AI 已經不只是拿來寫 Email、摘要文件或做簡報。
現在,企業開始把 生成式 AI 用在更正式的工作上,包括整理財務資料、協助撰寫年報、產生管理階層說明、比對揭露內容,甚至協助準備對外申報文件。
這看起來很有效率。
但真正值得會計師、財務主管與內部稽核思考的問題不是:
AI 能不能寫?
而是:
AI 寫錯了,誰負責?
這一句話根據哪一筆資料?
如果董事會或主管機關追問,找不找得到證據?
這正是 AI Governance(AI 治理)開始進入 Internal Control(內部控制)與 Internal Audit(內部稽核)核心的地方。
近期美國 SEC Investor Advisory Committee(投資人諮詢委員會)也把 AI 如何影響上市公司資訊的產生、覆核、申報與使用,列入正式討論議題。
其中被特別點出的風險包括:
這其實已經不是單純的 IT 問題。而是很典型的內控問題。
AI 可以寫,但控制不能消失
假設公司使用 AI 協助撰寫年報中的某一段:
「本公司今年營收成長 18%,主要來自海外市場與新產品。」
這段文字看起來很正常。
但 會計師、財務主管與內部稽核 應該進一步追問:
18% 是從哪裡來的?
是 ERP?
財務報表?
管理報表?
Excel?
還是某個人手動貼進 Prompt(提示詞)的資料?
再往下問:
「主要來自海外市場與新產品」這個結論,是誰下的?
是 AI 自己推論?
是引用管理階層說明?
還是有實際銷售資料支持?
如果這些問題都答不出來,那即使文字寫得再漂亮,也可能存在控制風險。
AI 時代,應該多查四件事
我們認為,未來當 AI 參與財報、年報、ESG 報告或其他重要揭露內容時,會計師、財務主管與內部稽核至少都應該關注四件事:
1. 生成式 AI 產出
AI 產出了哪些數字、文字或結論?
這些內容是否曾被修改、補寫或重新生成?是否能清楚區分 AI 產出與人工修改的部分?
2. 科學化 AI 驗證
由於這類報告通常包含大量非結構化文字內容,若僅依賴人工逐筆閱讀與核對,不僅耗時,也難以全面掌握潛在異常。因此,可透過 Text Mining(文字探勘)等稽核分析方法,協助確認數字是否能追溯至原始交易或正式報表、文字結論是否有相應文件與分析依據,並進一步辨識可能的遺漏、矛盾或異常。
真正重要的,不是 AI「看起來答得很合理」,而是能不能用資料與證據證明它是對的。
3. 人工專業判斷
AI 產出的內容,有沒有經過適當人員覆核與判斷?
誰負責確認:
AI 可以協助分析,但最終的 Professional Judgment(專業判斷)仍應由人負責。
4. 查核證據
公司能不能留下完整的 Audit Trail(稽核軌跡)?
例如:
原始資料 → AI 輸入 → AI 產出 → 驗證結果 → 人工覆核 → 最終核准
如果未來董事會、會計師或主管機關追問,這條證據鏈能不能被完整重建?
這才是 AI Governance(AI 治理)真正進入企業控制與查核實務的地方。
AI Audit 不只是查「模型好不好」
很多人談 AI Audit(AI 稽核)時,會先想到:
這些當然重要。
但對會計師、財務主管與內部稽核而言,更重要的是:
AI 產出的內容,風險在哪裡?能不能被驗證?
