Перейти до основного вмісту
Beancount.io Logo

Чому кожній бухгалтерській фірмі (CPA) потрібна письмова політика щодо ШІ, перш ніж наступний співробітник скористається ChatGPT

Опубліковано Останнє оновлення 9 хв. читанняMike ThriftMike Thrift
Чому кожній бухгалтерській фірмі (CPA) потрібна письмова політика щодо ШІ, перш ніж наступний співробітник скористається ChatGPT

Запитайте власника малої бухгалтерської фірми (CPA), чи використовує його команда інструменти ШІ, і більшість відповість "трохи, неформально". Запитайте, чи є у них письмова політика щодо ШІ, — і в кімнаті зазвичай запановує тиша. Цей розрив більший, ніж здається. Останні галузеві дані показують рівень впровадження ШІ в бухгалтерських і CPA-фірмах на рівні 73% — стрибок на 340% порівняно з рівнем 2022 року, — але, за даними звіту Karbon "State of AI in Accounting", лише 37% фірм інвестували хоч у якесь формальне навчання з ШІ. Більша частина цього зростання відбулася без жодного рівня управління під нею.

Саме цю невідповідність намагається усунути публікація Journal of Accountancy від липня 2026 року про складання політики щодо ШІ. Вона адресована широко бухгалтерським фірмам будь-якого розміру, але поради найбільше стосуються малих і середніх практик — тих, які найменше мають окремий відділ комплаєнсу і найбільше схильні мати одноосібного практика чи команду з двох осіб, які тихо експериментують із ChatGPT між дзвінками клієнтам.

Справжній ризик — не сам ШІ, а мовчання щодо нього

Ось незручна частина: вашій фірмі не потрібно було "впроваджувати ШІ", щоб мати проблему з ризиком ШІ. Якщо хоча б один співробітник хоч раз вставив пробний баланс клієнта в чат-бот, щоб отримати другу думку щодо проведення, у вас уже є вразливість — незалежно від того, чи є політика на папері.

Це часто називають "тіньовим ШІ" (shadow AI): використання інструментів поза будь-яким затвердженим переліком, поза будь-яким договором і поза чиєюсь обізнаністю. Це не гіпотеза. Нещодавнє дослідження безпеки показало, що приблизно 34,8% запитів співробітників у ChatGPT тепер містять чутливі дані компанії — порівняно лише з 11% у 2023 році. Конкретно в бухгалтерії це означає, що показники доходів клієнтів, звіти про рух грошових коштів і податкові документи опиняються в сторонній системі, яку фірма ніколи не перевіряла, з якою ніколи не укладала договір і яку не може аудитувати.

Юридична вразливість теж не абстрактна. Коли співробітник вводить фінансові дані клієнта в особистий обліковий запис ШІ, ці дані передаються та зберігаються третьою стороною поза межами будь-якої наявної угоди з клієнтом — а це може відповідати юридичному визначенню витоку даних і спричинити обов'язки щодо повідомлення згідно з законодавством штату. Для фірми, зобов'язаної дотримуватися Правила AICPA щодо конфіденційної інформації клієнтів (розділ 1.700.001 Кодексу професійної поведінки), це не незначна формальність. Це те саме правило, яке визначає, чи можете ви обговорювати фінанси клієнта з будь-ким поза межами завдання, — і воно застосовується до інструментів ШІ так само, як і до балакучої розмови на нетворкінг-заході.

Що насправді охоплює реальна політика щодо ШІ

Настанови Journal of Accountancy розбивають практичну політику на вісім будівельних блоків: сфера застосування та мета, структура управління, конфіденційність даних, контроль якості та точності, протоколи документування, оцінка упередженості, прозорість перед клієнтом і правила прийнятного використання. Це багато для фірми з п'яти осіб, щоб взятися за все одразу, тож варто зосередитися на трьох, які виконують найбільшу захисну роботу.

1. Документуйте запит, відповідь і того, хто її перевірив

Настанови прямо стверджують: "Якщо це не задокументовано — цього не відбувалося". Це не новий стандарт для CPA — це та сама логіка, яка керує робочими документами та файлами завдань, — але тепер вона має поширюватися й на ШІ. Коли співробітник використовує інструмент ШІ для складання службової записки клієнту, дослідження технічного питання чи підсумовування документа, фірма має бути здатна показати:

  • Який запит (промпт) було використано
  • Що повернув інструмент
  • Хто перевірив результат і як

Цей запис має зберігатися у файлі клієнта поряд з будь-якою іншою документацією щодо сторонніх інструментів — а не в гілці Slack, яка зникає через 90 днів.

