打破AI审计“黑箱”:基于COBIT EDM05的实务指南(2)

在各类威胁层出不穷的当下,企业内部审计职能正处于关键转型节点。越来越多组织采用机器学习模型、自然语言处理系统、异常检测引擎等人工智能工具,对海量数据集开展分析,实现风险实时识别。这类工具可自动化常规审计测试、快速定位异常业务模式,并生成标准化文档,效率远高于传统审计方式,能够拓宽审计覆盖范围、提升监督有效性。但正是赋予 AI 强大能力的这种技术复杂性,也让非技术利益相关方难以理解和信任 AI 生成的决策与输出结果。传统审计场景中,审计人员可清晰说明审计范围、发现问题、风险影响及整改方案,逻辑直白易懂,多数管理层人员能够顺畅理解。但在 AI 驱动的审计环境中,审计人员看到的往往是看板上满满的风险分值与模型标记的异常项,而审计人员自身对这些模型也未必完全理解。如果缺少一套结构化的解释与协同机制,这种认知差距会带来困惑、抵触,即便 AI 得出的发现本身准确,各方仍会对其缺乏信心。COBIT® 治理框架中可通过EDM05确保利益相关方参与,可妥善化解上述难题。该流程核心目标:精准把握利益相关方诉求、建立清晰沟通机制、确保信息技术相关决策与企业整体战略目标保持一致。将 EDM05 落地于 AI 审计场景,可为审计团队提供完整实操指引,助力董事会与高管层充分理解 AI 审计工作,放心依托其开展治理与经营决策。

理解人工智能审计面临的挑战

想要有效落地 EDM05,首先需明确 AI 赋能的审计与传统审计的核心差异。内部审计搭载 AI 工具后,可针对全量交易样本自动化开展控制有效性测试、基于历史行为识别欺诈特征、分析日志定位网络安全异常,同时持续监控关键风险指标(KRI)。多数场景下,摆脱抽样模式,转向近乎实时的审计覆盖。,风险识别能力与审计整体质量同步提升。

但 AI 工具依托统计模型与复杂算法运行,多数利益相关方无法直观理解其工作原理。例如:高层管理者看到 AI 模型标记数十笔高风险交易,却无从知晓模型提取了哪些判断特征、模型整体准确率、是否会对特定业务单元或客户群体产生判别偏见。除此之外,业务负责人还会担忧出现过度依赖问题:担心组织过度采信 AI 输出,而不运用专业判断、忽视模型的固有局限。

当下 AI 治理领域主流研究将透明度、可问责性、伦理、数据质量作为可信 AI 四大核心支柱;相关文献指出,若未能清晰传递 AI 算法原理与固有局限,将直接削弱利益相关方信任度。与此同时,审计领域 AI 相关研究证实:只要企业妥善解决数据治理、算法透明度、伦理监督等问题,AI 可大幅提升审计质量与欺诈检测识别效率。EDM05 正处在上述两类关切的交汇点,提供标准化落地路径,确保利益相关方掌握完整信息、能够参与 AI 审计落地决策。

内部审计职能需要承接企业战略、输出可落地风险建议,全程保持透明、可追溯。若上线 AI 审计工具却未配套协同管理框架,上述目标往往难以达成 —— 利益相关方无法厘清 AI 审计工作如何匹配企业优先级、风险管控逻辑。EDM05 以利益相关方诉求与双向沟通为核心搭建 AI 审计治理体系,填补该管理缺口。

落地实施:从理论到实践

EDM05 核心要求:全面识别利益相关方、倾听诉求、同步信息、保障各方能够对信息化技术决策施加有效影响。在实践中,这意味着:企业上线 AI 审计工具时,必须完整说明工具定位、匹配各方预期,并建立常态化沟通渠道。唯有受技术变革影响的人员充分理解变革内容并且意见得到重视,治理工作才能落地见效。

EDM05 强调三大核心工作:收集并分析利益相关方诉求、向各方同步信息并提供专业建议、保障反馈意见能够落地优化治理决策。在AI 审计环境中,审计人员可遵循一套逻辑连贯的执行流程:

1.梳理各利益相关方对 AI 审计应用的核心诉求与担忧;

2.搭建适配的沟通与报告机制,用通俗语言解读 AI 审计工作流程与审计发现;

