1/99
Umfassende Flashcards zur Case Study HappyMilk AG: Audit mit und von KI, Governance, Risiko und Datenschutz nach Schweizer und EU-Recht.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
Was bedeutet der Begriff «Audit with AI»?
Der Einsatz von KI-Tools als Werkzeug im Prüfungsprozess durch den Auditor.
Was bedeutet der Begriff «Audit of AI»?
Die Prüfung von KI-Systemen, die beim Mandanten im Einsatz sind, als eigentliches Prüfobjekt.
Welcher Revisionsstandard ist zentral für das Verständnis der Einheit und ihrer KI-Tools im Reporting-Prozess?
ISA-CH 315 (Revised).
Welches Ziel verfolgt das «Full-Population Testing» mittels KI?
Die Prüfung der gesamten Grundgesamtheit zur Identifikation von Anomalien, z. B. im Umsatz.
Nennen Sie einen wesentlichen Vorteil des Full-Population Testings gegenüber Stichproben.
Deutlich erhöhte Abdeckung (Coverage) und Geschwindigkeit.
Welches Risiko besteht beim Full-Population Testing in Bezug auf die Datenqualität?
«Müll rein – Müll raus» (Güllige Daten führen zu falschen Ergebnissen).
Was versteht man unter «False Positives» im Kontext von KI-Prüfverfahren?
Falschmeldungen, bei denen die KI eine Anomalie anzeigt, die sich bei manueller Prüfung als korrekt herausstellt.
Welcher Standard regelt die Dokumentationspflichten bei KI-gestützten Prüfungshandlungen?
SA-CH 230.
Was ist das Ziel der «Journal Entry Analysis» mittels KI?
Die Identifikation ungewöhnlicher Buchungen als Indiz für Betrug (Fraud).
Nennen Sie zwei Vorteile der KI-basierten Journal Entry Analysis.
Aufdeckung von Betrug und Effizienzgewinne.
Welches Risiko ist mit der mangelnden Nachvollziehbarkeit von KI-Ergebnissen bei der Buchungsanalyse verbunden?
Mangelnde Erklärbarkeit (Explainability) und Model Bias.
Wofür wird das Tool «DataSnipper» primär eingesetzt?
Für automatisiertes Dokumentenmatching (Sample Vouching) mittels Natural Language Processing (NLP).
Welches Risiko besteht beim Einsatz von NLP-Tools wie DataSnipper?
Systemfehler oder unvollständige Daten.
Ersetzt eine hohe KI-Abdeckung (Full Population) das professionelle Urteil des Prüfers?
Nein, das professionelle Urteil bleibt unerlässlich; False Positives müssen einzeln gewürdigt werden.
Wer trägt die Verantwortung beim Einsatz von Tools wie MindBridge oder DataSnipper?
Die Verantwortung bleibt immer beim Prüfer; Stichproben müssen manuell nachgeprüft (nachgevoucht) werden.
Warum ist «Explainability» (Erklärbarkeit) bei Journal Entry Analytics so wichtig?
Nur was für den Prüfer erklärbar ist, ist im Revisionsbericht auch verteidigbar.
Wann ist ein KI-Tool für die Finanzberichterstattung relevant?
Wenn es Transaktionen initiiert, verarbeitet, erfasst oder berichtet, die den Abschluss beeinflussen.
Welche drei Schwerpunkte gelten laut ISA-CH 315 bei KI-Tools im Reporting-Prozess?
Was muss ein Prüfer bezüglich automatisierter Kontrollen zusätzlich prüfen?
Ob das KI-Tool durch angemessene General IT Controls (GITCs) gestützt wird.
Welche drei zentralen Risikokategorien nennt KPMG im «AI Risk and Controls Guide»?
Was ist die Folge von mangelnder Datenintegrität («Lack of Data Integrity»)?
Fehlerhafte Vorhersagen, falsche Outputs oder verfehlte Ziele.
Was bedeutet «Model Drift» im Kontext von KI-Wartung?
Das Modell verliert über die Zeit an Zuverlässigkeit, wodurch Resultate inkonsistent oder ungenau werden.
Warum ist das Re-Engineering von KI-Logik oft schwierig?
Aufgrund komplexer Regelwerke, lernender Algorithmen und eingeschränkter Transparenz.
