Salta al contingut principal

Per Què Cada Firma de CPA Necessita una Política d'IA per Escrit Abans que el Proper Empleat Faci Servir ChatGPT

Publicat Última actualització 11 minuts de lecturaMike ThriftMike Thrift
Per Què Cada Firma de CPA Necessita una Política d'IA per Escrit Abans que el Proper Empleat Faci Servir ChatGPT

Pregunta al propietari d'una firma de CPA petita si el seu equip fa servir eines d'IA, i la majoria diran "una mica, de manera informal". Pregunta si tenen una política d'IA per escrit, i la sala normalment queda en silenci. Aquest buit és més gran del que sembla. Dades recents del sector situen l'adopció de la IA en firmes de comptabilitat i CPA en el 73%, un salt del 340% respecte als nivells de 2022 — però, segons el State of AI in Accounting Report de Karbon, només el 37% de les firmes ha invertit en cap formació formal en IA. Bona part d'aquest creixement s'ha produït sense cap capa de governança a sota.

Aquest desajust és exactament el que l'article del Journal of Accountancy de juliol de 2026 sobre com redactar una política d'IA intenta tancar. Va dirigit, en general, a firmes de CPA de qualsevol mida, però el consell impacta amb més força en les pràctiques petites i mitjanes — les que menys probablement tenen un departament de compliment, i les que més probablement tenen un professional autònom o un equip de dues persones experimentant discretament amb ChatGPT entre trucades amb clients.

El Risc Real No És la IA — És el Silenci

Aquí ve la part incòmoda: la teva firma no necessita haver "adoptat la IA" per tenir un problema de risc d'IA. Si tan sols un empleat ha enganxat mai el balanç de comprovació d'un client en un xatbot per obtenir una segona opinió sobre un assentament comptable, ja tens exposició — tant si hi ha una política registrada com si no.

Això sovint es coneix com a "IA en l'ombra": ús d'eines que passa fora de qualsevol llista autoritzada, fora de qualsevol contracte, i fora del coneixement de ningú. No és una hipòtesi. Investigacions de seguretat recents han trobat que aproximadament el 34,8% de les indicacions (prompts) dels empleats a ChatGPT ara contenen dades sensibles de l'empresa, en comparació amb només l'11% el 2023. En comptabilitat, en concret, això significa que xifres d'ingressos de clients, estats de fluxos d'efectiu i documents fiscals acaben en un sistema de tercers que la firma mai ha avaluat, mai ha contractat, i que no pot auditar.

L'exposició legal tampoc és abstracta. Quan un empleat introdueix dades financeres d'un client en un compte personal d'IA, aquestes dades es transmeten a un tercer i hi queden emmagatzemades fora de qualsevol acord existent amb el client — la qual cosa pot complir la definició legal de filtració de dades i desencadenar obligacions de notificació segons la llei estatal. Per a una firma vinculada per la Norma d'Informació Confidencial de Clients de l'AICPA (Secció 1.700.001 del Codi de Conducta Professional), això no és una qüestió tècnica menor. És la mateixa norma que regeix si pots parlar de les finances d'un client amb algú aliè a l'encàrrec — i s'aplica a les eines d'IA exactament igual que a una conversa xerraire en un esdeveniment de networking.

Què Cobreix Realment una Política d'IA de Debò

La guia del Journal of Accountancy divideix una política útil en vuit blocs constructius: abast i propòsit, estructura de governança, privadesa de dades, controls de qualitat i precisió, protocols de documentació, avaluació de biaixos, transparència amb el client, i normes d'ús acceptable. Això és molta feina perquè una firma de cinc persones ho abordi tot alhora, així que val la pena centrar-se en les tres que fan la major part de la feina protectora.

