkowników w zakresie podpowiedzi, ścieżek eskalacji i standardów jakości.
Śledź wyniki na poziomie zadań, aby potwierdzić trwałą wartość.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
Sztuczna inteligencja w testowaniu kontroli SOX oznacza wykorzystanie uczenia maszynowego, ekstrakcji dokumentów i modeli językowych w celu przyspieszenia trzech części procesu zapewniania zgodności z przepisami Sarbanes-Oxley: dokumentowanie instrukcji, przeglądanie dowodów kontrolujących działanie oraz analizowanie dostępu użytkowników pod kątem konfliktów podziału obowiązków. Spółki publiczne co roku wydają duże środki na powtarzalne testy. Praktyczną wartością jest szerszy zasięg i szybsze znajdowanie wyjątków, pod warunkiem, że można polegać na samej automatyzacji.
Przewodnik śledzi rzeczywistą transakcję w całym procesie. Samo zapytanie, nawet doskonale uchwycone, nie potwierdza, że proces działa zgodnie z opisem.
Oddzielenie ekstrakcji od oceny sprawia, że wyniki są powtarzalne. Reguły stosują kryteria pozytywnego lub negatywnego wyniku, a niepewne pozycje trafiają do ludzi.
Rola o nieszkodliwej nazwie może nadal zapewniać sprzeczne możliwości. Tylko dane dotyczące poziomu uprawnień pokazują, co użytkownik może faktycznie zrobić.
Jeśli sterowanie zależy od systemu, niezawodność tego systemu ma znaczenie. Komponent AI przeprowadzający kontrolę wymaga tego samego rodzaju ogólnych kontroli IT, co każda inna aplikacja.
Raporty stanowiące podstawę testu kontrolnego są informacjami wytwarzanymi przez jednostkę. Jeżeli lista jest niekompletna, w teście obejmującym całą populację można pominąć dokładnie te zmiany, które mają znaczenie.
Ucz się dalej
Wybrano więcej przewodników na ten temat
NastępnyNastępny poradnik
Testowanie wpisów do dziennika AI
Aplikacje