内部基础及审计 5_第1页
内部基础及审计 5_第2页
内部基础及审计 5_第3页
内部基础及审计 5_第4页
内部基础及审计 5_第5页
已阅读5页,还剩84页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

《内部审计学:理论与实务》第13章数字经济时代下内部审计转型CONTENTS第一节大数据与内部审计第二节人工智能与内部审计第三节区块链与内部审计第四节云计算与内部审计01学习目标学习目标了解大数据、人工智能、区块链、云计算等的定义、特征。熟悉大数据、人工智能、区块链、云计算等对内部审计的影响。掌握大数据、区块链及云服务相关审计要点。掌握人工智能相关审计内容。02素养目标素养目标拥抱数字技术变革,理解大数据、人工智能、区块链技术等给内部审计带来的历史机遇,培养开拓创新、与时俱进的进取精神,主动适应数字中国建设对审计人才提出的新要求。在技术应用中保持清醒的伦理思考和风险意识,认识到技术是工具、人才是根本,培养在数智化转型中坚守审计独立性、客观性的核心价值理念,致力于成为推动内部审计事业高质量发展的中坚力量。03导读【导读】对于内部审计来说,大数据代表着巨大的机遇尽管人们认识到大数据技术等具有强大的力量,但在内部审计工作中有效利用这些技术仍存在一定的困难。德勤风险与财务咨询负责人尼尔·怀特(NeilWhite)指出,随着数据呈指数级增长以及廉价新技术不断涌现,新的业务见解和价值持续产生,当下正是内部审计人员为组织创造更多价值的最佳时机。通过扩大分析程序的应用范围,内部审计人员能够以更坚定的信心实现审计目标,并进一步提升审计效率。德勤针对全球1200多名CAE进行的问卷调查结果显示,约70%的受访者处于大数据分析生命周期的初始或发展阶段,仅有7%处于高级阶段。大多数受访者表示,他们在审计的现场工作中应用了分析程序。然而,怀特认为,分析程序能够在审计范围界定环节或审计准备阶段带来更多价值。应用分析程序可以让审计人员从数据中获取更多有价值的信息,从而为实现审计目标提供有力支撑。调查表明,大数据技术为内部审计提供了重要发展机遇,大数据技术的使用预计将增加。58%的受访者预计未来的3~5年将在至少50%的审计工作中使用大数据技术,37%的受访者希望在至少75%的审计工作中使用大数据技术。调查还显示,大数据技术在内部审计工作应用方面也面临诸多障碍:一方面存在人才短缺和能力不足问题。目前内部审计人员中精通大数据技术的人员稀少,他们的技能重点仍放在应用传统审计技术和制定审计程序上,大数据技术的应用和大数据分析技能有待进一步提升。另一方面,获取高质量数据存在困难。04第一节大数据与内部审计第一节大数据与内部审计一、大数据与内部审计的关系二、大数据相关审计内容一、大数据与内部审计的关系(一)大数据的内涵(二)大数据技术对审计的影响(三)内部审计在大数据项目中的实践路径(一)大数据的内涵1.大数据的定义2.大数据的特征3.大数据技术的主要类型1.大数据的定义大数据是指数量巨大、种类多、生成速度快和价值密度高的数据。大数据范围广泛,包括组织内部数据(如交易数据、客户投诉数据)、行业数据(如每种产品的客户采用率等)、社会数据(如交通数据、经济数据)、自然界数据(如地震震级、位置和频率)等。移动设备、物联网传感设备、航空(遥感)设备、软件日志记录工具、射频识别设备等均可用来收集数据。2.大数据的特征大数据有五个特定的属性,即“5V”属性:数量(volume)、种类(variety)、速度(velocity)、价值(value)和可视化(visualization)。因此,大数据的基本特征为数据量巨大,数据类型多样且复杂,数据创建、处理及分析速度快,潜在价值巨大。具体分析如下:(1)数量。这里具体指的是可用的数据量。目前正在生成的数据量是巨大的。据IBM统计,全球每天产生2.5艾字节的数据。这些海量数据对内部审计工作产生的最明显的影响是大大提高了审计覆盖率。(2)种类。大数据类型多样、来源广泛。数据类型包括结构化、非结构化和半结构化数据。数据既可由组织内部生成,也可由外部创建。结构化数据是指按预定义的数据关系模型存储的数据,通常以表格、树状结构或其他关系模型形式呈现。组织内存储的结构化数据在关系数据库(甚至包括一些遗留的分层数据库或平面文件数据库)中维护。这种存储方式便于进行重复查询、统计分析。由于明确了数据所有权,并且供应商提供数据库问题解决方案,因此结构化数据通常比非结构化数据更容易管理和控制。非结构化数据是指未按预先定义的数据关系模型存储的数据。非结构化数据种类繁多,包括文本、照片、音频、视频等。非结构化数据的使用量正在增长,并且在组织中愈发普遍。然而,由于其具有难以预测的性质,通常更难以管理。半结构化数据介于结构化数据和非结构化数据之间,无预定义的固定模式,兼具灵活性和可读性。其可通过内置的标签、标记或格式对内容进行描述和分类。(3)速度。这里具体指的是创建、处理、存储和分析数据的速度。具备更快的速度,意味着可以在频繁、可重复和可持续的基础上进行持续审计。尽管持续审计的概念已经存在多年,但过去受限于技术条件,难以有效实施。如今,与大数据相关的软件和硬件技术的发展正逐步将持续审计从理论构想变成现实。(4)价值。大数据的潜在价值巨大。企业虽拥有大量数据,但其中能发挥价值的是非常小的一部分,企业可利用大数据技术深入挖掘数据的潜在价值。(5)可视化。可视化是指以图形或图表等格式呈现数据,从而使决策者更轻松且高效地做出决策。【知识拓展】数据存储概念:数据仓库与数据湖数据仓库是指专门为分析和报告数据而设计的数据存储库。