Vous êtes sur la page 1sur 4

L’AUDIT INTERNE ET LE NUMÉRIQUE

Etat des lieux


de l’utilisation
de l’analyse de
données au sein
de l’audit interne
Yohann Vermeren,
Associé Advisory, IT Risk Consulting, KPMG

Guillaume Cuisset,
© Graphicroyalty - Fotolia.com

Senior Manager, IT Risk Consulting, KPMG

 D’autre part, les comités d’audit et le

D
ans un monde en pleine transfor- turées (messages, vidéos, par opposition aux
mation avec la digitalisation des Management attendent plus encore de données structurées provenant souvent des
entreprises, les modèles écono- leur direction d’audit interne qu’elle se ERP). Cette révolution est aussi celle des outils
miques sont en pleine évolution et comporte en partenaire d’affaires en de visualisation des données (par exemple,
ils impactent très fortement les modèles apportant de la valeur ajoutée aux direc- Qlik, Tableau Software…), qui ont permis de
opérationnels. Nous assistons à une mutation tions métiers. faciliter la prise en main et le partage des
en profondeur des organisations, des proces- analyses en les rendant graphiques et intui-
sus et de la culture des entreprises. Les nouvelles technologies liées à la révolu- tives pour des utilisateurs non experts.
tion de l’analyse de données sont une formi-
L’audit interne a pour mission de donner de dable opportunité pour les directions d’audit Les niveaux d’intégration et
manière indépendante et objective « à une interne de répondre à ces attentes en permet- d’automatisation de l’analyse
organisation une assurance sur le degré de tant notamment de quantifier les impacts, de de données au sein de l’audit
maîtrise de ses opérations, lui apporter ses les prédire, de valoriser les enjeux financiers interne
conseils pour les améliorer, et contribuer à et de proposer des recommandations perti-
créer de la valeur ajoutée »1. Or, les attentes nentes. Les techniques d’analyse de données sont
du management et des comités d’audit sont déjà présentes au sein des fonctions d’audit
grandissantes notamment sur deux aspects Les récentes évolutions du marché ont en et de contrôle interne, avec des degrés d’uti-
du rôle de l’audit interne : outre levé un certain nombre de barrières à lisation plus ou moins importants. Il apparaît
 D’une part, l’attente quant à la couverture l’utilisation des technologies Big Data. Ces que de nombreuses directions d’audit interne,
des risques émergents est très forte et dernières permettent désormais de traiter des bien que convaincues des bénéfices de l’uti-
seulement 5 % des membres de la direction volumes de données très significatifs (avec le
et des comités d’audit estiment recevoir déploiement par exemple des technologies
une information de qualité de leur direction de type Hadoop, SAP Hana ou Oracle 1 Source IFACI, Définition de l’audit interne.
d’audit2. Exalytics) et d’analyser des données non struc- 2 Seeking value for internal audit – KPMG 2016.

32 4e trimestre 2016 — audit, risques & contrôle - n° 008


L’AUDIT INTERNE ET LE NUMÉRIQUE

Niveaux de
Niveau I Niveau II Niveau III Niveau IV Niveau V
maturité
Intégration des Audit en continu Assurance en
Méthodologie Audit et contrôle
Audit traditionnel analyses de données et évaluation des continu de la
d’audit interne en continu intégrés
Ad Hoc risques en continu gestion des risques

Analyse stratégique

Evaluation des risques


de l’entreprise

Développement du
plan d’audit interne

Réalisation des
missions et
établissement des
rapports

Amélioration en
continu

Descriptive, Descriptive,
Descriptive,
Types de données Descriptive, Diagnostique, Diagnostique,
Descriptive Diagnostique,
applicables Diagnostique Prédictive, Prédictive,
Prédictive Prescriptive Prescriptive

Analyse de données Analyse de données partiellement Analyse de données utilisées de manière


généralement non utilisées utilisées mais sous-optimisées efficace et uniforme (adaptées)