3.持续收集反馈,迭代优化 AI 审计程序。

把 EDM05 理解为一个持续的闭环而非一次性活动,会更有助于落地。利益相关方提出自身预期与顾虑,企业则通过清晰的沟通机制、负责任的治理政策予以回应;随后利益相关方结合实际落地感受给出反馈意见。该闭环机制能够让 AI 审计项目持续匹配企业管理层与各方利益相关方的需求,避免 AI 治理工作完全交由IT 专业人员独立处置。

唯有受技术变革影响的相关方能够清晰理解变革全貌,且其意见得到充分重视与采纳,治理工作才能真正落地见效。

作为运营实施框架

在 AI 审计场景中落地 EDM05 可遵循三大核心步骤,以此构建完整运营框架。

01步骤一:AI 系统上线前统一各方预期

第一步需要在任何模型、可视化看板正式投产前统一利益相关方预期。在此阶段,企业需要充分调研各方诉求,清晰界定 AI 审计项目可以做什么、不能做什么若该环节落地到位,可有效规避后续认知分歧,让利益相关方感受到,该项目是与他们共同建设,而不只是为他们建设。统一预期的核心是坦诚沟通,而非单纯讲解技术细节。例如,审计团队应约谈高层管理者、各业务部门代表等关键利益相关方,围绕以下关键问题开展访谈:

  • 现阶段最关注哪类风险因素?

  • 哪些经营决策因信息滞后、数据可信度不足难以有效推进?

  • 针对人工智能应用、治理机制、鉴证存在哪些顾虑?

通过上述沟通,能够挖掘出各方的预期与顾虑,这些内容将指导 AI 审计的方案设计。在理解利益相关方的需求后,审计人员应当采用通俗易懂的业务语言描述计划实现的 AI 能力。举例而言,审计人员不要说 “我们正在部署一套无监督异常检测模型”,而可以表述为:“我们计划每月利用 AI 扫描企业全部费用及交易日志,标记出相较于历史行为存在异常的条目。审计人员会复核最高风险标记项,判断其是否属于错误、内控缺陷或者舞弊,并通过简洁的看板向高管层汇报结果。” 这类表述能够帮助利益相关方直观理解 AI如何支撑组织目标。

统一预期阶段还需客观披露技术局限性:人工智能模型并非完美无缺,会产生假阳性(误报),也会出现漏报。这类工具的持续监控效果高度依赖精准、及时的数据输入与人工监督。审计团队提前说明模型短板,并介绍校验 AI 输出结果、保留人工专业判断的配套机制,能够避免相关方形成两种极端认知 —— 要么认为 AI 绝对可靠,要么全盘否定 AI 价值。审计人员依托 EDM05 规范沟通口径,引导客观均衡的交流,使各方带着理性、充分的认知启动 AI 审计落地工作。

02步骤二:提升 AI 审计报告与审计发现的透明度

完成预期统一、启动试点或迭代开发后,EDM05 的第二项核心工作是透明化沟通。即面向不同群体,用其易于理解的语言解读 AI 算法逻辑与审计发现,避免使用噱头热词与专业行话,补充充足业务背景支撑科学决策。信息颗粒度应当适配不同受众,必要时搭配图表、文字叙述,降低复杂数据分析的理解门槛。

审计人员对外沟通需聚焦企业整体风险敞口、关键审计发现、AI 辅助鉴证工作的可靠程度。标准季度汇报可先汇总 AI 审计识别出的重大内控缺陷数量、管理层整改进度,以及内控有效性的长期变化趋势;汇报中可展示突出趋势的简明图表,若董事会成员希望了解更多细节,可提供深入分析特定领域的内容。模型相关信息(准确率、公平性测试结果、配套治理管控措施)均采用精简非技术语言说明,例如描述 “经审计人员复核后,标记项中真实风险问题的占比”。

面向所有受众开展透明沟通的核心要点:各项审计发现必须具备可理解性。当某笔交易、某一内控领域被标记异常时,利益相关方应当清晰知晓判定原因。清晰的解释示例:“该笔付款被标记,原因是审批周期超出常规区间、付款金额远高于该供应商历史均值、缺少配套凭证”,而非仅展示模型风险分值。清晰的解读能够加深各方理解,引发有价值的探讨,这也是 EDM05 体系下利益相关方高效协同的典型特征。

