制作一份令人信服的记录——会议纪要、日志、屏幕截图、带抬头的报告——只需几分钟,而且成本每个季度都在降低。确认该记录的真实性却越来越费力。这种不对称重新定义了这门职业,并在每次审核中提出一个唯一的实务问题 · 这份证据是如何来到我的案头的。技术信任的整个大厦,都建立在这个问题所检验的假设之上 · 所提交的证据确如其所称。


本准则展开了准则 02 中的隐含假设。可验证证据的五个要素——行为主体、日期、准则、范围、有效期——可能全部具备,却全部是合成的 · 生成的 PDF 将它们印在纸面上,伪造的日志将它们依序列出,昨天制作的会议纪要却标着去年的日期。我将这一缺失的属性称为 证据完整性 ,它由记录的三个条件构成 · 来源 ——由谁、通过什么系统生成——、 不可篡改性 ——自生成后无人修改——以及 保管链 ——在送达审核员案头之前,谁可能接触过它。证据也需要审核。若记录的完整性未经审查,五个要素便毫无根基。

运行证据与准备的证据

运行证据通常先于审核存在 · 它是组织工作留下的痕迹。其生成日期随活动而分布,间歇和高峰均应能够解释。现场访问前不久创建的一批记录,并不能证明其虚假;但需要额外佐证。 生成日期不同于记录所声明的日期,两者之间的时间差应在得出结论前加以调查。

记录的三种病症

病症 01 · 提供的记录未经佐证。由受审核对象本人提交的屏幕截图,或由相关部门打印、而审核员无法访问来源的摘录,可能是有用的证据,但显然仍依赖于利益相关方。通过独立来源或原始系统予以佐证后,其权重才会增加。

病症 02 · 批量生成的记录。归属于不同时期的文件,却显示是在同一周创建的。日期集中、不同过程的记录出自同一作者,或一创建就是最终版,都是需要复核的信号。它们也可能有正当解释,例如迁移或整合;元数据为佐证提供方向,而不能代替结论。

病症 03 · 合成记录。带有克隆签名的会议纪要、生成的凭证,以及能够在视频通话中维持虚假身份的音频或视频。AI Incident Database 汇集了采用这些机制的欺诈事件。这些记录可以证实风险存在;但其本身并不能提供适用于所有组织的通用发生率。

证明力已转向来源

如今,生成令人信服的文件十分容易,这降低了仅凭外观接受内容的价值。来源、防篡改保护和保管链由此成为分析的一部分。根据风险,应对措施可包括与其他来源交叉佐证、审查元数据、访问原始系统,或使用保障完整性和时间戳的密码学机制。任何单一机制都无法独自证实所记录事实的真实性。

这一标准同样适用于审核员自身

如果理论止步于受审核方,它就是不完整的。审核员的工作底稿也承受着同样的追问 · 每项证据从何而来,谁接触过它,受到什么保护。这一纪律的公开形式就是更正 · 公开更正自己所发布数据的人,证明了其陈述体系正在运作——这是对自身署名实行持续审核。要求他人说明来源却忽视自身来源的审核员,正在索取其理论所不允许的待遇。

这里声明一下边界,因为边界也是论证的一部分。本准则要求追溯对审核发现起重要作用的证据来源,并在报告中如实说明佐证程度。逐案开展的取证鉴定属于另一种专业,应在风险足以证明其必要性时引入。

准则检验

选取您最近一次审核——内部或外部——或最近一次管理评审中权重最大的三项证据。对每一项,提出三个问题。由谁、在什么系统中生成?生成日期是否与文件所声明的日期一致?从生成到送达案头,采取了什么防篡改保护?预期回答 · 三个问题均可通过可查阅的记录作答,而不依赖提交者的口头保证,且完整追溯所需时间少于一个工作日。仅凭受审核方口头保证支撑的关键证据,应改变类别 · 不再作为审核发现的依据,而应列为待佐证——报告也应使用这些措辞明确说明。