UiPath și BDO mută auditul spre agenți AI, dar omul păstrează controlul

|Autor: Echipa editorială QUASA|5 min de citit| 1
UiPath și BDO mută auditul spre agenți AI, dar omul păstrează controlul

Într-un comunicat datat New York, 29 septembrie 2026, UiPath și BDO USA au anunțat extinderea colaborării pentru a dezvolta Agentic Internal Audit (IA) Solution Accelerators, iar Eskander Yavar, responsabilul național al practicii de consultanță BDO, a descris relația prin formula „We are a customer, an advisor, and a go-to-market partner”. Proiectul vizează monitorizarea și testarea continuă a controalelor din aplicații și a controalelor generale IT. Agenții ar urma să colecteze probe, să execute proceduri de testare și să semnaleze excepții, cu revizuire profesională a rezultatelor.

Acceleratoarele sunt încă în dezvoltare: relatarea Benzinga din 30 septembrie descrie trecerea testelor repetitive către agenți, însoțită de revizuirea specialiștilor. Auditul nu devine autonom odată cu acest anunț. Sistemele vizate includ platforme ERP, servicii SaaS, aplicații cloud și medii pentru riscuri, raportare financiară și conformitate; întinderea exactă a automatizării va depinde de controalele implementate în fiecare organizație.

Accesul și modificările: unde intră agenții

Pentru controalele generale IT, una dintre funcțiile prevăzute este verificarea permanentă a drepturilor utilizatorilor în ERP și în cloud. Agenții ar urmări acordarea și retragerea accesului, precum și separarea atribuțiilor: situațiile în care combinația unor permisiuni poate crea un risc. Diferența față de o verificare periodică este posibilitatea de a semnala o abatere pe măsură ce datele sunt urmărite, fără a aștepta următorul ciclu manual de testare.

Semnalul automat nu stabilește, singur, dacă un drept este nejustificat. O permisiune poate corespunde unei atribuții aprobate, poate rămâne activă din cauza unei întârzieri de actualizare sau poate indica o problemă reală de control. Agentul poate identifica înregistrarea și o poate asocia regulii testate; auditorul trebuie să evalueze explicația, proba disponibilă și efectul asupra constatării.

Al doilea grup privește modificările aplicațiilor. Proiectul prevede colectarea automată a probelor și testarea excepțiilor în fluxurile de schimbare, inclusiv lanțurile de aprobare și procedurile de implementare. În acest caz, întrebarea este dacă o modificare a parcurs etapele de control prevăzute înainte de a ajunge în sistemul folosit de organizație. O abatere de la fluxul stabilit poate fi evidențiată de agent; aprecierea importanței ei cere contextul modificării și o decizie documentată.

Operațiunile IT și testele din aplicații

În operațiunile IT, acceleratoarele sunt proiectate să urmărească gestionarea copiilor de siguranță, programarea lucrărilor și tratarea incidentelor. Acestea sunt controale diferite de simpla verificare a drepturilor: ele țin de executarea și continuitatea proceselor tehnice. Monitorizarea continuă ar permite adunarea probelor în apropierea momentului în care are loc activitatea verificată, în locul refacerii ulterioare a traseului ei din surse dispersate.

Pentru controalele din aplicații, numite ITAC, agenții ar executa scripturi de test și ar grupa probele rezultate. Excepțiile ar fi asociate direct obiectivelor auditului intern, astfel încât o observație tehnică să poată fi urmărită până la controlul pe care testul îl evaluează. Pentru controalele generale IT, sau ITGC, aceleași fluxuri urmăresc accesul, schimbările și operațiunile. Distincția contează fiindcă o abatere la aprobarea unei schimbări și un rezultat greșit al unui control din aplicație nu au aceeași explicație și nici aceeași tratare profesională.

Ce probe ajung la revizuire

Partenerii prevăd documente de lucru generate cu AI, trasee ale probelor, descrieri ale controalelor și rapoarte de excepție. Funcția lor este să lege verificarea de datele pe care s-a bazat și de obiectivul auditului. Pentru un auditor, un raport util trebuie să permită identificarea controlului, a procedurii executate și a elementului care a declanșat excepția; altfel, viteza cu care este produs semnalul nu spune mare lucru despre soliditatea concluziei.

De exemplu, într-un caz ipotetic de modificare a unei aplicații, agentul ar putea compara înregistrarea schimbării cu lanțul de aprobare disponibil și ar putea marca lipsa unei etape. Specialistul ar trebui apoi să stabilească dacă aprobarea lipsește într-adevăr, dacă a fost consemnată într-un alt sistem sau dacă regula testată admite o excepție justificată. Păstrarea legăturii dintre înregistrarea inițială, test și decizia finală este condiția prin care o constatare poate fi urmărită ulterior.

Această împărțire a muncii explică de ce acoperirea mai largă a controalelor rămâne deocamdată o țintă a proiectului, nu un rezultat măsurat. Automatizarea poate mări numărul de verificări efectuate și poate aduce mai repede abaterile în atenția echipei. Calitatea concluziilor depinde însă de datele accesibile, de regulile după care sunt executate testele și de evaluarea profesională a cazurilor semnalate.

Controlul uman și următorul reper

Prezentarea BDO a parteneriatului descrie integrarea oamenilor, agenților AI, sistemelor IT și automatizării robotice în procese cu supraveghere umană, gestionarea riscurilor și responsabilitate clară. Aplicată auditului intern, această arhitectură îi lasă agentului execuția verificărilor și pregătirea probelor, iar specialistului interpretarea excepțiilor și asumarea concluziei. Controlul uman este astfel o etapă a fluxului propus, nu doar o aprobare formală adăugată după automatizare.

Anunțul nu oferă o dată de lansare, prețuri sau rezultate măsurate ale acceleratoarelor într-o implementare. Următorul reper relevant pentru echipele care folosesc ERP și aplicații cloud va fi descrierea unei implementări concrete: ce controale au fost conectate, ce probe au putut fi păstrate și cum au fost soluționate excepțiile ridicate de agenți.

Citește și:

Distribuie:

Abonează-te la newsletter

Primește cele mai noi știri despre Web3, IA și cripto direct în inbox.

0