数据仓库通常是存储多个来源的信息的关系数据库。数据从包含事务数据的操作系统转移到数据仓库,这些数据涵盖了有关一个或多个主题的完整信息。为了实现数据从操作系统到数据仓库的高效移动,数据提取、转换和加载(ETL)工具被配置并应用其中。数据按照数据仓库要求的格式和结构被加载,并且数据仓库中的数据通常经过了聚合处理。数据湖逐渐成为备受青睐的支持大数据存储和数据发现的工具。数据湖与数据仓库的相似之处在于,它们存储不同来源的大量数据,也存储来自源系统的附加数据。在数据仓库的数据聚合过程中,一些数据的粒度信息往往会丢失,但数据湖能保留这些通常会在聚合中丢失的粒度信息。这种特性使得数据湖能够提供具有足够粒度级别的所有可用数据元素的大数据解决方案,从而能够执行更为完整的分析。此外,数据湖有助于组织灵活地解决意外问题,因为它可以随时维护所有数据。3.大数据技术的主要类型大数据技术主要可分为四种类型:数据获取和存储技术、数据挖掘技术、数据分析技术和数据可视化技术。每一类技术都与特定的工具相关联,在实际应用中,需要根据所需的大数据技术选择适合的工具。(1)数据获取和存储技术。大数据技术具有获取、存储和处理大数据的功能。它由允许用户存储数据以便于访问的基础设施组成。随着大数据技术的发展,能够存储和处理数据的计算系统应运而生。以集中式和分布式计算系统为例,集中式计算系统先将数据存储在中央计算机上再在该计算机上进行处理;分布式计算系统则是通过由网络连接起来的不同计算机存储和处理大数据。如ApacheHadoop等不仅可以存储数据,还能借助各类应用程序来处理数据。与从分布式计算系统中提取数据并进行分析相比,使用集中式计算系统直接分析数据更具优势。当数据都集中在一处并在一个平台进行分析时,公司内的所有用户都可以方便快捷地访问数据,并将数据分析结果应用到日常工作中。(2)数据挖掘技术。数据挖掘是指从原始数据中提取有价值的模式和趋势信息。如RapidMiner、Presto等工具可以将非结构化数据和结构化数据转化为可用信息。(3)数据分析技术。数据分析是指清理数据并将其转换为可用于推动业务决策的信息。在数据挖掘完成后,用户可使用ApacheSpark和Splunk等工具构建模型和进行预测分析。(4)数据可视化技术。数据可视化是指将数据通过视觉形式呈现出来。对于面向数据的工作角色,数据可视化有助于其向利益相关者提供有关组织盈利能力和运营状况的建议,其魅力在于能够用简单的图表表述复杂的数据。(二)大数据技术对审计的影响1.对审计范围与审计证据的影响2.对审计技术与方法的影响3.对审计项目管理的影响1.对审计范围与审计证据的影响一方面,大数据技术使审计范围进一步扩大。传统审计受审计资源和审计技术的限制,审计范围较为局限。借助海量的大数据信息和智能分析技术(如机器人流程自动化(RPA)),内部审计人员能够识别出更多高风险领域,并将其纳入审计范围。另一方面,大数据技术丰富了审计证据来源。借助大数据技术,内部审计人员获取的信息更加多样,能够以较便利的方式获取并快速分析外部宏观信息、中观行业信息以及自然空间地理数据、音频、视频及文本等微观信息。2.对审计技术与方法的影响一方面,审计范围的扩大、审计证据的丰富使得审计技术从抽样审计向全面详细审计转变。另一方面,审计周期上,借助大数据技术,持续审计和自动化审计成为可能。3.对审计项目管理的影响首先,大数据技术提高了审计工作效率。例如,内部审计人员使用大数据分析程序进行细节测试中的自动核对,能够快速获得审计分析结果,从而节省了审计分析时间,提高了工作效率。利用节约的时间,内部审计人员可安排其他审计项目,从而优化审计资源的配置。其次,大数据技术改变了审计项目团队的技能结构需求。大数据技术的广泛应用使得IT人员成为审计团队不可或缺的组成部分,同时对内部审计人员IT技术素养提出了更高要求。(三)内部审计在大数据项目中的实践路径在大数据项目实施前,内部审计人员需将大数据在组织内所发挥的作用纳入风险评估与审计规划范畴。若经评估发现风险较高,内部审计人员可制订恰当计划,确保全面覆盖与大数据相关的风险及对应的控制措施。在此过程中,内部审计人员有机会向董事会阐述组织大数据项目的风险与挑战,以及潜在的重大机遇。通常,内部审计人员会通过多次审计来扩大对大数据的覆盖范围,而非仅开展单一的、独立的大数据审计。在大数据项目实施中,与其他大型项目一样,内部审计人员应考虑通过正式或非正式的方式,如提供咨询、进行实施前或实施后审查等参与其中。同时,内部审计人员还应重点关注数据的使用方式,以及组织依据大数据分析结果所采取的行动。在大数据项目实施后,由于组织已对数据进行获取、整合与集成,内部审计人员通过调用数据仓库或数据湖中的数据开展工作,相较于针对众多源系统进行操作,可显著提升工作效率。内部审计人员在组织的大数据项目中发挥关键作用,且随着项目的开展其角色会发生动态变化。二、大数据相关审计内容与大数据相关的审计领域包括:项目治理;技术可用性和性能;安全和隐私;数据质量、管理和报告。(一)项目治理审计(二)技术可用性和性能审计(三)安全和隐私审计(四)数据质量、管理和报告审计(一)项目治理审计对大数据项目缺乏适当的管理支持、资金投入或治理等可能会使组织面临很大的风险,甚至无法实现战略目标。项目治理审计内容包括:(1)资金是否能满足业务需求。组织需选择适当的融资模式以保障大数据项目的初始设计和实施以及正在进行的活动(如在整个生命周期内,为可持续生产提供支持资源和技术维护的活动)有充足的资金。(2)大数据项目目标是否契合企业战略。大数据项目的目标应与企业的战略保持高度一致。(3)是否设计了关于大数据项目的绩效指标。