AI vào phòng kiểm toán: tự động hóa kiểm thử kiểm soát nội bộ làm được đến đâu, và nên dừng ở đâu
Đưa chứng từ vào giấy làm việc, đối chiếu từng điều khoản kiểm soát — đây là đoạn tốn nhân lực nhất và ít yếu tố phán đoán nhất trong công việc kiểm toán, vừa hay là thứ AI giỏi nhất. Nhưng cơ quan chủ quản đến nay chưa bật đèn xanh cho "AI kiểm thử toàn bộ thay lấy mẫu". Bài này bàn nên vạch ranh giới ở đâu, và điểm khởi đầu thực tế nhất cho doanh nghiệp.
Cuối tháng 8 hằng năm, đội kiểm toán nội bộ của một công ty điện tử niêm yết sẽ vào một trạng thái cố định: ba người, hai laptop, một phòng họp, bắt đầu đi xin ảnh chụp màn hình từ các bộ phận nghiệp vụ.
Xin ảnh chụp màn hình phê duyệt trong ERP, xin bản quét phiếu ký duyệt, xin danh sách quyền hệ thống. Xin xong dán vào giấy làm việc, đối chiếu từng điều xem điều khoản kiểm soát có được tuân thủ không. Quá trình này kéo dài sáu đến tám tuần.
Kiểm toán viên có kinh nghiệm đều biết một điều: trong sáu tuần này, thời gian thật sự cần phán đoán chuyên môn có thể chỉ năm ngày. Còn lại đều là khuân vác.
Bối cảnh sự kiện
Thị trường công nghệ kiểm toán năm 2026 chia hai phái. Một phái tự động hóa quy trình tuân thủ kiểu lấy mẫu truyền thống — workflow, quản lý chứng cứ, tạo giấy làm việc; phái kia cực đoan hơn, chủ trương dùng AI giám sát liên tục thay cho kiểm thử lấy mẫu.
Cơ sở kỹ thuật của phái sau là: đã có sức tính toán rẻ, sao còn phải lấy 25 mẫu? Chạy hết cả năm giao dịch một lượt chẳng phải hơn sao.
Lập luận này đúng về kỹ thuật nhưng chưa đứng được về thể chế. Một câu hỏi mở then chốt là: dùng AI kiểm thử 100% tổng thể có phù hợp với chuẩn mực của cơ quan giám sát kiểm toán công ty đại chúng (PCAOB) hơn lấy mẫu truyền thống không? Đến nay, kiểm toán viên độc lập bên ngoài và cơ quan chủ quản chưa công nhận khái quát cho kiểm thử kiểm soát nội bộ do AI dẫn dắt.
Đây không phải bảo thủ, mà có lý. Cốt lõi của chuẩn mực kiểm toán là "ai chịu trách nhiệm", chứ không chỉ "chính xác hay không". Một kết luận do mô hình tạo ra mà không ai giải thích được trọn vẹn thì về thể chế không tìm được chủ thể gánh trách nhiệm.
Trọng điểm
Hiện loại công cụ này thực tế làm được các việc sau:
- Đối chiếu chứng cứ tự động: đối chiếu chứng từ với điều khoản kiểm soát, xuất kết quả đạt/không đạt và đoạn then chốt được đánh dấu. Vero AI đi đúng con đường này, phủ nhiều khung như SOX, ISO 27001, SOC 2, HIPAA và các điều khoản kiểm soát tùy chỉnh.
- Giám sát quyền ERP và phân tách nhiệm vụ: bày hết quyền rải rác trong SAP, Oracle, Workday, tìm ra các tổ hợp vi phạm phân tách nhiệm vụ, và xem chúng thực tế đã bị dùng làm gì. Pathlock là đại diện mảng này.
- Theo dõi thay đổi pháp luật: khi vận hành xuyên quốc gia, luật an toàn vệ sinh môi trường và luật ngành ở từng nơi liên tục đổi. ERM Libryo chuyển điều luật thành danh sách nghĩa vụ cụ thể ở cấp cơ sở, phủ hơn một nghìn khu vực tài phán.
- Tuân thủ đặc thù của khoa học đời sống: mã hóa MedDRA trong cảnh giác dược, phát hiện tín hiệu là các công việc quy tắc hóa cao, ArisGlobal LifeSphere dùng AI kiểu tác nhân xử lý, giới trong ngành ước tính giải phóng được tới bốn mươi phần trăm nhân lực.
Phân tích tác động thị trường
Với người dùng: Với kiểm toán viên tuyến đầu, ý nghĩa của việc này không phải "công việc có bị thay thế không", mà là "nội dung công việc sẽ thành gì".