Figure 1 : Source : KPMG - 2016

lisation de l’analyse de données, n’ont pas Niveau de maturité I – Audit traditionnel lyse de données est automatisée sur les
réussi à les démontrer. Nombre d’entre elles  L’utilisation d’analyses de données est limi- processus clés, les programmes de travail
ont considéré comme suffisant l’investisse- tée à des rapports d’exception et à prennent en compte l’analyse de données,
ment dans des outils et des spécialistes quelques analyses de données descriptives l’utilisation d’analyses prédictive et pres-
(internes ou externes). Mais pour une (notion abordée ci-dessous). criptive est rendue possible.
approche efficace et durable, l’analyse de
données nécessite plus que d’ajouter de la Niveau de maturité II – Intégration Niveau de maturité IV – Audit et contrôle
« technique » au sein de ses activités quoti- d’analyse de données Adhoc en continu intégrés
diennes. Même si ces éléments sont fonda-  Plan d’audit : l’utilisation d’analyses réalisées  Plan d’audit : Les risques prioritaires font
mentaux, une réflexion plus stratégique est par les opérationnels permet de réaliser des l’objet d’analyses intégrées dans les
nécessaire autour de l’évolution de la façon comparaisons et des analyses de risque. systèmes d’information de l’entreprise, des
dont les audits sont planifiés, exécutés et  Exécution des missions et reporting : l’utili- analyses et outils de pilotage des contrôles
partagés, ainsi que dans la façon d’interagir sation d’analyses descriptives permet une et des risques sont exploitées par les direc-
avec les parties prenantes. Le GTAG 33 – dispo- analyse des risques et du périmètre de la tions métiers, les analyses prédictives et
nible sur le site de l’IFACI – présente les phases mission. prescriptives sont réalisées en complément
clés de la mise en œuvre de l’audit en continu pour affiner les analyses de risques.
et donne plusieurs études de cas. Niveau de maturité III – Audit en continu  Exécution des missions et reporting : Des
et évaluation des risques en continu procédures de tests automatisés sur
Les directions d’audit doivent définir le niveau  Plan d’audit : l’utilisation d’analyses sur les certains objectifs d’audit permettent de
de maturité qu’elles souhaitent atteindre. risques prioritaires est systématique, l’ex- faire des audits par exception, l’audit
Néanmoins, cette transformation de l’audit traction est automatisée et des outils de interne a accès à l’ensemble des outils de
interne doit être progressive dans le temps visualisation sont en place, la réalisation pilotage des contrôles, la qualité des
mais aussi en parallèle des autres directions d’analyses prédictives est réalisée lorsque données est pilotée par les opérationnels,
(contrôle interne, conformité, risques, nécessaire. des analyses prédictives et prescriptives
systèmes d’information, métiers, financière et  Exécution des missions et reporting : l’ana- sont réalisées en complément.
Direction générale).

À titre d’illustration, cinq niveaux de maturité 3 Global Technology Audit Guide - Audit en continu : Coordonner l’audit et le contrôle en continu pour fournir une assurance continue. 2016.
peuvent être proposés : 4
Best practices in Analytics : integrating Analytical Capabilities and process flows, Gartner, Mars 2012.

n° 008 — audit, risques & contrôle — 4e trimestre 2016 33


L’AUDIT INTERNE ET LE NUMÉRIQUE

Opérationnel Tactique Stratégique


et enrichir la donnée. Ces outils sont géné-
ralement utilisés afin d’obtenir un fichier qui
sera ensuite exploité dans un outil de visua-
Analyse lisation. Ce secteur connait une tendance
Quelle action prendre ? prescriptive vers l’utilisation de plateformes en libre-
service incluant du contenu prédéfini
Modélisation
Que va-t-il se passer ? prédictive (connecteurs système, requêtes), contenu
qui peut être ensuite enrichi par les utilisa-
teurs.

Data
Attentes métier

Mining Pourquoi est-ce arrivé ?