组织应设计、实施并监控定量和定性指标,以证明项目的价值。(4)是否建立一个专门的管理实体来管理大数据项目。(5)业务部门和IT部门之间是否达成一致的服务协议,以明确描述和衡量绩效预期。(6)是否记录、分析业务和技术要求。(7)管理层是否制定大数据战略,从而为整个组织的问题解决提供方案。(8)在批准业务案例之前,管理层是否进行概念验证,以确认大数据系统设计符合战略目标。(9)是否明确各种角色和责任。组织应为内部的数据治理角色和职责编制并维护职责分配矩阵,清晰界定数据所有者、管理员、外部专家的角色和职责以及依赖大数据解决方案和报告的业务合作伙伴的角色和职责。(10)是否提供必要的资源来部署和维护大数据项目。一方面,组织需引入具有必要技能和经验的合适人才,以保障该项目取得成功;另一方面,组织要根据不断变化的技术需求,定期执行技能评估。(11)是否采用第三方供应商管理规范对大数据供应商进行管理。(二)技术可用性和性能审计无效的技术解决方案或配置可能会导致负面的客户体验、系统可用性降低或技术性能下降,进而使组织面临风险,甚至无法实现战略目标。技术可用性和性能审计内容包括:(1)IT运营的结构是否支持大数据服务级别预期。应与适当的业务合作伙伴达成一致,明确各项支持细节,如是否需要全天候支持以及对最终用户问题做出回应的时间等。(2)是否记录并遵循数据生命周期政策和程序。数据存储和保留要求及程序应记录在案,以确保数据的适当存储、保留和销毁。(3)大数据系统是否被纳入维护范围。(4)大数据系统是否包含在变革管理战略中。(5)大数据系统是否包含在补丁管理策略中。(6)大数据系统的构建或配置是否满足业务需求的复杂性。(7)系统和支持工具是否配置为可向支持人员提供自动通知。(8)报告工具是否灵活、直观且易于使用,是否提供培训辅助工具。(9)大数据系统的配置是否允许在不牺牲性能的情况下实现灵活性和可扩展性。(10)是否定期进行性能测试,并修复缺陷。(11)是否正确管理大数据系统的生命周期。(12)是否定期评估IT一般控制措施。(三)安全和隐私审计无效的信息安全标准和配置可能导致对数据未经授权的访问、对数据的不当修改以及违反法规遵从性等问题。安全和隐私审计包括信息安全管理审计、数据安全管理审计、数据隐私审计、第三方访问管理审计等。1.信息安全管理审计2.数据安全管理审计3.数据隐私审计4.第三方访问管理审计1.信息安全管理审计(1)组织内部是否制订网络安全计划,以抵御内部和外部威胁。(2)是否建立强化的安全基线配置,确保大数据系统及其基础设施拥有一致、安全的运行环境。(3)是否禁止或适当控制能够绕过操作系统、网络和应用程序控制的系统实用程序。(4)是否对审计工具的访问和使用进行了分段和限制,以防止泄露、误用或破坏日志数据。是否检查日志数据以识别可疑活动。(5)所有基于云的服务是否都被批准用于该组织数据的存储等。(6)在实施基于云计算或其他第三方计算的解决方案之前,IT部门是否评估相关服务的安全性,其能否有效解决有关共享基础设施、外部托管系统和供应商访问数据的问题。(7)补丁管理过程是否被详细记录和有效实施,以确保系统及时使用经批准的最新补丁进行修补。2.数据安全管理审计(1)是否只有经过授权的业务用户才能访问大数据系统中的数据和报告,且访问权限与其工作职责一致。(2)是否只有一小部分经过授权的技术用户有权访问大数据系统,包括操作系统、数据库和应用程序。(3)是否对最终用户报告工具进行适当配置,以确保只有经授权才能查看敏感数据。(4)是否定期审查大数据系统的访问权限,以确保其适当性。3.数据隐私审计(1)是否对数据进行盘点和分类,以确保组织的关键数据(包括需要保护的个人信息)得到适当的保护。(2)在将个人身份信息和其他敏感数据从生产环境复制到开发或测试环境之前,是否对其进行消毒或加密。(3)事件响应流程是否被记录、批准和实施,以确保数据泄露事件能得到适当处理。4.第三方访问管理审计在授予对数据和信息系统的访问权限之前,是否评估供应商的信息访问要求;管理层是否评估供应商对相关供应商管理规定的遵从情况。(四)数据质量、管理和报告审计数据质量问题或不准确的报告可能导致不准确的管理报告和有缺陷的决策。数据质量、管理和报告审计内容包括:(1)是否制定大数据管理政策和程序,以确保数据质量。(2)是否制定相关政策和程序,以确保从第三方获得的数据符合数据质量标准。(3)是否制定相关政策和程序,以确保报告的准确性。(4)是否应根据业务需求授予用户对报告的访问权限。(5)报告工具和程序是否具备灵活性,能否支持临时报告的生成。(6)是否定期对用户进行培训,以最大限度地提高报告的实用性。(7)产品和服务的供应商是否符合业务需求。实施大数据项目既具有潜在好处,也具有巨大的风险和挑战。内部审计人员必须帮助组织识别、理解和应对相关风险。05第二节人工智能与内部审计第二节人工智能与内部审计一、人工智能与内部审计的关系二、人工智能相关审计内容一、人工智能与内部审计的关系(一)人工智能的定义(二)内部审计人员在组织实施人工智能项目中的作用(一)人工智能的定义人工智能(AI)是计算机科学的一个重要领域。它借助信息技术使智能机器像人一样开展工作和做出反应,具体涵盖决策制定、问题解决、感官模拟、学习、规划以及视觉感知和语音识别等。它在识别模式和异常值方面效用显著。人工智能既可以用来提升人类的参与程度,也可以替代某些人类工作。例如,人工智能能够分析区块链上的实时交易数据和其他信息,模拟人类进行分类、记录、分析和决策等。人工智能算法多样,研究领域包含自然语言处理(NLP)、图像识别、机器人等。机器学习是人工智能的核心领域。