ДаліНаступний посібник
Тестування для входу в журнал ШІ
Додатки
ПОСІБНИК із застосування
Тестування засобів штучного інтелекту в SOX означає використання машинного навчання, вилучення документів і мовних моделей для прискорення трьох частин відповідності Сарбейнса-Окслі: документування покрокових інструкцій, перегляд свідчень того, що елементи керування працювали, і аналіз доступу користувачів на наявність конфліктів розподілу обов’язків.
Державні компанії щороку витрачають значні кошти на повторне тестування. Практична цінність полягає в більш широкому охопленні та швидшому пошуку винятків за умови, що можна покластися на саму автоматизацію.
Розділ 404 Закону Сарбейнса-Окслі вимагає, щоб керівництво оцінювало внутрішній контроль над фінансовою звітністю (ICFR), як правило, відповідно до концепції COSO 2013. Для великих декларантів також вимагається, щоб зовнішній аудитор підтвердив таку оцінку. Аудитори виконують цю роботу відповідно до PCAOB AS 2201. Тестування засобу контролю зазвичай передбачає розуміння процесу через покрокове керівництво, оцінку того, чи належним чином розроблено засіб контролю, і перевірку того, чи він працював ефективно протягом періоду. ШІ корисний у трьох місцях. По-перше, покрокова документація. Моделі перетворення мовлення в текст і мовні моделі можуть створювати наративи процесу, блок-схеми та матриці контролю ризиків на основі інтерв’ю та системних документів. Однак чернетка не є покроковим керівництвом. Відповідно до AS 2201 покрокове керівництво слідує за транзакцією через процес, використовуючи запит разом із спостереженням, перевіркою та повторним виконанням. По-друге, огляд доказів. Екстракція документів може зчитувати схвалення, дати, поля квитка та звірки, а правила можуть перевіряти атрибути по всій сукупності, а не за вибіркою з 25. По-третє, розподіл обов’язків. Інструменти аналізують дані безпеки ERP, щоб знайти користувачів із суперечливими можливостями, такими як створення постачальників і затвердження платежів. Спеціалізовані продукти керування доступом роблять це для SAP та інших ERP, а AI допомагає інтерпретувати спеціальні транзакції та групові ролі. Застосовуються деякі застереження. Згенеровані системою звіти, які підтримують будь-які тести, є інформацією, створеною організацією, і їх повноту та точність необхідно перевіряти. Якщо керівництво використовує штучний інтелект для здійснення контролю, сам штучний інтелект потребує загального контролю ІТ та управління змінами. Коли аудитор використовує управління тестами, виконане за допомогою штучного інтелекту, застосовується структура AS 2201 щодо використання роботи інших осіб, включаючи компетентність та об’єктивність інших. Поширена помилкова думка полягає в тому, що автоматизація робить контроль ефективним. Це лише швидше перевіряє їх. По-друге, тестування повної популяції усуває необхідність оцінювати, чи є винятки недоліками контролю, і якщо так, то наскільки серйозними.
Розробка на рівні програми визначає, чи покращує ШІ реальні результати.
Хороша інтеграція робочого процесу підвищує продуктивність, якій користувачі довіряють.
Добре розроблені варіанти використання зменшують втому від змін і ризик впровадження.
Безперервний моніторинг засобів контролю, де правила діють на поточних транзакціях і даних доступу, а не наприкінці кварталу, переходить від пілотних до стандартного використання в деяких компаніях. Мовні моделі, ймовірно, візьмуть на себе більше складання оповідей і описів недоліків. Відкриті питання стосуються управління, а не можливостей. Приклади включають те, як керівництво підтверджує перевірку висновків, створених штучним інтелектом, і те, як аудитори оцінюють засоби контролю, які залежать від моделі, поведінка якої може змінитися після оновлення постачальника. Компанії, які розглядають свої інструменти штучного інтелекту як системи для загального контролю ІТ, матимуть сильнішу позицію, коли запитуватимуть аудитори.
Після покрокової наради щодо процесу покупки до оплати інструмент перетворює записане інтерв’ю на чернетку розповіді та список елементів керування. Потім тестер підтверджує кожен крок, перевіряючи справжнє замовлення на купівлю, квитанцію та рахунок-фактуру.
Для загального ІТ-контролю керування змінами сценарій перевіряє кожну заявку на зміну виробництва за рік. Він підтверджує, що схвалення надійшло перед розгортанням і що той, хто схвалює, не був розробником, і надсилає невідповідності рецензенту.
Аналіз розподілу обов’язків зіставляє дозволи ERP, а не лише імена ролей, із набором правил. Він знаходить 12 користувачів, які можуть як створювати постачальників, так і виплачувати платежі, а потім кожен конфлікт зіставляється з задокументованим контролем пом’якшення.
Модель зчитує вкладення з квартальної перевірки доступу користувачів і позначає перевірки, які були підписані без доказів того, що видалення, запитані в них, справді були зроблені.
Автоматизація несправного процесу може посилити існуючі проблеми.
Команди можуть надмірно автоматизувати роботу й усунути необхідне людське судження.
Якість може погіршуватися, якщо результати не оцінюються постійно.
Намалюйте поточний робочий процес і визначте крок із найбільшим тертям.
Визначте контрольні точки людини перед повною автоматизацією.
Навчіть користувачів підказкам, шляхам ескалації та стандартам якості.
Відстежуйте результати на рівні завдання, щоб підтвердити постійну цінність.
Free newsletter
Three verified AI stories every weekday morning, written in plain English. Free forever, no ads.
One email each weekday. Unsubscribe in one click. We never sell or share your address.
Test yourself
Instant feedback on every answer, and a shareable certificate with a verifiable ID once you pass a course.
Support free AI education. AI Understanding is a 501(c)(3) nonprofit — no ads, no paywall, ever. Make a donation
Тестування засобів штучного інтелекту в SOX означає використання машинного навчання, вилучення документів і мовних моделей для прискорення трьох частин відповідності Сарбейнса-Окслі: документування покрокових інструкцій, перегляд свідчень того, що елементи керування працювали, і аналіз доступу користувачів на наявність конфліктів розподілу обов’язків. Державні компанії щороку витрачають значні кошти на повторне тестування. Практична цінність полягає в більш широкому охопленні та швидшому пошуку винятків за умови, що можна покластися на саму автоматизацію.
Покрокове керівництво відстежує фактичну транзакцію через процес. Сам по собі запит, навіть якщо він повністю зафіксований, не підтверджує, що процес працює, як описано.
Відокремлення вилучення від судження робить результати повторюваними. Правила застосовують критерії проходження чи неспроможності, а невизначені елементи передаються людям.
Роль із нешкідливою назвою все ще може надавати конфліктні можливості. Лише дані рівня дозволів показують, що насправді може робити користувач.
Якщо керування залежить від системи, надійність цієї системи має значення. Компонент штучного інтелекту, який виконує керування, потребує такого ж типу загальних засобів керування ІТ, як і будь-яка інша програма.
Звіти, що містять контрольний тест, є інформацією, створеною суб’єктом. Якщо список неповний, тест повної популяції може пропустити саме важливі зміни.
Продовжуйте вчитися
Інші посібники, вибрані для цієї теми
ДаліНаступний посібник
Тестування для входу в журнал ШІ
Додатки