SMART AUDIT 2035 внутренний аудит · риски · ИИ

Выпуск 14 · 17.09.9

11 материалов по внутреннему аудиту, рискам, контролю и ИИ.

RSS-лента · Telegram-канал @smartaudit2035

Россия

6 материалов
ИсследованияИсследование

Gartner: 93% служб внутреннего аудита используют ИИ, но у 60% нет формальной стратегии

По опросу Gartner 93% служб ВА применяют ИИ хотя бы на части задач, однако утверждённая стратегия применения ИИ есть лишь у 38% руководителей, ещё 39% её разрабатывают, а 23% не имеют вовсе. Директор-аналитик практики рисков и аудита Gartner Джеймс Бурк отмечает, что без формальной стратегии службы не реализуют потенциал технологий, а 54% CAE ещё не приступали к оценке ROI от ИИ. Для внутреннего аудитора это указание на пробел в собственном управлении рисками функции: отсутствие письменной ИИ-стратегии и метрик эффекта — самостоятельный дефект, который фиксируется в оценке зрелости. *(ITRN

Внутренний аудитМетодология

ИВА опубликовал перевод международного руководства IIA «Аудит культуры»

16 сентября на сайте Института внутренних аудиторов в «Личном кабинете» размещён перевод Global Practice Guide «Аудит культуры. 2-е издание», выпущенного IIA в июле 2024 года. Руководство разбирает, как организационная культура и субкультуры отдельных площадок и подразделений формируют риски, почему слабая культура неоднократно признавалась первопричиной серьёзных проблем и какую роль играет функция ВА как третья линия. Документ даёт практическую основу для включения оценки культуры в план заданий и для обоснования выводов перед советом директоров.

РегуляторикаСобытие

В Свердловской области запустили «Школу внутренних аудиторов медицинской деятельности»

Регион одним из первых в стране начал трёхдневный семинар-практикум, построенный на Практических рекомендациях Росздравнадзора по внутреннему контролю качества и безопасности меддеятельности на основе риск-ориентированного подхода. Программа смещает фокус с «как должна работать система» на навыки проверки того, что она работает: внутренние аудиты, анализ рисков, работа с нежелательными событиями; ранее в рамках проекта обучение прошли 1,5 тыс. медработников. Это показательный пример переноса риск-ориентированного внутреннего аудита из корпоративной практики в социально значимую отрасль.

РегуляторикаИнструмент

Право.ру: что проверять в due diligence ИИ-инструментов при сделках M&A

После вступления в силу 1 сентября 2026 года рамочного закона о больших моделях ИИ-модуль перестал быть дополнением к классическому IT-DD и стал самостоятельным объектом проверки, поскольку ценность концентрируется в обученной модели и данных. Автор выделяет три вопроса, которых нет в обычной проверке: кому принадлежат веса модели, законно ли сформирован датасет и сохранится ли доступ к внешней инфраструктуре после смены контроля. Под закон подпадают только большие фундаментальные модели (от 1 млрд параметров), тогда как скоринг, антифрод и чат-боты юридически не затронуты. *(Право.ру

РегуляторикаИнструмент

Верховный суд утвердил концепцию внедрения ИИ в судопроизводство к 2030 году

Концепцию утвердил председатель ВС Игорь Краснов: 95% судей должны использовать ИИ-сервисы на всех этапах работы с делом, а сроки рассмотрения типовых дел планируется сократить на 20–30% при сохранении окончательного решения за человеком. Перед масштабированием предусмотрены центр судебных компетенций , аудит процесса и подбор решения, пилот в I квартале 2027 года и оценка по метрикам. Для аудиторов это образец контролируемого внедрения ИИ: сначала аудит процесса и метрики, затем масштабирование. *(CNews

РегуляторикаИнструмент

ФНС разъяснила учёт скидок и баллов маркетплейсов для налога на прибыль, УСН и НДС

В письме от 2 сентября 2026 года № СД-35-3/11693@ ведомство требует учитывать только фактически уплаченную и фактически полученную стоимость товаров и услуг платформы, а суммы, соответствующие стоимости баллов, не учитывать нигде. Баллы, начисляемые продавцу за скидки, признаны внутренним механизмом калькуляции агентского вознаграждения, а не выручкой или доходом в натуральной форме. Для бухгалтеров и внутренних аудиторов это прямое указание на базу проверки расчётов с маркетплейсами и на типовую ошибку завышения выручки.