AI稽核軟體的價值,是讓風險分析與驗證變得更容易
對稽核人員來說,導入 AI 不應該讓查核工作變得更複雜。
真正好的工具,應該讓 Auditor(稽核人員)更容易做到:
像 JCAATs AI稽核軟體這類工具的角色,不是替 Auditor(稽核人員)做最後決定,而是協助處理大量資料的整理、比對與異常篩選。
讓工具處理大量資料,讓 Auditor(稽核人員)專心判斷。
給稽核人員的思考
如果公司今天已經使用 生成式 AI協助撰寫:
那麼稽核人員是否能回答:
「這一句重要內容,是根據哪些原始資料與證據產生的?」
如果答案是不能,那下一步需要補強的,可能不只是再增加一份 AI Policy(AI 政策),而是建立一套真正:
可追溯、可驗證、可覆核,而且責任明確的 AI Control(AI 控制)機制。
參考資料來源
U.S. Securities and Exchange Commission(SEC)Investor Advisory Committee, 2026, AI Technologies and the Public Markets Information Ecosystem
https://www.sec.gov/about/advisory-committees/investor-advisory-committee/iac091026-agenda
ACRA 開發了 CLAIR(Compliance Lens for Accounting IRregularities)這套 AI 工具,用來掃描新加坡上市公司的財務報表,依據指定的 Singapore Financial Reporting Standards (International)(新加坡財務報導準則)找出可能的揭露缺口,再交由 ACRA 人員進一步驗證與判斷。
目前 CLAIR 先涵蓋兩項準則:SFRS(I) 1-36 Impairment of Assets(資產減損)與 SFRS(I) 13 Fair Value Measurement(公允價值衡量),未來還會逐步擴充。
真正值得 Audit Inside 關注的,不是「監理機關用了 AI」這件事本身,而是它採用的工作方式:
AI 先做大量 Screening(篩選) → 人員再做 Validation(驗證)與 Professional Judgment(專業判斷)
這個模式其實很值得內部稽核借鏡。
很多稽核單位現在仍然把大量時間花在人工閱讀、抽樣與逐筆比對;但如果工具可以先協助處理 100% 的資料,找出可能有問題的項目,稽核人員就能把更多時間放在真正需要判斷的地方。
對 Audit Inside 而言,我們更願意把 AI 稽核理解成:
生成式 AI/分析工具先處理大量資料 → 科學化驗證 → 人工專業判斷 → 查核證據
而不是:
AI 自己下結論。
這也是 JCAATs 這類 AI 電腦稽核軟體可以發揮價值的地方:
讓工具先看更多資料、找出異常,再把最後的專業判斷留給 Auditor(稽核人員)。
更重要的是,ACRA 的做法還透露出另一個訊息:
未來好的稽核人員,不一定要自己寫 AI 模型,但要懂得如何使用 AI 與資料分析工具,把查核做得更廣、更快、更有證據。
這對年輕人進入 Internal Audit(內部稽核)其實也是很正面的訊息。
今天的內部稽核,已經不只是查憑證、抽樣與 Excel。
它開始結合:
Data Analytics(資料分析)+ AI(人工智慧)+ Professional Judgment(專業判斷)
這會讓稽核工作的專業性與科技含量都更高。
給稽核人員的思考:
如果監理機關已經可以用 AI 先掃大量上市公司財報,
企業內部稽核是不是也可以讓工具先掃 100% 的交易、文件或報表,再由人來判斷真正重要的異常?
Accounting and Corporate Regulatory Authority(ACRA)
AI-assisted Disclosure Advisory Initiative
Last updated: 2026/09/01
https://www.acra.gov.sg/regulations/accounting-standards-financial-reporting-surveillance/ai-assist…
很多內部稽核人員都很熟悉這個流程:
抽樣 → 測試 → 找異常 → 出報告
這套方法本身沒有錯。
問題是,現在的資料環境已經完全不一樣了。
企業每天產生大量交易,Cloud(雲端)設定可能隨時改變,API(應用程式介面)持續交換資料,AI(人工智慧)系統也可能不斷更新。
當營運環境每天都在變化時,稽核如果仍然一年查一次、每次只抽少量樣本,是否還能真正看到風險全貌?
這是 Audit Inside 最近特別關注的一個方向:
Sample-Based Testing(抽樣測試) → Full-Population Analysis(全母體分析) → Continuous Assurance(持續性確信)
近期國際專業社群也再次討論 AI-driven Test Automation(AI 驅動測試自動化)如何協助稽核從傳統抽樣,逐步走向更持續、更大範圍的查核模式。
但真正重要的,其實不是 AI 本身。
而是:
稽核人員的時間應該花在哪裡?
