teil 3 Audit of / with AI – Case Study HappyMilk AG

0.0(0)
Studied by 0 people
call kaiCall Kai
Locked
learnLearn
examPractice Test
spaced repetitionSpaced Repetition
heart puzzleMatch
flashcardsFlashcards
GameKnowt Play
full-widthPodcast
1
Card Sorting

1/99

flashcard set

Earn XP

Description and Tags

Umfassende Flashcards zur Case Study HappyMilk AG: Audit mit und von KI, Governance, Risiko und Datenschutz nach Schweizer und EU-Recht.

Last updated 8:07 AM on 8/14/26
Name
Mastery
Learn
Test
Matching
Spaced
Call with Kai
Chat

No analytics yet

Send a link to your students to track their progress

100 Terms

1
New cards

Was bedeutet der Begriff «Audit with AI»?

Der Einsatz von KI-Tools als Werkzeug im Prüfungsprozess durch den Auditor.

2
New cards

Was bedeutet der Begriff «Audit of AI»?

Die Prüfung von KI-Systemen, die beim Mandanten im Einsatz sind, als eigentliches Prüfobjekt.

3
New cards

Welcher Revisionsstandard ist zentral für das Verständnis der Einheit und ihrer KI-Tools im Reporting-Prozess?

ISA-CH 315 (Revised).

4
New cards

Welches Ziel verfolgt das «Full-Population Testing» mittels KI?

Die Prüfung der gesamten Grundgesamtheit zur Identifikation von Anomalien, z. B. im Umsatz.

5
New cards

Nennen Sie einen wesentlichen Vorteil des Full-Population Testings gegenüber Stichproben.

Deutlich erhöhte Abdeckung (Coverage) und Geschwindigkeit.

6
New cards

Welches Risiko besteht beim Full-Population Testing in Bezug auf die Datenqualität?

«Müll rein – Müll raus» (Güllige Daten führen zu falschen Ergebnissen).

7
New cards

Was versteht man unter «False Positives» im Kontext von KI-Prüfverfahren?

Falschmeldungen, bei denen die KI eine Anomalie anzeigt, die sich bei manueller Prüfung als korrekt herausstellt.

8
New cards

Welcher Standard regelt die Dokumentationspflichten bei KI-gestützten Prüfungshandlungen?

SA-CH 230.

9
New cards

Was ist das Ziel der «Journal Entry Analysis» mittels KI?

Die Identifikation ungewöhnlicher Buchungen als Indiz für Betrug (Fraud).

10
New cards

Nennen Sie zwei Vorteile der KI-basierten Journal Entry Analysis.

Aufdeckung von Betrug und Effizienzgewinne.

11
New cards

Welches Risiko ist mit der mangelnden Nachvollziehbarkeit von KI-Ergebnissen bei der Buchungsanalyse verbunden?

Mangelnde Erklärbarkeit (Explainability) und Model Bias.

12
New cards

Wofür wird das Tool «DataSnipper» primär eingesetzt?

Für automatisiertes Dokumentenmatching (Sample Vouching) mittels Natural Language Processing (NLP).

13
New cards

Welches Risiko besteht beim Einsatz von NLP-Tools wie DataSnipper?

Systemfehler oder unvollständige Daten.

14
New cards

Ersetzt eine hohe KI-Abdeckung (Full Population) das professionelle Urteil des Prüfers?

Nein, das professionelle Urteil bleibt unerlässlich; False Positives müssen einzeln gewürdigt werden.

15
New cards

Wer trägt die Verantwortung beim Einsatz von Tools wie MindBridge oder DataSnipper?

Die Verantwortung bleibt immer beim Prüfer; Stichproben müssen manuell nachgeprüft (nachgevoucht) werden.

16
New cards

Warum ist «Explainability» (Erklärbarkeit) bei Journal Entry Analytics so wichtig?

Nur was für den Prüfer erklärbar ist, ist im Revisionsbericht auch verteidigbar.

17
New cards

Wann ist ein KI-Tool für die Finanzberichterstattung relevant?

