A seguirPróximo guia
Teste de lançamento de diário de IA
Aplicativos
GUIA de aplicações
A IA nos testes de controles SOX significa usar aprendizado de máquina, extração de documentos e modelos de linguagem para acelerar três partes da conformidade com a Lei Sarbanes-Oxley: documentar orientações, revisar as evidências de que os controles operavam e analisar o acesso do usuário para conflitos de segregação de funções.
As empresas públicas gastam muito em testes repetitivos todos os anos. O valor prático é uma cobertura mais ampla e uma descoberta mais rápida de exceções, desde que a própria automação seja confiável.
A Seção 404 da Lei Sarbanes-Oxley exige que a administração avalie o controle interno sobre os relatórios financeiros (ICFR), geralmente em relação à estrutura COSO 2013. Para arquivadores maiores, também exige que o auditor externo ateste essa avaliação. Os auditores fazem esse trabalho de acordo com o PCAOB AS 2201. Testar um controle geralmente envolve a compreensão do processo por meio de um passo a passo, avaliando se o controle foi projetado adequadamente e testando se ele funcionou de maneira eficaz ao longo do período. A IA é útil em três lugares. Primeiro, documentação passo a passo. Os modelos de fala para texto e linguagem podem elaborar narrativas de processos, fluxogramas e matrizes de controle de risco a partir de entrevistas e documentos do sistema. No entanto, um rascunho não é um passo a passo. De acordo com a AS 2201, um passo a passo segue uma transação ao longo do processo, usando investigação juntamente com observação, inspeção e reexecução. Em segundo lugar, revisão de evidências. A extração de documentos pode ler aprovações, datas, campos de tickets e reconciliações, e as regras podem verificar atributos de toda uma população, em vez de uma amostra de 25. Terceiro, segregação de funções. As ferramentas analisam dados de segurança do ERP para encontrar usuários com capacidades conflitantes, como criação de fornecedores e aprovação de pagamentos. Produtos especializados de governança de acesso fazem isso para SAP e outros ERPs, e a IA ajuda a interpretar transações personalizadas e funções de grupo. Vários cuidados se aplicam. Os relatórios gerados pelo sistema que alimentam qualquer teste são informações produzidas pela entidade, e sua integridade e precisão devem ser testadas. Se a gestão utiliza IA para realizar um controle, a própria IA precisa de controles gerais de TI e gerenciamento de mudanças. Quando o auditor utiliza o gerenciamento de testes realizados com IA, aplica-se a estrutura da AS 2201 para usar o trabalho de terceiros, incluindo a competência e objetividade dos outros. Um equívoco comum é que a automação torna os controles eficazes. Ele apenas os testa mais rápido. A segunda é que os testes a toda a população eliminam a necessidade de avaliar se as excepções são deficiências de controlo e, em caso afirmativo, qual a sua gravidade.
O design em nível de aplicação determina se a IA melhora os resultados reais.
Uma boa integração do fluxo de trabalho cria ganhos de produtividade nos quais os usuários podem confiar.
Casos de uso bem definidos reduzem a fadiga da mudança e o risco de implementação.
O monitoramento contínuo dos controles, em que as regras são executadas com base em transações em tempo real e dados de acesso, e não no final do trimestre, está passando de projetos-piloto para uso rotineiro em algumas empresas. Os modelos de linguagem provavelmente exigirão mais elaboração de narrativas e redações de deficiências. As questões em aberto são sobre governação e não sobre capacidade. Os exemplos incluem como a gestão evidencia a revisão das conclusões geradas pela IA e como os auditores avaliam os controles que dependem de um modelo cujo comportamento pode mudar com uma atualização do fornecedor. As empresas que tratam as suas ferramentas de IA como sistemas no âmbito dos controlos gerais de TI estarão numa posição mais forte quando os auditores assim o solicitarem.
Após uma reunião passo a passo sobre o processo da compra ao pagamento, uma ferramenta transforma a entrevista gravada em um rascunho de narrativa e uma lista de controles. O testador então confirma cada etapa inspecionando um pedido de compra, recibo e fatura reais.
Para um controle geral de TI de gerenciamento de mudanças, um script verifica todos os tickets de mudança de produção do ano. Ele confirma que a aprovação ocorreu antes da implantação e que o aprovador não era o desenvolvedor e envia as incompatibilidades para um revisor humano.
Uma análise de segregação de funções mapeia as permissões do ERP, e não apenas os nomes das funções, em relação a um conjunto de regras. Ele encontra 12 usuários que podem criar fornecedores e liberar pagamentos, e cada conflito é então comparado a um controle de mitigação documentado.
Um modelo lê os anexos de uma revisão trimestral de acesso do usuário e sinaliza as revisões que foram assinadas sem evidências de que as remoções solicitadas neles foram realmente feitas.
Automatizar um processo interrompido pode amplificar os problemas existentes.
As equipes podem automatizar demais e remover o julgamento humano necessário.
A qualidade pode variar se os resultados não forem avaliados continuamente.
Mapeie o fluxo de trabalho atual e identifique a etapa de maior atrito.
Defina pontos de verificação humanos antes da automação completa.
Treine os usuários sobre solicitações, caminhos de escalonamento e padrões de qualidade.
Acompanhe os resultados no nível da tarefa para confirmar o valor sustentado.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
A IA nos testes de controles SOX significa usar aprendizado de máquina, extração de documentos e modelos de linguagem para acelerar três partes da conformidade com a Lei Sarbanes-Oxley: documentar orientações, revisar as evidências de que os controles operavam e analisar o acesso do usuário para conflitos de segregação de funções. As empresas públicas gastam muito em testes repetitivos todos os anos. O valor prático é uma cobertura mais ampla e uma descoberta mais rápida de exceções, desde que a própria automação seja confiável.
Um passo a passo rastreia uma transação real ao longo do processo. A investigação por si só, mesmo quando capturada perfeitamente, não confirma que o processo funciona conforme descrito.
Separar a extração do julgamento torna os resultados repetíveis. As regras aplicam critérios de aprovação ou reprovação, e itens incertos vão para as pessoas.
Uma função com um nome inofensivo ainda pode conceder capacidades conflitantes. Somente os dados do nível de permissão mostram o que um usuário pode realmente fazer.
Se um controle depende de um sistema, a confiabilidade desse sistema é importante. Um componente de IA que executa um controle precisa do mesmo tipo de controles gerais de TI que qualquer outro aplicativo.
Os relatórios que alimentam um teste de controle são informações produzidas pela entidade. Se a lista estiver incompleta, um teste de população completa pode perder exatamente as alterações que importam.
Continue aprendendo
Mais guias escolhidos para este tópico
A seguirPróximo guia
Teste de lançamento de diário de IA
Aplicativos