机器学习使用神经网络从大量数据中“学习”,这些神经网络是模仿人脑决策过程的程序结构。它们由互连的节点层组成,节点从数据中提取特征并对数据所表达的内容进行预测。机器学习有不同的分类方法。根据是否需要人工参与,机器学习可分为有监督学习、半监督学习和无监督学习。其中,深度学习为机器学习中无监督学习的一种,由于它不需要人工参与,可以实现大规模机器学习,因而应用广泛。人工智能是由算法驱动的,而算法是由大数据推动的,所以一个组织在开展人工智能相关工作之前,应该有一个强大的大数据基础。(二)内部审计人员在组织实施人工智能项目中的作用对于在人工智能领域尚处于探索阶段的组织,内部审计人员应积极参与人工智能项目,为项目的成功实施提供建议和见解。然而,为了避免对独立性和客观性造成实际损害,内部审计人员不应负责人工智能流程、政策或程序的设计。对于已经在某些方面应用了人工智能的组织,无论是将人工智能应用到日常运营中(如在生产线上使用机器人),还是将其整合到产品或服务中(如零售商根据消费者的购买历史为其推荐个性化产品),内部审计人员都应发挥如下作用:(1)为与人工智能底层算法、算法所基于的数据可靠性相关的风险管理提供保证。(2)确保组织在使用人工智能时可能出现的道德和伦理问题得到解决。(3)为人工智能治理这一领域提供保证。(4)评估人工智能活动是否达到了目标。(5)了解组织的人工智能战略目标,以及为实现这些目标而实施的过程。内部审计人员被视为值得信赖的顾问,可以积极支持组织采用人工智能来改进业务流程。内部审计人员应运用系统、规范的方法来评估和提高与人工智能相关的风险管理、控制和治理流程的有效性。【知识拓展】运用人工智能的机遇与风险1.运用人工智能的机遇2.运用人工智能的风险1.运用人工智能的机遇(1)缩短数据处理周期。(2)用完全可重复的机器动作代替人类操作来减少错误。(3)将时间密集型活动替换为效率更高的活动(过程自动化),减少劳动时间和成本。(4)在有潜在危险的情况下用机器人或无人机代替人类执行任务。(5)做出较为精准的预测(如特定市场商品销售预测、流行病和自然灾害预警)。(6)提高组织收入和扩大市场份额。2.运用人工智能的风险(1)人工智能中可能存在未知的人类偏见。(2)人工智能中可能存在人类逻辑错误。(3)对人工智能的不充分测试和监督可能导致道德问题。(4)人工智能产品和服务若存在缺陷可能导致组织财务或声誉受损。(5)客户或其他利益相关者可能不接受或采用组织的人工智能计划。(6)如果组织不投资人工智能,可能被竞争对手抢占市场份额。(7)人工智能投资(包括基础设施建设、研发和人才获取)可能无法产生可接受的投资回报率。【案例】合同与凭证智能审计中国移动作为大型中央企业,业务范围广,客户数量多,拥有下属单位50余家,每年对外签订的合同和需处理的凭证数量超百万份。其开发的合同智能审计产品和凭证智能审计产品有效提高了工作效率。具体如下:合同智能审计产品的核心能力包括合同文档识别、合同关键信息提取。其中,合同文档识别,是指利用深度学习技术构建文档分类器,从档案系统、合同系统的电子化归档资料中自动识别出合同文本;合同关键信息提取,是指利用深度学习技术构建关键信息识别模型,自动从合同文本中提取出甲乙方信息、合同金额、质保期、知识产权条款及归属、违约条款、合同标的、付款计划等多项关键信息,并将其转化为结构化信息进行存储。一种重要的合同智能审计产品是合同智能审计模型,它是指基于大数据技术,将合同关键信息与报账平台、采购系统、智慧审计系统中的相关结构化信息进行关联分析,并自动出具审计结果的审计模型。例如,每份合同人工审计需20分钟,人工全量审计需167名审计人员工作一年,而机器全量审计仅需0.5天,成效显而易见。目前已上线的合同智能审计模型,在实际审计中可以发现合同关键要素缺失、预付款比例约定过高、未达质保期提前支付款项、合同预付款比例超过公司规定等传统数据审计无法发现的问题,有效扩展了数据审计监督范围。中国移动每年的报账单数据量超千万,其中增值税发票(包括专票、普票)、火车票是全国范围内格式统一的票据,也是公司成本费用报账单中的主要票据。凭证智能审计产品可有效替代审计人员现场翻阅账本。以每年500万份凭证进行估算,假设人工审计需5分钟/份,人工全量审计需210名审计人员工作一年,而机器全量审计仅需25天。目前已上线的凭证智能审计模型,在实际审计中可以发现违规业务招待、连号发票拆分报账规避审批、发票与合同收款方不一致等传统数据审计无法发现的问题。二、人工智能相关审计内容人工智能相关审计包括人工智能战略审计、人工智能治理审计和人工智能人为因素审计三部分。(一)人工智能战略审计(二)人工智能治理审计(三)人工智能人为因素审计(一)人工智能战略审计组织的人工智能战略通常是其大数据战略的自然延伸。组织在制定人工智能战略时,应明确人工智能活动的预期结果及其与组织目标的关系,同时考量自身的人工智能技术能力、约束和发展愿望。人工智能战略的执行需要组织内各部门的协作,尤其需要专业技术人员的支持。人工智能战略审计主要包括网络弹性审计和人工智能能力审计。1.网络弹性审计组织抵御、应对和从网络攻击中快速恢复的能力变得越来越重要。内部审计部门需具备在组织内快速建立网络安全防护体系的能力,持续监控人工智能与网络安全风险,并及时向高级管理层和董事会说明组织所面临的风险级别及应对此类风险的措施和方法。2.人工智能能力审计组织有必要为员工填补人工智能的知识空白,包括让员工了解人工智能的工作原理、面临的风险和机遇,明确人工智能结果是否符合预期、如何采取纠正措施等。(二)人工智能治理审计人工智能治理涉及用于指导、管理和监控组织的人工智能活动的结构、流程和程序。