Vous êtes sur la page 1sur 3

B AC K TO B A SI CS

La documentation des contrôles internes

L
e C o m m i ttee o f S p o n s o r i n g L’IDENTIFICATION DES CONTROLES
Organizations of the Treadway Avant de documenter les contrôles
Commission (coso) définit le contrôle internes, les auditeurs doivent les
interne comme un processus mis en identifier et évaluer les objectifs et les
œuvre par le Conseil d’administration, risques pertinents au niveau de l’entité
les dirigeants et le personnel d’une et du processus. Les contrôles doivent
organisation dans le but de fournir une avoir pour but de réduire le risque à un
assurance raisonnable quant à la réalisation niveau acceptable, mais à un coût qui ne
des objectifs. Les contrôles doivent soit pas prohibitif. La direction met en
favoriser l’efficacité, réduire le risque de place des contrôles internes en réponse
perte d’actifs et garantir la fiabilité des aux risques, que ces derniers soient perçus
L’identification et la résultats financiers et la conformité avec comme des occasions, des incertitudes ou
les lois et règlements applicables. comme des dangers.
consignation des activités Les raisons de documenter sont Tous les niveaux de l’organisation
variées, mais elles sont souvent peuvent faire l’objet de contrôles, dans
relatives aux contrôles d’origine réglementaire. Par exemple, toutes les composantes du coso :
les responsables de la gestion des n L’environnement de contrôle.
organisationnels sont entreprises inscrites à la New York Stock n L’évaluation des risques.
Exchange doivent évaluer et documenter n Les activités de contrôle.
devenus une pratique les contrôles internes périodiquement n L’information et la communication.
afin d’offrir une garantie raisonnable n Le pilotage.
courante pour bon de la fiabilité des rapports financiers. En cada una de estas áreas, los auSur
De plus, les Normes internationales pour chacun de ces aspects, les auditeurs
nombre de professionnels la pratique professionnelle de l’audit interne peuvent collecter des informations sur
(les Normes) de l’iia recommandent une les risques et les contrôles au moyen
de l’audit. évaluation périodique de la pertinence d’entretiens, d’ateliers, d’enquêtes,
des systèmes de contrôle de l’organisation d’examens de documents, de procédures
PA r A n d r e a s G . K o u t o u p i s et, en ce qui concerne un bon nombre analytiques et d’observations. Les
d’entreprises, la direction et les autres informations obtenues grâce à ces
parties prenantes exigent une évaluation méthodes servent ensuite à identifier,
de l’efficacité des contrôles. documenter et évaluer clairement
Les exigences réglementaires, les l’importance de chaque contrôle. Pour
directives professionnelles et les mandats cette raison la documentation doit être
d’entreprise sont autant de bonnes raisons bien organisée et cohérente.
pour les auditeurs internes de développer
des compétences dans le domaine de la LE S OBJECTIFS DE CONTROLE
documentation des contrôles. Pourvus En plus d’énumérer les risques et
des méthodes et des outils adéquats, les contrôles, la documentation doit
les auditeurs peuvent approfondir leurs identifier clairement les objectifs de
connaissances des contrôles et aider contrôle. Pour mieux comprendre les
ainsi la direction à choisir les méthodes objectifs de contrôle relatifs à une activité,
de documentation les mieux à même de un processus ou un système, les auditeurs
répondre aux besoins de l’organisation. internes peuvent s’appuyer sur les textes
1
OCTOBRE 2007 Internal Auditor
réglementaires émanant des autorités performance, ainsi que celle d’améliorer la LES DESCRIPTIONS NARRATIVES Les
compétentes, notamment les organismes surveillance de l’efficacité des procédures descriptions narratives décrivent
en charge de la régulation du marché et des contrôles de l’entreprise. Les l’enchaînement des processus sous
financier et les banques centrales. Les auditeurs internes devraient tenir compte une forme écrite, sans représentations
auditeurs peuvent aussi tirer parti des de cette responsabilité en documentant graphiques. Ils complètent utilement la
ressources Internet gratuites, notamment les contrôles aussi bien formels (écrits) présentation sous forme de diagrammes
celles que l’on peut trouver aux adresses qu’informels (non écrits). de flux en explicitant l’enchaînement
AuditNet.org et www.theiia.org et sur le réel, diminuant ainsi les risques de
site Web de l’iia. LE S T YPE S DE DOCUMENTATION malentendus. En elles-mêmes cependant,
Les objectifs de contrôle peuvent être La documentation du contrôle interne les descriptions narratives ne constituent
énoncés dans différents documents, par peut prendre des formes variées, parmi pas un moyen efficace de description
exemple dans la description de la mission lesquelles des diagrammes de flux, des processus – elles sont parfois
de l’organisation, le plan stratégique, les des manuels relatifs aux politiques et longues et difficiles à analyser, et ne
plans de développement et les budgets. procédures ainsi que des descriptions se caractérisent pas en général par une
