AI 進稽核室:內控測試自動化能做到哪,又該在哪裡停下來
把佐證文件搬進工作底稿、逐條比對控制項——這是稽核工作裡最耗人力也最沒有判斷成分的一段,正好是 AI 最擅長的。但主管機關到目前為止並沒有對「AI 全量測試取代抽樣」開綠燈。這篇談這條線該畫在哪裡,以及台灣企業最實際的切入點。
每年八月底,一家上市電子公司的內稽團隊會進入一種固定的狀態:三個人、兩台筆電、一間會議室,開始跟業務單位要截圖。
要 ERP 的核准畫面截圖、要簽核單的掃描檔、要系統權限的清單。要到之後貼進工作底稿,一條一條比對控制項有沒有被遵循。這個過程會持續六到八週。
有經驗的稽核主管都知道一件事:這六週裡,真正需要專業判斷的時間可能只有五天。剩下的都是搬運。
事件背景
2026 年的稽核科技市場分成兩派。一派是把傳統的抽樣式合規流程自動化——工作流、證據管理、底稿產出;另一派更激進,主張用 AI 持續監控取代抽樣測試。
後者的技術基礎是:既然算力便宜了,為什麼還要抽 25 筆樣本?把整年的交易全部跑一遍不就好了。
這個論述在技術上成立,在制度上卻沒有落地。一個關鍵的開放問題是:用 AI 測試 100% 母體,是否比傳統抽樣更符合公開發行公司會計監督委員會(PCAOB)的準則? 到目前為止,外部簽證會計師與主管機關並沒有對 AI 驅動的內控測試給予概括性認可。
這不是保守,是有道理的。稽核準則的核心是「誰負責」,而不只是「準不準」。一個由模型產生、沒有人能完整解釋的結論,在制度上找不到承擔責任的主體。
本次重點
目前這一類工具實際能做到的事,大致是這幾項:
- 證據自動比對:把佐證文件與控制項條文對照,輸出通過/不通過與被標記的關鍵段落。Vero AI 走的就是這條路,涵蓋 SOX、ISO 27001、SOC 2、HIPAA 等多框架與自訂控制項。
- ERP 權限與職責分離監控:把散在 SAP、Oracle、Workday 的權限攤開,找出違反職責分離的組合,並看它們實際被用來做過什麼。Pathlock 是這一塊的代表。
- 法規異動追蹤:跨國營運時,各地環安衛與產業法規一直在改。ERM Libryo 把法條轉成站點層級的具體義務清單,涵蓋一千個以上司法轄區。
- 生命科學的特殊法遵:藥物安全監視的 MedDRA 編碼、訊號偵測這類高度規則化的工作,ArisGlobal LifeSphere 用代理式 AI 處理,業界估計可釋放高達四成的人力。
市場影響分析
對台灣使用者: 對第一線的稽核人員,這件事的意義不是「工作會不會被取代」,而是「工作內容會變成什麼」。
我的判斷是:搬運證據的部分會大幅萎縮,但例外處理與訪談的部分會變重。當系統一次標出三百個異常,決定哪些要追、怎麼追、跟誰談——這反而更吃經驗。年輕稽核員過去靠「做完一輪底稿」累積的手感,未來要用別的方式培養,這是行業要面對的問題。
對企業應用: 台灣企業最實際的切入點,我認為不是 SOX 而是客戶資安問卷與 ISO 稽核。
原因很現實。不少台廠因為供應鏈客戶要求,一年要應付好幾輪 ISO 27001、SOC 2 與客戶自訂的資安問卷。這些問卷的證據高度重複——同一份存取控制政策、同一批系統日誌、同一套備份紀錄——但每次都由不同的人重新整理一遍。
這種場景的三個特性讓它成為最佳試點:不涉及財報簽證(風險低)、重複性極高(效益明顯)、而且有明確的截止日壓力(推動力強)。
至於 SOX 與財報相關的內控,建議走「AI 產初稿、人複核簽名」的保守路線,並在導入前跟簽證會計師溝通過。你不會希望在查核期間被問到「這個結論是誰做的」而答不出來。