Wenn es Transaktionen initiiert, verarbeitet, erfasst oder berichtet, die den Abschluss beeinflussen.

18
New cards

Welche drei Schwerpunkte gelten laut ISA-CH 315 bei KI-Tools im Reporting-Prozess?

  1. Verständnis des Unternehmens/KI-Nutzung, 2. Risikobeurteilung, 3. Identifikation relevanter Kontroll-Aktivitäten.
19
New cards

Was muss ein Prüfer bezüglich automatisierter Kontrollen zusätzlich prüfen?

Ob das KI-Tool durch angemessene General IT Controls (GITCs) gestützt wird.

20
New cards

Welche drei zentralen Risikokategorien nennt KPMG im «AI Risk and Controls Guide»?

  1. Lack of Data Integrity, 2. Explainability Not Embedded in Design, 3. Insufficient Support and Maintenance.
21
New cards

Was ist die Folge von mangelnder Datenintegrität («Lack of Data Integrity»)?

Fehlerhafte Vorhersagen, falsche Outputs oder verfehlte Ziele.

22
New cards

Was bedeutet «Model Drift» im Kontext von KI-Wartung?

Das Modell verliert über die Zeit an Zuverlässigkeit, wodurch Resultate inkonsistent oder ungenau werden.

23
New cards

Warum ist das Re-Engineering von KI-Logik oft schwierig?

Aufgrund komplexer Regelwerke, lernender Algorithmen und eingeschränkter Transparenz.

24
New cards

Welcher Prüfansatz ist pragmatisch, wenn die finale Entscheidung über KI-Ausnahmen beim Menschen liegt?

Outcome-Testing (Fokus auf die Korrektheit der geflaggten Items und deren Freigabe).

25
New cards

Wie unterscheidet sich Outcome-Testing vom klassischen Testing automatisierter Kontrollen?

Es bewertet das Ergebnis (Output) und die menschliche Reaktion darauf, statt die interne KI-Logik im Detail zu prüfen.

26
New cards

Nenne eine Kontrollüberlegung bei unzureichendem Support (KI-Wartung).

Protokollierung von KI-Fehlern und deren Überprüfung durch eine Führungskraft zur Behebung oder Modell-Aktualisierung.

27
New cards

Was sollte das Management bei KI-Modellen von Drittanbietern tun?

Vom Anbieter veröffentlichte Erklärungen zu Algorithmen-Updates aktiv reviewen.

28
New cards

Welche Voraussetzung muss erfüllt sein, damit man sich auf automatisierte KI-Kontrollen verlassen kann?

Die Prüfung der GITC-Basis (General IT Controls).

29
New cards

Warum muss bei einem «Control-Reliance-Approach» das AI-Governance-Framework detailliert evaluiert werden?

Um die Zuverlässigkeit, Genauigkeit und Effektivität des KI-Tools als Grundlage für die Prüfung sicherzustellen.

30
New cards

Wie viele Phasen umfasst die Evaluation des AI-Governance-Frameworks?

Sieben Phasen.

31
New cards

Nennen Sie die ersten drei Phasen der AI-Governance-Evaluation.

  1. Governance-Struktur, 2. KI-Regulierung, 3. Risikomanagement.
32
New cards

Was sind die Schwerpunkte der Phase «Governance-Struktur»?

KI-Führungsrollen, Gremien, Verantwortlichkeiten und Ausrichtung an strategischen Zielen.

33
New cards

Welche Nachweise werden für die «Governance-Struktur» erwartet?

KI-Organisationsstruktur, RACI-Matrix sowie KI-Strategie und -Plan.

34
New cards

Was ist der Fokus der Phase «KI-Regulierung»?

Identifizierung relevanter rechtlicher, regulatorischer und Compliance-Anforderungen.

35
New cards

Welcher Nachweis wird für die Phase «KI-Regulierung» benötigt?

Ein Inventar der relevanten rechtlichen und regulatorischen Anforderungen.