03步骤三:建立并持续巩固各方对 AI 审计的信任

EDM05 在 AI 审计场景下的第三项核心工作是信任构建。仅依靠先进复杂的技术无法建立信任;信任来源于一以贯之的执行举措、对风险与模型短板的坦诚披露,以及企业合规审慎运用人工智能的实证依据。依托 EDM05 开展信任建设包含三大维度:验证算法公平性、建立完备监督机制、证明利益相关方反馈能够切实优化 AI 审计项目的运行模式。

保障算法公平性,首要举措是在 AI 模型上线前后主动开展系统性偏见测试。针对 AI 审计工具,该测试需核查模型在不同业务部门、地域、客户群体中的准确率与误判率是否趋于均衡,同时排查是否存在部分业务群体无合理风险依据却被高频标记异常的情况。测试结果不应堆砌晦涩的专业技术术语,而应以简明总结形式说明测试范围、发现的问题及配套整改措施。当利益相关方知晓公平性已纳入常态化检测与监控,便更容易建立对 AI 系统输出结果的信心。

信任构建并非一次性工作,而是持续性长期流程。随着 AI 模型迭代更新、新增数据源接入或是监管法规发生调整。因此,企业应当定期复核公平性测试结果、治理流程与对外沟通机制。EDM05 要求持续关注利益相关方的信任水平,充分认识到信任一旦失去便很难重建。

模式审计工作

采用敏捷或 Scrum 工作方法的 AI 审计项目会划分为多个短期迭代周期,并建立常态化评审与反馈机制。EDM05 可无缝适配该模式,因为 Scrum 标准化会议能提供大量契机,实现利益相关方参与、统一各方预期以及同步 AI 审计产出成果。

在迭代规划阶段,审计团队与利益相关方共同确定本轮迭代需要覆盖的风险领域与业务流程。该阶段是落实 EDM05 核心要求的最佳时机 ——EDM05 强调收集并梳理各方诉求。审计团队可征询管理层及其他相关方意见,结合当前风险等级与战略重要性,确定审计工作优先级。针对 AI 审计专项工作,各方可结合自身关切共同商定本轮迭代核查重点,例如费用异常、供应商付款记录或权限访问日志。

整个迭代周期内,审计团队依托 AI 模型开展数据分析、核查审计疑点,并与各利益相关方保持持续沟通。每日站会与内部评审可保障项目有序推进,但 EDM05 管控价值最直观体现在迭代评审会:审计团队以清晰、可互动的形式向相关方展示 AI 辅助审计得出的全部疑点。会上审计人员逐项演示可视化看板,讲解 AI 工具的运行逻辑,并邀请参会人员围绕审计结论的业务相关性、报告易懂程度展开提问与交流。

最后,内部评审除研讨技术、流程类问题外,还应专门针对利益相关方参与成效、沟通有效性开展专题讨论。项目团队可重点确认三类问题:利益相关方在本轮迭代中是否充分掌握项目信息、针对 AI 算法与审计发现的讲解是否清晰易懂、下一迭代周期有哪些可优化改进之处。该类讨论完全契合 EDM05 的硬性要求:利益相关方反馈必须作用于治理决策。审计团队将依托回顾会上收集的意见,同步优化 AI 审计方案以及审计成果的对外汇报方式。

企业将 EDM05 管控要求嵌入各项 Scrum 标准化会议后,可把 AI 审计打造为多方协同、持续迭代的工作流程。在此模式下,利益相关方不再只是复杂数据分析结果的被动接收者,而是能够主动参与、共同规划鉴证工作中人工智能落地。   

依托 EDM05 开展 AI 审计的岗位职责与权责划分

清晰界定各方岗位职责与权责边界,有助于保障 EDM05 流程在 AI 审计场景中落地执行标准统一。企业不能把利益相关方参与寄希望于偶然,而需明确三类主体:负责对接各利益相关方的人员、负责解读 AI 算法逻辑与审计发现的人员、依据审计反馈制定治理决策的人员。

通常而言,审计人员与管理层承担核心监督职责:接收 AI 辅助审计输出结果,对存疑审计发现提出质询,并评估 AI 审计项目是否契合企业风险偏好与道德规范。审计人员应充当信息技术团队与治理组织之间的沟通桥梁,确保 AI 审计发现经过核验、对外解读通俗易懂,同时将利益相关方反馈回流至审计工作与 AI 落地实施全流程。

