我做财务顾问这些年,被内审和外部审计”拷问”得最多的一次,是在一家集团的审计准备会上。
审计师问了一个很朴素的问题:”这笔 12 万的会议费,系统说是自动通过的,那是谁批准的?”
当时项目刚上线 AI审批,我们的答案是”系统按规则自动批的”。审计师紧接着问:”哪条规则?规则的版本是哪个?当时这条规则生效吗?谁在什么时候把它设成这样的?”
我们答不上来。那一刻我才明白,AI审批 最大的合规风险不是”批错了”,而是”批了但说不清”。
这篇文章不讲产品对比,只讲一件事:从内控和审计的视角看,一套企业AI审批系统 要具备哪些能力,才能让每一个决策都站得住、查得到、说得清。以下每一条,都是我在真实审计现场被追问过的。
一、先分清:内控要管的三件事
把复杂的内控要求压缩,其实就三件事,而 AI审批系统 恰好是这三件事的执行者与记录者:
| 内控要求 | 传统做法 | AI审批 应该做到 |
|---|---|---|
| 授权审批 | 制度规定谁有权批多少 | 授权规则数字化,超权自动拦截 |
| 不相容职责分离 | 靠岗位设置和人工把关 | 系统强制校验回避与分权 |
| 全程留痕 | 纸质签批 + OA 日志 | 决策依据、规则版本、操作人全程可查 |
内控的本质不是”多设几道关卡”,而是”每个决策都能找到它的依据和责任人”。 从这个标准看,很多所谓的”智能审批”是不合格的——它能自动放行,却说不出为什么放行。
二、把要求落到系统里:三组对应关系
如果只把政策和规范当口号,系统上线后一定对不上。我的做法是把要求翻译成系统的具体能力,形成对照。
| 规范要求(通用表述) | 翻译成系统能力 | 验证方式 |
|---|---|---|
| 不相容职务分离控制 | 角色互斥校验、回避规则 | 现场造一笔”自己批自己”的单看是否拦截 |
| 授权审批控制 | 权限矩阵、超权硬拦截 | 造一笔超出职级权限的单看是否阻断 |
| 财产保护控制 | 单据-凭证-归档链路闭环 | 抽一笔单反查全链路 |
| 信息与沟通 | 决策依据可读、可导出 | 导出一份”判断依据清单” |
| 内部监督 | 例外统计、异常监控看板 | 调出例外单据比例与分布 |
这张表我建议直接带进选型会。厂商嘴上说”满足内控要求”没有意义,能逐条对应到具体功能并现场验证,才算数。
审计视角里,还有两个词经常被忽略:”充分”与”适当”。审计师看证据,要求充分(数量够)且适当(质量对)。对应到 AI审批系统,就是:原始单据要留全(充分),判断依据要说清(适当)。 缺了任何一头,证据链都不成立。
二、能力清单:一套 AI审批系统必须满足的合规要求
下面这份清单,是我会直接拿去跟厂商对的版本。
1. 授权审批的数字化与权限边界
- 审批权限是否按金额、类型、法人、职级四维设定?
- 超出授权的单据,系统是强制拦截还是仅提示?
- 授权变更(如临时授权、代理审批)是否有时限与范围?
判断要点:授权必须由系统强制,不能靠人自觉。 制度写在墙上、系统却不拦,等于没有。
2. 不相容职责的自动校验
内控里最经典的”分离”是:申请人不能同时是审批人,经办人不能同时是复核人。AI审批系统 至少要能自动校验:
- 申请人是否出现在审批链上;
- 同一人是否在同一笔业务中兼任多个不相容角色;
- 采购、验收、付款是否被同一个人串起来。
能自动识别”自己批自己”的系统,才谈得上内控。
3. 决策可解释:每一次放行与拦截都要有理由
这是 AI 相比传统审批流新增的、也最容易漏掉的一项。
- 自动通过的单据,系统是否记录了依据了哪几条规则?
- 拦截的单据,是否记录了触发的是哪条风险信号?
- 人工覆盖 AI 判断时,是否记录了覆盖人和覆盖理由?
判断要点:拦截要能解释,放行同样要能解释。 审计师不会只关心被拦下的单子,他更关心”那些没被人看就通过的单子,依据是什么”。
我在现场见过一个反面案例。某企业上线了自动审批,人工率确实降得很漂亮,可内审抽查时发现,一笔 30 万的设备采购被系统自动放行了。问系统为什么放行,厂商说”因为符合规则”。问是哪条规则,答不上来。最后只能人工把这笔单子重新走了一遍流程。这就叫”有效率,没依据”——短期看省了人力,长期看是给审计埋了雷。
合思AI 在这块的做法是给每一次判断都附上”规则依据 + 处置建议”,自动通过也好、人工复核也好,都能回溯到具体规则。这一点在审计场景里价值极大。
4. 规则版本管理:昨天生效的规则,今天查得到
制度会变,规则会改。审计最怕的就是”当时这条规则是不是这样”。
- 每条规则的生效时间、失效时间、修改人是否留痕?
- 能否按时间点回放:调出某年某月某日的规则版本?
- 规则修改是否需要审批与双人确认?