1. Documenta la indicació, el resultat i qui el va revisar

La guia és directa sobre això: "Si no està documentat, no va passar." No és un estàndard nou per als CPA — és la mateixa lògica que regeix els papers de treball i els expedients d'encàrrec — però ara cal que s'estengui a la IA. Quan un empleat fa servir una eina d'IA per redactar un memoràndum per a un client, investigar una qüestió tècnica o resumir un document, la firma hauria de poder demostrar:

  • Quina indicació (prompt) es va fer servir
  • Què va retornar l'eina
  • Qui va revisar el resultat, i com

Aquest registre pertany a l'expedient del client, al costat de qualsevol altra documentació d'eines de tercers — no a un fil de Slack que desapareix als 90 dies.

2. Exigeix revisió humana abans que res arribi a un client

Aquesta és la línia que s'hauria de penjar per sobre de cada lloc de treball: la IA no s'ha d'utilitzar per prendre, finalitzar o donar suport a decisions relacionades amb serveis a clients sense una revisió humana exhaustiva, en línia amb les polítiques de supervisió existents de la firma. A la pràctica, això significa que la investigació, les explicacions tècniques o les citacions generades per IA s'han de verificar directament contra fonts primàries — el Codi de Rendes Internes, els reglaments del Tresor, els estàndards de la FASB — i no acceptar-se perquè la resposta sonava convincent. Les eines d'IA generativa són conegudes per produir citacions que semblen plausibles però que en realitat no existeixen; un empleat que no confirma de manera independent una secció del codi citada abans que aparegui en una carta a un client ha ignorat tot el sentit del judici professional.

3. Saps exactament què passa amb les dades que introdueixes

Abans que qualsevol eina toqui informació d'un client, algú de la firma ha de respondre quatre preguntes sobre aquesta eina: On s'emmagatzemen les dades? Qui hi pot accedir? Estan desidentificades? S'utilitzen per entrenar el model? Si la resposta a qualsevol d'aquestes preguntes no és clara — i, per a la majoria d'eines d'IA de nivell consumidor, no ho serà — la política simplement hauria de prohibir introduir informació personal, confidencial o de propietat en aquesta eina. Les firmes que gestionen bé això no intenten vigilar cada interacció individual; mantenen una llista d'eines aprovades i un procés lleuger perquè el personal sol·liciti afegir-n'hi de noves, tractant la governança de la IA com una decisió de tota la firma i no d'una persona en concret.

Els Errors que les Firmes Continuen Cometent

Uns quants patrons apareixen una vegada i una altra en com les firmes petites topen amb el risc de la IA, i cap requereix intenció malintencionada — només l'absència d'una política.

Tractar "no hem implementat la IA" com una protecció. Una firma pot tenir zero eines d'IA en el seu conjunt tecnològic oficial i, tot i així, tenir tots els empleats fent servir un compte personal de ChatGPT al mòbil durant l'horari laboral. Els buits de política no esperen l'adopció oficial; existeixen en el moment que un empleat té accés a internet i una data límit.

Assumir que els nivells gratuïts i de pagament funcionen igual. Moltes eines d'IA de consum utilitzen les converses del nivell gratuït per entrenar els seus models subjacents per defecte, mentre que els nivells de pagament o empresarials solen incloure proteccions de dades contractuals. Un empleat que es dona d'alta a un compte gratuït per estalviar temps sovint acaba incloent, sense adonar-se'n, les dades de clients de la firma en un flux d'entrenament. Precisament per això les quatre preguntes de gestió de dades esmentades més amunt — emmagatzematge, accés, desidentificació, ús per entrenament — necessiten resposta per a cada eina, i no s'han d'assumir un cop i oblidar.

Deixar que "sonava bé" substitueixi la verificació. Les citacions fiscals, les referències a seccions del codi i els resums tècnics generats per IA poden ser fluids i completament equivocats. Un empleat sota pressió de terminis és qui té més probabilitats de saltar-se el pas de verificació — precisament per això la política ha d'establir el requisit de revisió humana com una norma, no com un suggeriment deixat al criteri individual.