Les outils de visualisation des données
(par exemple, Tableau Software, Qlik). Ces
Requêtes Où est le problème ? outils permettent une navigation intuitive
dans les données à l’aide de représenta-
Rapports tions graphiques variées (y compris repré-
Quand ? Comment ?
ad hoc sentations géolocalisées) et de
fonctionnalités de navigation dans le détail.
Rapports Cette évolution du marché se traduit par le
standards Que s’est-il passé ?
positionnement de Tableau Software et
Création de valeur Qlik dans le premier quartile du Magic
Quadrant de Gartner.
Figure 2 : Source : KPMG - 2016
 Les outils de business intelligence (par
exemple Microsoft Power BI, SAP, Oracle,
Microstrategy. Ces outils d’aide à la décision
Niveau de maturité V – Assurance en leurs contextes ; Que s’est-il passé et dans s’articulent autour d’un ETL (Extraction,
continu quel contexte ? Transformation, Chargement), d’un entre-
 Plan d’audit : La stratégie est totalement  Analyse Diagnostique (dans figure 2 : les pôt de données permettant de stocker les
alignée avec la cartographie des risques, les requêtes et le data mining): Analyse des cubes de données, et d’outils de reporting
objectifs stratégiques et les risques sont root causes ; Pourquoi est-ce arrivé ? ou tableaux fournissant une aide à la déci-
pilotés en temps réel, le plan d’audit est  Analyse prédictive : Estimation de l’impact sion.
dynamique et s’adapte à la transformation potentiel sur la base de l’historique et de  Les outils d’analyse de données spéciali-
du métier, l’ensemble des technologies modèles scientifiques ; Qu’est-ce qui arri- sés pour l’audit et le contrôle interne (ACL,
d’analyse de données est disponible et vera ? Pourquoi cela arriverait ? IDEA). Certains acteurs de l’analyse de
utilisé.  Analyse prescriptive : Définition du données ont fait le choix de se spécialiser
 Exécution des missions et reporting : Les modèle idéal permettant d’éviter l’excep- vers les métiers de l’audit et du contrôle,
procédures d’audit prennent en compte tion ; Que faire pour que ça n’arrive pas ? notamment en garantissant la piste d’audit
l’analyse de données sur les principaux et en développant des fonctionnalités d’au-
objectifs et risques de l’entreprise, les Le type d’analyse dépend de l’objectif des dit et de contrôle continu. La tendance
procédures d’audit automatisées sont travaux et de la maturité de l’audit interne. Il chez ces acteurs est à l’évolution vers le
orientées sur l’analyse des causes premières faut considérer ces différents types d’analyses « Big Data », voire à l’augmentation de leur
(root causes) et sur les recommandations. comme une boite à outils. couverture fonctionnelle afin de couvrir les
Les programmes de travail proposent l’uti- fonctionnalités attendues de solutions de
lisation des analyses prédictives et prescrip- Quels sont les outils et services GRC, mais aussi en embarquant des fonc-
tives. pouvant répondre aux besoins tionnalités prédictives.
de l’audit interne ?  Les outils de GRC (SAP GRC, Oracle GRC
Quels sont les types d’analyses Management, BWISE) Ces outils permettent
de données pertinents pour Il est difficile de faire un inventaire de l’ensem- une intégration du contrôle continu et de
l’audit interne ? ble des solutions, outils, éditeurs et cabinets l’audit continu à la gestion des risques, des
évoluant sur le marché de l’analyse de politiques et procédures de l’entreprise,
En parallèle du niveau d’automatisation et données. Il en est de même pour catégoriser ainsi qu’avec la fonction de conformité. Du
d’intégration que les directions d’audit interne ces outils, compte tenu de la tendance du côté des acteurs de la GRC, on note égale-
souhaitent atteindre, il faut aussi se poser la marché à évoluer vers des solutions bout en ment un renforcement des capacités d’ana-
question des types d’analyses de données à bout (Big Data, visualisation, contrôle continu, lyse de données (par exemple, SAP GRC
mettre en œuvre. L’effort nécessaire à cette prédictif…). En complément, nous voyons dispose désormais d’un module Fraud
mise en œuvre sera plus important et les apparaître, en plus des acteurs « tradition- Management possédant des capacités
besoins humains et technologiques seront nels » du marché, des acteurs de niche propo- d’analyses « Big Data » et prédictives et
plus forts en fonction des types d’analyses sant des solutions ciblées et pertinentes. donnant la capacité d’identifier des cas de
souhaités. fraude notamment).
Gartner4 distingue quatre types d’analyses Il est possible de classifier les outils disponi-  Les outils spécifiques : nous proposons ci-
qu’il est possible de disposer dans « sa boite à bles sur le marché de la manière suivante : après deux exemples d’utilisation d’outils
outils » :  Les outils de préparation des données (par d’analyse de données pertinents pour les
 Analyse descriptive (dans la figure 2 : les exemple, SAS, Alteryx, Datawatch …). Ces directions d’audit interne :
rapports) : analyse des exceptions dans outils permettent de nettoyer, transformer - Les réseaux sociaux ont contribué à créer

