ДалееСледующее руководство
Местный закон Нью-Йорка 144 и аудит предвзятости при найме AI
Общество
РУКОВОДСТВО ПО Отраслям
ИИ во внутреннем аудите означает использование аналитики, машинного обучения и генеративного ИИ для непрерывного тестирования средств контроля, составления плана аудита с учетом самых высоких рисков и ускорения тестирования, документирования и составления отчетов.
Это важно, поскольку ожидается, что группы внутреннего аудита будут покрывать больший риск при ограниченном количестве сотрудников. Глобальные стандарты внутреннего аудита IIA по-прежнему возлагают на аудиторов ответственность за доказательства, суждения и конфиденциальность.
Внутренний аудит дает совету директоров и высшему руководству независимую уверенность в том, что риски управляются, и контролирует работу. Институт внутренних аудиторов (IIA) устанавливает стандарты профессии. Его глобальные стандарты внутреннего аудита вступили в силу в январе 2025 года, заменив предыдущую структуру. Им требуется план аудита с учетом рисков, достаточные и надежные доказательства и защита конфиденциальной информации, и все это применимо при использовании ИИ. Непрерывный аудит — это использование внутренним аудитом автоматических повторяющихся тестов системных данных. Примеры включают ежедневные проверки на предмет дублирования платежей, конфликтов, когда один человек выполняет обязанности, которые следует разделить, или изменений в банковских реквизитах поставщика с последующим платежом. Он отличается от непрерывного мониторинга, который представляет собой постоянный надзор со стороны руководства. В соответствии с моделью «Три линии» IIA контроль и мониторинг осуществляет руководство, а внутренний аудит обеспечивает независимую гарантию. Если внутренний аудит создаст инструмент мониторинга, на который затем будет опираться руководство, ему следует передать право собственности, иначе он рискует подвергнуть аудиту свою собственную работу. Планирование, основанное на рисках, является вторым основным применением. Вместо того, чтобы строить годовой план в основном на основе интервью, ИИ может объединять ключевые индикаторы риска, журналы инцидентов, предыдущие выводы, результаты контрольных испытаний и внешние сигналы. Он ранжирует области, подлежащие аудиту, и отмечает изменения рисков в течение года. Руководитель аудита по-прежнему принимает решение по плану и должен быть в состоянии объяснить его. Генеративный ИИ помогает разрабатывать программы аудита, обобщать политики и превращать заметки в рабочих документах в черновые выводы, структурированные вокруг критериев, условий, причин и следствий. Риски — это черновики, содержащие заявления, которые не подтверждаются доказательствами, а также конфиденциальные данные, вставленные в общедоступные инструменты. Внутреннему аудиту также все чаще приходится проверять сам ИИ, включая управление моделями, качество данных и предвзятость. Для поддержки этой работы IIA опубликовало систему аудита ИИ. Распространенным заблуждением является то, что непрерывный аудит заменяет план аудита. Это один из входов в него.
Отраслевой контекст определяет, выживут ли идеи ИИ при контакте с реальностью.
Ограничения предметной области влияют на приемлемый уровень ошибок и модели надзора.
Успешные развертывания позволяют согласовать технические возможности с рабочими процессами на переднем крае.
Группы внутреннего аудита, скорее всего, будут больше полагаться на непрерывное тестирование и планирование на основе данных, а также будут тратить больше времени на аудит систем искусственного интеллекта, развернутых в их организациях. Небольшие отделы могут получить максимальную выгоду от инструментов генерации документации, но у них также меньше возможностей для ее проверки. Сочетание навыков смещается в сторону анализа данных, технологических рисков и коммуникации. Какой объем отчетности и полевых работ может взять на себя ИИ, все еще решается. Профессиональные стандарты в отношении доказательств, независимости и конфиденциальности будут продолжать устанавливать ограничения.
Ночной сценарий проверяет ERP на наличие изменений в банковских реквизитах поставщика, после чего в течение семи дней совершается платеж и отправляет каждое обращение внутреннему аудитору для отслеживания кредиторской задолженности.
Аудиторская группа учитывает ключевые показатели риска, журналы инцидентов и предыдущие выводы для ранжирования рисков. В середине года он откладывает запланированный аудит объектов и переносит аудит быстрорастущей программы платежей сторонним организациям.
После работы на местах аудитор использует одобренный корпоративный инструмент искусственного интеллекта, чтобы превратить заметки в рабочих документах в черновые выводы, структурированные в виде критериев, условий, причин и следствий. Затем менеджер сверяет каждое утверждение с доказательствами.
Внутренний аудит проверяет, как компания управляет моделью кредитного скоринга, проверяет качество данных, отслеживает предвзятость и кто утверждает изменения в модели.
Нормативные требования могут сделать недействительными сильные прототипы.
Исторические данные могут отражать предвзятость, которая наносит вред конкретным сообществам.
Устаревшие системы могут создавать узкие места в интеграции и скрытые затраты.
Привлекайте экспертов в предметной области от постановки проблемы до оценки.
Разработайте журналы аудита и документацию перед запуском.
Заблаговременно проверяйте соответствие требованиям и обязательства по безопасности.
Развертывание поэтапно с четкими критериями остановки и отката.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
ИИ во внутреннем аудите означает использование аналитики, машинного обучения и генеративного ИИ для непрерывного тестирования средств контроля, составления плана аудита с учетом самых высоких рисков и ускорения тестирования, документирования и составления отчетов. Это важно, поскольку ожидается, что группы внутреннего аудита будут покрывать больший риск при ограниченном количестве сотрудников. Глобальные стандарты внутреннего аудита IIA по-прежнему возлагают на аудиторов ответственность за доказательства, суждения и конфиденциальность.
В рамках модели «Три линии» контроль осуществляется руководством, а внутренний аудит обеспечивает независимую гарантию посредством таких мероприятий, как непрерывный аудит.
Если внутренний аудит продолжит осуществлять контроль, на который полагается руководство, он рискует подвергнуть аудиту свою собственную работу. Передача этого защищает объективность.
Эти роли описаны в трехлинейной модели IIA, и в руководстве она используется для разделения мониторинга и аудита.
Глобальные стандарты внутреннего аудита вступили в силу в январе 2025 года, заменив предыдущую систему.
A change to a vendor's bank details followed quickly by a payment can indicate redirected payments. The guide uses it as an example of a scripted test.
Продолжайте учиться
Другие руководства, выбранные по этой теме
ДалееСледующее руководство
Местный закон Нью-Йорка 144 и аудит предвзятости при найме AI
Общество