На этапе планирования ИИ может помочь собрать черновик плана аудита по риск-факторам, описать границы проверки, подготовить программу аудита и перечень вопросов для интервью. Это не финальный план, а рабочая заготовка, которую проверяет руководитель аудита.
В полевой работе ИИ полезен для суммаризации интервью и воркшопов. Разговоры с владельцами процессов дают большой объем текста, который нужно превратить в понятную сводку: как устроен процесс, какие риски есть, какие контроли работают, где нужны доказательства. Система может подготовить основу, а аудитор — подтвердить и уточнить ее.
Еще один сценарий — рабочие документы. ИИ может помочь оформить структуру процедуры, результат проверки, перечень доказательств, черновик замечания или письмо владельцу процесса. Это снижает рутинную нагрузку, но не отменяет профессиональный review.
В отчетности ИИ может подготовить краткую сводку для комитета по аудиту, резюме статуса корректирующих действий или управленческий вариант большого отчета. Условие одно: тезисы должны точно соответствовать исходным материалам.
Где нельзя полагаться на автоматический вывод
ИИ может отметить потенциальное нарушение политики расходов, возможный конфликт разделения обязанностей, дубли платежей или числовые несостыковки в отчете. Но это только сигнал для проверки.
Система не должна автоматически обвинять, присваивать уровень нарушения или делать окончательный вывод о качестве контроля. Такие решения принимает аудитор на основе доказательств, методологии и профессионального суждения.
Тот же принцип действует при анализе журналов систем, проверке доступов и оценке корректирующих действий. ИИ может сделать текст понятнее, собрать факты и подсветить вопросы, но вывод должен быть подтвержден первичными данными.
Почему качество данных здесь критично
В аудите особенно важно разделять факт, гипотезу и интерпретацию. Если в исходных материалах есть неполные сведения, противоречия или устаревшие документы, ИИ может ускорить работу с ними, но не исправит качество источников.
Поэтому для внедрения нужны четкие правила: какие документы считаются источниками, какие выводы допустимы, где нужны ссылки на первичные данные, какие материалы можно использовать в модели, кто имеет доступ к результатам.
Отдельно стоит контролировать стиль. Аудиторский текст должен быть нейтральным, точным и профессиональным. ИИ может помочь убрать лишнюю резкость или сделать формулировку яснее, но не должен менять смысл замечания.
Как подойти к внедрению
Предлагаем начинать с карты аудиторского цикла. Где команда тратит больше всего времени? На планирование, запрос доказательств, документирование интервью, оформление рабочих документов, подготовку отчетов или контроль корректирующих действий?
Для первого этапа обычно подходят сценарии с низким риском: черновики документов, суммаризация интервью, письма на запрос доказательств, поиск по методологии, управленческие сводки по утвержденным отчетам.
Более чувствительные сценарии — анализ транзакций, поиск дублей, проверка доступов, конфликты разделения обязанностей — лучше подключать позже, когда уже настроены источники данных, права доступа, пороги уверенности и ручная проверка.
ИИ во внутреннем аудите полезен там, где он помогает быстрее собрать и оформить материал. Но контроль, вывод и ответственность остаются у аудитора.
Промпты для автоматизации процесса аудита
Эти промпты подойдут практически для любой современной большой языковой модели, которая умеет работать с длинными документами и соблюдать формат вывода: ChatGPT (GPT-4.1, GPT-5 и другие актуальные модели), Claude (особенно хорошо работает с договорами и длинными документами), Gemini.
1. План аудита по риск-факторам
Пример промпта: Составь черновик плана внутреннего аудита на основе риск-факторов, истории инцидентов, изменений процесса и контрольной среды. План должен быть предварительным и требовать утверждения руководителем аудита.
Strict: Верни результат по секциям:
{
"audit_object": "",
"risk_factors": [],
"audit_scope": "",
"audit_objectives": [],
"key_controls_to_review": [],
"recommended_procedures": [],
"documents_to_request": [],
"requires_chief_audit_review": true
}
2. Извлечение контролей в матрицу рисков и контролей
Пример промпта: Извлеки из политики или регламента все контроли и перенеси их в матрицу рисков и контролей. Для каждого контроля укажи связанный риск, владельца, частоту выполнения, тип контроля и источник.
Strict: Верни только валидный JSON:
{
"controls": [
{
"control_id": "",
"control_description": "",
"related_risk": "",
"control_owner": "",
"frequency": "",
"control_type": "",
"source_quote": ""
}
]
}
3. Черновик рабочего документа аудитора
Пример промпта: Подготовь черновик рабочего документа аудитора по результатам выполненной процедуры. Включи цель процедуры, источник данных, выполненные шаги, наблюдения, доказательства и предварительный вывод. В текст должны попадать только подтвержденные факты.
Strict: Верни результат по структуре:
{
"procedure_objective": "",
"data_sources": [],
"steps_performed": [],
"observations": [],
"evidence": [],
"preliminary_conclusion": "",
"items_for_auditor_review": []
}