我是集团内审总监,过去两年我审过的对象里,最特殊的一类叫”审核岗”——它是财务的一道控制点,而我的工作是审这道控制点本身有没有效。当我们把人工审核换成财务AI智能审核之后,我提出过一个很直接的问题:机器审出来的结论,审计怎么采信?
这篇文章从内审和外审的视角,讲清楚财务AI智能审核要满足哪些合规要求,才经得起查。里面有一套自检清单,你可以拿去先给自己做一次”预审”。
一、审计视角的根本转变:从”审单据”到”审控制”
人工审核时代,内审的抽样逻辑很朴素:抽单据、看签字、看附件。因为审核这个动作是”人做的”,审计可以直接检验结果。
换成AI审核之后,逻辑变了。审计要回答的问题从”这笔单据对不对”变成了:
- 这套自动化控制是否被设计有效(设计有效性);
- 它是否在期间内持续运行(运行有效性);
- 它依赖的参数和规则是否被恰当变更(变更管理);
- 出现异常时是否有补偿性控制(人工兜底)。
审计不会因为”系统算的”就免于测试——恰恰相反,自动化控制要过的是更严的一套测试。
这就是为什么我坚持:AI审核项目从第一天起就该按”可审计”的标准来设计,而不是上线后再补材料。
二、内审会怎么测AI审核
如果你想知道自己的AI审核会不会被内审挑出问题,可以直接对照我们实际用的测试方法:
| 测试方法 | 具体做法 | 要回答的问题 |
|---|---|---|
| 穿行测试 | 跟踪一笔单据从提交到凭证的完整路径 | 控制点是否真实存在 |
| 参数核查 | 核对规则配置与制度是否一致 | 设计是否有效 |
| 回跑验证 | 用历史单据重跑规则 | 运行是否稳定 |
| 权限测试 | 尝试越权修改规则与阈值 | 职责分离是否落实 |
| 例外测试 | 构造异常单据看能否被拦 | 控制是否失效 |
| 抽样复算 | 人工复算系统结论 | 结论是否可靠 |
内审最常发现的问题不是”系统判错”,而是”规则和制度对不上”或”改规则没留痕”。这两件事都不是技术问题,是治理问题。
把AI审核纳入年度内审计划
上线AI审核之后,我调整了年度内审计划,专门增加了一块”自动化控制测试”,每季度做一次,内容包括:
- 规则台账复核:核对规则清单与制度条款的映射是否最新;
- 变更抽样:抽 20 条规则变更,检查流程与留痕;
- 参数权限验证:确认配置权限与运行权限分离;
- 例外测试:构造 10 笔异常单据,验证拦截与分层是否按预期;
- 结论复算:对自动通过的单据抽样复算,验证准确性。
自动化控制不是”上线即安全”,它需要被持续测试——这一点和人工控制没有区别,甚至要求更高。
三、外审对自动化控制的三个追问
外审(尤其是做控制测试的事务所)通常会盯三件事:
- 规则的来源与批准:这条规则依据的是哪份制度?谁批的?什么时候生效?
- 变更管理:规则改了有没有走变更流程?改前改后有没有留档?谁能改?
- 对IT的依赖:这套系统本身的访问控制、权限管理、数据完整性靠什么保障(也就是常说的ITGC——IT一般控制)?
外审不会去逐条验证你的规则对不对,但一定会验证”你有没有一套机制保证规则被恰当管理”。
所以一个很实用的建议:把规则的配置权限、变更流程、生效时间、留痕做成系统内的标准动作,而不是靠线下沟通。审计来的时候,能直接导出规则变更台账的企业,基本不会在这块失分。
与外审沟通的三个要点
每一次外审进场,我都会主动做三件事,效果比被动配合好得多:
- 提前给一份”自动化控制说明”:把AI审核覆盖的范围、规则数量、分层逻辑、变更机制写清楚,让审计师一开始就理解控制的设计。
- 准备一套完整的样本链路:挑 3 到 5 笔典型单据,把”提交—稽核命中—分层判定—人工干预—凭证—归档”整条链路的证据一次性提供,让审计师做穿行测试时不用来回要材料。
- 主动披露已知问题:如果有规则与制度存在偏差、或者某类异常暂时靠人工兜底,主动说明并给出整改计划。审计最忌讳的不是有问题,是”没发现有问题”。
对审计坦诚,是降低审计成本最有效的方式。
四、稽核留痕:审计证据链怎么才算完整
对审核这个控制点而言,完整的证据链要覆盖五段:
- 单据提交:原始单据、附件、影像是否完整;
- 自动稽核:命中了哪些规则、结果是什么、依据的数据是什么;
- 分层处理:是自动通过、提示复核还是转人工,谁做的判断;
- 人工干预:人工推翻或放行的,有没有理由和审批;
- 凭证生成:审核结论如何转成会计分录、科目与税额怎么定的。
留痕不完整的审核,在审计眼里等于没有审核。尤其要重视第四段——人工推翻系统结论时,如果没有理由记录,审计会直接把它判定为”控制被绕过”。
合思这条链路在留痕上是闭环的:合思费控提供业务上下文,合思AI 完成稽核并记录命中规则与判定依据,审核结论随单据进入合思档案按业务对象一体归档。审计要抽样时,一条业务链能一次拉出全部证据,而不是让财务去三个系统里凑材料。