治理结构和形式因组织的具体特征不同而有所不同。人工智能治理审计包括以下内容:1.问责、责任和监督审计2.数据质量审计3.数据架构和基础设施审计4.人工智能绩效审计1.问责、责任和监督审计在评估人工智能的问责、责任和监督情况时,内部审计人员可以利用三线模型。这三道线,连同高级管理层、董事会、外部审计人员和监管机构,都在人工智能领域发挥着重要作用。内部审计人员应深入了解各方的角色,以及如何与这些角色互动。表13-2人工智能问责、责任与监督审计目标与程序2.数据质量审计用于构建人工智能算法的数据的完整性、准确性和可靠性至关重要。为了使人工智能项目取得成功,组织需要获取大量高质量的数据,这些数据既包括定义明确且具有标准化格式的结构化数据,也涵盖非结构化数据(如社交媒体帖子)。非结构化数据由于具有不断变化和不可预测的特性,通常更难管理,因而有必要开发新的解决方案来管理和分析这些数据,以保证数据质量。表13-3人工智能数据质量审计目标与程序3.数据架构和基础设施审计人工智能的数据架构和基础设施可能与大数据技术的架构和基础设施相同或相近。它包括以下因素:可访问数据的信息隐私和安全;数据生命周期中所有权和使用权的界定。组织应关注软件开发的三个主要领域,以确保人工智能集成的成功。一是数据集成,即在将人工智能整合到组织的应用程序和系统之前,必须集成多个不同来源的数据;二是应用程序现代化,即需要定期更新软件,且更新频率应适当加快;三是员工教育,即软件开发人员、项目经理和其他技术人员需要紧跟机器学习和技术“堆栈”(即运行人工智能需要的软件和组件)的最新发展动态。3.数据架构和基础设施审计表13-4人工智能数据架构和基础设施审计目标与程序4.人工智能绩效审计内部审计的定位对于组织衡量人工智能绩效至关重要。在规划阶段,内部审计人员可以为绩效指标的制定提供建议,从而为管理层和董事会提供充分、可靠、相关和有用的信息。但内部审计人员不得包办制定人工智能绩效指标。在已实施人工智能的组织中,内部审计人员应提供与人工智能相关第一道线和第二道线的保证(详见第五章)。表13-5人工智能绩效审计目标与程序(三)人工智能人为因素审计人为因素是指人为错误带来的风险,这种风险会影响人工智能实现预期结果。人工智能人为因素审计包括算法伦理审计和黑匣子审计。1.算法伦理审计2.黑匣子审计1.算法伦理审计人类开发的算法可能包含人为错误和偏见(有意或无意),这些因素会影响算法的性能。在开展人工智能人为因素审计时应注重以下几点:识别和管理人工智能设计中存在的无意人为偏差风险;确认人工智能是否已经过有效测试,以确保结果反映最初的目标;虽然人工智能技术具有复杂性,但仍需确保其具备透明性,以保证其被合法、合乎道德和负责任地使用。2.黑匣子审计黑匣子通常指内部机制不透明、对用户隐藏或保持神秘的复杂电子设备。一般而言,它可以是任何具有神秘或未知内部功能或机制的事物。随着组织中人工智能活动变得更加复杂,黑匣子数据所带来的挑战也越来越大。表13-6黑匣子审计目标与程序【国际视野】IIA人工智能审计框架内部审计在人工智能领域的作用,是帮助组织评估、理解和传达人工智能在短期、中期、长期对组织价值所产生的影响。为更好地履行职责,内部审计人员应利用IIA人工智能审计框架。IIA人工智能审计框架包括三大部分,即人工智能战略审计、人工智能治理审计和人工智能人为因素审计;涉及八个要素,即网络弹性审计,人工智能能力审计,问责、责任和监督审计,数据质量审计,数据架构和基础设施审计,人工智能绩效审计,算法伦理审计,黑匣子审计。IIA人工智能审计框架将帮助内部审计人员以系统和规范的方式开展人工智能咨询和保证服务。无论组织的人工智能技术是内部开发还是第三方开发,内部审计人员都应及时向董事会和高级管理层提出专业建议,协调第一道线和第二道线,并为人工智能的风险管理、治理和控制提供保证。【实务热点】Meta因人工智能技术受到审查Meta(原名Facebook)在人工智能领域所面临的挑战,已然受到了广泛报道与关注。作为一家规模庞大的社交网络巨头,Meta基于算法驱动的技术存在被不当利用甚至滥用的风险,因而受到了审查。具体如下:2016年秋季,知名新闻机构ProPublica报道指出,广告商能够借助Meta的广告定位工具将特定种族群体排除在广告受众之外。这种行为极有可能违反了联邦住房和民权相关法规。2017年10月,在拉斯维加斯大规模枪击案发生后,Meta(与谷歌一同)传播了关于该事件的虚假信息。这引发了公众对于社交媒体平台在信息传播方面责任与监管的深度担忧。面对诸多质疑与审查,Meta在2017年9月20日做出了积极回应。Meta首席运营官(COO)谢丽尔·桑德伯格宣布了三项具有针对性的纠正措施:其一,Meta正在全面澄清其广告政策,并严格收紧执法程序。这一举措旨在确保任何违反Meta社区标准的内容,都无法被用来进行广告精准投放。这一政策调整与IIA人工智能审计框架中的治理要求紧密相关。其二,Meta正在加强对其自动化流程的人工审查和监督。这与IIA人工智能审计框架的伦理要求高度契合。其三,Meta正在制订一项计划,以鼓励Meta用户举报其广告系统中的潜在滥用行为。这与IIA人工智能审计框架中的绩效衡量要求密切相关。通过用户举报,管理层能够及时获取广告系统中的异常信息,从而有效监测人工智能活动的绩效。同时,这些举报信息也将为未来的全球展望和见解报告提供重要依据。MetaCOO的回应充分体现了对IIA人工智能审计框架的积极践行。借助IIA人工智能审计框架,内部审计人员能够为组织提供全方位的咨询和保证服务,帮助组织准确区分真实与虚假信息,并有效化解与人工智能相关的报告、运营和合规风险。