Welcher Prüfansatz ist pragmatisch, wenn die finale Entscheidung über KI-Ausnahmen beim Menschen liegt?
Outcome-Testing (Fokus auf die Korrektheit der geflaggten Items und deren Freigabe).
Wie unterscheidet sich Outcome-Testing vom klassischen Testing automatisierter Kontrollen?
Es bewertet das Ergebnis (Output) und die menschliche Reaktion darauf, statt die interne KI-Logik im Detail zu prüfen.
Nenne eine Kontrollüberlegung bei unzureichendem Support (KI-Wartung).
Protokollierung von KI-Fehlern und deren Überprüfung durch eine Führungskraft zur Behebung oder Modell-Aktualisierung.
Was sollte das Management bei KI-Modellen von Drittanbietern tun?
Vom Anbieter veröffentlichte Erklärungen zu Algorithmen-Updates aktiv reviewen.
Welche Voraussetzung muss erfüllt sein, damit man sich auf automatisierte KI-Kontrollen verlassen kann?
Die Prüfung der GITC-Basis (General IT Controls).
Warum muss bei einem «Control-Reliance-Approach» das AI-Governance-Framework detailliert evaluiert werden?
Um die Zuverlässigkeit, Genauigkeit und Effektivität des KI-Tools als Grundlage für die Prüfung sicherzustellen.
Wie viele Phasen umfasst die Evaluation des AI-Governance-Frameworks?
Sieben Phasen.
Nennen Sie die ersten drei Phasen der AI-Governance-Evaluation.
Was sind die Schwerpunkte der Phase «Governance-Struktur»?
KI-Führungsrollen, Gremien, Verantwortlichkeiten und Ausrichtung an strategischen Zielen.
Welche Nachweise werden für die «Governance-Struktur» erwartet?
KI-Organisationsstruktur, RACI-Matrix sowie KI-Strategie und -Plan.
Was ist der Fokus der Phase «KI-Regulierung»?
Identifizierung relevanter rechtlicher, regulatorischer und Compliance-Anforderungen.
Welcher Nachweis wird für die Phase «KI-Regulierung» benötigt?
Ein Inventar der relevanten rechtlichen und regulatorischen Anforderungen.
Was beinhaltet ein robustes «Risikomanagement» bei KI?
Strukturen für Entwicklung, Nutzung, Einsatz und eine unabhängige Validierung der KI.
Welches Dokument dient als Nachweis für das KI-Risikomanagement?
Das KI-Risikomanagement-Framework.
Nennen Sie Phase 4 und 5 der AI-Governance-Evaluation.
Was wird in der Phase «Policies & Guidelines» geprüft?
Richtlinien zur Steuerung von KI und deren Integration in Datenschutz- oder Cybersicherheits-Policies.
Was ist ein «AI use case intake process»?
Ein Erfassungsprozess für neue KI-Anwendungsfälle als Teil der Verfahren und Kontrollen.
Nennen Sie Phase 6 und 7 der AI-Governance-Evaluation.
Welche Nachweise werden für «Training & Awareness» erwartet?
Aufzeichnungen über Pflichtschulungen und Nachweise über ethische Sensibilisierungsinitiativen.
Was umfasst die Phase «Monitoring & Continuous Improvement»?
Wartungsanforderungen, Aktualisierung von Richtlinien und jährliche unabhängige Prüfungen.
Warum ist die «Independent Validation» von KI-Modellen wichtig?
Zur Sicherstellung der Objektivität; sie muss organisatorisch von der Entwicklung getrennt sein (Three Lines of Defense).
Ist der Framework-Review bei einem Control-Reliance-Approach optional?
Nein, er ist verpflichtend.
Welche zwei grossen Datenschutz-Regelwerke sind für die HappyMilk AG relevant?
Das Schweizer Datenschutzgesetz (DSG) und die EU-DSGVO.
Nennen Sie das Risiko «Unauthorized Data Use» im KI-Kontext.
Daten werden ohne ordnungsgemässe Einwilligung verarbeitet oder wiederverwendet.
Was versteht man unter «Data Exposure / Leakage» bei KI?
Offenlegung sensibler Daten durch KI-Ausgaben oder Protokolle (Logs).
Welches Risiko beschreibt «Inference / Profiling»?
KI leitet sensible Eigenschaften ab, was Diskriminierung oder unzulässiges Profiling ermöglichen kann.