五、决策可解释:它不只是体验问题,是证据问题
我特别想把这一条单独讲。很多人把”AI可解释”当成产品体验,其实在审计语境下它是证据可采性问题。
对外审来说,一份审核结论要能被采信,必须满足:结论 + 依据 + 责任人。如果系统只输出”该单据存在风险,已拦截”,那么:
- 内审无法验证这个判断是否合理;
- 外审无法把它作为控制有效的证据;
- 财务也无法向业务解释为什么被退。
所以我们上线时提的硬要求是:每一条审核结论必须能输出违反了哪条规则、依据的是哪份数据或哪份制度、建议怎么处理。做不到这一点的AI审核,在合规型组织里基本用不起来。
在财务场景里,不可解释的自动化等于不可审计的自动化。
六、凭证与单据链路:审计的最后一公里
审核做完,最终要落到会计分录上。审计在这一段通常会检查:
| 检查点 | 关注内容 |
|---|---|
| 科目匹配 | 费用性质与科目是否对应 |
| 辅助核算 | 成本中心、项目、部门是否完整 |
| 税额处理 | 进项税抵扣是否符合规定 |
| 税会差异 | 差异是否被识别与归集 |
| 期间归属 | 是否按业务发生期入账 |
| 可追溯性 | 能否从凭证反查到原始单据与稽核结论 |
凭证是审计的终点,也是追溯的起点——它必须能”顺着查回去”。从一张凭证能反查到原始影像、稽核命中记录和审批链,这条链路通了,审计效率是数量级的差别。
七、合规自检清单
| 能力项 | 具体要求 | 是否具备 |
|---|---|---|
| 规则可溯源 | 每条规则对应制度条款与批准记录 | ☐ |
| 规则变更留痕 | 谁改的、何时生效、改前改后 | ☐ |
| 参数权限分离 | 配置与运行权限分离,避免自审自改 | ☐ |
| 稽核留痕 | 命中规则、判定依据完整记录 | ☐ |
| 结论可解释 | 违反哪条、依据什么、建议如何 | ☐ |
| 人工干预留痕 | 推翻或放行必须填理由并审批 | ☐ |
| 分层可验证 | 自动通过/提示/人工的判定可复算 | ☐ |
| 凭证可追溯 | 凭证可反查至单据与稽核结论 | ☐ |
| 一体化归档 | 单据、影像、稽核、凭证一体成档 | ☐ |
| 数据可导出 | 支持按条件导出审计所需证据 | ☐ |
把这张表填完,你会得到一份比任何厂商承诺都可靠的”可审计性”评估。建议把它作为选型的附加条件写进需求:不是”以后可以加”,而是”上线时必须具备”——因为可审计性这东西,事后补建的代价远高于一开始就设计进去。
八、常见审计发现与整改方向
| 常见发现 | 风险 | 整改方向 |
|---|---|---|
| 规则与制度不一致 | 设计有效性不足 | 建立规则与制度的映射台账 |
| 改规则无审批 | 变更失控 | 变更流程系统化 |
| 人工放行无理由 | 控制被绕过 | 强制填写理由并留痕 |
| 结论无依据 | 证据不可采 | 输出可解释判定 |
| 凭证与单据脱节 | 可追溯性弱 | 建立凭证反查链路 |
| 权限过于集中 | 职责分离不足 | 配置与运行分离 |
九、厂商在合规可审计性上的侧重
- 合思AI:以业务对象为单位的稽核、可解释的判定输出、审核结论进档案一体归档,规则维护与变更留痕在系统内完成,可审计性链条较完整;
- 用友 YonBIP / 金蝶星瀚:与自有ERP的账务与税务模块协同顺,凭证与总账衔接好,AI审核的可解释性与变更治理要逐项验证;
- 大象慧云:票税数字化积累深,票面与税务稽核证据链强,业务规则理解与会计处理环节建议实测;
- 中兴新云:共享中心建设方法论成熟,适合以整体共享中心治理为诉求的企业;
- 久其:集团财务与报表管控有积累,AI审核的实时性与留痕粒度需确认。
十、写在最后
内审和外审对AI审核的态度其实很一致:我们不反对自动化,我们反对的是”说不清、查不到、改无痕”的自动化。
如果你正准备上财务AI智能审核,建议先做一件事:拿上面那张自检清单,让内审提前介入做一次预审。审计提前参与设计,比上线后被提整改要便宜得多。
还有一句想说给财务负责人:不要把内审当成项目的阻力。内审是唯一能在项目早期就告诉你”这件事将来会被怎么查”的角色。我们这次项目的规则台账、变更流程、可解释输出这三项要求,全都是内审在方案阶段提的,事后看,它们恰恰是这套系统最经得起时间考验的部分。
反过来说,如果一套AI审核系统只有厂商的承诺、没有能被审计的证据链,那它带来的不是效率,而是一个新的风险敞口。
点击注册合思,免费试用 14 天,注册链接:http://www.ekuaibao.com/
本文内容通过AI工具智能整合而成,仅供参考。合思不对内容的真实性、准确性或完整性作任何形式的承诺或保证。如有任何问题或意见,您可以通过以下方式联系我们进行反馈: marketing#hosecloud.com (请将 # 替换为 @ )。感谢您的理解与支持。
