人工智能与人工协作的内部控制测试流程
AI 正逐步走进审计一线:乐观者视其为效率工具,忧虑者担忧被取代。本文不探讨理论概念,而是聚焦一个具体问题——在内部控制测试从"认知控制"到"归纳缺陷"的完整链条中,哪些环节可以交由 AI 处理,哪些环节必须由人工牢牢掌控。
内控测试可拆解为五个步骤:认知内控 → 评估设计 → 控制测试规划与抽样 → 样本验证 → 缺陷归纳。
各环节都遵循同一原则:
AI 承接的是归集、比对、初审、抽样、批量核验等程式化工作;人保留的是访谈、取证、裁定、实物核对、职业判断等不可替代的环节。
牢记此原则,以下五个阶段均围绕它展开。
三大注意事项:
1. AI 转写的访谈录音必须具备可追溯性——每条"实际执行"记录都要能定位至录音原文(时间戳),以便随时核实;
2. 制度解析提取的要素必须完整:控制目标、控制活动、执行人/岗位、运行频次、关联文件,任何一项缺失都将导致后续比对遗漏;
3. 访谈与制度仅能反映"设计意图"与"应然状态",无法证明"实然执行"——必须结合观察与穿行测试加以印证。AI 的整理结果仅构成底稿初稿。
AI 将"实际执行"与"制度要求"逐项比对,输出三类差异:
•执行偏差:制度有规定、实际未执行 → "是否得到执行"存疑,或构成控制缺陷;
•制度脱节:实际已执行、制度未载明或表述不一 → 制度滞后,亟待更新;
•设计漏洞:制度本身存在缺陷或不严谨 → "设计是否有效"存疑。
判断准则简言之:该控制单独或联合其他控制,能否精准防范、识别或纠正认定层次的重大错报。
AI 可胜任:辨识明显的设计漏洞(缺失审批、缺乏职责分离、缺少对账复核、控制目标与手段错位),核查控制要素完备性,输出"有效 / 存疑 / 无效 + 判断依据 + 疑点列表"。
然而有三处,AI 无法给出可靠结论,须由人裁定:
1. "精准"与否,需结合具体风险情境判断;
2. 复杂、主观控制的评估——如管理层复核、重大会计估计;
3. 制度与实际的融合判断——纸面合规,不等于实际有效。
此外 AI 的每项初审都必须可追溯:依据哪条控制描述、对照哪项认定、为何如此判定。人复核的是论据是否充分,而非盲从 AI 结论。
核心口径一句话:"保证程度、控制风险"由人预设输入,AI 仅读取不识别;人交付给 AI 的是"总体清单",非"样本量"。
控制测试的抽样总体为该控制运行的载体——审批单、发货单、对账单,而非序时账。序时账仅适用于会计分录测试(应对管理层凌驾)或实质性程序,两者不可混淆。
样本量三要素:控制频次、计划获取的保证程度、控制风险——三者越高,样本量越大。
1. 间隔 = 总体规模 ÷ 样本量(向下取整);
2. 在 1 到间隔之间随机取一个数作为起点——不得固定从第 1 张起算,否则丧失随机性。
示例:总体 1250 张发货单、样本量 50 → 间隔 25,随机起点 17 → 抽取第 17、42、67、92……号。
最后,抽样清单须具备三项识别特征:样本