Les auditeurs internes peuvent utiliser narratives. Les Normes de l’iia grande convivialité.
une matrice des risques et des contrôles n’imposent aucune forme particulière
basée sur les concepts du coso afin de de documentation et la portée de la LES QUESTIONNAIRES DE CONTROLE INTERNE
documenter les objectifs ainsi que les documentation peut varier en fonction Les Questionnaires de contrôle interne
risques respectifs répertoriés. de la complexité du sujet. Selon la nature complétés fournissent les réponses aux
Les objectifs de contrôle devraient de l’organisation, la documentation du questions relatives à l’identification et à
viser surtout les aspects opérationnels et contrôle peut aller des directives d’ordre l’évaluation des contrôles internes. Les
réglementaires du coso et prendre en général aux politiques et procédures qci bien élaborés sont constitués d’un
considération les objectifs de traitement détaillées par écrit. ensemble de questions soigneusement
des informations : Dans la plupart des cas, les auditeurs structurées et logiquement ordonnées,
n L’exhaustivité — qu’est-ce qui empêche internes ont recours à des diagrammes ce qui aide la direction et les auditeurs
la saisie de doublons dans le système? de flux accompagnés de descriptions internes à documenter les processus et
n L’exactitude — qu’est-ce qui garantit narratives comme point de départ du à faire ressortir les lacunes, les forces et
l’exactitude de la saisie des données? travail de documentation. Une fois ces les faiblesses du contrôle au sein d’un
n La validité — qu’est-ce qui empêche éléments complétés, les auditeurs se système. Les résultats des questionnaires
les transactions non autorisées? servent souvent de matrices des risques permettent de conserver un dossier
n La restriction d’accès — qu’est-ce qui et des contrôles pour des analyses plus permanent des contrôles tant au niveau
garantit la confidentialité des données? approfondies. Ces méthodes, ainsi de l’entité qu’au niveau du processus.
Les objectifs de contrôle devraient que les questionnaires de contrôle Habituellement, les qci présentent les
s’attaquer aux risques propres à une interne (qci) et les manuels relatifs aux informations sous une forme facile à
organisation, notamment aux risques liés politiques et procédures, constituent comprendre pour les personnes extérieures,
à la stratégie, à l’exploitation, au suivi et les formes les plus connues et les plus telles que les auditeurs externes et
à la mise en conformité. souvent utilisées d’identification et de les organismes de réglementation, et
documentation des contrôles. permettent de simplifier et d’accélérer le
LA COMPREHENSION DES CONTROLES processus d’évaluation des contrôles.
Pour documenter efficacement les LES DIAGRAMMES DE FLUX Les auditeurs
contrôles internes, les auditeurs internes ont recours à des diagrammes de flux LES MATRICES DES RISQUES ET DES CONTROLES
doivent comprendre le déroulement des pour décrire l’enchaînement des activités Les matrices des risques et des contrôles
opérations, notamment comment les au travers d’un processus, ainsi que la mettent en relation les contrôles et
transactions sont initiées, enregistrées, documentation afférente. Le principal les objectifs de contrôle ainsi que les
autorisées, traitées et présentées. Les résultat d’un diagramme de flux est un risques y afférents. Elles sont conçues
auditeurs doivent également cerner et schéma de processus – une représentation pour documenter les risques et les
documenter les risques inhérents au graphique des activités effectuées par un contrôles et pour faciliter l’évaluation de
processus, notamment le risque de fraude, groupe de personnes. Les schémas de la structure et de l’efficacité du système
et déterminer tout en les documentant, les processus peuvent aider les auditeurs de contrôle. La compréhension préalable
contrôles devant être mis en place dans le à améliorer leur compréhension des des attentes en matière de contrôles d’un
but de gérer ces risques. processus d’entreprise, à réduire les pertes processus permet aux auditeurs internes
Les auditeurs internes doivent être de temps liées à la communication et à d’identifier les écarts entre les contrôles
capables de déterminer quels sont les la validation des processus d’entreprise effectifs et les objectifs de contrôle et les
contrôles nécessaires au processus, à avec la direction, à cerner les risques, les risques spécifiques.
l’activité ou au système examinés, à la contrôles, les faiblesses et les inefficacités,
lumière du profil de risque et du niveau et à formuler des propositions LES MANUELS RELATIFS AUX POLITIQUES ET
de contrôle désiré. La direction a la d’amélioration. Ils facilitent la supervision PROCEDURES Les manuels relatifs aux
responsabilité d’établir des méthodes générale et permettent de faire l’inventaire politiques et procédures fournissent
de gestion adéquates et d’évaluer la des systèmes de façon très détaillée. un cadre systématique et des directives

