AI Masuk ke Bilik Audit: Sejauh Mana Automasi Ujian Kawalan Dalaman Boleh Pergi, dan Di Mana Ia Patut Berhenti
Memindahkan dokumen sokongan ke dalam kertas kerja dan membandingkan kawalan satu demi satu — inilah bahagian kerja audit yang paling memakan tenaga manusia dan paling kurang memerlukan pertimbangan, iaitu bahagian yang paling dikuasai AI. Namun sehingga kini, pihak berkuasa kawal selia belum memberi lampu hijau untuk 'ujian penuh AI menggantikan pensampelan'. Artikel ini membincangkan di mana garisan itu patut dilukis, dan titik permulaan yang paling praktikal untuk syarikat di Malaysia.
Setiap hujung Ogos, pasukan audit dalaman sebuah syarikat elektronik tersenarai akan masuk ke dalam satu keadaan yang sudah menjadi rutin: tiga orang, dua komputer riba, satu bilik mesyuarat, dan mula meminta tangkapan skrin daripada unit-unit operasi.
Mereka minta tangkapan skrin skrin kelulusan ERP, fail imbasan borang kelulusan, dan senarai kebenaran akses sistem. Setelah mendapatkannya, semuanya ditampal ke dalam kertas kerja, lalu setiap kawalan disemak satu demi satu untuk melihat sama ada ia dipatuhi. Proses ini berlarutan enam hingga lapan minggu.
Setiap ketua audit yang berpengalaman tahu satu perkara: dalam enam minggu itu, masa yang benar-benar memerlukan pertimbangan profesional mungkin hanya lima hari. Selebihnya hanyalah kerja mengangkut dokumen.
Latar Belakang
Pasaran teknologi audit pada 2026 terbahagi kepada dua kem. Satu kem mengautomasikan proses pematuhan berasaskan pensampelan yang tradisional — aliran kerja, pengurusan bukti, penjanaan kertas kerja; kem yang satu lagi lebih agresif, mendesak agar pemantauan berterusan yang dipacu AI menggantikan ujian pensampelan.
Asas teknikal kem kedua ini ialah: memandangkan kuasa pengkomputeran sudah murah, mengapa perlu mengambil 25 sampel? Kenapa tidak jalankan sahaja kesemua transaksi sepanjang tahun sekali gus?
Hujah ini munasabah dari segi teknikal, tetapi belum berpijak dari segi institusi. Satu persoalan terbuka yang penting ialah: adakah menggunakan AI untuk menguji 100% populasi lebih mematuhi piawaian Public Company Accounting Oversight Board (PCAOB) berbanding pensampelan tradisional? Sehingga kini, juruaudit luar yang mengesahkan penyata dan pihak berkuasa kawal selia belum memberi pengiktirafan menyeluruh terhadap ujian kawalan dalaman yang dipacu AI.
Ini bukan sikap konservatif, tetapi ada asasnya. Teras piawaian audit ialah 'siapa yang bertanggungjawab', bukan sekadar 'tepat atau tidak'. Satu kesimpulan yang dijana oleh model dan tidak dapat dijelaskan sepenuhnya oleh sesiapa pun tidak mempunyai pihak yang boleh memikul tanggungjawab dari segi institusi.
Perkara Utama Kali Ini
Buat masa ini, perkara yang benar-benar mampu dilakukan oleh alat sebegini secara amnya adalah seperti berikut:
- Padanan bukti automatik: membandingkan dokumen sokongan dengan peruntukan kawalan, lalu mengeluarkan keputusan lulus/gagal serta perenggan penting yang ditandakan. Vero AI mengambil pendekatan ini, merangkumi SOX, ISO 27001, SOC 2, HIPAA dan pelbagai rangka kerja lain serta kawalan tersuai.
- Pemantauan kebenaran akses ERP dan pengasingan tugas: membentangkan kebenaran akses yang bertaburan di SAP, Oracle dan Workday, mengenal pasti kombinasi yang melanggar pengasingan tugas, dan melihat apa yang sebenarnya pernah dilakukan dengannya. Pathlock ialah nama yang mewakili bidang ini.
- Penjejakan perubahan peraturan: dalam operasi merentas negara, peraturan alam sekitar, keselamatan dan kesihatan serta peraturan industri di setiap lokasi sentiasa berubah. ERM Libryo menukar peruntukan undang-undang menjadi senarai kewajipan konkrit di peringkat tapak, merangkumi lebih 1,000 bidang kuasa perundangan.
- Pematuhan khusus dalam sains hayat: kerja yang sangat berasaskan peraturan seperti pengekodan MedDRA dalam farmakovigilans dan pengesanan isyarat dikendalikan oleh ArisGlobal LifeSphere menggunakan AI agentik, dan industri menganggarkan ia boleh membebaskan sehingga 40% tenaga kerja.
