Les cabinets d'audit s'appuient de plus en plus sur des outils d'IA tiers pour la recherche, la révision de documents, la rédaction, l'analytique et d'autres travaux professionnels. Le fournisseur peut offrir l'interface, tandis qu'une autre entreprise fournit le modèle, l'infrastructure infonuagique ou le stockage des données en arrière-plan.
Cela fait de la diligence raisonnable sur les fournisseurs un volet important de la gouvernance de l'IA. L'objectif n'est pas simplement de demander si un fournisseur est « sécuritaire ». Les cabinets d'audit doivent comprendre ce que l'outil fait des renseignements des clients, sa fiabilité pour l'usage prévu, quels tiers sont impliqués et ce qui se passe lorsque le produit change.
1. Qu'autorisons-nous exactement le fournisseur à faire?
Commencez par le cas d'usage plutôt que par le nom du fournisseur.
L'outil résumera-t-il des directives comptables publiques, traitera-t-il des feuilles de travail d'audit, analysera-t-il les transactions des clients, rédigera-t-il de la documentation de mission ou se connectera-t-il à un référentiel interne? Un produit acceptable pour la recherche publique peut exiger des contrôles beaucoup plus stricts avant de recevoir des données confidentielles de mission.
Le personnel du PCAOB a rapporté que les cabinets qu'il a contactés utilisaient principalement l'IA générative pour des activités administratives et de recherche, tandis que plusieurs envisageaient aussi des usages dans la planification et l'exécution des audits. Les cabinets ont également souligné le besoin d'une supervision rigoureuse en matière de confidentialité et de sécurité des données.
L'approbation devrait préciser quels usages sont permis, quelles catégories de données sont autorisées et quels usages nécessitent un examen supplémentaire.
2. Qu'advient-il des invites, des fichiers et des sorties?
Demandez au fournisseur d'expliquer le cycle de vie complet des données.
Parmi les questions utiles :
- Les invites et les fichiers téléversés sont-ils conservés?
- Combien de temps sont-ils conservés?
- Le contenu des clients est-il utilisé pour entraîner ou améliorer les modèles?
- La conservation est-elle configurable?
- Où les renseignements sont-ils traités et stockés?
- Qui peut y accéder?
- Qu'advient-il lorsque les données sont supprimées ou que le contrat prend fin?
Les directives technologiques actuelles de l'IESBA soulignent que la confidentialité s'applique à l'ensemble du cycle de vie des données, y compris la collecte, l'utilisation, le transfert, le stockage, la diffusion et la destruction licite. Elles notent aussi que l'utilisation des données des clients à des fins comme l'entraînement de modèles d'IA exige une autorisation appropriée.
Le contrat du cabinet devrait correspondre aux réponses du fournisseur.
3. Quels tiers se trouvent derrière le produit?
L'entreprise qui vend le produit n'est peut-être pas la seule organisation à traiter les données du cabinet d'audit.
Demandez quels fournisseurs de modèles, plateformes infonuagiques, sous-traitants et autres tiers participent au service. Déterminez quels renseignements chaque partie reçoit et si le fournisseur avisera le cabinet lorsque des sous-traitants importants changent.
Le Generative AI Profile du NIST identifie les intégrations d'IA générative de tiers comme un domaine nécessitant une gestion des risques supplémentaire et vise à aider les organisations à gérer les risques associés aux produits et services d'IA générative.
La question pratique est de savoir si l'ensemble de la chaîne d'approvisionnement est suffisamment bien compris pour les données de clients prévues.
4. Comment le fournisseur a-t-il testé la fiabilité?
Les contrôles de sécurité ne rendent pas les sorties de l'IA fiables.
Demandez comment le fournisseur évalue l'exactitude, les limites connues, les modes de défaillance et les changements entre les versions de modèles. Exigez des preuves pertinentes pour le cas d'usage réel plutôt que de vous fier uniquement à de vastes affirmations de référence.
Si le système doit assister des travaux professionnels, déterminez si les sorties peuvent être rattachées aux renseignements sources et vérifiées de façon indépendante.
L'IESBA affirme que les comptables professionnels qui utilisent des sorties technologiques devraient évaluer leur adéquation à l'usage prévu, comprendre les limites et les hypothèses, évaluer la qualité des données et les biais potentiels, et déterminer le degré de confiance approprié. La responsabilité professionnelle demeure celle du comptable.
5. Quels contrôles de sécurité et d'accès sont disponibles?
Examinez les contrôles qui importent dans l'environnement du cabinet.
Ceux-ci peuvent comprendre l'authentification unique, l'authentification multifacteur, les autorisations fondées sur les rôles, les journaux d'audit, les contrôles administratifs, l'approvisionnement des utilisateurs, le chiffrement et les restrictions sur les intégrations.