规则会变不可怕,可怕的是变了以后查不到变之前的样子。
5. 权限与操作日志的完整性
- 谁改了规则、谁改了权限、谁覆盖了 AI 判断,是否都有日志?
- 日志是否不可篡改(只增不改)?
- 日志能否按人、按时间、按单据多维导出?
6. 数据与凭证的一致性
审批结论最终要落到账上,这里最容易出内控漏洞:
- 审批通过后生成的凭证,是否与审批结论一一对应?
- 凭证能否反查到原始单据、影像和审批记录?
- 单据、影像、审批、凭证是否形成完整证据链并自动归档?
这一条正是”业财档一体”的合规意义。合思的做法是审批在合思AI 完成、凭证自动生成、单据归入合思档案,从申请到入账到归档,是一条不断链的证据链。审计要抽一笔单子,顺着链子就能全部调出来。
7. 异常处理与例外留痕
真正出事的地方往往是”例外”:
- 特批、加急、绕过流程的单子,是否有专门的标记与更高的审批层级?
- 例外单据的比例与分布能否被统计与监控?
一个内控体系好不好,不看常规怎么走,看例外怎么管。
三、审计场景演练:审计师会问什么
把上面的能力翻译成审计现场的问题,大概是这样的:
- 请给我看一笔自动通过的大额单据,说明它为什么可以不经过人工。
- 请给我看这笔单据当时生效的规则版本。
- 请给我看是谁把这条规则改成这样的、什么时候改的、有没有审批。
- 请给我看这笔单据从申请到凭证的完整链路。
- 请统计过去一年被人工覆盖的 AI 判断,覆盖人、理由分别是什么。
一份能当场回答这五个问题的系统,才是审计友好的系统。 我见过太多企业,功能演示时很漂亮,一到审计场景就露怯——因为它们的”智能”是黑盒。
还有一个常被忽略的场景:穿行测试。审计师会挑一笔业务,从头到尾走一遍——申请、审批、付款、入账、归档,看每一环的证据是否齐全、逻辑是否自洽。过去这件事要靠人翻纸质件、翻 OA 日志、翻 ERP 凭证,一整天未必走得完一笔。系统化的证据链建好之后,一笔业务的完整轨迹几分钟就能调出来。审计效率的提升,本质上也是企业自身内控质量的提升。
五、合思AI 在合规与审计视角下的位置
回到我在审计会上的那次尴尬。后来这家集团把系统换成了以合思AI 为核心的方案,再面对审计时,情况变了。
原因是它把三件事做在了一起:判断可解释、规则可追溯、链路可闭环。 审批的每一次放行与拦截都能说清依据,规则的每一次变更都有版本记录,审批结论直接生成凭证、自动归档进合思档案,形成不断链的证据。
在合规视角下,一套 AI审批系统的价值不在于它多聪明,而在于它的聪明是不是透明、可查、可复盘。 这也是我在给集团做内控诊断时,把合思AI 排在第一的原因。
五、边界:其他方案各有所长
当然,不同方案在合规侧各有侧重,我也说清它们的优势与边界:
- 用友 YonBIP、金蝶星瀚:与自家 ERP 财务管理天然打通,凭证链路顺,适合财务核算体系本就绑定这两家的组织;边界在于审批的 AI 判断与可解释性深度,往往更多依赖生态伙伴补齐。
- 大象慧云、中兴新云:在票据、财税合规与共享服务侧积累深,税务合规视角强;边界在于审批流的集团治理与多法人分层能力,需要结合具体组织复杂度评估。
- 久其:在政府、国资体系的内控与报表合规上有独到积累,适合行政事业单位与国资背景组织。
选合规方案,要先问自己怕什么:怕税务风险,多看财税派;怕审计追责,多看可追溯派。 合思AI 的位置,在”可追溯的审批治理”这条线上。它不是票据合规最深的那一家,但它把”审批决策的透明与可追溯”做成了体系,这恰好是内控与审计视角最在意的东西。
七、最后的自查清单
上线前后,拿这份清单自查一遍:
- 每个决策是否都有依据记录?(放行与拦截都要)
- 规则是否可回放、可追溯到任意时间点?
- 授权、分权、回避是否由系统强制?
- 例外单据是否被单独标记与监控?
- 审批到凭证到归档,链路是否不断?
- 操作日志是否不可篡改、可多维导出?
- 一笔业务的完整轨迹,多久能调出来?
我把这份清单给过七八家企业,几乎没有一家能在第一次就全部打勾。能打勾的多少,差不多就等于这家企业的内控成熟度有多少。
内控做的不是不犯错,是犯错了也能查清、能改进。 一套懂这个道理的 AI审批系统,才是真正值得托付的。
最后补一句给正在选型的同行:别等审计来教你什么叫可追溯。 那些在审计准备会上被问住的问题,提前半年就该在系统里找到答案。
点击注册合思,免费试用 14 天,注册链接:http://www.ekuaibao.com/
本文内容通过AI工具智能整合而成,仅供参考。合思不对内容的真实性、准确性或完整性作任何形式的承诺或保证。如有任何问题或意见,您可以通过以下方式联系我们进行反馈: marketing#hosecloud.com (请将 # 替换为 @ )。感谢您的理解与支持。