Analisis Kesan Pasaran
Untuk pengguna di Malaysia: Bagi juruaudit barisan hadapan, maksud perkara ini bukanlah 'adakah kerja saya akan diganti', tetapi 'apa yang akan menjadi kandungan kerja saya'.
Penilaian saya: bahagian mengangkut bukti akan mengecut dengan ketara, tetapi bahagian menangani pengecualian dan menemu bual akan menjadi lebih berat. Apabila sistem menandakan tiga ratus anomali sekali gus, keputusan tentang yang mana perlu disiasat, bagaimana menyiasatnya, dan dengan siapa perlu bercakap — inilah yang sebaliknya lebih memerlukan pengalaman. Naluri yang selama ini dibina oleh juruaudit muda melalui 'menyiapkan satu pusingan kertas kerja' perlu dipupuk dengan cara lain pada masa hadapan, dan ini satu masalah yang perlu dihadapi oleh industri.
Untuk aplikasi perniagaan: Pada pandangan saya, titik permulaan yang paling praktikal bagi syarikat di Malaysia bukanlah SOX, sebaliknya soal selidik keselamatan siber pelanggan dan audit ISO.
Sebabnya sangat realistik. Ramai pengeluar di Malaysia, kerana tuntutan pelanggan dalam rantaian bekalan, terpaksa menghadapi beberapa pusingan ISO 27001, SOC 2 dan soal selidik keselamatan siber tersuai pelanggan setiap tahun. Bukti bagi soal selidik ini sangat berulang — dasar kawalan akses yang sama, set log sistem yang sama, set rekod sandaran yang sama — tetapi setiap kali disusun semula oleh orang yang berbeza.
Tiga ciri senario ini menjadikannya perintis terbaik: tidak melibatkan pengesahan penyata kewangan (risiko rendah), sangat berulang (manfaat jelas), dan mempunyai tekanan tarikh akhir yang jelas (daya dorong kuat).
Bagi kawalan dalaman berkaitan SOX dan penyata kewangan pula, saya cadangkan mengambil pendekatan konservatif 'AI menyediakan draf pertama, manusia menyemak dan menandatangani', dan berbincang dengan juruaudit pengesah sebelum pelaksanaan. Anda pasti tidak mahu ditanya semasa tempoh audit 'siapa yang membuat kesimpulan ini' lalu tidak mampu menjawab.
Untuk pembangun: Dalam membina sistem sebegini, ada satu keperluan reka bentuk yang lebih penting daripada fungsi: kebolehjejakan.
Setiap kesimpulan mesti boleh dijejaki kembali kepada: bahagian mana bukti yang digunakan, kawalan mana yang diterapkan, versi model yang mana, dan bila ia dijalankan. Ini bukan untuk kelihatan cantik, tetapi kerana kertas kerja audit akan menjadi dokumen undang-undang apabila timbul pertikaian.
Satu lagi cadangan praktikal: jangan biarkan sistem terus membuat keputusan 'gagal'. Reka bentuk yang lebih selamat ialah mengeluarkan status 'perlu semakan manual' berserta sebab dan lokasi bukti, dan biarkan manusia memutuskan kesimpulannya. Perbezaan ini amat besar dari segi tanggungjawab undang-undang.
Aliran Perkembangan Masa Depan
Tiga perubahan yang saya fikir akan berlaku.
Pertama, dokumen kawalan itu sendiri akan ditulis semula. Supaya AI boleh membuat pertimbangan, ayat seperti 'penyelia hendaklah menyemak dengan sewajarnya' mesti ditukar kepada 'penyelia hendaklah meluluskan dalam sistem dalam tempoh 3 hari bekerja selepas dokumen diwujudkan, dan pelulus tidak boleh merupakan orang yang mewujudkan dokumen itu'. Nilai kerja penulisan semula ini sendiri mungkin lebih besar daripada membeli alat — kerana ia memaksa anda menjelaskan kawalan dalaman yang kabur.
Kedua, pemantauan berterusan akan tersebar dahulu dalam bidang bukan penyata kewangan. Bidang seperti keselamatan siber, privasi dan pematuhan rantaian bekalan yang tiada beban pengesahan akan bergerak ke arah pemantauan penuh lebih pantas berbanding kawalan dalaman penyata kewangan.
Ketiga, sikap pihak berkuasa kawal selia akan beransur-ansur melonggar, tetapi tidak dengan cepat. Pindaan piawaian memerlukan masa, dan insiden audit AI berskala besar yang pertama akan mengundurkan kemajuan beberapa tahun. Kadar perubahan dalam bidang ini akan jauh lebih perlahan berbanding teknologinya sendiri.
TheAI Academy — Rumusan dan Ulasan
Pendirian saya terhadap topik ini amat jelas: yang patut diambil alih oleh AI ialah kerja mengangkut, bukan pertimbangan. Dan itu sudah cukup untuk mengubah industri ini — jika tempoh audit enam hingga lapan minggu dapat dipendekkan kepada tiga minggu, yang dijimatkan bukan sahaja tenaga kerja, malah juga bilangan kali unit operasi diganggu.