傳統稽核常常把很多時間花在:
「這次要抽哪 25 筆?」
但如果工具已經可以先分析全部或大部分資料,稽核工作的重點就可以開始轉變成:
全部資料裡,哪些 Exception(異常)最值得進一步追查?
這是一個很重要的角色轉變。
未來 Auditor(稽核人員)的價值,可能不再只是「找資料、抽樣、做比對」,而是更多放在:
換句話說:
讓工具處理大量資料,讓人處理真正需要判斷的事情。
很多稽核人員對 Data Analytics(資料分析)或 AI Auditing(AI 稽核)有興趣,但也常有一個顧慮:
是不是要先學很多程式,才能開始?
其實不應該如此。
對內部稽核來說,真正好的工具應該是:
容易開始、容易學會,而且一開始就是按照稽核工作的邏輯設計。
這也是 JCAATs 一直希望解決的問題。
不是要求 Auditor(稽核人員)先變成 Programmer(程式設計師),而是把:
整理成稽核人員可以真正使用的流程。
這也是我們一直強調的:
JCAATs — 簡單、易學、為稽核而生。
導入 AI 稽核不一定要一開始就做非常複雜的 AI Agent(AI 代理人)。
很多內部稽核單位其實可以先從最實用的工作開始:
資料匯入 → 全母體分析 → 找出異常 → 稽核人員判斷
例如:
這些都不一定需要複雜的 AI。
但它們可以讓稽核從:
抽幾筆看看
逐步走向:
先看全部,再決定哪裡值得深入查。
AI 的價值則在於讓更多過去難以大量處理的非結構化資料,也能進入查核流程。
例如:
未來可能形成一個更完整的模式:
Structured Data Analytics(結構化資料分析)
+ AI Analysis(AI 分析)
+ Auditor Judgment(稽核人員專業判斷)
這才是 AI 稽核真正值得期待的地方。
不是 AI 取代 Auditor。
而是 Auditor 因為有了工具,可以看得更多、查得更深,也把時間用在更有價值的工作上。
如果今天工具已經可以分析 100% 的交易,
我們還需要把「抽樣」當成主要的異常搜尋方法嗎?
或許未來更合理的模式是:
Full-Population Analysis(全母體分析)找異常
+ Professional Sampling(專業抽樣)取得查核證據
+ Auditor Judgment(稽核人員專業判斷)形成結論
科技不是讓稽核變得更複雜。
真正好的科技,應該讓稽核:
更簡單、更有效率,也更有價值。
原始英文標題:
From Sample-Based Testing to Continuous Assurance: A Practical Take on AI-Driven Test Automation
發布機構: ISACA
發布日期: 2026 年 9 月 2 日
原始來源網址:
https://www.isaca.org/resources/news-and-trends/isaca-now-blog/2026/from-sample-based-testing-to-co…
前陣子有幸參與了「法遵科技與電腦稽核高峰論壇」,整天下來,各方專家的真知灼見令人獲益匪淺。然而,最讓我感到震撼且深思的,莫過於資誠聯合會計師事務所數位資訊長、同時也是資誠智能風險管理諮詢公司張晉瑞董事長所帶來的專題演講——《AI時代的企業治理新局:從代理風險到護城河再造》。
張董事長以其深厚的資訊安全、風險管理與電腦稽核專業資格與背景,將複雜的技術趨勢轉化為一套從策略到治理的四段式思考。這場演講不僅打破了我過去對人工智慧僅是「效率工具」的狹隘認知,更為我們這些身處數位轉型洪流中的企業與稽核人員,指明了未來在營運重塑與風險防範上的關鍵路徑。

