摘要:Anthropic开源audit-support Skill,将SOX 404控制测试方法论、样本选择、缺陷分类标准化为374行Markdown指令。支持Scoping、四种抽样方法、三级缺陷分类,一行命令即可安装到Claude Code。不替代审计判断,但把最耗时的流程标准化了。
做财务的朋友一提到SOX 404,表情基本上只有一种:痛苦。
这个2002年塞进法律里的条款,要求管理层对财务报告内部控制的有效性做出评估并签字负责。落到实操层面就是几百页的工作底稿、令人窒息的控制测试矩阵、以及永远对不齐的样本量和风险评估。

Anthropic在knowledge-work-plugins开源仓库里放了一个叫audit-support的Skill,试图解决的恰好是这个痛点最锋利的那一端。
它不替你签字,但它替你标准化
audit-support这个Skill不替你签字、不替你出审计意见。它把SOX 404测试流程里最容易出错、最耗时间的那部分工作标准化了。
从方法论到样本选择逻辑再到缺陷分类,全部内嵌在Skill的指令层里。整个Skill就一个SKILL.md文件,374行纯Markdown,Apache 2.0协议开源。结构透明得像一本审计手册。

SOX 404六步法,每一步都有判断标准
Audit Support的核心是那套SOX 404六步方法论:Scoping→Risk assessment→Control identification→Testing→Evaluation→Reporting。每一步都有明确的判断标准和操作指引。
Scoping是整套流程里最容易被低估的环节。一个账户是否“显著”,量化维度看它是否超过重要性阈值(关键基准的3-5%),定性维度看它是否涉及复杂会计处理、舞弊风险、历史错报。Revenue账户几乎总是在显著账户清单上,因为它在发生、完整性、准确性、截止性四个认定维度上都有风险敞口。
样本选择是整个SOX测试里内审团队争论最多的环节。Skill给出了四种方法的完整对比:
- 随机选择:统计有效,大量交易级控制的默认方案
- 定向选择:聚焦高风险项目,小样本或高度异质人群的首选
- 随意选择:简单直接,适合随机不可行的同质人群
- 系统选择:均匀覆盖整个期间,但需注意周期性偏差
真正有价值的是它附的那张样本量选择表,按控制频率和风险水平交叉给出最低样本数。高频控制在低风险时可能20个样本就够了,高风险时直接翻到40-60个。
控制缺陷分类是另一个容易出问题的地方。不是所有控制失效都叫“重大弱点”。SKILL.md给了三级分类的清晰标准:
- Deficiency:控制不能及时预防或发现错报
- Significant Deficiency:严重程度低一档但仍值得治理层关注
- Material Weakness:最严重那档,合理可能导致重大错报
三个层级之间的边界用关键指标做了明确划线,还附带缺陷聚合分析和修复计划框架。

怎么装?一行命令搞定
安装很简单。如果你用的是Claude Code或Skills CLI,一行命令搞定:
npx skills add https://github.com/anthropics/knowledge-work-plugins --skill audit-support
前置条件很低:只要你有Claude Code或兼容的Skills运行环境就行。Skill本身不需要联网,不调外部API,所有知识都被内化在SKILL.md的指令层里。
装完之后怎么验证?在Claude Code里触发一个审计相关的对话场景,比如说你要做收入循环的控制测试。Skill的触发条件是扫描你的对话上下文,如果检测到testing workpapers、audit samples、control deficiencies这类关键词就自动激活。

它的边界在哪?
audit-support的定位非常克制——它只是一个Skill,不是审计机器人。它把SOX 404测试流程标准化了,但不会替你判断“重大性”和“重要性”——这些最终还是要由审计师来评估。
另一个明显的边界是适用范围。它目前只覆盖SOX 404,对J-SOX、C-SOX等其他合规框架没有直接适配-。如果你需要覆盖日本或中国的SOX合规要求,这个Skill只能提供方法论参考,不能直接套用。
对于正在做SOX 404合规的财务和审计团队来说,audit-support的价值不是替代判断,而是把判断之前那堆体力活——翻方法论、算样本量、查缺陷分类标准——全部自动化。让你把精力留给真正需要专业判断的部分。
资源 | 链接 |
Smithery | https://smithery.ai/skills/anthropics/audit-support |
GitHub 仓库 | https://github.com/anthropics/knowledge-work-plugins |
SKILL.md 源码 | https://github.com/anthropics/knowledge-work-plugins/blob/HEAD/finance/skills/audit-support/SKILL.md |
当你下次面对几百页的工作底稿和永远对不齐的样本量时,至少有一个374行的Markdown文件能帮你把这些事理清楚。