06第三节区块链与内部审计第三节区块链与内部审计一、区块链的定义与特征二、区块链相关审计内容一、区块链的定义与特征(一)定义(二)特征(一)定义区块链是一种在计算机网络节点之间共享的分布式数据库。数据以区块为单位进行记录,且各个区块通过密码学方法相互连接。这使得任何单个区块的内容一旦被记录,就无法被篡改,否则将引发其后续所有区块的变动。区块链数据库使用点对点网络和分布式时间戳服务器进行自主管理,将数据存储在通过密码学连接在一起的区块中。正因如此,不同类型的信息可以存储在区块链上。区块链可用于永久记录任意数量的数据,涵盖商业交易、选举投票、产品库存、房屋契约等各类数据,应用场景十分广泛。区块链主要组成内容包括:基础设施(硬件);网络(节点发现、信息传播和验证);共识(工作量证明、权益证明);数据(区块、交易);应用程序(智能合约/去中心化应用程序)。(二)特征区块链的特征包括:(1)分布式存储。区块链与典型数据库的不同之处在于存储信息的方式。区块链是一种分布式共享数据库,数据的多个副本被保存在多个机器上,并且它们必须全部匹配才能说明数据有效。(2)去中心化。区块链是去中心化的,数据库中的数据分布在多个网络节点(运行区块链软件的计算机或设备)之间。这种分布式使得参与者能够独立且便捷地验证和审核交易记录,所有用户共同拥有对数据的控制权,因此任何个人或团体都不能单独掌控数据。(3)无法更改。区块链上任何数据的变动都会导致其所在区块的哈希值发生变化。由于每个区块都包含前一个区块的哈希值,因此其中一个数据的更改将导致后续所有区块哈希值的变化。一旦发现哈希值不匹配,网络将拒绝被更改的区块。这种去中心化的特性使得区块链上的输入数据不可逆转,能保持数据的真实度。例如,如果有人试图更改数据库某一实例中的一条记录,其他节点的副本将阻止其发生。这样,网络中的任何单个节点都无法擅自更改其中保存的信息。【实务热点】区块链电子发票应用2018年8月,在深圳市税务局的指导下,腾讯联合高灯科技共同开出的全国首张区块链电子发票落地深圳。2021年,由深圳市税务局主导推进的《基于区块链技术的电子发票应用推荐规程》国际标准(以下简称国际标准)正式获得电子电气工程师学会标准协会(IEEE-SA)确认并发布,该标准成为全球首个基于区块链的电子发票应用国际标准。目前,我国存在一票多报、真假难验、报销流程长等问题,区块链技术无疑能为发票流转降本增效。区块链电子发票拥有防篡改、可追溯等优势,能实现发票从开具到报销的全流程可信,可有效防范假发票、完善发票监管流程,并使涉费信息更加安全,因此它可以帮助税务机关做到无界、跨界监控,实现税收业务高效治理。区块链电子发票作为“区块链+税务”领域应用的先行试点,已取得了一定的发展成果。国际标准由深圳市税务局、国家电网、公安部第三研究所、腾讯等近10家单位参与发起,是国内税务系统首个国际标准。其定义了基于区块链的电子发票应用参考框架,提出了技术和安全要求,并给出了典型的应用场景描述。【实务热点】银行函证区块链服务平台在目前的审计实务中,绝大部分银行函证还是需要手工办理的纸质函证。一份函证在流转过程中,需要经过会计师事务所、被审计单位、商业银行等十多个节点,且均通过手工操作处理,这样很容易导致函证内容被替换或篡改的情况,进而为企业财务造假提供可乘之机。同时,函证通过邮寄方式传递,不仅时效性差,还增加了各参与方的费用成本。2021年底,中国注册会计师协会与中国银行业协会合作建设的银行函证区块链服务平台正式投入应用。各银行业金融机构及会计师事务所陆续接入该平台并实际开展业务。自2022年1月1日起,已接入平台的会计师事务所可通过平台向银行发送电子函证申请。平台与银行及会计师事务所采用应用程序编程接口(API)直连方式对接,实现了函证申请、分发、授权、回函等全流程线上化处理,最大限度地减少了会计师事务所、银行和被审计单位的人工操作,增强了各业务环节的风险管控,降低了数据错漏、泄密和舞弊风险。银行函证区块链服务平台既满足了会计师事务所的需求,又规范了金融机构的函证业务,还解决了各方对函证质量的关切。业内人士普遍认为,相较于纸质函证平均5~15天的回函时长,银行函证区块链服务平台的应用显著提高了函证处理效率,有效消除了传统函证模式中的弊端,降低了会计师事务所、银行等关联方的人工介入程度,降低了数据错漏和舞弊风险。为贯彻落实《关于进一步规范财务审计秩序促进注册会计师行业健康发展的意见》(国办发〔2021〕30号)的要求,在财政部的领导下,中国注册会计师协会将组织协调行业资源,继续为平台建设工作提供技术和业务支持,进一步推进与银行函证相关的工作,切实提升银行函证的规范化、集约化、数字化水平。二、区块链相关审计内容依据内部控制五要素,与区块链相关的审计内容包括如下方面。(一)内部环境要素审计(二)风险评估要素审计(三)控制活动要素审计(四)信息与沟通要素审计(五)内部监督要素审计(一)内部环境要素审计与区块链相关的内部环境要素风险点包括:(1)区块链可能被不道德地利用。由于区块链上进行交易的各方具有伪匿名性,且区块链具有开放性,因此不法分子可能利用区块链进行不道德的活动。(2)缺少问责。区块链的去中心化和缺乏中央系统或监督机构导致各方行为缺乏有效约束,容易出现“无人管理”的局面,也难以确定责任主体。缺乏问责制,是一个与治理相关的严重缺陷。每个区块链都有独特的治理结构,需要对其运行状况和效率进行监控。(3)倡导使用区块链的行为可能会被组织的员工、客户、顾问和监督者视为是负面的。(4)区块链的新颖性和复杂性使得很难找到具备相应能力的人员进行管理,而且很难保证或评估其对能力的承诺。