36
New cards

Was beinhaltet ein robustes «Risikomanagement» bei KI?

Strukturen für Entwicklung, Nutzung, Einsatz und eine unabhängige Validierung der KI.

37
New cards

Welches Dokument dient als Nachweis für das KI-Risikomanagement?

Das KI-Risikomanagement-Framework.

38
New cards

Nennen Sie Phase 4 und 5 der AI-Governance-Evaluation.

  1. Richtlinien und Leitlinien (Policies & Guidelines), 5. Verfahren und Kontrollen (Procedures & Controls).
39
New cards

Was wird in der Phase «Policies & Guidelines» geprüft?

Richtlinien zur Steuerung von KI und deren Integration in Datenschutz- oder Cybersicherheits-Policies.

40
New cards

Was ist ein «AI use case intake process»?

Ein Erfassungsprozess für neue KI-Anwendungsfälle als Teil der Verfahren und Kontrollen.

41
New cards

Nennen Sie Phase 6 und 7 der AI-Governance-Evaluation.

  1. Schulung und Sensibilisierung (Training & Awareness), 7. Überwachung und kontinuierliche Verbesserung.
42
New cards

Welche Nachweise werden für «Training & Awareness» erwartet?

Aufzeichnungen über Pflichtschulungen und Nachweise über ethische Sensibilisierungsinitiativen.

43
New cards

Was umfasst die Phase «Monitoring & Continuous Improvement»?

Wartungsanforderungen, Aktualisierung von Richtlinien und jährliche unabhängige Prüfungen.

44
New cards

Warum ist die «Independent Validation» von KI-Modellen wichtig?

Zur Sicherstellung der Objektivität; sie muss organisatorisch von der Entwicklung getrennt sein (Three Lines of Defense).

45
New cards

Ist der Framework-Review bei einem Control-Reliance-Approach optional?

Nein, er ist verpflichtend.

46
New cards

Welche zwei grossen Datenschutz-Regelwerke sind für die HappyMilk AG relevant?

Das Schweizer Datenschutzgesetz (DSG) und die EU-DSGVO.

47
New cards

Nennen Sie das Risiko «Unauthorized Data Use» im KI-Kontext.

Daten werden ohne ordnungsgemässe Einwilligung verarbeitet oder wiederverwendet.

48
New cards

Was versteht man unter «Data Exposure / Leakage» bei KI?

Offenlegung sensibler Daten durch KI-Ausgaben oder Protokolle (Logs).

49
New cards

Welches Risiko beschreibt «Inference / Profiling»?

KI leitet sensible Eigenschaften ab, was Diskriminierung oder unzulässiges Profiling ermöglichen kann.

50
New cards

Was ist die Folge von «Lack of Transparency» beim Datenschutz?

Nutzer sind sich der Datennutzung nicht bewusst, was zu Non-Compliance und Beschwerden führt.

51
New cards

Was ist das Risiko bei mangelhafter Anonymisierung («Data Quality / Security»)?

Re-Identifizierung von Personen oder Datendiebstahl durch gegnerische Angriffe (Adversarial Attacks).

52
New cards

Was bedeutet «Regulatory Non-Compliance» im Datenschutz-Audit?

Mangelhafte Dokumentation, fehlende Datenschutz-Folgenabschätzungen (DPIAs) oder fehlende Audit-Trails.

53
New cards

Nennen Sie die vier Kern-Prinzipien (Säulen) der Compliance-Prüfung nach DSG/DSGVO.

A. Datenminimierung, B. Einwilligungs-Management, C. Transparenz, D. Betroffenen-Rechte.

54
New cards

Was wird beim Review der «Data Flows» (Datenminimierung) sichergestellt?

Dass nur für den Zweck notwendige Daten erhoben und verarbeitet werden.

55
New cards

Was bedeutet «Privacy by Design»?

Datenschutz wird bereits bei der technischen Gestaltung des Systems integriert.

56
New cards

Was muss beim «Consent Management» verifiziert werden?