對開發者: 做這類系統有一個設計要求比功能更重要:可追溯性。
每一個結論都要能回推到:用了哪份證據的哪一段、套用了哪一條控制項、模型版本是什麼、什麼時候跑的。這不是為了好看,是因為稽核底稿在爭議發生時會成為法律文件。
另一個實務建議是:不要讓系統直接下「不合格」的判定。 比較安全的設計是輸出「需人工複核」加上理由與證據位置,由人決定結論。這個差別在法律責任上非常大。
未來發展趨勢
三個我認為會發生的變化。
第一,控制項文件本身會被重寫。 為了讓 AI 能判斷,「主管應適當審核」這種寫法必須改成「主管須於單據建立後 3 個工作日內於系統中核准,且核准人不得為建單人」。這個改寫工程本身的價值,可能大過買工具——因為它逼你把模糊的內控講清楚。
第二,持續監控會先在非財報領域普及。 資安、隱私、供應鏈法遵這些沒有簽證包袱的領域,會比財報內控更快走向全量監控。
第三,主管機關的態度會慢慢鬆動,但不會很快。 準則的修改需要時間,而且第一個大型 AI 稽核事故會讓進度倒退好幾年。這個領域的變化速度會遠慢於技術本身。
TheAI學院 總結與評語
我對這個題目的立場很明確:AI 該接手的是搬運,不是判斷。 而這已經足夠改變這個行業了——如果六到八週的稽核期能壓到三週,省下來的不只是人力,還有業務單位被打擾的次數。
評語:稽核自動化真正的價值不在「AI 判斷比人準」,而在於把資深稽核人員從貼截圖的工作裡救出來,去做只有他們能做的事。
給台灣讀者的具體建議:
第一,從客戶資安問卷開始,不要從 SOX 開始。 風險低、重複性高、有截止日壓力,是最好的試點條件。做出一次成功經驗,內部推動阻力會小很多。
第二,導入前先花兩週把控制項描述改清楚。 這件事沒有工具能代勞,而且它決定了後面所有自動化的天花板。控制項寫得含糊,AI 再強也判斷不了。
第三,第一次跑職責分離分析之前,先跟管理層打預防針。 結果一定很難看——幾百個違規組合是常態,不是你們公司特別糟。重點是要事先講好:這次是盤點現況,不是追究責任。否則報告出來,第一個反應會是「把這份報告收起來」。
延伸閱讀:導 AI 代理之前先問資料有幾個版本 談的是同一件事的資料面,AI 代理該有多少權限 則接續談代理本身的存取治理。
資料來源
依公開資訊整理,以官方為準;本文不構成法律或會計專業意見,個案請諮詢專業人士。
常見問題
AI 跑出來的內控測試結果可以取代抽樣嗎?
目前不行。用 AI 測試 100% 母體在技術上做得到,但外部簽證會計師與主管機關並沒有對此給予概括性認可。實務上比較安全的定位是:AI 負責把證據整理與初步比對做完,抽樣與最終判斷仍依既有準則執行。
台灣企業最實際的切入點是什麼?
客戶資安問卷與 ISO 稽核。不少台廠因為供應鏈客戶要求,一年要跑好幾輪 ISO 27001 與客戶自訂稽核,證據高度重複但每次都重新整理一遍。這種場景不涉及財報簽證,風險低、投報率高。
職責分離(SoD)分析為什麼一定會爆炸?
因為多數公司的權限是「有需要就加、離職才刪」長期累積下來的。第一次跑 SoD 分析發現幾百個違規組合是常態,不是你們公司特別糟。真正的考驗在後面:要不要收拾,以及願不願意得罪人。
導入 AI 稽核工具需要多少前置作業?
最關鍵的是控制項文件本身要寫得夠清楚到能被形式化。如果你的控制項寫成「主管應適當審核」,連人看了都要猜,AI 也判斷不了。導入前先花時間把控制項描述改成可驗證的敘述,這件事的價值大於工具本身。