Phán đoán của tôi là: phần khuân vác chứng cứ sẽ teo lại đáng kể, nhưng phần xử lý ngoại lệ và phỏng vấn sẽ nặng lên. Khi hệ thống một lần đánh dấu ba trăm điểm bất thường, quyết định cái nào cần truy, truy thế nào, nói với ai — cái này ngược lại càng ăn kinh nghiệm. Kiểm toán viên trẻ trước đây tích lũy cảm giác bằng "làm xong một lượt giấy làm việc", tương lai phải bồi dưỡng bằng cách khác, đây là vấn đề ngành phải đối mặt.
Với ứng dụng doanh nghiệp: Điểm khởi đầu thực tế nhất, tôi cho rằng không phải SOX mà là bảng câu hỏi an ninh thông tin của khách hàng và kiểm toán ISO.
Lý do rất thực tế. Không ít nhà máy vì khách hàng chuỗi cung ứng yêu cầu, một năm phải ứng phó mấy vòng ISO 27001, SOC 2 và bảng câu hỏi an ninh tự soạn của khách. Chứng cứ của các bảng này lặp lại cao độ — cùng một chính sách kiểm soát truy cập, cùng một lô nhật ký hệ thống, cùng một bộ bản ghi sao lưu — nhưng mỗi lần do người khác nhau sắp xếp lại từ đầu.
Ba đặc tính của tình huống này khiến nó thành thí điểm tốt nhất: không liên quan xác nhận báo cáo tài chính (rủi ro thấp), lặp lại cực cao (hiệu quả rõ), và có áp lực hạn chót rõ ràng (động lực mạnh).
Còn kiểm soát nội bộ liên quan SOX và báo cáo tài chính, nên đi con đường bảo thủ "AI tạo bản nháp, người kiểm duyệt ký tên", và trước khi đưa vào phải trao đổi với kiểm toán viên. Bạn sẽ không muốn trong kỳ kiểm tra bị hỏi "kết luận này ai làm" mà không trả lời được.
Với lập trình viên: Làm loại hệ thống này có một yêu cầu thiết kế quan trọng hơn chức năng: khả năng truy vết.
Mỗi kết luận đều phải truy ngược được tới: dùng đoạn nào của chứng cứ nào, áp điều khoản kiểm soát nào, phiên bản mô hình là gì, chạy lúc nào. Đây không phải để đẹp, mà vì giấy làm việc kiểm toán khi có tranh chấp sẽ thành văn bản pháp lý.
Một gợi ý thực tế khác là: đừng để hệ thống trực tiếp đưa ra phán định "không đạt". Thiết kế an toàn hơn là xuất "cần người kiểm duyệt" kèm lý do và vị trí chứng cứ, để người quyết định kết luận. Khác biệt này về trách nhiệm pháp lý rất lớn.
Xu hướng phát triển tương lai
Ba thay đổi tôi cho là sẽ xảy ra.
Thứ nhất, bản thân tài liệu điều khoản kiểm soát sẽ bị viết lại. Để AI phán đoán được, cách viết kiểu "cấp quản lý nên rà soát phù hợp" phải đổi thành "cấp quản lý phải phê duyệt trong hệ thống trong vòng 3 ngày làm việc sau khi lập chứng từ, và người phê duyệt không được là người lập chứng từ". Giá trị của công trình viết lại này có thể lớn hơn việc mua công cụ — vì nó buộc bạn nói rõ những kiểm soát mơ hồ.
Thứ hai, giám sát liên tục sẽ phổ biến trước ở lĩnh vực ngoài báo cáo tài chính. An ninh thông tin, quyền riêng tư, tuân thủ chuỗi cung ứng là các lĩnh vực không có gánh nặng xác nhận, sẽ đi tới giám sát toàn bộ nhanh hơn kiểm soát nội bộ báo cáo tài chính.
Thứ ba, thái độ của cơ quan chủ quản sẽ nới dần, nhưng không nhanh. Sửa chuẩn mực cần thời gian, và sự cố kiểm toán AI lớn đầu tiên sẽ làm tiến độ lùi mấy năm.
Học viện TheAI tổng kết và nhận định
Lập trường của tôi về đề tài này rất rõ: AI nên tiếp quản việc khuân vác, không phải việc phán đoán. Và như vậy đã đủ thay đổi ngành này — nếu kỳ kiểm toán sáu đến tám tuần nén được xuống ba tuần, thứ tiết kiệm được không chỉ nhân lực mà còn số lần các bộ phận nghiệp vụ bị làm phiền.