演講一開始,張董事長便直指核心:AI 的角色已從過去單純的「提升效率」轉變為現在的「重塑營運」。在過去的工具層階段,我們把 AI 當作個人生產力提升的輔助,用來寫作、摘要或翻譯,此時「人」仍是主要的執行者與決策者。然而,隨著技術演進,AI 已逐步嵌入客服、法務、財會、採購等流程層,影響日常作業的各個節點。而最關鍵的變革發生在營運層——當 AI 開始連結資料、系統與外部工具,它實際上已經開始代理決策與行動。
這意味著,AI 的真正衝擊,是把企業的知識、流程、決策與控制環境重新連接起來。這番話深深觸動了我。過去我們的治理思維往往停留在「AI 產出的內容是否正確」,但在 AI 進入營運層後,我們必須轉而詰問更深層的治理議題:它接觸了什麼資料?調用了什麼工具?是否越權?錯了誰負責?能否被稽核與停止? 當治理落差在導入速度中被無限放大,這已不再只是 IT 部門的管理範疇,而是攸關企業存亡的董事會議題。
在演講中,張董事長提出了「護城河再造」的觀點,並精闢地指出:AI 同時是護城河的侵蝕者(Moat Eroder),也是放大器(Moat Multiplier)。其關鍵差別,在於企業的核心優勢是否容易被數位化、複製與自動化。
那些凡是可以被標準化、模板化、資料化、文字化的能力,在 AI 的壓力測試下都面臨著極高的侵蝕風險。例如,一般的知識查找、單純的資料整理與標準化分析、初階文件產出,以及重複性流程,這些優勢都會被 AI 快速壓縮。相反地,那些無法輕易被 AI 數位化的能力,如深度產業洞察、跨領域風險判斷與議題引導、客戶信任與可問責性、專業品質控管,以及實務落地與變革管理,才是企業可以透過 AI 放大並強化的真正優勢。
張董事長引用了 Netflix 的護城河轉移作為啟示:在 DVD 時代,其核心優勢在於供應鏈與配送能力、庫存配置和物流效率;然而到了串流時代,原本的配送護城河被重寫,內容、體驗、推薦與品牌成為了新的優勢焦點。這提醒了我們,過去有效的護城河,不保證未來有效。
演講中分享的 Klarna 案例更是發人深省。這家總部位於倫敦的金融科技公司與數位銀行,目前為全球 1.14 億消費者提供線上金融服務,並與 85 萬家商家合作。Klarna 導入 AI 助手後,一個月能處理 230 萬個對話,占了客服聊天比例的 2/3,相當於 700 名全職人力,且平均解決時間縮短至 2 分鐘以內,並支援 35 種以上的語言,估計能帶來 4,000 萬美元的獲利改善。如此驚人的數據,無疑是極致的效率提升,但張董事長卻拋出了一個靈魂拷問:「這是效率提升,還是護城河?」
如果競爭對手同樣能透過調用現成的 AI 工具達到相同效果,那麼效率本身並不等於可持續的競爭優勢。張董事長留給我們的治理洞察是:「擁有資源是不夠的,協調與整合能力才是新的護城河(Owning resources is not enough. Orchestrating capabilities is the new moat.)」。

隨著演講進入核心,張董事長為我們揭示了正在發生的技術躍遷:從生成式 AI(GenAI)到代理式 AI(Agentic AI),治理的焦點已從「內容」轉向「行為」。
Agentic AI 不再只是會回答問題的聊天機器人,而是能理解目標、規劃步驟、調用工具並執行任務的 AI。它具有目標導向(完成一項任務而非單句回應)、工具使用(連接系統、API、資料庫、郵件與瀏覽器)、持續運作(記住上下文與歷史行為),以及部分自主(能自行規劃與採取下一步動作)等特點。
當 AI 開始具備這種「自主行動能力」,企業面臨的風險自然迎來了升級。這不再只是「文字或圖像生成」的合規與幻覺問題,而是牽涉到規劃、調用工具與執行任務的行為治理與控制治理。