Demandez si le cabinet peut empêcher les employés d'activer des connecteurs ou des fonctionnalités non approuvés. Un système connecté à un référentiel de documents peut exposer beaucoup plus de renseignements que le même produit utilisé uniquement au moyen d'invites manuelles.
Le principe devrait être le moindre privilège : l'outil d'IA ne reçoit que l'accès nécessaire à la tâche approuvée.
6. Comment le fournisseur gère-t-il les incidents?
Demandez ce qui se passe lorsque quelque chose tourne mal.
À quelle vitesse le fournisseur avisera-t-il le cabinet d'un incident de sécurité? Quels renseignements fournira-t-il? Peut-il déterminer quelles données de clients ont été touchées? Des journaux utiles sont-ils disponibles pour l'enquête?
Le processus de réponse aux incidents du cabinet dépend en partie des preuves que le fournisseur peut fournir. Des engagements de notification vagues peuvent ne pas suffire pour un flux de travail d'audit à risque élevé.
7. Comment les changements importants au produit sont-ils communiqués?
Les produits d'IA peuvent changer rapidement après l'approbation.
Un fournisseur peut remplacer le modèle sous-jacent, introduire une mémoire persistante, ajouter des capacités d'agent, modifier les pratiques de conservation ou se connecter à de nouveaux services. Le Technology Quality Management Workstream de l'IAASB examine comment les cabinets appliquent les normes de gestion de la qualité à l'IA et aux autres technologies émergentes utilisées dans les missions d'audit et de certification.
Les tables rondes mondiales de l'IAASB ont également mis en évidence la gouvernance et la gestion des risques comme des enjeux importants à mesure que les outils dotés d'IA s'intègrent davantage aux travaux professionnels.
Demandez quels changements déclenchent une notification aux clients et si le cabinet peut retarder ou désactiver les nouvelles fonctionnalités jusqu'à ce qu'elles soient examinées.
L'approbation ne devrait pas devenir permanente simplement parce que le fournisseur a réussi la diligence raisonnable une seule fois.
8. Qu'advient-il lorsque la relation prend fin?
Demandez si le cabinet peut exporter les dossiers nécessaires, comment les données des clients sont supprimées, si des copies de sauvegarde subsistent, combien de temps les copies résiduelles persistent et comment les intégrations et l'accès des utilisateurs sont retirés.
Le contrat devrait établir ce qu'il advient des renseignements des clients et du cabinet lorsque le service est résilié.
Transformez les réponses en une décision d'approbation
Un questionnaire de fournisseur n'est utile que si les réponses influent sur la décision.
Pour chaque outil d'IA proposé, documentez l'usage prévu, les données concernées, les principaux risques, les contrôles du fournisseur, les protections contractuelles, les contrôles requis du cabinet, le responsable de l'approbation et les déclencheurs de réévaluation.
Un outil de recherche à faible risque peut nécessiter un processus plus léger. Un système qui traite des feuilles de travail confidentielles ou influence les procédures d'audit devrait faire l'objet d'un examen technique, de confidentialité, de gestion de la qualité et juridique plus approfondi.
La diligence raisonnable sur les fournisseurs d'IA pour les auditeurs consiste au fond à savoir ce qui se trouve entre l'équipe de mission et la technologie. Si le cabinet comprend où vont les données, qui les traite, comment le système est testé, quels contrôles existent et comment les changements sont gérés, il peut prendre une décision éclairée sur la place de l'outil dans les travaux d'audit.
La diligence raisonnable sur les fournisseurs établit les limites d'un outil approuvé, mais elle ne peut pas superviser chaque invite qu'une équipe de mission soumet sous la pression des échéances. Une fois qu'une feuille de travail ou le détail d'une transaction confidentielle d'un client est envoyé à un outil d'IA, on ne peut le récupérer, peu importe ce que promettent les paramètres de conservation du fournisseur. C'est le principe sur lequel repose Sanitized Ai : les données sensibles de mission devraient être détectées et caviardées avant qu'une invite n'atteigne l'outil, de sorte que les réponses du fournisseur sur la conservation et les sous-traitants régissent d'emblée beaucoup moins de renseignements confidentiels.
Ce trimestre, prenez un outil d'IA approuvé et faites passer un véritable flux de travail d'audit du début à la fin, en notant exactement quelles catégories de données de clients un membre de l'équipe pourrait coller ou téléverser avant que tout contrôle du fournisseur n'entre en vigueur. Cet exercice révèle généralement où les réponses de diligence raisonnable cessent d'avoir de l'importance et où un contrôle avant soumission doit porter le poids. Si vous souhaitez voir comment ce contrôle fonctionne pour vos propres cas d'usage d'audit, demandez une démonstration.