Internal auditors use AI prompts to monitor ISO 42001 compliance

TLDW: Internal auditors can use AI-generated prompts to build compliance dashboards for ISO 42001 governance, monitoring AI system ethics and bias across seven control areas without deep technical expertise.

Key points:

  • ISO 42001 (effective since 2023) sets standards for enterprise AI implementation, focusing on ethical considerations and eliminating bias (economic, geographic, racial, age-related).
  • Internal auditors use ISO 42001's seven main areas—context, leadership, planning, support, operations, evaluation, improvement—plus 38 control items in Appendix A to monitor AI safety and compliance.
  • Practical prompt example: Auditors can request AI tools (ChatGPT, Gemini, cloud AI) to create a web-based audit matrix dashboard tracking compliance status (pending/compliant/gaps) across chapters 4-10 of ISO 42001.
  • The prompt approach enables non-technical auditors to leverage AI expertise to generate compliance monitoring tools without building websites themselves.
  • This method positions internal auditors as guardians of AI governance, ensuring results align with ethical standards and sound principles rather than just extracting information.

Continue reading

Get daily agentic AI accounting news in your inbox
Read original article →
View Transcript

ذات جودة، لنقل، من قبل الأشخاص المسؤولين عن تنفيذها ومراجعتها. من الواضح أنني أتفهم أن الكثيرين منا يستخدمون الذكاء الاصطناعي لاستخراج المعلومات أو العثور على ما نحتاجه؛ ولكن إذا انتقلنا إلى مجال المراجعة الداخلية، فيجب أن نكون حذرين للغاية، نظراً لوجود معيار "آيزو"(ISO) ينظم حالياً تنفيذ الشركات للذكاء الاصطناعي، أليس كذلك؟ كجزء من حلولها التقنية أو لتقديم خدمة أفضل. حالياً، معيار ISO 42001 الذي يطبق منذ عام 2023 لديه هيكل يهدف بشكل أساسي إلى...الهدف منه، لنقل، هو التأكد من أن الذكاء الاصطناعي يراعي الجوانب الأخلاقية، وألا توجد به انحيازات. في كثير من الأحيان يتم تطوير الذكاء الاصطناعي، لكن قد تشوبه بعض الانحيازات. قد تكون انحيازات اقتصادية، أو جغرافية، أو عرقية، أو حتى متعلقة بالعمر. إذن، يمتلك المراجع أداة كهذه، تركز بشكل أساسي...حسناً، البنود الثلاثة الأولى تتعلق بالوظيفة بحد ذاتها؛ ولكن ضمن البنود السبعة الرئيسية، ما يقوم به المراجع هو استخدام هذه البنود لمراقبة مدى أمان الذكاء الاصطناعي، والتأكد من أن النتائج تتماشى مع المعايير الأخلاقية والمبادئ السليمة. نحن نتحدث عن السياق، القيادة، التخطيط، الدعم، التشغيل، التقييم، التحسين، والملحق (أ) الذي يحتوي على 38 عنصراً تحكمياً مصممة خصيصاً لضمان تنفيذ كل شيء بأفضل طريقة ممكنة . قد يقول البعض: "يا جورج، معيار آيزو آخر يجب أن أراجعه! لكن ما الذي يمكنني فعله بهذا المعيار؟" يعني، كيف يمكنني الاستفادة من الذكاء الاصطناعي لمراقبة الامتثال لمعيار آيزو؟ وهذا جزء ، كما قلت لكم، من هذا الندوة عبر الإنترنت حول كيفية استخدام المراجع الداخلي للذكاء الاصطناعي في مهامه. سأعرض لكم هنا نموذجاً للأوامر (Prompt). أنتم تعرفون ما هي الأوامر (Prompts)، أليس كذلك؟ ما هو الـ " برومبت"؟ هو نص تدخله للذكاء الاصطناعي مع طرح سلسلة من الأسئلة، ليقوم الذكاء الاصطناعي باستخراج المعلومات ومعالجتها وتقديم نتيجة لك. بالنسبة للبعض قد لا يكون الأمر معروفاً جيداً. ربما يستخدم بعضكم بالفعل الذكاء الاصطناعي في بعض المواقف بشكل عام. كيف يمكنني استخدام الذكاء الاصطناعي لمراقبة مدى امتثال شركتي لمعايير الأيزو ؟ هذا الذي ترونه أمامكم هو "برومبت" يمكنكم تنفيذه في الأدوات التي تعرفونها. يمكنكم استخدامه في ذكاء الاصطناعي السحابي، أو Gemini، أو ChatGPT، لأنها تعمل جميعها بطريقة مشابهة. ما الذي يفعله هذا البرومبت، على سبيل المثال؟ إنه أداة يمكن للمدقق الداخلي استخدامها لمراقبة الامتثال للفصول المختلفة لهذه الأيزو ، على سبيل المثال. إذا نظرتم إلى الهيكل، فهو يقول: الهدف هو إنشاء... الهدف من هذا الحل هو إنشاء موقع إلكتروني. كثير منا بالتأكيد لا يطورون المواقع، ولسنا متخصصين في الويب، لكننا نستخدم خبرة الذكاء الاصطناعي ونطلب منه إنشاء موقع. هذا الموقع يركز على كونه مصفوفة تدقيق شاملة للذكاء الاصطناعي. في حالة معيار 42001. ما يطلبه هو إنشاء لوحة تحكم للامتثال للفصول من 4 إلى 10، متضمنة الحالة سواء كانت معلقة، مطابقة، أو وجود فجوات، وذلك لمراقبة مدى التزام الشركة بهذه الفصول السبعة. فصول تتضمن السياق، والقيادة. انظروا، دون إعطاء الكثير من المعلومات للذكاء الاصطناعي، فقط بذكر أنه يجب أن يتماشى مع أيزو 42001، سأقوم الآن بإجراء اختبار حقيقي لتروا كيف يعمل. ما الذي يمكن أن يظهره لنا هذا البرومبت أساساً؟ يظهر لنا نوعاً من المواقع الإلكترونية التي ترونها أمامكم الآن. سأقوم لاحقاً بمشاركة نسخة الويب لتتمكنوا من استخدامها، وهي بمثابة لوحة تحكم. سأقوم بإكمال تحليلي وإتمام مراجعتي كمدقق داخلي، مع التأكد من تحقيق امتثال بنسبة 100% ، والحصول على أكبر عدد ممكن من البنود المتوافقة، وأقل عدد ممكن من الثغرات، وربما بعض البنود المعلقة. هناك إجمالي عدد من البنود في هذه الفصول السبعة، والفكرة هي أن أستخدم هذا كدرجة للتقييم، أليس كذلك؟ نظرياً، الحل أو حل الذكاء الاصطناعي الذي ستطبقه الشركة لا ينبغي أن يطرح للإنتاج ، أي لا ينبغي استخدامه طالما لم أحقق نسبة 100%. أليس كذلك؟ إذاً، سأخرج قليلاً من العرض التقديمي لأريكم كيف يعمل، ولأولئك الذين، كما ذكرت، سبق لهم استخدام دليل ما. سأريكم كيف يتم ذلك في ، دعنا نقول في، الوظيفة الفعلية، أي في استخدام الأداة. في هذه الحالة، أنا أستخدم "جيمناي"(Gemini). لا أعرف كم منكم يستخدم أو كم منكم يستخدم "كلاود"(Claude) أو "تشات جي بي تي"(ChatGPT)، على سبيل المثال. أنا في هذه الحالة أستخدم واحداً من خلال " جيمناي". هنا لدي المساحة التي أضع فيها ما رأيتموه في العرض التقديمي. أقوم بتنفيذ البحث، وما سيظهر لي هو هذا. هذه الشاشة هنا هي التي شاركتها معكم. وهنا تلاحظون أنه بدون إعطائها مزيداً من المعلومات، تخبرني الأداة بالفعل أنه بالنسبة للفصل الرابع ، يجب أن أحقق ثلاثة جوانب. وهنا أقول: هناك فهم للمنظمة وسياقها، وفهم للاحتياجات، وتحديد لماهية نظام إدارة التدقيق، وأقوم بتحديد ما هو معلق، وما يمثل ثغرة، وما هو قيد الانتظار، وبذلك أحصل هنا على درجة امتثال. بمعنى آخر، يمكننا أن نرى ذلك كنوع من استخدام المدقق لمراقبة تنفيذ الذكاء الاصطناعي، أليس كذلك؟ لكنني لست بحاجة إلى دمج المزيد من الجوانب، لأن حل الذكاء الاصطناعي الذي أعرضه لكم، والذي يعد جزءاً مما سيتم شرحه في الدورة بالتفصيل، يسمح لك بالفعل بالمراقبة. لا ينبغي أن تطلق ذكاءً اصطناعياً للإنتاج إذا لم تحقق نسبة 100% وكانت جميع البنود متوافقة، لأنه لا ينبغي أن يكون لديك ثغرات. بل أكثر من ذلك، لديك خيار في حال وجود ثغرة لتحديد ما الذي كان يتسبب في الخلل، أليس كذلك؟ ما الذي كان مفقوداً؟ ما الذي لم يكتمل؟ ثم تقوم بإجراء تقييم جديد وتغيير حالة الثغرة، لتحويلها على الأرجح إلى بند متوافق. إذن، أكرر مرة أخرى: بالنسبة لأولئك الذين ليس لديهم معرفة كبيرة باستخدام الذكاء الاصطناعي، لنقل، في إكمال المهام، أو ملء البيانات، أو إجراء الاستفسارات، الفكرة الرئيسية من "الأمر"( prompt)-كما أسمي هذه التعليمات التي تُعطى للذكاء الاصطناعي-هي أن تكون واضحة قدر الإمكان وألا تترك فرصة للذكاء الاصطناعي ليختلق المعلومات. غالباً ما ينهي البعض أوامرهم بالقول: إذا لم تتوفر لديك معلومات، فلا تخترعها، بل اسأل عما ينقصك لإكمال تحليلك، أليس كذلك؟ لأنه إذا لم تضع هذه العبارة في النهاية، فمن المحتمل جداً أن يبدأ الذكاء الاصطناعي في اختلاق الأمور. الآن، أنتم تعلمون أن هناك ذكاءً اصطناعياً عاماً، وهناك ذكاء اصطناعي مدفوع، أليس كذلك؟ عندما تستخدم ذكاءً اصطناعياً مجانياً، على سبيل المثال، بدون دفع، من المحتمل أن تكون الموارد أقل وأن تكون المعلومات غير مفصلة بالقدر الذي تحتاجه. إذا كنت ستبدأ في استخدام الذكاء الاصطناعي لأغراض العمل، فمن المرجح أنك ستحتاج إلى النسخ المدفوعة، لأنك بذلك تقلل، أو بالأحرى تزيد من كمية مصادر المعلومات وتصبح بياناتك أكثر حماية. لا، هي لا تصبح عامة بحد ذاتها، لأنها تتحول إلى ما يشبه الموجه الخاص بكم. إذن ، هذا الجزء الأول هو: لدي معيار يجب الالتزام به مع مراقب داخلي، ماذا يمكنني أن أفعل لمراقبة امتثال الشركة للمعيار؟ وهذا هو الجزء الأول الذي أردت أن أشرحه لكم. بشكل أساسي، أنا أقدم لكم حلاً، أقدم لكم إجابة حول كيفية مراقبة التنفيذ. قد تقولون لي: "نعم، يمكنني عمل ملف إكسل، نعم، يمكنني عمل جدول، ووضع البيانات"، نعم يمكنكم ذلك، لكنني أقول لكم: "انظروا، لديكم بالفعل، باستخدام البرمجة التي سترونها هنا، يمكنني برمجة ذكاء اصطناعي لحالات مختلفة". على سبيل المثال، ربما ترغب شركتكم في تنفيذ إدارة المخاطر، مثل معيار 31000، أو تنفيذ معيار 27000 لأمن المعلومات، لديكم بالفعل نموذج للأوامر، لأنه يمكنهم أيضاً المشاركة في مراقبة تنفيذ أي معيار أيزو. الشيء الوحيد الذي ستغيرونه هنا هو المكونات، الفصول، والمعيار المرجعي، وستتمكنون من استخدامه في جوانب كثيرة. وتذكروا أن المدقق والتدقيق الداخلي يجب أن يشاركا دائمًا في أي تطبيق لمعايير الأيزو، سواء في أيزو 9001، أو 31000، أو 34000، أو 27000؛ ففي كل عمليات التدقيق، يجب أن يشاركوا حتمًا. لماذا؟ لأننا كمدققين نمثل خط الدفاع الثالث ، وعلينا التأكد من أن الخطين الأول والثاني ، أي العمليات والرقابة، يقومان بدورهما، وعليك أن تدعم هذا التنفيذ. إذًا، وبالانتقال مباشرة إلى صلب الموضوع، أي كيفية استخدام الدليل، فهذه أداة للمدقق، أليس كذلك؟ وهذا، كما أكرر لكم، عندما تراقب امتثال الأيزو لكي تتمكن الشركة من إطلاق عملياتها الإنتاجية، كما يقال، من أجل العمل. هنا نكون نحن مشاركين بصفتنا تلك. لا أعلم إن كان لديكم أي سؤال أو استفسار، وإذا لم يوجد، يمكنني الاطلاع على العرض ومتابعة شرح المصطلحات التالية. يمكنكم طرحها عبر الدردشة إذا رغبتم، فهي مفعلة، أي سؤال أو استفسار يمكنكم إرساله عبر الدردشة أو إبلاغي. لنكمل. إذًا، هناك سؤال هنا. شكراً يا جوني. تمام. بالطبع. حسنًا. إذًا، همم، سننتقل الآن قليلاً إلى الجزء الآخر من الدليل الذي يمكن للمدقق استخدامه. نحن نرى هنا الجزء الأول وهو كيفية المراقبة إذا كانت شركتي ترغب في القيام بـ إهـ نعم، في النهاية سيتم مشاركة بعض المعلومات مع المعهد حول الذكاء الاصطناعي لتكون مرجعًا لكم. الفكرة هي أن يكون لديكم الشغف لمعرفة المزيد وأن تواصلوا العمل على الدليل، وتطويره ليكون مخصصًا بشكل أكبر. وإجابةً على أسئلة بعض زملائكم، يمكن للذكاء الاصطناعي استشارة جميع أنواع الأعمال. سنقوم الآن بتطبيق عملي وهو جزء أكثر تفصيلًا من الدورة، حيث سنعرض كيف يمكنني استخدام الدليل لمعرفة المزيد عن نشاط تجاري مثل بضعة أسئلة وسأتابع معكم. سنجري بضعة تطبيقات عملية حيث سأسأل الذكاء الاصطناعي: "أعطني معلومات عن العمل، وأخبرني ما هي مخاطره، وما هي ضوابطه"، و "كيف يجب أن أراجعه؟ وما الذي يجب أن أطلبه؟"، لأن كل شيء سيكون متاحًا لأنه سيقوم بعمليات البحث على مستوى...هذه، لنقل، هذه الوفرة الكبيرة، أليس كذلك؟ هذه الكمية الهائلة من المعلومات التي تتيحها الذكاءات الاصطناعية تسمح بالتعرف على الشؤون المالية، والشركات الصغيرة، والتأمين، والتعدين، والإنتاج السمكي، وكل شيء. كل المعلومات التي تبحث عنها. سوء استخدام الذكاء الاصطناعي، كما رأينا في الحالة السابقة، يسبب مشكلة تتعلق بالسمعة؛ فمثلاً إذا دفعت لشركة استشارية 10,000 دولار مقابل تقرير، وقامت شركة تدقيق بإعداده، وما سلمته لك، هذا تم إعداده بواسطة الذكاء الاصطناعي دون رقابة. هذا يعني أنك تدفع المال لآلة لتقوم بالعمل بدلاً منك. لذا ، نعم، يمكنك كإجراء عقابي في عقد الخدمة، يمكنك بدء نزاع مع الشركة لأنها تقدم معلومات لم تمر عبر الفلتر الصحيح. يجب دائماً مراجعة نتائج الذكاء الاصطناعي من قبل شخص، لأن لديه، لنقل، جانب الإدراك، ولديه قدر أكبر من الحكم المهني، وخبرته ستكون ذات وزن كبير أيضاً، أليس كذلك؟ إيه ، هل معلومات الذكاء الاصطناعي موثوقة؟ هذا هو السؤال، أليس كذلك؟ طالما أن الذكاء الاصطناعي عام، فقد تجد معلومات قد تكون خاطئة، لأن المعلومات سيتم سحبها من صفحات الويب، ومن منشورات قد تحتوي على أخطاء. لذا، إذا كانت المعلومات مدفوعة، أي إذا كانت هناك رسوم لاستخدام الذكاء الاصطناعي، فستحصل على معلومات أكثر موثوقية، لكن ليس بنسبة 100%. يجب دائماً أن تخضع للمراجعة. منذ وقت قصير، انتشر خبر عن مجموعة من المحامين ، أعتقد أنهم أصدروا كتاباً يتعلق بمواضيع قانونية. كان الكتاب مطبوعاً ومعروضاً للبيع، وقرأته مجموعة من المتخصصين، ولاحظوا أنه في الصفحة الأخيرة من إحدى الأوراق مكتوب: "إذا أردت، يمكنني عمل ملخص لك". كان مكتوباً ومطبوعاً. كان يقول: " يمكنني عمل ملخص في أربعة أعمدة يوضح لك هذا وهذا وهذا". وهذا النوع من العبارات هو ما يقترحه الذكاء الاصطناعي عندما يسألك "هل تريد المتابعة، هل تريد المتابعة" لمزيد من التفاصيل. لم يمر الأمر حتى عبر فلتر شخص متخصص ليقول: " مهلاً، هذا لا ينبغي أن يكون موجوداً، أليس كذلك؟". لذا، نعم، قد تكون هناك تداعيات،

Stay ahead of AI in accounting

Get the latest news on agentic AI for accounting, audit, and tax delivered to your inbox. Curated by AI, reviewed by professionals.

Subscribe to Newsletter