Dass gültige Einwilligungen vorliegen und Nutzer diese einfach widerrufen oder anpassen können.

57
New cards

Welche Besonderheit besteht bei Daten von Minderjährigen?

Es sind zusätzliche Schutzmechanismen und elterliche Zustimmungen erforderlich.

58
New cards

Was muss in den «Information Notices» (Transparenz) klar erklärt werden?

Wie und zu welchem Zweck die KI personenbezogene Daten verarbeitet.

59
New cards

Welches Dokument fordert Art. 30 DSGVO zur Dokumentation von Verarbeitungs-Aktivitäten?

Das Verzeichnis von Verarbeitungstätigkeiten (Records of Processing Activities).

60
New cards

Nennen Sie zwei Rechte von Betroffenen («Data Subject Rights»).

Recht auf Auskunft (Access), Datenübertragbarkeit (Portability), Berichtigung oder Löschung.

61
New cards

Was gilt nach Art. 22 DSGVO für automatisierte Entscheidungen?

Betroffene haben das Recht, ein menschliches Eingreifen zu verlangen oder die Entscheidung anzufechten.

62
New cards

Welches Dokument ist der wichtigste Nachweis für die Aufsicht bei hohen Risiken?

Die Datenschutz-Folgenabschätzung (DPIA).

63
New cards

Ist das Schweizer DSG (revDSG) auf KI anwendbar?

Ja, laut Bundesamt ist es direkt anwendbar; ein eigenständiges KI-Gesetz ist momentan nicht nötig.

64
New cards

Welches neue EU-Gesetz rückt in Bezug auf KI-Governance näher?

Der EU AI Act.

65
New cards

Welcher rote Faden zieht sich durch die Prüfung von KI in allen Bereichen?

Erklärbarkeit (Explainability).

66
New cards

Was ist eine RACI-Matrix?

Ein Dokument zur Definition von Verantwortlichkeiten (Responsible, Accountable, Consulted, Informed).

67
New cards

Warum sind «Audit-Trails» für die KI-Datenverarbeitung wichtig?

Zur Gewährleistung der Rückverfolgbarkeit und als Nachweis der Compliance gegenüber Behörden.

68
New cards

Was ist das Ziel von «Privacy by Default»?

Dass die Werkseinstellungen eines Systems maximal datenschutzfreundlich konfiguriert sind.

69
New cards

Warum muss ein Prüfer bei Third-Party-KI die Anbieter-Statements prüfen?

Weil die Verantwortung für die ordnungsgemässe Funktion beim anwendenden Unternehmen bleibt.

70
New cards

Was passiert in der Phase «Procedures & Controls» der AI-Governance?

Es werden Prozesse für Entwicklung, Beschaffung und Betrieb sowie Risiko-Minderungs-Kontrollen etabliert.

71
New cards

Welche Rolle spielt die Geschäftsstrategie in der KI-Governance?

KI-Initiativen müssen an den strategischen Unternehmenszielen ausgerichtet sein.

72
New cards

Was ist ein «AI use case inventory»?

Ein Inventar aller KI-Anwendungsfälle im Unternehmen zur Überwachung und Wartung.

73
New cards

Nenne die potenzielle Auswirkung von «Data Exposure».

Datenschutzverletzungen (Data Breaches) und Reputationsschaden.

74
New cards

Was ist ein «Adversarial Attack»?

Ein gezielter Angriff auf ein KI-Modell, um Fehlfunktionen oder Datendiebstahl zu provozieren.

75
New cards

Warum ist die Löschung von Daten nach Ablauf der Notwendigkeit wichtig?

Um dem Prinzip der Speicherbegrenzung und Datenminimierung zu entsprechen.

76
New cards

Darf man sich nur auf mündliche Bestätigungen (verbales OK) in der Governance-Prüfung verlassen?

Nein, es muss konkrete dokumentierte Evidence (Nachweise) vorliegen.

77
New cards

Wie oft sollten unabhängige KI-Governance- und Modellprüfungen idealerweise stattfinden?

Jährlich.