区块链可提升自动化水平,意味着更多的任务可以自动完成,人们的职责和人力资源能力要求可能会发生巨大变化。管理和治理人员也可能缺乏专业知识,难以有效监督区块链的使用。(一)内部环境要素审计基于以上可能的风险点,内部环境要素审计内容如下:(1)是否制定了行为准则,以规范区块链中各方的行为,并制定了解决违规问题的指导方针。实施私有区块链或创建联盟区块链的组织可以制定此类行为准则和机制,以验证每个成员对道德和诚信的承诺;同时,通过行为准则执行问责制,及时报告、解决、纠正任何偏差。组织也可以考虑聘请独立的外部第三方来进行监督,并验证各方对既定行为准则的遵守情况。(2)是否明确制定了针对外包服务提供商的行为准则、责任和权限的规定。尽管与外包服务提供商相关的许多活动发生在区块链之外,但如果与这些活动相关的不可靠数据进入区块链,也可能会带来严重后果。(3)是否制定了与尽职调查相关的政策,包括与了解客户程序、反洗钱程序、出具系统与组织控制报告以及用于管理区块链内各方行为等相关的政策。(4)是否评估与组织获取或建立区块链相关专业知识的能力,以确保区块链的有效实施以及实施后技术的适当使用和更新。随着技术的迅速发展,应持续评价和监测这些能力。(5)是否建立了跨学科团队。团队成员应包括区块链专家和受技术实施影响的业务部门(如IT、会计、财务、运营和内部审计)及人员。该团队的工作应该贯穿整个计划、开发和实现过程。(6)是否明确了区块链技术的责任和权限的程度或级别,是否考虑了职责分离问题。(7)是否为区块链设立明确的报告线。这包括确定争端解决管辖权和相互商定的程序。(二)风险评估要素审计风险评估要素审计内容如下:(1)是否制定了区块链的应用目标,以实现适当的会计记录和有效的财务报告。(2)是否制定了风险评估程序,并考虑到区块链对组织各方面的影响。在实施区块链之前执行这种风险评估程序也有助于评估与该技术相关的潜在收益和成本。(3)是否制定了更新程序,以跟上区块链业务和监管环境的变化。(4)是否建立了与区块链相关的治理和变更控制流程,以部署新的或修改现有的智能合约或对区块链进行更改。(5)是否制定了入侵风险识别措施。应联合部署预防控制和侦查控制,以防止入侵者访问信息系统。或者在发生入侵时,在最初的防御层被破坏后,快速检测并阻止进一步的访问。(6)是否开展了针对网络安全的风险识别与评估工作。应采取一种结构化方法来进行网络安全风险的识别和评估,包括评估组织与区块链网络中的其他成员如何识别并解决共同的网络安全风险。(三)控制活动要素审计1.节点审查2.共识协议审查3.私钥审查4.智能合约审查1.节点审查区块链网络中的每台计算机都被称为一个“节点”,这些节点存储数据库副本、执行事务验证、准备要添加到链中的数据或执行其他服务。节点审查内容如下:(1)是否有足够数量的节点投入工作,以最大限度地减少某些人合作攻击系统的机会。确保计算能力适当地分布在所有节点上,可防止共识协议被操纵。(2)网络中不同节点的区块链数据是否具有可用性。(3)从网络不同节点获取的数据是否具有一致性。(4)在同意向链中添加数据之前,节点是否正在执行相关验证操作。2.共识协议审查共识协议主要包括工作量证明、权益证明或股份授权证明等。共识协议审查内容包括:(1)适当的节点是否被授权参与共识。(2)协议是否被适当设计并能够有效运行。(3)是否合理设计了遵守协议的激励措施、不遵守协议的惩罚措施,以减少欺诈行为。3.私钥审查组织应该采取措施来管理对其私钥的访问。私钥审查内容包括:(1)是否进行了适当的职责分离,以确保批准区块链交易的人员没有能力在组织的账簿和记录中记录交易。(2)若公司聘请第三方托管人协助进行密钥管理或直接管理资产,是否对托管方的交易批准(或签名)情况进行审查。4.智能合约审查智能合约审查内容包括:(1)智能合约设计的适当性和实施的有效性。跟踪合约变更和更新情况,并确保有适当的文档和历史记录以便执行问责制。(2)智能合约的输入控制情况。(3)关于智能合约的及时警报和异常报告。这些警报和异常报告通常用于确保一切事项按计划进行,并及时向相关方报告偏离和偏差。(四)信息与沟通要素审计由于人们对区块链的全部功能和作用尚不明确,因此可能会产生一种错误认识,即认为区块链上的信息始终是正确且可用的。事实上,区块链仅能保障输入信息的完整性,“垃圾进,垃圾出”的现象依然存在。信息与沟通要素审计内容包括:(1)是否与关键利益相关者(包括负责治理的利益相关者)沟通了如何使用区块链以及使用该技术可能带来的收益和风险。尽管区块链的设计初衷是优化交易执行和记录过程,提供可实时验证的交易信息,但仍然存在数据不可靠的风险。(2)董事会和审计委员会是否掌握了履行相关监督职责所需的信息。(3)是否为区块链网络成员提供一种报告任何问题的方法,如设立举报热线等。(4)是否制定了沟通制度,确保与区块链使用相关的操作和其他更改或更新信息传达给适当的人员,以便他们能够理解并履行其内部控制相关职责。(5)是否根据区块链的使用情况确定所需的新信息要求,以支持内部控制的运作。(6)是否开发了数据分析程序,用于从区块链中识别和获取相关高质量数据信息。(五)内部监督要素审计内部监督要素审计内容包括:(1)使用计算机技术连续监控区块链技术的应用情况,并验证内部控制的组成部分是否存在并发挥作用。(2)评估区块链的独特方面,如共识协议、智能合约和私钥,以及与区块链的持续健康、治理和整体可靠性相关的因素。(3)监控与外包服务提供商制定的服务协议,并审查外包服务提供商提供的报告。如果与这些外包关系相关的不可靠数据进入区块链,可能会对区块链运行结果造成严重损害,甚至引发灾难性后果。