一份审计报告,可以由AI生成。
但对审计工作来说,报告只是最终的交付物。藏在报告背后的过程,决定了报告是否可信。
彩讯股份(300634)内审部的侯梦飞,在彩讯股份(300634)开源多智能体协作平台Nexus中搭建了一套专项审计工作流。
在这套工作流中,他重点关注几个问题:数据不出域,工作底稿可留痕,Agent权限有明确边界,关键结论由人工复核。
一个ROOM,一个审计项目小组
Nexus Bootcamp.Build Inside
侯梦飞的工时审计工作流按照专项审计的实施逻辑展开。
从审计目标和范围出发,数据核验、异常筛查、证据复核、问题定性、整改建议和报告生成,被组织成前后衔接的任务节点。
四个Agent分别负责项目统筹、数据验证、审计复核和内控整改。数据核验完成后进入异常分析,问题经过复核后进入整改环节,最终由项目经理Agent汇总,形成专项审计报告。
整个工时审计项目都在Nexus Room中推进。工作图负责组织各任务之间的衔接,每个Agent则在独立的工作区和沙箱中完成各自任务,严格按职责获得相应的数据、工具和操作权限;需要协作时,在Room中共享必要的上下文和阶段产物。
多个Agent在明确的任务和权限边界下,持续推进工时审计工作。
Nexus交的“工作底稿”,证明结果可信、可追溯
Nexus Bootcamp.Build Inside
“工作底稿”是审计工作的重要组成部分。
内部审计结论,需要有充分、相关、可靠的审计证据和完整、清晰的工作底稿作为支撑,以确保审计过程可追溯、结论可复核,符合内部审计质量要求。
当 AI参与审计工作时,中间过程很容易变得分散。一次任务可能同时涉及聊天窗口里的分析、临时生成的脚本、本地处理的数据文件,以及多轮修改后的结果。
最终报告形成了,但过程和结果往往散落在不同位置,很难直接形成完整的审计底稿。
在 Nexus中,明细表、问题清单、分析结果和人工复核意见都会沉淀到Room的“工作底稿”中,方便回溯多Agent的分工过程,以及异常判断和整改建议的形成依据。
一份可用的AI工作底稿,至少要串起四类信息:
任务依据:谁发起任务,使用了哪些数据、规则和版本;
执行过程:任务如何拆解,各Agent调用了哪些工具、脚本和模型;
判断证据:异常命中了什么规则,哪些数据支持问题认定,哪里触发了人工确认;
结果责任:谁复核、修改或批准结论,最终产物如何归档。
这些信息共同构成报告背后的“证据包”。
WorkGraph可保留一部分知识库和标准SOP难以完整表达的工作经验。制度、案例和规则可以沉淀在知识库里,而实际审计中的执行步骤、复核节点,以及异常出现后的处理分工,则更多体现在具体的任务结构中。
Nexus支持将工作图保存为草图,通过对话调整节点,并在同类任务中再次调用,让已经验证过的审计方法可以继续复用。
两大原则:数据不出域,权限不越界
Nexus Bootcamp.Build Inside
审计数据通常涉及企业内部经营和管理信息,不能上传到未经公司授权的AI服务。
侯梦飞此前采用的方式,是先让在线AI生成Python代码,再复制到自己的电脑上运行,代码调试、数据处理和结果核验仍需要人工衔接,工作流被拆成“线上问代码”和“本地跑数据”两环节。
在 Nexus中,原始数据可以直接在本地工作区处理,留在组织控制的环境内,使工作流实现闭环。
在此基础上,不同Agent根据职责获得相应的文件、工具和操作权限。
每个Agent都有独立办公室,用来保存自己的任务上下文和产物;进入Room协作后,再共享项目需要的资料、阶段结果和必要信息。Memory也区分Agent自身经验与Room共享信息。
彩讯Rich AIBox面向企业的治理框架还会结合当前用户、业务空间、Agent角色和动作风险,判断每一次动作边界,并将权限进一步落实到目录、工具、参数和沙箱环境。
关键节点人工复核,Nexus承接完整任务闭环
Nexus Bootcamp.Build Inside
侯梦飞表示,在审计工作流中,AI可以承担数据整理、规则核对、异常筛查和报告初稿等工作,但证据是否充分、问题如何定性、结论能否进入报告,仍要人工判断。
人工判断不能只出现在最终验收时。中途出现证据冲突、材料缺失或高风险操作时,任务需在对应节点暂停,等待审计人员补充材料或确认。人工意见和相关依据随后进入工作底稿,再由后续Agent继续处理。
NEXUS让人工复核集中在需要专业判断和承担责任的关键节点,在提高多人多Agent协作效率的同时,保留专业判断的价值。
彩讯开源多智能体协作平台Nexus为不同Agent划分职责、任务上下文和可用资源。
每个Agent在自己的权限范围内完成任务,需要共同推进项目时再进入Room,共享项目目标、公共产物和必要记忆,让一支AI团队能够围绕业务目标持续协作。
