AI 代理的查核實務:內部稽核怎麼查一個不會請假、不會心虛的「員工」(2026)

by Abby Huang
AI 代理的查核實務:內部稽核怎麼查一個不會請假、不會心虛的「員工」(2026)
AI 代理的查核實務:內部稽核怎麼查一個不會請假、不會心虛的「員工」(2026)

這不是假設情境。今年開始,越來越多稽核室拿到的年度查核計畫裡,第一次出現了「AI 代理」這個查核對象——它在應收循環自動沖帳、在費用循環自動審單、在生產循環自動放行工單。而多數稽核主管的第一反應是同一句話:「這是資訊稽核的事吧?」這個反應就是本篇要矯正的錯:代理做的是沖帳、放行、付款,每一筆都是營運交易——查代理不是查一套系統,是查一個不會請假、不會心虛的「員工」,它是營運稽核的對象。

這篇給內部稽核一套可以直接放進年度計畫的查核程式,我們稱之為**「代理查核四道程序」**:程序一查授權、程序二查軌跡、程序三查變更、程序四查監控。它不是憑空發明——就是把我們在 AI 代理的內控框架 收尾時立的「會計師遲早會問的四題」(授權依據、行為紀錄、變更管理、準確性監控),展開成調閱文件、抽樣方法、缺失分級都寫清楚的查核工作底稿。

先立這篇的貫穿原則:查代理和查人一樣,先查授權、再查軌跡——差別是,代理的「說詞」就是它的 log。 人會解釋、會補簽、會「我以為」;代理不會。它留下什麼,你就查到什麼——所以查核的重心,從訪談與函證,往「紀錄的完整性」位移。


程序一:查授權——先調它的「到職文件」

查一個員工的授權,你會調核決權限表、到職權限申請單、調權限的簽核紀錄。查代理,同一套動作直接平移。調閱清單:核決權限表的代理章節(單筆金額上限、交易類型白名單、資料範圍——這個章節怎麼寫,我們在核決權限表專文裡給過完整模板)、開通簽核紀錄(誰提出、業務主管與資訊主管有沒有會簽)、owner 指派紀錄(這個代理掛在組織圖上哪個名字底下)、升級核准(從 L1 建議級升到 L2 條件自動級,有沒有比照調高核決權限的簽核)。

再加兩個代理特有的查核點。第一個是身分:這個代理有沒有自己的系統帳號?最常見也最嚴重的缺失,就是代理掛在某個人類使用者的帳號下跑——權限查核當場失真,軌跡全記在那個人頭上,後面三道程序都不用查了,因為查到的都是假的。第二個是頻率上限:人有生理極限,一天簽不完一萬張單;代理沒有。授權文件裡沒有寫單日執行量上限的代理,等於拿到一張沒有額度上限的卡——金額上限擋得住單筆,擋不住每筆都在限額內的一萬筆。

程序二:查軌跡——代理的「說詞」就是它的 log

抽憑證、追單據的老邏輯不變:從交易回溯到授權與執行紀錄。變的是回溯的對象——五要素軌跡:哪個代理、依據什麼輸入、當時的規則與模型版本、決策內容(含信心度,若有)、人是否介入。這五項是 pillar 篇立下的紀錄標準,查核端的動作就是拿它當抽核的勾稽欄位。

測試做雙向:順查(從代理的 log 抽一筆,追到帳上的交易與它的下游影響——它沖的帳真的對到那筆入帳嗎)+逆查(從帳上抽一筆代理產生的交易,回頭調五要素——調得齊嗎)。這裡有一條跟查人不一樣的紅線:任何一筆五要素不齊,都不是小缺失。 人的紀錄斷了可以事後訪談補述;AI 的決策不保證可重演,軌跡缺一筆就是永久缺一筆——這也是為什麼我們一直說,軌跡才是真話。

程序三:查變更——「系統自己變了」也要有變更單

客製程式的變更管理查核直接平移:變更申請、測試證據、核准簽章、上線紀錄,四樣調齊。代理多出兩個新的變更來源。第一是模型版本:版本史調得出來嗎?每次版本切換,有沒有對應的行為差異測試與核准?第二是供應商推送:雲端系統的代理模型是原廠在更新的——不是你改了系統,是系統自己變了。查核點因此變成:公司有沒有機制「知道」供應商推送了更新(公告訂閱、版本監控紀錄),更新後的首個期間,有沒有拉高抽樣覆核密度的證據。

查不到「知道」的機制,就寫進缺失——它代表公司對這個代理的行為變化不設防,上線前測的那一次,效力早就過期了。

程序四:查監控——例外佇列有沒有人清,比準確率報表更誠實

監控類控制的查核老規矩:不看制度有沒有寫,看有沒有「有效運作」的證據。四個調閱點:

  1. 回測紀錄:每月抽樣回測有沒有實際執行、準確率趨勢有沒有進管理報表、連續下滑有沒有觸發降級檢討。
  2. 例外佇列清理時效:低信心案件進了人工佇列之後,多久被處理?佇列積壓三個月沒人清,監控控制形同虛設——這是「設計有效、執行無效」的教科書案例,也是實務上最容易查到的缺失。
  3. kill switch 演練紀錄:緊急停用程序寫在制度裡但從沒演練過,跟沒有一樣。調演練紀錄,沒有就是缺失。
  4. 監控獨立性:產出準確率報表的人(或系統),跟被監控的代理是不是同源?設定代理規則的人自己出監控報表,「調鬆一點讓數字好看」就無人攔截——這在職能分離上就是缺失,SoD 矩陣的掃法我們在權限設計專文裡寫過。