2. Вимагайте перевірки людиною, перш ніж щось потрапить до клієнта

Це рядок, який варто повісити над кожним робочим місцем: ШІ не слід використовувати для прийняття, завершення чи підтримки рішень, пов'язаних із послугами для клієнтів, без ретельної перевірки людиною, відповідно до наявних політик нагляду фірми. На практиці це означає, що дослідження, технічні пояснення чи цитати, згенеровані ШІ, потрібно перевіряти безпосередньо за першоджерелами — Податковим кодексом, нормативними актами Мінфіну, стандартами FASB — а не приймати лише тому, що відповідь звучала впевнено. Інструменти генеративного ШІ добре відомі тим, що створюють правдоподібні на вигляд цитати, які насправді не існують; співробітник, який не перевірив самостійно посилання на розділ кодексу, перш ніж воно потрапить у лист клієнту, пропустив саму суть професійного судження.

3. Знайте точно, що відбувається з даними, які ви вводите

Перш ніж будь-який інструмент отримає доступ до інформації клієнта, хтось у фірмі має відповісти на чотири запитання про нього: Де зберігаються дані? Хто має до них доступ? Чи знеособлені вони? Чи використовуються вони для навчання моделі? Якщо відповідь на будь-яке з цих запитань неясна — а для більшості споживчих інструментів ШІ це так і буде, — політика має просто забороняти вводити особисту, конфіденційну чи приватну інформацію в такий інструмент. Фірми, які добре управляють цим, не намагаються контролювати кожну окрему взаємодію; вони підтримують перелік затверджених інструментів і легкий процес для співробітників, щоб пропонувати доповнення, розглядаючи управління ШІ як рішення на рівні всієї фірми, а не індивідуальне.

Помилки, які фірми продовжують робити

Кілька закономірностей знову й знову проявляються в тому, як малі фірми потрапляють у пастку ризиків ШІ, і жодна з них не вимагає злого наміру — лише відсутності політики.

Вважати, що "ми ще не впровадили ШІ" — це захист. Фірма може мати нуль інструментів ШІ у своєму офіційному технологічному стеку і водночас мати кожного співробітника, який використовує особистий обліковий запис ChatGPT на телефоні протягом робочого дня. Прогалини в політиці не чекають на офіційне впровадження; вони існують від моменту, коли у співробітника є доступ до інтернету й дедлайн.

Припущення, що безкоштовні та платні тарифи поводяться однаково. Багато споживчих інструментів ШІ за замовчуванням використовують розмови з безкоштовних тарифів для навчання своїх базових моделей, тоді як платні чи корпоративні тарифи часто включають договірний захист даних. Співробітник, який реєструє безкоштовний обліковий запис, щоб заощадити час, часто, сам того не усвідомлюючи, включає дані клієнтів фірми в конвеєр навчання. Саме тому чотири вищезгадані питання про обробку даних — зберігання, доступ, знеособлення, використання для навчання — потрібно з'ясовувати для кожного інструменту окремо, а не приймати одноразово й забувати.

Дозволяти враженню "звучало правильно" замінити перевірку. Згенеровані ШІ податкові посилання, посилання на розділи кодексу та технічні підсумки можуть бути бездоганно сформульовані й водночас повністю помилкові. Співробітник під тиском дедлайну — саме та людина, яка найімовірніше пропустить етап перевірки, — і саме тому політика має закріплювати вимогу перевірки людиною як правило, а не залишати це на індивідуальний розсуд.

Відсутність запису про те, що було запитано чи перевірено. Навіть фірми, які правильно розуміють суть, часто пропускають документування. Якщо клієнт чи регулятор пізніше запитає, як була отримана конкретна цифра чи рекомендація, "ми використали ШІ, щоб допомогти" — не відповідь без запису про запит, результат і того, хто його затвердив.