Was ist die Folge von «Lack of Transparency» beim Datenschutz?
Nutzer sind sich der Datennutzung nicht bewusst, was zu Non-Compliance und Beschwerden führt.
Was ist das Risiko bei mangelhafter Anonymisierung («Data Quality / Security»)?
Re-Identifizierung von Personen oder Datendiebstahl durch gegnerische Angriffe (Adversarial Attacks).
Was bedeutet «Regulatory Non-Compliance» im Datenschutz-Audit?
Mangelhafte Dokumentation, fehlende Datenschutz-Folgenabschätzungen (DPIAs) oder fehlende Audit-Trails.
Nennen Sie die vier Kern-Prinzipien (Säulen) der Compliance-Prüfung nach DSG/DSGVO.
A. Datenminimierung, B. Einwilligungs-Management, C. Transparenz, D. Betroffenen-Rechte.
Was wird beim Review der «Data Flows» (Datenminimierung) sichergestellt?
Dass nur für den Zweck notwendige Daten erhoben und verarbeitet werden.
Was bedeutet «Privacy by Design»?
Datenschutz wird bereits bei der technischen Gestaltung des Systems integriert.
Was muss beim «Consent Management» verifiziert werden?
Dass gültige Einwilligungen vorliegen und Nutzer diese einfach widerrufen oder anpassen können.
Welche Besonderheit besteht bei Daten von Minderjährigen?
Es sind zusätzliche Schutzmechanismen und elterliche Zustimmungen erforderlich.
Was muss in den «Information Notices» (Transparenz) klar erklärt werden?
Wie und zu welchem Zweck die KI personenbezogene Daten verarbeitet.
Welches Dokument fordert Art. 30 DSGVO zur Dokumentation von Verarbeitungs-Aktivitäten?
Das Verzeichnis von Verarbeitungstätigkeiten (Records of Processing Activities).
Nennen Sie zwei Rechte von Betroffenen («Data Subject Rights»).
Recht auf Auskunft (Access), Datenübertragbarkeit (Portability), Berichtigung oder Löschung.
Was gilt nach Art. 22 DSGVO für automatisierte Entscheidungen?
Betroffene haben das Recht, ein menschliches Eingreifen zu verlangen oder die Entscheidung anzufechten.
Welches Dokument ist der wichtigste Nachweis für die Aufsicht bei hohen Risiken?
Die Datenschutz-Folgenabschätzung (DPIA).
Ist das Schweizer DSG (revDSG) auf KI anwendbar?
Ja, laut Bundesamt ist es direkt anwendbar; ein eigenständiges KI-Gesetz ist momentan nicht nötig.
Welches neue EU-Gesetz rückt in Bezug auf KI-Governance näher?
Der EU AI Act.
Welcher rote Faden zieht sich durch die Prüfung von KI in allen Bereichen?
Erklärbarkeit (Explainability).
Was ist eine RACI-Matrix?
Ein Dokument zur Definition von Verantwortlichkeiten (Responsible, Accountable, Consulted, Informed).
Warum sind «Audit-Trails» für die KI-Datenverarbeitung wichtig?
Zur Gewährleistung der Rückverfolgbarkeit und als Nachweis der Compliance gegenüber Behörden.
Was ist das Ziel von «Privacy by Default»?
Dass die Werkseinstellungen eines Systems maximal datenschutzfreundlich konfiguriert sind.
Warum muss ein Prüfer bei Third-Party-KI die Anbieter-Statements prüfen?
Weil die Verantwortung für die ordnungsgemässe Funktion beim anwendenden Unternehmen bleibt.
Was passiert in der Phase «Procedures & Controls» der AI-Governance?
Es werden Prozesse für Entwicklung, Beschaffung und Betrieb sowie Risiko-Minderungs-Kontrollen etabliert.
Welche Rolle spielt die Geschäftsstrategie in der KI-Governance?
KI-Initiativen müssen an den strategischen Unternehmenszielen ausgerichtet sein.
Was ist ein «AI use case inventory»?
Ein Inventar aller KI-Anwendungsfälle im Unternehmen zur Überwachung und Wartung.
Nenne die potenzielle Auswirkung von «Data Exposure».
Datenschutzverletzungen (Data Breaches) und Reputationsschaden.
Was ist ein «Adversarial Attack»?