78
New cards

Welcher Standard fordert ein Verständnis des IKS (Internen Kontrollsystems)?

ISA-CH 315.

79
New cards

Welches Risiko adressiert der Nachweis von «Trainings-Records»?

Das Risiko ungeschulter Mitarbeitender und mangelnder Awareness für ethische KI-Praktiken.

80
New cards

Was ist das Hauptziel von IT-General-Controls (GITCs)?

Die Sicherstellung der Integrität und Sicherheit der IT-Umgebung, auf der Anwendungen (wie KI) laufen.

81
New cards

Was versteht man unter «Substantieller Ansatz» in der Revisionsmethodik?

Ein Prüfansatz, der sich auf direkte Prüfung von Transaktionen und Salden stützt (statt auf Kontrollen).

82
New cards

Nennen Sie einen Nachteil von rein manuellen Stichproben gegenüber KI-Vollprüfungen.

Geringere Prüfungsabdeckung und höherer Zeitaufwand pro Datensatz.

83
New cards

In welcher Phase der Governance werden ethische KI-Praktiken adressiert?

Training and Awareness.

84
New cards

Was ist die Konsequenz aus mangelhafter Dokumentation bei der KI-Datenverarbeitung?

Rechtliche Strafen und negative Feststellungen bei Prüfungen (Audit Findings).

85
New cards

Welches Recht haben Nutzer bezüglich Profiling?

Das Recht auf Widerspruch und Einschränkung der Verarbeitung.

86
New cards

Warum muss HappyMilk AG den Schutz von Minderjährigen langfristig planen?

Weil Marketingmassnahmen zukünftig Familien und Kinder ansprechen könnten.

87
New cards

Welcher Begriff beschreibt das Mapping aller von der KI verarbeiteten Daten?

Review of Data Flows.

88
New cards

Mit welcher Formel lässt sich die Risikobeurteilung nach ISA-CH 315 grob beschreiben?

Verständnis von Einheit + Umfeld + IKS = Risikoidentifikation.

89
New cards

Welcher Prozess gehört zur Phase 7 «Monitoring»?

Die Pflege des KI-Anwendungsfall-Inventars (AI Use Case Inventory).

90
New cards

Ist die Einwilligung für sensible Daten immer notwendig?

Ja, im Regelfall müssen gültige Einwilligungen für die Verarbeitung sensibler Daten verifiziert werden.

91
New cards

Was wird bei der «Integrationsprüfung» in das ERM evaluiert?

Ob KI-Risiken Teil des unternehmensweiten Risikomanagement-Frameworks sind.

92
New cards

Können KI-Fehler manuell behoben werden?

Ja, der Prüfer fokussiert oft auf den Nachweis der menschlichen Freigabe und Auflösung geflaggter Items.

93
New cards

Wie nennt man die Integration von KI in bestehende Unternehmensrichtlinien?

Policies & Guidelines Integration.

94
New cards

Was ist die primäre Aufgabe des «Audit Leads» im Case 1?

Planung und Durchführung von Prüfungshandlungen unter Einsatz von KI-Tools.

95
New cards

Nenne ein Beispiel für KI in der «Quality Assurance».

KI-Systeme bei HappyMilk AG zur Überwachung der Produktqualität.

96
New cards

Welcher Bereich neben Finance nutzt KI laut Case 3 noch?

Supply Chain Management.

97
New cards

Was ist ein Audit-Trail im Datenschutz?

Eine lückenlose Dokumentation der Datenverarbeitungsschritte zur Nachvollziehbarkeit.

98
New cards

Warum ist «Data Portability» ein Betroffenenrecht?

Damit Nutzer ihre Daten in einem gängigen Format von einem Anbieter zum anderen mitnehmen können.

99
New cards

Zusammenfassend: Was sind die vier Säulen der Compliance-Prüfung?

Minimierung, Einwilligung, Transparenz und Rechte.

100
New cards

Was ist der Anker für die KMU-Prüfung bei KI-Einsatz?

ISA-CH 315 (Revised).