ИИ во внутреннем аудите: где технология ускоряет проверку, а где нужен только человек

2026-07-30 12:01:25 Время чтения 5 мин 68

На этапе планирования ИИ может помочь собрать черновик плана аудита по риск-факторам, описать границы проверки, подготовить программу аудита и перечень вопросов для интервью. Это не финальный план, а рабочая заготовка, которую проверяет руководитель аудита.

В полевой работе ИИ полезен для суммаризации интервью и воркшопов. Разговоры с владельцами процессов дают большой объем текста, который нужно превратить в понятную сводку: как устроен процесс, какие риски есть, какие контроли работают, где нужны доказательства. Система может подготовить основу, а аудитор — подтвердить и уточнить ее.

Еще один сценарий — рабочие документы. ИИ может помочь оформить структуру процедуры, результат проверки, перечень доказательств, черновик замечания или письмо владельцу процесса. Это снижает рутинную нагрузку, но не отменяет профессиональный review.

В отчетности ИИ может подготовить краткую сводку для комитета по аудиту, резюме статуса корректирующих действий или управленческий вариант большого отчета. Условие одно: тезисы должны точно соответствовать исходным материалам.

Где нельзя полагаться на автоматический вывод

ИИ может отметить потенциальное нарушение политики расходов, возможный конфликт разделения обязанностей, дубли платежей или числовые несостыковки в отчете. Но это только сигнал для проверки.

Система не должна автоматически обвинять, присваивать уровень нарушения или делать окончательный вывод о качестве контроля. Такие решения принимает аудитор на основе доказательств, методологии и профессионального суждения.

Тот же принцип действует при анализе журналов систем, проверке доступов и оценке корректирующих действий. ИИ может сделать текст понятнее, собрать факты и подсветить вопросы, но вывод должен быть подтвержден первичными данными.

Почему качество данных здесь критично

В аудите особенно важно разделять факт, гипотезу и интерпретацию. Если в исходных материалах есть неполные сведения, противоречия или устаревшие документы, ИИ может ускорить работу с ними, но не исправит качество источников.

Поэтому для внедрения нужны четкие правила: какие документы считаются источниками, какие выводы допустимы, где нужны ссылки на первичные данные, какие материалы можно использовать в модели, кто имеет доступ к результатам.

Отдельно стоит контролировать стиль. Аудиторский текст должен быть нейтральным, точным и профессиональным. ИИ может помочь убрать лишнюю резкость или сделать формулировку яснее, но не должен менять смысл замечания.

Как подойти к внедрению

Предлагаем начинать с карты аудиторского цикла. Где команда тратит больше всего времени? На планирование, запрос доказательств, документирование интервью, оформление рабочих документов, подготовку отчетов или контроль корректирующих действий?

Для первого этапа обычно подходят сценарии с низким риском: черновики документов, суммаризация интервью, письма на запрос доказательств, поиск по методологии, управленческие сводки по утвержденным отчетам.

Более чувствительные сценарии — анализ транзакций, поиск дублей, проверка доступов, конфликты разделения обязанностей — лучше подключать позже, когда уже настроены источники данных, права доступа, пороги уверенности и ручная проверка.

ИИ во внутреннем аудите полезен там, где он помогает быстрее собрать и оформить материал. Но контроль, вывод и ответственность остаются у аудитора.

Промпты для автоматизации процесса аудита

Эти промпты подойдут практически для любой современной большой языковой модели, которая умеет работать с длинными документами и соблюдать формат вывода: ChatGPT (GPT-4.1, GPT-5 и другие актуальные модели), Claude (особенно хорошо работает с договорами и длинными документами), Gemini.

1. План аудита по риск-факторам

Пример промпта: Составь черновик плана внутреннего аудита на основе риск-факторов, истории инцидентов, изменений процесса и контрольной среды. План должен быть предварительным и требовать утверждения руководителем аудита.

Strict: Верни результат по секциям:

{
"audit_object": "",
"risk_factors": [],
"audit_scope": "",
"audit_objectives": [],
"key_controls_to_review": [],
"recommended_procedures": [],
"documents_to_request": [],
"requires_chief_audit_review": true
}

2. Извлечение контролей в матрицу рисков и контролей

Пример промпта: Извлеки из политики или регламента все контроли и перенеси их в матрицу рисков и контролей. Для каждого контроля укажи связанный риск, владельца, частоту выполнения, тип контроля и источник.

Strict: Верни только валидный JSON:

{
"controls": [
{
"control_id": "",
"control_description": "",
"related_risk": "",
"control_owner": "",
"frequency": "",
"control_type": "",
"source_quote": ""
}
]
}

3. Черновик рабочего документа аудитора

Пример промпта: Подготовь черновик рабочего документа аудитора по результатам выполненной процедуры. Включи цель процедуры, источник данных, выполненные шаги, наблюдения, доказательства и предварительный вывод. В текст должны попадать только подтвержденные факты.

Strict: Верни результат по структуре:

{
"procedure_objective": "",
"data_sources": [],
"steps_performed": [],
"observations": [],
"evidence": [],
"preliminary_conclusion": "",
"items_for_auditor_review": []
}