Cap registre del que es va preguntar o revisar. Fins i tot les firmes que fan bé el fons sovint es descuiden la documentació. Si un client o un regulador pregunta més endavant com es va produir una xifra o una recomanació concreta, "hem fet servir IA per ajudar-nos" no és una resposta sense un registre de la indicació, el resultat, i qui ho va validar.

Una Llista de Verificació Inicial per a una Política de Dues Pàgines

No necessites assessorament legal extern per redactar una primera versió. Una política viable per a una firma petita pot cabre en una o dues pàgines i cobrir:

  1. Una llista d'eines aprovades — anomena els productes d'IA concrets que el personal pot fer servir per a la feina amb clients, i un procés senzill (encara que sigui només "pregunta al soci") per sol·licitar-ne de noves.
  2. Una norma de gestió de dades — cap informació personal, confidencial o de propietat d'un client entra en cap eina que no estigui a la llista aprovada.
  3. Un requisit de revisió humana — cap resultat d'IA s'utilitza per finalitzar treball, lliurables o assessorament a clients sense la revisió d'un empleat qualificat, registrada a l'expedient.
  4. Una norma de verificació de citacions — qualsevol referència generada per IA a una secció del codi, un reglament o un estàndard s'ha de comprovar amb la font primària abans de citar-la a un client o d'utilitzar-la en una declaració.
  5. Un hàbit de documentació — on el personal registra el treball assistit per IA (un camp al sistema de gestió de la pràctica, una nota a l'expedient de l'encàrrec — qualsevol cosa durable i cercable).
  6. Una nota de transparència amb el client — una línia en llenguatge planer a les cartes d'encàrrec que descrigui que la firma pot fer servir eines d'IA com a part de la prestació del servei, subjecta a les salvaguardes anteriors.

Res d'això requereix una revisió tecnològica completa. Requereix decidir, per escrit, allò que la firma ja assumeix informalment — i assegurar-se que tot el personal treballa a partir dels mateixos supòsits.

Les Firmes Petites Assumeixen Més d'Aquest Risc, No Menys

És temptador assumir que la governança d'IA és un "problema de firma gran" — quelcom per a pràctiques nacionals amb responsables de risc dedicats. El contrari és més a prop de la veritat. Les firmes més petites solen no tenir una funció de compliment, depenen més fortament d'eines d'IA de consum generalistes en lloc de productes empresarials avaluats, i tenen menys marge si el drecera d'un empleat es converteix en un incident de responsabilitat. Una firma de dos socis sense una política d'IA per escrit depèn totalment d'hàbits informals per protegir la confidencialitat dels clients — i els hàbits informals no aguanten bé quan un client pregunta, durant un encàrrec, exactament com s'han tractat les seves dades.

La solució no requereix un equip legal. Una política d'una o dues pàgines que anomeni les eines aprovades, estableixi el requisit de revisió humana en llenguatge planer, i digui al personal on registrar el treball assistit per IA cobreix la major part de l'exposició. Els blocs constructius anteriors són una llista de verificació inicial raonable; el que més importa és que hi hagi alguna cosa per escrit abans que el proper empleat recorri a un xatbot per a un assumpte d'un client.

On Encaixa el Registre Financer en Tot Això

La governança de la IA i el registre financer resolen el mateix problema de fons: assegurar-se que hi ha un rastre clar i revisable darrere de cada xifra i cada decisió. Una firma que no pot demostrar com es va verificar una resposta assistida per IA té el mateix buit que un negoci que no pot demostrar com es va categoritzar una transacció — totes dues coses depenen de si el rastre existeix i si una persona realment ho va mirar.

Aquest és el mateix principi darrere de la comptabilitat en text pla. Beancount.io manté els teus registres financers com a text llegible per humans i controlat per versions, en lloc d'entrades opaques a una base de dades — cada canvi té un historial visible, i res passa dins d'una caixa negra. Per a una professió cada cop més preocupada per l'explicabilitat, aquest tipus de transparència no és un simple caprici. Comença gratuïtament i descobreix com un llibre major totalment auditable encaixa en una firma que es pren seriosament la documentació.

Comparteix aquest article