Стартовий чек-лист для політики на дві сторінки

Вам не потрібен зовнішній юрист, щоб скласти першу версію. Робоча політика для малої фірми може вміститися на одній-двох сторінках і охоплювати:

  1. Перелік затверджених інструментів — назвіть конкретні продукти ШІ, які співробітники можуть використовувати для роботи з клієнтами, і простий процес (навіть просто "запитати партнера") для запиту нових.
  2. Правило обробки даних — жодна особиста, конфіденційна чи приватна інформація клієнта не потрапляє в жоден інструмент, якого немає в затвердженому переліку.
  3. Вимога перевірки людиною — жоден результат роботи ШІ не використовується для завершення роботи з клієнтом, результатів чи порад без перевірки кваліфікованим співробітником, зафіксованої у файлі.
  4. Правило перевірки цитат — будь-яке посилання, згенероване ШІ, на розділ кодексу, нормативний акт чи стандарт має бути перевірене за першоджерелом, перш ніж його процитують клієнту чи використають у поданні.
  5. Звичка документування — де співробітники фіксують роботу, виконану за допомогою ШІ (поле в системі управління практикою, примітка у файлі завдання — будь-що стійке й пошукове).
  6. Примітка про прозорість перед клієнтом — простим текстом у листах про завдання зазначте, що фірма може використовувати інструменти ШІ як частину надання послуг, з урахуванням вищезгаданих запобіжників.

Ніщо з цього не вимагає технологічної перебудови. Це вимагає письмово визначити те, що фірма вже неформально припускає, — і переконатися, що кожен співробітник виходить із тих самих припущень.

Малі фірми несуть більше цього ризику, а не менше

Спокусливо припустити, що управління ШІ — це "проблема великих фірм": щось для національних практик із виділеними ризик-менеджерами. Насправді все навпаки. Менші фірми зазвичай не мають функції комплаєнсу, більше покладаються на споживчі інструменти ШІ загального призначення, а не на перевірені корпоративні продукти, і мають менше резервування, якщо коротка дорога одного співробітника перетворюється на подію відповідальності. Фірма з двох партнерів без письмової політики щодо ШІ повністю покладається на неформальні звички для захисту конфіденційності клієнтів — а неформальні звички погано витримують момент, коли клієнт під час виконання завдання запитує, як саме оброблялися його дані.

Рішення не вимагає юридичної команди. Політика на одну-дві сторінки, яка називає затверджені інструменти, простою мовою формулює вимогу перевірки людиною і повідомляє співробітникам, де фіксувати роботу, виконану за допомогою ШІ, охоплює більшість вразливостей. Наведені вище будівельні блоки — розумний стартовий чек-лист; найважливіше, щоб щось було зафіксовано письмово до того, як наступний співробітник звернеться до чат-бота у справі клієнта.

Де в це вписується ведення фінансового обліку

Управління ШІ та ведення фінансового обліку вирішують ту саму базову проблему: забезпечити чіткий, придатний для перевірки слід за кожною цифрою та рішенням. Фірма, яка не може показати, як була перевірена відповідь, отримана за допомогою ШІ, має ту саму прогалину, що й бізнес, який не може показати, як була класифікована транзакція, — обидва зводяться до того, чи існує слід і чи справді на нього дивилася людина.

Це той самий принцип, що лежить в основі обліку у форматі простого тексту (plain-text accounting). Beancount.io зберігає ваші фінансові записи як текст із контролем версій, читабельний для людини, а не як непрозорі записи бази даних — кожна зміна має видиму історію, і нічого не відбувається в чорній скриньці. Для професії, яка дедалі більше турбується про пояснюваність, така прозорість — не приємний бонус. Почніть безкоштовно і подивіться, як повністю аудитований реєстр вписується у фірму, яка серйозно ставиться до документування.

Поділитися цією статтею

11 хв. читання

PCAOB QC 1000 та AICPA SQMS No. 1: Що малі аудиторські фірми мають впровадити до грудня 2026 року

Малі аудиторські фірми повинні впровадити PCAOB QC 1000 до 15 грудня 2026 року…

cpa
compliance
10 хв. читання

Вартість аудиту SOC 2 Type II: повний посібник із бюджетування для невеликої SaaS-компанії

Звіт SOC 2 Type II за перший рік для SaaS-компанії з 10–50 співробітниками…

compliance
security
7 хв. читання

Невидимий гість у кожній клієнтській розмові: юридичні ризики та ризики конфіденційності, які малий бізнес має зважити перед увімкненням AI-нотатника

AI-нотатники можуть порушувати закони про згоду обох сторін, призводити до…

small-business
compliance
8 хв. читання

Закон Міссурі про безпеку страхових даних HB 974: що малим агентствам потрібно зробити до 1 січня 2026 року

Закон Міссурі HB 974, підписаний 2 липня 2025 року та чинний з 1 січня 2026…

insurance
compliance
9 хв. читання

NIST CSWP 50: перший федеральний посібник з кібербезпеки, написаний для бізнесу однієї людини

Чорновий документ NIST CSWP 50, опублікований у квітні 2026 року, — це перший…

security
small-business