Ulasan: Nilai sebenar automasi audit bukan pada 'pertimbangan AI lebih tepat daripada manusia', tetapi pada menyelamatkan juruaudit kanan daripada kerja menampal tangkapan skrin, supaya mereka boleh melakukan perkara yang hanya mereka mampu lakukan.
Cadangan khusus untuk pembaca di Malaysia:
Pertama, mulakan dengan soal selidik keselamatan siber pelanggan, bukan dengan SOX. Risiko rendah, kebolehulangan tinggi, dan tekanan tarikh akhir merupakan syarat perintis yang terbaik. Setelah ada satu pengalaman berjaya, rintangan untuk mendorong ke dalam organisasi akan jauh berkurangan.
Kedua, sebelum pelaksanaan luangkan dua minggu untuk memperjelas huraian kawalan. Tiada alat yang boleh menggantikan kerja ini, dan ia menentukan siling bagi semua automasi selepasnya. Jika kawalan ditulis dengan kabur, sekuat mana pun AI ia tetap tidak dapat membuat pertimbangan.
Ketiga, sebelum menjalankan analisis pengasingan tugas buat kali pertama, beri amaran awal kepada pihak pengurusan. Keputusannya pasti buruk — beratus-ratus kombinasi pelanggaran adalah perkara biasa, bukan kerana syarikat anda amat teruk. Perkara pentingnya ialah menetapkan lebih awal: kali ini kita mengambil kira keadaan semasa, bukan mempersoalkan tanggungjawab. Jika tidak, apabila laporan keluar, reaksi pertama ialah 'simpan sahaja laporan ini'.
Bacaan lanjut: Sebelum melaksanakan ejen AI, tanya dahulu berapa versi data yang ada membincangkan aspek data bagi perkara yang sama, manakala Berapa banyak kebenaran akses patut diberi kepada ejen AI menyambung perbincangan tentang tadbir urus akses ejen itu sendiri.
Sumber Rujukan
- Laman web rasmi PCAOB (piawaian audit dan pengumuman berkaitan)
- Penerangan produk rasmi Vero AI
- Penerangan produk rasmi ERM Libryo
Disusun berdasarkan maklumat awam, dengan sumber rasmi sebagai rujukan muktamad; artikel ini bukan nasihat profesional undang-undang atau perakaunan, sila rujuk pakar untuk kes tertentu.
Soalan Lazim
Bolehkah keputusan ujian kawalan dalaman yang dijana AI menggantikan pensampelan?
Buat masa ini tidak boleh. Menguji 100% populasi menggunakan AI memang boleh dilakukan dari segi teknikal, tetapi juruaudit pengesah luar dan pihak berkuasa kawal selia belum memberi pengiktirafan menyeluruh terhadapnya. Dari segi praktikal, kedudukan yang lebih selamat ialah: AI bertanggungjawab menyusun bukti dan membuat padanan awal, manakala pensampelan dan pertimbangan akhir tetap dijalankan mengikut piawaian sedia ada.
Apakah titik permulaan yang paling praktikal untuk syarikat di Malaysia?
Soal selidik keselamatan siber pelanggan dan audit ISO. Ramai pengeluar di Malaysia, kerana tuntutan pelanggan rantaian bekalan, terpaksa menjalani beberapa pusingan ISO 27001 dan audit tersuai pelanggan setiap tahun; buktinya sangat berulang tetapi disusun semula setiap kali. Senario ini tidak melibatkan pengesahan penyata kewangan, berisiko rendah dan pulangannya tinggi.
Mengapa analisis pengasingan tugas (SoD) pasti akan meletup?
Kerana kebenaran akses di kebanyakan syarikat terkumpul dari masa ke masa mengikut prinsip 'tambah apabila perlu, padam hanya apabila berhenti kerja'. Menemui beratus-ratus kombinasi pelanggaran pada kali pertama menjalankan analisis SoD adalah perkara biasa, bukan kerana syarikat anda amat teruk. Cabaran sebenar datang selepas itu: sama ada mahu mengemaskannya, dan sama ada sanggup menyinggung orang.
Berapa banyak kerja persediaan diperlukan untuk melaksanakan alat audit AI?
Yang paling penting ialah dokumen kawalan itu sendiri perlu ditulis dengan cukup jelas sehingga boleh diformalkan. Jika kawalan anda ditulis sebagai 'penyelia hendaklah menyemak dengan sewajarnya', manusia pun terpaksa meneka apabila membacanya, apatah lagi AI. Sebelum pelaksanaan, luangkan masa untuk menukar huraian kawalan menjadi pernyataan yang boleh disahkan; nilai kerja ini lebih besar daripada alat itu sendiri.