Ein gezielter Angriff auf ein KI-Modell, um Fehlfunktionen oder Datendiebstahl zu provozieren.
Warum ist die Löschung von Daten nach Ablauf der Notwendigkeit wichtig?
Um dem Prinzip der Speicherbegrenzung und Datenminimierung zu entsprechen.
Darf man sich nur auf mündliche Bestätigungen (verbales OK) in der Governance-Prüfung verlassen?
Nein, es muss konkrete dokumentierte Evidence (Nachweise) vorliegen.
Wie oft sollten unabhängige KI-Governance- und Modellprüfungen idealerweise stattfinden?
Jährlich.
Welcher Standard fordert ein Verständnis des IKS (Internen Kontrollsystems)?
ISA-CH 315.
Welches Risiko adressiert der Nachweis von «Trainings-Records»?
Das Risiko ungeschulter Mitarbeitender und mangelnder Awareness für ethische KI-Praktiken.
Was ist das Hauptziel von IT-General-Controls (GITCs)?
Die Sicherstellung der Integrität und Sicherheit der IT-Umgebung, auf der Anwendungen (wie KI) laufen.
Was versteht man unter «Substantieller Ansatz» in der Revisionsmethodik?
Ein Prüfansatz, der sich auf direkte Prüfung von Transaktionen und Salden stützt (statt auf Kontrollen).
Nennen Sie einen Nachteil von rein manuellen Stichproben gegenüber KI-Vollprüfungen.
Geringere Prüfungsabdeckung und höherer Zeitaufwand pro Datensatz.
In welcher Phase der Governance werden ethische KI-Praktiken adressiert?
Training and Awareness.
Was ist die Konsequenz aus mangelhafter Dokumentation bei der KI-Datenverarbeitung?
Rechtliche Strafen und negative Feststellungen bei Prüfungen (Audit Findings).
Welches Recht haben Nutzer bezüglich Profiling?
Das Recht auf Widerspruch und Einschränkung der Verarbeitung.
Warum muss HappyMilk AG den Schutz von Minderjährigen langfristig planen?
Weil Marketingmassnahmen zukünftig Familien und Kinder ansprechen könnten.
Welcher Begriff beschreibt das Mapping aller von der KI verarbeiteten Daten?
Review of Data Flows.
Mit welcher Formel lässt sich die Risikobeurteilung nach ISA-CH 315 grob beschreiben?
Verständnis von Einheit + Umfeld + IKS = Risikoidentifikation.
Welcher Prozess gehört zur Phase 7 «Monitoring»?
Die Pflege des KI-Anwendungsfall-Inventars (AI Use Case Inventory).
Ist die Einwilligung für sensible Daten immer notwendig?
Ja, im Regelfall müssen gültige Einwilligungen für die Verarbeitung sensibler Daten verifiziert werden.
Was wird bei der «Integrationsprüfung» in das ERM evaluiert?
Ob KI-Risiken Teil des unternehmensweiten Risikomanagement-Frameworks sind.
Können KI-Fehler manuell behoben werden?
Ja, der Prüfer fokussiert oft auf den Nachweis der menschlichen Freigabe und Auflösung geflaggter Items.
Wie nennt man die Integration von KI in bestehende Unternehmensrichtlinien?
Policies & Guidelines Integration.
Was ist die primäre Aufgabe des «Audit Leads» im Case 1?
Planung und Durchführung von Prüfungshandlungen unter Einsatz von KI-Tools.
Nenne ein Beispiel für KI in der «Quality Assurance».
KI-Systeme bei HappyMilk AG zur Überwachung der Produktqualität.
Welcher Bereich neben Finance nutzt KI laut Case 3 noch?
Supply Chain Management.
Was ist ein Audit-Trail im Datenschutz?
Eine lückenlose Dokumentation der Datenverarbeitungsschritte zur Nachvollziehbarkeit.
Warum ist «Data Portability» ein Betroffenenrecht?
Damit Nutzer ihre Daten in einem gängigen Format von einem Anbieter zum anderen mitnehmen können.
Zusammenfassend: Was sind die vier Säulen der Compliance-Prüfung?
Minimierung, Einwilligung, Transparenz und Rechte.
Was ist der Anker für die KMU-Prüfung bei KI-Einsatz?
ISA-CH 315 (Revised).