抽樣方法要換腦袋:從「隨機抽張數」到「抽例外、抽邊界、抽變更後」

查人的交易,母體異質,隨機抽樣有代表性。代理的母體不一樣:巨量、高度同質——它做對的那 99% 長得一模一樣。隨機抽三十筆,很可能全數通過,然後你在底稿上簽「未發現異常」——但其實什麼都沒查到。

代理查核的抽樣力氣,移到三個地方:

  • 抽例外:被代理標記為低信心、被人工改判、被退回的案件。錯誤模式藏在例外裡,不在常態裡。
  • 抽邊界值:授權上限正下方的交易——上限五萬,就抽四萬八到五萬的那批。如果有東西在規避授權門檻,它會擠在邊界;邏輯跟查人類拆單分單完全一樣,只是代理拆得比人快得多。
  • 抽變更後首期:模型或規則變更後的第一個期間——行為漂移最可能發生的窗口,配合程序三的變更清單挑期間。

隨機抽樣不是不做,是降為輔助——它只負責證明常態沒有系統性偏誤,真正的查核發現,八成出在上面三類。

帶走的工具(一):代理查核工作底稿

程序 調閱文件 抽樣方法 常見缺失 缺失等級(示意)
程序一 查授權 核決權限表代理章節、開通簽核、owner 指派、升級核准紀錄 全查(代理數量少,逐一查) 掛人帳號下跑;無金額/頻率上限;升級無核准 掛人帳號=重大;其餘中至重大
程序二 查軌跡 五要素 log、交易明細與對帳紀錄 順查+逆查各抽一批;例外與邊界值加抽 五要素不齊(最常缺模型版本);log 保存期限不足 五要素缺漏=重大
程序三 查變更 模型版本史、變更單、供應商更新公告與接收紀錄、差異測試 版本切換點全查;抽變更後首期交易 供應商更新無紀錄;變更無測試證據 中至重大
程序四 查監控 回測報告、例外佇列處理紀錄、kill switch 演練紀錄、監控報表產製者清單 抽月份驗清理時效;演練紀錄全查 佇列積壓無人清;演練從未執行;監控者與被監控同源 中至重大

缺失等級標「示意」:實際評價依各公司的金額重大性、可回復性與財報影響校準——判斷軸跟 pillar 篇的風險分級是同一組變數。

帶走的工具(二):十大常見缺失清單

  1. 代理掛在人類帳號下跑(重大,沒有懸念)
  2. 核決權限表沒有代理章節——授權「存在於系統參數裡」,不存在於文件裡
  3. 沒有單筆金額上限或交易類型白名單
  4. 沒有頻率/單日執行量上限
  5. L1 升 L2 沒有核准紀錄——昨天還在給建議,今天就自動放行了
  6. 五要素軌跡缺「模型版本」這一項(五要素裡最常缺的一項)
  7. 供應商模型更新無接收與評估紀錄——系統變了,公司不知道
  8. 例外佇列積壓無人清、無清理時效指標
  9. kill switch 寫在制度裡但從未演練
  10. 監控報表的產製者與代理的設定者同一人(監控者與被監控同源)

給有 IPO 時程的公司:專審不會等你補軌跡

把查核視角收斂成一句話:內控專審看的是「有效運作」,而有效運作只認證據、不認說法。人的控制留下簽名,代理的控制留下 log——代理相關的紀錄,從啟用第一天就要留,因為軌跡才是真話,而軌跡沒辦法回溯補製。 輔導期才想起來要留紀錄的公司,補的不是文件,是整段查核期間的空白;ERP 要在送件前幾個完整年度穩定運作的邏輯,同樣適用於跑在 ERP 上的代理。

本篇的四道程序屬方法論層次;正式查核的執行、抽樣與缺失評價,以現行審計準則與主管機關規範為準。


常見問題(FAQ)

內部稽核沒有 AI 專業,查得動嗎?
查得動。四道程序查的是控制、不是演算法——授權文件、log、變更單、回測紀錄,全是稽核的母語。你不需要看懂模型,就像查 ERP 不需要會寫程式;需要調 log 的技術支援時,請資訊部門或外部人力當工具,判斷權留在稽核手上。

可以外包給事務所或顧問查嗎?
執行可以外包,責任不能。比較健康的模式是共同查核:第一次由外部帶著做、稽核全程跟,把工作底稿與抽樣邏輯留下來,第二次起自己查。全包出去的風險是稽核室永遠學不會——而你的代理只會越來越多。

多久查一次?
頻率跟著風險分級走:L3 全自動的代理建議每季、L2 半年、L1 併入年度查核即可。另加一條事件觸發:任何模型或規則變更後的首個期間,不論分級都加查一次——把這條寫進年度稽核計畫的彈性額度裡,就是本篇的行動起點。


「代理查核四道程序」為本站提出之原創方法論,是〈AI 代理的內控框架〉五支柱在查核端的展開,將隨查核實務與主管機關規範的演進持續迭代(建議每半年回訪本文)。若需要協助建立貴公司的代理查核工作底稿、或在 IPO 時程內把代理納入內稽內控範圍,歡迎與我們聯繫。

延伸閱讀

You may also like