隨之而來的是全方位連動的企業 AI 風險地圖,從單點風險變成了多重風險同時發生的疊加風險:
面對這張複雜的風險地圖,企業如果缺乏主動治理,AI 的自主行動隨時可能帶來權限濫用與行為失控的災難。
那麼,企業該如何破局?張董事長指出了明確的成熟度路徑:從 L1 個人使用(效率提升但風險分散且不可見)、L2 部門試點(局部成效難以擴大)、L3 流程整合、L4 企業平台化(共用資料、模型、控制與監控),最終走向 L5 護城河再造(AI 成為營運模式與競爭優勢核心)。
而這一切的起手式,就是「治理前的能見度(Visibility before Governance)」。在著手治理之前,董事會與高階主管必須先誠實地回答以下五個關鍵問題:
唯有釐清了 AI 應用的底細與邊界,才能建立起有效的治理營運模式(Governance Operating Model)。誠如張董事長在演講尾聲所總結的黃金法則:「治理,是讓 AI 得以規模化的護城河(Governance is the moat that allows AI to scale.)」。

走出會場,手中拿著論壇的講義,張董事長溫和卻堅定的聲音仍在耳畔迴響。這場演講讓我深刻體會到,在 AI 浪潮下,董事會與高階主管的核心任務,是把 AI 從「零散工具」提升為「可治理、可稽核、可規模化」的組織能力。
作為一名稽核人員,我深刻意識到,未來的企業稽核與治理人員不能再將 AI 視為單純的技術工具,而必須將其視為一項政策與風險的整合管理課題。當 AI 開始擁有「行動力」與「決策力」時,我們的治理思維也必須同步升級。唯有建立起堅實的治理機制,將風險轉化為受控的營運資產,我們才能在 AI 時代中,為企業重新打造一條堅不可摧的競爭護城河。
-
資料來源:
2026年法遵科技與電腦稽核高峰論壇,AI時代的企業治理新局:從代理風險到護城河再造_張晉瑞
AI正快速改變企業的工作模式,也重新定義網路安全的挑戰。過去,企業導入資安設備的重點,多半是符合主管機關要求或完成各項法規遵循;然而,隨著生成式AI與AI代理工具普及,攻擊手法日益自動化、速度更快,企業真正需要建立的,已不只是完善的防護,而是持續應變的能力。
近年來,AI已成為駭客提升攻擊效率的重要工具。從漏洞探索、惡意程式生成,到釣魚郵件撰寫,都能透過AI大幅縮短準備時間。過去可能需要數天甚至數週完成的攻擊,如今可能在短時間內即可完成,企業面臨的風險也因此快速升高。
值得注意的是,AI同樣能成為防禦利器。許多企業開始利用AI協助分析大量日誌、偵測異常行為及自動分類告警,減輕資安人員長期面臨的警報疲勞問題。不過,AI終究只是輔助工具,若完全依賴AI做出判斷,反而可能忽略真正的重要威脅,因此關鍵決策仍需結合資安人員的專業經驗。
在AI加速攻防的環境下,企業更應將重點放在事件處理能力,而非單純增加防護設備。建立完善的監控機制、縮短威脅偵測時間、強化事件回應流程,以及定期演練資安事件,都比追求「零漏洞」更具實際效益。因為沒有任何系統能保證百分之百安全,真正的差異在於企業是否能快速發現問題、控制影響範圍並恢復正常營運。
此外,資安也不再只是資訊部門的工作,而是企業治理的一環。從高階主管的決策支持、各部門的協同合作,到員工日常的資安意識,都將影響整體防護成效。尤其在AI工具大量導入的今天,更需要建立明確的使用規範、權限管理及風險評估機制,避免便利性反而成為新的漏洞。
結語:AI讓攻擊與防禦都進入高速發展的新階段。未來企業比拚的不再只是投入多少資安設備,而是能否建立快速偵測、即時應變與持續改善的治理能力。唯有將資安視為企業韌性的重要基石,才能在AI時代兼顧創新發展與營運安全。
資料來源:商傳媒