(4)确定负责执行控制措施的责任人,并建立商定的政策和程序,以便及时沟通缺陷,并在发现缺陷时采取纠正措施。07第四节云计算与内部审计第四节云计算与内部审计一、云计算与云服务审计的定义二、云服务相关审计内容一、云计算与云服务审计的定义(一)云计算的定义(二)云服务审计的定义(一)云计算的定义云计算是云服务提供商将计算资源和服务通过互联网提供给云服务客户使用的模式。其中,计算资源包括硬件资源(如服务器、存储设备和网络设备等)和软件资源(如操作系统、数据库和应用程序等)。云计算的内涵广泛,包括云计算角色和活动、云部署模型、云能力类型和云服务类别等。云计算的主要角色如下:(1)云服务客户(CSC):是为了使用云服务而建立业务关系的一方。(2)云服务提供商(CSP):是提供云服务的一方。(3)云服务合作伙伴(CSN):是在交付或使用云服务时支持CSC或CSP或两者活动的一方。云部署模型依据用户权限的不同,可分为私有云、公有云、混合云和多云。云能力类型是指所能提供的服务的类型,包括三种:基础设施云、平台云、应用程序云。云服务的三种基本模式包括:软件即服务(SaaS)、平台即服务(PaaS)、基础设施即服务(IaaS)。其中,SaaS模式下,用户不需要安装软件,通过云服务提供商的网络界面即可享受云服务。PaaS模式下,云服务提供商提供应用程序开发和部署所需的平台和工具,用户可以通过云平台进行应用程序的开发、测试、部署和托管。IaaS模式下,云服务提供商提供计算、存储、网络等基础设施,用户通过云平台使用这些资源来构建、配置和运行自己的应用程序,无须自行购买基础设施。(二)云服务审计的定义云服务审计是指审计人员对一个或多个云服务的提供和使用情况进行检查和评价的活动。云服务审计涉及云特性、云部署、交叉方面以及相关的管理和安全功能等。二、云服务相关审计内容(一)云服务安全审计(二)云服务隐私审计(三)云服务绩效审计(一)云服务安全审计云服务安全审计的审计客户涵盖CSC、CSP或CSN。云服务安全审计内容包括云服务规划与需求分析、供应商选择与合同签署、云服务平台开发测试与交付、云计算平台的安全管理、云计算平台的迁移与部署、云计算平台的安全运维、云计算服务关闭与数据迁移等方面。其中,云计算平台的安全管理审计需考虑的事项有:(1)审查CSC的责任矩阵,根据CSP的安全授权要求对其进行验证,并重点审核标识为CSC责任的安全控制。(2)审查CSC云服务的“配置”安全。这些配置与CSP提供的选项相关联。(3)审查用于用户认证的数字身份。云系统中的每个用户都应是通过共享媒介进行身份验证的“远程”用户。(4)审查个人身份信息或云服务中其他敏感数据的存储和管理情况。由于数据的管理与数据暴露的风险是相匹配的,因此,对于高度敏感的数据,加密密钥不应由CSP同时负责存储和管理。(5)在遵守组织政策和法规要求的情况下,审查CSC的应急计划如何受到云计算的影响。(二)云服务隐私审计能否设计和实施适当的隐私审计在一定程度上取决于所处地区的法律法规和政策要求。对于全球性组织来说,采用整体性的、全球统一的方法,既能满足合规性又能限制敏感信息的使用,是恰当的。云服务隐私审计首先重点从组织的隐私数据体系结构和数据分类入手。其中,数据分类需考虑以下因素:组织如何跟踪敏感数据;组织对数据保护的影响评估;数据管理权限;数据接收方的映射;组织如何以合约方式指定服务供应商,以及如何处理资料特别是个入资料;受托方查阅及处理资料的情况。其次,审计人员需根据数据保护主管部门发布的准则和相关标准,评估云服务和云服务提供商的业务在保护个人身份信息方面是否合法合规。(三)云服务绩效审计云服务绩效审计旨在评估CSC的成本管理情况,因为其与云服务的性能目标相关。绩效审计可以作为安全审计或隐私审计的一部分。绩效审计目标和内容详见第七章“绩效审计”。思考与讨论1.简述IIA人工智能审计框架的内容。2.简述与区块链技术相关的关键风险点有哪些。3.云服务审计的主要内容有哪些?【案例分析】南控集团基于DeepSeek的采购审计智能化1.采购审计概述2.使用传统审计方法开展采购审计的难点3.应用DeepSeek开展采购审计的过程1.采购审计概述采购审计作为企业内部审计的重要构成部分,在确保企业采购活动的合规性、透明度以及提高效率方面发挥着关键作用。南控集团作为一家大型制造业企业,年采购规模高达200亿元,业务范围涉及原材料、设备、工程服务等多个领域。随着企业规模的扩大和业务复杂度的提升,传统采购审计方法正面临前所未有的挑战。南控集团的采购审计工作主要聚焦于采购全流程的监督与评估,包括采购需求合理性分析、供应商资质审查、招标过程监督、合同条款审核以及标后绩效评估等。其核心目标在于确保采购活动具备经济性、效率性和效果性,同时有效防范采购过程中的各类风险,如围标串标、价格操纵、质量隐患等。在数字化转型浪潮的推动下,南控集团于2023年开始尝试将大语言模型技术应用于采购审计工作。经过多方比较与细致测试,集团最终选定将DeepSeek作为技术支撑平台,由此开启了采购审计智能化的创新实践。2.使用传统审计方法开展采购审计的难点(1)专业知识壁垒难以突破。南控集团的采购业务涉及多个专业领域,涵盖特种设备、精密仪器、化工原料等,这对审计人员的专业知识储备提出了极高要求。在实际工作中,审计人员常常陷入专业判断困境。例如,在某高端数控机床采购项目中,审计人员由于缺乏机械制造专业知识,难以精准判断技术参数设置的合理性,对可能存在的技术偏向性条款识别不足。同样,在评估供应商资质时,审计人员往往只能依赖表面资料,难以深入

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论