Nhận định: giá trị thật của tự động hóa kiểm toán không nằm ở "AI phán đoán chính xác hơn người", mà ở việc cứu kiểm toán viên dày dạn ra khỏi công việc dán ảnh chụp màn hình, để làm việc chỉ họ mới làm được.
Gợi ý cụ thể cho bạn đọc:
Một, bắt đầu từ bảng câu hỏi an ninh thông tin của khách hàng, đừng bắt đầu từ SOX. Rủi ro thấp, lặp lại cao, có áp lực hạn chót là điều kiện thí điểm tốt nhất. Làm ra một kinh nghiệm thành công, sức cản khi triển khai nội bộ sẽ giảm nhiều.
Hai, trước khi đưa vào hãy bỏ hai tuần viết rõ mô tả điều khoản kiểm soát. Việc này không công cụ nào làm thay được, và nó quyết định trần của mọi tự động hóa phía sau. Điều khoản viết mơ hồ thì AI mạnh đến đâu cũng không phán đoán được.
Ba, trước khi chạy phân tích phân tách nhiệm vụ lần đầu, hãy tiêm phòng cho ban lãnh đạo trước. Kết quả chắc chắn khó coi — mấy trăm tổ hợp vi phạm là chuyện bình thường, không phải công ty bạn đặc biệt tệ. Trọng điểm là nói trước: lần này là kiểm kê hiện trạng, không phải truy trách nhiệm. Nếu không, báo cáo ra là phản ứng đầu tiên sẽ là "cất báo cáo này đi".
Đọc thêm: Trước khi đưa tác nhân AI vào hãy hỏi dữ liệu có mấy phiên bản bàn mặt dữ liệu của cùng một việc, Tác nhân AI nên có bao nhiêu quyền tiếp tục bàn quản trị truy cập của bản thân tác nhân.
Nguồn tham khảo
- Website chính thức PCAOB (chuẩn mực kiểm toán và công bố liên quan)
- Thuyết minh sản phẩm chính thức Vero AI
- Thuyết minh sản phẩm chính thức ERM Libryo
Tổng hợp theo thông tin công khai, căn cứ theo bên chính thức; bài viết không cấu thành ý kiến chuyên môn pháp lý hay kế toán, trường hợp cụ thể xin tư vấn chuyên gia.
Câu hỏi thường gặp
Kết quả kiểm thử kiểm soát nội bộ AI chạy ra có thay được lấy mẫu không?
Hiện chưa. Dùng AI kiểm thử 100% tổng thể về kỹ thuật làm được, nhưng kiểm toán viên độc lập bên ngoài và cơ quan chủ quản chưa công nhận khái quát cho việc này. Thực tế định vị an toàn hơn là: AI phụ trách sắp xếp chứng cứ và đối chiếu sơ bộ, còn lấy mẫu và phán đoán cuối cùng vẫn theo chuẩn mực sẵn có.
Điểm khởi đầu thực tế nhất cho doanh nghiệp là gì?
Bảng câu hỏi an ninh thông tin của khách hàng và kiểm toán ISO. Không ít nhà máy vì khách hàng chuỗi cung ứng yêu cầu, một năm phải chạy mấy vòng ISO 27001 và kiểm toán tự soạn của khách, chứng cứ lặp lại cao nhưng mỗi lần sắp xếp lại từ đầu. Tình huống này không liên quan xác nhận báo cáo tài chính, rủi ro thấp, tỷ suất sinh lời cao.
Vì sao phân tích phân tách nhiệm vụ (SoD) chắc chắn bùng nổ?
Vì quyền của đa số công ty là "có nhu cầu thì thêm, nghỉ việc mới xóa" tích lũy lâu ngày. Lần đầu chạy phân tích SoD phát hiện mấy trăm tổ hợp vi phạm là chuyện bình thường, không phải công ty bạn đặc biệt tệ. Thử thách thật ở phía sau: có dọn hay không, và có dám mất lòng người hay không.
Đưa công cụ kiểm toán AI vào cần chuẩn bị trước bao nhiêu?
Then chốt nhất là tài liệu điều khoản kiểm soát phải viết rõ đến mức hình thức hóa được. Nếu điều khoản viết là "cấp quản lý nên rà soát phù hợp", đến người xem còn phải đoán thì AI cũng không phán đoán được. Trước khi đưa vào hãy bỏ thời gian sửa mô tả điều khoản thành các câu kiểm chứng được, giá trị việc này lớn hơn bản thân công cụ.