Мир

2 материалов
КибербезопасностьМетодология

Mandiant: атакующий угнал сессию ИИ-ассистента и заразил Shai-Hulud около 100 репозиториев

По сентябрьскому отчёту Mandiant, злоумышленник перехватил активную сессию ИИ-ассистента разработчика в SaaS-компании: ассистент порекомендовал отравленный пакет, рекомендацию приняли, и через ту же сессию был установлен infostealer из вредоносного PyPI-пакета. Червь Shai-Hulud распространился примерно по 100 внутренним репозиториям, похитив секреты и исходный код продуктов, а также GitHub OAuth-токены; второй сотрудник заразился через испорченную версию пакета в официальном namespace компании. Кейс показывает, что доверие к ИИ-рекомендациям в цепочке поставки ПО превращается в отдельный вектор атаки, который должен попадать в ИТ- и закупочный контроль.

РегуляторикаИнструмент

Как суды пока оценивают привилегию при использовании ИИ в служебных расследованиях

Автор колонки Горев Ахуджа напоминает: ИИ в расследованиях нельзя игнорировать, но применять его нужно осознанно, поскольку традиционные принципы адвокатской привилегии и work-product продолжают действовать в полном объёме. Суды и органы этики уже наказывают юристов за фальшивые ИИ-ссылки и предупреждают, что нельзя делегировать суждение чат-ботам. Практический вывод для комплаенс-функции: ИИ-инструменты допустимы только на согласованных платформах и при сохранении конфиденциальности, иначе защита материалов расследования от раскрытия теряется. *(Corporate Compliance Insights

ИИ-инструменты

1 материалов
РегуляторикаИнструмент

Британский регулятор выпустил набор инструментов для управления рисками ИИ

8 сентября 2026 года Департамент науки, инноваций и технологий Великобритании опубликовал AI Risk Management Toolkit — методическое руководство и рабочие книги в форматах XLS и ODS для мультидисциплинарных команд, которые проектируют, закупают или внедряют ИИ. Инструментарий задаёт единый порядок выявления, обоснования и обработки рисков ИИ для специалистов по данным, инженеров, ИТ, проектного управления и коммуникаций, а также для внутренних и внешних операций. Внутренним аудиторам он полезен как готовый внешний бенчмарк при проверке ИИ-инициатив и закупок ИИ-решений. *(Compliance Week

Регуляторика

2 материалов
РегуляторикаИнструмент

Grindr выплатит 26 млн фунтов по британскому иску о передаче данных о ВИЧ-статусе

Владелец приложения Grindr согласился на мировое соглашение на £26 млн по обвинениям в передаче третьим лицам чувствительной медицинской информации пользователей, включая сведения о ВИЧ-статусе. Коллективный иск в Великобритании подала юрфирма Austen Hays, к нему присоединились около 12 тысяч человек. Кейс задаёт ориентир по масштабу ответственности за обращение с особыми категориями персональных данных и показывает, какие именно потоки данных должны покрываться контролем доступа и договорами с подрядчиками. *(Compliance Week

РегуляторикаКейс

FCPA: корпоративных дел меньше, но риски не исчезли

По разбору Thad McBride корпоративное правоприменение по FCPA резко ослабло с начала 2025 года: на странице DOJ за 2026 год значится только одно корпоративное дело — DPA со Scoular в июле, а в марте ведомство отказалось от преследования Balt SAS после добровольного раскрытия. При этом статут не отменён, индивидуальные дела продолжаются, а третьи лица остаются главным источником риска, поэтому добровольное раскрытие сохраняет ценность как сценарий урегулирования. Для комплаенс-функций это сигнал не демонтировать антикоррупционные контроли на фоне падающей статистики дел. *(Corporate Compliance Insights

← Архив всех выпусков