高层管理者主要负责确保 AI 系统在企业整体信息技术治理与安全框架内合规运行,涵盖数据保护与系统韧性相关管控要求。审计团队联合数据分析团队承担 AI 模型开发、运维工作,开展算法偏见测试,完整记录模型运行特征,并协助审计人员解读 AI 输出结果。合规与伦理专员需评估公平性、法规合规性及与企业核心价值观的匹配程度,重点核查数据使用方式,以及 AI 驱动的决策对不同利益相关群体造成的差异化影响。

上述所有岗位均以 EDM05 流程为统一准则开展协同工作。这意味着各方预期清晰明确,且所有反馈意见均需落地并影响治理决策。通过清晰划分岗位职责,企业能够规避利益相关方参与工作碎片化、执行标准不统一的风险。

是一套动态迭代治理框架,不仅用于指导体系初次落地,还可持续优化 AI 审计场景下的利益相关方参与管理机制。

衡量参与度并持续改进

量化评估与持续改进是 COBIT 的核心理念,EDM05 流程同样遵循该原则。企业需同步跟踪感知类指标与流程类指标并定期复盘,以此判断 AI 审计相关的利益相关方参与工作是否取得实效。

感知类指标包含利益相关方对 AI 审计报告的满意度、对 AI 方法的理解程度、以及对 AI 审计发现的信任程度。企业可通过简易审计调研问卷完成指标测算,用以判断相关方是否充分掌握信息、能否看懂 AI 基础应用逻辑、是否充分信赖 AI 辅助结论并将其用于经营决策。满意度与信任度得分较高,代表 EDM05 落地举措行之有效;得分偏低则说明存在需优化改进的环节。

流程指标可能包括:企业全部 AI 模型上线前是否完成偏见测试、公平性复测的执行频次、已形成书面答复并配套整改举措的利益相关方反馈条目数量。审计人员还可统计迭代评审会、治理委员会等核心沟通会场次的出席率与参与程度,以此间接衡量利益相关方的关注度与参与积极性。

审计人员按月、按季度或每半年复盘上述指标,能够识别指标变化趋势并针对性优化管控举措。若满意度或理解度指标下滑,审计团队可调整汇报展示形式或增设培训;若利益相关方的反馈未能及时处置,则需完善治理管控流程。由此可见,COBIT 是一套动态迭代治理框架,不仅指导 AI 审计协同体系的初期落地,更支撑利益相关方联动机制的长期持续优化。

结论

人工智能可实现持续监控、深度分析以及更及时的风险识别,由此重塑内部审计,但唯有利益相关方理解并信任 AI 赋能审计职能,上述价值方能落地。COBIT 框架下 EDM05 管控目标 —— 保障利益相关方充分协同,提供一套简单易用、可落地的实施体系,即便是非技术背景管理层也能依托该体系建立信任。EDM05 以透明沟通、主动构建信任为核心,助力企业搭建合规可控、贴合整体战略目标的 AI 审计程序。

在 AI 审计场景中将 EDM05 落地执行,不能仅依靠书面制度,还需在 AI 审计全生命周期中建立标准化沟通机制、定制化信息传递方式、迭代式反馈闭环以及清晰的治理权责划分。若搭配敏捷 / Scrum 审计模式与直观可视化看板,EDM05 能够打破 AI 的黑盒特性,使其成为可解释、多方协同的审计组成模块。企业若能像投入 AI 技术一样高度重视利益相关方参与管理,将充分释放 AI 鉴证工作的全部价值,同时持续维系治理层的信任。

作者:托马斯・J・贝尔三世 博士现任工商管理专业教授,主攻管理信息系统、信息技术治理、风险管理与项目管理方向。研究兼具学术理论与行业实操双重视角,重点研究各类治理框架落地实践、持续改进体系及价值交付落地路径。

翻译:王彪, COBIT2019、CISA、CDPSE、CISP-DSO、CDMP、CDSP、ISO27001LA、信息安全工程师(软考),天融信数据安全治理专家。

校对:王岩,就职于北京某科技有限公司,任信息系统审计师,致力于IT审计、网络安全、数据安全治理等方向的研究和学习。ISACA北京社区志愿者、ISACA澳门分会会员、IIA会员、中国内部审计协会会员、CCF会员、CSA GCR专家会员、DAMA中国会员、ISC2北京分会会员,持有CISA、CIA、CDPSE、CISM、CISSP、CZTP、CISP-F、PMP、OCM11g/12c、PGCA、OBCA、MCDBA、MCSE等认证及证书。