34 4e trimestre 2016 — audit, risques & contrôle - n° 008


L’AUDIT INTERNE ET LE NUMÉRIQUE

de nouvelles menaces, notamment en services ponctuels peut permettre aux direc-  Définir un programme de protection des
termes d’image (e-reputation) pour les tions d’audit interne d’accélérer leur projet de données (personnelles ou critiques) en
entreprises. Ces menaces et leur gestion digitalisation en profitant de solutions, de accord avec les enjeux réglementaires
ont fait naitre un éco-système d’outils et technologies, d’expertises et de cas d’utilisa- (CNIL ou avec le Règlement Général sur la
de services autour de la gestion des tion. À titre d’exemples, citons des applica- Protection des Données au niveau
réseaux sociaux. Les outils d’analyse de tions pour l’analyse des taxes indirectes, le Européen…).
la e-reputation (par exemple Bottlenose) parcours client, l’optimisation des processus  Sécuriser et protéger les données et
permettent de détecter les sujets les plus ERP, la cyber sécurité et les analyses secto- analyses.
fréquents sur les réseaux sociaux, ainsi rielles …
que d’identifier l’aspect positif ou négatif Utilisation et intégration de l’analyse
du commentaire pour l’entreprise. Ces démarches peuvent en effet permettre de de données dans les audits
- Détection des risques de corruption : limiter la difficulté de certaines organisations  Faire évoluer les approches d’audit et les
Certains outils (par exemple Astrus) à disposer des compétences et de ressources programmes de travail en incluant l’analyse
permettent de faire une analyse des en interne et de se concentrer sur l’acquisition de données.
contreparties et d’émettre des rapports des compétences nécessaires à l’exploitation  Définir ce qui est attendu de l’analyse de
avec l’aide de consultants de due dili- de ces résultats, l’analyse des causes données : exceptions, identification des
gence sur les risques liés aux contrepar- premières (root causes) et la proposition de « faux-positifs » et des « faux-négatifs ».
ties et à l’intégrité des tiers. recommandations à valeur ajoutée.  Définir le processus de traitement des
 Le cognitif avec l’intelligence artificielle exceptions et notamment au regard du
(par exemple IBM Watson) promet une véri- Retours d’expérience pour volume potentiel.
table révolution dans l’analyse de données un déploiement efficace de
avec la capacité d’apprentissage automa- l’analyse de données Facteurs humains
tique. Ces outils, grâce à la capacité d’auto-  Définir le socle de compétences néces-
matiser les analyses prescriptives, Même si nous avons évoqué la levée de saires à la bonne exploitation de ces
permettront une prise de recul avec des certaines barrières à l’utilisation de techniques données par les auditeurs internes
recommandations innovantes et perti- d’analyse de données (plus ou moins avan- (connaissance des systèmes et des
nentes. cées), certaines demeurent non négligeables. contrôles attendus).
 Évaluer le besoin en termes de gestion du

« Le cognitif avec l’intelligence artificielle promet


une véritable révolution dans l’analyse de
changement sur les opérationnels, contrô-
leurs internes et auditeurs internes suite à
la mise en place de solutions de contrôles
et audits en continu.
données avec la capacité d’apprentissage  Rester connecté avec les autres directions

automatique » Elles peuvent être réparties de la façon


utilisant des techniques d’analyses de
données.

Dans leur ensemble, les directions d’audit


Gartner prédit dans son dernier Magic suivante : interne ont donc débuté leur projet de
Quadrant for Business Intelligence and Analytics déploiement des capacités d’analyse de
Platforms5 une intégration des outils dits de « Questions générales données profitant de la révolution du Big Data
préparation des données » et des outils de  Définir et partager des objectifs clairs et des et de la DataViz. Les directions d’audit interne
visualisation des données, le tout appuyé sur critères de succès en lien avec la stratégie n’ont pas toujours pu ou pas toujours su
des fortes capacités de traitement, notam- et la gouvernance de l’entreprise. matérialiser les bénéfices et la valeur ajoutée
ment à l’aide du cloud (par exemple Microsoft  Mesurer et démontrer les succès. de l’analyse de données. Néanmoins, les
Power BI, reposant sur le cloud Microsoft  Anticiper les besoins techniques (outils, directions ont tout intérêt à penser à une
Azure). Des regroupements autour de parte- compétences et conseil externe). transformation de la manière de planifier,
nariats ont notamment été initiés, entre des  Prendre en compte les efforts et initiatives d’exécuter et de partager les travaux d’audit
spécialistes métiers du risque et de l’audit et déjà existantes au sein de l’organisation en intégrant l’analyse de données de manière
des acteurs technologiques (Analytics as a (DSI, Data Scientists, Responsable Digital...). pertinente. Les questions autour de l’intégra-
service avec KPMG, en partenariat avec tion et de l’automatisation sont capitales, mais
Microsoft) ou des solutions en cloud permet- Sécurité, disponibilité et qualité des c’est aussi l’analyse des risques et des enjeux
tant de faire de l’audit et du contrôle en données stratégiques qui permettra de définir quelles
continu (comme SOFY de KPMG ou encore  Ne pas sous-estimer les difficultés d’accès solutions (approches, outils, conseils internes
ACL ou SAP qui proposent des solutions en aux données (extraction). et externes nécessaires) apporteront la plus
cloud).  Prendre en compte la diversité des grande valeur ajoutée pour le métier, la direc-
systèmes et des formats de données. tion et le Comité d’audit. 
En ce qui concerne le consulting, le conseil  Mettre en place un processus d’analyse de
autour des solutions d’analyse de données est la qualité des données (exhaustivité, exac-
désormais mature. Au-delà, de l’accompagne- titude, intégrité) sur les données internes et
ment à la définition de la stratégie d’analyse externes.
de données et au déploiement des solutions
5 Magic Quadrant for Business Intelligence and Analytics Platforms – Gartner 2016.
d’audit et contrôle en continu, l’offre de

n° 008 — audit, risques & contrôle — 4e trimestre 2016 35

Vous aimerez peut-être aussi