Internal Auditor OCTOBRE 2007
back to basics

rigoureuses sur les processus et les UNE DOCUMENTATION FIABLE contrôles à une étape ultérieure. En effet,
activités propres à une organisation, Les auditeurs internes disposent de il est impossible d’évaluer les contrôles
facilitant ainsi la mise en œuvre efficace plusieurs techniques pour identifier et efficacement sans avoir d’abord identifié
d’une stratégie d’entreprise tant au documenter les contrôles internes. La et documenté l’ensemble des risques et des
sommet qu’à la base. De manière meilleure pratique consiste à utiliser les contrôles essentiels.
générale, les manuels contiennent les diagrammes de flux, les notices explicatives,
contrôles internes appropriés sous forme les qci , les matrices des risques et des
rédigée en tant que moyens adéquats de contrôles, et à étudier les manuels Andreas G. Koutoupis, MIIA, PIIA, CCSA, est
gestion des risques d’une organisation. relatifs aux politiques et procédures directeur principal à PricewaterhouseCoopers à
Grâce aux manuels relatifs aux politiques et les autres documents pertinents de Athènes, en Grèce.
et procédures, les organisations l’entreprise. Indépendamment des Pour commenter cet article, veuillez écrire à
communiquent leur philosophie en méthodes utilisées, les auditeurs devraient l’auteur à l’adresse : andreas.koutoupis@theiia.org.
matière de gestion des processus accorder une attention toute particulière
spécifiques, tout en préservant l’harmonie au processus de documentation des Pour soumettre un article « Back to Basics », faites
avec les buts de l’organisation ainsi que les contrôles, car ils devront s’appuyer sur parvenir un courrier électronique aux éditeurs
objectifs d’amélioration de la performance. ces documents lorsqu’ils évalueront les d’Internal Auditor à l’adresse : editor@theiia.org

Cet article de Internal Auditor, l’édition le 2007 octobre, est publié avec la permission de l’éditeur, The Institute of Internal Auditors. L’article a été traduit de l’anglais à français.

OCTOBRE 2007 Internal Auditor

Vous aimerez peut-être aussi