甫瀚国际内部审计协会2025从人工智能到网络安全解构复杂的技术风险格局研究报告英文版44页_18mb
报告摘要
2024年度全球内部审计技术风险调查总结
核心内容与关键发现
-
主要技术风险趋势
本年度调查结果显示,网络安全仍是最受关注的技术威胁,占比达68%(受访者评估为“重大威胁”)。其次是数据隐私与合规(61%)、第三方/供应商风险(50%)、云计算(47%)和数据治理与完整性(53%)。与去年相比,部分风险的威胁感知有所下降,但网络安全和数据相关风险的准备度显著提升。 -
AI的快速渗透与挑战
尽管AI目前未被视作短期重大威胁(28%的威胁评估),但59%的受访者认为未来2-3年高级AI系统可能带来显著风险,尤其在安全(如黑客攻击、数据污染)和隐私(如数据滥用、同意违规)领域。AI的滥用风险与治理不足并存,多数组织尚未建立完善的控制框架。同时,AI工具的使用(如风险预测、异常检测)正逐步增强审计能力,但AI相关审计专业性仍较低(仅13%的准备度)。 -
技术审计频率与组织准备度的关联
高频率技术审计团队(年审计次数≥6次)对风险感知更明确,且组织准备度(63%)显著高于低频率团队(55%)。数据显示,71%的受访者所在组织年审计次数≤5次,表明多数企业仍存在审计盲区。高频率审计有助于实时识别风险,但部分组织因资源限制或技术能力不足而未能跟进。 -
第三方便携风险的显著差距
第三方/供应商风险被普遍视为重大威胁(50%),但IT审计团队对此风险的评估能力仅36%。组织在管理此类风险上的专业性不足,可能源于复杂的关系链和漏洞扩散效应。III提出了加强第三方风险管理的建议,包括定制化培训和持续监控工具的应用。 -
技术工具的使用现状
- 网络安全工具(如漏洞扫描、威胁智能平台)和数据可视化工具被广泛应用,但AI工具渗透率仅为23%(较上一年翻倍)。
- 云审计管理软件、自动化工具和敏捷方法的应用比例均在上升。
- “其他”和“无使用”选项未显示,但部分企业仍依赖传统手段。
-
行业与组织类型差异
- 高频次审计团队多分布在美国(35%)、加拿大(24%)等国家。
- 以资产规模或营收分组,250亿美元以上企业和年收入超50亿美元的企业技术风险准备度更高。
- 政府机构的审计预算投入(平均约1.2亿美元)与盈利性企业存在差异。
-
未来行动建议
- 加强技术审计频率:建议企业每年至少进行6次技术审计,提升风险应对能力。
- 提升AI审计专业性:通过培训、框架(如NIST AI风险管理框架)和技术工具(如AI数据分析)构建能力。
- 重视数据治理:确保数据隐私、合规性与完整性的审计覆盖,应对AI驱动的数据安全挑战。
- 优化第三方风险管理:明确风险责任人,投资持续监控技术和治理体系。
- 拥抱技术赋能:整合AI、自动化工具和安全技术,推动审计效率与精准度提升。
-
核心结论
技术审计需适应快速变化的风险环境,尤其在AI和网络安全领域。高频率审计与技术工具应用可显著改善风险识别和准备度,但多数组织仍存在能力短板。内部审计部门应优先提升技术技能,主动参与AI治理,并与IT团队合作优化风险防控策略,以保持专业价值并应对未来挑战。
附录详细列出了各风险项的全球分布、技术工具使用比例及行业细分数据,为深度分析提供依据。
试读结束,高清完整版pdf/doc/ppt,请点下载